Приложение II — Важен субект

NIS2 и Закон за киберсигурност за IT аутсорсинг и системни интегратори в България

Като IT консултант или системен интегратор, управлявате критична инфраструктура на клиентите си. Разберете вашите конкретни задължения като важен субект по NIS2, крайния срок февруари 2026 г. и как да защитите отдалечения достъп и доставките.

Компании, предоставящи IT аутсорсинг услуги, системна интеграция или IT консултантски услуги, които управляват инфраструктура на клиенти, определени като ключови или важни субекти, трябва да отговарят на изискванията на NIS2. Това включва фирми, които поддържат критични мрежови ресурси, системи за идентификация или данни за клиенти, независимо от техния брой служители.

Ключови задължения по NIS2 за този сектор

Управление на привилегирован достъп и отдалечени инструменти

Вие трябва да внедрите строги мерки за защита на привилегирования достъп до клиентските системи. Забранено е споделяне на учетни данни между различни клиентски среди; всеки техник трябва да имаше индивидуално удостоверение с минимална необходима роля. Системи като NordLayer осигуряват защитена отдалечена връзка и логване на всяко действие, което е критично за спазване на Закона за киберсигурност.

Договорни изисквания за киберсигурност с клиентите

Всеки договор за услуга трябва да включва явни задължения на обеих страни относно киберсигурност, включително периодични проверки на уязвимостите и нотификация на инцидентите. Клиентите трябва да знаят точно какво ще бъдат уведомени да направят при брой разкритие или компрометиране на техните системи. Тази документация е задължителна за одит от Министерство на електронното управление.

Нотификация на инцидентите, когато вашите системи повлияят на клиентския сервиз

Ако вашата инфраструктура или действие на служител причинят прекъсване на критична услуга на клиента, трябва да докладвате на клиента незабавно. Клиентът, от своя страна, може да е длъжен да докладва на регулаторния орган. Ви трябва писмена процедура за инцидентния отговор, която да определя кой съобщава кому в рамките на скоро ограничение (обикновено 24-48 часа от откритието).

Прозрачност на доставната верига и оценка на подизпълнителите

Трябва да поддържате актуален регистър на всички подизпълнители и външни фирми, на които дадени достъп до клиентските данни или системи. За всеки подизпълнител трябва да имате документирана оценка на тяхната киберсигурност. Ако подизпълнител не отговаря на минималните стандарти, вие остаёте отговорни спрямо клиента и пред Министерство на електронното управление.

Регулярна проверка на уязвимостите и управление на безопасността

Както IT консултант, трябва да провеждате редовни проверки на уязвимостите в клиентските среди, поне един път годишно, или по-често за критични системи. Резултатите от проверките и плановете за коригиране трябва да се докладват на клиента писмено. Инструменти като Secfix автоматизират отчитането и проследяването на коригирането на уязвимостите, което намалява риска от регулаторни наказания.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Често задавани въпроси

Кога трябва да докладам инцидент на клиента си, ако моята система беше скомпрометирана?

Трябва да докладвате без неоправдано забавяне, обикновено в рамките на 24-48 часа от откритието. Вашия договор с клиента трябва да определя точния срок. Клиентът, от своя страна, може да има задължение да докладва на Министерство на електронното управление, ако инцидентът е повлиял на критична функция.

Какво ще се случи, ако няма внедрена система за управление на привилегирания достъп до февруари 2026?

Административни наказания до 7 милиона евро или 1,4% от годишния оборот за компании като вашата (важни субекти). Наказание между 500 и 5000 евро могат да бъдат наложени на отговорни физически лица. Той е задължителен да имате такава система до февруари 2026 г., дата на влизане в сила на Закона за киберсигурност.

Трябва ли да имам договор за всяка IT услуга, която предоставям?

Да, всеки договор трябва да включва явни задължения по киберсигурност, включително периодични проверки на уязвимостите, нотификация на инцидентите и достъп до логове и резултатите от проверките. Договорите трябва да отразяват специфичните изисквания на клиента и да бъдат архивирани за одит от регуляторния орган.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →