NIS2 – Подробна регулация

Регламент за изпълнение (ЕС) 2024/2690: Задължения по NIS2 за МСП и доставчици на цифрови услуги

В сила от 7 януари 2025 г. Ако сте МСП, доставчик на облачни услуги, DNS или CDN — тази регулация се отнася пряко за вас. Запознайте се с 150+ контроли за сигурност и започнете внедряването сега.

Започнете оценка на съответствието →

Какво е Разпоредба 2024/2690 и кой е обхванат от нея?

Изпълнителна разпоредба (ЕС) 2024/2690 е детайлна регулация, която определя 150+ конкретни технически и организационни мерки за определена група на субекти NIS2. Това не е общо право — отнася се само на избрани сектори, критични за цифровата сигурност на ЕС.

Субекти, обхванати от регулацията:

  • Доставчици на услуги DNS (DNS service providers)
  • Регистри на домени (TLD registries)
  • Доставчици на услуги за обработка в облак (Cloud Computing Service Providers)
  • Оператори на центрове за данни (Data centre operators)
  • Доставчици на CDN услуги
  • Доставчици на управлявани услуги – MSP
  • Доставчици на управлявани услуги за сигурност – MSSP
  • Оператори на онлайн пазари (online marketplace providers)
  • Интернет търсачки
  • Платформи за социални медии
  • Доставчици на услуги за доверие (trust service providers)

Основната разлика: вместо 10 общи мерки от чл. 21 на Закона NIS2, получавате 150+ конкретни контроли с детайлни технически и процедурни изисквания.

Защо MSP са ключева цел на регулацията?

MSP (Managed Service Providers) заемат уникална позиция: управлявате инфраструктурата на стотици или хиляди малки и средни предприятия, които сами нямат екипи за сигурност. Вашата сигурност = тяхната сигурност.

Разпоредба 2024/2690 признава, че MSP са критична точка на достъп до целите веригиn на доставки. Ако вашата система бъде компрометирана, потенциално застрашавате стотици организации едновременно.

Какво това означава практически?

  • Лична отговорност на ръководството за сигурност
  • Задължителни одити на сигурност поне веднъж годишно
  • Докладване на инциденти на компетентните органи в рамките на 24 часа
  • Пълна документация и мониторинг на всички 150+ контроли
  • Право на вашите клиенти да проверят процеса на сигурност

Ако не отговаряте на изисквания — клиентите могат да разторгнат договорите и да преминат към конкуренцията. Регулацията е задължителна от 7 януари 2025 г.

13 семейства контроли от Разпоредба 2024/2690

Разпоредбата организира 150+ конкретни контроли в 13 основни семейства, които покриват целия жизнен цикъл на сигурност:

  • 1. Управление на активи и конфигурация – пълен списък на системи, версии на софтуер, права на достъп
  • 2. Контрол на достъпа и автентификация – MFA, управление на идентичност, разделение на роли
  • 3. Криптография и управление на ключове – шифроване на данни в покой и при предаване
  • 4. Сигурност на мреживе и сегментация – firewall, VPN, изолация на критични системи
  • 5. Мониторинг и логване – пълни логове на събития за сигурност, съхранявани мин. 1 година
  • 6. Управление на уязвимостите – редовни тестове за сигурност, латки
  • 7. Инциденти с сигурност – план за отговор, докладване до органи
  • 8. Сигурност на веригата на доставки – одит на подизпълнители, договори
  • 9. Обучение и осъзнаване – задължително обучение за персонал
  • 10. Преемственост и възстановяване при бедствия – RTO/RPO, резервни копия
  • 11. Тестване на пробиване и red teaming – мин. годишно
  • 12. Управление на трети страни – оценка на доставчици
  • 13. Управление и съответствие – документация, одити

Всяко семейство има 5-15 конкретни изисквания, които трябва да се внедрят и документират.

Ключови разлики спрямо стандартните изисквания на NIS2

NIS2 – Чл. 21 (МСП/големи предприятия): 10 общи мерки (управление на инцидентите, обучение, управление на доставчиците). Задължително: план за сигурност, докладване на инцидентите.

Регламент 2024/2690 (за теб): 150+ конкретни контрола с точни технически изисквания.

Най-важните разлики:

  • Мониторинг в реално време – не веднъж годишно, а непрекъснат мониторинг на логове и аларми
  • Подробен инвентар на системите – всеки сървър, всяка версия на софтуер трябва да бъдат известни и одобрени
  • Задължителни тестове на проникване – минимум веднъж годишно, с доклади, достъпни за клиентите
  • Докладване на инцидентите в 24 часа – до местните органи, не всеки 72 часа
  • Право на клиента на одит – вашите клиенти могат да изискват пълен достъп до документацията за сигурност
  • Пълна прозрачност на веригата на доставки – трябва да знаеш и докладваш за всеки доставчик

На практика: ако имаш SIEM (Security Information and Event Management), трябва да го използваш активно. Ако имаш система за управление на корекции, трябва да имаш пълна история на корекциите.

Как Reglyze ще те подкрепи при внедряването на 150+ контрола

Reglyze е платформа ISMS (Information Security Management System) изградена специално за изисквания на Регламент 2024/2690 и NIS2. Не трябва да строиш система за управление на сигурност от нула.

Конкретна поддръжка за МСП:

  • Картографиране на контрола – готов шаблон за 150+ изисквания от Регламента, разделени на 13 семейства, с дати на внедряване и отговорен персонал
  • Автоматично генериране на доклади – за клиентите, за органите, за управата
  • Работен процес на одобрението на промени – когато внедряваш нова версия на софтуер, системата автоматично записва кой какво е променил, кога и защо
  • Управление на доставчиците – оценка на риска от подизпълнители, проследяване на договорите за съответствие
  • Интеграция със твоите системи – SIEM, eIDAS, ATP (Advanced Threat Protection)
  • Вградено обучение – учебни материали за екипа, адаптирани към българския закон

Алтернативи: Secfix, ISMS.online, но Reglyze има най-голямо внимание на МСП-специфичните изисквания.

Стъпка по стъпка: как да започнеш внедряването като МСП

Фаза 1: Оценка на пропастта (Gap Assessment) – седмици 1-2

  • Вземи пълните 150+ контрола от Регламент 2024/2690
  • За всяка контрола отбележи: Внедрена, Частично, Невнедрена
  • Преценете усилието (часове) за внедряване на всяка нереализирана контрола
  • Установете приоритети (критични първо)

Фаза 2: Картографиране и планиране – седмици 3-4

  • Приделете всяка контрола на екипа (IT, Security, Compliance)
  • Създайте график: кои контрола до края на март, кои до юни и т.н.
  • Определете кои инструменти са ви нужни (например SIEM, MFA, система за резервно копиране)

Фаза 3: Внедряване – месеци 2-6

  • Внедрете контрола приоритетно (сигурност на влизането → мониторинг → реагиране на инцидентите)
  • Документирайте всичко в системата ISMS (Reglyze или подобна)
  • Тестирайте всяко внедряване

Фаза 4: Одит и докладване – месец 7+

  • Вътрешен одит на всички 150+ контрола
  • Докладване до клиентите (всеки месец или всеки квартал)
  • Подгответе се за външен одит

Контрола на съответствието за МСП – стъпки за внедряване

Често задавани въпроси – Регламент 2024/2690

Регламентът е в сила от 7 януари 2025 г. Всички обхванати субекти (МСП, доставчици на облачни услуги, DNS и т.н.) трябва да бъдат напълно съответни от тази дата. Ако не отговаряте на изискванията, вас ще заплашват: глоби до 10 млн. EUR или 2% от годишния оборот, прекратяване на договори с клиенти, анулиране на сертификати.

Да, ако сте МСП и управлявате системи на клиенти (независимо от размера). Регламентът няма изключение за малки фирми. Можете обаче да разложите внедряването на етапи и да използвате автоматични инструменти (като Reglyze), за да намалите натоварването.

Административни глоби до 10 млн. EUR, прекратяване на договори от клиентите, загуба на репутация, липса на достъп до публични поръчки, проверки от компетентните органи. Най-болезнено: клиентите могат да изискват пълен достъп до вашата документация за сигурност — липсата на документация = анулиране на договора и обезщетения.

Не е задължителна по закон, но е практически необходима. Ръчното управление на 150+ контроли в Excel е невъзможно за аудит. ISMS платформата осигурява: автоматично проследяване, докладване, audit trail, интеграция със системи за ИТ. Цена: 500-2000 EUR/месец в зависимост от размера. СтоVa вложението в Reglyze.

Да, директно. Регламентът дава право на клиентите да: проведат аудит на вашата инфраструктура, преглеждат отчети за сигурност, изискват тестване на проникване. Трябва да сте подготвени за аудити на клиенти най-малко веднъж годишно. Това е част от новия договор за управлявани услуги — липса на прозрачност = липса на договор.

Не чакайте — започнете внедряването сега

Регламентът е в сила от 7 януари 2025 г. Ако сте МСП, доставчик на облачни услуги или DNS и още нямате план за внедряване, сте закъснели. Платформата Reglyze улеснява картографирането на 150+ контроли, проследяването на напредъка и генериране на отчети за клиентите — без необходимост от изграждане на система от нула.

Планирайте оценка на съответствието с Reglyze