Приложение II — Важен субект

NIS2 за финтех компании, платежни процесори и необанки в България — Задължения по Закона за киберсигурност

Това ръководство е предназначено за ръководители на киберсигурност, главни технически директори и отговорни лица в платежни системи. Научете какви са конкретните задължения, критичните крайни срокове и типичните пропуски при съответствие с NIS2 до февруари 2026 г.

Финтех компании, платежни процесори, необанки и платформи за цифрово кредитиране с годишен обращаем доход над определен праг или значително присъствие на пазара трябва да се регистрират като важни субекти. Министерството на електронното управление ще публикува методология за идентификация до юни 2026 г. и ще завърши обозначението на всички важни субекти до януари 2027 г.

Ключови задължения по NIS2 за този сектор

Управление на ICT риск, пропорционално на размера и критичността

Всяка финтех компания трябва да внедри система за управление на ICT риск, съразмерена със своя размер и критичност на услугите. За платежни процесори это включва картографиране на всички критични системи, оценка на уязвимостите и внедряване на мерки за защита на операционната непрекъснатост. Системата трябва да бъде документирана и редовно преглеждана.

Тестване на сигурността на платежни API и мобилни приложения

Необходимо е редовно тестване за сигурност на всички платежни API, мобилни приложения и интеграции, включително тестване на проникване и оценка на кода. Тестването трябва да се извършва преди всяко основно издание на софтуер и минимум годишно. Резултатите трябва да се документират и уязвимостите да се елиминират преди внедряване в продукция.

Защита на данните на клиентите в съответствие с NIS2 и PSD2/GDPR

Финтех и платежни компании трябва да запазят конфиденциалност, интегритет и наличност на данните на клиентите чрез криптография, контрол на достъпа и мониторинг. Задължени сте да съответствате както на NIS2, така и на GDPR и PSD2 изисквания за защита и уведомяване при нарушения. Трябва да имате план за отговор на инцидент, който покрива и двата набор от задължения.

Отчетност на инцидентите при нарушение на обработката на плащания

При инцидент, който нарушава обработката на плащания или прехвърля на средства, компанията трябва да отчете към Министерството на електронното управление в рамките на определения срок. Отчетността трябва да включва описание на инцидента, засегнати системи, предприети коригиращи мерки и мерки за предотвратяване. Отчетите трябва да бъдат документирани и архивирани за одит.

Документирани изисквания за сигурност на доставчиците и облачни услуги

Всички външни доставчици, включително облачни провайдери и системни интегратори, трябва да имат договорни задължения за сигурност, съответстващи на NIS2. Трябва да проверите и редовно да аудитирате съответствието на доставчиците. Договорите трябва да включват правата на достъп за проверка, разпоредби за инцидентно отчетност и задължения за разделяне на данни.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Secfix secfix.com

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Често задавани въпроси

Кои финтех компании в България трябва да се регистрират като важни субекти по NIS2?

Финтех компании, платежни процесори, необанки и платформи за цифрово кредитиране с достатъчно голям годишен обращаем доход или критичност на услугите трябва да се регистрират. Методология за идентификация ще бъде публикувана от Министерството на електронното управление до юни 2026 г., а всички важни субекти ще бъдат обозначени до януари 2027 г.

Какви са наказанията за неспазване на NIS2 в България?

За важни субекти наказанието за серийни нарушения е до 7 милиона евро или 1,4% от годишния оборот — което е по-високо, което е избрано. За отговорни лица (ръководители на киберсигурност, главни технически директори) наказанието е 500 до 5000 евро. Наказанията се налагат от Министерството на електронното управление.

До кога трябва финтек компаниите в България да бъдат готови за NIS2?

Законът за киберсигурност, който транспонира NIS2, влиза в сила в февруари 2026 г. Идентификацията на важни субекти и регистърът ще бъдат завършени до януари 2027 г., като методология за идентификация ще бъде публикувана в рамките на 6 месеца след всеобщо влизане в сила (до август 2026 г.).

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →