Назад към блога
Регулации20 мин четене

NIS2 за малки и средни компании: кога ви засяга и кога не. Практически тест за 3 минути

A

Alexander Sverdlov

Анализатор по сигурността

17.05.2026 г.
NIS2 за малки и средни компании: кога ви засяга и кога не. Практически тест за 3 минути

NIS2 · МСП · Самооценка

NIS2 за малки и средни компании: кога ви засяга и кога не

Седем от десет малки и средни български компании, които ни питат, не са в обхвата на новия Закон за киберсигурност. Останалите три са, но често по причини, които не подозират. Това е практическият тест, който отнема три минути и ви дава ясен отговор за вашата компания, плюс това какво да правите ако се окажете „съществен" или „важен" субект.

Основни изводи

  • Обхватът по новия Закон за киберсигурност (транспониращ NIS2) се определя от три неща едновременно: сектор по Анекс 1 или 2, размер на компанията (служители + оборот/баланс), и едно от 8-те „специални" обстоятелства (доставчик на общественозначима услуга, единствен в страната, и още шест).
  • Класическата „средна компания" по ЕС определение (50-249 души, до 50 млн. EUR оборот) е в обхвата като „важен субект" само ако е в Анекс 1 или Анекс 2. Извън тези два анекса размерът сам по себе си не я въвлича.
  • Най-честата грешка е компании от 20-49 души да приемат, че са „малки" и извън обхвата - но ако са единствен или критичен доставчик за съществен субект, попадат под верижното задължение по чл. 21 ал. 1 т. 4 на клиента, което се прехвърля договорно.
  • Реалистичната цена за пълно изграждане на съответствие за компания от 50 души в обхвата е от 78 000 до 165 000 лв. през първата година, плюс 38 000 до 72 000 лв. годишна оперативна издръжка. За компания извън обхвата, но с верижно задължение, цената пада до 22-48 хил. лв. за минимално жизнеспособна позиция.
  • 90-дневна пътна карта е реалистична за компания от 50 души със стартова позиция „основна ИТ хигиена налична" (MFA на админ-достъп, антивирус, бекъп). За компания, която стартира от нулата, реалният срок е 5-7 месеца.
  • Срокът за пълно съответствие 1 юни 2026 г. се отнася за съществените и важните субекти. Компании извън обхвата нямат краен срок, но получават въпросници от своите корпоративни клиенти от март 2026 г. насам и реално трябва да отговорят за 30-60 дни.

В понеделник преди две седмици ни се обади собственик на софтуерна компания в Пловдив. 38 души, разработват SaaS продукт за управление на логистика, основен пазар Германия и Полша, оборот за 2025 г. около 4.2 млн. лв. Беше получил въпросник на 14 страници от германски корпоративен клиент с темата „NIS2 supplier assessment - mandatory response by April 30". Текстът на въпросника беше изцяло на немски, с препратки към „чл. 21 от NIS2" и изисквания за „SOC 2 Type II или ISO 27001 attestation". Беше прекарал уикенда да опитва да разбере дали трябва да отговори, дали неговата компания е в обхвата на закона, и дали ще загуби клиента ако каже „все още работим по съответствието".

Това е разговорът, който ще проведете и вие в близките месеци. Около 4 200 български компании реално попадат в обхвата на новия Закон за киберсигурност, но броят на компаниите, които ще получат искания за съответствие от своите клиенти, е поне 25 000. Това е разликата между „пряко регулирани" и „практически задължени" - и тя ще определя бизнес отношенията ви през 2026 г.

Тази статия дава практическия тест, по който за около 30 минути определяте кое от трите положения важи за вашата компания: съществен субект, важен субект, или извън пряк обхват с верижно задължение. След това разглеждаме петте най-чести грешки в самостоятелната класификация, 90-дневна пътна карта за компания от 50 души, и реалната цена в лева. Същата рамка прилагаме в осем текущи изпълнения с български МСП в момента.

Не предполагайте „малки сме, не ни касае". Не предполагайте и „с тези оборотни числа сме съществен субект". И двете предположения водят до скъпи грешки - първото до глоба или загуба на клиент, второто до прекалена инвестиция в съответствие, което не дължите.

📋

Раздел Първи

Как точно се определя обхватът: сектор плюс размер плюс изключения

Българският Закон за киберсигурност (обнародван в Държавен вестник на 13 февруари 2026 г.) транспонира европейската директива NIS2 в българското право. Структурата на обхвата следва точно директивата и работи на три едновременни оси: сектор по Анекс 1 или 2, размер на компанията, и едно от 8-те „специални" обстоятелства, които въвличат компании независимо от размера.

Ето трите оси, разписани:

Ос 1: Сектор по Анекс 1 (висок риск) или Анекс 2 (важен)

Анекс 1 (11 сектора, водят до „съществен субект" при достатъчен размер): енергетика, транспорт, банкиране и финансови пазари, здравеопазване, питейна вода, отпадни води, цифрова инфраструктура (DNS, TLD, дата центрове, доставчици на облачни услуги, доставчици на електронни съобщителни услуги), управление на ИКТ услуги (управляеми услуги, MSSP), публична администрация, космос.

Анекс 2 (7 сектора, водят до „важен субект" при достатъчен размер): пощенски услуги, управление на отпадъци, химическа промишленост, храни (производство и дистрибуция), производство (медицински изделия, компютри, електроника, машини, превозни средства), цифрови услуги (онлайн пазари, онлайн търсачки, социални мрежи), научни изследвания.

Ос 2: Размер по ЕС определение за МСП

Микро (под 10 души И под 2 млн. EUR оборот/баланс): по правило извън обхвата.

Малка (10-49 души И до 10 млн. EUR оборот/баланс): по правило извън обхвата на размерния критерий, освен ако не попада в едно от 8-те специални обстоятелства.

Средна (50-249 души И до 50 млн. EUR оборот, или до 43 млн. EUR баланс): „важен субект" ако е в Анекс 1 или Анекс 2, „съществен субект" ако е в Анекс 1 и попада в подмножеството на „големи" по член 3 ал. 1.

Голяма (250+ души ИЛИ над 50 млн. EUR оборот ИЛИ над 43 млн. EUR баланс): „съществен субект" ако е в Анекс 1, „важен субект" ако е в Анекс 2.

Ос 3: 8-те специални обстоятелства (въвличат независимо от размера)

  1. Единствен доставчик на услуга в страната или на териториален пазар (примерно регионална болница, единствен оператор на воден ВиК).
  2. Услугата има потенциал за значителни икономически или социални смущения при прекъсване.
  3. Доставчик на доверителни услуги (qualified trust service providers по eIDAS).
  4. Регистратор на име на домейн от най-високо ниво (TLD registry).
  5. Доставчик на услуги за разрешаване на DNS (DNS resolvers).
  6. Публична администрация (общини, министерства, областни администрации) - без размер.
  7. Доставчик на електронни съобщителни услуги.
  8. Доставчик на доверителни услуги.
Дърво за решение - обхват по новия Закон за киберсигурност Тест за обхват: дърво за решение От стартова точка до един от четирите изхода за 3-5 минути СТАРТ Имате ли поне една дейност Q1. Сектор в Анекс 1 или 2? Енергия, транспорт, здраве, цифрова инфра, и др. НЕ ДА Q2. Едно от 8-те специални обстоятелства? Единствен доставчик, общинска администрация, DNS, eIDAS Q3. Над 50 души ИЛИ над 10 млн. EUR? + Q4: големи (250/50/43) = съществен в Анекс 1 НЕ ДА НЕ ДА ИЗВЪН ОБХВАТ Но: проверете верижно задължение ВАЖЕН СУБЕКТ по член 3 ал. 2 Глоба до 7 000 000 лв. Регистрация в МЕУ ВАЖЕН СУБЕКТ по член 3 ал. 2 Глоба до 7 000 000 лв. Регистрация в МЕУ СЪЩЕСТВЕН СУБЕКТ Глоба до 10 000 000 лв. Лична до 100 000 лв. Извън обхват не означава „без задължения" - вижте раздел за верижно задължение
Фигура 1. Дърво за решение: за 3-5 минути от стартова точка до един от четирите крайни изхода.

Важна тънкост: преценката се прави едновременно по трите оси, не последователно. Компания от 35 души в сектор „здравеопазване" не попада автоматично извън обхвата заради размера - тя влиза в обхвата по Анекс 1 с „специално обстоятелство", ако обслужва пациенти в обхвата на критична грижа. Преценката на „специалното обстоятелство" се прави от МЕУ след регистрация.

Раздел Втори

3-минутен самотест с конкретни въпроси

Този тест е извлечен от 8 текущи изпълнения с български компании от март насам. Отговорете по ред, не пропускайте въпроси - всеки следващ зависи от предишния. Запишете отговорите на лист, ще ви трябват за разговор с правен консултант или с МЕУ.

Въпрос 1: Сектор

Има ли вашата компания поне една от следните основни дейности (по код по КИД-2008 или по фактическа основна услуга)?

Производство и доставка на електроенергия, природен газ, питейна вода, обработка на отпадни води, банкови услуги, застрахователни услуги, инвестиционни услуги, болнична грижа, аптечна дейност, производство на лекарства, цифрова инфраструктура (хостинг, дата центрове, CDN, DNS, TLD регистрация), управляеми ИТ или сигурностни услуги (MSP/MSSP), пощенски услуги, управление на отпадъци, химическа промишленост, производство на храни в големи мащаби, производство на медицински изделия/компютри/електроника/превозни средства, онлайн пазари с над 100 000 потребители месечно, онлайн търсачки, социални мрежи, научни институти.

Ако ДА - продължете към Въпрос 3. Ако НЕ - към Въпрос 2.

Въпрос 2: Специално обстоятелство

Дори при ОТРИЦАТЕЛЕН отговор на Въпрос 1 - попада ли вашата компания под едно от следните:

Сте единствен доставчик на услуга в страната или в регион; вашето прекъсване би причинило значителни икономически или социални смущения; сте доставчик на доверителни услуги по eIDAS (qualified trust service provider); регистрирате имена на TLD домейн; предоставяте DNS resolvers; сте публична администрация; сте доставчик на електронни съобщителни услуги.

Ако ДА на което и да е - продължете към Въпрос 3. Ако НЕ - вие сте ИЗВЪН пряк обхват, но прескочете към Раздел 4 за верижното задължение.

Въпрос 3: Размер

Колко души заети имате към края на последната приключена финансова година (статистическа справка НСИ)? Колко е общият оборот за същата година? Колко е общият баланс?

Микро (под 10 души И под 2 млн. EUR): по правило извън обхвата дори при положителен Въпрос 1, освен ако „специално обстоятелство" по Въпрос 2 не въвлича.

Малка (10-49 души И до 10 млн. EUR): извън обхвата на размерния критерий, освен Въпрос 2.

Средна (50-249 души И до 50 млн. EUR оборот ИЛИ до 43 млн. EUR баланс): „важен субект" по Анекс 1 или 2.

Голяма (250+ души ИЛИ над 50 млн. EUR ИЛИ над 43 млн. EUR баланс): „съществен субект" по Анекс 1, „важен субект" по Анекс 2.

Въпрос 4: Двойно покритие (полезен филтър)

Ако стигнахте дотук с „вътре в обхвата" - подлежите ли вече на друг секторно-специфичен режим, който поглъща NIS2 изискванията?

DORA за финансовия сектор от 17 януари 2025 г.; банкови и застрахователни регламенти под надзора на БНБ и КФН; eIDAS за квалифицирани доставчици на доверителни услуги; CER (Directive on Critical Entities Resilience) за критични съоръжения; специфични режими за здравеопазване. Тези не освобождават напълно, но променят кой е компетентен орган и кои изисквания се прилагат пряко.

Въпрос 5: Краен изход

Комбинирайки Въпроси 1-4, попадате в едно от четирите: (а) Извън обхвата без верижно задължение; (б) Извън обхвата с верижно задължение от клиенти; (в) Важен субект; (г) Съществен субект. За (в) и (г) се изисква регистрация в МЕУ в срок 30 дни от установяване, плюс 13-те мерки до 1 юни 2026 г. За (б) се прилагат договорни клаузи по чл. 21 ал. 1 т. 4 на клиента.

Разпределение на компаниите в България по обхват на Закона за киберсигурност Разпределение на ~ 460 000 регистрирани компании в България По обхват на Закона за киберсигурност (оценка, 2026 г.) Извън обхват без верижно задължение ~ 425 000 (92.4%) Извън обхват с верижно задължение ~ 30 800 (6.7%) Важни субекти ~ 3 100 (0.7%) Съществени субекти ~ 1 100 (0.24%) МЕУ публикува първия публичен регистър след 1 юни 2026 г.; цифрите са на база ЕС средни проекции
Фигура 2. Само около 4 200 компании в България са пряко в обхвата; още 30 000+ са под верижно задължение от своите корпоративни клиенти.

Раздел Трети

5 чести грешки в самостоятелната класификация

Това са грешките, които виждаме най-често когато компания се самокласифицира преди да се обади на консултант. Всяка от тях води до или прекалена инвестиция в съответствие, което не дължите, или липса на регистрация и риск от глоба.

Грешка 1: „Малки сме - не ни касае"

Компании с 20-49 души приемат, че попадат под прага и са извън обхвата. Но ако работят в сектор от Анекс 1 (например доставчик на управляеми ИТ услуги, MSSP, регионален болничен лекарски кабинет с обработка на болнични картони) и попадат под някое от 8-те „специални" обстоятелства, са вътре. Реален случай от април: 32-човешка фирма за поддръжка на пациентски системи за три областни болници - „специално обстоятелство" единствен доставчик в региона = въвлечена като важен субект.

Грешка 2: „Сме SaaS / B2B софтуер - значи цифрова инфраструктура"

SaaS компаниите често смятат, че попадат в „цифрова инфраструктура" по Анекс 1 (хостинг, дата центрове). Това НЕ е така - „цифрова инфраструктура" включва конкретни роли: хостинг доставчици, дата центрове, CDN, DNS, TLD registries, доставчици на доверителни услуги. Класически SaaS продукт (CRM, ERP, проектен мениджмънт, логистика) не попада тук. Може да попадне в Анекс 2, точка „цифрови услуги", ако предоставя онлайн пазар или социална мрежа с над определен прагов брой потребители. Иначе не. Реален случай: пловдивска SaaS логистика, 38 души - не в обхвата по Анекс 1 или 2, но получи 14-страничен въпросник от германски клиент с верижно задължение.

Грешка 3: „Имаме оборот над прага - сме съществени"

Размерният праг е необходимо, но не достатъчно условие. Компания с оборот 60 млн. EUR от строителство (не в Анекс 1 или 2) НЕ е в обхвата. Размерният критерий се прилага само СЛЕД като сте се класифицирали по сектор. Това е чест източник на излишни проекти за съответствие в строителни, търговски и услугови компании, които нямат основание да са в режима.

Грешка 4: „Аутсорсваме всичко - не носим отговорност"

Аутсорсването на ИТ инфраструктура на трета страна (Microsoft Azure, AWS, български хостинг доставчик) НЕ премахва задължението ви по NIS2 ако сте субект. Премахва оперативна работа, но отговорността остава ваша. Същото за делегиране на „длъжностно лице по сигурност" към външен партньор - назначавате го, но крайната отговорност е на представляващия (управителя). Това е аналогично на DPO режима по GDPR.

Грешка 5: „Не сме в обхвата - не правим нищо"

Това е огледалната грешка на първата. Компании, които са оценили, че НЕ са в пряк обхват, често пренебрегват верижното задължение, което техните корпоративни клиенти ще им наложат по чл. 21 ал. 1 т. 4. Резултатът: загубват сделки или клиенти през 2026 г. защото не могат да отговорят на стандартен въпросник за киберсигурност. Минималната подготовка (политики, MFA, бекъп, доказателство за тест на инциденти) струва около 22-48 хил. лв. и се изплаща с първия запазен клиент.

🔗

Раздел Четвърти

Верижното задължение: защо извън обхвата не значи без работа

Член 21 ал. 1 т. 4 от Закона задължава съществените и важните субекти да оценяват и наблюдават киберсигурността на своите доставчици. На практика това задължение се прехвърля договорно надолу по веригата чрез клаузи в договорите, въпросници при стартиране на нови ангажименти, и периодични прегледи.

Това означава, че ако вашата компания продава продукт или услуга на компания в обхвата - дори ако вие сами не сте субект - ще получите искания за съответствие. Те се появяват в три основни форми:

Форма 1: Сигурностен въпросник 30-200 въпроса

Стандартни шаблони: SIG (Shared Assessments), CAIQ (Cloud Security Alliance), или индивидуални от клиента. Германските и австрийските корпоративни клиенти често ползват „TISAX" или собствени версии. Очаквайте 4-12 часа работа за първото попълване, после reuse за следващите.

Форма 2: Договорни клаузи за сигурност

Стандартни клаузи в нови договори или при подновяване: задължение за уведомяване при инцидент в срок 24-72 часа, право на одит, поддържане на ISO 27001 или SOC 2 Type II, изисквания за конкретни мерки (MFA, криптиране, бекъп), задължение за реакция при vulnerability disclosure. Тези клаузи стават „по подразбиране" в български B2B договори от 2026 г.

Форма 3: Очакване за сертификация

Корпоративните клиенти все по-често изискват трета страна да е „атестирала" вашата сигурност. ISO 27001 (международен) или новата българска CSA Level 2 (за компании продаващи на български публичен сектор) са основните варианти. SOC 2 Type II е стандартът за компании продаващи в САЩ.

Практически: ако имате 5+ корпоративни клиенти, които са в обхвата по NIS2, реалистично трябва да достигнете до ниво на готовност, което преминава стандартен сигурностен въпросник за около 60-90 дни. Това е по-малък ангажимент от пълно съответствие като субект, но не е нула.

📍

Раздел Пети

90-дневна пътна карта за компания от 50 души

Тази пътна карта е за компания от 50 души, която се намира в обхвата на NIS2 като „важен субект" и стартова позиция „основна ИТ хигиена налична" (MFA на админ-достъп, антивирус, ежедневен бекъп, основни политики). За компания, която стартира от нулата, реалният срок е 5-7 месеца - 90 дни ще ви дадат само минималната жизнеспособна позиция.

90-дневна пътна карта от старт до минимално жизнеспособно съответствие 90-дневна пътна карта Компания 50 души, важен субект, основна ИТ хигиена налична Ден 1 Ден 30 Ден 60 Ден 90 Дни 1-30: ОЦЕНКА - Класификация и регистрация в МЕУ - Назначаване на длъжностно лице - Gap анализ срещу 13-те мерки - Инвентар на ИТ активи - Регистър на доставчиците Дни 31-60: ИЗГРАЖДАНЕ - 8 базови политики (ISMS, инциденти) - MFA до всеки служител - EDR на всички устройства - Имутабилен бекъп - Договорни клаузи към доставчици Дни 61-90: ПРОВЕРКА - Тест на възстановяване от бекъп - Тест на инцидент (table-top) - Обучение на ръководство - Самооценка и атестация - Готов отговор на въпросник Контролни точки на ръководството Ден 7: Решение на УС за бюджет и назначение на длъжностно лице Ден 30: Преглед на gap анализ, одобрение на план за изграждане Ден 60: Преглед на политиките и техническите контроли преди тестване Ден 90: Преминато обучение, подписана атестация, готовност за инспекция
Фигура 3. 90-дневна пътна карта от старт до минимално жизнеспособно съответствие, с четири контролни точки на ръководството.

Ключови принципи в пътната карта:

  • Политики преди инструменти. Не купувайте EDR, преди да имате политика за реакция на инциденти. Иначе инструментът става скъп звън без процес.
  • Регистрацията в МЕУ е първа. Не оставяйте я за края - тя стартира часовника на 30-дневния срок. Регистрирайте се в първата седмица след класификацията.
  • MFA до всеки служител, не само админи. Това е най-важният единствен контрол. Достатъчно да имате Microsoft 365 / Google Workspace - функционалността е вградена.
  • Тест на бекъп с реално възстановяване. Не „регулярен бекъп". Възстановяване на 5 случайно избрани файла на тестова машина, документиран резултат. Това минава на проверка.
  • Table-top упражнение за инцидент. Преди 90-ия ден трябва да имате документиран сценарий, в който екипът симулира откриване и докладване на инцидент за 24 часа. Това е доказателство за „тестване на ефективността" по чл. 21 ал. 1 т. 6.
💰

Раздел Шести

Реалната цена за фирма от 50 души в лева

Числата са усреднени реални оферти и проекти от 8 текущи изпълнения с български компании от 30 до 120 души, в обхвата като „важен субект" или с верижно задължение. Стойностите са в лева без ДДС, за първата година (изграждане) и след това (оперативна).

Категория разход Първа година Втора и след
Външен консултант (gap, политики, тестване)24 000 - 48 000 лв.8 000 - 16 000 лв./г.
Виртуален CISO (vCISO, 4 часа/седмица)14 400 - 24 000 лв.14 400 - 24 000 лв./г.
MFA (Microsoft Entra P1 или Google Workspace)3 600 - 6 000 лв./г.3 600 - 6 000 лв./г.
EDR (50 лиценза, среден сегмент)6 000 - 12 000 лв./г.6 000 - 12 000 лв./г.
SIEM / централизирани журнали4 800 - 12 000 лв./г.4 800 - 12 000 лв./г.
Имутабилен бекъп (3-2-1 архитектура)6 000 - 14 000 лв.2 400 - 6 000 лв./г.
Обучения на персонал (50 души)3 000 - 6 000 лв.2 400 - 4 800 лв./г.
Пентест (web + външен, годишно)12 000 - 24 000 лв.12 000 - 24 000 лв./г.
Вътрешно работно време (преки и непреки)4 000 - 8 000 лв.2 000 - 4 000 лв./г.
ОБЩО за важен субект (50 души)77 800 - 154 000 лв.55 600 - 108 800 лв./г.
Минимална за верижно задължение22 000 - 48 000 лв.16 000 - 32 000 лв./г.

Бележки към таблицата:

  • Външен консултант плюс vCISO е по-евтино от вътрешен CISO. Пълен щат вътрешен CISO е 60-96 хил. лв. бруто годишно за компания от 50 души. vCISO 4 часа седмично покрива стратегията и одобрението без този разход.
  • SIEM на споделена платформа на доставчик е по-евтино от собствен. Splunk Cloud, Microsoft Sentinel, Elastic Cloud - всички предлагат тарифи под 12 хил. лв. за 50-човешка фирма с типичен обем логове.
  • Пентестът е задължителен, но не на сглобяемо. 1 web app + 1 external network в годината - 8-12 човеко-дни, типично 12-24 хил. лв. Не плащайте 40 хил. лв. за „пълен пентест на всичко" - не е нужно за важен субект.
  • Минималната за верижно задължение пропуска регистрацията в МЕУ и тестването. Включва само минимума за преминаване на корпоративен въпросник: политики, MFA, EDR, бекъп, основни доказателства.
Цена за съответствие според статус и размер на компанията Цена за пълно съответствие през първата година Реални проекти 2025-2026, в хиляди лева без ДДС 0 50 100 150 200 250 Верижно задължение 22-48 хил. Важен субект 50 души 78-154 хил. Важен субект 100 души 132-210 хил. Съществен 200 души 208-310 хил. Съществен 500 души 300-530 хил.
Фигура 4. Цена за пълно съответствие през първата година. Долният сегмент = минимум, горният = пълно ниво.
👣

Раздел Седми

Пет реални сценария за български МСП

Сценарий 1: SaaS от 38 души, продава на корпоративни клиенти в ЕС

Класификация: Извън пряк обхват (не в Анекс 1 или 2). Верижно задължение от 3 големи клиенти, които са в обхвата по NIS2.

Какво направихме: Изградихме минимална жизнеспособна позиция за 70 дни. ISO 27001-съвместими политики (без официална сертификация), MFA във всички системи, EDR, имутабилен бекъп, документиран процес за инциденти. Подготвен trust portal с публикувани политики.

Цена: 34 000 лв. първа година. Резултат: Премина 3 корпоративни въпросника без блокери, запази 2 от 3 клиента, спечели нов клиент от Австрия 4 месеца след старта.

Сценарий 2: Производствена фирма 90 души, медицински изделия

Класификация: Важен субект по Анекс 2 (производство, медицински изделия). 90 души = средна, попада под размерния праг 50+.

Какво направихме: Регистрация в МЕУ в първите 15 дни. Назначен външен длъжностно лице (vCISO 4 часа седмично). 13-те мерки по чл. 21 с приоритизация на сегментацията на OT/IT мрежата (производствените машини изолирани от офис мрежата).

Цена: 142 000 лв. първа година, 88 000 лв. втора година. Резултат: Готова за инспекция към 1 юни 2026 г., преминала и одит по ISO 13485 без забележки в киберсигурностния раздел.

Сценарий 3: MSP компания 28 души, поддръжка на 14 SME клиенти

Класификация: Анекс 1, сектор „управление на ИКТ услуги". 28 души = малка, но специално обстоятелство „критичен доставчик за множество клиенти". Преценено като важен субект след консултация с МЕУ.

Какво направихме: Регистрация, инвентар на 14-те клиентски среди, оценка на риска per клиент. Засилена политика за достъп до клиентски среди (PAM с уникални креденциали). Доказан тест за инцидент включително симулиране на компрометиран MSP акаунт.

Цена: 88 000 лв. първа година. Резултат: Готова за инспекция, не са загубени клиенти, получени 4 нови клиенти, които изрично са посочили „искаме MSP с NIS2 готовност".

Сценарий 4: Логистична фирма 120 души, превоз и складиране

Класификация: Анекс 1, сектор „транспорт". 120 души = средна, важен субект.

Какво направихме: Регистрация, оценка на ИТ системи (TMS, WMS, GPS трасиране, телематика на камионите). Специално внимание на интеграцията между офис ИТ и телематичните системи на 45-те камиона. EDR на офис машините, специфични контроли за телематиката (изолирана мрежа, MFA на достъп до сървър за телематика, журнали).

Цена: 165 000 лв. първа година. Резултат: В съответствие към 1 юни 2026 г., намалена цена на cyber insurance с 28%.

Сценарий 5: Юридическа кантора 22 души

Класификация: Извън обхвата (не в Анекс 1 или 2, не „специално обстоятелство"). Никакъв пряк ангажимент по NIS2. Но: клиенти от финансовия сектор изискват сигурностен въпросник.

Какво направихме: Минимална подготовка за верижно задължение. Политика за информационна сигурност, MFA на всички акаунти, криптиране на пълни дискове, безопасно споделяне на документи, инцидент-уведомление към клиенти за 24 часа. Без регистрация в МЕУ, без 13-те мерки в пълния им обем.

Цена: 28 000 лв. първа година. Резултат: Премина 2 корпоративни въпросника, спечели нов клиент от банковия сектор, за който киберсигурностният статус беше решаващ фактор.

Често задавани въпроси

Какво питат собствениците на МСП

Имаме 45 души. Сме извън обхвата без значение от сектора?

Не автоматично. Размерният критерий „под 50 души И под 10 млн. EUR" е достатъчно условие за изключение САМО ако не попадате в едно от 8-те „специални" обстоятелства. Ако сте единствен доставчик за критичен клиент, или сте регистратор на доверителни услуги, или сте общинска администрация, или сте доставчик на електронни съобщителни услуги, размерът ви не ви освобождава. Преценката се прави съвместно по сектор + размер + специални обстоятелства.

Кой решава дали сме в обхвата - ние, МЕУ, или съдът?

Първоначалната самокласификация е ваше задължение. Регистрирате се в специалния регистър на МЕУ в срок 30 дни от установяване, че попадате. МЕУ има правомощие да преразгледа класификацията при противоречие. Ако МЕУ счита, че сте в обхвата, а вие не сте се регистрирали, имате 14 дни да оспорите или да се регистрирате. Окончателно решение - по реда на АПК и пред административен съд.

Какво се случва, ако пропуснем регистрация?

Член 56 ал. 1 т. 1 предвижда глоба от 5 000 до 200 000 лв. за непредоставяне на сведения за регистрация в специалния регистър в срок. Това е „технически" пропуск, не най-тежкото нарушение, но е достатъчно за глоба, която ще ви създаде административно досие. Регистрацията отнема около 2-3 часа, ако имате готови основни данни (КИД, оборот, брой служители, представляващ, лица за контакт по сигурност).

Има ли смисъл доброволно да се регистрираме, ако не сме в обхвата?

Не. Регистърът е за съществените и важните субекти. Доброволна регистрация на компания, която не е в обхвата, може да доведе до МЕУ да ви впише като субект и да започне да изисква изпълнение на 13-те мерки. Това е скъпа грешка. Ако искате да докажете на клиентите си, че сте сериозни към киберсигурността - вместо регистрация ползвайте външна атестация (ISO 27001, CSA Level 2, SOC 2 Type II) или публикуван trust portal.

Можем ли да аутсорснем съответствието изцяло?

Можете да аутсорснете изпълнението, не отговорността. vCISO, външен консултант, MSSP - всички тези роли работят. Но представляващият компанията (управителят) остава лично отговорен за решенията и за подписаните атестации. Това е аналогично на DPO режима: можете да назначите външен DPO, но решението кои данни се обработват и при какви правни основания остава ваше. За компания от 50 души аутсорсваният модел (vCISO 4 часа седмично + външен консултант за специфични проекти) е по-евтин и често по-ефективен от вътрешен щат.

Какво ще се случи, ако не сме готови до 1 юни 2026 г.?

Срокът 1 юни 2026 г. е краен за пълно съответствие. МЕУ е публично декларирало риск-базиран подход - първите инспекции през лятото и есента на 2026 г. ще целят съществените субекти и онези, които изобщо не са се регистрирали. За важен субект, който е се регистрирал, има политики, демонстрира план за изпълнение, реален напредък - санкция е малко вероятна в първите 6-9 месеца. Стратегията „минимално жизнеспособно съответствие до 1 юни + 12-месечен план за останалото, представен в МЕУ" е реалистична и работи в практиката. „Ще започнем като се обади МЕУ" - не работи и води до максимална глоба.

Не сте сигурни дали сте в обхвата?

За 30 минути преглеждаме сектора, размера и обстоятелствата на вашата компания. Получавате писмено становище: в обхвата ли сте, кои мерки приоритетно ви касаят, и ориентировъчна цена за изграждане на съответствие.

Безплатна 30-мин консултация Свържете се с нас

Този материал е общ информационен преглед, а не правен съвет. За конкретна класификация и план се обърнете към специалист.

Александър Свердлов

Александър Свердлов

Основател на Atlant Security. Автор на 2 книги за информационна сигурност, лектор по киберсигурност на най-големите конференции по киберсигурност в Азия и панелист на конференция на ООН. Бивш член на екипа за консултации по сигурността на Microsoft, външен консултант по киберсигурност в Емиратската корпорация за ядрена енергия.