A nemzetközi NIS2 irányelv nemzeti transzpozíciójaként a 2023. évi XXIII. törvény könyvelési, adótanácsadási és könyvvizsgálati tevékenységet végző cégekre vonatkozó új kiberbiztonsági és adatvédelmi szigorúságot írja elő. Ez az útmutató bemutatja, hogy mely szervezetek tartoznak a szabályozás alá, milyen konkrét technikai és szervezeti intézkedéseket kell megvalósítaniuk, és hogyan kerülhetik el a leggyakoribb compliance-hiányosságokat.
A NIS2 szabályozás alá tartoznak azok a könyvelő-, adótanácsadási és könyvvizsgálati cégek, amelyek közvetlenül vagy közvetetten ügyfelei pénzügyi adatait, adóadatait vagy egyéb bizalmas információját kezelik, és tevékenységük a pénzügyi szektor kritikus infrastruktúrájának támogatása vagy a vagyonkezeléshez szükséges szolgáltatások nyújtása. Az Annex II-be sorolt fontos entitások közé tartoznak azok a cégek is, amelyek számos ügyfél vagy intézmény pénzügyi folyamatait egy időben kezelik, és adatkezelésükben az egyes ügyfélnél kialakuló kiberbiztonsági incidens széles körű következményeket okozhat.
Könyvelő- és adótanácsadó cégeknek garantálniuk kell, hogy az ügyfelekre vonatkozó pénzügyi kimutatások, adóbevallások, számlavezető-nyilvántartások és egyéb bizalmas pénzügyi információk minden tárhelyen és szállítás közben végponttól végpontig titkosítottak. A titkosítás szabványoknak (például AES-256) megfelelő kell, hogy legyen, és az ügyfél adatait elkülönített, hozzáférés-szabályozott szerveren kell tárolni, amelyen csak a konkrét ügyfélhez rendelt munkatársak férhetnek hozzá.
Szükséges többfaktoros hitelesítés (MFA) megvalósítása az összes számviteli szoftver, adóbevallási platform és könyvvizsgálati eszköz eléréshez. Minden munkatárs számára egyedi, helyettesíthetetlen bejelentkezési hitelesítő adatokat kell biztosítani; egyetlen közös jelszó vagy megosztott hozzáférési fiók nem megengedett. Könyvelési adminisztrátoroknak naplózott, időhöz kötött, külön felhasználói jogkörök szükségesek az ügyfélpénzügyi adatok módosításához vagy törlésérő való döntéshozatalhoz.
Amennyiben a könyvelő vagy adótanácsadó cég tudomására jut, hogy ügyfél pénzügyi adatai jogtalan hozzáférésnek, módosításnak vagy nyilvánosságra hozatalnak voltak kitéve (például ransomware-támadás, belső jogosulatlan hozzáférés, vagy felhőplatform-biztonsági rés), azt a SZTFH-nak (Szabályozott Tevékenységek Felügyeleti Hatósága) haladéktalanul, de legkésőbb 24 órán belül be kell jelentenie. Az incidensbeszámolásnak tartalmaznia kell az érintett ügyfelek számát, az adatok típusát, az incidens bekövetkezésének körülményeit, valamint az azonnali elhárítási és az ügyfélértesítési intézkedéseket.
Könyvelő- és adótanácsadó cégeknek formális adatfeldolgozási megállapodásokat (DPA) kell fenntartaniuk azokkal az összes harmadik féllel (például felhőalapú számviteli szoftver-szállítók, adóbevallási platformok, banki API-szállítók), amelyek ügyfél pénzügyi adatokhoz hozzáférnek. Ezen megállapodásokban egyértelműen meg kell határozni a szállító biztonsági kötelezettségeit, az adatok tárhelyét, az audit- és naplózási jogokat, valamint az incidensbeszámolási kötelezettségeket. Évente legalább egyszer auditálni kell a szállítók biztonsági helyzetét, és az SZTFH által előírt biztonsági tanúsítványokat (például ISO/IEC 27001 vagy SOC 2 Type II) kell beszerzniük.
Formális offboarding protokoll szükséges minden ügyfél pénzügyi adatokhoz hozzáféréssel rendelkezett munkatárs számára, aki kilép vagy szerepe módosul. Az eljárásnak garantálniuk kell, hogy az illető személy hozzáférése az összes könyvelési szoftverhez, adóbevallási rendszerhez, felhőalapú tárhelyre és egyéb ügyfél adatokat tartalmazó rendszerhez azonnal (legkésőbb egy munkanapon belül) visszavonásra kerül. Az offboarding naplóját dokumentálni kell és szükség esetén az SZTFH rendelkezésére bocsátani.
Azok a könyvelő-, adó- és könyvvizsgálati cégek tartoznak az Annex II (fontos entitás) kategóriája alá, amelyek mehrere (többes számú) klienst kezelnek, és pénzügyi adataik szerkezete, terjedelme vagy kritikalitása miatt egy incidens széles körű gazdasági vagy szociális hatást okozhat. Az SZTFH hazai kiadványa szerint ide tartoznak a legalább 50 fős, vagy pénzügyi ágazatban napi rendszerességgel működő könyvelési cégek is, amelyek országos vagy regionális súlyúak.
Az ügyfél pénzügyi adatokat végponttól végpontig AES-256 vagy ezzel egyenértékű titkosítással kell védeni. Az adatokat szégmentált, hozzáférés-vezérelt szerveren kell tárolni, ahol csak a konkrét ügyfél munkatársai férhetnek hozzá többfaktoros hitelesítés (MFA) után. A helyi fájlmegosztás, nem titkosított felhőalapú tárhely vagy közös csoportos mappák nem felelnek meg az NIS2 követelményeinek.
A 2023. évi XXIII. törvény szerint fontos entitásoknak (köztük a nagyobb könyvelő- és adótanácsadó cégek) legfeljebb 7 millió euró vagy az éves nemzetközi forgalom 1,4%-a összegű pénzbírsággal kell számolniuk a lényeges NIS2 kötelezettségek megsértése vagy az incidensbeszámolási határidők elmulasztása esetén. Az SZTFH határozata alapján az ügyfélbizalmasság megsértése vagy a szállítói lánc biztonsági hiányosságai a legmagasabb kategóriás szankciót vonhatják maguk után.