Какие компании подпадают под действие и что должно сделать руководство
YARD Law Co. · Правовой статус проверен на 21 сентября 2026 года
Болгария уже транспонировала Директиву NIS2. Новые правила затрагивают не каждую компанию, но для предприятий в определённых секторах они превращают кибербезопасность из ИТ-вопроса в прямую обязанность руководства, подкреплённую сроками уведомления, надзором и существенными санкциями.
Изменения в Закон о кибербезопасности были обнародованы в «Държавен вестник» № 17 от 13 февраля 2026 года и вступили в силу. В июне 2026 года Закон был изменён вновь в связи с институциональной реорганизацией: центральные функции теперь возложены на министра инноваций и цифровой трансформации. Практический вопрос для бизнеса не в том, использует ли он компьютеры, а в том, делают ли его конкретная деятельность, размер и значимость существенным или важным субъектом по Закону.
Сфера применения определяется в несколько последовательных шагов. Сначала - относится ли компания к виду, указанному в приложении I или II к Закону. Затем оценивается размер предприятия и наличие одного из исключений, при которых размер не имеет значения. Наконец определяется, является ли субъект существенным или важным.
| Группа | Секторы | Примеры охватываемых субъектов |
|---|---|---|
| Приложение I | Секторы высокой критичности | Энергетика, транспорт, банки, инфраструктуры финансовых рынков, здравоохранение, питьевая вода и сточные воды, цифровая инфраструктура, B2B-управление ИКТ-услугами, публичная администрация и космический сектор. |
| Приложение II | Иные критические секторы | Почтовые и курьерские услуги, обращение с отходами, химическая продукция, продукты питания, отдельные производства, онлайн-площадки, поисковые системы, социальные сети и научно-исследовательские организации. |
По общему правилу Закон охватывает публичные и частные субъекты перечисленных видов, которые соответствуют критериям средних предприятий или превышают их и ведут деятельность либо оказывают услуги в ЕС. Это означает, что микро- и малые предприятия, как правило, не подпадают под действие автоматически лишь потому, что работают в затронутом секторе.
Оценка не должна сводиться к численности персонала болгарской компании. Следует применять соответствующие правила определения размера по Закону о малых и средних предприятиях, включая правила о связанных и партнёрских предприятиях, а также специальную корректировку в статье 4(2) Закона о кибербезопасности. Для групп компаний требуется отдельная правовая и фактическая проверка, а не механическое сравнение с одним финансовым показателем.
Некоторые субъекты подпадают под действие независимо от размера. К ним относятся отдельные поставщики публичных электронных сетей или услуг связи, поставщики доверительных услуг, реестры доменов верхнего уровня и поставщики услуг DNS. Возможно и индивидуальное определение - например, когда субъект является единственным поставщиком существенной услуги либо когда прекращение услуги создало бы значительный риск для общественной безопасности, здоровья или других секторов.
В общих чертах крупные субъекты по приложению I являются существенными, а остальные охватываемые субъекты, не отвечающие критериям существенных, - важными. Закон добавляет особые категории существенных субъектов, включая административные органы, отдельные критические субъекты, квалифицированных поставщиков доверительных услуг, реестры доменов верхнего уровня и поставщиков услуг DNS. Классификация определяет модель надзора и размер санкций.
Работа с банком, больницей, энергетическим оператором или иным субъектом NIS2 не включает поставщика в сферу действия Закона автоматически.
Реальный эффект иной: регулируемый клиент обязан управлять риском цепочки поставок и, вероятно, передаст часть требований через договоры, опросники, аудиты, права на уведомление и правила о субподрядчиках. Небольшой поставщик поэтому может нести тяжёлые договорные обязанности, не будучи сам существенным или важным субъектом по Закону.
Закон не требует приобретения конкретного продукта или сертификата. Он требует надлежащих и соразмерных технических, операционных и организационных мер, соотнесённых с риском, размером субъекта, вероятностью инцидентов и их возможным общественным и экономическим воздействием.
Документация - часть соблюдения требований, но сама по себе недостаточна. При проверке орган может потребовать политики, данные, результаты аудита и доказательства того, что меры действительно применяются. Политика без технической реализации, обучения и следа контроля не является реальным соблюдением.
Статья 21 Закона о кибербезопасности обязывает органы управления утверждать меры управления киберриском и контролировать их применение. Члены органов управления должны проходить обучение каждые два года, а также предлагать и организовывать обучение для сотрудников.
Это не автоматическая неограниченная личная ответственность за каждый киберинцидент. Личная санкция по статье 29(4) связана с нарушением управленческих обязанностей по статье 21 и составляет от 500 до 5 000 евро.
Отдельно, при неисполнении определённых надзорных мер в отношении существенного субъекта компетентный орган может потребовать временного запрета физическому лицу с управленческими функциями или законному представителю осуществлять такие функции в том же субъекте. Риск для руководителя, таким образом, реален, но его следует описывать точно, а не как общую объективную ответственность за любую атаку.
Существенные и важные субъекты уведомляют соответствующую отраслевую группу реагирования на инциденты компьютерной безопасности. Сроки исчисляются с момента, когда стало известно о значительном инциденте, а не с момента завершения внутреннего расследования.
| Срок | Действие |
|---|---|
| В течение 24 часов | Раннее предупреждение с имеющейся информацией, включая любые подозрения на злонамеренные действия и возможное трансграничное воздействие. |
| В течение 72 часов | Уведомление об инциденте с первоначальной оценкой тяжести и воздействия. Для поставщиков доверительных услуг срок составляет 24 часа. |
| По запросу | Промежуточный отчёт с обновлённой информацией. |
| В течение одного месяца | Окончательный отчёт. Если инцидент ещё продолжается, подаётся промежуточный отчёт, а окончательный представляется в течение одного месяца после его урегулирования. |
Параллельно могут быть задействованы и другие режимы. Если инцидент представляет собой нарушение безопасности персональных данных, срок и обязанности по GDPR анализируются отдельно. Могут потребоваться и иные уведомления - по отраслевому законодательству, договорам, страховым полисам и в адрес клиентов. Процедура реагирования на инциденты должна заранее распределить, кто принимает решение, кто сохраняет доказательства и кто направляет каждое уведомление.
Закон предусматривает непубличный центральный реестр. Национальные компетентные органы определяют существенных и важных субъектов по методике, принятой Советом министров, и предоставляют данные для реестра. Для некоторых цифровых поставщиков предусмотрены также конкретные обязанности по предоставлению и актуализации данных об их учреждении в ЕС.
Компании небезопасно ждать только официального письма. Обязанности по Закону действуют, а вторичная нормативная рамка и административное определение разворачиваются по переходным срокам в течение 2026 года. Организация, которая вероятно подпадает под действие, должна документировать собственную оценку и начать работу по управлению рисками, а не расценивать отсутствие уведомления как освобождение.
| Адресат | Нарушение | Санкция |
|---|---|---|
| Существенный субъект | Неисполнение мер по статье 22 или уведомления по статье 23 | До 10 млн евро или до 2 % общего мирового годового оборота - в зависимости от того, что больше; минимум 25 000 евро. |
| Важный субъект | Неисполнение мер по статье 22 или уведомления по статье 23 | До 7 млн евро или до 1,4 % общего мирового годового оборота - в зависимости от того, что больше; минимум 12 500 евро. |
| Руководитель или член органа управления | Нарушение статьи 21 | Штраф от 500 до 5 000 евро. |
Штраф - лишь часть риска. Надзорные органы могут проводить проверки и аудиты, требовать документы и доказательства, давать обязательные предписания и предписывать уведомление затронутых лиц либо публичное раскрытие нарушения. Для существенного субъекта и при определённых условиях возможны также временное приостановление лицензии, регистрации, сертификата или разрешения и временное ограничение управленческих функций.
NIS2 не следует анализировать изолированно. Когда отраслевое законодательство устанавливает меры управления киберриском или обязанности по уведомлению по меньшей мере равнозначного действия, Закон о кибербезопасности допускает неприменение соответствующих своих правил о мерах, уведомлении, надзоре и правоприменении. Это особенно важно для финансового сектора и DORA. Цифровым поставщикам следует также проверить непосредственно применимые требования Имплементационного регламента (ЕС) 2024/2690. При инцидентах с персональными данными GDPR сохраняет значение. Цель - единая согласованная карта обязанностей, а не дублирующие и противоречивые процедуры.
См. также наши материалы о Регламенте об ИИ в августе 2026 года и о записи разговоров с ИИ и GDPR, а также нашу практику по защите персональных данных.
Новый режим не превращает каждую болгарскую компанию в субъект NIS2. Однако он ставит значительную часть средних и крупных предприятий в критических секторах, а также некоторых более мелких специализированных поставщиков, под прямой регуляторный надзор. Наибольший практический риск - когда организация считает, что кибербезопасность касается только ИТ-отдела, или что отсутствие официального уведомления означает отсутствие обязанностей. Правильный подход начинается с точной оценки сферы применения, решения руководства, доказуемых мер и заранее подготовленного процесса уведомления.
Эта статья предоставляется на русском языке в информационных целях. Общение с клиентами и юридические консультации YARD Law предоставляются на английском и болгарском языках. Английская версия является исходной версией этой статьи.
Эта статья представляет собой общую информацию по состоянию на 21 сентября 2026 года и не заменяет индивидуальную оценку деятельности, размера, структуры группы и применимого отраслевого законодательства. Подготовлено юридической командой YARD Law Co., адвокатского бюро в Софии, Болгария.
Подпадает ли ваша компания под NIS2?
Оценка сферы применения, классификация, меры по статье 22, процедура реагирования и договоры с ИКТ-поставщиками.