0887 407 840 office@escert.com Стара Загора · София · Пловдив
BGEN

ПолезноNIS 2Информационна сигурност

NIS 2 — директива за мрежова и информационна сигурност

Кого засяга директивата и как ISO/IEC 27001 помага за съответствие

NIS 2 е европейската директива за мрежова и информационна сигурност — Директива (ЕС) 2022/2555, която повишава нивото на киберсигурност в държавите членки. Тя разширява кръга на организациите, които трябва да управляват киберрисковете, и въвежда по-строги изисквания за мерки за сигурност, докладване на инциденти и контрол на доставчиците.

Евро Стандарт СертификацияЕкипът на ESCERT Публикувана
Обновена
4 мин.за четене
Сървърни шкафове с мрежово оборудване

Какво представлява NIS 2?

NIS 2 е Директива (ЕС) 2022/2555 за мерки за високо общо ниво на киберсигурност в Съюза. Тя замени първата директива за мрежова и информационна сигурност и е насочена към повишаване на устойчивостта на организациите, които предоставят важни за обществото и икономиката услуги.

Спрямо предишната уредба директивата разширява обхвата на организациите, които трябва да прилагат мерки за управление на киберрисковете, и въвежда по-строги изисквания за управление на информационната сигурност, докладване на инциденти и контрол на доставчиците.

С влизането в сила на промените в Закона за киберсигурност (ДВ, бр. 17 от 13.02.2026 г.) изискванията на NIS 2 стават задължителни за много организации от т.нар. критична инфраструктура.

Кои организации засяга NIS 2?

NIS 2 засяга организации от критични и важни сектори, които директивата разделя на две категории — съществени и важни субекти.

Категория 1Съществени субекти

Обикновено по-големи организации от секторите с висока степен на критичност. За тях надзорът е по-строг и може да бъде превантивен.

Категория 2Важни субекти

Организации от други критични сектори или по-малки организации от секторите с висока критичност. Надзорът върху тях се осъществява главно след сигнал или инцидент.

  • Енергетика и транспортЕлектроенергия, газ, нефт, топлоенергия, водород, въздушен, железопътен, воден и автомобилен транспорт.
  • ЗдравеопазванеДоставчици на здравни услуги и производители на основни фармацевтични продукти и определени медицински изделия.
  • Цифрова инфраструктура и ИКТ услугиЦентрове за данни, облачни услуги, доставчици на управлявани ИКТ услуги и други.
  • Финанси и публична администрацияБанково дело, инфраструктури на финансовия пазар и органи на публичната администрация.
  • Храни и производствоПроизводство, преработка и дистрибуция на храни и производство на определени продукти.
  • Пощенски услуги и отпадъциПощенски и куриерски услуги, управление на отпадъци, питейна и отпадъчна вода.

Какво изисква NIS 2 от организациите?

NIS 2 изисква организациите да въведат подходящи технически, оперативни и организационни мерки за управление на рисковете за мрежовите и информационните си системи и да докладват значителните инциденти.

  • политики за анализ на риска и за сигурност на информационните системи;
  • управление на инциденти;
  • непрекъснатост на дейността — резервни копия, възстановяване след срив и управление на кризи;
  • сигурност на веригата на доставки и отношенията с доставчиците;
  • сигурност при придобиване, разработване и поддръжка на системите, вкл. работа с уязвимости;
  • оценка на ефективността на мерките;
  • основна киберхигиена и обучение по киберсигурност;
  • криптография и криптиране;
  • сигурност на човешките ресурси, контрол на достъпа и управление на активите;
  • многофакторно удостоверяване и защитени комуникации.

Ръководните органи одобряват мерките, следят за изпълнението им и носят отговорност за тях. При значителен инцидент директивата предвижда поетапно докладване.

  1. До 24 часа

    Ранно предупреждение до компетентния орган или екипа за реагиране при инциденти.

  2. До 72 часа

    Уведомление за инцидента с първоначална оценка на тежестта и въздействието.

  3. До 1 месец

    Окончателен доклад с описание на инцидента, причините и предприетите мерки.

Как ISO/IEC 27001 помага за съответствие с NIS 2?

ISO/IEC 27001 помага, защото много от изискванията на NIS 2 — управление на риска, политики за информационна сигурност, управление на инциденти, контрол на достъпа и сигурност на веригата на доставки — са пряко покрити от рамката на стандарта.

Стандартът определя изискванията за изграждане на система за управление на сигурността на информацията (ISMS). Внедряването и сертификацията по него дават структуриран подход за управление на рисковете, контролите за сигурност и непрекъснатото подобряване. Повече за стандарта ще намерите в статията ISO/IEC 27001 — информационна сигурност.

Изисквания на NIS 2 и ISO/IEC 27001
Изискване на NIS 2Как го покрива ISO/IEC 27001
Анализ на рискаОценка и третиране на риска, Декларация за приложимост
Управление на инцидентиКонтроли за планиране, реагиране и поука от инциденти
Непрекъснатост на дейносттаКонтроли за сигурност при прекъсване и готовност на ИКТ
Веригата на доставкиКонтроли за сигурност в отношенията с доставчиците
Отговорност на ръководствотоИзисквания за лидерство, политика и преглед от ръководството

Сертификатът по ISO/IEC 27001 не замества законовите задължения — например докладването на инциденти до компетентните органи. Той обаче помага да изградите политиките, процесите и контролите, които NIS 2 изисква.

Какви са ползите от ISO/IEC 27001 за съответствие с NIS 2?

  • Систематичен подходКиберрисковете се управляват по ясна и проверима методика.
  • По-лесно съответствиеРегулаторните изисквания на NIS 2 се покриват по-лесно.
  • ДовериеПовишено доверие от клиенти, партньори и регулатори.
  • Инциденти и непрекъснатостПо-добро управление на инцидентите и непрекъснатостта на дейността.

Сертификацията по ISO/IEC 27001 е една от най-признатите рамки, които помагат на организациите да изградят политиките, процесите и контролните механизми за изпълнение на изискванията на NIS 2. За непрекъснатостта на дейността вижте и ISO 22301.

Сертификация по ISO/IEC 27001Оферта до два часа в работно времеЗаяви оферта

Въпроси за NIS 2

Какво е NIS 2?

NIS 2 е Директива (ЕС) 2022/2555 за мерки за високо общо ниво на киберсигурност в Съюза. Тя въвежда изисквания за управление на киберрисковете и докладване на инциденти.

Задължителен ли е ISO/IEC 27001 по NIS 2?

Директивата не изисква конкретен сертификат. ISO/IEC 27001 обаче покрива голяма част от изискваните мерки и е признат начин да докажете системен подход към сигурността.

Каква е разликата между съществени и важни субекти?

И двете категории прилагат мерки за управление на риска и докладват инциденти. Разликата е главно в режима на надзор — за съществените субекти той е по-строг.

В какви срокове се докладва значителен инцидент?

Директивата предвижда ранно предупреждение до 24 часа, уведомление до 72 часа и окончателен доклад до един месец.

Безплатна предварителна оценка и оферта

Подгответе се за NIS 2 с ISO/IEC 27001 — оферта до два часа

Опишете дейността си, локациите и броя служители в обхвата — ще получите оферта с обхват, срок на одита и цената с включени всички разходи.