Това ръководство е предназначено за софтуерни доставчици, SaaS платформи и оператори на цифрови услуги с европейски корпоративни клиенти в България. Ще научите кои точно организации трябва да се подчиняват на NIS2, какви са конкретните задължения и как да оцените текущите пропуски в киберсигурността.
B2B SaaS компании и софтуерни доставчици в България се считат за значими организации по NIS2, ако предоставят критични дигитални услуги на европейски предприятия или управляват критична инфраструктура. Това включва платформи за обработка на данни, услуги за облачни изчисления, платформи за дистрибутиране на софтуер и оператори на дигитални пазари с повече от 250 служители или годишен оборот над 50 милиона евро.
Всяко B2B SaaS предприятие трябва да установи и поддържа формална документация на своия процес на разработка на софтуер, включително контрол на кода, преглед на сигурността преди издаване и управление на разрешения. Документирайте как се интегрира киберсигурността във всяка фаза от разработката, от планирането до деплоймънта, и как се управляват уязвимостите, открити по време на разработката.
Трябва да публикувате и поддържате фиксирана политика за разкриване на уязвимости, която дефинира как външни исследователи и клиенти могат да докладват проблеми с безопасността. Установете ясни времеви рамки за потвърждение (обикновено 5-10 работни дни) и корекция на латката (критични латки в рамките на 30 дни), както и процес за тестване на латките преди издаване.
Автоматизирайте сканирането на уязвимостите в отворения код чрез CI/CD конвейерите и поддържайте регистър на всички използвани отворени библиотеки. За критични зависимости поддържайте предупреждения за известни уязвимости и планирайте редовни актуализации, поне всеки три месеца, или веднага при откритие на критична уязвимост.
Поведете най-малко едно пълно тестване на проникване годишно на всички продукционни приложения, включително нови функции и интеграции, и документирайте намеренията, проведенията и коригирането на всяка констатация. Тестването трябва да обхваща както компонентите разработени вътрешно, така и критичните интеграции с трети страни.
Установете процес за отговор на инциденти с дефинирани роли, канали за комуникация и времеви рамки за отговор. В случай на нарушение на данни поддържайте уведомяване на засегнатите клиенти в рамките на 72 часа, както и отчетност до компетентния орган (Министерство на електронното управление) в съответствие със задълженията на GDPR и NIS2.
B2B SaaS компании, които предоставят критични дигитални услуги на европейски предприятия или управляват критична инфраструктура, се считат за значими организации. Това обхваща софтуерни доставчици, облачни платформи и оператори на дигитални пазари с повече от 250 служители или годишен оборот над 50 милиона евро. Законът за киберсигурност влиза в сила в февруари 2026, с завършване на идентификацията и регистрирането на организациите през 2027.
За значими организации като B2B SaaS компании наказанията могат да достигнат до 7 милиона евро или 1,4% от годишния оборот, в зависимост от тежестта на нарушението. Отговорните мениджъри на организациите могат да бъдат подложени на административни наказания в размер на 500 до 5000 евро. Эти наказания налага Министерството на електронното управление чрез национален надзорен орган.
За B2B SaaS компании препоръчителното ниво е поне два теста на проникване годишно, един на всеки шест месеца, включително покритие на нови функции и интеграции издадени от последното тестване. Тестването трябва да документира намеренията, проведенията и коригирането на всяка констатация, и трябва да бъде проведено от независима трета страна, за да се осигури обективност.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →