Приложение II — важен субект

NIS2 за застраховки, брокери и презастраховки в България — изисквания 2026

Ако управлявате застрахователна компания, брокерски услуги или презастраховане и обработвате данни на застрахованите лица, вие попадате под NIS2 като важен субект. Научете конкретните задължения и критичните пропуски, които трябва да отстраните преди февруари 2026.

Застраховки, брокери и презастраховащи компании в България, които обработват данни на застрахованите лица и имат критична роля при предоставяне на застрахователни услуги, попадат под NIS2 като важни субекти. Включени са компании, които разработват собствени цифрови платформи за разпространение на полици или управление на вътрешни системи, както и брокери със собствени портали за достъп до клиенти. Малките брокери с единствено външни системи може да не попадат под Закона, но трябва да оценят своя конкретен статус със SEGA.

Ключови задължения по NIS2 за този сектор

Управление на риска и оценка на информационната сигурност

Трябва да проведете официална оценка на риска за всички системи, обработващи данни на застрахованите лица — полици, претенции, актюерски изчисления и цифрови канали за продажби. Документирайте критичните активи (системи за управление на полици, портали на брокери, интеграции със SaaS доставчици) и свързаните с тях заплахи. Обновявайте оценката поне всяка година и след всяка значителна промяна на системата.

Защита на критични системи чрез многофакторна аутентификация и управление на достъпа

Внедрете задължителна многофакторна аутентификация (MFA) за всички достъпи до портали на брокери, системи за управление на полици и админ панели. Приложете принципа на минималния необходим достъп — служители и външни подизпълнители трябва да имат достъп само до данни, необходими за техните функции. Редовно преглеждайте логовете на достъпа и деактивирайте достъпа незабавно, когато служител напусне позицията.

Управление на веригата на доставяне и безопасност на продавачите

Осигурете договорни задължения към всички доставчици на SaaS (системи за управление на полици, платформи за котировки, актюерски софтуер), включително задължения за спазване на NIS2 и сигурност на данните. Требвайте от доставчиците доказателство за сертификации като ISO 27001 или SOC 2. Преди внедряване на нов софтуер проведете оценка на риска на доставчика и включете клаузули за известяване при инцидент в договора.

Управление на инцидентите и продължаване на критични операции

Установете процедури за известяване на инцидентите във вашите системи в рамките на 24 часа при заплаха на данни на застрахованите лица и в рамките на 72 часа при серьозни инциденти. Поддържайте актуален план за продължаване на операциите за критични процеси — обработка на претенции, издаване на полици, управление на риска — с тестване поне веднъж годишно. Документирайте отговорните лица, резервни системи и время за възстановяване.

Управление на кибербезопасност и обучение на персонала

Разработете политика по кибербезопасност, която обхваща парилата, управление на лозинки, отчетност на фишинг и защита на чувствителни данни. Проведете редовно обучение на персонала — поне един път годишно за всички служители, които обработват данни на застрахованите лица. Поддържайте система за управление на информационната сигурност (ISMS) с определени отговорници за кибербезопасност и регулярни одити.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

ISMS.online isms.online

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Често задавани въпроси

Какви застраховки попадат под NIS2 като важни субекти?

Застраховки, брокери и презастраховащи компании, които обработват данни на застрахованите лица чрез собствени цифрови системи, портали или критични инфраструктури, попадат под NIS2. Микро-брокери със единствено gebruik на външни платформи може да не попадат. Трябва да контактувате SEGA (Министърство на електронното управление) за потвърждение на статуса си, тъй като официалният регистър на важните субекти ще бъде изготвен до 2027.

До кога трябва да спазим NIS2 изискванията?

Законът за киберсигурност (NIS2) влиза в сила в България от февруари 2026. Идентификацията на важните субекти и регистрацията им ще продължат до 2027 — методология за идентификация ще бъде издадена в рамките на 6 месеца, а окончателното определение на субектите в рамките на допълнителни 5 месеца. Препоръчваме да започнете подготовката незабавно, тъй като аудитите и проверките могат да започнат веднага след февруари 2026.

Какви са наказанията при неспазване на NIS2?

За важни субекти (като вашата категория) наказанията са до €7 млн. или 1.4% от годишния оборот, което е по-ниско от критични субекти, но въпреки това значително. Отговорни лица (директори, CISOs) могат да получат наказания от €500 до €5,000. Наказанията се налагат от Министерството на електронното управление при проверки или по сигнал от трета страна.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →