Statutul NIS 2 în Bulgaria
Ce cere directiva, cum o transpune Bulgaria și unde se află Agenția de stat pentru e-guvernare în acest tablou.
Prezentare generală
Directiva NIS 2 este stratul UE. Ea obligă fiecare stat membru, inclusiv Bulgaria, cu un singur prag minim de securitate cibernetică pentru entitățile esențiale și importante. Bulgaria trebuie să introducă acel prag minim în legislația bulgară și să deruleze un regim de supraveghere în temeiul acestuia.
Bulgaria transpune NIS 2 prin modificarea Legii sale existente privind securitatea cibernetică (Закон за киберсигурност, ZKS), aceeași lege care a purtat regimul NIS 1. La data de iunie 2026, transpunerea nu este completă. Comisia Europeană a trimis un aviz motivat la 7 mai 2025 pentru nenotificarea transpunerii complete, etapa anterioară sesizării Curții de Justiție.
Agenția de stat pentru e-guvernare (Държавна агенция Електронно управление, abreviată SEGA sau ДАЕУ) este punctul unic național de contact pentru NIS 2. CSIRT-ul național, CERT Bulgaria, operează la govcert.bg. Autoritățile competente sectoriale sunt repartizate între ministere: Energie, Sănătate, Mediu și Ape, și Transporturi, Tehnologia Informației și Comunicații, plus Comisia de supraveghere financiară pentru finanțe.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva UE privind securitatea cibernetică. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testele de dimensiune și de sector pentru entitățile esențiale și importante.
Implementarea UE
Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Bulgaria fără transpunere națională.
Transpunerea bulgară
Legea privind securitatea cibernetică (Закон за киберсигурност, ZKS), astfel cum a fost modificată pentru a transpune NIS 2
Bulgaria transpune NIS 2 prin modificarea Legii existente privind securitatea cibernetică, mai degrabă decât prin adoptarea unui nou act normativ. Comisia a confirmat că transpunerea este incompletă: un aviz motivat a fost emis la 7 mai 2025. Până la notificarea completă, părți din cadru se bazează direct pe directivă și pe Regulamentul de punere în aplicare 2024/2690.
Legea modificată privind securitatea cibernetică (ZKS)
Bulgaria transpune NIS 2 prin modificarea Legii privind securitatea cibernetică (Закон за киберсигурност). Modificarea preia categoriile de entități esențiale și importante, competențele de supraveghere, obligațiile de raportare a incidentelor și sancțiunile. La data de iunie 2026, Comisia nu a primit notificarea completă a transpunerii; textul juridic și orice acte de punere în aplicare ar trebui citite în raport cu directiva direct, până la închiderea acestei lacune.
Agenția de stat pentru e-guvernare ca punct unic de contact
Agenția de stat pentru e-guvernare (ДАЕУ / SEGA) acționează ca punct unic de contact pentru NIS 2. Autoritățile competente sectoriale se află în cadrul ministerelor de resort: Energie (Ministerul Energiei), Sănătate (Ministerul Sănătății), Apă potabilă (Ministerul Mediului și Apelor), Transporturi și infrastructură digitală (Ministerul Transporturilor, Tehnologiei Informației și Comunicațiilor) și Infrastructura bancară și a pieței financiare (Comisia de supraveghere financiară).
Înregistrare și raportare
Directiva a cerut ca entitățile să fie identificabile de către statele membre începând cu 17 aprilie 2025. În Bulgaria, canalul de înregistrare trece prin Agenția de stat pentru e-guvernare ca punct unic de contact; un portal public dedicat de înregistrare, comparabil cu MonEspaceNIS2 din Franța, nu a fost documentat public în limba engleză la nivelul UE. Incidentele semnificative urmează cadența directivei: avertizare timpurie 24h, notificare 72h, raport final într-o lună, către CERT Bulgaria și autoritatea sectorială relevantă.
Legea locală se aplică în interiorul Bulgariei
Operațiunile pe teritoriul bulgar urmează transpunerea bulgară. Un Geschäftsführer german care administrează o filială bulgară citește Legea modificată privind securitatea cibernetică pentru acea filială, nu BSIG-ul german. Obligațiile din directivă sunt aceleași; procedura, punctul unic de contact și sancțiunile se află în legislația bulgară.
Bulgaria nu poate coborî sub pragul minim al UE
Directiva este un instrument de armonizare minimă. Bulgaria poate fi mai strictă. Nu poate coborî sub directivă în ceea ce privește obligațiile entităților esențiale și importante, termenele de raportare a incidentelor sau răspunderea organului de conducere. Chiar și acolo unde transpunerea este incompletă, obligațiile din directivă se aplică de la termenul de 17 octombrie 2024 înainte, iar entitățile nu ar trebui să aștepte textul național final înainte de a se pregăti.
Agenția de stat pentru e-guvernare (ДАЕУ / SEGA)
Punctul unic național de contact pentru NIS 2. Coordonează cu autoritățile competente sectoriale din ministere și cu Comisia de supraveghere financiară. Listată de Comisia Europeană cu sediul la Sofia, contact NSPOC@e-gov.bg. Repartizarea exactă a sarcinilor de supraveghere între SEGA și ministerele de resort este stabilită de Legea privind securitatea cibernetică și actele sale de punere în aplicare.
CERT Bulgaria
CSIRT-ul național, care operează la govcert.bg. Listat de Comisia Europeană ca CSIRT NIS 2 pentru Bulgaria. Gestionează raportarea incidentelor în temeiul Legii privind securitatea cibernetică (Докладване на инцидент по ЗКС) și alimentează rețeaua CSIRT a UE.
ENISA
Agenția UE pentru securitate cibernetică. Publică orientări, gestionează baza europeană de date privind vulnerabilitățile și sprijină coordonarea transfrontalieră. Nu este o autoritate de supraveghere pentru entitățile bulgare; acel rol revine Agenției de stat pentru e-guvernare și ministerelor de resort.
Bulgaria va arăta ca Germania după ce transpune.
Bulgaria nu a adoptat un act NIS 2 de sine stătător în stilul NIS2UmsuCG-ului german. Modifică Legea existentă privind securitatea cibernetică și distribuie competența între ministerele de resort, cu Agenția de stat pentru e-guvernare ca punct unic de contact. Detaliile procedurale, nivelurile sancțiunilor și canalul de înregistrare urmează practica administrativă bulgară, nu modelul german. Citirea BSIG și presupunerea unei corespondențe unu-la-unu vor produce răspunsuri greșite despre cine supraveghează și unde se depune.
Nu există un portal bulgar, deci înregistrarea nu se aplică încă.
Obligația din directivă de a fi identificabil de către statul membru începând cu 17 aprilie 2025 se aplică indiferent dacă Bulgaria a publicat sau nu un portal web bine pus la punct. Agenția de stat pentru e-guvernare este punctul unic de contact și poate fi contactată la NSPOC@e-gov.bg. Entitățile vizate ar trebui să documenteze acum domeniul de aplicare, datele de contact și o persoană responsabilă desemnată și să transmită prin orice canal operează agenția, chiar dacă nu este la fel de vizibil ca MonEspaceNIS2 din Franța.
Autoritatea noastră de reglementare sectorială este singura autoritate cu care trebuie să vorbim.
Ministerele de resort dețin competența pentru sectorul lor, dar Agenția de stat pentru e-guvernare rămâne punctul unic de contact pentru NIS 2, iar CERT Bulgaria este CSIRT-ul național pentru raportarea incidentelor. Un incident semnificativ într-un sector reglementat merge de regulă atât la autoritatea sectorială, cât și la CERT Bulgaria, nu la una sau la cealaltă. Tratarea ministerului de resort ca unic omolog riscă să rateze cadența de raportare a incidentelor și rolul punctului unic de contact.
Majoritatea operatorilor pe care îi vedem în Bulgaria încă așteaptă un text național definitiv înainte de a începe munca. Aceasta este ordinea greșită. Obligațiile din directivă se aplică de la termenul de 17 octombrie 2024; Comisia a trimis deja un aviz motivat la 7 mai 2025. Canalul de supraveghere și CSIRT-ul există astăzi, iar obligația de aprobare a organului de conducere în temeiul articolului 20 obligă echivalentul Geschäftsführer (управител, изпълнителен директор) indiferent de unde ajunge modificarea națională.
Mișcarea practică este aceeași ca peste tot în UE: confirmați domeniul de aplicare în temeiul directivei, contactați Agenția de stat pentru e-guvernare ca punct unic de contact, configurați cele patru obligații continue (menținerea înregistrării, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea organului de conducere) și documentați minimul. Odată ce Legea modificată privind securitatea cibernetică intră pe deplin în vigoare, munca deja efectuată se transferă; directiva este constanta.
Construim registrul de obligații NIS 2 pe stratul UE, nu pe vreo transpunere națională unică. Aceeași listă de verificare funcționează pentru o filială bulgară în temeiul Legii modificate privind securitatea cibernetică, o societate-mamă germană în temeiul BSIG și o societate soră franceză în temeiul Ordonnance n° 2024-1093. Trimiterile la articole se schimbă per locală; obligațiile de fond nu.
Pentru domeniul de aplicare bulgar începeți cu verificarea aplicabilității, apoi treceți la cadența de raportare a incidentelor către CERT Bulgaria, clauzele privind lanțul de aprovizionare și aprobarea organului de conducere. Acolo unde Agenția de stat pentru e-guvernare sau un minister de resort publică orientări, le menționăm; nu le duplicăm.
- Directiva (UE) 2022/2555 (NIS 2). EUR-Lex
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
- Legea privind securitatea cibernetică a Bulgariei (Закон за киберсигурност, ZKS), astfel cum a fost modificată pentru NIS 2
- Comisia Europeană, Strategia digitală. Pagina de țară NIS 2 pentru Bulgaria (digital-strategy.ec.europa.eu/en/policies/nis2-directive-bulgaria)
- Avizul motivat al Comisiei Europene către Bulgaria, 7 mai 2025 (nenotificarea transpunerii complete NIS 2)
- Agenția de stat pentru e-guvernare (Държавна агенция Електронно управление, ДАЕУ / SEGA). Punctul unic național de contact
- CERT Bulgaria. CSIRT-ul național (govcert.bg)