Melléklet I — Eszenciális entitás

NIS2 Jogszabály Bankok és Hitelintézetek Számára Magyarországon — Eszenciális Entitások Kötelezettségei

Ennek az útmutatónak a célja a licencelt bankok, takarékpénztárak és hitelintézmények számára konkrét, gyakorlatban alkalmazható támogatást nyújtani a 2023. évi XXIII. törvény által előírt NIS2 megfelelőségi követelmények teljesítéséhez. Megismerkedhet az eszenciális entitásokra vonatkozó specifikus kötelezettségekkel, a jellemző hiányosságokkal és a megfelelőségi eszközökkel.

A 2023. évi XXIII. törvény szerint eszenciális entitásnak minősülnek azok a licencelt bankok, takarékpénztárak és hitelintézmények, amelyeket a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) nemzeti bankfelügyelet alatt engedélyezett. Ez gyakorlatilag az összes olyan pénzügyi intézményt magában foglalja, amely Magyarországon banki vagy hitelintézeti működési engedéllyel rendelkezik, függetlenül annak méretétől vagy profiljtól.

NIS2 fő kötelezettségek ebben az ágazatban

ICT kockázatkezelési keretrendszer és dokumentáció

Minden eszenciális banki entitásnak ki kell dolgoznia és dokumentálnia kell egy átfogó ICT kockázatkezelési keretrendszert, amely felöleli az infokommunikációs rendszerek azonosítását, értékelését és kezéléseit. Ez nem csupán egy szabályzat, hanem egy működő, évente frissítendő és a vezetőség által jóváhagyott dokumentum kell legyen, amely szorosan kapcsolódik a DORA-keretrendszerhez és a finanszírozási szektorra vonatkozó egyéb szabályozáshoz.

Incidensbejentés a felügyeleti hatóságoknak és a nemzeti CSIRT-nek

Nagyobb biztonsági incidensek esetén a banknak kötelezően bejelentenie kell azt mind az SZTFH-nak, mind az Országos Közszféra IKT Biztonsági Incidenskezelő Központnak (OK-CSIRT). Az incidenseket a szabályozott kockázat és az üzleti hatás alapján kell besorolni, és a bejelentést az incidens felfedezésétől számított maximum 24 óra alatt kell elvégezni kritikus incidensek esetén.

Harmadik fél ICT-szolgáltatók auditálása és szerződéses biztonsági követelmények

Minden olyan külső ICT-szolgáltatóval (fintech partnerek, felhőszolgáltatók, fizetési feldolgozók) szembeni szerződésben egyértelmű biztonsági klauzulákat kell szerepeltetni, amelyek kimondják az SZTFH ellenőrzési jogait, az adatvédelem követelményeit és az incidensbejelentési kötelezettségeket. A banknak legalább évente auditálnia kell ezeket a partnereket vagy harmadik féltől származó auditjelentéseket kell beszerezni.

Évenkénti behatolási tesztek és sebezhetőségi értékelések

Az összes kritikus ICT-rendszert (különösen a magánfelhőt, az online bankszolgáltatásokat és a fizetési feldolgozást) legalább évente független harmadik fél által végzett behatolási tesztelésnek kell alávetni. A sebezhetőségekre vonatkozó javítási terv és az azok kezelésének nyomon követése dokumentálva kell legyen, és a jelentések az SZTFH rendelkezésére kell bocsátani.

Személyzeti képzés és tudatosságnövelés ICT biztonság terén

Minden olyan alkalmazottnak, aki ICT-rendszerekhez hozzáféréssel rendelkezik vagy ügyfélnek adatokat kezel, évente legalább egy alkalommal cyberbiztonság-tudatosítási képzésben kell részt vennie. A képzésnek ki kell terjednie az adathalászatra, az erős jelszókezelésre, az incidensbejelentési eljárásokra és az adatvédelmi kötelezettségekre.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Vanta vanta.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Mit jelent az, hogy egy magyarországi bank 'eszenciális entitás' a NIS2 alatt?

Az eszenciális entitások olyan kritikus infrastruktúra-szektorbeli szervezetek, amelyek meghibásodása vagy biztonsági incidens súlyosan károsítaná az ország gazdaságát vagy közrendjét. Magyarországon a bankok, takarékpénztárak és hitelintézmények a Melléklet I alapján automatikusan eszenciális entitásoknak minősülnek az SZTFH felügyelet alá helyezésük által, amely azt jelenti, hogy szigorúbb biztonsági és bejelentési kötelezettségek vonatkoznak rájuk, valamint magasabb bírságok fenyegetik meg azokat.

Milyen időkereten belül kell az SZTFH-nak incidenseket bejelenteni, és mi a különbség a 'nagyobb' és az egyéb incidensek között?

A nagyobb ICT biztonsági incidenseket (amelyek az üzleti folyamatok jelentős zavarát okozzák vagy adatvédelmi kockázatot jelentenek) maximum 24 óra alatt kell bejelenteni az SZTFH-nak és az OK-CSIRT-nek az incidens felfedezésétől számítva. A többi, mérsékeltebb incidenseket 30 napon belül kell jelenteni negyedéves összefoglalóban. Az incidensek besorolása a szabályozott kockázat és az üzleti hatás alapján történik, amelyet a bank ICT kockázatkezelési keretrendszerében rögzítve kell legyen.

Milyen büntetések terhelhetnek egy bankat a NIS2-nek való meg nem felelésre Magyarországon?

A 2023. évi XXIII. törvény szerint az eszenciális entitások számára a büntetések akár 10 millió eurót vagy az éves forgalom 2%-át érhetik el. Az 'fontos' entitások esetén az első szintű büntetés legfeljebb 7 millió euró vagy a forgalom 1,4%-a. A konkrét büntetés nagysága függ az állítólagos jogsértés súlyosságától, az intézmény méretétől és a SZTFH felügyeleti gyakorlatától.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →