Приложение II — Важен обект

NIS2 за средни предприятия в България — Изисквания и задължения 2026

Това ръководство е предназначено за мениджъри на киберсигурност и ICT отговорни лица в средни предприятия, класифицирани като важни обекти по Приложение II на Закона за киберсигурност. Научете се какво точно трябва да направите преди февруари 2026 г., когато законът влиза в сила.

Средни предприятия с 50–249 служители в регулирани сектори (банкови услуги, застраховане, енергетика, водоснабдяване, здравеопазване, транспорт) попадат в категорията на важни обекти по Приложение II, ако работят с критична инфраструктура или предоставят съществени услуги. Трябва да проведете самооценка дали отговаряте на критериите, докато Министерството на електронното управление (SEGA) издаде официалния национален регистър до 2027 г.

Ключови задължения по NIS2 за този сектор

Самооценка и регистрация като важен обект

Всяко средно предприятие в регулиран сектор трябва незабавно да проведе самооценка дали отговаря на дефиницията на важен обект по Приложение II. Документирайте резултатите и съхранявайте доказателства, тъй като SEGA ще издаде методология за официална идентификация в рамките на 6 месеца от влизането в сила на закона (февруари 2026 г.), след което има допълнителен период от 5 месеца за официално определяне.

Цялостна политика за киберсигурност и управление на рисковете

Разработете документирана политика за киберсигурност, съответстваща на размера и риска на вашата организация. Политиката трябва да включва процедури за управление на активите, контрол на достъпа, шифроване на данни, и установяване на отговорни лица за киберсигурност. Проведете риск-оценка и приведете контролите в съответствие с нивото на риск — за средни предприятия това означава баланс между всеобхватност и практическа приложимост.

Многофакторна аутентификация (MFA) и управление на достъп

Активирайте MFA за всички служебни профили, особено за имейл, облачни хранилища и критични системи. Ограничете администраторските привилегии по принципа на минималния необходим достъп. За средни предприятия това е основен контрол, който значително намалява риска от неоторизиран достъп и трябва да бъде внедрен преди официалната регистрация.

Резервни копия и тест на восстановяването

Установете редовна схема на резервиране на всички критични данни с минимален период на съхранение и изолирана локация за съхранение на резервното копие. Критично е — резервните копия трябва редовно да се тестват за успешност при възстановяване, а не просто да се архивират. Документирайте процедурата и резултатите от тестовете, тъй като способност да се възстановя операцията след инцидент е задължителна по закона.

Процедура за докладване на инциденти в SEGA

Разработете писмена процедура за известяване на Министерството на електронното управление при значителен киберинцидент, който засяга непрекъснатостта на операциите. Инцидентът трябва да се докладва в установения срок (уточнен в подзаконовия акт). Назначете отговорно лице, което да проверява инцидентите, да събира доказателства и да подготвя доклада за подаване при SEGA.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Bitwarden bitwarden.com

Sprawdź narzędzie →

Често задавани въпроси

Дали моето средно предприятие в IT сектора трябва да спазва NIS2, или само банките и енергетиката?

Затворен списък в Приложение II определя регулираните сектори — те включват банкови услуги, застраховане, енергетика, водоснабдяване, здравеопазване, транспорт и цифрови услуги. Ако вашето IT предприятие попада в един от тези сектори или доставя критични услуги на организации в тях, трябва да спазвате NIS2. Проведете самооценка въз основа на вашата дейност и критерия в закона.

Какви са наказанията за неспазване на NIS2 в България?

За важни обекти (Приложение II) наказанията са: за предприятието — до 7 милиона евро или 1,4% от годишния оборот; за отговорни мениджри — между 500 и 5000 евро. За критични обекти (Приложение I) наказанията са още по-високи — до 10 милиона евро или 2% от оборота. Наказанията са прогресивни и зависят от сериозността на нарушението.

До кога трябва да бъда подготвен и какви са ключните сроки?

Законът влиза в сила в февруари 2026 г. SEGA издава методология за идентификация на важни обекти в рамките на 6 месеца (август 2026 г.), а официалното определяне завършва в допълнителни 5 месеца (январи 2027 г.). Препоръчително е да завършите самооценка и основните контроли (MFA, политика за киберсигурност, резервни копия) преди февруари 2026 г., за да покажете добрата вяра при официална регистрация.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →