Melléklet II — Fontos entitás

NIS2 kötelezettségek könyvelő- és adótanácsadó cégeknek Magyarországon — 2026. évi megfelelőségi útmutató

A nemzetközi NIS2 irányelv nemzeti transzpozíciójaként a 2023. évi XXIII. törvény könyvelési, adótanácsadási és könyvvizsgálati tevékenységet végző cégekre vonatkozó új kiberbiztonsági és adatvédelmi szigorúságot írja elő. Ez az útmutató bemutatja, hogy mely szervezetek tartoznak a szabályozás alá, milyen konkrét technikai és szervezeti intézkedéseket kell megvalósítaniuk, és hogyan kerülhetik el a leggyakoribb compliance-hiányosságokat.

A NIS2 szabályozás alá tartoznak azok a könyvelő-, adótanácsadási és könyvvizsgálati cégek, amelyek közvetlenül vagy közvetetten ügyfelei pénzügyi adatait, adóadatait vagy egyéb bizalmas információját kezelik, és tevékenységük a pénzügyi szektor kritikus infrastruktúrájának támogatása vagy a vagyonkezeléshez szükséges szolgáltatások nyújtása. Az Annex II-be sorolt fontos entitások közé tartoznak azok a cégek is, amelyek számos ügyfél vagy intézmény pénzügyi folyamatait egy időben kezelik, és adatkezelésükben az egyes ügyfélnél kialakuló kiberbiztonsági incidens széles körű következményeket okozhat.

NIS2 fő kötelezettségek ebben az ágazatban

Ügyfél pénzügyi adatainak titkosítási és védelmi intézkedések

Könyvelő- és adótanácsadó cégeknek garantálniuk kell, hogy az ügyfelekre vonatkozó pénzügyi kimutatások, adóbevallások, számlavezető-nyilvántartások és egyéb bizalmas pénzügyi információk minden tárhelyen és szállítás közben végponttól végpontig titkosítottak. A titkosítás szabványoknak (például AES-256) megfelelő kell, hogy legyen, és az ügyfél adatait elkülönített, hozzáférés-szabályozott szerveren kell tárolni, amelyen csak a konkrét ügyfélhez rendelt munkatársak férhetnek hozzá.

Hozzáférés-vezérlés és munkatárs-azonosítás az AccountingHub-rendszerekben

Szükséges többfaktoros hitelesítés (MFA) megvalósítása az összes számviteli szoftver, adóbevallási platform és könyvvizsgálati eszköz eléréshez. Minden munkatárs számára egyedi, helyettesíthetetlen bejelentkezési hitelesítő adatokat kell biztosítani; egyetlen közös jelszó vagy megosztott hozzáférési fiók nem megengedett. Könyvelési adminisztrátoroknak naplózott, időhöz kötött, külön felhasználói jogkörök szükségesek az ügyfélpénzügyi adatok módosításához vagy törlésérő való döntéshozatalhoz.

Incidensbeszámolás ügyfél-bizalmasság megsértése esetén

Amennyiben a könyvelő vagy adótanácsadó cég tudomására jut, hogy ügyfél pénzügyi adatai jogtalan hozzáférésnek, módosításnak vagy nyilvánosságra hozatalnak voltak kitéve (például ransomware-támadás, belső jogosulatlan hozzáférés, vagy felhőplatform-biztonsági rés), azt a SZTFH-nak (Szabályozott Tevékenységek Felügyeleti Hatósága) haladéktalanul, de legkésőbb 24 órán belül be kell jelentenie. Az incidensbeszámolásnak tartalmaznia kell az érintett ügyfelek számát, az adatok típusát, az incidens bekövetkezésének körülményeit, valamint az azonnali elhárítási és az ügyfélértesítési intézkedéseket.

Szállítói láncbiztonság: könyvelési szoftver és felhőszolgáltatók felügyelete

Könyvelő- és adótanácsadó cégeknek formális adatfeldolgozási megállapodásokat (DPA) kell fenntartaniuk azokkal az összes harmadik féllel (például felhőalapú számviteli szoftver-szállítók, adóbevallási platformok, banki API-szállítók), amelyek ügyfél pénzügyi adatokhoz hozzáférnek. Ezen megállapodásokban egyértelműen meg kell határozni a szállító biztonsági kötelezettségeit, az adatok tárhelyét, az audit- és naplózási jogokat, valamint az incidensbeszámolási kötelezettségeket. Évente legalább egyszer auditálni kell a szállítók biztonsági helyzetét, és az SZTFH által előírt biztonsági tanúsítványokat (például ISO/IEC 27001 vagy SOC 2 Type II) kell beszerzniük.

Munkatárs offboarding és hozzáférés-visszavonás eljárás

Formális offboarding protokoll szükséges minden ügyfél pénzügyi adatokhoz hozzáféréssel rendelkezett munkatárs számára, aki kilép vagy szerepe módosul. Az eljárásnak garantálniuk kell, hogy az illető személy hozzáférése az összes könyvelési szoftverhez, adóbevallási rendszerhez, felhőalapú tárhelyre és egyéb ügyfél adatokat tartalmazó rendszerhez azonnal (legkésőbb egy munkanapon belül) visszavonásra kerül. Az offboarding naplóját dokumentálni kell és szükség esetén az SZTFH rendelkezésére bocsátani.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Reglyze reglyze.com

Sprawdź narzędzie →
1Password 1password.com

Sprawdź narzędzie →
Bitwarden bitwarden.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Mely könyvelő- és adótanácsadó cégek tartoznak a NIS2 2023. évi XXIII. törvény Annex II alá?

Azok a könyvelő-, adó- és könyvvizsgálati cégek tartoznak az Annex II (fontos entitás) kategóriája alá, amelyek mehrere (többes számú) klienst kezelnek, és pénzügyi adataik szerkezete, terjedelme vagy kritikalitása miatt egy incidens széles körű gazdasági vagy szociális hatást okozhat. Az SZTFH hazai kiadványa szerint ide tartoznak a legalább 50 fős, vagy pénzügyi ágazatban napi rendszerességgel működő könyvelési cégek is, amelyek országos vagy regionális súlyúak.

Hogyan kell az ügyfél pénzügyi adatokat az NIS2 szerint biztonságosan tárolni?

Az ügyfél pénzügyi adatokat végponttól végpontig AES-256 vagy ezzel egyenértékű titkosítással kell védeni. Az adatokat szégmentált, hozzáférés-vezérelt szerveren kell tárolni, ahol csak a konkrét ügyfél munkatársai férhetnek hozzá többfaktoros hitelesítés (MFA) után. A helyi fájlmegosztás, nem titkosított felhőalapú tárhely vagy közös csoportos mappák nem felelnek meg az NIS2 követelményeinek.

Milyen büntetések terhelhetik a NIS2 követelményei megsértése miatt?

A 2023. évi XXIII. törvény szerint fontos entitásoknak (köztük a nagyobb könyvelő- és adótanácsadó cégek) legfeljebb 7 millió euró vagy az éves nemzetközi forgalom 1,4%-a összegű pénzbírsággal kell számolniuk a lényeges NIS2 kötelezettségek megsértése vagy az incidensbeszámolási határidők elmulasztása esetén. Az SZTFH határozata alapján az ügyfélbizalmasság megsértése vagy a szállítói lánc biztonsági hiányosságai a legmagasabb kategóriás szankciót vonhatják maguk után.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →