Данните на ENISA показват неудобната истина за българските организации
Киберсигурността в България от години живее в странно състояние – всички са наясно, че е важна, но малцина са готови да я финансират и управляват като стратегически приоритет. Данните от NIS Investments 2025 на ENISA хвърлят сравнително хладен, но много показателен поглед върху това къде реално се намират българските организации спрямо останалите държави членки на ЕС.
Резултатът не е катастрофален, но със сигурност не е и повод за самодоволство.
Инвестиции в ИТ и киберсигурност – под средното за ЕС, но с ясна посока нагоре
По-ниски бюджети, по-високи очаквания
България попада сред държавите с по-ниски медианни стойности на ИТ и IS разходите, което е очаквано предвид икономическия мащаб на организациите. По-важният въпрос обаче не е „колко“, а как се харчат тези средства.
Данните показват, че:
-
разходите за ИТ като дял от приходите са сравнително стабилни,
-
делът на информационната сигурност в рамките на ИТ бюджета постепенно расте,
-
киберсигурността все по-често се планира, а не се „закърпва“ след инцидент.
Това е знак за бавна, но реална промяна в мисленето – особено в по-големите организации и операторите на съществени услуги.
Какво постигат българските организации с инвестициите си
От реактивност към минимална устойчивост
Според данните за 2024 г., инвестициите в киберсигурност в България най-често водят до:
-
подобрена защита срещу базови инциденти,
-
по-добър контрол върху уязвимости,
-
частично съответствие с регулаторни изисквания.
По-рядко се отчита постигане на пълна оперативна устойчивост или зряло управление на риска. Причината е проста – технологиите се купуват по-бързо от процесите и хората, които трябва да ги управляват.
NIS2 в България – регулацията, която изпреварва готовността
Къде реално се къса веригата
Както и в останалата част на ЕС, NIS2 е основен двигател на инвестиции, но в България тя е и сериозен източник на напрежение. Най-трудни за прилагане се оказват:
-
управлението на риска по веригата на доставки,
-
инцидентното реагиране и докладване,
-
системното управление на уязвимости,
-
изграждането на вътрешни политики и контролни механизми.
Основната пречка, посочена от организациите, не е липсата на технологии, а недостатъчният експертен капацитет и ограничените бюджети за устойчиви дългосрочни решения.
С други думи – изискванията са европейски, а ресурсите остават по български.
Кадровият проблем – най-слабото звено
Малко хора, много роли, постоянен риск от прегаряне
България споделя общоевропейския проблем с недостига на киберексперти, но при нас той е по-остър. Данните показват:
-
ограничен брой IS FTE спрямо общия ИТ персонал,
-
трудности при привличане на специалисти с практически опит,
-
сериозни проблеми със задържането на кадри заради конкуренция от чужбина и частния сектор.
Често един и същ специалист отговаря за:
-
сигурност,
-
съответствие,
-
инциденти,
-
одити,
-
комуникация с регулатори.
Това не е стратегия, а риск, маскиран като ефективност.
OT, здравеопазване и публичен сектор – концентриран риск
Когато киберинцидентът вече не е „само ИТ проблем“
В България особено уязвими остават:
-
здравният сектор,
-
енергетиката,
-
транспортът,
-
общинските и държавни структури.
Зависимостта от наследени системи, ограничените бюджети и липсата на регулярни тестове правят тези организации чувствителни към:
-
рансъмуер атаки,
-
прекъсване на услуги,
-
компрометиране на доставчици.
Данните за готовността срещу сценарии като IT/OT срив или атака по веригата на доставки показват, че много организации се самооценяват като по-скоро неподготвени, отколкото готови.
Пачване, оценки и реална дисциплина
Бавната реакция остава системен проблем
Средното време за пачване на критични уязвимости в България е по-дълго от желаното, особено в среди с OT компоненти. Макар че все повече организации провеждат:
-
одити,
-
пенетрейшън тестове,
-
оценки на зрялостта,
тези дейности често са епизодични, а не част от постоянен цикъл на подобрение.
България не е изключение, но и не е подготвена
Данните от NIS Investments 2025 показват, че България не изостава драматично от част от ЕС, но структурните проблеми са по-дълбоки:
-
ограничен човешки ресурс,
-
недостатъчна управленска зрялост,
-
регулации, които изпреварват практиката.
Истинският риск не е в липсата на технологии, а в илюзията за готовност. Следващата фаза за българските организации не трябва да бъде закупуване на „още един продукт“, а изграждане на устойчив модел – с хора, процеси и ясна отговорност.
Иначе NIS2 ще остане поредното нещо, което „го има на хартия“.









