NIS 2 Status Bulgarien

Estado de NIS 2 en Bulgaria

Lo que exige la directiva, cómo la incorpora Bulgaria y dónde encaja la Agencia Estatal de Administración Electrónica en el cuadro.

Simon OrzelSimon Orzel·

Visión general

La directiva NIS 2 es la capa de la UE. Vincula a todos los Estados miembros, incluida Bulgaria, con un suelo único de ciberseguridad para las entidades esenciales e importantes. Bulgaria debe incorporar ese suelo al Derecho búlgaro y ejecutar un régimen de supervisión bajo él.

Bulgaria transpone NIS 2 modificando su Ley de Ciberseguridad existente (Закон за киберсигурност, ZKS), la misma ley que vehiculaba el régimen de NIS 1. A fecha de junio de 2026, la transposición no está completa. La Comisión Europea envió un dictamen motivado el 7 de mayo de 2025 por no notificar la transposición completa, el paso previo a una remisión al Tribunal de Justicia.

La Agencia Estatal de Administración Electrónica (Държавна агенция Електронно управление, abreviada SEGA o ДАЕУ) es el punto de contacto único nacional para NIS 2. El CSIRT nacional, CERT Bulgaria, opera en govcert.bg. Las autoridades competentes sectoriales se reparten entre ministerios: Energía, Sanidad, Medio Ambiente y Aguas, y Transporte, Tecnologías de la Información y Comunicaciones, más la Comisión de Supervisión Financiera para las finanzas.

Dónde residen las normas
Tres capas que cualquiera que lea la versión búlgara de NIS 2 debe mantener separadas.

Directiva de la UE

Directiva (UE) 2022/2555 (NIS 2)

La directiva de ciberseguridad para toda la UE. Fija las obligaciones que todo Estado miembro debe transponer, incluidos los tests de tamaño y sector para las entidades esenciales e importantes.

Implementación de la UE

Reglamento de Ejecución (UE) 2024/2690 de la Comisión

Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Bulgaria sin transposición nacional.

Transposición búlgara

Ley de Ciberseguridad (Закон за киберсигурност, ZKS), en su versión modificada para transponer NIS 2

Bulgaria incorpora NIS 2 modificando la Ley de Ciberseguridad existente en lugar de promulgar una nueva norma. La Comisión ha confirmado que la transposición es incompleta: se emitió un dictamen motivado el 7 de mayo de 2025. Hasta la notificación completa, partes del marco descansan directamente en la directiva y en el Reglamento de Ejecución 2024/2690.

Tres cosas que conviene saber
Lo que está fijado y lo que sigue abierto para las entidades que operan en Bulgaria.
Transposición

Ley de Ciberseguridad modificada (ZKS)

Bulgaria transpone NIS 2 modificando la Ley de Ciberseguridad (Закон за киберсигурност). La modificación incorpora las categorías de entidad esencial e importante, las facultades de supervisión, los deberes de notificación de incidentes y las sanciones. A fecha de junio de 2026, la Comisión no ha recibido la notificación de transposición completa; el texto legal y cualquier acto de ejecución deben leerse directamente frente a la directiva hasta que esa brecha se cierre.

Autoridad

La Agencia Estatal de Administración Electrónica como punto de contacto único

La Agencia Estatal de Administración Electrónica (ДАЕУ / SEGA) actúa como punto de contacto único de NIS 2. Las autoridades competentes sectoriales se sitúan en los distintos ministerios de ramo: Energía (Ministerio de Energía), Sanidad (Ministerio de Sanidad), Agua Potable (Ministerio de Medio Ambiente y Aguas), Transporte e Infraestructura Digital (Ministerio de Transporte, Tecnologías de la Información y Comunicaciones), y Banca e Infraestructura del Mercado Financiero (Comisión de Supervisión Financiera).

Plazos

Registro y notificación

La directiva exigía que los Estados miembros pudieran identificar a las entidades a partir del 17 de abril de 2025. En Bulgaria, el canal de registro se gestiona a través de la Agencia Estatal de Administración Electrónica como punto de contacto único; no se ha documentado públicamente en inglés a nivel de la UE un portal de registro público específico comparable al MonEspaceNIS2 francés. Los incidentes significativos siguen la cadencia de la directiva: alerta temprana de 24 h, notificación de 72 h, informe final de un mes, a CERT Bulgaria y a la autoridad sectorial pertinente.

Dos principios que deciden todos los casos límite
Úselos antes de leer cualquier comentario búlgaro sobre NIS 2.

La ley local se aplica dentro de Bulgaria

Las operaciones en territorio búlgaro siguen la transposición búlgara. Un Geschäftsführer alemán que dirige una filial búlgara lee la Ley de Ciberseguridad modificada para esa filial, no el BSIG alemán. Las obligaciones de la directiva son las mismas; el procedimiento, el punto de contacto único y las sanciones residen en el Derecho búlgaro.

Bulgaria no puede quedar por debajo del suelo de la UE

La directiva es un instrumento de armonización mínima. Bulgaria puede ser más estricta. No puede quedar por debajo de la directiva en los deberes de las entidades esenciales e importantes, los plazos de notificación de incidentes o la responsabilidad del órgano de dirección. Incluso cuando la transposición es incompleta, las obligaciones de la directiva se aplican desde el plazo del 17 de octubre de 2024 en adelante, y las entidades no deben esperar al texto nacional definitivo antes de prepararse.

Quién hace qué en Bulgaria
Tres instituciones que aparecen en casi todas las preguntas sobre NIS 2.
BG

Agencia Estatal de Administración Electrónica (ДАЕУ / SEGA)

Punto de contacto único nacional para NIS 2. Coordina con las autoridades competentes sectoriales de los distintos ministerios y con la Comisión de Supervisión Financiera. Figura en la Comisión Europea con sede en Sofía, contacto NSPOC@e-gov.bg. El reparto exacto de las tareas de supervisión entre SEGA y los ministerios de ramo lo fija la Ley de Ciberseguridad y sus actos de ejecución.

BG

CERT Bulgaria

El CSIRT nacional, que opera en govcert.bg. Figura en la Comisión Europea como el CSIRT de NIS 2 para Bulgaria. Gestiona la notificación de incidentes conforme a la Ley de Ciberseguridad (Докладване на инцидент по ЗКС) y alimenta la red de CSIRT de la UE.

UE

ENISA

La agencia de ciberseguridad de la UE. Publica orientaciones, gestiona la base de datos europea de vulnerabilidades y apoya la coordinación transfronteriza. No es un supervisor para las entidades búlgaras; ese papel corresponde a la Agencia Estatal de Administración Electrónica y a los ministerios sectoriales.

Trampas
Errores que vemos cuando las entidades que operan en Bulgaria leen NIS 2 por primera vez.
  • Bulgaria se parecerá a Alemania una vez que transponga.

    Bulgaria no promulgó una ley NIS 2 autónoma al estilo de la NIS2UmsuCG alemana. Modifica la Ley de Ciberseguridad existente y distribuye la competencia entre los ministerios de ramo, con la Agencia Estatal de Administración Electrónica como punto de contacto único. El detalle procesal, los niveles de sanción y el canal de registro siguen la práctica administrativa búlgara, no el patrón alemán. Leer el BSIG y asumir una correspondencia uno a uno producirá respuestas erróneas sobre quién supervisa y dónde presentar.

  • No hay portal búlgaro, así que el registro aún no se aplica.

    La obligación de la directiva de ser identificable por el Estado miembro a partir del 17 de abril de 2025 se aplica con independencia de que Bulgaria haya publicado un portal web pulido. La Agencia Estatal de Administración Electrónica es el punto de contacto único y se puede contactar en NSPOC@e-gov.bg. Las entidades en el ámbito deben documentar ya el ámbito, los datos de contacto y una persona responsable designada, y presentar a través del canal que opere la agencia, aunque no sea tan visible como el MonEspaceNIS2 en Francia.

  • Nuestro regulador sectorial es la única autoridad con la que tenemos que hablar.

    Los ministerios sectoriales tienen competencia sobre su sector, pero la Agencia Estatal de Administración Electrónica sigue siendo el punto de contacto único para NIS 2 y CERT Bulgaria es el CSIRT nacional para la notificación de incidentes. Un incidente significativo en un sector regulado va por lo general a la autoridad sectorial y a CERT Bulgaria, no a una o a otra. Tratar al ministerio sectorial como única contraparte arriesga incumplir la cadencia de notificación de incidentes y el papel del punto de contacto único.

Visión del profesional

La mayoría de los operadores que vemos en Bulgaria siguen esperando un texto nacional definitivo antes de empezar a trabajar. Esa es la secuencia equivocada. Las obligaciones de la directiva se aplican desde el plazo del 17 de octubre de 2024; la Comisión ya ha enviado un dictamen motivado el 7 de mayo de 2025. El canal de supervisión y el CSIRT existen hoy, y el deber de aprobación del órgano de dirección conforme al artículo 20 vincula al equivalente del Geschäftsführer (управител, изпълнителен директор) con independencia de dónde acabe la modificación nacional.

El movimiento práctico es el mismo que en cualquier otro lugar de la UE: confirmar el ámbito conforme a la directiva, contactar con la Agencia Estatal de Administración Electrónica como punto de contacto único, establecer las cuatro obligaciones continuas (mantenimiento del registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión del órgano de dirección) y documentar el mínimo. Una vez que la Ley de Ciberseguridad modificada entre plenamente en vigor, el trabajo ya hecho se traslada; la directiva es la constante.

Cómo ayuda la plataforma

Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre ninguna transposición nacional concreta. La misma lista de comprobación funciona para una filial búlgara conforme a la Ley de Ciberseguridad modificada, una matriz alemana conforme al BSIG y una sociedad hermana francesa conforme a la Ordonnance n.º 2024-1093. Las referencias a los artículos cambian según la configuración regional; las obligaciones sustantivas no.

Para el ámbito búlgaro, empieza con la comprobación de aplicabilidad, después pasa a la cadencia de notificación de incidentes a CERT Bulgaria, las cláusulas de cadena de suministro y la aprobación del órgano de dirección. Allí donde la Agencia Estatal de Administración Electrónica o un ministerio sectorial publique orientaciones, las referenciamos; no las duplicamos.

Fuentes
  • Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
  • Reglamento de Ejecución (UE) 2024/2690 de la Comisión
  • Ley de Ciberseguridad de Bulgaria (Закон за киберсигурност, ZKS), en su versión modificada para NIS 2
  • Comisión Europea, Estrategia Digital: página de país de NIS 2 para Bulgaria (digital-strategy.ec.europa.eu/en/policies/nis2-directive-bulgaria)
  • Dictamen motivado de la Comisión Europea a Bulgaria, 7 de mayo de 2025 (no notificación de la transposición completa de NIS 2)
  • Agencia Estatal de Administración Electrónica (Държавна агенция Електронно управление, ДАЕУ / SEGA): punto de contacto único nacional
  • CERT Bulgaria: CSIRT nacional (govcert.bg)
Compruebe su ámbito búlgaro en menos de cinco minutos
La comprobación de aplicabilidad aplica el test de tamaño y sector de la directiva. Si su filial búlgara está en el ámbito, el siguiente paso es la Agencia Estatal de Administración Electrónica como punto de contacto único.