Приложение I — съществен субект

NIS2 за управлявани услуги и киберсигурност в България — wymagania 2026

Доставчиците на управлявани услуги (MSP) и управлявани услуги за безопасност (MSSP), работещи с бизнес клиенти, попадат в категорията на съществени субекти по NIS2. Научете се как да идентифицирате задължениях, да избегнете типични риски и да подготвите организацията си до февруари 2026.

Управляваните доставчици на услуги и MSSP провайдъри с клиенти в България, които управляват IT системи или киберсигурност за критична инфраструктура или значими стопански субекти. Включени са организации, предоставящи отдалечено управление, монониторинг на безопасност или аварийни响응 услуги на клиенти в енергетиката, финансите, здравеопазването или комуникациите.

Ключови задължения по NIS2 за този сектор

Защита на инструменти за отдалечен достъп (RMM и MFA)

Всички платформи за отдалечено управление на клиентски среди трябва да използват многофакторна аутентификация за администраторски достъп и уникални учетни данни за всяка клиентска среда. Не допускайте общи администраторски идентификатори за множество клиенти. Прилагайте модел на нулев допуск за всички отдалечени връзки и преглед на достъпа всеки месец.

Управление на инциденти, влияещи на клиентски системи

Когато инцидент в MSP/MSSP инфраструктурата засегне системите на клиент, който е съществен или значим субект, трябва да класифицирате съответното събитие по NIS2 прагове и да докладвате на Министерството на електронното управление в установени сроковете. Поддържайте регистър на всички инциденти на третоста страна, които влияят на клиентската наличност или конфиденциалност.

Договорни задължения за сигурност спрямо клиенти и подпродавачи

Всеки договор за управлявана услуга трябва да съдържа ясни задължения за киберсигурност: честота на пентест тестване, изисквания за шифроване, сроковете за реакция на инциденти и разпределението на отговорности. Задължително прилагайте стандартна анкета за сигурност на всички софтуерни доставчици и облачни услуги, които използвате.

Редовно тестване на пентест на MSP инфраструктура

Поддържайте график на регулярни тестове на прониция на собствената MSP/MSSP инфраструктура поне два пъти годишно. Документирайте всички находки и коригирайте критични уязвимости в рамките на 30 дни. Пентест отчетите трябва да бъдат достъпни при проверки от регулаторни органи.

Управление на достъпа и логване на администраторски действия

Всички администраторски действия в RMM платформи трябва да се логват и съхранявават поне 6 месеца. Прилагайте управление на привилегирования достъп (PAM) за ограничаване на администраторските права въз основа на princip за минимална необходимост. Преглед на логовете трябва да е част от месечната операционна процедура.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Често задавани въпроси

Когато инцидент в нашата MSP инфраструктура засегне клиент, който е съществен субект, как трябва да докладваме?

Трябва да класифицирате събитието според NIS2 прагове (например прекъсване на услуга над определен период) и да докладвате на Министерството на електронното управление в установения срок, обикновено в рамките на 72 часа за критични инциденти. Едновременно уведомете клиента и го подкрепете при неговото доклаждане, ако той е задължено лице.

Трябва ли да провеждам пентест тестване на системите на всеки клиент или достатъчно е тестване на собствената инфраструктура?

Поне два пъти годишно трябва да тествате собствената MSP инфраструктура; това е минимално. За клиентските среди, трябва да договарите честотата на пентест в договорите и да я изпълнявате, особено за клиенти, които са съществени или значими субекти. Дефинирайте в SLA периодичност на тестванията и сроковете за коригиране.

Какви са санкциите за неподчинение на Закона за киберсигурност?

За съществени субекти (включително MSP/MSSP): нарушение може да доведе до наказание до 10 милиона евро или 2% от годишния оборот, по-високото количество. За отговорни мениджъри: санкции от 500 до 5000 евро. Методологията за идентифициране е установена до 6 месеца от влизането в сила на закона (февруари 2026), с официално определяне в рамките на допълнителни 5 месеца.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →