II. Melléklet — Fontos Entitás

NIS2 Compliance Fintech Vállalatoknak Magyarországon — Fizetési Feldolgozók és Neobankok

Ez az útmutató fintech vállalatok, fizetési feldolgozók, neobankok és digitális kölcsönzési platformok számára készült, amelyek Magyarországon fontos entitásnak minősülnek az NIS2 szabályozás alatt. Megtudhatja az ICT kockázatkezelési kötelezettségeket, az API és mobil alkalmazások biztonsági tesztelésének követelményeit, valamint a magyar SZTFH-nak jelentendő incidens-bejelentési szabályokat.

Magyarországon a NIS2 2023. évi XXIII. törvénye alapján fontos entitásnak minősülnek azok a fintech vállalatok, fizetési feldolgozók, neobankok és digitális kölcsönzési platformok, amelyek fizetési feldolgozási szolgáltatásokat nyújtanak és az átlagos napi feldolgozási érték vagy az aktív felhasználók száma meghaladja az adott küszöbértékeket. A méretétől függetlenül, ha a vállalat kritikus fizetési infrastruktúra része vagy nagy ügyfélbázist kezel, az SZTFH fontos entitásnak sorolhatja be.

NIS2 fő kötelezettségek ebben az ágazatban

ICT Kockázatkezelési Keretrendszer Meghozatala és Fenntartása

A fintech vállalatoknak dokumentált ICT kockázatkezelési politikát kell kidolgozniuk, amely arányos a szervezet méretéhez és a nyújtott fizetési szolgáltatások kritikalitásához. Ennek tartalmaznia kell az ICT szerv- és szoftverekhez kapcsolódó kockázatfelméréseket, biztonsági előírásokat, incidens-kezelési eljárásokat, valamint a rendszeres felülvizsgálatot. A keretrendszert az SZTFH részére bejelentés során nyújtani kell, és legalább évenként frissíteni szükséges.

Fizetési API-k és Mobil Alkalmazások Biztonsági Tesztelése

Minden fizetési feldolgozó kötelezően végezzen formális biztonsági tesztelést (penetration testing, code review) az API-kon és mobil alkalmazásokon, különösen PSD2-compliance és OAuth 2.0 implementáció után. A teszt eredményeit dokumentálni kell, és az azonosított kritikus sebezhetőségeket 30 napon belül szükséges orvosolni. A tesztelésnek legalább félévente meg kell ismétlődnie, vagy az alkalmazás jelentős módosítása után.

Ügyfél-Adatvédelem és NIS2-PSD2-GDPR Összhang

A fintech vállalatok biztosítaniuk kell, hogy az ügyfél fizetési és személyes adatainak kezelése összhangban van a 2023. évi XXIII. törvénnyel, a PSD2/PCI DSS szabványokkal és a GDPR-ral egyaránt. Titkosítást kell alkalmazni az adatok tárolása és továbbítása során, valamint korlátozni kell az adatokhoz való hozzáférést csak szükséges személyzetre. A sérüléseknél az SZTFH-nak és az érintetteknek azonnal jelentést kell tenni.

Szállítók és Felhőszolgáltatók Biztonsági Követelményei

A fintech vállalatoknak szerződésben rögzítettnek kell lenniük a szállítóik (cloud providerek, API partnerek, harmadik féltől származó biztonsági megoldások) ICT biztonsági követelményei. A szerződésben szerepelnie kell az incidensbejelentési kötelezettségnek, az auditra vonatkozó jogosultságnak, és a biztonsági tanúsítványok (ISO 27001, SOC 2) bemutatásának. Legalább évenként felmérést kell végezni a szállítók biztonságikezelésének és incidenskezelésének megfelelőségéről.

Incidens-Bejelentés az SZTFH-nak és Nyilvánosságnak

A fintech vállalatok kötelesek az SZTFH-nak jelenteni, ha az ICT incidens miatt a fizetési feldolgozás fennakadást szenved, a rendelkezésre állás vagy az adatok integritása veszélybe kerül. Az incidensbejelentést az incidensfelismerés után 72 órán belül kell megtennni. Ha az incidens személyes adatok megsértésével jár, az GDPR szerinti értesítést is teljesíteni kell. A nyilvánosság előtt is értesíteni szükséges, ha az incidens a jogos érdekeket érinti.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Secfix secfix.com

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Milyen méretű fintech vállalatnak kell betartania az NIS2 2023. évi XXIII. törvényét?

Magyarországon az SZTFH által 'fontos entitásnak' minősített összes fintech vállalat, fizetési feldolgozó, neobank és digitális kölcsönzési platform kötelezően betartja az NIS2-szabályokat. Ez általában az 50+ alkalmazottal rendelkező cégeket és az évi 10+ millió euro fizetési forgalmat feldolgozókat jelenti, de az SZTFH érték- vagy rendszerkritikalitás alapján kisebb vállalatokat is felsorolhat.

Mennyi idő van az API biztonsági tesztelés dokumentálásának és az azonosított sebezhetőségek javításának?

Az API biztonsági tesztelést (penetration testing) szemiannuálisan, illetve minden nagyobb alkalmazáskiadás után el kell végezni. Az azonosított kritikus sebezhetőségeket 30 napon belül szükséges orvosolni. A tesztelési eredményeket dokumentálni és az SZTFH auditorainak bemutatni kell az éves megfelelőségellenőrzés során.

Milyen büntetéseket kockáztathat a fintech vállalat az NIS2 2023. évi XXIII. törvény megsértéséért?

Az SZTFH fontos entitások számára (Annex II) akár 7 millió euro vagy az éves forgalom 1,4%-áig terjedő bírságot szabhat ki. Ezenkívül a magyar hatóságok további működési korlátozásokat és biztonsági auditok elrendeléseit alkalmazhatják. Az incidens-bejelentési kötelezettség megsértése külön szankció alá esik.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →