NIS2 е европейската директива за мрежова и информационна сигурност, която поставя единна рамка от изисквания за киберсигурност в целия Европейски съюз. Тя заменя първоначалната NIS директива от 2016 г. и значително разширява кръга от организации, които трябва да управляват киберрисковете си по структуриран начин. За много български компании това означава, че за първи път попадат под конкретни, проверими задължения, чието неизпълнение носи реални последици.
В България NIS2 е транспонирана чрез промени в Закона за киберсигурност, които влязоха в сила през февруари 2026 г. Това превръща абстрактните европейски принципи в местни правни задължения, надзор от национален орган и възможност за санкции при неизпълнение. Целта на тази статия е практичен бизнес поглед, а не правен съвет, така че да разберете какво стои зад термина и какви действия се очакват от вашата организация.
Защо NIS2 заменя старата директива
Първоначалната NIS директива остави твърде много свобода на отделните държави. Резултатът беше непоследователно прилагане, различни прагове и фрагментирана защита в рамките на общия пазар. Една и съща компания можеше да бъде регулирана в една държава и напълно извън обхвата в съседна, което създаваше неравнопоставеност и пропуски. Кибератаките междувременно станаха по-чести, по-организирани и с по-голям ефект върху веригите на доставки.
NIS2 отговаря на тези слабости с по-широк обхват, по-ясни минимални мерки и по-строга отчетност на ниво ръководство. Директивата третира киберсигурността не като технически проект, а като част от управлението на бизнеса. С други думи, тя измества разговора от сървърната стая към заседателната зала, където се вземат решенията за риск и бюджет.
Основни цели на директивата
Зад текста на NIS2 стоят няколко практически цели, които оформят всичко останало:
- Повишаване на общото ниво на устойчивост на критични и важни услуги в ЕС.
- Хармонизиране на изискванията, за да не се налага бизнесът да следва различни правила във всяка държава.
- По-добро управление на риска във веригите на доставки и при доставчиците на услуги.
- По-бързо и стандартизирано докладване на значими инциденти.
- Реална отговорност на висшето ръководство за киберсигурността.
Кого засяга NIS2 в България
NIS2 разделя организациите на две основни групи според важността на сектора и размера на компанията. Първата група са съществените субекти в особено критични сектори като енергетика, транспорт, банки, здравеопазване, питейна вода, цифрова инфраструктура и публична администрация. Втората група са важните субекти в сектори като пощенски услуги, управление на отпадъци, производство на определени стоки, химикали, храни и доставчици на цифрови услуги. И двете групи носят сходни задължения, но се различават по интензивността на надзора.
По правило NIS2 обхваща средни и големи предприятия в посочените сектори. Размерът се определя по правилата на Препоръка 2003/361/ЕО, като се отчитат персоналът, финансовите показатели и отношенията с партньорски и свързани предприятия. Само оборотът или броят служители не са достатъчни за окончателно заключение. Има и изключения, при които размерът няма значение, например за определени доставчици на критична инфраструктура. Важно е също да отчетете, че NIS2 може да ви засегне косвено: дори да не сте пряко задължен субект, ваши клиенти могат да изискат от вас доказателства за сигурност като част от своята верига на доставки. По-подробно разглеждаме критериите в статията за обхвата и задължените субекти.
Започнете с проверка на сектора, размера и приложимите изключения. Едва след това определете конкретните задължения на организацията.
Какво се очаква от засегнатите организации
Засегнатите субекти трябва да въведат мерки за управление на риска, да докладват значими инциденти в кратки срокове и да осигурят надзор от страна на ръководството. Това включва оценка на рисковете, политики за сигурност, контрол на достъпа, защита на веригата на доставки и план за реакция при инциденти. Конкретните задължения и десетте минимални мерки разглеждаме в статията за задълженията и контролите.
Важно е да се отбележи, че NIS2 не изисква перфектна сигурност, а доказуемо, разумно и съразмерно управление на риска. Регулаторът ще пита не само какво се е случило при инцидент, но и какви мерки сте взели предварително.
Защо това е важно за бизнеса сега
Неизпълнението носи реални рискове: финансови санкции, които могат да достигнат значителен процент от годишния оборот, лична отговорност на ръководители, прекъсване на договори с клиенти, които изискват съответствие, и репутационни щети. В същото време добрата подготовка носи конкурентно предимство при участие в обществени поръчки и големи договори, където все по-често се изисква доказана зрялост по киберсигурност. Тоест съответствието не е само разход, а и фактор за достъп до пазари.
Препоръчителната първа стъпка е обективна оценка на текущото състояние. Нашата услуга оценка на киберсигурността показва ясно къде сте спрямо изискванията и кои са най-неотложните пропуски, а съответствие с NIS2 ви води през целия път до доказуема готовност. Това позволява да планирате инвестициите си разумно, вместо да реагирате под напрежение след инцидент или проверка.
Официални източници
За обхвата вижте член 2 и приложенията към Директива (ЕС) 2022/2555. За националните промени вижте Закона за изменение и допълнение на Закона за киберсигурност, приет на 5 февруари 2026 г.. Преценката за конкретна организация изисква проверка на приложимите разпоредби и не се изчерпва с тази статия.