Въпроси и отговори
Често задавани въпроси за NIS2 и Закона за киберсигурност
Кратки и конкретни отговори на въпросите, които получаваме най-често - за обхвата, задълженията, докладването и доказателствата.
Кои организации са задължени по Закона за киберсигурност?
Субектите от видовете по приложение I и приложение II, които отговарят на критериите за средно предприятие или надхвърлят горната граница за средно предприятие, както и субекти, включени по специални основания - например доставчици на електронни съобщителни мрежи и услуги, публични органи и организации, предоставящи административни услуги по електронен път.
От кога са в сила задълженията?
Законът е обнародван в ДВ, бр. 17 от 13 февруари 2026 г. За нарушения, извършени до 1 юни 2026 г., глобите и имуществените санкции се налагат в размер, намален с 50 на сто.
Какво се докладва и на кого?
Съществените и важните субекти уведомяват СЕРИКС за всеки значителен инцидент по определения образец. Когато е уместно, се уведомяват и получателите на засегнатите услуги. Уведомяването не създава повишена отговорност за уведомяващия субект.
Какво конкретно се изисква от ръководството?
Управителните органи одобряват мерките за управление на киберриск и следят прилагането им. Членовете на управителните органи преминават обучение на всеки две години. При нарушение на тези задължения законът предвижда лична глоба от 500 до 5 000 евро.
Какви санкции са предвидени?
За съществен субект - до 10 000 000 евро или до 2% от общия световен годишен оборот, но не по-малко от 25 000 евро. За важен субект - до 7 000 000 евро или до 1,4%, но не по-малко от 12 500 евро. Прилага се по-високата стойност.
Кой определя дали организацията е съществен или важен субект?
Националните компетентни органи определят съществените и важните субекти по методика, приета от Министерския съвет. Затова преценката на организацията е начало на процеса, а не неговото окончателно решение.
Трябва ли да уведомяваме при промяна в данните?
Да. Промените в предоставените данни се уведомяват съответния национален компетентен орган в срок до две седмици от настъпването им (чл. 4, ал. 3).
Какви доказателства се очакват при проверка?
Документи, които подкрепят конкретен отговор или действие: политики, процедури, протоколи от тестове, отчети. Ключово е доказателството да е свързано с изискването, което подкрепя, и да е ясно кога и от кого е прегледано.
Подходяща ли е платформата за консултанти и MSP?
Да. Всяка клиентска организация има самостоятелен контекст, а ролите разделят кой попълва, кой управлява и кой проверява. Един и същ процес се прилага многократно, без да се изгражда структурата наново за всеки клиент.
Може ли платформата да се използва за други рамки освен NIS2?
Текущото съдържание на платформата е изградено около NIS2 и българския Закон за киберсигурност. Архитектурата е изградена така, че съдържанието да е версионирано и отделено от логиката, но други рамки не са част от текущото издание и не трябва да се приемат за налични.
Съхранява ли се нещо в база данни от формата за контакт?
Не. Запитванията се изпращат по имейл и не се записват в база данни. Сайтът не използва аналитични инструменти, рекламни пиксели или маркетингови бисквитки.
Следващата стъпка
Остава ли въпрос без отговор?
В демонстрацията ще разгледаме конкретния ви случай: обхват, оценка и как изглежда доказателството при проверка.