← Всички статии
Киберсигурност и защита на данните

Новият Закон за киберсигурност и NIS2 в България

Кои дружества попадат в обхвата и какво трябва да направи ръководството

YARD Law Co. · Правен статус проверен към 21 септември 2026 г.

България вече транспонира Директива NIS2. Новите правила не засягат всяко дружество, но за предприятията в определени сектори променят киберсигурността от ИТ въпрос в пряко задължение на управлението, подкрепено със срокове за докладване, надзор и значителни санкции.

Измененията в Закона за киберсигурност бяха обнародвани в ДВ, бр. 17 от 13 февруари 2026 г. и са в сила. През юни 2026 г. законът беше изменен и във връзка с институционалното преструктуриране, като централните функции вече са възложени на министъра на иновациите и дигиталната трансформация. Практическият въпрос за бизнеса не е дали използва компютри, а дали конкретната му дейност, размер и значение го правят съществен или важен субект по закона.

Първата проверка е дали дружеството попада в обхвата

Обхватът се определя на няколко последователни стъпки. Първо се проверява дали дружеството е от вид, посочен в приложение I или II към закона. След това се оценява размерът на предприятието и дали е налице някое от изключенията, при които размерът няма значение. Накрая се определя дали субектът е съществен или важен.

ГрупаСекториПримери за включени субекти
Приложение IСектори с висока критичностЕнергетика, транспорт, банки, инфраструктури на финансовите пазари, здравеопазване, питейни и отпадъчни води, цифрова инфраструктура, B2B управление на ИКТ услуги, публична администрация и космически сектор.
Приложение IIДруги критични секториПощенски и куриерски услуги, отпадъци, химикали, храни, определени производства, онлайн места за търговия, онлайн търсачки, социални мрежи и научноизследователски организации.

Размерът има значение, но не е единственият критерий

По общото правило законът обхваща публични и частни субекти от посочените видове, които отговарят на критериите за средни предприятия или ги надхвърлят и извършват дейност или предоставят услуги в ЕС. Това означава, че микропредприятията и малките предприятия по принцип не попадат автоматично в обхвата само защото работят в засегнат сектор.

Оценката не трябва да се свежда само до броя служители в българското дружество. Следва да се приложат относимите правила за определяне на размера по Закона за малките и средните предприятия, включително правилата за свързани и предприятия партньори, както и специалната корекция в чл. 4, т. 2 от Закона за киберсигурност. При групи дружества е нужна отделна правна и фактическа проверка, а не механично сравнение с един финансов показател.

Има категории, при които размерът не освобождава

Някои субекти попадат в обхвата независимо от размера. Сред тях са определени доставчици на обществени електронни съобщителни мрежи или услуги, доставчици на удостоверителни услуги, регистри на домейни от първо ниво и DNS доставчици. Възможно е и индивидуално определяне, например когато субектът е единствен доставчик на съществена услуга или прекъсването на услугата би създало значителен риск за обществената безопасност, здравето или други сектори.

Съществен или важен субект

Най-общо, големите субекти от приложение I са съществени, а останалите обхванати субекти, които не изпълняват критериите за съществени, са важни. Законът добавя специални категории съществени субекти, включително административни органи, определени критични субекти, квалифицирани доставчици на удостоверителни услуги, регистри на домейни от първо ниво и DNS доставчици. Класификацията има значение за модела на надзор и за размера на санкциите.

Доставчик на регулирана компания не става автоматично регулиран субект

Твърдението, което често се преувеличава

Работата с банка, болница, енергиен оператор или друг субект по NIS2 не включва автоматично доставчика в закона.

Реалният ефект е друг: регулираният клиент трябва да управлява риска по веригата на доставки и вероятно ще прехвърли част от изискванията чрез договори, въпросници, одити, права за уведомяване и правила за подизпълнители. Следователно малък доставчик може да има тежки договорни задължения, без самият той да е съществен или важен субект по закона.

Какво трябва да направят обхванатите организации

Законът не изисква покупка на конкретен продукт или сертификат. Той изисква подходящи и пропорционални технически, оперативни и организационни мерки, съобразени с риска, размера, вероятността за инциденти и възможното им обществено и икономическо въздействие.

  • политики за анализ на риска и сигурност на информационните системи
  • процедури за реакция при инциденти
  • непрекъсваемост на бизнеса, резервни копия, възстановяване и управление на кризи
  • сигурност на веригата на доставки и оценка на преките доставчици
  • сигурност при придобиване, разработване и поддръжка на системи, включително управление и оповестяване на уязвимости
  • проверка на ефективността на мерките
  • киберхигиена и обучение
  • криптография и криптиране, когато са подходящи
  • сигурност на човешките ресурси, контрол на достъпа и управление на активите
  • многофакторна или непрекъсната автентикация и защитени комуникации, когато са подходящи
  • управление на измененията на информационните активи
  • специфични мерки и задължения за докладване за относимите категории субекти

Документацията е част от изпълнението, но не е достатъчна сама по себе си. При проверка органът може да изиска политики, данни, одитни резултати и доказателства, че мерките действително се прилагат. Политика без техническо изпълнение, обучение и следа от контрол не е реално съответствие.

Ръководството има собствено задължение

Чл. 21 от Закона за киберсигурност възлага на управителните органи да одобрят мерките за управление на киберриска и да следят за прилагането им. Членовете на управителните органи трябва да преминават обучение на всеки две години и да предлагат и организират обучение и за служителите.

Какво точно означава това за управителя

Това не е автоматична неограничена лична отговорност за всеки киберинцидент. Личната санкция по чл. 29, ал. 4 е свързана с нарушение на управленските задължения по чл. 21 и е от 500 до 5 000 евро.

Отделно, при неизпълнение на определени надзорни мерки спрямо съществен субект компетентният орган може да поиска временна забрана физическо лице с управленски функции или законен представител да упражнява такива функции в същия субект. Следователно рискът за управителя е реален, но трябва да се описва точно, а не като обща обективна отговорност за всяка атака.

Докладване на значителни инциденти

Съществените и важните субекти уведомяват съответния секторен екип за реагиране при инциденти с компютърната сигурност. Сроковете започват от установяването на значителния инцидент, а не от приключването на вътрешното разследване.

СрокДействие
До 24 часаРанно предупреждение с наличната информация, включително за предполагаемо злонамерено действие и възможно трансгранично въздействие.
До 72 часаУведомление за инцидента с първоначална оценка за тежестта и въздействието. За доставчиците на удостоверителни услуги срокът е 24 часа.
При поискванеМеждинен доклад с актуализирана информация.
До един месецОкончателен доклад. Ако инцидентът не е овладян, се подава междинен доклад и окончателен доклад до един месец след справянето с него.

Паралелно могат да се задействат и други режими. Ако инцидентът представлява нарушение на сигурността на личните данни, трябва отделно да се анализират срокът и задълженията по GDPR. Възможни са още уведомявания по секторно законодателство, договори, застрахователни полици и към клиенти. Една процедура за инциденти трябва предварително да разпредели кой взема решението, кой пази доказателствата и кой изпраща всяко уведомление.

Регистър и определяне на субектите

Законът предвижда непубличен централен регистър. Националните компетентни органи определят съществените и важните субекти по методика на Министерския съвет и предоставят данните за регистъра. За някои цифрови доставчици има и конкретни задължения за предоставяне и актуализиране на данни за установяване в ЕС.

Не е безопасно дружеството да чака само официално писмо. Задълженията по закона са в сила, а вторичната рамка и административното определяне се разгръщат по преходните срокове през 2026 г. Организация, която вероятно попада в обхвата, следва да документира собствената си оценка и да започне работа по управлението на риска, вместо да приема липсата на уведомление като освобождаване.

Санкции и надзор

АдресатНарушениеСанкция
Съществен субектНеизпълнение на мерките по чл. 22 или докладването по чл. 23До 10 млн. евро или до 2% от общия световен годишен оборот, която сума е по-висока; минимум 25 000 евро.
Важен субектНеизпълнение на мерките по чл. 22 или докладването по чл. 23До 7 млн. евро или до 1,4% от общия световен годишен оборот, която сума е по-висока; минимум 12 500 евро.
Ръководител или член на органНарушение на чл. 21Глоба от 500 до 5 000 евро.

Санкцията е само една част от риска. Надзорните органи могат да извършват проверки и одити, да изискват документи и доказателства, да дават задължителни предписания, да разпоредят уведомяване на засегнатите лица или публично оповестяване на нарушение. При определени условия за съществен субект са възможни временно спиране на лиценз, регистрация, сертификат или разрешение и временно ограничаване на управленски функции.

Специалните режими трябва да се проверят отделно

NIS2 не трябва да се анализира изолирано. Когато специален закон налага мерки за киберриск или докладване с най-малко равностоен ефект, Законът за киберсигурност допуска съответните му правила за мерки, уведомяване, надзор и правоприлагане да не се прилагат. Това е особено важно за финансовия сектор и DORA. За цифровите доставчици следва да се проверят и пряко приложимите изисквания на Регламент за изпълнение (ЕС) 2024/2690. При инциденти с лични данни остава релевантен GDPR. Целта е една съгласувана карта на задълженията, а не дублирани и противоречиви процедури.

Вижте също нашите материали за Регламента за ИИ през август 2026 г. и за записа на разговори с ИИ и GDPR, както и практиката ни по защита на личните данни.

Практически план за първите 30 дни

  1. Направете мотивирана оценка на обхвата: точна дейност, NACE и сектор, услуги в ЕС, брой персонал, оборот, активи, групова структура и специални основания независимо от размера.
  2. Определете вероятната категория: съществен или важен субект, компетентен секторен орган и приложим СЕРИКС.
  3. Назначете отговорник и приемете управленско решение за обхват, бюджет, отчетност и периодичен контрол. Отговорността остава на управителния орган дори когато техническата работа е възложена външно.
  4. Направете gap analysis спрямо чл. 22: активи, достъпи, MFA, резервни копия, възстановяване, доставчици, уязвимости, криптиране, човешки ресурси и управление на промените.
  5. Изгответе и тествайте процедура за инциденти с 24-часов и 72-часов вътрешен график, ясни заместници и координация с GDPR, секторни уведомления, клиенти и застрахователи.
  6. Прегледайте договорите с критични ИКТ доставчици и подизпълнители: минимални мерки, уведомяване, одит, достъп до доказателства, непрекъсваемост, прекратяване и връщане или заличаване на данни.
  7. Осигурете двугодишното обучение на управлението и създайте доказуема програма за обучение на служителите.

Заключение

Новият режим не превръща всяка българска компания в субект по NIS2. Той обаче поставя значителна част от средните и големите предприятия в критични сектори, както и някои по-малки специални доставчици, под пряк регулаторен надзор. Най-големият практически риск е организацията да приеме, че киберсигурността е въпрос само на ИТ отдела или че липсата на официално уведомление означава липса на задължения. Правилният подход започва с точна оценка на обхвата, решение на управлението, доказуеми мерки и предварително подготвен процес за докладване.

Правни източници

  • Закон за изменение и допълнение на Закона за киберсигурност, ДВ, бр. 17 от 13.02.2026 г.
  • Консолидиран Закон за киберсигурност, актуален и с изменението в ДВ, бр. 55 от 16.06.2026 г.
  • Директива (ЕС) 2022/2555 относно мерките за високо общо ниво на киберсигурност
  • Регламент за изпълнение (ЕС) 2024/2690 за определени цифрови доставчици

Този материал е обща правна информация към 21 септември 2026 г. и не замества индивидуална оценка на дейността, размера, груповата структура и приложимото секторно законодателство. Изготвено от правния екип на YARD Law Co., адвокатско дружество със седалище в София, България.

Попада ли дружеството ви в обхвата на NIS2?

Оценка на обхвата, класификация, мерки по чл. 22, процедура за инциденти и договори с ИКТ доставчици.