Ennek az útmutatónak a célja a licencelt bankok, takarékpénztárak és hitelintézmények számára konkrét, gyakorlatban alkalmazható támogatást nyújtani a 2023. évi XXIII. törvény által előírt NIS2 megfelelőségi követelmények teljesítéséhez. Megismerkedhet az eszenciális entitásokra vonatkozó specifikus kötelezettségekkel, a jellemző hiányosságokkal és a megfelelőségi eszközökkel.
A 2023. évi XXIII. törvény szerint eszenciális entitásnak minősülnek azok a licencelt bankok, takarékpénztárak és hitelintézmények, amelyeket a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) nemzeti bankfelügyelet alatt engedélyezett. Ez gyakorlatilag az összes olyan pénzügyi intézményt magában foglalja, amely Magyarországon banki vagy hitelintézeti működési engedéllyel rendelkezik, függetlenül annak méretétől vagy profiljtól.
Minden eszenciális banki entitásnak ki kell dolgoznia és dokumentálnia kell egy átfogó ICT kockázatkezelési keretrendszert, amely felöleli az infokommunikációs rendszerek azonosítását, értékelését és kezéléseit. Ez nem csupán egy szabályzat, hanem egy működő, évente frissítendő és a vezetőség által jóváhagyott dokumentum kell legyen, amely szorosan kapcsolódik a DORA-keretrendszerhez és a finanszírozási szektorra vonatkozó egyéb szabályozáshoz.
Nagyobb biztonsági incidensek esetén a banknak kötelezően bejelentenie kell azt mind az SZTFH-nak, mind az Országos Közszféra IKT Biztonsági Incidenskezelő Központnak (OK-CSIRT). Az incidenseket a szabályozott kockázat és az üzleti hatás alapján kell besorolni, és a bejelentést az incidens felfedezésétől számított maximum 24 óra alatt kell elvégezni kritikus incidensek esetén.
Minden olyan külső ICT-szolgáltatóval (fintech partnerek, felhőszolgáltatók, fizetési feldolgozók) szembeni szerződésben egyértelmű biztonsági klauzulákat kell szerepeltetni, amelyek kimondják az SZTFH ellenőrzési jogait, az adatvédelem követelményeit és az incidensbejelentési kötelezettségeket. A banknak legalább évente auditálnia kell ezeket a partnereket vagy harmadik féltől származó auditjelentéseket kell beszerezni.
Az összes kritikus ICT-rendszert (különösen a magánfelhőt, az online bankszolgáltatásokat és a fizetési feldolgozást) legalább évente független harmadik fél által végzett behatolási tesztelésnek kell alávetni. A sebezhetőségekre vonatkozó javítási terv és az azok kezelésének nyomon követése dokumentálva kell legyen, és a jelentések az SZTFH rendelkezésére kell bocsátani.
Minden olyan alkalmazottnak, aki ICT-rendszerekhez hozzáféréssel rendelkezik vagy ügyfélnek adatokat kezel, évente legalább egy alkalommal cyberbiztonság-tudatosítási képzésben kell részt vennie. A képzésnek ki kell terjednie az adathalászatra, az erős jelszókezelésre, az incidensbejelentési eljárásokra és az adatvédelmi kötelezettségekre.
Az eszenciális entitások olyan kritikus infrastruktúra-szektorbeli szervezetek, amelyek meghibásodása vagy biztonsági incidens súlyosan károsítaná az ország gazdaságát vagy közrendjét. Magyarországon a bankok, takarékpénztárak és hitelintézmények a Melléklet I alapján automatikusan eszenciális entitásoknak minősülnek az SZTFH felügyelet alá helyezésük által, amely azt jelenti, hogy szigorúbb biztonsági és bejelentési kötelezettségek vonatkoznak rájuk, valamint magasabb bírságok fenyegetik meg azokat.
A nagyobb ICT biztonsági incidenseket (amelyek az üzleti folyamatok jelentős zavarát okozzák vagy adatvédelmi kockázatot jelentenek) maximum 24 óra alatt kell bejelenteni az SZTFH-nak és az OK-CSIRT-nek az incidens felfedezésétől számítva. A többi, mérsékeltebb incidenseket 30 napon belül kell jelenteni negyedéves összefoglalóban. Az incidensek besorolása a szabályozott kockázat és az üzleti hatás alapján történik, amelyet a bank ICT kockázatkezelési keretrendszerében rögzítve kell legyen.
A 2023. évi XXIII. törvény szerint az eszenciális entitások számára a büntetések akár 10 millió eurót vagy az éves forgalom 2%-át érhetik el. Az 'fontos' entitások esetén az első szintű büntetés legfeljebb 7 millió euró vagy a forgalom 1,4%-a. A konkrét büntetés nagysága függ az állítólagos jogsértés súlyosságától, az intézmény méretétől és a SZTFH felügyeleti gyakorlatától.