Ако управлявате застрахователна компания, брокерски услуги или презастраховане и обработвате данни на застрахованите лица, вие попадате под NIS2 като важен субект. Научете конкретните задължения и критичните пропуски, които трябва да отстраните преди февруари 2026.
Застраховки, брокери и презастраховащи компании в България, които обработват данни на застрахованите лица и имат критична роля при предоставяне на застрахователни услуги, попадат под NIS2 като важни субекти. Включени са компании, които разработват собствени цифрови платформи за разпространение на полици или управление на вътрешни системи, както и брокери със собствени портали за достъп до клиенти. Малките брокери с единствено външни системи може да не попадат под Закона, но трябва да оценят своя конкретен статус със SEGA.
Трябва да проведете официална оценка на риска за всички системи, обработващи данни на застрахованите лица — полици, претенции, актюерски изчисления и цифрови канали за продажби. Документирайте критичните активи (системи за управление на полици, портали на брокери, интеграции със SaaS доставчици) и свързаните с тях заплахи. Обновявайте оценката поне всяка година и след всяка значителна промяна на системата.
Внедрете задължителна многофакторна аутентификация (MFA) за всички достъпи до портали на брокери, системи за управление на полици и админ панели. Приложете принципа на минималния необходим достъп — служители и външни подизпълнители трябва да имат достъп само до данни, необходими за техните функции. Редовно преглеждайте логовете на достъпа и деактивирайте достъпа незабавно, когато служител напусне позицията.
Осигурете договорни задължения към всички доставчици на SaaS (системи за управление на полици, платформи за котировки, актюерски софтуер), включително задължения за спазване на NIS2 и сигурност на данните. Требвайте от доставчиците доказателство за сертификации като ISO 27001 или SOC 2. Преди внедряване на нов софтуер проведете оценка на риска на доставчика и включете клаузули за известяване при инцидент в договора.
Установете процедури за известяване на инцидентите във вашите системи в рамките на 24 часа при заплаха на данни на застрахованите лица и в рамките на 72 часа при серьозни инциденти. Поддържайте актуален план за продължаване на операциите за критични процеси — обработка на претенции, издаване на полици, управление на риска — с тестване поне веднъж годишно. Документирайте отговорните лица, резервни системи и время за възстановяване.
Разработете политика по кибербезопасност, която обхваща парилата, управление на лозинки, отчетност на фишинг и защита на чувствителни данни. Проведете редовно обучение на персонала — поне един път годишно за всички служители, които обработват данни на застрахованите лица. Поддържайте система за управление на информационната сигурност (ISMS) с определени отговорници за кибербезопасност и регулярни одити.
Застраховки, брокери и презастраховащи компании, които обработват данни на застрахованите лица чрез собствени цифрови системи, портали или критични инфраструктури, попадат под NIS2. Микро-брокери със единствено gebruik на външни платформи може да не попадат. Трябва да контактувате SEGA (Министърство на електронното управление) за потвърждение на статуса си, тъй като официалният регистър на важните субекти ще бъде изготвен до 2027.
Законът за киберсигурност (NIS2) влиза в сила в България от февруари 2026. Идентификацията на важните субекти и регистрацията им ще продължат до 2027 — методология за идентификация ще бъде издадена в рамките на 6 месеца, а окончателното определение на субектите в рамките на допълнителни 5 месеца. Препоръчваме да започнете подготовката незабавно, тъй като аудитите и проверките могат да започнат веднага след февруари 2026.
За важни субекти (като вашата категория) наказанията са до €7 млн. или 1.4% от годишния оборот, което е по-ниско от критични субекти, но въпреки това значително. Отговорни лица (директори, CISOs) могат да получат наказания от €500 до €5,000. Наказанията се налагат от Министерството на електронното управление при проверки или по сигнал от трета страна.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →