NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото
Какво е NIS2 и кой трябва да го спазва през 2026 г.?
Научете

Какво е NIS2 и кой трябва да го спазва през 2026 г.?

·Alexander Sverdlov
Какво е NIS2 и кой трябва да го спазва - съществени и важни субекти, обхват и сектори

NIS2 е втората директива на ЕС за мрежова и информационна сигурност, Директива (ЕС) 2022/2555, и тя драстично разширява правилата за киберсигурност, които преди важаха за тесен кръг „оператори на съществени услуги“. Ако управлявате средна или по-голяма организация в един от осемнадесет сектора, от енергетика и здравеопазване до храни, производство, отпадъци и цифрови услуги, честната работна презумпция през 2026 г. е, че NIS2 вероятно ви обхваща, а въпросът е в какво качество. Това ръководство отговаря на двете неща, които хората наистина търсят: какво е NIS2 и кой трябва да го спазва. Написано е за ръководителя по съответствието, ИТ директора или основателя, който се нуждае от ясен отговор, преди да заделя бюджет.

Какво е NIS2, в един абзац

NIS2 заменя първоначалната директива NIS от 2016 г. Първата версия покриваше тесен кръг съществени оператори и оставяше твърде много на националната преценка, така че защитата в ЕС беше неравномерна. NIS2 поправя това, като разширява секторите в обхвата, задава обща базова линия от мерки за сигурност, добавя строг график за докладване на инциденти и издига отговорността до ръководния орган с реални санкции. Тя е директива и това има значение: прилага се чрез национално транспониране. Всяка от 27-те държави членки я транспонира в националното си право, така че точните ви задължения и органът, пред когото отговаряте, са национални, макар основните правила да са общи. Общият за ЕС срок за транспониране беше 17 октомври 2024 г., а националните закони излизат оттогава, някои по-късно от други.

Кой трябва да спазва NIS2: тестът за обхват

Обхватът се свежда до три въпроса по ред: попадате ли в покрит сектор, над прага по размер ли сте и прилага ли се изключение. Минете през тях.

Тестът за обхват по NIS2: сектор, праг по размер, съществен или важен субект, държава членка

1. В покрит сектор ли сте?

NIS2 изброява сектори в две приложения. Annex I (сектори с висока критичност) покрива енергетика, транспорт, банково дело, инфраструктури на финансовия пазар, здравеопазване, питейна вода, отпадъчни води, цифрова инфраструктура, управление на ИКТ услуги (между предприятия), публична администрация и космическо пространство. Annex II (други критични сектори) покрива пощенски и куриерски услуги, управление на отпадъци, производство и разпространение на химикали, производство, преработка и разпространение на храни, определени производства (включително медицински изделия, компютри и електроника, машини, моторни превозни средства и друго транспортно оборудване), цифрови доставчици като онлайн пазари, търсачки и платформи за социални мрежи, както и научноизследователски организации. Това прави осемнадесет сектора общо, далеч повече от NIS1.

2. Над прага по размер ли сте?

NIS2 по правило се прилага към средни и големи субекти в тези сектори, което най-общо означава 50 или повече служители или годишен оборот или счетоводен баланс над 10 милиона евро. Под този праг обикновено сте извън обхвата, с важна уговорка: някои субекти са в обхвата независимо от размера си заради критичността на това, което правят, например доставчиците на DNS услуги, регистрите на домейни от първо ниво, доставчиците на удостоверителни услуги, доставчиците на обществени електронни съобщителни мрежи и всеки субект, който е единственият доставчик на услуга, критична за обществото в дадена държава членка. Размерът е филтър. Направете теста поотделно за всяко юридическо лице, защото малко дъщерно дружество може да остане отвън, докато компанията майка е категорично вътре, а наистина малка компания, която е единственият доставчик на нещо, от което зависи цяла държава, е вътре независимо от броя на служителите. Ако отговорът ви е близо до чертата, поискайте потвърждение от националния си орган.

3. Променя ли го изключение или национално правило?

Държавите членки могат да въвеждат допълнителни субекти в обхвата, а секторното право на ЕС може да има предимство. Най-ясният пример е финансовият сектор: за банките и субектите на финансовия пазар Digital Operational Resilience Act (DORA) се третира като по-специфичния режим за ИКТ риск, така че тези субекти следват DORA вместо съответните разпоредби на NIS2. Ако не сте сигурни кое се прилага, нашето ръководство за DORA срещу NIS2 минава през припокриването.

Дашборд за съответствие с NIS2, който проследява обхвата, контролите и часовника за докладване по Article 23
Щом потвърдите обхвата, работата се свежда до контроли, докладване и управление, които можете да проследявате на едно място.

Съществени срещу важни субекти: разделението, което променя живота ви

Ако сте в обхвата, NIS2 ви класифицира като съществен или като важен субект, а разликата е основно в надзора. Мерките за сигурност и задълженията за докладване са в общи линии еднакви за двете категории, но подходът при правоприлагането се различава.

  • Съществените субекти са по-големите организации в секторите с висока критичност по Annex I. Те са обект на проактивен надзор: органите могат да проверяват, одитират и изискват доказателства още преди нещо да се е объркало.
  • Важните субекти са, най-общо, средните организации и тези в секторите по Annex II. Те са обект на реактивен надзор: органите действат при данни за проблем, вместо рутинно.

И двете категории могат да бъдат глобени и двете трябва да покриват една и съща базова линия. Практическият извод е, че съществените субекти трябва да очакват проверка и без инцидент, така че за тях подходът „ще го оправим, ако ни поискат“ е загубена стратегия.

Какво изисква NIS2, щом сте в обхвата

Три задължения вършат по-голямата част от работата и точно в тях живее програмата за съответствие.

Десетте мерки по Article 21

Article 21 задава минимум от десет мерки за управление на риска: анализ на риска и политики за информационна сигурност; обработване на инциденти; непрекъснатост на дейността и управление на кризи; сигурност на веригата на доставки; сигурност при придобиване, разработване и поддръжка, включително обработване на уязвимости; политики за оценка на ефективността на мерките; основна киберхигиена и обучение; криптография и криптиране; сигурност на човешките ресурси, контрол на достъпа и управление на активите; както и многофакторна автентикация и защитени комуникации. Това са контролите, които трябва да въведете и да доказвате. Изглеждат равномерно претеглени и в действителност тежестта им е много различна. Политиките, криптографията и контролът на достъпа до голяма степен се свеждат до записване и подреждане на онова, което компетентен ИТ отдел вече прави. Сигурността на веригата на доставки е тази, която се проточва, защото зависи от това доставчиците ви да отговарят, а вътрешните усилия остават безсилни да ускорят това.

Отговорност на ръководството, Article 20

NIS2 възлага отговорността на ръководния орган. Директорите трябва да одобряват мерките за киберсигурност, да наблюдават прилагането им и да преминават обучение, и могат да носят отговорност при пропуски. Това е задължение, което остава при ръководството след делегирането, и надзорните органи го проверяват. То е и най-евтиното нещо в списъка за изпълнение. Датирано решение на борда, което одобрява мерките, и запис от обучението с имена са следобед административна работа, а са сред първите неща, които надзорният орган иска да види.

Часовникът за докладване по Article 23

При значителен инцидент NIS2 налага тристепенен часовник: ранно предупреждение в рамките на 24 часа от узнаването, уведомление за инцидента в рамките на 72 часа и окончателен доклад в рамките на един месец, подавани към националния ви CSIRT или компетентен орган. Първият етап е справедлив срок, тъй като ранното предупреждение иска съвсем малко детайли. Това, което го проваля, е вътрешното колебание, защото никой не иска да вдигне флаг, докато още е неясно дали инцидентът се брои за значителен. Решете предварително кой има право да подава при непълна информация и заявете ясно, че точно това се очаква.

Часовникът за докладване по Article 23 на NIS2: 24 часа, 72 часа и един месец

Санкции и лична отговорност

NIS2 дава на надзорните органи истински зъби. За съществените субекти административните глоби могат да достигнат до 10 милиона евро или 2% от общия годишен световен оборот, като се прилага по-високата стойност; за важните субекти - до 7 милиона евро или 1,4%. Освен глобите органите могат да разпоредят конкретни коригиращи действия и в сериозни случаи временно да отстранят отговорни лица от ръководни позиции. В съчетание с правилото за отговорност по Article 20 това е причината NIS2 да е тема за борда.

Двадесет и седем национални закона, по един за всяка държава

Тъй като NIS2 е директива, реалните ви задължения живеят в транспонирането на вашата държава членка. Германското прилагане на NIS2 например носи собствени задължения за регистрация и към BSI; други държави имат свои портали, органи и срокове. Ако оперирате в няколко държави, на практика сте подчинени на NIS2 няколко пъти, а механиката на регистрацията и докладването се различава всеки път. Това е най-слабата част от дизайна. Обща базова линия, доставена през отделни национални закони, означава, че същността пътува, докато механиката остава закотвена на място, и разходът пада най-тежко върху трансграничните групи, до които директивата най-много иска да достигне. Софтуерът прави списъка управляем; изчезването на този списък остава невъзможно. Потвърдете националния си закон и компетентния орган рано, защото точно там се подава документацията.

Какво да направите, ако сте в обхвата

  1. Потвърдете обхвата и ролята си официално, за всяко юридическо лице и за всяка държава: попадате ли в обхвата, съществен или важен субект сте и по кой национален закон.
  2. Регистрирайте се при националния орган, където това се изисква, в рамките на националния срок.
  3. Направете анализ на пропуските спрямо десетте мерки по Article 21 и затворете пропуските, като съсредоточите усилията върху докладването на инциденти, веригата на доставки и управлението, където повечето организации изостават. Планирайте времето честно: потвърждаването на обхвата е ден четене, анализът на пропуските е няколко седмици, а затварянето на пропуските по веригата на доставки върви с месеци, защото се движи с темпото на вашите доставчици.
  4. Изградете работния процес за докладване по Article 23, преди да ви потрябва, така че 24-часовото ранно предупреждение да следва рутинен процес.
  5. Ангажирайте борда, одобрете мерките официално и запишете обучението по Article 20.
  6. Използвайте повторно това, което вече имате. Ако притежавате ISO 27001 или работите по DORA, голяма част от NIS2 се припокрива; crosswalk ви позволява да покриете споделените контроли веднъж.
NIS2 в обхват, в числа: 18 сектора, 10 мерки, часовникът за докладване, 27 транспонирания

За софтуер, с който да движите всичко това, вижте как Venvera работи с NIS2, сравнете пазара в нашия обзор на софтуера за съответствие с NIS2 или прочетете сравнението алтернатива на Vanta за NIS2, ако избирате инструмент.

Често задавани въпроси

Кой трябва да спазва NIS2?

Най-общо средните и големите организации (около 50 или повече служители или над 10 милиона евро оборот), които оперират в един от осемнадесет сектора по Annex I и Annex II на директивата, плюс определени субекти, които са в обхвата независимо от размера си заради критичността на услугата им, например доставчиците на DNS и доставчиците на удостоверителни услуги. Финансовите субекти по правило следват DORA за ИКТ риска.

Каква е разликата между съществени и важни субекти?

И двете трябва да покриват едни и същи задължения за сигурност и докладване. Разликата е в надзора: съществените субекти (по-големи, сектори по Annex I) са обект на проактивни одити и проверки, докато важните субекти (средни и сектори по Annex II) са обект на реактивен надзор, задействан от данни за проблем. И двете могат да бъдат глобени.

Каква е разликата между NIS2 и първоначалната директива NIS?

NIS2 разширява секторите в обхвата, задава обща базова линия за ЕС от десет мерки за сигурност, добавя строг часовник за докладване от 24 ч./72 ч./един месец, издига отговорността до ръководния орган с лична отговорност и повишава санкциите. NIS1 покриваше по-малко оператори и оставяше повече на националната преценка, което произвеждаше неравномерна защита.

Какви са глобите по NIS2?

За съществените субекти до 10 милиона евро или 2% от световния годишен оборот, като се прилага по-високата стойност; за важните субекти до 7 милиона евро или 1,4%. Органите могат също да разпоредят коригиращи действия и в сериозни случаи временно да отстранят отговорни ръководители.

Еднакъв ли е NIS2 в целия ЕС?

Основните задължения са общи, но NIS2 е директива, транспонирана в 27 национални закона, всеки със свой орган, процес на регистрация и срокове. Мултинационалната компания на практика спазва изискванията държава по държава. Потвърдете националното си транспониране и компетентния орган.

Вече имаме ISO 27001. Съответстваме ли на NIS2?

Автоматично това не се случва, но сте на добър път. ISO 27001 покрива голяма част от мерките по Article 21, а NIS2 добавя часовника за докладване, отговорността и обучението на ръководния орган, спецификите по веригата на доставки и националната регистрация. Crosswalk ви позволява да използвате припокриването повторно и да се съсредоточите върху наистина новите части.

Първични източници

  • Директива (ЕС) 2022/2555 (NIS2) - управляващият текст, включително Annexes I и II (сектори), Article 20 (управление), Article 21 (мерки), Article 23 (докладване) и Article 34 (санкции). EUR-Lex.
  • ENISA - директивата NIS2 - насоки за прилагане и рамката на съществените и важните субекти. enisa.europa.eu.

Бележка за обхвата. Това ръководство обобщава общите правила на ЕС. Точните ви задължения зависят от транспонирането във вашата държава членка; потвърдете националния си закон и компетентния орган, преди да предприемете действия. Праговете по размер и определенията на секторите следват директивата и нейните приложения.

Потвърдихте, че сте в обхвата? Управлявайте NIS2 като регулацията, която е.

Venvera работи с NIS2 като вградена рамка: анализ на пропуските спрямо десетте мерки по Article 21, часовникът по Article 23 от 24 ч. / 72 ч. / 1 месец като жив работен процес, отговорност и обучение на ръководния орган, обхват по държави и crosswalk, който използва повторно доказателствата ви от ISO 27001 и DORA. Плоско ценообразуване от EUR 399/месец, съхранение на данните в ЕС. Вижте модула за NIS2 или започнете с безплатна проверка на съответствието.

От Alexander Sverdlov, изпълнителен директор и основател, Venvera. Публикувано на 20 юли 2026 г. - Последен преглед на 20 юли 2026 г.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

СВЪРЗАНИ СТАТИИ