Това ръководство е предназначено за софтуерни компании и услужни доставчици, които управляват данни на служители за множество организации в България. Ще научите конкретните задължения по киберсигурност, които трябва да изпълните преди февруари 2026 г., и как да подготвите инфраструктурата си за национално регистриране.
Квалифицирането като важен субект е задължително за доставчици на HR софтуер и payroll услуги, които обслужват множество клиентски организации в България и обработват лични данни на служители в национален или трансграничен мащаб. Независимо от брой служители, всички такива доставчици на критична цифрова услуга попадат в обхвата на Приложение II на Закона за киберсигурност. Министерството на електронното управление ще издаде методология за идентификация до юни 2026 г. и ще завършит официално назначение до ноември 2026 г.
Всички администратори на payroll системите трябва да бъдат защитени чрез хардуерни MFA устройства (например FIDO2 ключ), не само софтуерни кодове. Всяко действие на администратор — добавяне, редактиране или изтриване на данни на служители — трябва да се логира с отметка на време и да се съхранява минимум 90 дни. Логовете трябва да показват кой администратор е извършил действието, кога и какво точно е променено. Редовни одити на логовете на администраторския достъп трябва да се провеждат всеки месец за wykrycie на необичайни дейности.
Във вашата многостанческа архитектура данните на всеки клиент трябва да бъдат логично и физически отделени, така че бреш на един клиент да не разкрива информация на друг. Технически, това означава отделени бази данни или строго разделени редове в таблиците с ефективни контроли за защита. Тестване на изолацията трябва да се извършва преди всяка нова версия и редовно като част от вашия цикъл на разработка. Удостоверяват се тестове да доказват, че администратор на един клиент не може да види или да модифицира данни на друг клиент, дори когато има техническия достъп до сървърите.
При прекратяване на договор с клиентска организация трябва да имате формален процес за безопасно изтриване или връщане на всички данни на служителите, включително архивни копия и временни файлове. Процесът трябва да включва писмено потвърждение на окончателното изтриване в определен срок (обикновено 30 дни след прекратяване). Документ трябва да доказва, че изтриването е било завършено криптографски безопасно и че данните са невъзстановими. Уговорът с клиента трябва да определя ясно правата на достъп на клиента до своите данни във всеки момент и процедурата за их экспортиране в отворен формат преди прекратяване.
Ако киберинцидент в вашата платформа разкрива личните данни на служители на един или повече клиенти, трябва да докладвате на Министерството на електронното управление в рамките на 72 часа от откритието на инцидента. Едновременно трябва да уведомите всички засегнати клиенти и техните служители съобразно Закона за защита на личните данни. Докладване към органите на каза трябва да се извьрши дори ако числото на засегнатите лица е малко, понеже компрометирането засяга критична цифрова услуга. Анализ на инцидента и коригиращи мерки трябва да бъдат документирани и представени на органите в рамките на две седмици след докладване.
Всички ваши подизпълнители (облачни доставчици, поддържане на оборудване, резервни копия) трябва да отговарят на същите стандарти на киберсигурност както вашата компания. Трябва да имате договори с условия за киберсигурност, които включват задължения за докладване на инциденти, редовни одити и правото да проверявате техния сигурностен статус. Поне веднъж годишно трябва да провеждате оценка на риска на подизпълнители, които имат достъп до данни на служители. Ako подизпълнител не отговаря на изискванията, трябва да имате план за преместване или замяна в определен срок.
Министерството на електронното управление ще издаде методология за идентификация на важни субекти до юни 2026 г. и ще завершит официално назначение до ноември 2026 г. Преди февруари 2026 г. трябва вече да имате поне основните мерки на място. Ако към края на периода на преходност не съответствате, можете да бъдете наложени санкции до 7 милиона евро или 1,4% от годишния оборот, както и наказания за отговорни лица от 500 до 5000 евро.
Всеки администратор трябва да бъде защитен чрез хардуерно MFA устройство (FIDO2 ключ или подобно), не само софтуерен код. Паролата трябва да бъде комбинирана с MFA. Всяко действие администратора трябва да се логира с точна отметка на време, включително IP адреса. Логовете трябва да се съхранять минимум 90 дни в защитена среда, недостъпна за самите администраторите. Редовни одити на логовете трябва да се провеждат всеки месец.
Трябва да докладвате на Министерството на електронното управление в рамките на 72 часа от откритието на инцидента. Едновременно трябва да уведомите всички засегнати клиенти писмено. Всеки клиент трябва да получи информация как инцидента ще бъде разрешен. След две седмици трябва да представите пълен анализ на причината и коригиращите мерки. Неспазване на този срок може да доведе до санкции до 7 милиона евро.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →