Доставчиците на управлявани услуги (MSP) и управлявани услуги за безопасност (MSSP), работещи с бизнес клиенти, попадат в категорията на съществени субекти по NIS2. Научете се как да идентифицирате задължениях, да избегнете типични риски и да подготвите организацията си до февруари 2026.
Управляваните доставчици на услуги и MSSP провайдъри с клиенти в България, които управляват IT системи или киберсигурност за критична инфраструктура или значими стопански субекти. Включени са организации, предоставящи отдалечено управление, монониторинг на безопасност или аварийни响응 услуги на клиенти в енергетиката, финансите, здравеопазването или комуникациите.
Всички платформи за отдалечено управление на клиентски среди трябва да използват многофакторна аутентификация за администраторски достъп и уникални учетни данни за всяка клиентска среда. Не допускайте общи администраторски идентификатори за множество клиенти. Прилагайте модел на нулев допуск за всички отдалечени връзки и преглед на достъпа всеки месец.
Когато инцидент в MSP/MSSP инфраструктурата засегне системите на клиент, който е съществен или значим субект, трябва да класифицирате съответното събитие по NIS2 прагове и да докладвате на Министерството на електронното управление в установени сроковете. Поддържайте регистър на всички инциденти на третоста страна, които влияят на клиентската наличност или конфиденциалност.
Всеки договор за управлявана услуга трябва да съдържа ясни задължения за киберсигурност: честота на пентест тестване, изисквания за шифроване, сроковете за реакция на инциденти и разпределението на отговорности. Задължително прилагайте стандартна анкета за сигурност на всички софтуерни доставчици и облачни услуги, които използвате.
Поддържайте график на регулярни тестове на прониция на собствената MSP/MSSP инфраструктура поне два пъти годишно. Документирайте всички находки и коригирайте критични уязвимости в рамките на 30 дни. Пентест отчетите трябва да бъдат достъпни при проверки от регулаторни органи.
Всички администраторски действия в RMM платформи трябва да се логват и съхранявават поне 6 месеца. Прилагайте управление на привилегирования достъп (PAM) за ограничаване на администраторските права въз основа на princip за минимална необходимост. Преглед на логовете трябва да е част от месечната операционна процедура.
Трябва да класифицирате събитието според NIS2 прагове (например прекъсване на услуга над определен период) и да докладвате на Министерството на електронното управление в установения срок, обикновено в рамките на 72 часа за критични инциденти. Едновременно уведомете клиента и го подкрепете при неговото доклаждане, ако той е задължено лице.
Поне два пъти годишно трябва да тествате собствената MSP инфраструктура; това е минимално. За клиентските среди, трябва да договарите честотата на пентест в договорите и да я изпълнявате, особено за клиенти, които са съществени или значими субекти. Дефинирайте в SLA периодичност на тестванията и сроковете за коригиране.
За съществени субекти (включително MSP/MSSP): нарушение може да доведе до наказание до 10 милиона евро или 2% от годишния оборот, по-високото количество. За отговорни мениджъри: санкции от 500 до 5000 евро. Методологията за идентифициране е установена до 6 месеца от влизането в сила на закона (февруари 2026), с официално определяне в рамките на допълнителни 5 месеца.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →