Приложение II — важен орган

NIS2 за крупни търговски вериги и е-комерс оператори в България — изисквания 2026

Това ръководство е предназначено за директорите на киберсигурност и ръководителите на операциите на крупни торговски мрежи и платформи за електронна търговия в България, които обработват значителни обеми данни на клиентите и платежни трансакции. Ще научите конкретните задължения по Закона за киберсигурност, критичните сроковe и практическите стъпки за идентифициране на уязвимости в системите си.

В категорията на важни органи попадат крупни търговски вериги и е-комерс оператори, които имат съществено значение за икономиката на Република България и обработват лични данни на хиляди клиенти ежедневно. Обичайно това са организации с годишен оборот над 100 млн. евро или значителна пазарна позиция в сегмента на търговията на дребно, както и платформи за електронна търговия, чиито услуги зависят критично от информационни и комуникационни технологии. Критериите за определяне на важни органи ще бъдат уточнени в методологията, одобрена от Министерството на електронното управление до февруари 2026 г.

Ключови задължения по NIS2 за този сектор

Киберсигурност на системите за обработка на плащания и касови терминали

Трябва да осигурите, че всички POS системи, платежни портали и свързана инфраструктура отговарят на стандартите PCI-DSS v3.2.1 минимум, както и на специфичните изисквания на NIS2 за «системи, критични за операциите». Това включва криптиране на данни в покой и при пренос, мултифакторна аутентификация за администраторския достъп, редовни тестове за проникване и изолиране на старите касови терминали от публичните мрежи.

Управление на киберсигурността на доставчиците и логистичната верига

Всички доставчици на системи за управление на инвентара, логистични партньори и пролайфер платформи трябва да бъдат включени в формален договор за управление на рисковете с конкретни задължения за киберсигурност. Редовно проверявайте достъпа на всеки доставчик до критичните системи, ограничете правомощията на база принципа на най-малкия привилегий и провеждайте най-малко годишни оценки на уязвимостите.

Известяване на инцидентите и управление на нарушенията на персоналните данни

При всяко разкриване на нарушение на данни, което засяга лични данни на клиентите, трябва да известите Министерството на електронното управление в срок до 72 часа. Едновременно известете засегнатите лица по предписаното в Закона за защита на персоналните данни. За големи инциденти, повлияли на операциите на вериги със стотици магазини, задължително уведомете и органите на местното управление, съответно прокурорския надзор.

Управление на достъпа и автентификация в критичните системи

Всички служители с достъп до платежни системи, системи за управление на инвентара или бази данни на клиентите трябва да преминат проверка на сигурността и мултифакторна аутентификация. Администраторските достъпи трябва да бъдат документирани, разглеждани ежемесечно и веднага да бъдат отменени при напускане на служителя. Внедрете система за управление на достъпа (IAM) и регулярни тренинги за фишинг и социална инженерия.

Съхранение и управление на данните на клиентите

Програмите за лоялност и маркетинг не трябва да съхраняват лични данни на клиентите по-дълго от целта, за която са събрани — обичайно един до три години. Редуцирайте обема на съхранявани данни чрез анонимизация и документирайте причините за всяка трансформация. При закупуване на нови системи за управление на клиентските връзки (CRM) или аналитика, включете в договорите клаузули за защита на данни и право на проверка.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Често задавани въпроси

Кога трябва да бъде завършена идентификацията на крупните е-комерс оператори като важни органи?

Методологията за идентификация трябва да бъде одобрена от Министерството на електронното управление до февруари 2026 г., а затем всички организации ще бъдат определени като важни органи на база тази методология до юли 2026 г. Очаквайте официално известие от регулатора до края на първото полугодие на 2026 г.

Какви наказания могат да получат крупни торговци, които не съответстват на NIS2?

За важни органи като вашите казват се наказания до 7 млн. евро или 1,4% от годишния оборот, както и персонални наказания за отговорните мениджъри между 500 и 5000 евро. Наказанието зависи от сериозността на нарушението и степента на сътрудничество с органите.

Трябва ли да уведомим Министерството на электронното управление само при нарушение на данни или и при други кибинциденти?

При всяко нарушение на данни, което засяга поверителността, целостта или наличието на персоналните данни на клиентите, трябва да известите Министерството в срок до 72 часа. Освен това трябва да докладвате за всеки инцидент, който е нарушил критично операциите на вериги (например, спиране на касовите системи в повече от 4 часа) — детайлите ще бъдат уточнени в указанията на органа до февруари 2026 г.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →