NIS 2 Status Bulgarien

Status NIS 2 w Bułgarii

Czego wymaga dyrektywa, jak Bułgaria ją przenosi i gdzie w tym obrazie znajduje się Państwowa Agencja e-Administracji.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 jest warstwą unijną. Wiąże każde państwo członkowskie, w tym Bułgarię, jednym progiem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Bułgaria musi wprowadzić ten próg do prawa bułgarskiego i prowadzić w jego ramach reżim nadzoru.

Bułgaria transponuje NIS 2 przez nowelizację swojej istniejącej Ustawy o cyberbezpieczeństwie (Закон за киберсигурност, ZKS), tej samej ustawy, która niosła reżim NIS 1. Według stanu na czerwiec 2026 r. transpozycja nie jest ukończona. Komisja Europejska wystosowała uzasadnioną opinię 7 maja 2025 r. za niezgłoszenie pełnej transpozycji, krok poprzedzający skierowanie sprawy do Trybunału Sprawiedliwości.

Państwowa Agencja e-Administracji (Държавна агенция Електронно управление, w skrócie SEGA lub ДАЕУ) jest krajowym pojedynczym punktem kontaktowym dla NIS 2. Krajowy CSIRT, CERT Bulgaria, działa pod govcert.bg. Sektorowe organy właściwe są rozdzielone między ministerstwa: Energii, Zdrowia, Środowiska i Wody oraz Transportu, Technologii Informacyjnych i Łączności, plus Komisja Nadzoru Finansowego dla finansów.

Gdzie znajdują się przepisy
Trzy warstwy, które każdy czytający bułgarską wersję NIS 2 musi rozdzielić.

Dyrektywa UE

Dyrektywa (UE) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustanawia obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.

Wdrożenie UE

Rozporządzenie wykonawcze Komisji (UE) 2024/2690

Środki techniczne i metodyczne dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Bułgarii bez transpozycji krajowej.

Transpozycja bułgarska

Ustawa o cyberbezpieczeństwie (Закон за киберсигурност, ZKS), znowelizowana w celu transpozycji NIS 2

Bułgaria przenosi NIS 2 przez nowelizację istniejącej Ustawy o cyberbezpieczeństwie, a nie przez uchwalenie nowego aktu. Komisja potwierdziła, że transpozycja jest niepełna: uzasadnioną opinię wydano 7 maja 2025 r. Do czasu pełnego zgłoszenia części ram opierają się bezpośrednio na dyrektywie oraz na rozporządzeniu wykonawczym 2024/2690.

Trzy rzeczy, które warto wiedzieć
Co jest ustalone, a co nadal otwarte dla podmiotów działających w Bułgarii.
Transpozycja

Znowelizowana Ustawa o cyberbezpieczeństwie (ZKS)

Bułgaria transponuje NIS 2 przez nowelizację Ustawy o cyberbezpieczeństwie (Закон за киберсигурност). Nowelizacja przenosi kategorie podmiotów kluczowych i ważnych, uprawnienia nadzorcze, obowiązki zgłaszania incydentów oraz sankcje. Według stanu na czerwiec 2026 r. Komisja nie otrzymała pełnego zgłoszenia transpozycji; tekst prawny i wszelkie akty wykonawcze należy czytać bezpośrednio w odniesieniu do dyrektywy do czasu zamknięcia tej luki.

Organ

Państwowa Agencja e-Administracji jako pojedynczy punkt kontaktowy

Państwowa Agencja e-Administracji (ДАЕУ / SEGA) działa jako pojedynczy punkt kontaktowy dla NIS 2. Sektorowe organy właściwe znajdują się w ministerstwach branżowych: Energia (Ministerstwo Energetyki), Zdrowie (Ministerstwo Zdrowia), Woda Pitna (Ministerstwo Środowiska i Wody), Transport i Infrastruktura Cyfrowa (Ministerstwo Transportu, Technologii Informacyjnych i Łączności) oraz Infrastruktura Bankowa i Rynku Finansowego (Komisja Nadzoru Finansowego).

Terminy

Rejestracja i zgłaszanie

Dyrektywa wymagała, aby podmioty były możliwe do zidentyfikowania przez państwa członkowskie od 17 kwietnia 2025 r. W Bułgarii kanał rejestracji przebiega przez Państwową Agencję e-Administracji jako pojedynczy punkt kontaktowy; dedykowany publiczny portal rejestracyjny porównywalny z francuskim MonEspaceNIS2 nie został publicznie udokumentowany w języku angielskim na poziomie UE. Poważne incydenty podążają za kadencją dyrektywy: 24h wczesne ostrzeżenie, 72h zgłoszenie, miesięczny raport końcowy, do CERT Bulgaria i właściwego organu sektorowego.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Stosuj je przed przeczytaniem jakiegokolwiek bułgarskiego komentarza do NIS 2.

Prawo lokalne stosuje się wewnątrz Bułgarii

Działalność na terytorium Bułgarii podlega bułgarskiej transpozycji. Niemiecki Geschäftsführer prowadzący bułgarską spółkę zależną czyta dla tej spółki znowelizowaną Ustawę o cyberbezpieczeństwie, a nie niemiecki BSIG. Obowiązki dyrektywy są takie same; procedura, pojedynczy punkt kontaktowy i sankcje znajdują się w prawie bułgarskim.

Bułgaria nie może zejść poniżej progu UE

Dyrektywa jest instrumentem minimalnej harmonizacji. Bułgaria może iść surowiej. Nie może zejść poniżej dyrektywy w zakresie obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani odpowiedzialności organu zarządzającego. Nawet tam, gdzie transpozycja jest niepełna, obowiązki dyrektywy stosuje się od terminu 17 października 2024 r. wzwyż, a podmioty nie powinny czekać na ostateczny tekst krajowy przed rozpoczęciem przygotowań.

Kto co robi w Bułgarii
Trzy instytucje, które pojawiają się niemal w każdym pytaniu o NIS 2.
BG

Państwowa Agencja e-Administracji (ДАЕУ / SEGA)

Krajowy pojedynczy punkt kontaktowy dla NIS 2. Koordynuje z sektorowymi organami właściwymi w ministerstwach oraz z Komisją Nadzoru Finansowego. Wymieniona przez Komisję Europejską z siedzibą w Sofii, kontakt NSPOC@e-gov.bg. Dokładny podział zadań nadzorczych między SEGA a ministerstwa branżowe jest ustalony przez Ustawę o cyberbezpieczeństwie i jej akty wykonawcze.

BG

CERT Bulgaria

Krajowy CSIRT, działający pod govcert.bg. Wymieniony przez Komisję Europejską jako CSIRT NIS 2 dla Bułgarii. Obsługuje zgłaszanie incydentów zgodnie z Ustawą o cyberbezpieczeństwie (Докладване на инцидент по ЗКС) i zasila unijną sieć CSIRT.

UE

ENISA

Agencja UE ds. cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych podatności i wspiera koordynację transgraniczną. Nie jest organem nadzorczym dla podmiotów bułgarskich; ta rola należy do Państwowej Agencji e-Administracji i ministerstw branżowych.

Pułapki
Błędy, które widzimy, gdy podmioty działające w Bułgarii pierwszy raz czytają NIS 2.
  • Bułgaria będzie wyglądać jak Niemcy, gdy dokona transpozycji.

    Bułgaria nie uchwaliła odrębnej ustawy NIS 2 w stylu niemieckiego NIS2UmsuCG. Nowelizuje istniejącą Ustawę o cyberbezpieczeństwie i rozkłada kompetencje między ministerstwa branżowe, z Państwową Agencją e-Administracji jako pojedynczym punktem kontaktowym. Szczegóły proceduralne, poziomy sankcji i kanał rejestracji podążają za bułgarską praktyką administracyjną, a nie za wzorcem niemieckim. Czytanie BSIG i zakładanie odpowiedniości jeden do jednego doprowadzi do błędnych odpowiedzi na pytanie, kto nadzoruje i gdzie składać zgłoszenia.

  • Nie ma bułgarskiego portalu, więc rejestracja jeszcze nie obowiązuje.

    Obowiązek dyrektywy, aby być możliwym do zidentyfikowania przez państwo członkowskie od 17 kwietnia 2025 r., stosuje się niezależnie od tego, czy Bułgaria opublikowała dopracowany portal internetowy. Państwowa Agencja e-Administracji jest pojedynczym punktem kontaktowym i można się z nią skontaktować pod NSPOC@e-gov.bg. Podmioty objęte zakresem powinny udokumentować zakres, dane kontaktowe i wyznaczoną osobę odpowiedzialną już teraz oraz złożyć zgłoszenie przez jakikolwiek kanał, którym operuje agencja, nawet jeśli nie jest on tak widoczny jak MonEspaceNIS2 we Francji.

  • Nasz regulator sektorowy to jedyny organ, z którym musimy rozmawiać.

    Ministerstwa branżowe mają kompetencje dla swojego sektora, ale Państwowa Agencja e-Administracji pozostaje pojedynczym punktem kontaktowym dla NIS 2, a CERT Bulgaria jest krajowym CSIRT do zgłaszania incydentów. Poważny incydent w sektorze regulowanym zazwyczaj trafia do organu sektorowego i do CERT Bulgaria, a nie do jednego lub drugiego. Traktowanie ministerstwa branżowego jako jedynego odpowiednika grozi pominięciem kadencji zgłaszania incydentów i roli pojedynczego punktu kontaktowego.

Spojrzenie praktyka

Większość operatorów, których widzimy w Bułgarii, nadal czeka na ostateczny tekst krajowy, zanim zacznie pracę. To zła kolejność. Obowiązki dyrektywy stosuje się od terminu 17 października 2024 r.; Komisja wysłała już uzasadnioną opinię 7 maja 2025 r. Kanał nadzoru i CSIRT istnieją dziś, a obowiązek zatwierdzenia przez organ zarządzający wynikający z artykułu 20 wiąże odpowiednika Geschäftsführera (управител, изпълнителен директор) niezależnie od tego, gdzie wyląduje krajowa nowelizacja.

Praktyczny ruch jest taki sam jak wszędzie indziej w UE: potwierdź zakres na podstawie dyrektywy, skontaktuj się z Państwową Agencją e-Administracji jako pojedynczym punktem kontaktowym, ustanów cztery obowiązki ciągłe (utrzymanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Gdy znowelizowana Ustawa o cyberbezpieczeństwie w pełni wejdzie w życie, wykonana już praca przeniesie się; dyrektywa jest stałą.

Jak platforma pomaga

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na jakiejkolwiek pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla bułgarskiej spółki zależnej w ramach znowelizowanej Ustawy o cyberbezpieczeństwie, niemieckiej spółki nadrzędnej w ramach BSIG oraz francuskiej spółki siostrzanej w ramach Ordonnance n° 2024-1093. Odniesienia do artykułów zmieniają się w zależności od lokalizacji; obowiązki merytoryczne nie.

Dla zakresu bułgarskiego zaczynasz od kontroli stosowalności, następnie przechodzisz do kadencji zgłaszania incydentów do CERT Bulgaria, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie Państwowa Agencja e-Administracji lub ministerstwo branżowe publikuje wytyczne, odwołujemy się do nich; nie powielamy ich.

Źródła
  • Dyrektywa (UE) 2022/2555 (NIS 2): EUR-Lex
  • Rozporządzenie wykonawcze Komisji (UE) 2024/2690
  • Ustawa o cyberbezpieczeństwie Bułgarii (Закон за киберсигурност, ZKS), znowelizowana na potrzeby NIS 2
  • Komisja Europejska, Strategia Cyfrowa: strona krajowa NIS 2 dla Bułgarii (digital-strategy.ec.europa.eu/en/policies/nis2-directive-bulgaria)
  • Uzasadniona opinia Komisji Europejskiej do Bułgarii, 7 maja 2025 r. (niezgłoszenie pełnej transpozycji NIS 2)
  • Państwowa Agencja e-Administracji (Държавна агенция Електронно управление, ДАЕУ / SEGA): krajowy pojedynczy punkt kontaktowy
  • CERT Bulgaria: krajowy CSIRT (govcert.bg)
Sprawdź swój zakres w Bułgarii w mniej niż pięć minut
Kontrola stosowalności stosuje test wielkości i sektora z dyrektywy. Jeżeli Twoja bułgarska spółka zależna jest objęta zakresem, kolejnym krokiem jest Państwowa Agencja e-Administracji jako pojedynczy punkt kontaktowy.