Melléklet II – Fontos gazdasági szereplő

NIS2 Kibervédelmi Szállítók és MSSP Szolgáltatók – Magyarország 2026 Évi Megfelelőségi Útmutató

Ez az oldal kybervédelmi szállítókat, felügyelt biztonsági szolgáltató (MSSP) és behatolási tesztelési cégeket alapít meg. Megtudhatja, milyen konkrét NIS2 kötelezettségek vonatkoznak rá az "Annex II – fontos gazdasági szereplő" besorolás alatt, illetve hogyan teljesíthetők a 2026. évi határidőig.

Az NIS2 Magyarországon (2023. évi XXIII. törvény) az olyan kibervédelmi szállítókra, MSSP-kre és behatolási tesztelési cégekre vonatkozik, amelyek legalább 50 alkalmazottal rendelkeznek vagy éves forgalmuk meghaladja a 10 millió eurót, és EU-szerte aktívan nyújtanak digitális biztonsági szolgáltatásokat. Az Annex II besorolás alatt a SZTFH által fontos gazdasági szereplőként jelölt szállítók tartoznak, amelyek közvetlenül kritikus szektorok digitális rendszereire hatnak.

NIS2 fő kötelezettségek ebben az ágazatban

Eszközöket és infrastruktúrát érintő biztonsági és üzemeltetési kockázatok kezelése

Szállítóként kötelezően kell azonosítania és dokumentálnia a saját SOC-infrastruktúra, SIEM-rendszerek, behatolási teszt platformok és zárt hálózatok valamennyi működési kockázatát. Negyedévenként legalább kockázatértékelést kell végezni az ügyfelek adatainak biztonságát érő fenyegetésekre (például: nem engedélyezett hozzáférés SOC-adatokhoz, szállítási lánc kompromittálódás). Dokumentálja ezt formálisan a megfelelőségi nyilvántartásban (SZTFH által elvárt) és mutassa be az auditálás során.

Incidens-azonosítás, osztályozás és bejelentési kötelezettség

Ha saját infrastruktúra vagy ügyfélcsatorna megsérül (például: SOC adatbázisban jogosulatlan hozzáférés, behatolási tesztkészletek szivárgása), azt 72 óra alatt bejelenteni kell a SZTFH-nak, mivel ez ügyfélbiztonságra való hatással bír. Osztályozza az incidenseket: kritikus (ügyféladatok szivárgottak), magas (infrastruktúra működése megzavart), közepesen magas (tesztelési eszközökhöz illetéktelenek fértek hozzá). Ezt az osztályozást írásban dokumentálja és tartsa nyilván az utólagos auditáláshoz.

Felelős nyilvánosságra hozatal és koordinált sérülékenységkezelés

Penteszt-cégként és szállítóként kötelezően koordináltan kell kezelnie az ügyfélrendszerekben talált kritikus sérülékenységeket: legalább 90 napos javítási ablak biztosítása, közben pedig az érintett ügyfélnek szalagkonferenciákat tartás biztonsági tájékoztatáshoz. Dokumentálja ezt a koordinálási folyamatot, valamint az ügyféllel közösen aláírt sérülékenységkezelési szerzódéseket – a SZTFH ezt vizsgálja audit során.

Ügyféladatok tárolása, titkosítása és megőrzési szabályok betartása

SOC-szállítóként a monitorozáshoz ingested ügyfélnaplók, forgalomadatok és eseményadatok titkosítottan (legalább AES-256 vagy hasonló) tárolandók és nem lehetnek önkényes véglegesen tartva. Határozza meg formálisan az egyes adattípusok megőrzési idejét (például: alkalmazásnaplók 90 nap, biztonsági események 1 év), tegyék ezt az ügyfélszerződésekben kötelezővé, és legalább éves auditot végezzenek arról, hogy a tárolás ezen gyakorlatait betartják-e.

Szállítási lánc biztonság és alvállalkozói felügyelet

Szállítóként kötelezően kell vizsgálnia (biztonsági kérdőívvel, SOC 2 II tanúsítvánnyal vagy egyéb audittal) az alvállalkozóit, akik hozzáférnek az ügyféladatokhoz vagy a saját infrastruktúrához. Évente legalább egyszer felülvizsgálja az alvállalkozói szerződéseket és biztonsági helyzetüket, valamint dokumentálja, hogy milyen ügyfélszintű követelményeket továbbított nekik (например: titkosítási norma, incidens-bejelentési kötelezettség). Ez a dokumentáció alapvető SZTFH-auditban.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Milyen konkrét mérete vagy forgalmi küszöbe az NIS2 Annex II-be való besorolásnak Magyarországon?

Az NIS2 (2023. évi XXIII. törvény) alapján kibervédelmi szállítók és MSSP-k akkor "fontos gazdasági szereplőnek" besoroltak, ha legalább 50 alkalmazottal rendelkeznek és/vagy éves forgalmuk meghaladja a 10 millió eurót, vagy ha a SZTFH kifejezetten "kritikus digitális szolgáltatás nyújtónak" minősíti őket. Ha bizonytalan vagy, konzultálj a SZTFH-val vagy nézd meg az éves bejelentéseidet.

Hogyan kell dokumentálni az ügyféladatok tárolásáról és titkosításáról szóló belsõ szabályzatot a SZTFH-audithoz?

Készítsd el formálisan az "Adatmegőrzési és Titkosítási Szabályzat" dokumentumot, amelyet az igazgatóság vagy a biztonsági bizottság jóváhagy. Tartalmaznia kell az egyes adattípusokra (alkalmazásnaplók, biztonsági események, ügyfélforgalom) vonatkozó megőrzési időket, a használt titkosítási módszert (pl. AES-256), a hozzáférés-vezérlést és a negyedéves auditokat. Tárold ezt a nyilvántartásban és mutasd be az auditátor felé.

Ha az én MSSP/SOC-infrastruktúrám megsérül és ügyfélnaplók szivárognak, mi a bejelentési kötelezettség a SZTFH felé?

Az incidendet 72 óra alatt be kell jelenteni a SZTFH-nak (2023. évi XXIII. törvény), mivel az ügyféladatok és biztonsági monitorozási naplók sérülése szembetûnően érinti az ügyfélbiztonságot. Az "Annex II – fontos gazdasági szereplő" besorolás alá tartozó szállítók esetén a SZTFH szigorúbb, és az incidens típusától függõen (kritikus: 7 millió eurós vagy 1,4%-os forgalmi bírság lehetséges). Dokumentáld az incidenst azonnal és tartsd kapcsolatot a SZTFH ügyletes csoportjával.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →