Azoknak az IaaS, PaaS és SaaS szolgáltatóknak szólnak ezek az útmutatások, akik jelentős uniós ügyfélkörrel rendelkeznek és az Annex I kritikus entitások közé tartoznak. Megtudhatja, hogy a magyar SZTFH milyen konkrét biztonsági és incidentjelentési kötelezettségeket előír, és hogyan érheti el a 2026-os határidőig a teljes megfelelőséget.
Az Annex I kritikus entitások közé tartoznak azok a felhőszolgáltatók, amelyek legalább 30 fő foglalkoztatottal rendelkeznek vagy Magyarországon vagy az Európai Unióban jelentős ügyfélkörrel (különösen kormányzati vagy szektoriális szereplők) szolgálnak. A közvetítő szolgáltatók, akik több szektorban működnek, valamint a geográfiai jellegből adódóan az EU-s adatközpont-üzemeltetők szintén e kategóriába esnek.
Felhőszolgáltatóknak dokumentáltan kell kezelniük az erőforrások izolációját, az ügyfél-adatok szétválasztását és a tenantok közötti hozzáférés-vezérlést. A megosztott infrastruktúra egy alany sérülésétől ne terjedjen át a másikra. Minimum ISO 27001 vagy SOC 2 Type II tanúsítás szükséges az entitások számára.
Biztonsági incidens esetén, amely a szolgáltatás rendelkezésre állását, integritását vagy bizalmasságát érinti, 24 órán belül értesítenie kell az SZTFH-t és az érintett ügyfeleket. Az 2023. évi XXIII. törvény szerint nem elég a hagyományos biztonsági incidenseket általánosságban kezelni — NIS2-specifikus incidensosztályozás és nyomkövetés szükséges.
Minden vállalati ügyfél számára írásban, világosan meg kell határozni, hogy mely biztonsági követelmények tartoznak a szolgáltató és melyek az ügyfél felelőssége. Ide tartozik az adattitkosítás, biztonsági frissítések, hozzáférés-vezérlés és compliance-felügyelet felosztása. Ezt a dokumentumot legalább évente felül kell vizsgálni.
Az adatközpont-üzemeltetők, hardverszállítók és egyéb kritikus szállítók biztonsági értékelése kötelező. Szerződésekbe be kell foglalni az NIS2-megfelelőségi követelményeket és az audit jogokat. A harmadik felek által okozott incidenst is be kell jelenteni az SZTFH-nak.
Az EU-ban bejegyzett ügyfeleknek garantálni kell, hogy az adatok az EU határain belül maradnak, vagy kifejezett és írásban rögzített ügyfél-előzetes hozzájárulás szükséges. Az adatközpont-helyeket és az adatátmozgatási útvonalakat dokumentálni kell. Kiegészítő szervezeti és technikai intézkedések szükségesek az adatszuverenitás biztosítására.
A 2023. évi XXIII. törvény alapján az Annex I kritikus entitások számára a maximális büntetés 10 millió euró vagy a forgalom 2%-a. Az incidentbejelentési kötelezettség megsértése rendszerint az 1. fokozatú jogsértés (10 millió euró vagy 2% forgalom) kategóriájába esik az SZTFH számára.
Az első 24 órában az incidensről való tudomásulvételként egy alapvető jelzést kell küldenie az SZTFH-nak és az érintett ügyfeleknek, amely megerősíti az incidens tényét és a kezelés megkezdését. A 72 órás határidőig részletes információt kell nyújtania, amely tartalmazza az incidens jellegét, az érintett adatok körét, a sérült ügyfelek számát és a helyreállítási tervet.
Az Annex I kritikus entitás-követelmények minden felhőszolgáltatói modellre egyaránt vonatkoznak, azonban az implementáció különbözhet. Az IaaS-nek alapvetõen az infrastruktúra-szintû izolációra, a PaaS-nek a futtatási környezet biztonságára, az SaaS-nak pedig az alkalmazás-szintû adatvédelemre kell összpontosítania. Mindhárom modellnek azonban ISO 27001 vagy SOC 2 Type II tanúsítással kell rendelkeznie és dokumentáltan kell kezelnie az ügyfél-adatokat az EU-n belül.