Нормативна рамка

Законът за киберсигурност: какво изисква и кой е задължен

Българският закон въвежда изискванията на Директива (ЕС) 2022/2555. Тук са изложени изискванията, задължените субекти и институциите, които ги контролират - с точно посочени разпоредби.

01

Какво представлява законът

Закон за киберсигурност (ЗК) е българският закон, който въвежда изискванията на Директива (ЕС) 2022/2555 (NIS2) в националното право. Той не създава нова рамка от нулата, а замества досегашния режим с този на директивата: управление на киберриск, докладване на значителни инциденти и отговорност на ръководството.

За организациите това означава промяна в самото естество на работата. Досега сигурността се отчиташе основно технически. Сега се изисква доказуем процес: приети мерки, определен отговорник, проведени проверки и следа от решенията.

  • Приет на 5 февруари 2026 г., обнародван в ДВ, бр. 17 от 13 февруари 2026 г.
  • Транспонира Директива (ЕС) 2022/2555 (NIS2) в българското право.
  • Адресати са определени съществени и важни субекти, а не всички организации.
  • Компетентните органи определят задължените субекти по приета от Министерския съвет методика (чл. 4а).
02

Кой е задължен

Законът не задължава всички. Задълженията се отнасят до субекти от видовете, изброени в приложение I и приложение II, когато са изпълнени и размерните критерии. Затова първата практическа стъпка не е попълване на въпросник, а преценка на обхвата.

Субект от видовете по приложение I, който надхвърля горната граница за средно предприятие, както и доставчиците на електронни съобщителни мрежи и услуги, които отговарят на критериите за средно предприятие (чл. 4а, ал. 1).

Субект от видовете по приложение I или II, който не отговаря на критериите за съществен субект (чл. 4а, ал. 2).

Размерът се определя по критериите за малки и средни предприятия (чл. 3, ал. 1 от Закона за малките и средните предприятия): персонал под 250 души и годишен оборот до 50 000 000 евро и/или активи до 43 000 000 евро.

Промените в предоставените данни се уведомяват съответния национален компетентен орган в срок до две седмици от настъпването им (чл. 4, ал. 3).

  • Обхватът се определя по вид дейност и по размер, не по самооценка.
  • Субект, който не отговаря на критериите за съществен, се счита за важен.
  • Публичните органи, доставчиците на електронни съобщителни услуги и организациите, предоставящи административни услуги по електронен път, имат свои собствени основания за включване.
03

Какви са задълженията

Задълженията са групирани в няколко члена, които работят заедно. Управленската отговорност идва първа, защото мерките трябва да бъдат одобрени на най-високо ниво, а не само приети от техническия екип.

  • чл. 21 - управителните органи одобряват мерките за управление на киберриск и следят прилагането им. Членовете им преминават обучение на всеки две години.
  • чл. 22 - прилагат се подходящи и пропорционални технически, оперативни и организационни мерки за сигурността на мрежовите и информационните системи.
  • чл. 23 - за значителните инциденти се уведомява СЕРИКС по определения образец. Уведомяването не създава повишена отговорност за уведомяващия.
  • чл. 24 - Министерският съвет може да изисква използването на ИКТ продукти и услуги, сертифицирани по европейските схеми за киберсигурност.
  • чл. 26 - възможна е координирана на равнище ЕС оценка на риска за критични вериги за доставка.
04

Кой контролира и кой получава уведомленията

Законът разпределя задълженията между няколко институции. Това е практическа информация за всеки екип: важно е да се знае кой орган приема уведомленията, кой определя задължените субекти и кой налага мерките.

  • СЕРИКС - секторен екип за реагиране при инциденти с компютърната сигурност; получава уведомленията за значителни инциденти (чл. 23)
  • НЕРИКС - национален екип за реагиране при инциденти с компютърната сигурност; реагира на инциденти на национално равнище
  • НЕЗК - национално единно звено за контакт; координира с партньорите в Европейския съюз
  • НКО - национални компетентни органи (чл. 16); определят съществените и важните субекти и контролират изпълнението
  • МЕУ - Министерство на електронното управление; министърът на електронното управление провежда политиката и координираното оповестяване на уязвимости
  • КРС - Комисия за регулиране на съобщенията; участва в определянето на минималния обхват на мерките за електронните съобщения
05

Какви са санкциите

Законът предвижда имуществена санкция при неизпълнение на задълженията по чл. 22 и чл. 23: до 10 000 000 евро или до 2% от общия световен годишен оборот за съществен субект и до 7 000 000 евро или до 1,4% за важен субект, като се прилага по-високата стойност.

Характерна особеност на българското въвеждане е, че са определени и минимални размери: не по-малко от 25 000 евро за съществен субект и не по-малко от 12 500 евро за важен субект. Отделно се предвижда лична глоба за ръководителите при нарушение на задълженията по чл. 21.

  • Пълното описание с членове и размери е на страницата за санкции.
06

Какво означава това за екипа

Най-трудната част не е приемането на мерки, а поддържането на доказателство, че те са приети, прилагани и прегледани. Именно там обичайните инструменти се пропукват: документите са в папки, решенията са в имейли, а задачите се проследяват отделно.

Затова работата трябва да има структура: оценка на текущото състояние по изискванията, свързани доказателства, установени пропуски, задачи с отговорник и срок и отделна проверка на резултата. Това е и логиката на платформата - тя не замества преценката, а я прави проследима.

Следващата стъпка

Превърнете изискванията в проследим процес.

Покажете ни как работите днес и ще проследим едно изискване от оценката до провереното действие.

Заявете демонстрация