Приложение II — важен субект

NIS2 за доставчици на HR софтуер и payroll услуги в България — задължения на важни субекти

Това ръководство е предназначено за софтуерни компании и услужни доставчици, които управляват данни на служители за множество организации в България. Ще научите конкретните задължения по киберсигурност, които трябва да изпълните преди февруари 2026 г., и как да подготвите инфраструктурата си за национално регистриране.

Квалифицирането като важен субект е задължително за доставчици на HR софтуер и payroll услуги, които обслужват множество клиентски организации в България и обработват лични данни на служители в национален или трансграничен мащаб. Независимо от брой служители, всички такива доставчици на критична цифрова услуга попадат в обхвата на Приложение II на Закона за киберсигурност. Министерството на електронното управление ще издаде методология за идентификация до юни 2026 г. и ще завършит официално назначение до ноември 2026 г.

Ключови задължения по NIS2 за този сектор

Управление на достъпа администраторите и съхранение на логовете за всички действия

Всички администратори на payroll системите трябва да бъдат защитени чрез хардуерни MFA устройства (например FIDO2 ключ), не само софтуерни кодове. Всяко действие на администратор — добавяне, редактиране или изтриване на данни на служители — трябва да се логира с отметка на време и да се съхранява минимум 90 дни. Логовете трябва да показват кой администратор е извършил действието, кога и какво точно е променено. Редовни одити на логовете на администраторския достъп трябва да се провеждат всеки месец за wykrycie на необичайни дейности.

Изолация на клиентските данни в многостанческите SaaS платформи

Във вашата многостанческа архитектура данните на всеки клиент трябва да бъдат логично и физически отделени, така че бреш на един клиент да не разкрива информация на друг. Технически, това означава отделени бази данни или строго разделени редове в таблиците с ефективни контроли за защита. Тестване на изолацията трябва да се извършва преди всяка нова версия и редовно като част от вашия цикъл на разработка. Удостоверяват се тестове да доказват, че администратор на един клиент не може да види или да модифицира данни на друг клиент, дори когато има техническия достъп до сървърите.

Защита на данните на служителите при прекратяване на договор с клиент

При прекратяване на договор с клиентска организация трябва да имате формален процес за безопасно изтриване или връщане на всички данни на служителите, включително архивни копия и временни файлове. Процесът трябва да включва писмено потвърждение на окончателното изтриване в определен срок (обикновено 30 дни след прекратяване). Документ трябва да доказва, че изтриването е било завършено криптографски безопасно и че данните са невъзстановими. Уговорът с клиента трябва да определя ясно правата на достъп на клиента до своите данни във всеки момент и процедурата за их экспортиране в отворен формат преди прекратяване.

Докладване на нарушения на данните, засягащи множество клиенти

Ако киберинцидент в вашата платформа разкрива личните данни на служители на един или повече клиенти, трябва да докладвате на Министерството на електронното управление в рамките на 72 часа от откритието на инцидента. Едновременно трябва да уведомите всички засегнати клиенти и техните служители съобразно Закона за защита на личните данни. Докладване към органите на каза трябва да се извьрши дори ако числото на засегнатите лица е малко, понеже компрометирането засяга критична цифрова услуга. Анализ на инцидента и коригиращи мерки трябва да бъдат документирани и представени на органите в рамките на две седмици след докладване.

Управление на веригата на доставки и отговорност на подизпълнители

Всички ваши подизпълнители (облачни доставчици, поддържане на оборудване, резервни копия) трябва да отговарят на същите стандарти на киберсигурност както вашата компания. Трябва да имате договори с условия за киберсигурност, които включват задължения за докладване на инциденти, редовни одити и правото да проверявате техния сигурностен статус. Поне веднъж годишно трябва да провеждате оценка на риска на подизпълнители, които имат достъп до данни на служители. Ako подизпълнител не отговаря на изискванията, трябва да имате план за преместване или замяна в определен срок.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Често задавани въпроси

Кога точно трябва да бъдем регистрирани като важен субект и какво се случва ако не съответстваме в рамките на крайния срок?

Министерството на електронното управление ще издаде методология за идентификация на важни субекти до юни 2026 г. и ще завершит официално назначение до ноември 2026 г. Преди февруари 2026 г. трябва вече да имате поне основните мерки на място. Ако към края на периода на преходност не съответствате, можете да бъдете наложени санкции до 7 милиона евро или 1,4% от годишния оборот, както и наказания за отговорни лица от 500 до 5000 евро.

Какво е минимално изисквано за защита на администраторския достъп в payroll системата?

Всеки администратор трябва да бъде защитен чрез хардуерно MFA устройство (FIDO2 ключ или подобно), не само софтуерен код. Паролата трябва да бъде комбинирана с MFA. Всяко действие администратора трябва да се логира с точна отметка на време, включително IP адреса. Логовете трябва да се съхранять минимум 90 дни в защитена среда, недостъпна за самите администраторите. Редовни одити на логовете трябва да се провеждат всеки месец.

Какво трябва да направим ако открием киберинцидент, който е разкрил данни на служители на няколко наши клиенти?

Трябва да докладвате на Министерството на електронното управление в рамките на 72 часа от откритието на инцидента. Едновременно трябва да уведомите всички засегнати клиенти писмено. Всеки клиент трябва да получи информация как инцидента ще бъде разрешен. След две седмици трябва да представите пълен анализ на причината и коригиращите мерки. Неспазване на този срок може да доведе до санкции до 7 милиона евро.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →