NIS 2 Status Bulgarien

Statut de NIS 2 en Bulgarie

Ce que la directive exige, comment la Bulgarie la transpose, et où se situe l'Agence d'État pour l'administration en ligne dans le tableau.

Simon OrzelSimon Orzel·

Aperçu

La directive NIS 2 est la couche de l'UE. Elle lie chaque État membre, y compris la Bulgarie, avec un socle de cybersécurité unique pour les entités essentielles et importantes. La Bulgarie doit inscrire ce socle dans le droit bulgare et faire fonctionner un régime de supervision en vertu de celui-ci.

La Bulgarie transpose NIS 2 en modifiant sa loi existante sur la cybersécurité (Закон за киберсигурност, ZKS), la même loi qui portait le régime NIS 1. En juin 2026, la transposition n'est pas achevée. La Commission européenne a envoyé un avis motivé le 7 mai 2025 pour défaut de notification de transposition complète, l'étape précédant un renvoi devant la Cour de justice.

L'Agence d'État pour l'administration en ligne (Държавна агенция Електронно управление, abrégée SEGA ou ДАЕУ) est le point de contact unique national pour NIS 2. Le CSIRT national, CERT Bulgaria, opère sur govcert.bg. Les autorités sectorielles compétentes sont réparties entre ministères : Énergie, Santé, Environnement et Eau, et Transports, Technologies de l'information et Communications, plus la Commission de surveillance financière pour la finance.

Où vivent les règles
Trois couches que quiconque lit la version bulgare de NIS 2 doit garder distinctes.

Directive de l'UE

Directive (UE) 2022/2555 (NIS 2)

La directive de cybersécurité à l'échelle de l'UE. Fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.

Mise en œuvre de l'UE

Règlement d'exécution (UE) 2024/2690 de la Commission

Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en Bulgarie sans transposition nationale.

Transposition bulgare

Loi sur la cybersécurité (Закон за киберсигурност, ZKS), telle que modifiée pour transposer NIS 2

La Bulgarie transpose NIS 2 en modifiant la loi existante sur la cybersécurité plutôt qu'en adoptant un nouveau texte. La Commission a confirmé que la transposition est incomplète : un avis motivé a été émis le 7 mai 2025. Jusqu'à la notification complète, certaines parties du cadre s'appuient directement sur la directive et sur le règlement d'exécution 2024/2690.

Trois choses à savoir
Ce qui est fixé et ce qui reste ouvert pour les entités opérant en Bulgarie.
Transposition

Loi sur la cybersécurité modifiée (ZKS)

La Bulgarie transpose NIS 2 en modifiant la loi sur la cybersécurité (Закон за киберсигурност). La modification reprend les catégories d'entités essentielles et importantes, les pouvoirs de supervision, les obligations de notification d'incidents et les sanctions. En juin 2026, la Commission n'a pas reçu de notification de transposition complète ; le texte juridique et tout acte de mise en œuvre doivent être lus à l'aune de la directive directement jusqu'à ce que cette lacune se referme.

Autorité

L'Agence d'État pour l'administration en ligne comme point de contact unique

L'Agence d'État pour l'administration en ligne (ДАЕУ / SEGA) agit comme point de contact unique NIS 2. Les autorités sectorielles compétentes se répartissent entre ministères de tutelle : Énergie (ministère de l'Énergie), Santé (ministère de la Santé), Eau potable (ministère de l'Environnement et de l'Eau), Transports et Infrastructure numérique (ministère des Transports, des Technologies de l'information et des Communications), et Banque et Infrastructure des marchés financiers (Commission de surveillance financière).

Échéances

Enregistrement et notification

La directive exigeait que les entités soient identifiables par les États membres à partir du 17 avril 2025. En Bulgarie, le canal d'enregistrement passe par l'Agence d'État pour l'administration en ligne comme point de contact unique ; un portail public d'enregistrement dédié comparable au MonEspaceNIS2 français n'a pas été publiquement documenté en anglais au niveau de l'UE. Les incidents importants suivent la cadence de la directive : alerte précoce 24h, notification 72h, rapport final à un mois, à CERT Bulgaria et à l'autorité sectorielle compétente.

Deux principes qui décident de chaque cas limite
Utilisez-les avant de lire tout commentaire bulgare sur NIS 2.

La loi locale s'applique à l'intérieur de la Bulgarie

Les opérations sur le territoire bulgare suivent la transposition bulgare. Un Geschäftsführer allemand dirigeant une filiale bulgare lit la loi sur la cybersécurité modifiée pour cette filiale, pas le BSIG allemand. Les obligations de la directive sont les mêmes ; la procédure, le point de contact unique et les sanctions se trouvent dans le droit bulgare.

La Bulgarie ne peut pas descendre en dessous du socle de l'UE

La directive est un instrument d'harmonisation minimale. La Bulgarie peut être plus stricte. Elle ne peut pas descendre en dessous de la directive sur les obligations des entités essentielles et importantes, les échéances de notification d'incidents ou la responsabilité de l'organe de direction. Même là où la transposition est incomplète, les obligations de la directive s'appliquent à compter de l'échéance du 17 octobre 2024, et les entités ne devraient pas attendre le texte national définitif avant de se préparer.

Qui fait quoi en Bulgarie
Trois institutions qui apparaissent dans presque chaque question NIS 2.
BG

Agence d'État pour l'administration en ligne (ДАЕУ / SEGA)

Point de contact unique national pour NIS 2. Coordonne avec les autorités sectorielles compétentes des ministères et avec la Commission de surveillance financière. Recensée par la Commission européenne avec siège à Sofia, contact NSPOC@e-gov.bg. La répartition exacte des tâches de supervision entre SEGA et les ministères de tutelle est fixée par la loi sur la cybersécurité et ses actes de mise en œuvre.

BG

CERT Bulgaria

Le CSIRT national, opérant sur govcert.bg. Recensé par la Commission européenne comme le CSIRT NIS 2 pour la Bulgarie. Gère la notification d'incidents au titre de la loi sur la cybersécurité (Докладване на инцидент по ЗКС) et alimente le réseau des CSIRT de l'UE.

UE

ENISA

L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne des vulnérabilités, et soutient la coordination transfrontière. Pas un superviseur pour les entités bulgares ; ce rôle revient à l'Agence d'État pour l'administration en ligne et aux ministères sectoriels.

Pièges
Erreurs que nous voyons lorsque les entités opérant en Bulgarie lisent NIS 2 pour la première fois.
  • La Bulgarie ressemblera à l'Allemagne une fois qu'elle aura transposé.

    La Bulgarie n'a pas adopté de loi NIS 2 autonome à la manière du NIS2UmsuCG allemand. Elle modifie la loi existante sur la cybersécurité et répartit la compétence entre ministères de tutelle, avec l'Agence d'État pour l'administration en ligne comme point de contact unique. Le détail procédural, les niveaux de sanctions et le canal d'enregistrement suivent la pratique administrative bulgare, pas le modèle allemand. Lire le BSIG en supposant une correspondance terme à terme produira de mauvaises réponses sur qui supervise et où déposer.

  • Il n'y a pas de portail bulgare, donc l'enregistrement ne s'applique pas encore.

    L'obligation de la directive d'être identifiable par l'État membre à partir du 17 avril 2025 s'applique indépendamment du fait que la Bulgarie ait publié ou non un portail web abouti. L'Agence d'État pour l'administration en ligne est le point de contact unique et peut être jointe à NSPOC@e-gov.bg. Les entités dans le champ d'application devraient documenter le champ d'application, les coordonnées de contact et une personne responsable désignée dès maintenant, et soumettre par le canal que l'agence exploite, même s'il est moins visible que MonEspaceNIS2 en France.

  • Notre régulateur sectoriel est la seule autorité à laquelle nous devons nous adresser.

    Les ministères sectoriels détiennent la compétence pour leur secteur, mais l'Agence d'État pour l'administration en ligne demeure le point de contact unique pour NIS 2 et CERT Bulgaria est le CSIRT national pour la notification d'incidents. Un incident important dans un secteur réglementé va généralement à l'autorité sectorielle et à CERT Bulgaria, pas à l'une ou à l'autre. Traiter le ministère sectoriel comme l'unique homologue risque de faire manquer la cadence de notification d'incidents et le rôle de point de contact unique.

Point de vue du praticien

La plupart des opérateurs que nous voyons en Bulgarie attendent encore un texte national définitif avant de commencer le travail. C'est le mauvais ordre. Les obligations de la directive s'appliquent à compter de l'échéance du 17 octobre 2024 ; la Commission a déjà envoyé un avis motivé le 7 mai 2025. Le canal de supervision et le CSIRT existent aujourd'hui, et l'obligation d'approbation de l'organe de direction au titre de l'article 20 lie l'équivalent du Geschäftsführer (управител, изпълнителен директор) indépendamment de l'endroit où aboutit la modification nationale.

La démarche pratique est la même que partout ailleurs dans l'UE : confirmer le champ d'application au titre de la directive, contacter l'Agence d'État pour l'administration en ligne comme point de contact unique, mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, notification d'incidents, risque de chaîne d'approvisionnement, surveillance par l'organe de direction), et documenter le minimum. Une fois que la loi sur la cybersécurité modifiée sera pleinement en vigueur, le travail déjà accompli se reportera ; la directive est la constante.

Comment la plateforme aide

Nous construisons le registre des obligations NIS 2 sur la couche de l'UE, et non sur une quelconque transposition nationale unique. La même liste de vérification fonctionne pour une filiale bulgare au titre de la loi sur la cybersécurité modifiée, une société mère allemande au titre du BSIG, et une société sœur française au titre de l'Ordonnance n° 2024-1093. Les références d'articles changent selon la locale ; les obligations de fond, non.

Pour le champ d'application bulgare, vous commencez par la vérification d'applicabilité, puis vous passez à la cadence de notification d'incidents vers CERT Bulgaria, aux clauses de chaîne d'approvisionnement et à l'approbation de l'organe de direction. Là où l'Agence d'État pour l'administration en ligne ou un ministère sectoriel publie des orientations, nous les référençons ; nous ne les dupliquons pas.

Sources
  • Directive (UE) 2022/2555 (NIS 2): EUR-Lex
  • Règlement d'exécution (UE) 2024/2690 de la Commission
  • Loi sur la cybersécurité de la Bulgarie (Закон за киберсигурност, ZKS), telle que modifiée pour NIS 2
  • Commission européenne, Stratégie numérique: page pays NIS 2 pour la Bulgarie (digital-strategy.ec.europa.eu/en/policies/nis2-directive-bulgaria)
  • Avis motivé de la Commission européenne à la Bulgarie, 7 mai 2025 (défaut de notification de la transposition complète de NIS 2)
  • Agence d'État pour l'administration en ligne (Държавна агенция Електронно управление, ДАЕУ / SEGA): point de contact unique national
  • CERT Bulgaria: CSIRT national (govcert.bg)
Vérifiez votre champ d'application bulgare en moins de cinq minutes
La vérification d'applicabilité applique le test de taille et de secteur de la directive. Si votre filiale bulgare est dans le champ d'application, l'étape suivante est l'Agence d'État pour l'administration en ligne comme point de contact unique.