← Todos los artículos
Ciberseguridad y protección de datos

La nueva Ley de ciberseguridad y NIS2 en Bulgaria

Qué empresas entran en el ámbito y qué debe hacer la dirección

YARD Law Co. · Situación jurídica verificada a 21 de septiembre de 2026

Bulgaria ya ha transpuesto la Directiva NIS2. Las nuevas reglas no afectan a todas las empresas, pero para las de determinados sectores convierten la ciberseguridad de una cuestión informática en un deber directo de la dirección, respaldado por plazos de notificación, supervisión y sanciones sustanciales.

Las modificaciones de la Ley de ciberseguridad se promulgaron en el Boletín Oficial n.º 17 de 13 de febrero de 2026 y están en vigor. En junio de 2026 la Ley volvió a modificarse en el marco de una reestructuración institucional, y las funciones centrales corresponden ahora al Ministro de Innovación y Transformación Digital. La cuestión práctica para una empresa no es si utiliza ordenadores, sino si su actividad concreta, su tamaño y su importancia la convierten en entidad esencial o importante conforme a la Ley.

La primera comprobación es si la sociedad entra en el ámbito de aplicación

El ámbito se determina en varios pasos sucesivos. Primero, si la sociedad pertenece a un tipo enumerado en el anexo I o II de la Ley. Después, el tamaño de la empresa y si concurre alguna de las excepciones en las que el tamaño es irrelevante. Por último, si la entidad es esencial o importante.

GrupoSectoresEjemplos de entidades incluidas
Anexo ISectores de alta criticidadEnergía, transporte, banca, infraestructuras de los mercados financieros, sanidad, agua potable y aguas residuales, infraestructura digital, gestión B2B de servicios TIC, administración pública y espacio.
Anexo IIOtros sectores críticosServicios postales y de mensajería, gestión de residuos, productos químicos, alimentos, determinadas fabricaciones, mercados en línea, motores de búsqueda en línea, redes sociales y organizaciones de investigación.

El tamaño importa, pero no es el único criterio

Como regla general, la Ley cubre a las entidades públicas y privadas de los tipos enumerados que alcanzan o superan los criterios de mediana empresa y operan o prestan servicios en la UE. Esto significa que las microempresas y las pequeñas empresas no entran, en principio, automáticamente en el ámbito por el mero hecho de operar en un sector afectado.

La valoración no debe reducirse a la plantilla de la sociedad búlgara. Deben aplicarse las reglas pertinentes de determinación del tamaño de la Ley de pequeñas y medianas empresas, incluidas las reglas sobre empresas vinculadas y asociadas, junto con el ajuste específico del artículo 4, punto 2 de la Ley de ciberseguridad. En grupos de sociedades se requiere un análisis jurídico y fáctico separado, no una comparación mecánica con un único indicador financiero.

Hay categorías en las que el tamaño no exime

Algunas entidades entran en el ámbito con independencia de su tamaño. Entre ellas, determinados proveedores de redes o servicios públicos de comunicaciones electrónicas, prestadores de servicios de confianza, registros de nombres de dominio de primer nivel y proveedores de servicios DNS. También es posible una designación individual, por ejemplo cuando la entidad es el único proveedor de un servicio esencial o cuando la interrupción del servicio generaría un riesgo significativo para la seguridad pública, la salud u otros sectores.

Entidad esencial o importante

En términos generales, las entidades grandes del anexo I son esenciales, y el resto de entidades cubiertas que no cumplen los criterios de esenciales son importantes. La Ley añade categorías especiales de entidades esenciales, incluidas autoridades administrativas, determinadas entidades críticas, prestadores cualificados de servicios de confianza, registros de nombres de dominio de primer nivel y proveedores de servicios DNS. La clasificación determina el modelo de supervisión y el nivel de las sanciones.

Un proveedor de una empresa regulada no se convierte automáticamente en entidad regulada

La afirmación que suele exagerarse

Trabajar con un banco, un hospital, un operador energético u otra entidad NIS2 no incluye automáticamente al proveedor en el ámbito de la Ley.

El efecto real es distinto: el cliente regulado debe gestionar el riesgo de la cadena de suministro y probablemente trasladará parte de los requisitos mediante contratos, cuestionarios, auditorías, derechos de notificación y reglas sobre subcontratistas. Un proveedor pequeño puede por tanto soportar obligaciones contractuales exigentes sin ser él mismo entidad esencial o importante conforme a la Ley.

Qué deben hacer las entidades incluidas

La Ley no exige la compra de un producto o certificado concreto. Exige medidas técnicas, operativas y organizativas adecuadas y proporcionadas, calibradas al riesgo, al tamaño de la entidad, a la probabilidad de incidentes y a su posible impacto social y económico.

  • políticas de análisis de riesgos y seguridad de los sistemas de información
  • procedimientos de gestión de incidentes
  • continuidad de negocio, copias de seguridad, recuperación y gestión de crisis
  • seguridad de la cadena de suministro y evaluación de los proveedores directos
  • seguridad en la adquisición, desarrollo y mantenimiento de sistemas, incluida la gestión y divulgación de vulnerabilidades
  • comprobación de la eficacia de las medidas
  • ciberhigiene y formación
  • criptografía y cifrado cuando proceda
  • seguridad de los recursos humanos, control de acceso y gestión de activos
  • autenticación multifactor o continua y comunicaciones seguras cuando proceda
  • gestión de cambios de los activos de información
  • medidas específicas y obligaciones de notificación para las categorías de entidades correspondientes

La documentación forma parte del cumplimiento, pero no basta por sí sola. En una inspección la autoridad puede exigir políticas, datos, resultados de auditoría y pruebas de que las medidas se aplican realmente. Una política sin implantación técnica, formación y rastro de control no es cumplimiento real.

La dirección tiene un deber propio

El artículo 21 de la Ley de ciberseguridad obliga a los órganos de dirección a aprobar las medidas de gestión del riesgo cibernético y a supervisar su aplicación. Los miembros de los órganos de dirección deben recibir formación cada dos años y ofrecer y organizar formación también para el personal.

Qué significa esto exactamente para un administrador

No se trata de una responsabilidad personal ilimitada y automática por cada incidente cibernético. La sanción personal del artículo 29, apartado 4 se vincula a un incumplimiento de los deberes de dirección del artículo 21 y va de 500 a 5.000 EUR.

Por separado, ante el incumplimiento de determinadas medidas de supervisión respecto de una entidad esencial, la autoridad competente puede solicitar una prohibición temporal de que una persona física con funciones directivas o un representante legal ejerza tales funciones en la misma entidad. El riesgo para un administrador es por tanto real, pero debe describirse con precisión y no como una responsabilidad objetiva general por cualquier ataque.

Notificación de incidentes significativos

Las entidades esenciales e importantes notifican al equipo sectorial de respuesta a incidentes de seguridad informática competente. Los plazos corren desde que se tiene conocimiento del incidente significativo, no desde la conclusión de la investigación interna.

PlazoActuación
En 24 horasAlerta temprana con la información disponible, incluida cualquier sospecha de acto malicioso y el posible impacto transfronterizo.
En 72 horasNotificación del incidente con una evaluación inicial de la gravedad y el impacto. Para los prestadores de servicios de confianza el plazo es de 24 horas.
A requerimientoInforme intermedio con información actualizada.
En un mesInforme final. Si el incidente sigue en curso, se presenta un informe intermedio y el informe final vence en el plazo de un mes desde su resolución.

En paralelo pueden activarse otros regímenes. Si el incidente constituye una violación de datos personales, deben analizarse por separado el plazo y las obligaciones del RGPD. Pueden ser necesarias otras notificaciones conforme a legislación sectorial, contratos, pólizas de seguro y a los clientes. Un procedimiento de incidentes debe repartir de antemano quién decide, quién conserva las pruebas y quién envía cada notificación.

Registro y designación de las entidades

La Ley prevé un registro central no público. Las autoridades nacionales competentes designan a las entidades esenciales e importantes conforme a una metodología adoptada por el Consejo de Ministros y aportan los datos del registro. Para algunos proveedores digitales existen además obligaciones concretas de aportar y actualizar datos sobre su establecimiento en la UE.

No es seguro que una sociedad espere solo una carta oficial. Las obligaciones de la Ley están en vigor, mientras el marco secundario y la designación administrativa se despliegan conforme a los plazos transitorios durante 2026. Una organización que probablemente entre en el ámbito debería documentar su propia evaluación e iniciar el trabajo de gestión de riesgos, en lugar de tratar la ausencia de notificación como una exención.

Sanciones y supervisión

DestinatarioIncumplimientoSanción
Entidad esencialNo aplicación de las medidas del artículo 22 o de la notificación del artículo 23Hasta 10 millones de EUR o hasta el 2 % del volumen de negocios anual mundial total, la cuantía que sea mayor; mínimo 25.000 EUR.
Entidad importanteNo aplicación de las medidas del artículo 22 o de la notificación del artículo 23Hasta 7 millones de EUR o hasta el 1,4 % del volumen de negocios anual mundial total, la cuantía que sea mayor; mínimo 12.500 EUR.
Administrador o miembro de un órgano de direcciónIncumplimiento del artículo 21Multa de 500 a 5.000 EUR.

La multa es solo una parte del riesgo. Las autoridades de supervisión pueden realizar inspecciones y auditorías, exigir documentos y pruebas, dictar instrucciones vinculantes y ordenar la notificación a las personas afectadas o la divulgación pública de un incumplimiento. Para una entidad esencial y bajo determinadas condiciones, también son posibles la suspensión temporal de una licencia, registro, certificado o autorización y una restricción temporal de las funciones directivas.

Los regímenes especiales deben comprobarse por separado

NIS2 no debe analizarse de forma aislada. Cuando la legislación sectorial impone medidas de gestión del riesgo cibernético o de notificación de efecto al menos equivalente, la Ley de ciberseguridad permite inaplicar sus reglas correspondientes sobre medidas, notificación, supervisión y ejecución. Esto importa especialmente para el sector financiero y DORA. Los proveedores digitales deben comprobar además los requisitos directamente aplicables del Reglamento de Ejecución (UE) 2024/2690. Cuando un incidente afecta a datos personales, el RGPD sigue siendo relevante. El objetivo es un único mapa coherente de obligaciones, no procedimientos duplicados y contradictorios.

Véanse también nuestras notas sobre el Reglamento de IA en agosto de 2026 y sobre la grabación de llamadas con IA y el RGPD, y nuestra práctica de protección de datos.

Un plan práctico para los primeros 30 días

  1. Realice una evaluación motivada del ámbito: actividad precisa, código NACE y sector, servicios en la UE, plantilla, volumen de negocios, activos, estructura de grupo y cualquier motivo especial aplicable con independencia del tamaño.
  2. Determine la categoría probable: entidad esencial o importante, autoridad sectorial competente y CSIRT sectorial aplicable.
  3. Designe un responsable y adopte una decisión de dirección sobre alcance, presupuesto, líneas de reporte y control periódico. La responsabilidad sigue siendo del órgano de dirección aunque el trabajo técnico se externalice.
  4. Realice un análisis de brechas frente al artículo 22: activos, accesos, MFA, copias de seguridad, recuperación, proveedores, vulnerabilidades, cifrado, recursos humanos y gestión de cambios.
  5. Redacte y pruebe un procedimiento de incidentes con calendario interno de 24 y 72 horas, suplentes claros y coordinación con el RGPD, las notificaciones sectoriales, los clientes y las aseguradoras.
  6. Revise los contratos con proveedores TIC críticos y subcontratistas: medidas mínimas, notificación, auditoría, acceso a pruebas, continuidad, terminación y devolución o supresión de datos.
  7. Implante la formación bienal de la dirección y construya un programa de formación demostrable para el personal.

Conclusión

El nuevo régimen no convierte a toda empresa búlgara en entidad NIS2. Sí coloca, sin embargo, a una parte sustancial de las medianas y grandes empresas de sectores críticos, junto con algunos proveedores especializados menores, bajo supervisión regulatoria directa. El mayor riesgo práctico es que una organización asuma que la ciberseguridad es asunto exclusivo del departamento de informática, o que la ausencia de notificación oficial equivale a ausencia de obligaciones. El enfoque correcto empieza por una evaluación precisa del ámbito, una decisión de la dirección, medidas demostrables y un proceso de notificación preparado de antemano.

Fuentes jurídicas

  • Ley por la que se modifica y completa la Ley de ciberseguridad, Boletín Oficial n.º 17 de 13.02.2026
  • Ley de ciberseguridad consolidada, actualizada incluida la modificación del Boletín Oficial n.º 55 de 16.06.2026
  • Directiva (UE) 2022/2555 relativa a medidas para un elevado nivel común de ciberseguridad
  • Reglamento de Ejecución (UE) 2024/2690 para determinados proveedores digitales
Nota lingüística

Este artículo se ofrece en español con fines informativos. La comunicación con clientes y el asesoramiento jurídico de YARD Law se prestan en inglés y búlgaro. La versión en inglés es la versión de origen de este artículo.

Este artículo es información general a 21 de septiembre de 2026 y no sustituye una evaluación individual de la actividad, el tamaño, la estructura de grupo y la legislación sectorial aplicable. Elaborado por el equipo jurídico de YARD Law Co., despacho de abogados con sede en Sofía, Bulgaria.

¿Entra su empresa en el ámbito de NIS2?

Evaluación del ámbito, clasificación, medidas del artículo 22, procedimiento de incidentes y contratos con proveedores TIC.