Status NIS 2 v Bulharsku
Co směrnice vyžaduje, jak ji Bulharsko přenáší a kde v obraze sedí Státní agentura pro e-Government.
Přehled
Směrnice NIS 2 je vrstva EU. Zavazuje každý členský stát, včetně Bulharska, jednou základní úrovní kybernetické bezpečnosti pro základní a důležité subjekty. Bulharsko musí tuto základní úroveň vložit do bulharského práva a provozovat pod ní režim dohledu.
Bulharsko transponuje NIS 2 novelizací svého stávajícího zákona o kybernetické bezpečnosti (Закон за киберсигурност, ZKS), téhož zákona, který nesl režim NIS 1. K červnu 2026 není transpozice dokončena. Evropská komise zaslala dne 7. května 2025 odůvodněné stanovisko za nesplnění oznámení úplné transpozice, což je krok před postoupením Soudnímu dvoru.
Státní agentura pro e-Government (Държавна агенция Електронно управление, zkráceně SEGA nebo ДАЕУ) je vnitrostátním jednotným kontaktním místem pro NIS 2. Vnitrostátní CSIRT, CERT Bulgaria, působí na govcert.bg. Sektorové příslušné orgány jsou rozděleny mezi ministerstva: energetiky, zdravotnictví, životního prostředí a vod a dopravy, informačních technologií a komunikací, plus Komise pro finanční dohled pro finance.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testů velikosti a sektoru pro základní a důležité subjekty.
Implementace EU
Prováděcí nařízení Komise (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Bulharsku bez vnitrostátní transpozice.
Bulharská transpozice
Zákon o kybernetické bezpečnosti (Закон за киберсигурност, ZKS), ve znění novely transponující NIS 2
Bulharsko přenáší NIS 2 novelizací stávajícího zákona o kybernetické bezpečnosti namísto přijetí nového předpisu. Komise potvrdila, že transpozice je neúplná: dne 7. května 2025 bylo vydáno odůvodněné stanovisko. Do úplného oznámení se části rámce opírají přímo o směrnici a o prováděcí nařízení 2024/2690.
Novelizovaný zákon o kybernetické bezpečnosti (ZKS)
Bulharsko transponuje NIS 2 novelizací zákona o kybernetické bezpečnosti (Закон за киберсигурност). Novela přenáší kategorie základních a důležitých subjektů, dohledové pravomoci, povinnosti hlášení incidentů a sankce. K červnu 2026 Komise neobdržela oznámení o úplné transpozici; právní text a jakékoli prováděcí akty by měly být do uzavření této mezery čteny přímo proti směrnici.
Státní agentura pro e-Government jako jednotné kontaktní místo
Státní agentura pro e-Government (ДАЕУ / SEGA) působí jako jednotné kontaktní místo pro NIS 2. Sektorové příslušné orgány sedí napříč resortními ministerstvy: energetika (ministerstvo energetiky), zdravotnictví (ministerstvo zdravotnictví), pitná voda (ministerstvo životního prostředí a vod), doprava a digitální infrastruktura (ministerstvo dopravy, informačních technologií a komunikací) a bankovnictví a infrastruktura finančního trhu (Komise pro finanční dohled).
Registrace a hlášení
Směrnice vyžadovala, aby subjekty byly identifikovatelné členskými státy od 17. dubna 2025. V Bulharsku běží registrační kanál přes Státní agenturu pro e-Government jako jednotné kontaktní místo; vyhrazený veřejný registrační portál srovnatelný s francouzským MonEspaceNIS2 nebyl na úrovni EU veřejně zdokumentován v angličtině. Významné incidenty se řídí kadencí směrnice: 24 h včasné varování, 72 h oznámení, jednoměsíční závěrečná zpráva, pro CERT Bulgaria a příslušný sektorový orgán.
Uvnitř Bulharska platí místní právo
Provoz na bulharském území se řídí bulharskou transpozicí. Německý Geschäftsführer provozující bulharskou dceřinou společnost čte pro tuto dceřinou společnost novelizovaný zákon o kybernetické bezpečnosti, nikoli německý BSIG. Povinnosti směrnice jsou stejné; postup, jednotné kontaktní místo a sankce sedí v bulharském právu.
Bulharsko nemůže jít pod základní úroveň EU
Směrnice je nástrojem minimální harmonizace. Bulharsko může jít přísněji. Nemůže klesnout pod směrnici v povinnostech základních a důležitých subjektů, v termínech hlášení incidentů ani v odpovědnosti řídicího orgánu. I tam, kde je transpozice neúplná, platí povinnosti směrnice od termínu 17. října 2024 dále a subjekty by neměly čekat na konečný vnitrostátní text, než se začnou připravovat.
Státní agentura pro e-Government (ДАЕУ / SEGA)
Vnitrostátní jednotné kontaktní místo pro NIS 2. Koordinuje se sektorovými příslušnými orgány napříč ministerstvy a s Komisí pro finanční dohled. Uvedena Evropskou komisí se sídlem v Sofii, kontakt NSPOC@e-gov.bg. Přesné rozdělení dohledových úkolů mezi SEGA a resortní ministerstva stanoví zákon o kybernetické bezpečnosti a jeho prováděcí akty.
CERT Bulgaria
Vnitrostátní CSIRT působící na govcert.bg. Uveden Evropskou komisí jako CSIRT pro NIS 2 pro Bulharsko. Zpracovává hlášení incidentů podle zákona o kybernetické bezpečnosti (Докладване на инцидент по ЗКС) a přispívá do sítě CSIRT EU.
ENISA
Agentura EU pro kybernetickou bezpečnost. Zveřejňuje pokyny, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dohledovým orgánem pro bulharské subjekty; tato role sedí u Státní agentury pro e-Government a sektorových ministerstev.
Bulharsko bude po transpozici vypadat jako Německo.
Bulharsko nepřijalo samostatný zákon NIS 2 ve stylu německého NIS2UmsuCG. Novelizuje stávající zákon o kybernetické bezpečnosti a rozděluje působnost mezi resortní ministerstva, se Státní agenturou pro e-Government jako jednotným kontaktním místem. Procesní detail, výše sankcí a registrační kanál se řídí bulharskou správní praxí, nikoli německým vzorem. Čtení BSIG a předpoklad shody jedna ku jedné povede k chybným odpovědím na to, kdo dohlíží a kde podávat.
Bulharský portál neexistuje, takže registrace zatím neplatí.
Povinnost ze směrnice být identifikovatelný členským státem od 17. dubna 2025 platí bez ohledu na to, zda Bulharsko zveřejnilo vyladěný webový portál. Státní agentura pro e-Government je jednotným kontaktním místem a lze ji oslovit na NSPOC@e-gov.bg. Subjekty v působnosti by měly nyní zdokumentovat působnost, kontaktní údaje a určenou odpovědnou osobu a podat je jakýmkoli kanálem, který agentura provozuje, i když není tak viditelný jako MonEspaceNIS2 ve Francii.
Náš sektorový regulátor je jediný orgán, se kterým musíme mluvit.
Sektorová ministerstva mají působnost pro svůj sektor, ale Státní agentura pro e-Government zůstává jednotným kontaktním místem pro NIS 2 a CERT Bulgaria je vnitrostátním CSIRT pro hlášení incidentů. Významný incident v regulovaném sektoru typicky jde sektorovému orgánu i CERT Bulgaria, nikoli jednomu nebo druhému. Zacházení se sektorovým ministerstvem jako s jediným protějškem riskuje zmeškání kadence hlášení incidentů a role jednotného kontaktního místa.
Většina operátorů, které v Bulharsku vidíme, stále čeká na definitivní vnitrostátní text, než začne pracovat. To je špatné pořadí. Povinnosti směrnice platí od termínu 17. října 2024; Komise již zaslala odůvodněné stanovisko dne 7. května 2025. Dohledový kanál a CSIRT existují dnes a povinnost schválení řídicím orgánem podle článku 20 zavazuje ekvivalent Geschäftsführera (управител, изпълнителен директор) bez ohledu na to, kde vnitrostátní novela přistane.
Praktický krok je stejný jako všude jinde v EU: potvrdit působnost podle směrnice, kontaktovat Státní agenturu pro e-Government jako jednotné kontaktní místo, nastavit čtyři průběžné povinnosti (udržování registrace, hlášení incidentů, riziko dodavatelského řetězce, dohled řídicího orgánu) a zdokumentovat minimum. Jakmile bude novelizovaný zákon o kybernetické bezpečnosti plně v platnosti, již odvedená práce se přenese; směrnice je konstantou.
Registr povinností NIS 2 stavíme na vrstvě EU, nikoli na žádné jednotlivé vnitrostátní transpozici. Stejný kontrolní seznam funguje pro bulharskou dceřinou společnost podle novelizovaného zákona o kybernetické bezpečnosti, německou mateřskou společnost podle BSIG a francouzskou sesterskou společnost podle Ordonnance n° 2024-1093. Odkazy na články se přepínají podle lokality; věcné povinnosti nikoli.
Pro bulharskou působnost začnete kontrolou použitelnosti, poté přejdete na kadenci hlášení incidentů do CERT Bulgaria, doložky dodavatelského řetězce a schválení řídicím orgánem. Tam, kde Státní agentura pro e-Government nebo sektorové ministerstvo zveřejní pokyny, na ně odkazujeme; neduplikujeme je.
- Směrnice (EU) 2022/2555 (NIS 2). EUR-Lex
- Prováděcí nařízení Komise (EU) 2024/2690
- Zákon o kybernetické bezpečnosti Bulharska (Закон за киберсигурност, ZKS), ve znění novely pro NIS 2
- Evropská komise, Digitální strategie. Stránka země NIS 2 pro Bulharsko (digital-strategy.ec.europa.eu/en/policies/nis2-directive-bulgaria)
- Odůvodněné stanovisko Evropské komise pro Bulharsko, 7. května 2025 (nesplnění oznámení úplné transpozice NIS 2)
- Státní agentura pro e-Government (Държавна агенция Електронно управление, ДАЕУ / SEGA). Vnitrostátní jednotné kontaktní místo
- CERT Bulgaria. Vnitrostátní CSIRT (govcert.bg)