Това ръководство е предназначено за мениджъри на киберсигурност и ICT отговорни лица в средни предприятия, класифицирани като важни обекти по Приложение II на Закона за киберсигурност. Научете се какво точно трябва да направите преди февруари 2026 г., когато законът влиза в сила.
Средни предприятия с 50–249 служители в регулирани сектори (банкови услуги, застраховане, енергетика, водоснабдяване, здравеопазване, транспорт) попадат в категорията на важни обекти по Приложение II, ако работят с критична инфраструктура или предоставят съществени услуги. Трябва да проведете самооценка дали отговаряте на критериите, докато Министерството на електронното управление (SEGA) издаде официалния национален регистър до 2027 г.
Всяко средно предприятие в регулиран сектор трябва незабавно да проведе самооценка дали отговаря на дефиницията на важен обект по Приложение II. Документирайте резултатите и съхранявайте доказателства, тъй като SEGA ще издаде методология за официална идентификация в рамките на 6 месеца от влизането в сила на закона (февруари 2026 г.), след което има допълнителен период от 5 месеца за официално определяне.
Разработете документирана политика за киберсигурност, съответстваща на размера и риска на вашата организация. Политиката трябва да включва процедури за управление на активите, контрол на достъпа, шифроване на данни, и установяване на отговорни лица за киберсигурност. Проведете риск-оценка и приведете контролите в съответствие с нивото на риск — за средни предприятия това означава баланс между всеобхватност и практическа приложимост.
Активирайте MFA за всички служебни профили, особено за имейл, облачни хранилища и критични системи. Ограничете администраторските привилегии по принципа на минималния необходим достъп. За средни предприятия това е основен контрол, който значително намалява риска от неоторизиран достъп и трябва да бъде внедрен преди официалната регистрация.
Установете редовна схема на резервиране на всички критични данни с минимален период на съхранение и изолирана локация за съхранение на резервното копие. Критично е — резервните копия трябва редовно да се тестват за успешност при възстановяване, а не просто да се архивират. Документирайте процедурата и резултатите от тестовете, тъй като способност да се възстановя операцията след инцидент е задължителна по закона.
Разработете писмена процедура за известяване на Министерството на електронното управление при значителен киберинцидент, който засяга непрекъснатостта на операциите. Инцидентът трябва да се докладва в установения срок (уточнен в подзаконовия акт). Назначете отговорно лице, което да проверява инцидентите, да събира доказателства и да подготвя доклада за подаване при SEGA.
Затворен списък в Приложение II определя регулираните сектори — те включват банкови услуги, застраховане, енергетика, водоснабдяване, здравеопазване, транспорт и цифрови услуги. Ако вашето IT предприятие попада в един от тези сектори или доставя критични услуги на организации в тях, трябва да спазвате NIS2. Проведете самооценка въз основа на вашата дейност и критерия в закона.
За важни обекти (Приложение II) наказанията са: за предприятието — до 7 милиона евро или 1,4% от годишния оборот; за отговорни мениджри — между 500 и 5000 евро. За критични обекти (Приложение I) наказанията са още по-високи — до 10 милиона евро или 2% от оборота. Наказанията са прогресивни и зависят от сериозността на нарушението.
Законът влиза в сила в февруари 2026 г. SEGA издава методология за идентификация на важни обекти в рамките на 6 месеца (август 2026 г.), а официалното определяне завършва в допълнителни 5 месеца (январи 2027 г.). Препоръчително е да завършите самооценка и основните контроли (MFA, политика за киберсигурност, резервни копия) преди февруари 2026 г., за да покажете добрата вяра при официална регистрация.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →