В сила от 7 януари 2025 г. Ако сте МСП, доставчик на облачни услуги, DNS или CDN — тази регулация се отнася пряко за вас. Запознайте се с 150+ контроли за сигурност и започнете внедряването сега.
Започнете оценка на съответствието →Изпълнителна разпоредба (ЕС) 2024/2690 е детайлна регулация, която определя 150+ конкретни технически и организационни мерки за определена група на субекти NIS2. Това не е общо право — отнася се само на избрани сектори, критични за цифровата сигурност на ЕС.
Субекти, обхванати от регулацията:
Основната разлика: вместо 10 общи мерки от чл. 21 на Закона NIS2, получавате 150+ конкретни контроли с детайлни технически и процедурни изисквания.
MSP (Managed Service Providers) заемат уникална позиция: управлявате инфраструктурата на стотици или хиляди малки и средни предприятия, които сами нямат екипи за сигурност. Вашата сигурност = тяхната сигурност.
Разпоредба 2024/2690 признава, че MSP са критична точка на достъп до целите веригиn на доставки. Ако вашата система бъде компрометирана, потенциално застрашавате стотици организации едновременно.
Какво това означава практически?
Ако не отговаряте на изисквания — клиентите могат да разторгнат договорите и да преминат към конкуренцията. Регулацията е задължителна от 7 януари 2025 г.
Разпоредбата организира 150+ конкретни контроли в 13 основни семейства, които покриват целия жизнен цикъл на сигурност:
Всяко семейство има 5-15 конкретни изисквания, които трябва да се внедрят и документират.
NIS2 – Чл. 21 (МСП/големи предприятия): 10 общи мерки (управление на инцидентите, обучение, управление на доставчиците). Задължително: план за сигурност, докладване на инцидентите.
Регламент 2024/2690 (за теб): 150+ конкретни контрола с точни технически изисквания.
Най-важните разлики:
На практика: ако имаш SIEM (Security Information and Event Management), трябва да го използваш активно. Ако имаш система за управление на корекции, трябва да имаш пълна история на корекциите.
Reglyze е платформа ISMS (Information Security Management System) изградена специално за изисквания на Регламент 2024/2690 и NIS2. Не трябва да строиш система за управление на сигурност от нула.
Конкретна поддръжка за МСП:
Алтернативи: Secfix, ISMS.online, но Reglyze има най-голямо внимание на МСП-специфичните изисквания.
Фаза 1: Оценка на пропастта (Gap Assessment) – седмици 1-2
Фаза 2: Картографиране и планиране – седмици 3-4
Фаза 3: Внедряване – месеци 2-6
Фаза 4: Одит и докладване – месец 7+
Регламентът е в сила от 7 януари 2025 г. Всички обхванати субекти (МСП, доставчици на облачни услуги, DNS и т.н.) трябва да бъдат напълно съответни от тази дата. Ако не отговаряте на изискванията, вас ще заплашват: глоби до 10 млн. EUR или 2% от годишния оборот, прекратяване на договори с клиенти, анулиране на сертификати.
Да, ако сте МСП и управлявате системи на клиенти (независимо от размера). Регламентът няма изключение за малки фирми. Можете обаче да разложите внедряването на етапи и да използвате автоматични инструменти (като Reglyze), за да намалите натоварването.
Административни глоби до 10 млн. EUR, прекратяване на договори от клиентите, загуба на репутация, липса на достъп до публични поръчки, проверки от компетентните органи. Най-болезнено: клиентите могат да изискват пълен достъп до вашата документация за сигурност — липсата на документация = анулиране на договора и обезщетения.
Не е задължителна по закон, но е практически необходима. Ръчното управление на 150+ контроли в Excel е невъзможно за аудит. ISMS платформата осигурява: автоматично проследяване, докладване, audit trail, интеграция със системи за ИТ. Цена: 500-2000 EUR/месец в зависимост от размера. СтоVa вложението в Reglyze.
Да, директно. Регламентът дава право на клиентите да: проведат аудит на вашата инфраструктура, преглеждат отчети за сигурност, изискват тестване на проникване. Трябва да сте подготвени за аудити на клиенти най-малко веднъж годишно. Това е част от новия договор за управлявани услуги — липса на прозрачност = липса на договор.
Регламентът е в сила от 7 януари 2025 г. Ако сте МСП, доставчик на облачни услуги или DNS и още нямате план за внедряване, сте закъснели. Платформата Reglyze улеснява картографирането на 150+ контроли, проследяването на напредъка и генериране на отчети за клиентите — без необходимост от изграждане на система от нула.
Планирайте оценка на съответствието с Reglyze