NIS 2 Status Bulgarien

Stato di NIS 2 in Bulgaria

Cosa richiede la direttiva, come la Bulgaria la trasferisce e dove si colloca l'Agenzia statale per l'e-government nel quadro.

Simon OrzelSimon Orzel·

Panoramica

La direttiva NIS 2 è il livello UE. Vincola ogni Stato membro, compresa la Bulgaria, con un unico minimo di cibersicurezza per i soggetti essenziali e importanti. La Bulgaria deve inserire quel minimo nel diritto bulgaro e gestire un regime di vigilanza sotto di esso.

La Bulgaria recepisce NIS 2 modificando la sua legge sulla cibersicurezza esistente (Закон за киберсигурност, ZKS), la stessa legge che portava il regime NIS 1. A giugno 2026 il recepimento non è completo. La Commissione europea ha inviato un parere motivato il 7 maggio 2025 per mancata notifica del recepimento completo, la fase precedente a un deferimento alla Corte di giustizia.

L'Agenzia statale per l'e-government (Държавна агенция Електронно управление, abbreviata SEGA o ДАЕУ) è il punto di contatto unico nazionale per NIS 2. Il CSIRT nazionale, CERT Bulgaria, opera su govcert.bg. Le autorità competenti di settore sono ripartite tra i ministeri: Energia, Salute, Ambiente e Acque, e Trasporti, Tecnologie dell'informazione e Comunicazioni, più la Commissione di vigilanza finanziaria per la finanza.

Dove risiedono le norme
Tre livelli che chiunque legga la versione bulgara di NIS 2 deve tenere distinti.

Direttiva UE

Direttiva (UE) 2022/2555 (NIS 2)

La direttiva UE sulla cibersicurezza a livello dell'Unione. Stabilisce gli obblighi che ogni Stato membro deve recepire, compresi i test dimensionali e settoriali per i soggetti essenziali e importanti.

Attuazione UE

Regolamento di esecuzione (UE) 2024/2690 della Commissione

Misure tecniche e metodologiche per i fornitori di infrastrutture digitali. Direttamente applicabile in Bulgaria senza recepimento nazionale.

Recepimento bulgaro

Legge sulla cibersicurezza (Закон за киберсигурност, ZKS), come modificata per recepire NIS 2

La Bulgaria trasferisce NIS 2 modificando la legge sulla cibersicurezza esistente anziché emanando un nuovo statuto. La Commissione ha confermato che il recepimento è incompleto: un parere motivato è stato emesso il 7 maggio 2025. Fino alla notifica completa, parti del quadro si basano direttamente sulla direttiva e sul regolamento di esecuzione 2024/2690.

Tre cose da sapere
Cosa è stabilito e cosa è ancora aperto per i soggetti che operano in Bulgaria.
Recepimento

Legge sulla cibersicurezza modificata (ZKS)

La Bulgaria recepisce NIS 2 modificando la legge sulla cibersicurezza (Закон за киберсигурност). La modifica trasferisce le categorie di soggetti essenziali e importanti, i poteri di vigilanza, gli obblighi di notifica degli incidenti e le sanzioni. A giugno 2026 la Commissione non ha ricevuto la notifica completa del recepimento; il testo giuridico e gli eventuali atti di attuazione dovrebbero essere letti direttamente alla luce della direttiva fino alla chiusura di tale lacuna.

Autorità

Agenzia statale per l'e-government come punto di contatto unico

L'Agenzia statale per l'e-government (ДАЕУ / SEGA) agisce come punto di contatto unico NIS 2. Le autorità competenti di settore si collocano tra i ministeri di linea: Energia (Ministero dell'Energia), Salute (Ministero della Salute), Acqua potabile (Ministero dell'Ambiente e delle Acque), Trasporti e Infrastrutture digitali (Ministero dei Trasporti, delle Tecnologie dell'informazione e delle Comunicazioni) e Infrastrutture bancarie e dei mercati finanziari (Commissione di vigilanza finanziaria).

Scadenze

Registrazione e notifica

La direttiva imponeva che i soggetti fossero identificabili dagli Stati membri a partire dal 17 aprile 2025. In Bulgaria il canale di registrazione passa attraverso l'Agenzia statale per l'e-government come punto di contatto unico; un portale pubblico di registrazione dedicato comparabile al MonEspaceNIS2 francese non è stato pubblicamente documentato in inglese a livello UE. Gli incidenti significativi seguono la cadenza della direttiva: preallarme 24h, notifica 72h, relazione finale a un mese, a CERT Bulgaria e all'autorità di settore competente.

Due principi che decidono ogni caso limite
Usa questi prima di leggere qualsiasi commento bulgaro su NIS 2.

La legge locale si applica all'interno della Bulgaria

Le operazioni sul territorio bulgaro seguono il recepimento bulgaro. Un Geschäftsführer tedesco che gestisce una controllata bulgara legge la legge sulla cibersicurezza modificata per quella controllata, non il BSIG tedesco. Gli obblighi della direttiva sono gli stessi; la procedura, il punto di contatto unico e le sanzioni risiedono nel diritto bulgaro.

La Bulgaria non può scendere sotto il minimo UE

La direttiva è uno strumento di armonizzazione minima. La Bulgaria può andare più severa. Non può scendere sotto la direttiva sugli obblighi dei soggetti essenziali e importanti, sulle scadenze di notifica degli incidenti o sulla responsabilità dell'organo di gestione. Anche dove il recepimento è incompleto, gli obblighi della direttiva si applicano a partire dalla scadenza del 17 ottobre 2024 in avanti, e i soggetti non dovrebbero attendere il testo nazionale definitivo prima di prepararsi.

Chi fa cosa in Bulgaria
Tre istituzioni che compaiono in quasi ogni questione NIS 2.
BG

Agenzia statale per l'e-government (ДАЕУ / SEGA)

Punto di contatto unico nazionale per NIS 2. Si coordina con le autorità competenti di settore tra i ministeri e con la Commissione di vigilanza finanziaria. Indicata dalla Commissione europea con sede a Sofia, contatto NSPOC@e-gov.bg. L'esatta ripartizione dei compiti di vigilanza tra SEGA e i ministeri di linea è stabilita dalla legge sulla cibersicurezza e dai suoi atti di attuazione.

BG

CERT Bulgaria

Il CSIRT nazionale, operante su govcert.bg. Indicato dalla Commissione europea come CSIRT NIS 2 per la Bulgaria. Gestisce la notifica degli incidenti ai sensi della legge sulla cibersicurezza (Докладване на инцидент по ЗКС) e alimenta la rete di CSIRT dell'UE.

UE

ENISA

L'agenzia dell'UE per la cibersicurezza. Pubblica orientamenti, gestisce la banca dati europea delle vulnerabilità e sostiene il coordinamento transfrontaliero. Non è un'autorità di vigilanza per i soggetti bulgari; quel ruolo spetta all'Agenzia statale per l'e-government e ai ministeri di settore.

Trappole
Errori che vediamo quando i soggetti che operano in Bulgaria leggono NIS 2 per la prima volta.
  • La Bulgaria assomiglierà alla Germania una volta che recepirà.

    La Bulgaria non ha emanato una legge NIS 2 autonoma nello stile del NIS2UmsuCG tedesco. Modifica la legge sulla cibersicurezza esistente e distribuisce la competenza tra i ministeri di linea, con l'Agenzia statale per l'e-government come punto di contatto unico. Il dettaglio procedurale, i livelli di sanzione e il canale di registrazione seguono la prassi amministrativa bulgara, non lo schema tedesco. Leggere il BSIG e presumere una corrispondenza uno a uno produrrà risposte errate su chi vigila e dove presentare.

  • Non c'è un portale bulgaro, quindi la registrazione non si applica ancora.

    L'obbligo della direttiva di essere identificabili dallo Stato membro a partire dal 17 aprile 2025 si applica indipendentemente dal fatto che la Bulgaria abbia pubblicato un portale web rifinito. L'Agenzia statale per l'e-government è il punto di contatto unico e può essere raggiunta all'indirizzo NSPOC@e-gov.bg. I soggetti rientranti nell'ambito dovrebbero documentare ora l'ambito, i dati di contatto e una persona responsabile designata, e presentare attraverso qualsiasi canale gestito dall'agenzia, anche se non è visibile quanto il MonEspaceNIS2 in Francia.

  • Il nostro regolatore di settore è l'unica autorità con cui dobbiamo parlare.

    I ministeri di settore detengono la competenza per il loro settore, ma l'Agenzia statale per l'e-government resta il punto di contatto unico per NIS 2 e CERT Bulgaria è il CSIRT nazionale per la notifica degli incidenti. Un incidente significativo in un settore regolamentato va tipicamente all'autorità di settore e a CERT Bulgaria, non all'uno o all'altro. Trattare il ministero di settore come l'unica controparte rischia di far mancare la cadenza di notifica degli incidenti e il ruolo del punto di contatto unico.

Visione del professionista

La maggior parte degli operatori che vediamo in Bulgaria attende ancora un testo nazionale definitivo prima di iniziare il lavoro. Questa è la sequenza sbagliata. Gli obblighi della direttiva si applicano a partire dalla scadenza del 17 ottobre 2024; la Commissione ha già inviato un parere motivato il 7 maggio 2025. Il canale di vigilanza e il CSIRT esistono oggi, e l'obbligo di approvazione dell'organo di gestione ai sensi dell'articolo 20 vincola l'equivalente del Geschäftsführer (управител, изпълнителен директор) indipendentemente da dove approdi la modifica nazionale.

La mossa pratica è la stessa di ovunque nell'UE: confermare l'ambito ai sensi della direttiva, contattare l'Agenzia statale per l'e-government come punto di contatto unico, predisporre i quattro obblighi continui (mantenimento della registrazione, notifica degli incidenti, rischio della catena di approvvigionamento, vigilanza dell'organo di gestione) e documentare il minimo. Una volta che la legge sulla cibersicurezza modificata è pienamente in vigore, il lavoro già svolto si trasferisce; la direttiva è la costante.

Come aiuta la piattaforma

Costruiamo il registro degli obblighi NIS 2 sul livello UE, non su un singolo recepimento nazionale. La stessa checklist funziona per una controllata bulgara ai sensi della legge sulla cibersicurezza modificata, una capogruppo tedesca ai sensi del BSIG e una società sorella francese ai sensi dell'Ordonnance n° 2024-1093. I riferimenti agli articoli cambiano per locale; gli obblighi sostanziali no.

Per l'ambito bulgaro inizi con la verifica di applicabilità, poi passi alla cadenza di notifica degli incidenti verso CERT Bulgaria, alle clausole sulla catena di approvvigionamento e all'approvazione dell'organo di gestione. Dove l'Agenzia statale per l'e-government o un ministero di settore pubblica orientamenti, vi facciamo riferimento; non li duplichiamo.

Fonti
  • Direttiva (UE) 2022/2555 (NIS 2): EUR-Lex
  • Regolamento di esecuzione (UE) 2024/2690 della Commissione
  • Legge sulla cibersicurezza della Bulgaria (Закон за киберсигурност, ZKS), come modificata per NIS 2
  • Commissione europea, Strategia digitale: pagina paese NIS 2 per la Bulgaria (digital-strategy.ec.europa.eu/en/policies/nis2-directive-bulgaria)
  • Parere motivato della Commissione europea alla Bulgaria, 7 maggio 2025 (mancata notifica del recepimento completo di NIS 2)
  • Agenzia statale per l'e-government (Държавна агенция Електронно управление, ДАЕУ / SEGA): punto di contatto unico nazionale
  • CERT Bulgaria: CSIRT nazionale (govcert.bg)
Verifica il tuo ambito bulgaro in meno di cinque minuti
La verifica di applicabilità applica il test dimensionale e settoriale della direttiva. Se la tua controllata bulgara rientra nell'ambito, il passo successivo è l'Agenzia statale per l'e-government come punto di contatto unico.