ДИРЕКТИВА НА ЕС NIS2 - ТРАНСПОНИРАНЕ В ХОД ВЪВ ФРАНЦИЯ

Вашето досие за съответствие
с NIS2 за 5 дни

Европейската директива NIS2 (ЕС 2022/2555) налага управление на киберрисковете на съществените и важните субекти от 18 сектора, а косвено и на техните доставчици. SYAGA NIS2-Express ви доставя пълния и оперативен референтен документ (ПСИС + съпоставка за съответствие), без да ангажира екипите ви месеци наред.

5
Работни дни
20
Обхванати глави
93
Контроли по ISO 27001
120+
Доставени страници

Директивата NIS2 в цифри

Какво реално променя европейската директива за засегнатите субекти

Около 160 000 засегнати субекта в ЕС

Директивата NIS2 (ЕС 2022/2555) значително разширява обхвата на предишната NIS1, с праг на приложимост, обикновено приеман около 50 служители и 10 млн. евро оборот, за 18 съществени и важни сектора.

Санкции, стигащи до ръководителите

Текстовете предвиждат административни глоби (в порядъка на няколко милиона евро или процент от световния оборот, в зависимост от вида субект) и лична отговорност на ръководителите, стигаща до временна забрана за упражняване на функции.

Френското транспониране е в ход

Франция все още не е транспонирала NIS2 в националното си право (закон за транспониране е в подготовка). Компаниите, които се подготвят отсега, избягват очаквания наплив, когато френският текст влезе в сила.

💰

Консултантските фирми таксуват дълги проекти

Класически проект за привеждане в съответствие с NIS2/ISO 27001, воден от голяма консултантска фирма, отнема месеци. Бюджет, често недостъпен за МСП/средно голямо предприятие с 50 до 500 служители, което въпреки това трябва да се заеме с това.

Косвеният ефект: дори ако не сте пряко засегнати

NIS2 задължава съществените/важните субекти да проверяват сигурността на веригата си на доставки. Практически, вашите възложители вече ви изпращат - или ще ви изпратят - въпросник за сигурност на доставчика. Примери за реални въпроси от такъв тип въпросник:

Многофакторно удостоверяване (MFA)

« За кои услуги налагате MFA? Поща, VPN, RDP, мрежово-облачна администрация, привилегировани акаунти. »

Типична референция CSA CAIQ v4 IAM-14.1 / SIG Lite

Сигурност на пощата

« Какви контроли използвате срещу подправяне на имейли (SPF, DKIM, DMARC)? Деактивирали ли сте остарелите протоколи (незащитени IMAP, POP3, SMTP)? »

Типична референция Google VSAQ / Beazley Ransomware Supplemental

План за реакция при инцидент

« Какъв е вашият план за реакция при инцидент и в какъв срок бихте ни уведомили за инцидент, свързан с киберсигурността? »

Типична референция 3rdRisk - 7 въпроса за NIS2

Подизпълнители и верига на доставки

« Ползвате ли подизпълнители от 4-то ниво? Ще приемете ли договорни клаузи, налагащи съответствие с NIS2 (контроли, уведомяване за нарушения, право на одит)? »

Типична референция 3rdRisk - 7 въпроса за NIS2

Резервни копия и непрекъснатост

« Правят ли се резервни копия? Тестват ли се целостта и процедурите за възстановяване поне веднъж годишно? »

Типична референция CSA CAIQ v4 BCR-08

Управление на сигурността

« Основава ли се вашата политика за информационна сигурност на признат стандарт (NIST, ISO 27001)? »

Типична референция 2022 SIG Lite (Shared Assessments)

ПСИС, изготвена от NIS2-Express, отговаря точка по точка на този тип въпросник, заедно със свързаните доказателства.

Решението: NIS2-Express

5 дни, 20 глави, 1 оперативен документ, който екипите ви могат да прилагат още от следващия понеделник

Д1
Ден 1 - Обхват

Въпросник и разговор с ръководството

2-часов разговор с ИТ директора или ръководителя. Събиране на контекста, обхвата, бизнес приоритетите и текущата зрялост чрез нашия структуриран въпросник (10 области, 60 въпроса).

Д2
Ден 2 - Технически анализ

Събиране на данни и картографиране на ИС

Инвентаризация на активите (сървъри, работни станции, приложения), анализ на мрежовата архитектура, идентифициране на критичните потоци. Лек скан за уязвимости при предварително съгласие.

Д3
Ден 3 - Изготвяне

Генериране на персонализираната ПСИС

Изготвяне на 20-те глави с вашите реални данни: организационна схема за сигурност, матрица на риска, оперативни процедури, ИТ харта. Всичко е специфично за вашия контекст.

Д4
Ден 4 - Консолидация

Съпоставка на съответствието и приложения

Подробна съпоставка с NIS2 (управление, мерки за сигурност, уведомяване за инциденти), ISO 27001, ANSSI и GDPR. Генериране на приложения: инвентар на активите, матрица на приложимостта, процедури за управление на инциденти, достъпи и промени.

Д5
Ден 5 - Доставяне

Представяне и предаване на знания

Представяне на резултата пред управителния комитет. Сесия с въпроси и отговори. Предаване на редактируеми файлове (HTML, PDF, DOCX) за усвояване от вашите екипи.

Какво получавате

Пълен пакет, готов за прилагане, с всички документи, от които се нуждаете

📝

ПСИС - 20 глави

Пълна политика за сигурност, обхващаща всички области на ISO 27001, документален минимум, очакван по силата на NIS2.

  • Управление и организация на сигурността
  • Класификация на активите и данните
  • Управление на достъпи и самоличности
  • Мрежова, системна и приложна сигурност
  • Непрекъснатост на дейността и управление на инциденти
📈

Експресен одитен доклад

Обобщение на позицията по сигурност с визуални индикатори.

  • Радар на зрелостта (10 области)
  • Матрица на риска (въздействие/вероятност)
  • Топ 10 критични уязвимости
  • Приоритизиран план за действие (PDCA)
  • Препоръчителен бюджет за сигурност
📄

Процедури и харта

Оперативни документи, директно приложими от вашите екипи.

  • ПРОЦ-01: Управление на инциденти
  • ПРОЦ-02: Управление на достъпи
  • ПРОЦ-03: Управление на промени
  • ПРОЦ-04: Резервно копиране и възстановяване
  • ИТ харта (готова за подписване)
🎯

Съпоставка с NIS2

Съответствие между вашата ПСИС и основните глави от задълженията на директива NIS2.

  • Чл. 20 - Управление
  • Чл. 21 - Мерки за управление на риска (10 области)
  • Чл. 23 - Уведомяване за инциденти
  • Типови отговори на въпросник за доставчик по NIS2
  • Матрица на съответствието със статус
🔐

Приложения ISO 27001

Декларация за приложимост и съпоставка на 93-те контрола от Приложение А (ISO 27001:2022).

  • Декларация за приложимост с обосновка по контрол
  • Подробен инвентар на сървърите
  • Регистър на уязвимостите
  • Идентифицирани вериги на атака
  • Бюджетиран план за действие
💻

Редактируеми файлове

Всички документи във формати, които можете да променяте.

  • Самостоятелен HTML (отваря се във всеки браузър)
  • Висококачествен PDF (печат A4)
  • Редактируем DOCX (Microsoft Word)
  • Двуезичен FR/EN (опция)
  • PNG графики с висока резолюция

Обхванато съответствие

Един-единствен документ, отговарящ на всички ваши референтни рамки

N2

NIS2 (Директива (ЕС) 2022/2555)

Обхват на основните глави: управление, мерки за управление на риска и уведомяване за инциденти. Включена е съпоставка за съответствие.

ISO

ISO 27001:2022

Декларация за приложимост на 93-те контрола от Приложение А. Структура, съобразена с клаузи 4 до 10 и 4-те теми (организационни, човешки, физически, технологични).

AN

Ръководство на ANSSI - ИТ хигиена (френски орган)

Мерките за ИТ хигиена на френския орган ANSSI са обхванати в 20-те глави. Изрично съответствие в съпоставката за съответствие.

RG

GDPR (чл. 32)

Подходящи технически и организационни мерки за гарантиране сигурността на личните данни. Разгледани са класификация на данните и регистър на дейностите по обработване.

Ориентировъчни цени

Изберете подходящия план за вашия контекст - персонализирана оферта до 24 часа

Основен

МСП с < 50 служители, едно място

3 000
евро без ДДС (еднократно, ориентировъчно)
  • Персонализирана ПСИС - 20 глави
  • 4 оперативни процедури
  • ИТ харта
  • Съпоставка с NIS2 и GDPR
  • Представяне пред управителния комитет
  • Формати HTML + PDF + DOCX
Заявка за оферта

Премиум

Средно голямо предприятие с 250+ служители, регулиран сектор

8 000
евро без ДДС (еднократно, ориентировъчно)
  • Всичко от Стандарт +
  • Съпоставка с DORA (финансов сектор)
  • Секторни шаблони (здравеопазване, индустрия, финанси)
  • Бюджетиран план за отстраняване за 12 месеца
  • Съдействие за сертификация ISO 27001
  • Приоритетна поддръжка 12 месеца
Заявка за оферта

Годишна поддръжка: 500 евро без ДДС/година (ориентировъчно)

Годишна актуализация на ПСИС (регулаторни промени, промени в ИС). Преглед на процедурите, актуализация на съпоставката за съответствие, нов PDF.

Ориентировъчни цени за стандартен обхват. Крайната сума се определя по оферта, след първоначален разговор относно вашия реален обхват.

Често задавани въпроси

Засегната ли е моята компания от NIS2?
Обикновено приетият праг е за компания с над 50 служители или над 10 млн. евро оборот, действаща в един от 18-те обхванати сектора (енергетика, транспорт, здравеопазване, цифрови технологии, индустрия, вода, храни, космос, поща, химия, отпадъци, производство, изследвания, цифрови услуги, администрация, финансови пазари, цифрова инфраструктура, доставчици на цифрови услуги). Дори извън тези критерии, можете да бъдете засегнати косвено, ако сте доставчик на субект, попадащ под NIS2 (вижте раздел „Косвен ефект“ по-горе). Точната квалификация на вашата ситуация изисква правна консултация.
Транспонирала ли е вече Франция NIS2?
Не, все още не към момента: френският закон за транспониране е в подготовка. Това не означава, че трябва да се чака: компаниите, които се подготвят още сега, избягват очаквания наплив, когато френският текст влезе в сила, и отговарят още днес на изискванията, които клиентите/възложителите им вече им предават по договор (косвен ефект).
Каква е разликата с ПСИС, изготвена от голяма консултантска фирма?
Съдържанието цели същото ниво на изискване: същите 20 глави, същия обхват на ISO 27001, същата дълбочина на анализ. Разликата: ние използваме генератор, който изготвя персонализиран документ въз основа на вашите реални данни, докато класически проект отнема месеци ръчно изготвяне.
Валиден ли е документът за сертификация по ISO 27001?
ПСИС от NIS2-Express представлява солидна основа за стартиране на сертификация по ISO 27001. Тя обхваща Декларацията за приложимост на 93-те контрола и структурата на клаузи 4 до 10. Ще е необходимо допълнително съдействие за оперативното прилагане и одита за сертификация.
Колко време трябва да ангажирам екипите си?
2 часа през първия ден (разговор с ръководството) и 2 часа през последния ден (представяне). Останалата работа се извършва от нашите одитори без да ангажира екипите ви. Ако е предвиден технически скан, ще бъде поискан временен мрежов достъп на ден 2.
Задължителна ли е годишната поддръжка?
Не, тя е незадължителна, но препоръчителна. Управлението на киберрисковете предполага периодичен преглед на мерките за сигурност. Годишната поддръжка включва актуализация на документа в зависимост от регулаторните промени и промените във вашата ИС.
С какво SYAGA е компетентна да изготви този документ?
SYAGA CONSULTING извършва одити на сигурността на информационните системи от 2009 г. (EURL, учредено на 08/12/2009), при клиенти от различни сектори (индустрия, туризъм, здравеопазване, услуги). Изградили сме генератор, който капитализира този одиторски опит, за да произвежда бързо персонализирани документи за съответствие.

Готови ли сте да обезпечите съответствието си с NIS2?

Свържете се с нас, за да получите персонализирана оферта до 24 часа.

NIS2-Express е инструмент за подпомагане на привеждането в съответствие. Той не представлява правен съвет. Квалификацията на вашия субект по отношение на директива NIS2 и нейното френско транспониране трябва да бъде потвърдена от юрист.

Регулаторно наблюдение - официални източници

NIS2 на прост език, обяснена за зает ръководител. Всяка точка препраща към официалния текст, от който е взета.

Кой е засегнат?

Директивата е насочена към „средни“ или „големи“ предприятия (по смисъла на европейското право), действащи в списък от сектори, считани за критични: енергетика, транспорт, здравеопазване, банки, вода, цифрови технологии, публична администрация, от една страна; поща, отпадъци, химия, хранително-вкусова промишленост, производство, изследвания, от друга. Дадена държава може да включи и по-малки структури, ако играят ключова роля.

Какво реално налага NIS2

С прости думи: въвеждане на „пропорционални“ мерки за сигурност, способност за идентифициране на рисковете, защита на данните, откриване на атака, реагиране и възстановяване след нея. Добавят се физическата сигурност на помещенията, контролът на достъпите и правомощията, както и проверката на сигурността на доставчиците и подизпълнителите.

При инцидент - точен график

Ако възникне „значителен“ инцидент, органът трябва да бъде уведомен в три етапа: бърз сигнал до 24 часа, по-подробно уведомление до 72 часа, след което окончателен доклад до един месец. Засегнатите клиенти също трябва да бъдат информирани без забавяне за мерките, които трябва да предприемат от своя страна.

Санкциите - без драматизиране

Максималният размер на глобите е определен от директивата: до 10 млн. евро или 2% от световния оборот (по-високата сума) за „съществените“ субекти; до 7,5 млн. евро или 1,5% от световния оборот за „важните“ субекти. Това са законови тавани, а не автоматична фактура - целта на директивата остава превенцията.

Датите, които трябва да се запомнят

Директивата е в сила от 16 януари 2023 г. Всяка държава членка е трябвало да транспонира задълженията си в националното си законодателство най-късно до 17 октомври 2024 г., за реално прилагане от 18 октомври 2024 г. - датата, на която предишният текст NIS1 е отменен.

Във Франция, кой ръководи темата

ANSSI е определеният орган (френски орган) за подпомагане на привеждането в съответствие с NIS2. Той публикува „Референтна рамка Cyber France“ (ReCyF, налична от 17 март 2026 г.) и предлага платформа „MonEspaceNIS2“, както и „ClubSSI“, за да помогне на компаниите да се ориентират.

Какво вече се случва при съседите ни

В Германия органът BSI посочва, че законовият срок за регистрация на засегнатите компании вече е изтекъл: тези, които все още не са го направили, трябва да го направят незабавно. Конкретен сигнал, че европейското движение вече е в ход, далеч отвъд текстовете.

Опростяване е в процес на обсъждане

Европейската комисия представи през 2026 г. предложение (пакет „омнибус“) за облекчаване на съответствието с NIS2, особено за по-малките структури: около 28 700 компании биха били засегнати от това облекчение, от които 6 200 микро- и малки предприятия.

Наблюдение, направено на 17/07/2026 въз основа на цитираните официални текстове и сайтове. То информира, но не замества правен съвет относно вашата ситуация.