Azok a nagyvállalatok és építőipari mérnöki irodák, amelyek BIM-platformokat, projektmenedzsment-rendszereket és IoT-eszközöket üzemeltetnek, kötelesek megfelelni az NIS2-előírásoknak. Ezen az oldalon megismerkedhet az Annex II szerinti fontosabb entitások számára kötelező biztonsági intézkedésekkel és a 2026-os határidőkkel.
Azon nagyépítési vállalatok és mérnöki cégek tartoznak az NIS2-szabályozás alá, amelyek kritikus infrastruktúra-projekteket végeznek (közlekedés, energia, vízgazdálkodás), legalább 250 alkalmazottal rendelkeznek vagy éves árbevételük meghaladja a 50 millió eurót, és BIM-platformokat vagy projekt-menedzsment-rendszereket üzemeltetnek. Az Annex II szerinti fontosabb entitásokra vonatkozó előírások az SZTFH által felügyelt kötelezettségeket jelentenek.
Az építési projektek digitális terveit és adatait tároló BIM-platformok és projektmenedzsment-szoftverek védelme kiemelt fontosságú, mivel azok kritikus infrastruktúra-terveket tartalmazhatnak. Szükséges erős hozzáférés-szabályozás, titkosított adattárolás és rendszeres biztonsági auditok elvégzése. Az SZTFH által előírt megfelelőséget formális ISMS-dokumentáció és kétéves tanúsítási ciklus alapján kell igazolni.
A projektekben résztvevő alvállalkozók és harmadik felek, akik hozzáférhetnek a BIM-rendszerekhez vagy projektadatokhoz, megfelelő biztonsági követelményeket kell, hogy teljesítsenek. Ki kell dolgozni szállítói felmérési folyamatot, szerződéses biztonsági záradékokat és rendszeres auditokat az alvállalkozók IT-infrastruktúrájára. Ezt az intézkedést az NIS2 2023. évi XXIII. törvénye expressis verbis követeli meg.
Az építési helyszíneken üzemeltetett IoT-szenzorok, kamerák és egyéb csatlakoztatott eszközök nem helyezhetők közvetlenül az irodai hálózattal azonos szegmensbe. Virtuális LAN-ok (VLAN), tűzfalak és egyéb hálózati elszigetelési technikák szükségesek az adatvédelem biztosításához. A nem megfelelően izolált IoT-hálózatok kritikus biztonsági kockázatot jelentenek, amelyért az SZTFH szankciókat (akár 7 millió euró vagy a forgalom 1,4%-a) rendelhet el.
Olyan biztonsági incidensek, amelyek BIM-platformok vagy projektmenedzsment-rendszerek komolyabb zavarását vagy személyes adatok sérülését okozzák, bejelentendők az SZTFH-nak. A bejelentési ablak az incidens észlelésétől számított 72 óra, illetve az érintettet jelzéskor az SZTFH-nak is tájékoztatás szükséges. Az elmulasztott vagy késedelmes bejelentés jelentős büntetéseket vonhat maga után.
A kritikus infrastruktúra-terveket és bizalmas projektinformációkat erős kriptográfiai módszerekkel kell védelembe helyezni, mind a szállítás, mind a tárolás során. Az SZTFH-előírások szerint az AES-256 vagy azzal egyenértékű rejtjelezés alkalmazása kötelező. Ezen kívül szükséges az adatok egységességének (integritás) védelme és az adatok életciklusának dokumentálása.
Azok a nagyépítési és mérnöki cégek, amelyek kritikus infrastruktúra-projekteket végeznek (közlekedés, energia, vízgazdálkodás), legalább 250 alkalmazottal rendelkeznek vagy 50 millió eurót meghaladó éves árbevétellel, valamint BIM-platformokat vagy projektmenedzsment-rendszereket üzemeltetnek. Az SZTFH ezeket fontosabb entitásokként sorolja be, és az Annex II előírásai rájuk vonatkoznak.
Az SZTFH legfeljebb 7 millió eurót vagy a vállalat éves forgalmának 1,4%-át szabhatja meg bírsággal az alapvetõ biztonsági kötelezettségek megsértéséért. Az alapvetõ biztonsági intézkedések vagy az incidensbejelentési kötelezettség súlyosabb megsértése esetén az SZTFH legfeljebb 10 millió eurót vagy a forgalom 2%-át szankcionálhatja. A 2023. évi XXIII. törvény értelmében ezek a szankciók 2026-ig fokozatosan kerülnek bevezetésre.
Az incidens észlelésétől számított 72 óra alatt szükséges az SZTFH-nak szóban vagy írásban tájékoztatást adni a kritikus infrastruktúra-projekteket érintő, súlyosabb hatású biztonsági eseményekről. Az érintett személyeket szintén azonnal, de legkésőbb az incidens bejelentésekor informálni kell. Az elmulasztott vagy késedelmes bejelentés súlyos szankciókat vonhat maga után.