EPSOHQ
Назад към всички политики
08 Компас на политиките на ЕС

Киберсигурност и устойчивост на критичната инфраструктура в ЕС

Ориентирайте се в правилата на ЕС за управление на киберрисковете, сигурни цифрови продукти, критични субекти, сертифициране и колективна реакция — и проследете важните дати на прилагане.

11 мин. четене Актуализирано 2026-08-17 100% безплатно
Стилизиран щит, защитаващ цифрова мрежа, електропровод и болница под звездите на ЕС
Преглед на политиката

Киберсигурност и критична инфраструктура

Киберустойчивостта на ЕС се основава на взаимнодопълващи се нива. NIS2 урежда управлението на риска и докладването на инциденти от съществени и важни субекти. Актът за киберустойчивост урежда продуктите с цифрови елементи през целия им жизнен цикъл. Директивата за устойчивостта на критичните субекти обхваща устойчивостта срещу рискове, различни от киберрисковете, на идентифицирани критични субекти. Актът за киберсолидарност изгражда споделен капацитет за откриване, готовност и подкрепа при извънредни ситуации. ENISA предоставя експертен опит и координация, докато националните органи запазват централната си роля в надзора и реакцията. Преразглеждането на Акта за киберсигурността от януари 2026 г. все още беше на етап предложение към 17 август 2026 г.

Статус на политиката
Актуално
Значимост за изпита
Високо
Задълбоченост
Основно
01

Обща система за устойчивост

Киберсигурността засяга едновременно вътрешния пазар, сигурността и националната сигурност. Значителна част от законодателството на ЕС се основава на член 114 ДФЕС, тъй като различаващите се национални изисквания могат да разпокъсат вътрешния пазар. Член 16 е основание за правилата за защита на данните, член 196 — за сътрудничеството в областта на гражданската защита, а член 222 съдържа клаузата за солидарност при бедствия и терористични нападения. Съгласно член 4, параграф 2 ДЕС националната сигурност остава единствено отговорност на всяка държава членка. Поради това киберправото на ЕС повишава общата гражданска устойчивост, без да създава разузнавателна служба на ЕС или да прехвърля цялото ръководство на действията при инциденти на Брюксел.

Работният модел има четири етапа: намаляване на риска преди инцидент, откриване и споделяне на относима информация, координиране на реакцията, когато последиците преминават границите, и възстановяване на услугите. Държавите членки определят компетентни органи, единни звена за контакт и екипи за реагиране при инциденти с компютърната сигурност. Комисията следи за спазването на правото на ЕС и може да приема предвидените актове за изпълнение. ENISA — Агенцията на Европейския съюз за киберсигурност — подпомага експертната дейност, ученията, координирането при уязвимости и сътрудничеството. ЕС-CyCLONe свързва националните органи за управление на кризи при мащабни инциденти; мрежата на CSIRT подпомага техническото оперативно сътрудничество.

02

NIS2: организации и основни услуги

Директива (ЕС) 2022/2555, известна като NIS2, има за цел постигането на високо общо ниво на киберсигурност в целия Съюз. Тя разширява обхванатите сектори и разделя обхванатите организации на съществени и важни субекти. Класификацията влияе върху режима на надзор, а не върху основното задължение за управление на риска. Секторите включват енергетика, транспорт, здравеопазване, цифрова инфраструктура, публична администрация, питейна вода, отпадъчни води, пощенски услуги, производство на определени критични продукти и доставчици на цифрови услуги. Праговете за размера и конкретните включвания или изключения имат значение; не всяка малка организация попада автоматично в обхвата.

Субектите трябва да прилагат пропорционални технически, оперативни и организационни мерки. Директивата изброява действията при инциденти, непрекъснатостта на дейността, сигурността на веригата на доставки, управлението на уязвимостите, криптирането, когато е целесъобразно, контрола на достъпа, управлението на активите и осведомеността на персонала. Ръководните органи одобряват и контролират мерките и могат да носят отговорност съгласно националните актове за транспониране. За значимите инциденти се прилага поетапен модел на уведомяване: ранно предупреждение в срок от 24 часа от узнаването, уведомление за инцидента в срок от 72 часа и окончателен доклад обикновено в срок от един месец. Кандидатите не бива да сливат тези срокове в един.

NIS2 е директива. Държавите членки трябваше да я транспонират до 17 октомври 2024 г. и да прилагат националните мерки от 18 октомври 2024 г. Правата и задълженията се прилагат основно чрез националното право. Непълното транспониране не превръща директивата в регламент; то създава проблем при изпълнението, за който са приложими средствата за правна защита съгласно правото на ЕС и евентуално производство за установяване на неизпълнение на задължения.

03

Актът за киберустойчивост: продукти и сигурност през целия жизнен цикъл

Регламент (ЕС) 2024/2847 — Актът за киберустойчивост, или CRA — възприема подход, ориентиран към продуктовия пазар. Той обхваща хардуерни и софтуерни продукти с цифрови елементи, пуснати на пазара на ЕС, при спазване на определените изключения и взаимодействия със секторното право. Производителите трябва да проектират и произвеждат сигурни продукти, да оценяват киберрисковете, да управляват уязвимостите и да предоставят актуализации на сигурността през периода на поддръжка. Вносителите и дистрибуторите имат задължения за проверка. Оценяването на съответствието и маркировката CE свързват изискванията за киберсигурност с обичайното правоприлагане по отношение на продуктите на единния пазар.

Влизането в сила не е равнозначно на пълно прилагане. CRA влезе в сила на 10 декември 2024 г. Правилата за нотифициране на органите за оценяване на съответствието се прилагат от 11 юни 2026 г. Задълженията за докладване по член 14 за активно използвани уязвимости и тежки инциденти се прилагат от 11 септември 2026 г. Повечето задължения се прилагат от 11 декември 2027 г. Към датата на актуализиране на настоящия обзор задълженията за докладване през септември предстояха непосредствено, но все още не се прилагаха.

04

Критични субекти: киберрискове и физически рискове

Директива (ЕС) 2022/2557 — Директивата за устойчивостта на критичните субекти, или CER — разглежда способността на идентифицираните субекти да предотвратяват инциденти, да се защитават от тях, да реагират, да им се противопоставят, да смекчават и поемат последиците им, да се приспособяват и да се възстановяват. Нейният обхват, включващ всички видове опасности, обхваща природни бедствия, аварии, извънредни ситуации в областта на общественото здраве, саботаж и тероризъм. Държавите членки извършват оценки на риска, приемат стратегии и идентифицират критични субекти в изброените сектори. След това идентифицираните субекти оценяват рисковете, предприемат пропорционални мерки и уведомяват за инциденти, водещи до смущения.

CER и NIS2 са разработени така, че да действат съвместно. CER е насочена основно към устойчивостта срещу рискове, различни от киберрисковете; NIS2 е насочена към мрежовите и информационните системи. Националните органи трябва да си сътрудничат и да обменят относима информация. Директивите не означават, че всеки субект в изброен сектор има еднакви задължения. Идентифицирането, правилата за размера, секторните разпоредби и националното транспониране определят обхвата.

05

Колективно откриване и подкрепа при кризи

Регламент (ЕС) 2025/38 — Актът за киберсолидарност — се прилага от 4 февруари 2025 г. С него се създават Европейска система за предупреждение в областта на киберсигурността, мерки за готовност и резерв на ЕС за киберсигурност от доверени доставчици на услуги за реагиране при инциденти. Той също така подпомага прегледа на значими или мащабни инциденти. Резервът допълва, а не заменя националния капацитет. Исканията, допустимостта, договарянето и поверителността се уреждат от регламента и договореностите за неговото изпълнение.

Терминологията за кризите трябва да бъде точна. Значим инцидент по NIS2 се отнася до сериозно смущение, загуба или вреда за даден субект или за други лица. Мащабният инцидент надхвърля капацитета на една държава членка или засяга значително поне две държави членки. При политическата координация могат да се използват и интегрираните договорености на Съвета за реакция на политическо равнище при кризи. Инструментариумът на ЕС за кибердипломация от 2019 г. може да подпомага действията в областта на външните отношения, включително ограничителни мерки, но приписването на отговорност и санкциите са политически и правни решения, а не технически констатации на ENISA.

06

Какво се промени през 2026 г.

На 20 януари 2026 г. Комисията предложи преразглеждане на Акта за киберсигурността от 2019 г. Предложението има за цел да рационализира сертифицирането в ЕС, да разгледа рисковете за сигурността във веригите на доставки на информационни и комуникационни технологии и да укрепи ENISA. Към 17 август 2026 г. то все още подлежеше на разглеждане от Парламента и Съвета. Действащият Регламент (ЕС) 2019/881 оставаше приложимият Акт за киберсигурността, освен ако и докато не бъде изменен.

На 7 юли 2026 г. Комисията представи план за действие относно усъвършенствания изкуствен интелект и киберсигурността. Той обхваща оценяването на модели, структурирания достъп на защитниците до усъвършенствани модели, сигурното изпитване съвместно с ENISA и Съвместния изследователски център, по-бързото отстраняване на уязвимости и по-силния европейски капацитет в областта на ИИ. Планът за действие надгражда действащото право; самият той не е нов регламент. Успоредно с това продължи работата по изпълнението във връзка с платформата за докладване по CRA, резерва за киберсигурност и националните рамки по NIS2.

07

Метод за изпита: определете обекта, участника и етапа

Установете какво се защитава. За доставчик на услуги, попадащ в обхвата, започнете с NIS2. За свързан хардуер или софтуер, пуснат на пазара, започнете с CRA. За физическата устойчивост и устойчивостта срещу всички видове опасности на идентифициран критичен субект започнете с CER. За трансграничното откриване и подкрепата при извънредни ситуации разгледайте Акта за киберсолидарност. След това определете дали отговорният участник е производител, регулиран субект, орган на държава членка, CSIRT, ENISA, Комисията или съзаконодател. Накрая проверете дали към съответната дата правилото е било предложено, в сила или вече приложимо.

Ключови данни

24 hours
Ранно предупреждение по NIS2

Първото поетапно уведомление след узнаването за значим инцидент.

72 hours
Уведомление за инцидент по NIS2

По-подробно уведомление след узнаването, което следва ранното предупреждение.

11 September 2026
Начало на прилагането на докладването по CRA

Задълженията по член 14 за активно използвани уязвимости и тежки инциденти започват да се прилагат.

11 December 2027
Общо прилагане на CRA

Повечето задължения по Акта за киберустойчивост се прилагат от тази дата.

Хронология на политиката

  1. 2023-01-16

    NIS2 и CER влязоха в сила

    Двете взаимносвързани директиви укрепиха киберустойчивостта и устойчивостта срещу всички видове опасности.

    в_сила
  2. 2024-10-17

    Краен срок за транспониране на NIS2

    Държавите членки трябваше да приемат и публикуват национални мерки.

    краен_срок_за_транспониране
  3. 2024-12-10

    Актът за киберустойчивост влезе в сила

    Прилагането се въвежда поетапно през 2026 и 2027 г.

    в_сила
  4. 2025-02-04

    Актът за киберсолидарност започна да се прилага

    Общата рамка за откриване, готовност и резерв стана приложима.

    приложимо
  5. 2026-01-20

    Предложено преразглеждане на Акта за киберсигурността

    Предложението на Комисията постави началото на обикновената законодателна процедура.

    предложение
  6. 2026-07-07

    Представен план за действие относно ИИ и киберсигурността

    Незаконодателният план разглежда последиците от усъвършенствания ИИ за защитата и атаките.

    план_за_действие
  7. 2026-09-11

    Задълженията за докладване по CRA започват да се прилагат

    Бъдеща дата от гледна точка на настоящата актуализация.

    планирано

Често срещани изпитни капани

„В сила“ невинаги означава „напълно приложимо“

CRA предвижда няколко дати; повечето задължения изчакват до декември 2027 г.

Киберустойчивостта и физическата устойчивост се припокриват, но се различават

NIS2 и CER се координират, но уреждат различни измерения на риска.

Сроковете при инциденти са поетапни

NIS2 предвижда етапи от 24 часа, 72 часа и окончателен доклад съгласно директивата и националните правила.

Националната сигурност остава национална отговорност

Правилата на ЕС за устойчивост не създават обща компетентност на ЕС по отношение на националната сигурност на държавите членки.

Основен речник

CSIRT
Екип за реагиране при инциденти с компютърната сигурност, изпълняващ технически функции при инциденти.
ЕС-CyCLONe
Мрежа, подпомагаща координираното управление на мащабни киберинциденти и кризи.
Сертифициране на киберсигурността
Рамка на ЕС за схеми, които удостоверяват определени характеристики на сигурността на продукти, услуги или процеси в областта на ИКТ.
Продукт с цифрови елементи
Понятие по CRA, обхващащо софтуер или хардуер и определени решения за дистанционна обработка на данни с пряка или непряка връзка за данни.
Резерв за киберсигурност
Резерв на равнището на ЕС от доверени доставчици на услуги за реагиране, който подпомага допустимите ползватели при сериозни инциденти.

Проверете какво сте запомнили

Кой нормативен акт урежда основно обхванатите съществени и важни субекти?
Покажете отговораNIS2, Директива (ЕС) 2022/2555.
Кой нормативен акт урежда основно свързаните хардуерни и софтуерни продукти?
Покажете отговораАктът за киберустойчивост, Регламент (ЕС) 2024/2847.
Кога започват да се прилагат задълженията за докладване по член 14 от CRA?
Покажете отговора11 септември 2026 г.
ENISA заменя ли националните CSIRT?
Покажете отговораНе. ENISA подпомага и координира; националните структури запазват своите правни и оперативни функции.
Какво добавя Директивата CER към NIS2?
Покажете отговораРамка за устойчивост срещу всички видове опасности, предимно различни от киберрисковете, за критичните субекти, идентифицирани от държавите членки.
Беше ли приет преразгледаният Акт за киберсигурността до 17 август 2026 г.?
Покажете отговораНе. Комисията го беше предложила през януари 2026 г. и беше необходимо законодателно разглеждане.

Официални източници

Първични източници на ЕС. Посетени на посочената дата.

  1. 01
    Директива (ЕС) 2022/2555 — NIS2
    EUR-Lex · Посетено 2026-08-17
  2. 02
  3. 03
  4. 04
  5. 05
  6. 06
  7. 07
    Нов план на ЕС за усъвършенстван ИИ и киберсигурност
    Европейска комисия · Посетено 2026-08-17

Продължете обучението