Регулаторна справка — проверена по източниците
Регулаторните отговори посочват датата, на която са проверени спрямо посочения източник. Разделите се преглеждат на всяко тримесечие и при публикуване на съществена промяна.
Какво е DORA и за кого се прилага? #
DORA е регламентът на ЕС за цифрова оперативна устойчивост на финансовия сектор. Прилага се от 17 януари 2025 г. за изброените финансови субекти, с облекчени правила за някои категории, и засяга техните ИКТ доставчици чрез задължителни договорни клаузи. Компетентният орган зависи от вида на субекта и лиценза: в България обикновено е БНБ или КФН, а когато е приложимо — ЕЦБ или друг орган. DORA изисква рамка за управление на ИКТ риска, одобрена от ръководния орган, класифициране и докладване на инциденти, изпитване на устойчивостта, регистър на договореностите с ИКТ доставчици и конкретни договорни клаузи.
Как се прилага NIS2 в България? #
България транспонира NIS2 с изменения в Закона за киберсигурност (ДВ, бр. 17 от 13 февруари 2026 г.), приложими от 17 февруари 2026 г.; преходният период с наполовина намалени санкции изтече на 1 юни 2026 г. В обхват сте, ако осъществявате дейност в един от осемнадесетте изброени сектори и сте поне средно предприятие — 50 или повече служители, или оборот и балансово число над 10 млн. евро, изчислени заедно със свързаните предприятия и предприятията партньори. Някои субекти са обхванати независимо от размера: доставчиците на обществени електронни съобщителни мрежи и услуги, на удостоверителни услуги, регистрите на домейни от първо ниво и доставчиците на DNS услуги, както и субектите, които са единствен доставчик на услуга от съществено значение, чието смущение би засегнало обществената безопасност или здраве, които създават системен риск или са критични на национално или регионално равнище. Обхванати са и административните органи, органите на съдебната власт и определени организации, предоставящи обществени услуги. Доставчиците на облачни услуги, центрове за данни, мрежи за доставяне на съдържание, управлявани услуги и онлайн платформи попадат по общия тест за сектор и размер и имат отделно задължение да предоставят данните за установяването си на компетентния орган в срок до два месеца. Управителните органи одобряват мерките, следят прилагането им и преминават обучение поне веднъж на две години. Санкциите достигат 10 млн. евро или 2% от световния оборот за съществените субекти (законов минимум 25 000 евро) и 7 млн. евро или 1,4% за важните (минимум 12 500 евро); членовете на управителните органи носят лични глоби от 500 до 5 000 евро. Законовите срокове за подзаконовите актове са различни: шест месеца за методиката за определяне, осем месеца за наредбите за минималните мерки, девет месеца за националната стратегия; дали всеки от тях е приет, се проверява към момента на вашия ангажимент.
Кой трябва да е в съответствие с NIS2 — сектори и нива? #
NIS2 обхваща осемнадесет сектора. Единадесет са с висока критичност (Приложение 1 към Закона за киберсигурност): енергетика; транспорт; банково дело; инфраструктури на финансовите пазари; здравеопазване; питейна вода; отпадъчни води; цифрова инфраструктура; управление на ИКТ услуги (между предприятия); публична администрация; и космическо пространство. Седем са други критични сектори (Приложение 2): пощенски и куриерски услуги; управление на отпадъци; химикали; храни; производство на медицински изделия, електроника, електрическо оборудване, машини и превозни средства; цифрови доставчици (онлайн места за търговия, търсачки, социални мрежи); и научноизследователски организации. В тези сектори в обхват са средните и по-големите субекти. След като установим дали организацията попада в обхвата, определяме отделно дали е съществен или важен субект по чл. 4а от Закона за киберсигурност. Категорията зависи от вида на субекта, размера и специалните основания в закона. Попадането в обхват независимо от размера не определя само по себе си категорията. Договор с клиент може да разпростре изисквания към вас и когато законът не го прави.
Трябва ли общините и другите държавни органи да са в съответствие? #
Да. Административните органи са съществени субекти по категория, а не по размер, така че всичките 265 български общини са в обхват заедно с централната държавна администрация; органите на съдебната власт също са обхванати. Кметът, като ръководител на администрацията, одобрява мерките за сигурност и следи прилагането им; ръководител на административен орган или член на управителен орган, който не направи това, може да бъде глобен с 500 до 5 000 евро. Глобата върху оборота не се прилага за съществените субекти, които са административни органи; контролът приема формата на задължителни предписания, предупреждения, публично оповестяване и личната глоба. Национален компетентен орган за административните органи е Министерството на иновациите и дигиталната трансформация. Сдруженията на общините са публикували собствени указания.
Кой решава, че сме в обхват, и регистрираме ли се? #
Две неща вървят паралелно. Задълженията се прилагат по силата на закона от 17 февруари 2026 г. за всеки субект, който отговаря на теста за сектор и размер или попада в изброена категория — независимо дали е пристигнало писмо. Формалното определяне е административно: националните компетентни органи определят съществените и важните субекти по методика, приета от Министерския съвет, и уведомяват Министерството на иновациите и дигиталната трансформация, което води регистъра; регистърът не е публичен. Определени цифрови доставчици — DNS, регистри на домейни от първо ниво, услуги за регистриране на домейни, облачни услуги, центрове за данни, мрежи за доставяне на съдържание, управлявани услуги и управлявани услуги за сигурност, онлайн места за търговия, търсачки и социални мрежи — сами предоставят данните за установяването си на компетентния орган в срок до два месеца; всички субекти уведомяват за промени в срок до две седмици. Подготвяме данните за регистъра предварително и ви казваме какво ще бъде поискано.
За какво служи NIS2? #
NIS2 е директива на ЕС, чиято цел е да повиши общото ниво на киберсигурност в услугите, от които обществото и икономиката зависят — ток, вода, здравеопазване, транспорт, финанси, цифрова инфраструктура и публична администрация — защото повреда в едната бързо се разпространява към останалите. Постига това, като прави киберсигурността отговорност на ръководството, като определя минимални мерки и общи правила за докладване на инциденти и като разпростира задълженията по веригата на доставки. Последиците от пренебрегването ѝ са конкретни: глоби, лични глоби и възможна временна забрана за управление за ръководителите на съществени субекти, целеви одити за сметка на субекта и публично оповестяване на нарушение. Освен закона, регулираните клиенти все по-често изискват доказателства за съответствие в договорите.
Какво означава „отговорност на ръководството“ по NIS2 и DORA? #
По Закона за киберсигурност управителните органи на съществените и важните субекти и административните органи одобряват мерките за управление на риска в областта на киберсигурността и следят за прилагането им; членовете на управителните органи са длъжни на всеки две години да преминават обучение и да го организират и за служителите си. Ръководител, който не направи това, може да бъде глобен лично с 500 до 5 000 евро, а при съществените субекти органът може да поиска временна забрана за упражняване на управленски функции. По DORA ръководният орган определя, одобрява и следи рамката за управление на ИКТ риска и носи крайната отговорност за него; проверката може да бъде възложена навън, но отговорността остава при субекта. Възлагането на работата не прехвърля отговорността.
Докладване на инциденти по NIS2 (Закон за киберсигурност): какви са сроковете? #
Съществените и важните субекти уведомяват секторния екип за реагиране (СЕРИКС) за значителни инциденти по чл. 23, ал. 5 от Закона за киберсигурност. Ранно предупреждение: до 24 часа след установяването на инцидента. Уведомление за инцидент: до 72 часа след установяването — за доставчиците на удостоверителни услуги този втори срок е 24 часа. Междинен доклад: по искане на СЕРИКС. Окончателен доклад: не по-късно от един месец след подаването на уведомлението за инцидента. Ако до изтичането на този месец субектът не се е справил с инцидента, вместо това подава междинен доклад, а окончателният доклад следва в срок до един месец от справянето с инцидента. Получателите на услугата се уведомяват, когато е подходящо, включително за мерките, които могат да предприемат срещу значителна киберзаплаха. Сроковете текат от установяването на инцидента, а не от решение за класифициране.
Докладване на инциденти по DORA: какви са сроковете и изключенията? #
Съществените инциденти с ИКТ се докладват на компетентния надзорен орган (чл. 19 DORA) в сроковете по чл. 5 от Делегиран регламент (ЕС) 2025/301. Общо правило: първоначалното уведомление е до 4 часа от класифицирането на инцидента като съществен и не по-късно от 24 часа от узнаването за него. Ако инцидентът бъде класифициран като съществен след изтичането на тези 24 часа, първоначалното уведомление е до 4 часа от класифицирането. Междинният доклад е до 72 часа от първоначалното уведомление, с актуализации без ненужно забавяне и във всички случаи при възстановяване на обичайната дейност; окончателният доклад — не по-късно от един месец след междинния доклад или последната му актуализация. Когато срок изтича в почивен или празничен ден, докладът може да бъде подаден до обяд на следващия работен ден — но за първоначалното уведомление и междинния доклад това отлагане не се прилага за кредитните институции, централните контрагенти, операторите на места за търговия и субектите, които са съществени или важни по NIS2, а компетентните органи могат да изключат и други определени от тях предприятия. Национален канал към СЕРИКС, където съществува, не замества доклада до надзорния орган.
Докладване по Регламента за киберустойчивост и по ОРЗД: какви са сроковете? #
CRA (производители на обхванати продукти, от 11 септември 2026 г., чл. 14): при активно експлоатирана уязвимост — ранно предупреждение до 24 часа от узнаването, уведомление за уязвимостта до 72 часа от узнаването, окончателен доклад не по-късно от 14 дни след като е налична коригираща или смекчаваща мярка; при тежък инцидент с въздействие върху сигурността на продукта — ранно предупреждение до 24 часа от узнаването, уведомление до 72 часа, окончателен доклад до един месец след уведомлението за инцидента. Докладите се подават до екипа за реагиране, определен като координатор, и до ENISA чрез единната платформа за докладване. ОРЗД (чл. 33): нарушение на сигурността на личните данни се съобщава на надзорния орган без ненужно забавяне и, когато е възможно, до 72 часа от узнаването, освен ако не е вероятно да породи риск. Един инцидент може да задейства няколко режима едновременно; процесът се проектира веднъж и се изпълнява по един сценарий.
Какво се изисква за доставчиците и третите страни? #
Регистър на доставчиците, които имат значение, оценка на риска за всеки от тях, договорни клаузи, които ви дават изисквания за сигурност, съдействие при инциденти, права на одит, условия за изход и — по DORA — местата, където се предоставят услугите и се обработват данните, както и доказателства, че реално ги наблюдавате. DORA е предписваща по отношение на регистъра и съдържанието на договорите (чл. 28–30); NIS2 изисква мерки за сигурност на веригата на доставки, пропорционални на риска.
Кои функции реално се изискват по закон? #
Законовото задължение и наименованието на длъжността са различни въпроси. DORA изисква обхванатите финансови субекти, които не са микропредприятия, да възложат управлението и надзора на ИКТ риска на контролна функция с подходяща независимост; задачи за проверка на съответствието може да се възложат навън, но субектът запазва функцията и отговорността. DORA изисква и роля за наблюдение на договореностите с ИКТ доставчици или отговорност на висшето ръководство, както и функция за управление при кризи, без да определя конкретни длъжностни наименования. ДЛЗД е задължително само в случаите по чл. 37 ОРЗД. Българските правила за подаване на сигнали по принцип обхващат частните работодатели с 50 и повече служители, а под този праг — дейностите, посочени конкретно в част I, буква Б и част II от приложението към закона; външно лице може да приема и регистрира писмени сигнали, а разглеждането остава вътрешно. Потвърждаваме точното основание преди да предложим функция.
Какво изисква Регламентът за ИИ днес? #
Към септември 2026 г. забранените практики, мерките за грамотност в областта на ИИ, задълженията за модели с общо предназначение и приложимите правила за прозрачност вече са в сила според съответните им срокове. Регламент (ЕС) 2026/1744 преработи чл. 4: доставчиците и внедрителите трябва да предприемат мерки в подкрепа на грамотността на служителите според контекста и знанията им, но не са длъжни да гарантират определено ниво за всеки човек; националният надзор по това задължение започна на 3 август 2026 г. Задълженията по чл. 50 се различават според ролята и употребата. За машинно четимото маркиране на определени генеративни системи, пуснати преди 2 август 2026 г., има преход до 2 декември 2026 г.; за модели с общо предназначение, пуснати преди август 2025 г., отделният срок е 2 август 2027 г. Задълженията за високорисковите системи са пренасрочени за 2 декември 2027 г. за системите по приложение III и 2 август 2028 г. за ИИ в регулирани продукти. Чл. 26 се отнася до внедрителите на високорискови системи, а не до всяка организация, която използва обикновен ИИ инструмент.
Какво общо има ОРЗД с вашите услуги? #
Две неща. Чл. 37 прави длъжностното лице по защита на данните задължително за публичните органи и структури и за организации, чиято основна дейност включва мащабно редовно и систематично наблюдение или мащабно обработване на специални категории данни; ДЛЗД може да е външно и трябва да е без конфликт на интереси. Предоставяме функцията ДЛЗД като външна функция, когато тези условия го позволяват. Второ, нарушенията на сигурността на личните данни трябва да се съобщават на надзорния орган до 72 часа, когато това се изисква — задължение, което вграждаме в същия процес за инциденти като докладването по NIS2 и DORA. Не предоставяме общи правни съвети по ОРЗД.
Какво е Регламентът за киберустойчивост и засяга ли ме? #
Регламентът за киберустойчивост възлага задължения на производители, вносители, дистрибутори и други определени участници за продукти с цифрови елементи, пуснати на пазара на ЕС; за настойниците на софтуер с отворен код има отделен режим. Задълженията за докладване за обхванатите продукти се прилагат от 11 септември 2026 г., а основните изисквания за сигурност — от 11 декември 2027 г. Организация, която само използва софтуер, не става производител само по тази причина. Подкрепата ни е за готовността за докладване и свързания процес; не предлагаме оценяване на съответствието по CRA.
Какво е задължението за сигнали и какво може да се възложи навън? #
Работодателите в частния сектор с 50 и повече служители и субектите в публичния сектор по принцип трябва да поддържат вътрешен канал. Под 50 служители изключението е свързано конкретно с дейностите в част I, буква Б и част II от приложението към българския закон, а не с всяка дейност, спомената където и да е в приложението. Според актуалните указания на КЗЛД задължен субект от частния сектор може да възложи приемането и регистрирането на писмени сигнали навън, но разглеждането остава при определен вътрешен служител; публичните субекти не могат да възлагат тези функции навън. Правният дизайн се потвърждава с вашия правен консултант.
ISO 27001, ISO 42001, ISO 22301 и SOC 2 законови изисквания ли са? #
Не. Те са доброволни рамки, които клиенти, тръжни правила или регулатори все по-често изискват като доказателство. ISO/IEC 27001, ISO/IEC 42001 и ISO 22301 се сертифицират от независими сертифициращи органи; SOC 2 е атестационен доклад, издаван от лицензирана одиторска фирма — не сертификат. Подготвяме ви и можем да изпълняваме външна функция, когато стандарт я изисква; сертификатът или докладът идва от независимия орган, никога от нас.
Доставчикът ни е в съответствие. Това означава ли, че и ние сме? #
Не. Сертификацията или съответствието на доставчика може да подкрепи част от доказателствата за веригата на доставки, но не отменя собствените ви задължения за управление, докладване, договаряне и изпитване. Органът или клиентът ви все още може да изиска доказателства от вашата организация.