← Все статьи
Кибербезопасность и защита данных

Новый Закон о кибербезопасности и NIS2 в Болгарии

Какие компании подпадают под действие и что должно сделать руководство

YARD Law Co. · Правовой статус проверен на 21 сентября 2026 года

Болгария уже транспонировала Директиву NIS2. Новые правила затрагивают не каждую компанию, но для предприятий в определённых секторах они превращают кибербезопасность из ИТ-вопроса в прямую обязанность руководства, подкреплённую сроками уведомления, надзором и существенными санкциями.

Изменения в Закон о кибербезопасности были обнародованы в «Държавен вестник» № 17 от 13 февраля 2026 года и вступили в силу. В июне 2026 года Закон был изменён вновь в связи с институциональной реорганизацией: центральные функции теперь возложены на министра инноваций и цифровой трансформации. Практический вопрос для бизнеса не в том, использует ли он компьютеры, а в том, делают ли его конкретная деятельность, размер и значимость существенным или важным субъектом по Закону.

Первая проверка - подпадает ли компания под действие Закона

Сфера применения определяется в несколько последовательных шагов. Сначала - относится ли компания к виду, указанному в приложении I или II к Закону. Затем оценивается размер предприятия и наличие одного из исключений, при которых размер не имеет значения. Наконец определяется, является ли субъект существенным или важным.

ГруппаСекторыПримеры охватываемых субъектов
Приложение IСекторы высокой критичностиЭнергетика, транспорт, банки, инфраструктуры финансовых рынков, здравоохранение, питьевая вода и сточные воды, цифровая инфраструктура, B2B-управление ИКТ-услугами, публичная администрация и космический сектор.
Приложение IIИные критические секторыПочтовые и курьерские услуги, обращение с отходами, химическая продукция, продукты питания, отдельные производства, онлайн-площадки, поисковые системы, социальные сети и научно-исследовательские организации.

Размер имеет значение, но не является единственным критерием

По общему правилу Закон охватывает публичные и частные субъекты перечисленных видов, которые соответствуют критериям средних предприятий или превышают их и ведут деятельность либо оказывают услуги в ЕС. Это означает, что микро- и малые предприятия, как правило, не подпадают под действие автоматически лишь потому, что работают в затронутом секторе.

Оценка не должна сводиться к численности персонала болгарской компании. Следует применять соответствующие правила определения размера по Закону о малых и средних предприятиях, включая правила о связанных и партнёрских предприятиях, а также специальную корректировку в статье 4(2) Закона о кибербезопасности. Для групп компаний требуется отдельная правовая и фактическая проверка, а не механическое сравнение с одним финансовым показателем.

Есть категории, в которых размер не освобождает

Некоторые субъекты подпадают под действие независимо от размера. К ним относятся отдельные поставщики публичных электронных сетей или услуг связи, поставщики доверительных услуг, реестры доменов верхнего уровня и поставщики услуг DNS. Возможно и индивидуальное определение - например, когда субъект является единственным поставщиком существенной услуги либо когда прекращение услуги создало бы значительный риск для общественной безопасности, здоровья или других секторов.

Существенный или важный субъект

В общих чертах крупные субъекты по приложению I являются существенными, а остальные охватываемые субъекты, не отвечающие критериям существенных, - важными. Закон добавляет особые категории существенных субъектов, включая административные органы, отдельные критические субъекты, квалифицированных поставщиков доверительных услуг, реестры доменов верхнего уровня и поставщиков услуг DNS. Классификация определяет модель надзора и размер санкций.

Поставщик регулируемой компании не становится автоматически регулируемым субъектом

Утверждение, которое часто преувеличивают

Работа с банком, больницей, энергетическим оператором или иным субъектом NIS2 не включает поставщика в сферу действия Закона автоматически.

Реальный эффект иной: регулируемый клиент обязан управлять риском цепочки поставок и, вероятно, передаст часть требований через договоры, опросники, аудиты, права на уведомление и правила о субподрядчиках. Небольшой поставщик поэтому может нести тяжёлые договорные обязанности, не будучи сам существенным или важным субъектом по Закону.

Что должны сделать охватываемые организации

Закон не требует приобретения конкретного продукта или сертификата. Он требует надлежащих и соразмерных технических, операционных и организационных мер, соотнесённых с риском, размером субъекта, вероятностью инцидентов и их возможным общественным и экономическим воздействием.

  • политики анализа рисков и безопасности информационных систем
  • процедуры реагирования на инциденты
  • непрерывность деятельности, резервное копирование, восстановление и управление кризисами
  • безопасность цепочки поставок и оценка прямых поставщиков
  • безопасность при приобретении, разработке и сопровождении систем, включая управление уязвимостями и их раскрытие
  • проверка эффективности мер
  • кибергигиена и обучение
  • криптография и шифрование, когда это уместно
  • безопасность персонала, контроль доступа и управление активами
  • многофакторная или непрерывная аутентификация и защищённые коммуникации, когда это уместно
  • управление изменениями информационных активов
  • особые меры и обязанности по уведомлению для соответствующих категорий субъектов

Документация - часть соблюдения требований, но сама по себе недостаточна. При проверке орган может потребовать политики, данные, результаты аудита и доказательства того, что меры действительно применяются. Политика без технической реализации, обучения и следа контроля не является реальным соблюдением.

У руководства есть собственная обязанность

Статья 21 Закона о кибербезопасности обязывает органы управления утверждать меры управления киберриском и контролировать их применение. Члены органов управления должны проходить обучение каждые два года, а также предлагать и организовывать обучение для сотрудников.

Что именно это означает для руководителя

Это не автоматическая неограниченная личная ответственность за каждый киберинцидент. Личная санкция по статье 29(4) связана с нарушением управленческих обязанностей по статье 21 и составляет от 500 до 5 000 евро.

Отдельно, при неисполнении определённых надзорных мер в отношении существенного субъекта компетентный орган может потребовать временного запрета физическому лицу с управленческими функциями или законному представителю осуществлять такие функции в том же субъекте. Риск для руководителя, таким образом, реален, но его следует описывать точно, а не как общую объективную ответственность за любую атаку.

Уведомление о значительных инцидентах

Существенные и важные субъекты уведомляют соответствующую отраслевую группу реагирования на инциденты компьютерной безопасности. Сроки исчисляются с момента, когда стало известно о значительном инциденте, а не с момента завершения внутреннего расследования.

СрокДействие
В течение 24 часовРаннее предупреждение с имеющейся информацией, включая любые подозрения на злонамеренные действия и возможное трансграничное воздействие.
В течение 72 часовУведомление об инциденте с первоначальной оценкой тяжести и воздействия. Для поставщиков доверительных услуг срок составляет 24 часа.
По запросуПромежуточный отчёт с обновлённой информацией.
В течение одного месяцаОкончательный отчёт. Если инцидент ещё продолжается, подаётся промежуточный отчёт, а окончательный представляется в течение одного месяца после его урегулирования.

Параллельно могут быть задействованы и другие режимы. Если инцидент представляет собой нарушение безопасности персональных данных, срок и обязанности по GDPR анализируются отдельно. Могут потребоваться и иные уведомления - по отраслевому законодательству, договорам, страховым полисам и в адрес клиентов. Процедура реагирования на инциденты должна заранее распределить, кто принимает решение, кто сохраняет доказательства и кто направляет каждое уведомление.

Реестр и определение субъектов

Закон предусматривает непубличный центральный реестр. Национальные компетентные органы определяют существенных и важных субъектов по методике, принятой Советом министров, и предоставляют данные для реестра. Для некоторых цифровых поставщиков предусмотрены также конкретные обязанности по предоставлению и актуализации данных об их учреждении в ЕС.

Компании небезопасно ждать только официального письма. Обязанности по Закону действуют, а вторичная нормативная рамка и административное определение разворачиваются по переходным срокам в течение 2026 года. Организация, которая вероятно подпадает под действие, должна документировать собственную оценку и начать работу по управлению рисками, а не расценивать отсутствие уведомления как освобождение.

Санкции и надзор

АдресатНарушениеСанкция
Существенный субъектНеисполнение мер по статье 22 или уведомления по статье 23До 10 млн евро или до 2 % общего мирового годового оборота - в зависимости от того, что больше; минимум 25 000 евро.
Важный субъектНеисполнение мер по статье 22 или уведомления по статье 23До 7 млн евро или до 1,4 % общего мирового годового оборота - в зависимости от того, что больше; минимум 12 500 евро.
Руководитель или член органа управленияНарушение статьи 21Штраф от 500 до 5 000 евро.

Штраф - лишь часть риска. Надзорные органы могут проводить проверки и аудиты, требовать документы и доказательства, давать обязательные предписания и предписывать уведомление затронутых лиц либо публичное раскрытие нарушения. Для существенного субъекта и при определённых условиях возможны также временное приостановление лицензии, регистрации, сертификата или разрешения и временное ограничение управленческих функций.

Специальные режимы следует проверять отдельно

NIS2 не следует анализировать изолированно. Когда отраслевое законодательство устанавливает меры управления киберриском или обязанности по уведомлению по меньшей мере равнозначного действия, Закон о кибербезопасности допускает неприменение соответствующих своих правил о мерах, уведомлении, надзоре и правоприменении. Это особенно важно для финансового сектора и DORA. Цифровым поставщикам следует также проверить непосредственно применимые требования Имплементационного регламента (ЕС) 2024/2690. При инцидентах с персональными данными GDPR сохраняет значение. Цель - единая согласованная карта обязанностей, а не дублирующие и противоречивые процедуры.

См. также наши материалы о Регламенте об ИИ в августе 2026 года и о записи разговоров с ИИ и GDPR, а также нашу практику по защите персональных данных.

Практический план на первые 30 дней

  1. Проведите обоснованную оценку сферы применения: точная деятельность, код NACE и сектор, услуги в ЕС, численность персонала, оборот, активы, структура группы и любые особые основания независимо от размера.
  2. Определите вероятную категорию: существенный или важный субъект, компетентный отраслевой орган и применимая отраслевая группа реагирования.
  3. Назначьте ответственное лицо и примите управленческое решение об объёме, бюджете, порядке отчётности и периодическом контроле. Ответственность остаётся за органом управления даже при передаче технической работы на аутсорсинг.
  4. Проведите gap-анализ по статье 22: активы, доступы, MFA, резервные копии, восстановление, поставщики, уязвимости, шифрование, персонал и управление изменениями.
  5. Разработайте и протестируйте процедуру реагирования на инциденты с внутренним графиком 24 и 72 часа, чёткими заместителями и согласованием с GDPR, отраслевыми уведомлениями, клиентами и страховщиками.
  6. Пересмотрите договоры с критическими ИКТ-поставщиками и субподрядчиками: минимальные меры, уведомление, аудит, доступ к доказательствам, непрерывность, прекращение и возврат либо удаление данных.
  7. Обеспечьте двухгодичное обучение руководства и создайте доказуемую программу обучения сотрудников.

Заключение

Новый режим не превращает каждую болгарскую компанию в субъект NIS2. Однако он ставит значительную часть средних и крупных предприятий в критических секторах, а также некоторых более мелких специализированных поставщиков, под прямой регуляторный надзор. Наибольший практический риск - когда организация считает, что кибербезопасность касается только ИТ-отдела, или что отсутствие официального уведомления означает отсутствие обязанностей. Правильный подход начинается с точной оценки сферы применения, решения руководства, доказуемых мер и заранее подготовленного процесса уведомления.

Правовые источники

  • Закон о внесении изменений и дополнений в Закон о кибербезопасности, «Държавен вестник» № 17 от 13.02.2026
  • Консолидированный Закон о кибербезопасности, действующий с учётом изменения в «Държавен вестник» № 55 от 16.06.2026
  • Директива (ЕС) 2022/2555 о мерах для высокого общего уровня кибербезопасности
  • Имплементационный регламент (ЕС) 2024/2690 для отдельных цифровых поставщиков
О языке публикации

Эта статья предоставляется на русском языке в информационных целях. Общение с клиентами и юридические консультации YARD Law предоставляются на английском и болгарском языках. Английская версия является исходной версией этой статьи.

Эта статья представляет собой общую информацию по состоянию на 21 сентября 2026 года и не заменяет индивидуальную оценку деятельности, размера, структуры группы и применимого отраслевого законодательства. Подготовлено юридической командой YARD Law Co., адвокатского бюро в Софии, Болгария.

Подпадает ли ваша компания под NIS2?

Оценка сферы применения, классификация, меры по статье 22, процедура реагирования и договоры с ИКТ-поставщиками.