Melléklet I — Kritikus infrastruktúra entitás

NIS2 a magyarországi energia-, gáz- és fűtésszolgáltatóknak — Annex I kritikus infrastruktúra 2026

Ez az oldal a villamos energia termelőinek, hálózati operátoroknak, gázelosztóknak, районös fűtésszolgáltatóknak és üzemanyag-szállítóknak szól. Megtanulja, milyen konkrét OT/SCADA-biztonsági követelmények vonatkoznak rájuk, milyen a jelentési kötelezettség, és hogyan kerülheti el a több milliós bírságokat.

A 2023. évi XXIII. törvény értelmében kritikus infrastruktúra szervezetnek minősül minden olyan villamos energia termelő, átviteli/elosztó hálózati operátor, gáz- és üzemanyag-szállító, valamint város hőellátást végző szervezet, amely Magyarországon működik és energiaellátást biztosít. A SZTFH felügyelete alatt a számára kötelezően fennálló biztonsági intézkedéseket kell bevezetnie, függetlenül az alkalmazott mérettől.

NIS2 fő kötelezettségek ebben az ágazatban

OT/SCADA-rendszerek szegmentálása és hozzáférés-ellenőrzése

Az ipari folyamatvezérlő rendszereket (SCADA, PLC, RTU) szigorúan el kell választani az irodai IT-infrastruktúrától. Minden OT-eszközhöz való hozzáférést megfelelő azonosítás és jogosultság-ellenőrzés alapján kell szabályozni. A Telnet, FTP és egyéb titkosítatlan protokollok használata tiltott; helyettük SSH, SFTP és egyéb titkosított csatornákat kell alkalmazni.

Energiahálózat-zavarok incidensbejelentési kötelezettség

A kritikus infrastruktúra szervezeteknek kötelező az olyan biztonsági incidensek bejelentése a SZTFH-nak, amelyek a villamos energia, gáz vagy hőellátás szélessávú szünetelésével vagy a hálózati szolgáltatások leállásával fenyegetnek. A bejelentés 24 órán belül történjen az incidens felismerésekor. Más tagállamok hálózatait érintő hatások esetén a korai értesítés kritikus.

OT-eszközök teljes leltára és szállítói audit

Az összes SCADA-kontrollerről, szenzorról, aktuátorról és perifériáról pontos nyilvántartást kell vezetni, feltüntetve a gyártót, verziót és utolsó frissítési dátumot. A termelő szerzett hardverek és firmware-ek szállítóit kell ellenőrizni, hogy azok is megfelelő biztonsági standardokat követnek; különösen a távolhozzáférésű támogatási portálokhoz való hozzáférést időkorlátokkal és naplózással kell korlátozni.

Alépítmény fizikai biztonsága és kibermonitorozás kombinálása

Az áramkörök átkapcsolóállomásaira, gáz-reguláló stációira és fűtési pumpázótelepekre biztonsági megfigyelést (kamerák, járőrözés) kell telepíteni. Egyidejűleg a hálózati zavarokra valós időben kell reagálni folyamatos SCADA-monitorozás és anomália-detektálás révén, hogy az illetéktelen fizikai vagy cyberbelépést azonnal felismerjék.

Táv-hozzáférési vezérlés és szállítói szerződések

A szállítók és karbantartó mérnökök OT-rendszerekhez való táv-hozzáférésének (VPN, SSH, Citrix stb.) minden lépéseét naplózni kell a munkamenet kezdetétől a lezárásig. Minden szállítói szerződésben kifejezetten meg kell követelni az adatbiztonsági és incidensjelentési kötelezettségeket, valamint a törvényen alapuló ellenőrzéshez való hozzájárulást.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Secfix secfix.com

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Gyakran ismételt kérdések

Ha az energiaszolgáltató egészségügyi vagy finanszírozási szervezetnek is ellát energiát, és azok náluk sérülnek meg az ő OT-szegmentálásának hiánya miatt?

A NIS2 alapján a szállító maga felelős az OT-infrastruktúrájáért és az abból fakadó kereszthatásokért. Ha az energiaszolgáltató OT-hibáján keresztül más kritikus szektorok szünetelnek, az aggraváló tényezőként számít a SZTFH szankciós eljárásában, így nagyobb büntetésre kell számítani.

Pontosan hány óra van az incidensbejegyzésre, ha az egyik régiós elosztó szolgáltatása 30 percre leáll?

A 2023. évi XXIII. törvény értelmében 24 órás bejelentési határidő van az incidens felismerésekor. Az olyan incidenst, amely más tagállamokra kereszthatással bír, vagy amely az energiaellátás széles körű szünetelésével fenyeget, azonnal (néhány órán belül) előjelentésként közölni kell; ezt 24 óra után egy teljes körű bejelentésnek kell követnie.

A SZTFH milyen büntetéseket szabhat ki, ha egy energiaszolgáltató nem felel meg az OT-biztonság alapszabályainak, és az nem okozza az incidenst?

A 2023. évi XXIII. törvény szerinti szankciók kritikus infrastruktúra szervezetek esetén maximum 10 millió euró vagy a nettó éves turnover 2%-a. Ha az incidensből valós sérült származik, vagy más tagállamokra kiterjedő kimaradás, a büntetés általában a maximális sávban kerül megállapításra.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →