Това не е правен съвет. NIS2 и измененията в Закона за киберсигурност на България се прилагат различно според сектор, размер и дейност. Обхватът и задълженията уточнете с адвокат. По-долу е практичен списък за магазини и МСП с хостинг в София (ЕС).
Измененията, които въвеждат NIS2 в българското право, влязоха в сила на 17 февруари 2026. За собствениците на магазини въпросът вече не е „има ли директива?“, а в обхват ли сте вие или веригата ви и какво ще каже хостинг договорът при проверка.
Обхват: магазин или „съществен / важен“ субект?
NIS2 не е само за банки и енергетика. Цифрова инфраструктура, облак, управлявани услуги и определени средни оператори плюс критични доставчици влизат в рамката. Малък магазин в София или Истанбул не е автоматично „важен субект“, но платежни шлюзове, логистични API, B2B портали или обществени поръчки често водят до анкети, които приличат на доказателства по NIS2.
Практичен преглед: прагове за персонал и оборот, секторни списъци, дали продавате управлявани ICT услуги и приложенията за сигурност в клиентските договори. Ако не сте сигурни, планирайте „клиентите ще искат доказателства“, а не самообявено изключение.
Какво трябва да казва хостинг договорът
Одитите искат писмени ангажименти, не лозунги:
- Местоположение на данни: продукция и бекъпи (EuroVDC: София, ЕС).
- Роля на обработващ: чл. 28 GDPR / DPA — администратор срещу обработващ.
- Уведомяване за инцидент: срок и канал, по който ви известяват.
- Достъп и подизпълнители: достъп на поддръжка, подизпълнители, трансфери към трети държави.
- Бекъп и непрекъснатост: тествано възстановяване, не само маркетингови RTO.
- Изтриване при край: писмено изтриване или връщане при затваряне на акаунта.
Това не е целият NIS2, но е проверимо. За резидентност вижте GDPR хостинг — ЕС датацентър София.
Конкретни стъпки за екипа на магазина
- Избройте продуктите (уеб хостинг, VPS, корпоративен имейл) под един акаунт.
- Проверете nameserver-ите — при EuroVDC обикновено
ns1.eurovdc.eu/ns2.eurovdc.eu. - Отбележете дали MX сочи към
securemail.eurovdc.euи кой вижда логовете на панела. - Свалете или поискайте DPA; прикачете PDF с дата към клиентските анкети.
- Playbook с три имена: кой отваря ticket, кой пише на клиента, кой одобрява restore.
Извън обхвата пак помага договорен език
Много магазини няма да са в официалния списък на NIS2. B2B клиенти, застраховки и пазари пак питат същото. Ясно местоположение, DPA и срок за инцидент махат търговско триене. Софийският уеб хостинг и пощата при един ЕС доставчик избягват четири противоречиви облачни отговора.
Заключение: след 17 февруари 2026 българската рамка по NIS2 е в сила. Правният статус уточнява консултантът; вие дръжте готов хостинг договор, DPA, път за инцидент и доказателства за инфраструктурата в София.
ЧЗВ
Това правен съвет ли е?
Не. Само оперативни насоки. За обхват и санкции ползвайте квалифициран съветник.
Всеки малък магазин ли е автоматично в обхват?
Не. Прагове, сектор и клиентски изисквания решават. Готовността с DPA пак помага за B2B.
Софийският хостинг сам по себе си = NIS2 съответствие?
Не. Местоположението помага; процеси, уведомяване, контрол на достъп и писмен DPA са отделни.
Няма срок за инцидент в договора?
Поискайте писмено уточнение. SLA за поддръжка и уведомяване за security инцидент не винаги са една и съща клауза.
Поща и сайт при различни доставчици?
Възможно е, но тогава трябват два DPA, два канала и две декларации за локация. Един ЕС стек опростява анкетите.