Какво представлява NIS 2?
NIS 2 е Директива (ЕС) 2022/2555 за мерки за високо общо ниво на киберсигурност в Съюза. Тя замени първата директива за мрежова и информационна сигурност и е насочена към повишаване на устойчивостта на организациите, които предоставят важни за обществото и икономиката услуги.
Спрямо предишната уредба директивата разширява обхвата на организациите, които трябва да прилагат мерки за управление на киберрисковете, и въвежда по-строги изисквания за управление на информационната сигурност, докладване на инциденти и контрол на доставчиците.
С влизането в сила на промените в Закона за киберсигурност (ДВ, бр. 17 от 13.02.2026 г.) изискванията на NIS 2 стават задължителни за много организации от т.нар. критична инфраструктура.
Кои организации засяга NIS 2?
NIS 2 засяга организации от критични и важни сектори, които директивата разделя на две категории — съществени и важни субекти.
Обикновено по-големи организации от секторите с висока степен на критичност. За тях надзорът е по-строг и може да бъде превантивен.
Организации от други критични сектори или по-малки организации от секторите с висока критичност. Надзорът върху тях се осъществява главно след сигнал или инцидент.
- Енергетика и транспортЕлектроенергия, газ, нефт, топлоенергия, водород, въздушен, железопътен, воден и автомобилен транспорт.
- ЗдравеопазванеДоставчици на здравни услуги и производители на основни фармацевтични продукти и определени медицински изделия.
- Цифрова инфраструктура и ИКТ услугиЦентрове за данни, облачни услуги, доставчици на управлявани ИКТ услуги и други.
- Финанси и публична администрацияБанково дело, инфраструктури на финансовия пазар и органи на публичната администрация.
- Храни и производствоПроизводство, преработка и дистрибуция на храни и производство на определени продукти.
- Пощенски услуги и отпадъциПощенски и куриерски услуги, управление на отпадъци, питейна и отпадъчна вода.
Какво изисква NIS 2 от организациите?
NIS 2 изисква организациите да въведат подходящи технически, оперативни и организационни мерки за управление на рисковете за мрежовите и информационните си системи и да докладват значителните инциденти.
- политики за анализ на риска и за сигурност на информационните системи;
- управление на инциденти;
- непрекъснатост на дейността — резервни копия, възстановяване след срив и управление на кризи;
- сигурност на веригата на доставки и отношенията с доставчиците;
- сигурност при придобиване, разработване и поддръжка на системите, вкл. работа с уязвимости;
- оценка на ефективността на мерките;
- основна киберхигиена и обучение по киберсигурност;
- криптография и криптиране;
- сигурност на човешките ресурси, контрол на достъпа и управление на активите;
- многофакторно удостоверяване и защитени комуникации.
Ръководните органи одобряват мерките, следят за изпълнението им и носят отговорност за тях. При значителен инцидент директивата предвижда поетапно докладване.
- До 24 часа
Ранно предупреждение до компетентния орган или екипа за реагиране при инциденти.
- До 72 часа
Уведомление за инцидента с първоначална оценка на тежестта и въздействието.
- До 1 месец
Окончателен доклад с описание на инцидента, причините и предприетите мерки.
Как ISO/IEC 27001 помага за съответствие с NIS 2?
ISO/IEC 27001 помага, защото много от изискванията на NIS 2 — управление на риска, политики за информационна сигурност, управление на инциденти, контрол на достъпа и сигурност на веригата на доставки — са пряко покрити от рамката на стандарта.
Стандартът определя изискванията за изграждане на система за управление на сигурността на информацията (ISMS). Внедряването и сертификацията по него дават структуриран подход за управление на рисковете, контролите за сигурност и непрекъснатото подобряване. Повече за стандарта ще намерите в статията ISO/IEC 27001 — информационна сигурност.
| Изискване на NIS 2 | Как го покрива ISO/IEC 27001 |
|---|---|
| Анализ на риска | Оценка и третиране на риска, Декларация за приложимост |
| Управление на инциденти | Контроли за планиране, реагиране и поука от инциденти |
| Непрекъснатост на дейността | Контроли за сигурност при прекъсване и готовност на ИКТ |
| Веригата на доставки | Контроли за сигурност в отношенията с доставчиците |
| Отговорност на ръководството | Изисквания за лидерство, политика и преглед от ръководството |
Сертификатът по ISO/IEC 27001 не замества законовите задължения — например докладването на инциденти до компетентните органи. Той обаче помага да изградите политиките, процесите и контролите, които NIS 2 изисква.
Какви са ползите от ISO/IEC 27001 за съответствие с NIS 2?
- Систематичен подходКиберрисковете се управляват по ясна и проверима методика.
- По-лесно съответствиеРегулаторните изисквания на NIS 2 се покриват по-лесно.
- ДовериеПовишено доверие от клиенти, партньори и регулатори.
- Инциденти и непрекъснатостПо-добро управление на инцидентите и непрекъснатостта на дейността.
Сертификацията по ISO/IEC 27001 е една от най-признатите рамки, които помагат на организациите да изградят политиките, процесите и контролните механизми за изпълнение на изискванията на NIS 2. За непрекъснатостта на дейността вижте и ISO 22301.
Въпроси за NIS 2
Какво е NIS 2?
NIS 2 е Директива (ЕС) 2022/2555 за мерки за високо общо ниво на киберсигурност в Съюза. Тя въвежда изисквания за управление на киберрисковете и докладване на инциденти.
Задължителен ли е ISO/IEC 27001 по NIS 2?
Директивата не изисква конкретен сертификат. ISO/IEC 27001 обаче покрива голяма част от изискваните мерки и е признат начин да докажете системен подход към сигурността.
Каква е разликата между съществени и важни субекти?
И двете категории прилагат мерки за управление на риска и докладват инциденти. Разликата е главно в режима на надзор — за съществените субекти той е по-строг.
В какви срокове се докладва значителен инцидент?
Директивата предвижда ранно предупреждение до 24 часа, уведомление до 72 часа и окончателен доклад до един месец.