Кои дружества попадат в обхвата и какво трябва да направи ръководството
YARD Law Co. · Правен статус проверен към 21 септември 2026 г.
България вече транспонира Директива NIS2. Новите правила не засягат всяко дружество, но за предприятията в определени сектори променят киберсигурността от ИТ въпрос в пряко задължение на управлението, подкрепено със срокове за докладване, надзор и значителни санкции.
Измененията в Закона за киберсигурност бяха обнародвани в ДВ, бр. 17 от 13 февруари 2026 г. и са в сила. През юни 2026 г. законът беше изменен и във връзка с институционалното преструктуриране, като централните функции вече са възложени на министъра на иновациите и дигиталната трансформация. Практическият въпрос за бизнеса не е дали използва компютри, а дали конкретната му дейност, размер и значение го правят съществен или важен субект по закона.
Обхватът се определя на няколко последователни стъпки. Първо се проверява дали дружеството е от вид, посочен в приложение I или II към закона. След това се оценява размерът на предприятието и дали е налице някое от изключенията, при които размерът няма значение. Накрая се определя дали субектът е съществен или важен.
| Група | Сектори | Примери за включени субекти |
|---|---|---|
| Приложение I | Сектори с висока критичност | Енергетика, транспорт, банки, инфраструктури на финансовите пазари, здравеопазване, питейни и отпадъчни води, цифрова инфраструктура, B2B управление на ИКТ услуги, публична администрация и космически сектор. |
| Приложение II | Други критични сектори | Пощенски и куриерски услуги, отпадъци, химикали, храни, определени производства, онлайн места за търговия, онлайн търсачки, социални мрежи и научноизследователски организации. |
По общото правило законът обхваща публични и частни субекти от посочените видове, които отговарят на критериите за средни предприятия или ги надхвърлят и извършват дейност или предоставят услуги в ЕС. Това означава, че микропредприятията и малките предприятия по принцип не попадат автоматично в обхвата само защото работят в засегнат сектор.
Оценката не трябва да се свежда само до броя служители в българското дружество. Следва да се приложат относимите правила за определяне на размера по Закона за малките и средните предприятия, включително правилата за свързани и предприятия партньори, както и специалната корекция в чл. 4, т. 2 от Закона за киберсигурност. При групи дружества е нужна отделна правна и фактическа проверка, а не механично сравнение с един финансов показател.
Някои субекти попадат в обхвата независимо от размера. Сред тях са определени доставчици на обществени електронни съобщителни мрежи или услуги, доставчици на удостоверителни услуги, регистри на домейни от първо ниво и DNS доставчици. Възможно е и индивидуално определяне, например когато субектът е единствен доставчик на съществена услуга или прекъсването на услугата би създало значителен риск за обществената безопасност, здравето или други сектори.
Най-общо, големите субекти от приложение I са съществени, а останалите обхванати субекти, които не изпълняват критериите за съществени, са важни. Законът добавя специални категории съществени субекти, включително административни органи, определени критични субекти, квалифицирани доставчици на удостоверителни услуги, регистри на домейни от първо ниво и DNS доставчици. Класификацията има значение за модела на надзор и за размера на санкциите.
Работата с банка, болница, енергиен оператор или друг субект по NIS2 не включва автоматично доставчика в закона.
Реалният ефект е друг: регулираният клиент трябва да управлява риска по веригата на доставки и вероятно ще прехвърли част от изискванията чрез договори, въпросници, одити, права за уведомяване и правила за подизпълнители. Следователно малък доставчик може да има тежки договорни задължения, без самият той да е съществен или важен субект по закона.
Законът не изисква покупка на конкретен продукт или сертификат. Той изисква подходящи и пропорционални технически, оперативни и организационни мерки, съобразени с риска, размера, вероятността за инциденти и възможното им обществено и икономическо въздействие.
Документацията е част от изпълнението, но не е достатъчна сама по себе си. При проверка органът може да изиска политики, данни, одитни резултати и доказателства, че мерките действително се прилагат. Политика без техническо изпълнение, обучение и следа от контрол не е реално съответствие.
Чл. 21 от Закона за киберсигурност възлага на управителните органи да одобрят мерките за управление на киберриска и да следят за прилагането им. Членовете на управителните органи трябва да преминават обучение на всеки две години и да предлагат и организират обучение и за служителите.
Това не е автоматична неограничена лична отговорност за всеки киберинцидент. Личната санкция по чл. 29, ал. 4 е свързана с нарушение на управленските задължения по чл. 21 и е от 500 до 5 000 евро.
Отделно, при неизпълнение на определени надзорни мерки спрямо съществен субект компетентният орган може да поиска временна забрана физическо лице с управленски функции или законен представител да упражнява такива функции в същия субект. Следователно рискът за управителя е реален, но трябва да се описва точно, а не като обща обективна отговорност за всяка атака.
Съществените и важните субекти уведомяват съответния секторен екип за реагиране при инциденти с компютърната сигурност. Сроковете започват от установяването на значителния инцидент, а не от приключването на вътрешното разследване.
| Срок | Действие |
|---|---|
| До 24 часа | Ранно предупреждение с наличната информация, включително за предполагаемо злонамерено действие и възможно трансгранично въздействие. |
| До 72 часа | Уведомление за инцидента с първоначална оценка за тежестта и въздействието. За доставчиците на удостоверителни услуги срокът е 24 часа. |
| При поискване | Междинен доклад с актуализирана информация. |
| До един месец | Окончателен доклад. Ако инцидентът не е овладян, се подава междинен доклад и окончателен доклад до един месец след справянето с него. |
Паралелно могат да се задействат и други режими. Ако инцидентът представлява нарушение на сигурността на личните данни, трябва отделно да се анализират срокът и задълженията по GDPR. Възможни са още уведомявания по секторно законодателство, договори, застрахователни полици и към клиенти. Една процедура за инциденти трябва предварително да разпредели кой взема решението, кой пази доказателствата и кой изпраща всяко уведомление.
Законът предвижда непубличен централен регистър. Националните компетентни органи определят съществените и важните субекти по методика на Министерския съвет и предоставят данните за регистъра. За някои цифрови доставчици има и конкретни задължения за предоставяне и актуализиране на данни за установяване в ЕС.
Не е безопасно дружеството да чака само официално писмо. Задълженията по закона са в сила, а вторичната рамка и административното определяне се разгръщат по преходните срокове през 2026 г. Организация, която вероятно попада в обхвата, следва да документира собствената си оценка и да започне работа по управлението на риска, вместо да приема липсата на уведомление като освобождаване.
| Адресат | Нарушение | Санкция |
|---|---|---|
| Съществен субект | Неизпълнение на мерките по чл. 22 или докладването по чл. 23 | До 10 млн. евро или до 2% от общия световен годишен оборот, която сума е по-висока; минимум 25 000 евро. |
| Важен субект | Неизпълнение на мерките по чл. 22 или докладването по чл. 23 | До 7 млн. евро или до 1,4% от общия световен годишен оборот, която сума е по-висока; минимум 12 500 евро. |
| Ръководител или член на орган | Нарушение на чл. 21 | Глоба от 500 до 5 000 евро. |
Санкцията е само една част от риска. Надзорните органи могат да извършват проверки и одити, да изискват документи и доказателства, да дават задължителни предписания, да разпоредят уведомяване на засегнатите лица или публично оповестяване на нарушение. При определени условия за съществен субект са възможни временно спиране на лиценз, регистрация, сертификат или разрешение и временно ограничаване на управленски функции.
NIS2 не трябва да се анализира изолирано. Когато специален закон налага мерки за киберриск или докладване с най-малко равностоен ефект, Законът за киберсигурност допуска съответните му правила за мерки, уведомяване, надзор и правоприлагане да не се прилагат. Това е особено важно за финансовия сектор и DORA. За цифровите доставчици следва да се проверят и пряко приложимите изисквания на Регламент за изпълнение (ЕС) 2024/2690. При инциденти с лични данни остава релевантен GDPR. Целта е една съгласувана карта на задълженията, а не дублирани и противоречиви процедури.
Вижте също нашите материали за Регламента за ИИ през август 2026 г. и за записа на разговори с ИИ и GDPR, както и практиката ни по защита на личните данни.
Новият режим не превръща всяка българска компания в субект по NIS2. Той обаче поставя значителна част от средните и големите предприятия в критични сектори, както и някои по-малки специални доставчици, под пряк регулаторен надзор. Най-големият практически риск е организацията да приеме, че киберсигурността е въпрос само на ИТ отдела или че липсата на официално уведомление означава липса на задължения. Правилният подход започва с точна оценка на обхвата, решение на управлението, доказуеми мерки и предварително подготвен процес за докладване.
Този материал е обща правна информация към 21 септември 2026 г. и не замества индивидуална оценка на дейността, размера, груповата структура и приложимото секторно законодателство. Изготвено от правния екип на YARD Law Co., адвокатско дружество със седалище в София, България.
Попада ли дружеството ви в обхвата на NIS2?
Оценка на обхвата, класификация, мерки по чл. 22, процедура за инциденти и договори с ИКТ доставчици.