Приложение II — Значима организация

NIS2 за B2B SaaS компании и софтуерни доставчици в България — Задължения и съответствие 2026

Това ръководство е предназначено за софтуерни доставчици, SaaS платформи и оператори на цифрови услуги с европейски корпоративни клиенти в България. Ще научите кои точно организации трябва да се подчиняват на NIS2, какви са конкретните задължения и как да оцените текущите пропуски в киберсигурността.

B2B SaaS компании и софтуерни доставчици в България се считат за значими организации по NIS2, ако предоставят критични дигитални услуги на европейски предприятия или управляват критична инфраструктура. Това включва платформи за обработка на данни, услуги за облачни изчисления, платформи за дистрибутиране на софтуер и оператори на дигитални пазари с повече от 250 служители или годишен оборот над 50 милиона евро.

Ключови задължения по NIS2 за този сектор

Документирана защитена архитектура на жизнения цикъл на софтуера (SSDLC)

Всяко B2B SaaS предприятие трябва да установи и поддържа формална документация на своия процес на разработка на софтуер, включително контрол на кода, преглед на сигурността преди издаване и управление на разрешения. Документирайте как се интегрира киберсигурността във всяка фаза от разработката, от планирането до деплоймънта, и как се управляват уязвимостите, открити по време на разработката.

Политика за разкриване на уязвимости и управление на латките

Трябва да публикувате и поддържате фиксирана политика за разкриване на уязвимости, която дефинира как външни исследователи и клиенти могат да докладват проблеми с безопасността. Установете ясни времеви рамки за потвърждение (обикновено 5-10 работни дни) и корекция на латката (критични латки в рамките на 30 дни), както и процес за тестване на латките преди издаване.

Управление на сигурността при зависимостите от отворен код

Автоматизирайте сканирането на уязвимостите в отворения код чрез CI/CD конвейерите и поддържайте регистър на всички използвани отворени библиотеки. За критични зависимости поддържайте предупреждения за известни уязвимости и планирайте редовни актуализации, поне всеки три месеца, или веднага при откритие на критична уязвимост.

Редовно тестване на проникване на продукционни приложения

Поведете най-малко едно пълно тестване на проникване годишно на всички продукционни приложения, включително нови функции и интеграции, и документирайте намеренията, проведенията и коригирането на всяка констатация. Тестването трябва да обхваща както компонентите разработени вътрешно, така и критичните интеграции с трети страни.

Управление на инцидентите и уведомляване на данни

Установете процес за отговор на инциденти с дефинирани роли, канали за комуникация и времеви рамки за отговор. В случай на нарушение на данни поддържайте уведомяване на засегнатите клиенти в рамките на 72 часа, както и отчетност до компетентния орган (Министерство на електронното управление) в съответствие със задълженията на GDPR и NIS2.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Често задавани въпроси

Кои B2B SaaS компании в България трябва да се подчиняват на NIS2?

B2B SaaS компании, които предоставят критични дигитални услуги на европейски предприятия или управляват критична инфраструктура, се считат за значими организации. Това обхваща софтуерни доставчици, облачни платформи и оператори на дигитални пазари с повече от 250 служители или годишен оборот над 50 милиона евро. Законът за киберсигурност влиза в сила в февруари 2026, с завършване на идентификацията и регистрирането на организациите през 2027.

Какви са основните наказания за несъответствие на NIS2?

За значими организации като B2B SaaS компании наказанията могат да достигнат до 7 милиона евро или 1,4% от годишния оборот, в зависимост от тежестта на нарушението. Отговорните мениджъри на организациите могат да бъдат подложени на административни наказания в размер на 500 до 5000 евро. Эти наказания налага Министерството на електронното управление чрез национален надзорен орган.

Какво е минималното ниво на тестване на киберсигурност, което трябва да проведам?

За B2B SaaS компании препоръчителното ниво е поне два теста на проникване годишно, един на всеки шест месеца, включително покритие на нови функции и интеграции издадени от последното тестване. Тестването трябва да документира намеренията, проведенията и коригирането на всяка констатация, и трябва да бъде проведено от независима трета страна, за да се осигури обективност.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →