За кого се отнася МИС2?
МИС2 разделя субектите на две категории: съществени (Приложение I) и важни (Приложение II). По правило в обхвата попадат средни и големи предприятия — над 50 служители или над €10 млн. годишен оборот — които оперират в един от 18-те сектора.
Съществени субекти Приложение I
Важни субекти Приложение II
Айсбергът на истината
Повечето МИС2 проекти се провалят не заради липса на политики, а заради подценяване на това, което е под повърхността. Ето какво мениджмънтът очаква — и какво реално трябва да се случи.
МИС2 е промяна в начина, по който организацията работи, решава и се учи. Политиките са върхът; тежестта е в хората, процесите и веригата на доставки.
Ключови области и задължения
Директивата налага пет основни области, около които се изграждат минимум 10 технически и организационни мерки (Член 21). Кликнете, за да разгледате всяка област.
Ръководният орган одобрява мерките за управление на риска и носи персонална отговорност за тяхното изпълнение. Членовете на ръководството са длъжни да преминават редовно обучение по киберсигурност и да гарантират, че и служителите получават съответстващо обучение.
Задължителни са минимум 10 мерки: политики за анализ на риска и сигурност, обработка на инциденти, непрекъснатост на дейността и управление на кризи, сигурност на веригата на доставки, сигурност при придобиване и разработка на системи, оценка на ефективността на мерките, базова киберхигиена и обучение, политики за криптография и криптиране, сигурност на персонала и контрол на достъпа, многофакторна автентикация и защитени комуникации.
Значимите инциденти се докладват в три стъпки: ранно предупреждение в рамките на 24 часа, нотификация с оценка в рамките на 72 часа, финален доклад в рамките на 1 месец. Задължително се уведомяват CSIRT и компетентният орган, а при определени случаи — и получателите на услугата.
Организациите отговарят за сигурността не само на собствените си системи, но и на отношенията с преките доставчици и доставчиците на услуги. Оценката включва качеството на продукти, практики за сигурно разработване и уязвимости, установени на ниво ЕС за критичните вериги.
Субектите в обхвата са задължени да се регистрират пред компетентния орган в България с конкретни данни за организацията, услугите и точките за контакт. Съществените субекти са под проактивен надзор (инспекции, одити), докато важните субекти — под реактивен надзор. Глобите достигат до €10 млн. или 2% от оборота за съществени субекти и до €7 млн. или 1,4% за важни.
Интерактивен чеклист за съответствие
Маркирайте изпълнените изисквания. Прогресът се показва в реално време. Чеклистът покрива минималните 10 мерки по Член 21 и основните задължения по Членове 20 и 23.
| Изискване | Област | Статус | |
|---|---|---|---|
| Мерки за управление на риска, одобрени от ръководния орган | Управление | Задължително | |
| Редовно обучение по киберсигурност за ръководството и персонала | Управление | Задължително | |
| Политика за анализ на риска и сигурност на информацията | Риск (Чл. 21) | Задължително | |
| Процедури за обработка на инциденти | Риск (Чл. 21) | Задължително | |
| План за непрекъснатост, резервни копия и възстановяване при аварии | Риск (Чл. 21) | Задължително | |
| Мерки за сигурност при придобиване, разработка и поддръжка на системи | Риск (Чл. 21) | Задължително | |
| Политики за оценка на ефективността на мерките | Риск (Чл. 21) | Задължително | |
| Базова киберхигиена и обучение | Риск (Чл. 21) | Задължително | |
| Политики за криптография и криптиране | Риск (Чл. 21) | Задължително | |
| Сигурност на персонала, контрол на достъпа, управление на активи | Риск (Чл. 21) | Задължително | |
| Многофакторна автентикация (MFA) и защитени комуникации | Риск (Чл. 21) | Задължително | |
| Ранно предупреждение за значим инцидент (до 24 часа) | Инциденти | Задължително | |
| Нотификация с оценка на инцидента (до 72 часа) | Инциденти | Задължително | |
| Финален доклад за инцидент (до 1 месец) | Инциденти | Задължително | |
| Регистър на ИКТ доставчици и договорни клаузи за сигурност | Доставчици | Задължително | |
| Due diligence на критични доставчици във веригата | Доставчици | Задължително | |
| Регистрация пред компетентния орган (самоидентификация) | Надзор | Задължително | |
| Актуални точки за контакт и данни за CSIRT комуникация | Надзор | Задължително |
Ключови дати и срокове
Предложение на Европейската комисия
Комисията предлага ревизия на първата Директива NIS (2016/1148) с разширен обхват и по-строги задължения.
Официално приемане от ЕП и Съвета
Директива (ЕС) 2022/2555 е приета и публикувана в Официален вестник на ЕС на 27 декември 2022 г.
Влизане в сила
Директивата влиза в сила. Държавите-членки имат 21 месеца за транспониране в националното законодателство.
Краен срок за транспониране
Държавите-членки са длъжни да приемат и публикуват националните актове за транспониране на директивата.
Начало на прилагане
Първа NIS (2016/1148) е отменена. МИС2 задълженията се прилагат за субектите в обхвата.
Изпълнителен регламент 2024/2690
Комисията приема изпълнителен акт с технически изисквания за определени категории субекти (напр. облачни доставчици, MSP).
Списъци на съществени и важни субекти
Държавите-членки съставят и до тази дата изпращат на Комисията списъци на идентифицираните субекти (поддържат се актуални).
Транспониране в България
Националните актове за транспониране се приемат и хармонизират. Организациите трябва да преминат към съответствие съобразно актуалната национална рамка.
Активен надзор и правоприлагане
Компетентните органи провеждат инспекции и одити. Очакват се първите сериозни санкции за неспазване на изискванията.
Разширяване на секторния обхват
Държавите-членки актуализират списъците на субекти и допълнителни секторни указания се публикуват от националните CSIRT и компетентните органи.
Актуализации по МИС2
Надзорна дейност и първи инспекции
Компетентните органи провеждат проверки на съществени и важни субекти. Организациите са в активна фаза на привеждане в съответствие.
Актуализирани насоки и инструменти
ENISA публикува периодично насоки, добри практики и инструменти в помощ на субектите, попадащи в обхвата на директивата.
Транспониране в националното законодателство
България работи по приемане и хармонизиране на национални актове за транспониране на МИС2. Следете официалните източници за актуалния статус.
Процедури за нарушения срещу закъснели държави-членки
Европейската комисия стартира процедури за нарушение срещу държави-членки, които не са транспонирали директивата в срок.
Изпълнителен регламент (ЕС) 2024/2690
Комисията публикува технически и методологични изисквания за мерките по Член 21 за облачни доставчици, MSP, CDN, онлайн пазари и други цифрови доставчици.
Краен срок за транспониране — 17 октомври 2024 г.
Директивата влиза в пълно прилагане на 18 октомври 2024 г. и заменя първата NIS директива (2016/1148).
Документация и полезни връзки
Официални нормативни актове, технически стандарти и насоки от надзорни органи на ЕС и Република България.
Нормативна база — ЕС
Надзорни органи и институции — България
Европейски агенции
Безплатни ресурси
Услуги за съответствие с МИС2
Комбинираме регулаторна експертиза с практически опит в киберсигурността, за да ви помогнем да постигнете и поддържате съответствие.
Gap Assessment
Детайлен анализ на текущото ви ниво спрямо минималните 10 мерки и задълженията по Членове 20 и 23. Получавате приоритизирана пътна карта.
Научете повече →Penetration Testing
Независими тестове за проникване и оценка на уязвимости, съобразени с изискванията на МИС2 и индустриалните стандарти.
Поискайте оферта →Политики и документация
Разработване на рамка за управление на риска, политики, регистри и процедури, покриващи всички минимални мерки по Член 21.
Научете повече →Обучения и уъркшопи
Специализирани обучения за ръководство и технически екипи — роли, отговорности, обработка на инциденти и практически сценарии.
Научете повече →Вериги на доставки
Оценка и управление на рисковете от ИКТ доставчици, договорни клаузи и стратегии за изход при критични зависимости.
Научете повече →Готовност за инциденти
Изграждане на процеси за откриване, докладване (24ч / 72ч / 1 месец) и възстановяване. Симулации и table-top упражнения.
Научете повече →