Melléklet I — kritikus entitás

NIS2 felhőszolgáltatók Magyarországon — Annex I kritikus infrastruktúra követelmények

Azoknak az IaaS, PaaS és SaaS szolgáltatóknak szólnak ezek az útmutatások, akik jelentős uniós ügyfélkörrel rendelkeznek és az Annex I kritikus entitások közé tartoznak. Megtudhatja, hogy a magyar SZTFH milyen konkrét biztonsági és incidentjelentési kötelezettségeket előír, és hogyan érheti el a 2026-os határidőig a teljes megfelelőséget.

Az Annex I kritikus entitások közé tartoznak azok a felhőszolgáltatók, amelyek legalább 30 fő foglalkoztatottal rendelkeznek vagy Magyarországon vagy az Európai Unióban jelentős ügyfélkörrel (különösen kormányzati vagy szektoriális szereplők) szolgálnak. A közvetítő szolgáltatók, akik több szektorban működnek, valamint a geográfiai jellegből adódóan az EU-s adatközpont-üzemeltetők szintén e kategóriába esnek.

NIS2 fő kötelezettségek ebben az ágazatban

Több-bérlős infrastruktúra biztonsági alapelvei

Felhőszolgáltatóknak dokumentáltan kell kezelniük az erőforrások izolációját, az ügyfél-adatok szétválasztását és a tenantok közötti hozzáférés-vezérlést. A megosztott infrastruktúra egy alany sérülésétől ne terjedjen át a másikra. Minimum ISO 27001 vagy SOC 2 Type II tanúsítás szükséges az entitások számára.

24 órás incidentjelentési kötelezettség

Biztonsági incidens esetén, amely a szolgáltatás rendelkezésre állását, integritását vagy bizalmasságát érinti, 24 órán belül értesítenie kell az SZTFH-t és az érintett ügyfeleket. Az 2023. évi XXIII. törvény szerint nem elég a hagyományos biztonsági incidenseket általánosságban kezelni — NIS2-specifikus incidensosztályozás és nyomkövetés szükséges.

Megosztott felelősség dokumentációja

Minden vállalati ügyfél számára írásban, világosan meg kell határozni, hogy mely biztonsági követelmények tartoznak a szolgáltató és melyek az ügyfél felelőssége. Ide tartozik az adattitkosítás, biztonsági frissítések, hozzáférés-vezérlés és compliance-felügyelet felosztása. Ezt a dokumentumot legalább évente felül kell vizsgálni.

Szállítási lánc biztonsági felügyelet

Az adatközpont-üzemeltetők, hardverszállítók és egyéb kritikus szállítók biztonsági értékelése kötelező. Szerződésekbe be kell foglalni az NIS2-megfelelőségi követelményeket és az audit jogokat. A harmadik felek által okozott incidenst is be kell jelenteni az SZTFH-nak.

EU-s adattárgyalás és adatreziduencia-vezérlés

Az EU-ban bejegyzett ügyfeleknek garantálni kell, hogy az adatok az EU határain belül maradnak, vagy kifejezett és írásban rögzített ügyfél-előzetes hozzájárulás szükséges. Az adatközpont-helyeket és az adatátmozgatási útvonalakat dokumentálni kell. Kiegészítő szervezeti és technikai intézkedések szükségesek az adatszuverenitás biztosítására.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Mekkora pénzbüntetés fenyegeti egy Annex I felhőszolgáltatót, ha az SZTFH és az ügyfelek felé elmulasztja az incidensbejelentési kötelezettséget?

A 2023. évi XXIII. törvény alapján az Annex I kritikus entitások számára a maximális büntetés 10 millió euró vagy a forgalom 2%-a. Az incidentbejelentési kötelezettség megsértése rendszerint az 1. fokozatú jogsértés (10 millió euró vagy 2% forgalom) kategóriájába esik az SZTFH számára.

Mi a különbség a 24 órás incidentbejelentés és a 72 órás részletes értesítés között az NIS2 szerint?

Az első 24 órában az incidensről való tudomásulvételként egy alapvető jelzést kell küldenie az SZTFH-nak és az érintett ügyfeleknek, amely megerősíti az incidens tényét és a kezelés megkezdését. A 72 órás határidőig részletes információt kell nyújtania, amely tartalmazza az incidens jellegét, az érintett adatok körét, a sérült ügyfelek számát és a helyreállítási tervet.

Szükséges-e az IaaS, PaaS és SaaS szolgáltatónak is azonos biztonsági vezérlőket alkalmaznia, vagy vannak szektori különbségek?

Az Annex I kritikus entitás-követelmények minden felhőszolgáltatói modellre egyaránt vonatkoznak, azonban az implementáció különbözhet. Az IaaS-nek alapvetõen az infrastruktúra-szintû izolációra, a PaaS-nek a futtatási környezet biztonságára, az SaaS-nak pedig az alkalmazás-szintû adatvédelemre kell összpontosítania. Mindhárom modellnek azonban ISO 27001 vagy SOC 2 Type II tanúsítással kell rendelkeznie és dokumentáltan kell kezelnie az ügyfél-adatokat az EU-n belül.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →