В „Държавен вестник”, бр.17/13.02.2026г. бяха публикувани последните промени в Закона за киберсигурността / обн.ДВ , бр.94/2018г./ , изготвени във връзка със задължението ни за транспониране на Директива /ЕС/ 2022/2555, известна като NIS 2 (Network and Information Security Directive).
Директива NIS 2 представлява ключов законодателен акт на Европейския съюз, който е в сила от 16 януари 2023 г. и заменя първата NIS директива, целейки да създаде единно и по-високо ниво на киберсигурност във всички държави- членки.
Транспонираната в законодателството ни Директива има няколко основни аспекта:
- Разширява обхвата на секторите, подлежащи на регулация, като понастоящем обхваща 18 критични сектора, разделени на "силно критични" ( пример: енергетика, здравеопазване, транспорт, банков сектор, публична администрация, питейна вода, цифрова инфраструктура ) и "други критични сектори" ( пример: производство на храни, химикали, управление на отпадъци, цифрови услуги и др.).
- Директивата въвежда задължения към организациите за прилагане на строги политики за анализ на риска, сигурност на веригата за доставки, управление на инциденти и използване на криптография.
- Отговорност на ръководството: Въвежда се пряка лична отговорност за управителните органи при неспазване на мерките за киберсигурност , свързана с налагане на глоби между 500 и 5 000 евро.
- За дружествата и организациите има предвидени също високи санкции, като глобите са подобни на тези по GDPR и могат да достигнат до 10 милиона евро или 2% от общия годишен оборот за най-големите нарушения.
- Въвеждат се срокове за докладване: При значителен инцидент организациите са длъжни да подадат "ранно предупреждение" в рамките на 24 часаи пълно известие до 72 часа.
Транспониране в България
България е в процес на привеждане на националното си законодателство в съответствие с директивата чрез промени в Закона за киберсигурност. Крайният срок за държавите членки да приемат необходимите мерки беше 17 октомври 2024 г., като в момента се провеждат обществени консултации и законодателни процедури за финализиране на новите изисквания.
1. Кой е задължен субект по новия Закон за киберсигурност (обнародван в Държавен вестник на 13 февруари 2026 г.)? Съществуват два основни критерия едновременно:
А. Размер на предприятието: Предприятия с над 50 служители ,ИЛИ годишен оборот/баланс над 10 млн. евро.
Б. Сектор на дейност: Вашето дружество трябва да извършва дейност в един от следните сектори:
- Силно критични: Енергетика, транспорт, банково дело, здравеопазване, питейна вода, цифрова инфраструктура (напр. облачни услуги, дейта центрове), публична администрация. , или
- Други критични сектори: Пощенски услуги, управление на отпадъци, производство и дистрибуция на химикали, производство и дистрибуция на храни, производство (напр. на машини, електроника, транспортни средства), цифрови доставчици (онлайн пазари, търсачки, социални мрежи).
- Срок за регистрация: Субектите в обхвата трябва да се идентифицират и регистрират пред националните органи (Министерство на електронното управление), като предоставят необходимите данни, обикновено в рамките на няколко месеца от влизането в сила на закона.
А. Срок за първоначална идентификация (от Държавата)
Процесът започва централизирано от компетентните органи, а не от самите компании.
- Краен срок: Националните компетентни органи (МЕУ и отрасловите министерства) разполагат със срок до края на 2026 г.(приблизително 11 месеца след влизането в сила на закона), за да идентифицират всички субекти, които попадат в категориите „съществени“ и „важни“.
- Уведомяване: След идентификацията, организациите се вписват в централен регистър и се уведомяват официално за техния статут.
Б. Срокове за задължения на самите субекти
След като законът вече е в сила (от 17 февруари 2026 г.), за субектите текат следните преки срокове за предоставяне на информация:
- Първоначална регистрация на данни: Субектите, които знаят, че попадат в обхвата, са длъжни да предоставят на Министерството на електронното управление (МЕУ) необходимата информация (контакти, IP адреси и др.) за нуждите на регистъра.
- Актуализация на данни: Всяка промяна в обстоятелствата (напр. ново лице за контакт) трябва да бъде заявена пред МЕУ в срок до две седмициот настъпването ѝ.
- Предоставяне на данни при поискване: При официално искане от компетентен орган за целите на надзора, субектите трябва да предоставят достъп до конкретни данни в срок до 72 часа.
- Актуализация на наредбите: Министерският съвет има срок до октомври 2026 г.да актуализира подзаконовите актове, определящи минималните мерки за сигурност.
- След регистрация и вписване в регистъра следват задължения за дружествата/организациите, относно:
- Докладване на инциденти / многостепенен режим/: Трябва да се докладват значими инциденти в рамките на 24 часа(ранно предупреждение) и 72 часа(подробен доклад) до Националния екип за реагиране при инциденти (CERT).
- Внедряване на мерки /управление на киберриска/ : До октомври 2026 г. трябва да бъдат приведени системите в съответствие с минималните изисквания за управление на риска и защита на веригата на доставки.
- Отговорност на ръководството- одобряване на мерки, обучение на служителите
- Поддържане на актуална информация в регистъра и др.
За повече информация и съдействие по възникнали въпроси, свързани с прилагане на новите законодателни разпоредби, моля свържете се с нас на посочената в сайта контактна форма.
/актуално към м. март, 2026г/