← Alle Beiträge
Cybersicherheit & Datenschutz

Das neue Cybersicherheitsgesetz und NIS2 in Bulgarien

Welche Unternehmen in den Anwendungsbereich fallen und was die Geschäftsleitung tun muss

YARD Law Co. · Rechtsstand geprüft am 21. September 2026

Bulgarien hat die NIS2-Richtlinie nun umgesetzt. Die neuen Regeln betreffen nicht jedes Unternehmen, doch für Betriebe in bestimmten Sektoren machen sie aus der Cybersicherheit statt einer IT-Frage eine unmittelbare Pflicht der Geschäftsleitung - flankiert von Meldefristen, Aufsicht und empfindlichen Sanktionen.

Die Änderungen des Cybersicherheitsgesetzes wurden im Staatsanzeiger Nr. 17 vom 13. Februar 2026 verkündet und sind in Kraft. Im Juni 2026 wurde das Gesetz im Zuge einer institutionellen Umstrukturierung erneut geändert; die zentralen Funktionen liegen nun beim Minister für Innovation und digitale Transformation. Die praktische Frage für ein Unternehmen lautet nicht, ob es Computer einsetzt, sondern ob seine konkrete Tätigkeit, Größe und Bedeutung es zu einer wesentlichen oder wichtigen Einrichtung im Sinne des Gesetzes machen.

Die erste Prüfung ist, ob das Unternehmen in den Anwendungsbereich fällt

Der Anwendungsbereich wird in mehreren aufeinanderfolgenden Schritten bestimmt. Zuerst, ob das Unternehmen einem in Anhang I oder II des Gesetzes genannten Typ entspricht. Danach die Größe des Unternehmens und ob eine der Ausnahmen greift, bei denen die Größe unerheblich ist. Zuletzt, ob die Einrichtung wesentlich oder wichtig ist.

GruppeSektorenBeispiele erfasster Einrichtungen
Anhang ISektoren mit hoher KritikalitätEnergie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trink- und Abwasser, digitale Infrastruktur, B2B-Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum.
Anhang IISonstige kritische SektorenPost- und Kurierdienste, Abfallwirtschaft, Chemikalien, Lebensmittel, bestimmte verarbeitende Betriebe, Online-Marktplätze, Online-Suchmaschinen, soziale Netzwerke und Forschungseinrichtungen.

Die Größe zählt, ist aber nicht das einzige Kriterium

Als Grundregel erfasst das Gesetz öffentliche und private Einrichtungen der genannten Typen, die die Kriterien mittlerer Unternehmen erfüllen oder überschreiten und in der EU tätig sind oder dort Dienste erbringen. Kleinst- und Kleinunternehmen fallen also grundsätzlich nicht automatisch in den Anwendungsbereich, nur weil sie in einem betroffenen Sektor arbeiten.

Die Bewertung darf sich nicht auf die Mitarbeiterzahl der bulgarischen Gesellschaft beschränken. Anzuwenden sind die einschlägigen Regeln zur Größenbestimmung nach dem Gesetz über kleine und mittlere Unternehmen, einschließlich der Regeln über verbundene und Partnerunternehmen, sowie die besondere Anpassung in Artikel 4 Nr. 2 des Cybersicherheitsgesetzes. Bei Unternehmensgruppen ist eine gesonderte rechtliche und tatsächliche Prüfung erforderlich, kein mechanischer Abgleich mit einer einzelnen Finanzkennzahl.

Es gibt Kategorien, in denen die Größe nicht befreit

Manche Einrichtungen fallen unabhängig von ihrer Größe in den Anwendungsbereich. Dazu zählen bestimmte Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste, Vertrauensdiensteanbieter, Namenregister der Domänen oberster Stufe und DNS-Diensteanbieter. Möglich ist auch eine Einzelfallbestimmung, etwa wenn die Einrichtung alleiniger Anbieter eines wesentlichen Dienstes ist oder eine Unterbrechung des Dienstes ein erhebliches Risiko für die öffentliche Sicherheit, die Gesundheit oder andere Sektoren begründen würde.

Wesentliche oder wichtige Einrichtung

Grob gesagt sind große Einrichtungen nach Anhang I wesentlich, und die übrigen erfassten Einrichtungen, die die Kriterien für wesentliche nicht erfüllen, sind wichtig. Das Gesetz fügt besondere Kategorien wesentlicher Einrichtungen hinzu, darunter Verwaltungsbehörden, bestimmte kritische Einrichtungen, qualifizierte Vertrauensdiensteanbieter, Namenregister der Domänen oberster Stufe und DNS-Diensteanbieter. Die Einstufung ist für das Aufsichtsmodell und die Höhe der Sanktionen maßgeblich.

Ein Zulieferer eines regulierten Unternehmens wird nicht automatisch selbst reguliert

Die häufig überzogene Behauptung

Die Zusammenarbeit mit einer Bank, einem Krankenhaus, einem Energieversorger oder einer anderen NIS2-Einrichtung bringt den Zulieferer nicht automatisch in den Anwendungsbereich des Gesetzes.

Der tatsächliche Effekt ist ein anderer: Der regulierte Kunde muss das Lieferkettenrisiko steuern und wird einen Teil der Anforderungen über Verträge, Fragebögen, Audits, Benachrichtigungsrechte und Regeln zu Unterauftragnehmern weitergeben. Ein kleiner Zulieferer kann daher schwere vertragliche Pflichten tragen, ohne selbst wesentliche oder wichtige Einrichtung im Sinne des Gesetzes zu sein.

Was erfasste Einrichtungen tun müssen

Das Gesetz verlangt nicht den Kauf eines bestimmten Produkts oder Zertifikats. Es verlangt geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen, abgestimmt auf das Risiko, die Größe der Einrichtung, die Wahrscheinlichkeit von Vorfällen und deren mögliche gesellschaftliche und wirtschaftliche Auswirkungen.

  • Konzepte für Risikoanalyse und Sicherheit von Informationssystemen
  • Verfahren zur Bewältigung von Sicherheitsvorfällen
  • Betriebskontinuität, Backups, Wiederherstellung und Krisenmanagement
  • Sicherheit der Lieferkette und Bewertung der unmittelbaren Anbieter
  • Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich Management und Offenlegung von Schwachstellen
  • Überprüfung der Wirksamkeit der Maßnahmen
  • Cyberhygiene und Schulung
  • Kryptografie und Verschlüsselung, soweit angemessen
  • Sicherheit des Personals, Zugriffskontrolle und Anlagenmanagement
  • Multi-Faktor- oder kontinuierliche Authentifizierung und gesicherte Kommunikation, soweit angemessen
  • Änderungsmanagement für Informationswerte
  • besondere Maßnahmen und Meldepflichten für die jeweils betroffenen Kategorien von Einrichtungen

Dokumentation ist Teil der Umsetzung, genügt für sich allein aber nicht. Bei einer Prüfung kann die Behörde Konzepte, Daten, Auditergebnisse und Nachweise verlangen, dass die Maßnahmen tatsächlich angewandt werden. Ein Konzept ohne technische Umsetzung, Schulung und Kontrollspur ist keine echte Compliance.

Die Geschäftsleitung trägt eine eigene Pflicht

Artikel 21 des Cybersicherheitsgesetzes verpflichtet die Leitungsorgane, die Maßnahmen zum Management von Cyberrisiken zu billigen und ihre Umsetzung zu überwachen. Mitglieder der Leitungsorgane müssen alle zwei Jahre an Schulungen teilnehmen und Schulungen auch für die Beschäftigten anbieten und organisieren.

Was das für einen Geschäftsführer genau bedeutet

Das ist keine automatische unbegrenzte persönliche Haftung für jeden Cybervorfall. Die persönliche Sanktion nach Artikel 29 Absatz 4 knüpft an einen Verstoß gegen die Leitungspflichten des Artikels 21 an und reicht von 500 bis 5 000 EUR.

Davon getrennt kann die zuständige Behörde bei Nichtbefolgung bestimmter Aufsichtsmaßnahmen gegenüber einer wesentlichen Einrichtung ein vorübergehendes Verbot beantragen, wonach eine natürliche Person mit Leitungsfunktionen oder ein gesetzlicher Vertreter solche Funktionen in derselben Einrichtung nicht ausüben darf. Das Risiko für einen Geschäftsführer ist also real, sollte aber präzise beschrieben werden und nicht als allgemeine verschuldensunabhängige Haftung für jeden Angriff.

Meldung erheblicher Sicherheitsvorfälle

Wesentliche und wichtige Einrichtungen benachrichtigen das zuständige sektorale Computer-Notfallteam. Die Fristen laufen ab Kenntnis des erheblichen Sicherheitsvorfalls, nicht ab Abschluss der internen Untersuchung.

FristMaßnahme
Binnen 24 StundenFrühwarnung mit den verfügbaren Informationen, einschließlich eines etwaigen Verdachts auf böswilliges Handeln und möglicher grenzüberschreitender Auswirkungen.
Binnen 72 StundenMeldung des Vorfalls mit einer ersten Bewertung von Schwere und Auswirkungen. Für Vertrauensdiensteanbieter beträgt die Frist 24 Stunden.
Auf AnforderungZwischenbericht mit aktualisierten Informationen.
Binnen eines MonatsAbschlussbericht. Dauert der Vorfall noch an, wird ein Zwischenbericht eingereicht und der Abschlussbericht ist binnen eines Monats nach seiner Bewältigung fällig.

Parallel können weitere Regime ausgelöst werden. Stellt der Vorfall eine Verletzung des Schutzes personenbezogener Daten dar, sind Frist und Pflichten nach der DSGVO gesondert zu prüfen. Weitere Meldungen können nach sektorspezifischem Recht, aus Verträgen, Versicherungspolicen und gegenüber Kunden erforderlich sein. Ein Vorfallsverfahren muss vorab festlegen, wer entscheidet, wer die Beweise sichert und wer jede einzelne Meldung versendet.

Register und Bestimmung der Einrichtungen

Das Gesetz sieht ein nicht öffentliches zentrales Register vor. Die nationalen zuständigen Behörden bestimmen die wesentlichen und wichtigen Einrichtungen nach einer vom Ministerrat beschlossenen Methodik und liefern die Daten für das Register. Für einige digitale Anbieter bestehen zudem konkrete Pflichten zur Übermittlung und Aktualisierung von Daten über ihre Niederlassung in der EU.

Es ist nicht sicher, auf ein amtliches Schreiben zu warten. Die Pflichten des Gesetzes gelten, während sich der sekundäre Rahmen und die behördliche Bestimmung entlang der Übergangsfristen im Jahr 2026 entfalten. Eine Organisation, die wahrscheinlich in den Anwendungsbereich fällt, sollte ihre eigene Bewertung dokumentieren und mit dem Risikomanagement beginnen, statt das Ausbleiben einer Mitteilung als Befreiung zu verstehen.

Sanktionen und Aufsicht

AdressatVerstoßSanktion
Wesentliche EinrichtungNichtumsetzung der Maßnahmen nach Artikel 22 oder der Meldung nach Artikel 23Bis zu 10 Mio. EUR oder bis zu 2 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist; mindestens 25 000 EUR.
Wichtige EinrichtungNichtumsetzung der Maßnahmen nach Artikel 22 oder der Meldung nach Artikel 23Bis zu 7 Mio. EUR oder bis zu 1,4 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist; mindestens 12 500 EUR.
Geschäftsführer oder Mitglied eines LeitungsorgansVerstoß gegen Artikel 21Geldbuße von 500 bis 5 000 EUR.

Die Geldbuße ist nur ein Teil des Risikos. Die Aufsichtsbehörden können Inspektionen und Audits durchführen, Unterlagen und Nachweise verlangen, verbindliche Anweisungen erteilen und die Benachrichtigung betroffener Personen oder die öffentliche Bekanntgabe eines Verstoßes anordnen. Bei einer wesentlichen Einrichtung sind unter bestimmten Voraussetzungen auch die vorübergehende Aussetzung einer Lizenz, Registrierung, Zertifizierung oder Genehmigung und eine vorübergehende Beschränkung von Leitungsfunktionen möglich.

Sonderregime sind gesondert zu prüfen

NIS2 darf nicht isoliert betrachtet werden. Wenn sektorspezifisches Recht Maßnahmen zum Cyberrisikomanagement oder Meldepflichten mit mindestens gleichwertiger Wirkung vorschreibt, lässt das Cybersicherheitsgesetz zu, dass seine entsprechenden Regeln zu Maßnahmen, Meldung, Aufsicht und Durchsetzung unangewendet bleiben. Das ist besonders für den Finanzsektor und DORA von Bedeutung. Digitale Anbieter sollten zusätzlich die unmittelbar geltenden Anforderungen der Durchführungsverordnung (EU) 2024/2690 prüfen. Bei Vorfällen mit personenbezogenen Daten bleibt die DSGVO einschlägig. Ziel ist eine einzige stimmige Karte der Pflichten, nicht doppelte und widersprüchliche Verfahren.

Siehe auch unsere Beiträge zur KI-Verordnung im August 2026 und zur KI-Gesprächsaufzeichnung und DSGVO sowie unsere Datenschutzpraxis.

Ein praktischer Plan für die ersten 30 Tage

  1. Führen Sie eine begründete Bewertung des Anwendungsbereichs durch: genaue Tätigkeit, NACE-Code und Sektor, Dienste in der EU, Mitarbeiterzahl, Umsatz, Vermögenswerte, Konzernstruktur und etwaige Sondergründe unabhängig von der Größe.
  2. Bestimmen Sie die voraussichtliche Kategorie: wesentliche oder wichtige Einrichtung, zuständige sektorale Behörde und einschlägiges sektorales CSIRT.
  3. Benennen Sie eine verantwortliche Person und fassen Sie einen Leitungsbeschluss zu Umfang, Budget, Berichtswegen und regelmäßiger Überprüfung. Die Verantwortung verbleibt beim Leitungsorgan, auch wenn die technische Arbeit ausgelagert wird.
  4. Führen Sie eine Gap-Analyse gegen Artikel 22 durch: Anlagen, Zugriffe, MFA, Backups, Wiederherstellung, Anbieter, Schwachstellen, Verschlüsselung, Personal und Änderungsmanagement.
  5. Erstellen und testen Sie ein Vorfallsverfahren mit internem 24-Stunden- und 72-Stunden-Zeitplan, klaren Vertretungen und Abstimmung mit der DSGVO, sektoralen Meldungen, Kunden und Versicherern.
  6. Prüfen Sie die Verträge mit kritischen IKT-Anbietern und Unterauftragnehmern: Mindestmaßnahmen, Benachrichtigung, Audit, Zugang zu Nachweisen, Kontinuität, Beendigung sowie Rückgabe oder Löschung von Daten.
  7. Richten Sie die zweijährliche Schulung der Leitung ein und bauen Sie ein nachweisbares Schulungsprogramm für die Beschäftigten auf.

Fazit

Das neue Regime macht nicht jedes bulgarische Unternehmen zu einer NIS2-Einrichtung. Es stellt jedoch einen erheblichen Teil der mittleren und großen Unternehmen in kritischen Sektoren sowie einige kleinere Spezialanbieter unter unmittelbare Regulierungsaufsicht. Das größte praktische Risiko ist die Annahme, Cybersicherheit sei allein Sache der IT-Abteilung, oder das Ausbleiben einer amtlichen Mitteilung bedeute das Fehlen von Pflichten. Der richtige Ansatz beginnt mit einer genauen Bewertung des Anwendungsbereichs, einem Leitungsbeschluss, nachweisbaren Maßnahmen und einem vorab vorbereiteten Meldeprozess.

Rechtsquellen

  • Gesetz zur Änderung und Ergänzung des Cybersicherheitsgesetzes, Staatsanzeiger Nr. 17 vom 13.02.2026
  • Konsolidiertes Cybersicherheitsgesetz, aktuell einschließlich der Änderung im Staatsanzeiger Nr. 55 vom 16.06.2026
  • Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau
  • Durchführungsverordnung (EU) 2024/2690 für bestimmte digitale Anbieter
Sprachhinweis

Dieser Beitrag wird zu Informationszwecken auf Deutsch bereitgestellt. Die Mandanten­kommunikation und die Rechtsberatung von YARD Law erfolgen auf Englisch und Bulgarisch. Die englische Fassung ist die Quellfassung dieses Beitrags.

Dieser Beitrag ist allgemeine Information mit Stand 21. September 2026 und ersetzt keine individuelle Prüfung der Tätigkeit, Größe, Konzernstruktur und des anwendbaren sektorspezifischen Rechts. Erstellt vom Anwaltsteam von YARD Law Co., einer Kanzlei mit Sitz in Sofia, Bulgarien.

Fällt Ihr Unternehmen unter NIS2?

Prüfung des Anwendungsbereichs, Einstufung, Maßnahmen nach Artikel 22, Vorfallsverfahren und IKT-Lieferantenverträge.