Един от най-честите въпроси около NIS2 е простият, но критичен въпрос: попада ли изобщо моята организация под директивата? Отговорът зависи от три фактора, които работят заедно: секторът, в който оперирате, размерът на предприятието и определени специални критерии, които могат да отменят праговете за размер.
В тази статия разглеждаме обхвата практически, така че да можете бързо да се самооцените. Това не е правен анализ, а бизнес ориентир, който помага да решите дали ви е нужна по-задълбочена проверка. Грешката да приемете, че не сте засегнати, може да излезе скъпа, затова си струва да отделите време за коректна преценка.
Двете категории субекти
NIS2 въвежда разделение на два класа задължени организации. Разликата между тях е основно в нивото на надзор, не толкова в самите изисквания за сигурност, които са до голяма степен еднакви. Това разделение помага на регулатора да насочи ресурсите си приоритетно към организациите с най-голямо обществено значение.
- Съществени субекти: организации в особено критични сектори, които подлежат на проактивен надзор от регулатора, включително проверки и одити по инициатива на органа.
- Важни субекти: организации в други важни сектори, които подлежат основно на реактивен надзор, тоест проверки след инцидент или сигнал.
И двете категории трябва да изпълняват сходни мерки за управление на риска и да докладват инциденти. Разликата е в интензивността на контрола и в потенциалните санкции. При съществените субекти регулаторът може да извършва редовни одити дори без повод, докато при важните субекти проверка обикновено следва сигнал, оплакване или вече настъпил инцидент. На практика това означава, че съществените субекти трябва да поддържат постоянна готовност за проверка.
Кои сектори са съществени
Към съществените сектори обикновено спадат дейности с висока критичност за обществото и икономиката:
- Енергетика: електричество, газ, нефт, централно отопление.
- Транспорт: въздушен, железопътен, воден и автомобилен.
- Банково дело и инфраструктура на финансовите пазари.
- Здравеопазване, включително болници и производители на лекарства.
- Питейна и отпадъчна вода.
- Цифрова инфраструктура: центрове за данни, DNS, доставчици на облачни услуги.
- Публична администрация и космически услуги.
Тези сектори обединява високата зависимост на обществото от непрекъснатостта на услугата. Прекъсване в електроснабдяването, болничните системи или финансовата инфраструктура има незабавен и широк ефект, който надхвърля рамките на отделната организация.
Кои сектори са важни
Важните сектори обхващат дейности, които също имат значение, но са с малко по-нисък критичен профил:
- Пощенски и куриерски услуги.
- Управление на отпадъци.
- Производство и дистрибуция на химикали.
- Производство и обработка на храни.
- Производство на медицински изделия, електроника, машини и превозни средства.
- Доставчици на цифрови услуги като онлайн платформи, търсачки и социални мрежи.
- Изследователски организации.
Прагът за размер
Като общо правило NIS2 се прилага за средни и големи предприятия в посочените сектори. Оценката следва правилата на Препоръка 2003/361/ЕО за персонал, оборот и балансово число; един финансов показател сам по себе си не е достатъчен за класификация. Малките и микропредприятията обикновено остават извън обхвата, освен ако не попадат в специалните изключения. При изчисляването на размера трябва да отчетете и свързаните и партньорските предприятия, защото групирането може да изведе привидно малка фирма над прага. Затова формалното броене на служители не винаги е достатъчно.
Размерът е важен филтър, но не е последната дума. Някои организации са задължени независимо колко са малки.
Кога размерът няма значение
Директивата предвижда случаи, в които организацията попада под NIS2 независимо от броя служители или оборота. Типични примери са доставчиците на публични електронни съобщителни мрежи, доставчиците на доверителни услуги, регистрите на домейни от най-високо ниво и определени единствени по рода си доставчици на критична услуга в страната. В тези случаи дори малка компания може да бъде квалифицирана като съществен субект.
Друг практически момент е, че държавите членки могат да определят конкретни организации като задължени и извън общите правила, когато услугата им е критична за обществото. Затова окончателната дума често е комбинация от европейските критерии и националното прилагане чрез Закона за киберсигурност. Препоръчително е да следите официалните указания на компетентния орган в България.
Как да определите статуса си на практика
Препоръчителният подход е структуриран в три стъпки. Първо, проверете дали вашата основна дейност попада в изброените сектори. Второ, изчислете размера спрямо праговете за служители и финансови показатели, като отчетете свързаните предприятия. Трето, проверете специалните критерии, които могат да ви включат независимо от размера. Документирайте всяка стъпка, защото самата обосновка защо сте или не сте в обхвата също е полезен запис при бъдеща проверка.
Ако след тази самооценка отговорът остане неясен, по-добре е да приемете, че сте в обхвата, и да го потвърдите с експертна проверка. Нашата оценка на киберсигурността включва и анализ на приложимостта, а услугата за съответствие с NIS2 ви води нататък. След като знаете статуса си, логичната следваща стъпка е да разгледате задълженията и мерките по NIS2.
Официални източници
За обхвата вижте член 2 и приложенията към Директива (ЕС) 2022/2555. За националните промени вижте Закона за изменение и допълнение на Закона за киберсигурност, приет на 5 февруари 2026 г.. Преценката за конкретна организация изисква проверка на приложимите разпоредби и не се изчерпва с тази статия.