Въпроси и отговори

Често задавани въпроси за NIS2 и Закона за киберсигурност

Кратки и конкретни отговори на въпросите, които получаваме най-често - за обхвата, задълженията, докладването и доказателствата.

Кои организации са задължени по Закона за киберсигурност?

Субектите от видовете по приложение I и приложение II, които отговарят на критериите за средно предприятие или надхвърлят горната граница за средно предприятие, както и субекти, включени по специални основания - например доставчици на електронни съобщителни мрежи и услуги, публични органи и организации, предоставящи административни услуги по електронен път.

От кога са в сила задълженията?

Законът е обнародван в ДВ, бр. 17 от 13 февруари 2026 г. За нарушения, извършени до 1 юни 2026 г., глобите и имуществените санкции се налагат в размер, намален с 50 на сто.

Какво се докладва и на кого?

Съществените и важните субекти уведомяват СЕРИКС за всеки значителен инцидент по определения образец. Когато е уместно, се уведомяват и получателите на засегнатите услуги. Уведомяването не създава повишена отговорност за уведомяващия субект.

Какво конкретно се изисква от ръководството?

Управителните органи одобряват мерките за управление на киберриск и следят прилагането им. Членовете на управителните органи преминават обучение на всеки две години. При нарушение на тези задължения законът предвижда лична глоба от 500 до 5 000 евро.

Какви санкции са предвидени?

За съществен субект - до 10 000 000 евро или до 2% от общия световен годишен оборот, но не по-малко от 25 000 евро. За важен субект - до 7 000 000 евро или до 1,4%, но не по-малко от 12 500 евро. Прилага се по-високата стойност.

Кой определя дали организацията е съществен или важен субект?

Националните компетентни органи определят съществените и важните субекти по методика, приета от Министерския съвет. Затова преценката на организацията е начало на процеса, а не неговото окончателно решение.

Трябва ли да уведомяваме при промяна в данните?

Да. Промените в предоставените данни се уведомяват съответния национален компетентен орган в срок до две седмици от настъпването им (чл. 4, ал. 3).

Какви доказателства се очакват при проверка?

Документи, които подкрепят конкретен отговор или действие: политики, процедури, протоколи от тестове, отчети. Ключово е доказателството да е свързано с изискването, което подкрепя, и да е ясно кога и от кого е прегледано.

Подходяща ли е платформата за консултанти и MSP?

Да. Всяка клиентска организация има самостоятелен контекст, а ролите разделят кой попълва, кой управлява и кой проверява. Един и същ процес се прилага многократно, без да се изгражда структурата наново за всеки клиент.

Може ли платформата да се използва за други рамки освен NIS2?

Текущото съдържание на платформата е изградено около NIS2 и българския Закон за киберсигурност. Архитектурата е изградена така, че съдържанието да е версионирано и отделено от логиката, но други рамки не са част от текущото издание и не трябва да се приемат за налични.

Съхранява ли се нещо в база данни от формата за контакт?

Не. Запитванията се изпращат по имейл и не се записват в база данни. Сайтът не използва аналитични инструменти, рекламни пиксели или маркетингови бисквитки.

Следващата стъпка

Остава ли въпрос без отговор?

В демонстрацията ще разгледаме конкретния ви случай: обхват, оценка и как изглежда доказателството при проверка.

Заявете демонстрация