NIS2 и бизнесът: как да проверите дали компанията ви е готова
NIS2 поставя бизнеса пред два свързани въпроса: попада ли компанията в обхвата на изискванията и може ли да продължи работа при сериозен киберинцидент? Отговорът изисква поглед отвъд ИТ инфраструктурата - към доставчиците, екипите и ежедневните процеси. Европейската директива разширява изискванията към повече сектори и обхваща управлението на риска, реакцията при инциденти и сигурността по веригата на доставки. В България тези изисквания са въведени чрез изменения в Закона за киберсигурност. За да помогне на компаниите да се ориентират дали попадат в обхвата и да прегледат готовността си по осем ключови области, ЛЕВ ИНС разработи онлайн инструмента „Готов ли е бизнесът ви за NIS2?“.
[Направете първа оценка на готовността си за NIS2] - ще бъде банер, линкнат към инструмента за проверка
Самооценката помага да се види кои теми вече са уредени и къде може да е необходима допълнителна проверка. Тя е отправна точка за вътрешен разговор и планиране, но не замества правната преценка за приложимостта на изискванията, техническия одит или консултацията със специалист.
Какво означава NIS2 за компаниите в България?
NIS2 е европейска директива за повишаване на общото ниво на киберсигурност. Тя разширява предходната регулаторна рамка и въвежда изисквания за управление на риска, реакция и докладване при значителни инциденти, както и за сигурността по веригата на доставки.
Сред обхванатите области са енергетиката, транспортът, здравеопазването, банковият сектор, цифровата инфраструктура, производството и пощенските и куриерските услуги. В България изискванията са въведени с изменения в Закона за киберсигурност, обнародвани в „Държавен вестник“, бр. 17 от 13 февруари 2026 г.. Законът определя категориите на съществените и важните субекти, както и задълженията им.
Дали дадена организация попада в обхвата зависи от дейността ѝ, сектора, размера и приложимите критерии и изключения. Само броят на служителите не е достатъчен, за да се определи приложимостта. Важни са и услугите, които компанията предоставя, и ролята ѝ в съответния сектор.
Как NIS2 може да засегне фирмите извън прекия обхват?
Дори компания, която не е пряко задължена по NIS2, може да получи въпроси от клиент или партньор, който попада в обхвата. Тези организации трябва да оценяват рисковете, свързани с преките си доставчици и доставчиците на услуги. Затова изискванията могат да се отразят и на начина, по който бизнесите избират, договарят и оценяват външни партньори.
На практика клиентът може да поиска информация за това кой има достъп до данните, как доставчикът съобщава за инцидент и какви мерки защитава системите и услугите му. Това не означава, че всички доставчици автоматично имат същите задължения по закона. Важно е обаче компаниите да знаят от кои външни услуги зависи работата им и какво е договорено при прекъсване или инцидент.
Какво да провери бизнесът при подготовката си?
NIS2 насочва организациите към системно управление на риска. Началната оценка може да се съсредоточи върху няколко практически въпроса:
- Кои системи и услуги са критични? Какво е необходимо за ежедневната работа и какви процеси ще бъдат засегнати, ако дадена система стане недостъпна?
- Кой взема решения при инцидент? Определени ли са отговорностите и редът за ескалация към ръководството, ИТ екипа, доставчиците и клиентите?
- Може ли компанията да продължи работа? Има ли резервни копия и план за възстановяване, проверяван на практика?
- Кои доставчици са важни за дейността? Известни ли са услугите, от които компанията зависи, и очакванията към доставчиците при инцидент?
- Знаят ли служителите как да реагират? Има ли процедури за подозрителни имейли, компрометирани профили или изгубено устройство?
- Може ли да се проследи какво е направено? Документирани ли са оценките на риска, политиките, обученията и действията при инцидент?
- Законът предвижда мерки в области като анализ на риска, управление на инциденти и уязвимости, непрекъсваемост на дейността и възстановяване, сигурност на доставчиците, обучение и контрол на достъпа. Той изисква и управителните органи да одобряват мерките и да следят за прилагането им.
При значителен инцидент времето има значение
За съществените и важните субекти законът предвижда поетапно докладване на значителни инциденти. Ранното предупреждение се подава до 24 часа от момента, в който организацията узнае за инцидента, а уведомлението до 72 часа. Следват междинна информация при поискване и финален доклад, който по правило се подава до месец след уведомлението. Ако инцидентът продължава, се подава доклад за напредъка, а финалният доклад до месец след овладяването му.
Тези срокове правят предварителната подготовка особено важна. Компанията трябва да знае кой събира информацията, кой координира действията и кой отговаря за уведомяването. Полезна проверка е да се проиграе сценарий, при който ключова система става недостъпна, а доставчикът не може веднага да потвърди кога ще я възстанови. Така може да се види дали планът работи и какво трябва да се уточни.
Подготовката започва с конкретни стъпки
Инструментът на ЛЕВ ИНС предлага на бизнеса практична отправна точка за оценка на обхвата и готовността му. Следващата стъпка е установените пропуски да бъдат проверени и адресирани отговорно с участие на ръководството, ИТ екипите и ключовите доставчици.
Така подготовката за NIS2 се свързва с конкретната дейност на компанията: как управлява рисковете, как реагира при инцидент и как поддържа услугите, от които зависят нейните клиенти и партньори.
