Ez az oldal kybervédelmi szállítókat, felügyelt biztonsági szolgáltató (MSSP) és behatolási tesztelési cégeket alapít meg. Megtudhatja, milyen konkrét NIS2 kötelezettségek vonatkoznak rá az "Annex II – fontos gazdasági szereplő" besorolás alatt, illetve hogyan teljesíthetők a 2026. évi határidőig.
Az NIS2 Magyarországon (2023. évi XXIII. törvény) az olyan kibervédelmi szállítókra, MSSP-kre és behatolási tesztelési cégekre vonatkozik, amelyek legalább 50 alkalmazottal rendelkeznek vagy éves forgalmuk meghaladja a 10 millió eurót, és EU-szerte aktívan nyújtanak digitális biztonsági szolgáltatásokat. Az Annex II besorolás alatt a SZTFH által fontos gazdasági szereplőként jelölt szállítók tartoznak, amelyek közvetlenül kritikus szektorok digitális rendszereire hatnak.
Szállítóként kötelezően kell azonosítania és dokumentálnia a saját SOC-infrastruktúra, SIEM-rendszerek, behatolási teszt platformok és zárt hálózatok valamennyi működési kockázatát. Negyedévenként legalább kockázatértékelést kell végezni az ügyfelek adatainak biztonságát érő fenyegetésekre (például: nem engedélyezett hozzáférés SOC-adatokhoz, szállítási lánc kompromittálódás). Dokumentálja ezt formálisan a megfelelőségi nyilvántartásban (SZTFH által elvárt) és mutassa be az auditálás során.
Ha saját infrastruktúra vagy ügyfélcsatorna megsérül (például: SOC adatbázisban jogosulatlan hozzáférés, behatolási tesztkészletek szivárgása), azt 72 óra alatt bejelenteni kell a SZTFH-nak, mivel ez ügyfélbiztonságra való hatással bír. Osztályozza az incidenseket: kritikus (ügyféladatok szivárgottak), magas (infrastruktúra működése megzavart), közepesen magas (tesztelési eszközökhöz illetéktelenek fértek hozzá). Ezt az osztályozást írásban dokumentálja és tartsa nyilván az utólagos auditáláshoz.
Penteszt-cégként és szállítóként kötelezően koordináltan kell kezelnie az ügyfélrendszerekben talált kritikus sérülékenységeket: legalább 90 napos javítási ablak biztosítása, közben pedig az érintett ügyfélnek szalagkonferenciákat tartás biztonsági tájékoztatáshoz. Dokumentálja ezt a koordinálási folyamatot, valamint az ügyféllel közösen aláírt sérülékenységkezelési szerzódéseket – a SZTFH ezt vizsgálja audit során.
SOC-szállítóként a monitorozáshoz ingested ügyfélnaplók, forgalomadatok és eseményadatok titkosítottan (legalább AES-256 vagy hasonló) tárolandók és nem lehetnek önkényes véglegesen tartva. Határozza meg formálisan az egyes adattípusok megőrzési idejét (például: alkalmazásnaplók 90 nap, biztonsági események 1 év), tegyék ezt az ügyfélszerződésekben kötelezővé, és legalább éves auditot végezzenek arról, hogy a tárolás ezen gyakorlatait betartják-e.
Szállítóként kötelezően kell vizsgálnia (biztonsági kérdőívvel, SOC 2 II tanúsítvánnyal vagy egyéb audittal) az alvállalkozóit, akik hozzáférnek az ügyféladatokhoz vagy a saját infrastruktúrához. Évente legalább egyszer felülvizsgálja az alvállalkozói szerződéseket és biztonsági helyzetüket, valamint dokumentálja, hogy milyen ügyfélszintű követelményeket továbbított nekik (например: titkosítási norma, incidens-bejelentési kötelezettség). Ez a dokumentáció alapvető SZTFH-auditban.
Az NIS2 (2023. évi XXIII. törvény) alapján kibervédelmi szállítók és MSSP-k akkor "fontos gazdasági szereplőnek" besoroltak, ha legalább 50 alkalmazottal rendelkeznek és/vagy éves forgalmuk meghaladja a 10 millió eurót, vagy ha a SZTFH kifejezetten "kritikus digitális szolgáltatás nyújtónak" minősíti őket. Ha bizonytalan vagy, konzultálj a SZTFH-val vagy nézd meg az éves bejelentéseidet.
Készítsd el formálisan az "Adatmegőrzési és Titkosítási Szabályzat" dokumentumot, amelyet az igazgatóság vagy a biztonsági bizottság jóváhagy. Tartalmaznia kell az egyes adattípusokra (alkalmazásnaplók, biztonsági események, ügyfélforgalom) vonatkozó megőrzési időket, a használt titkosítási módszert (pl. AES-256), a hozzáférés-vezérlést és a negyedéves auditokat. Tárold ezt a nyilvántartásban és mutasd be az auditátor felé.
Az incidendet 72 óra alatt be kell jelenteni a SZTFH-nak (2023. évi XXIII. törvény), mivel az ügyféladatok és biztonsági monitorozási naplók sérülése szembetûnően érinti az ügyfélbiztonságot. Az "Annex II – fontos gazdasági szereplő" besorolás alá tartozó szállítók esetén a SZTFH szigorúbb, és az incidens típusától függõen (kritikus: 7 millió eurós vagy 1,4%-os forgalmi bírság lehetséges). Dokumentáld az incidenst azonnal és tartsd kapcsolatot a SZTFH ügyletes csoportjával.