Annex II — fontosabb entitás

NIS2 nagyépítési és mérnöki cégeknek — kritikus infrastruktúra-projektek biztonsági követelményei

Azok a nagyvállalatok és építőipari mérnöki irodák, amelyek BIM-platformokat, projektmenedzsment-rendszereket és IoT-eszközöket üzemeltetnek, kötelesek megfelelni az NIS2-előírásoknak. Ezen az oldalon megismerkedhet az Annex II szerinti fontosabb entitások számára kötelező biztonsági intézkedésekkel és a 2026-os határidőkkel.

Azon nagyépítési vállalatok és mérnöki cégek tartoznak az NIS2-szabályozás alá, amelyek kritikus infrastruktúra-projekteket végeznek (közlekedés, energia, vízgazdálkodás), legalább 250 alkalmazottal rendelkeznek vagy éves árbevételük meghaladja a 50 millió eurót, és BIM-platformokat vagy projekt-menedzsment-rendszereket üzemeltetnek. Az Annex II szerinti fontosabb entitásokra vonatkozó előírások az SZTFH által felügyelt kötelezettségeket jelentenek.

NIS2 fő kötelezettségek ebben az ágazatban

BIM-platformok és projektmenedzsment-rendszerek biztonsága

Az építési projektek digitális terveit és adatait tároló BIM-platformok és projektmenedzsment-szoftverek védelme kiemelt fontosságú, mivel azok kritikus infrastruktúra-terveket tartalmazhatnak. Szükséges erős hozzáférés-szabályozás, titkosított adattárolás és rendszeres biztonsági auditok elvégzése. Az SZTFH által előírt megfelelőséget formális ISMS-dokumentáció és kétéves tanúsítási ciklus alapján kell igazolni.

Alvállalkozói és szállítói lánc biztonsági ellenőrzése

A projektekben résztvevő alvállalkozók és harmadik felek, akik hozzáférhetnek a BIM-rendszerekhez vagy projektadatokhoz, megfelelő biztonsági követelményeket kell, hogy teljesítsenek. Ki kell dolgozni szállítói felmérési folyamatot, szerződéses biztonsági záradékokat és rendszeres auditokat az alvállalkozók IT-infrastruktúrájára. Ezt az intézkedést az NIS2 2023. évi XXIII. törvénye expressis verbis követeli meg.

IoT-eszközök és okos építési rendszerek hálózati szegmentálása

Az építési helyszíneken üzemeltetett IoT-szenzorok, kamerák és egyéb csatlakoztatott eszközök nem helyezhetők közvetlenül az irodai hálózattal azonos szegmensbe. Virtuális LAN-ok (VLAN), tűzfalak és egyéb hálózati elszigetelési technikák szükségesek az adatvédelem biztosításához. A nem megfelelően izolált IoT-hálózatok kritikus biztonsági kockázatot jelentenek, amelyért az SZTFH szankciókat (akár 7 millió euró vagy a forgalom 1,4%-a) rendelhet el.

Kritikus incidensek bejelentése az SZTFH-nak

Olyan biztonsági incidensek, amelyek BIM-platformok vagy projektmenedzsment-rendszerek komolyabb zavarását vagy személyes adatok sérülését okozzák, bejelentendők az SZTFH-nak. A bejelentési ablak az incidens észlelésétől számított 72 óra, illetve az érintettet jelzéskor az SZTFH-nak is tájékoztatás szükséges. Az elmulasztott vagy késedelmes bejelentés jelentős büntetéseket vonhat maga után.

Kriptográfia és adatbiztonság a projektadatokhoz

A kritikus infrastruktúra-terveket és bizalmas projektinformációkat erős kriptográfiai módszerekkel kell védelembe helyezni, mind a szállítás, mind a tárolás során. Az SZTFH-előírások szerint az AES-256 vagy azzal egyenértékű rejtjelezés alkalmazása kötelező. Ezen kívül szükséges az adatok egységességének (integritás) védelme és az adatok életciklusának dokumentálása.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Mely nagyépítési vállalatok tartoznak az NIS2 szerinti fontosabb entitások (Annex II) kategóriájába?

Azok a nagyépítési és mérnöki cégek, amelyek kritikus infrastruktúra-projekteket végeznek (közlekedés, energia, vízgazdálkodás), legalább 250 alkalmazottal rendelkeznek vagy 50 millió eurót meghaladó éves árbevétellel, valamint BIM-platformokat vagy projektmenedzsment-rendszereket üzemeltetnek. Az SZTFH ezeket fontosabb entitásokként sorolja be, és az Annex II előírásai rájuk vonatkoznak.

Milyen büntetések terhelhetik a nagyépítési vállalatok részére az NIS2 nem teljesítésének esetén?

Az SZTFH legfeljebb 7 millió eurót vagy a vállalat éves forgalmának 1,4%-át szabhatja meg bírsággal az alapvetõ biztonsági kötelezettségek megsértéséért. Az alapvetõ biztonsági intézkedések vagy az incidensbejelentési kötelezettség súlyosabb megsértése esetén az SZTFH legfeljebb 10 millió eurót vagy a forgalom 2%-át szankcionálhatja. A 2023. évi XXIII. törvény értelmében ezek a szankciók 2026-ig fokozatosan kerülnek bevezetésre.

Mennyi idő alatt kell bejelenteni a biztonsági incidenst az SZTFH-nak?

Az incidens észlelésétől számított 72 óra alatt szükséges az SZTFH-nak szóban vagy írásban tájékoztatást adni a kritikus infrastruktúra-projekteket érintő, súlyosabb hatású biztonsági eseményekről. Az érintett személyeket szintén azonnal, de legkésőbb az incidens bejelentésekor informálni kell. Az elmulasztott vagy késedelmes bejelentés súlyos szankciókat vonhat maga után.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →