A jelentős ellátási lánc függőséggel rendelkező élelmiszeripari cégek számára szükséges NIS2-megfelelőséget (2023. évi XXIII. törvény) konkrét, szektor-specifikus lépésekben mutatjuk be. Megtudhatja, mely rendszerek védelme kritikus és hogyan kerülheti el a 7 millió eurós vagy az árbevétel 1,4%-ét elérő büntetéseket.
Azon élelmiszer feldolgozó, elosztó és nagykereskedelmi cégek tartoznak ide, amelyek legalább 250 fő alkalmazottal rendelkeznek vagy éves árbevétele meghaladja a 50 millió eurot, valamint jelentős ellátási lánc függőséggel működnek (több mint 50 szállítótól függenek vagy egy szállítótó múlnak a termelés/disztribúció folytonossága). Az SZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága) fontos entitásként osztályozza ezeket a vállalatokat, amelyekben egy kibertámadás vagy incidensek az élelmiszer-ellátás országos vagy regionális szintű zavarát okozhatja.
Az olyan kritikus rendszerek, mint az ERP, a készletkezelés és a logisztikai nyomkövetési szoftverek teljes körű hozzáférés-ellenőrzést igényelnek szerepalapú jogosultságok (RBAC) és a hely szerinti korlátozások alapján. Napi szinten biztosítani kell az adatok titkosítását, rendszeres biztonsági frissítéseket és a szállító által támogatott biztonsági zárolásokat (például SQL-injektálás elleni védekezéseket). Szeptemberig 2026-ig minden ilyen rendszerre vonatkozóan dokumentált biztonsági értékelést (például OWASP Top 10 vagy CIS Controls alapján) kell végezni és archiválni.
Minden szállító, aki az ellátási lánc legalább egy kritikus funkciót ellát (például közvetlenül szállít nyersanyagot, kezeli készleteket vagy logisztikai adatokat), kötelezően írásban vállalnia kell a minimális biztonsági szabványok betartását. A szerződésben rögzíteni kell az incidensjelentési kötelezettséget (72 órán belül), az adatbiztonsági szinteket (például ISO 27001-hez igazodott szabályok), valamint az időszakos biztonsági auditálást. Az összes új szállító szerződésben már 2025 közepétől ezek a feltételek kötelezőek; a meglévő szerződéseket 2026. szeptember 30-ig kell frissíteni.
A termékelőzményesítési, minőségkövetési és visszahívási rendszerek kritikus üzleti funkciók, amelyeket az élelmiszerbiztonsági törvények alapján napi szinten dokumentálni kell. Ezek a rendszerek naponta vagy a termék szállításának gyakorisága alapján biztonsági mentést igényelnek, elkülönített tárolóhelyen (geográfiailag vagy logikailag különálló adatközpontban). A helyreállítási terveket félévenként legalább egyszer tesztelni kell dokumentált eredménnyel; az RTO (helyreállítási idő) nem haladhatja meg a 4 órát a termelési szüneteltetés elkerülésére.
Olyan kibersemmiséget vagy kísérletet (például ransomware, adatszivárgás, nem engedélyezett hozzáférés), amely 4 óránál hosszabb termelési/szállítási szünetet okoz vagy országos/regionális élelmiszer-ellátás zavarozására irányul, az SZTFH-nak azonnal (de legkésőbb 72 órán belül) jelenteni kell. A jelentésben tartalmazni kell az incidens leírását, a veszélyeztetett rendszereket, az ellátási lánc más szereplőire gyakorolt hatást, valamint a helyreállítás tervét. Az SZTFH 2023. évi XXIII. törvény 14. §-a alapján 7 millió euróig vagy az éves árbevétel 1,4%-áig terjedő bírságot szabhat ki az elmulasztott vagy késedelmes bejelentésért.
2026. szeptember 30-ig minden fontos entitás köteles ISMS-t (Információbiztonsági Irányítási Rendszert) dokumentáltan működtetni az ISO 27001 vagy az SZTFH által elfogadott egyenértékű szabvány alapján. Az ISMS-nek tartalmaznia kell a kockázatértékelést (az élelmiszeripari kritikus funkciók azonosítása és rangsorolása), a biztonsági irányelveket, a képzési programot (legalább évi 2 alkalom), valamint az incidens-kezelési eljárást. Legalább évente egy független külső auditornak kell az ISMS-megfelelőséget tanúsítania; az audit eredményeit és a korrekciós intézkedéseket az SZTFH szükség esetén bekérheti.
A 250 fő feletti alkalmazottal rendelkező vagy 50 millió eurónál nagyobb éves árbevételű élelmiszer feldolgozók, elosztók és nagykereskedelmi cégek, amelyek jelentős ellátási lánc függőséggel működnek (több mint 50 szállítótó függenek vagy egy szállítótó kritikus funkciójára támaszkodnak). Az SZTFH az ilyen vállalatokat fontos entitásként osztályozza, mivel kibersemmiség vagy incidensük az élelmiszer-ellátás országos vagy regionális szintű zavarát okozhatja. Az 2023. évi XXIII. törvény 3. § és II. melléklet alapján 2026. szeptember 30-ig kell a NIS2-megfelelőséget teljesíteni.
Az SZTFH által az 2023. évi XXIII. törvény alapján fontos entitásokra szabható bírság legfeljebb 7 millió euró vagy az éves árbevétel 1,4%-a (amelyik nagyobb). A leggyakoribb bírságlaposi esetek az elmulasztott incidensjelentés (72 órás határidő túllépése), a dokumentálatlan ISMS, vagy a szállítói biztonsági követelmények szerződésből való hiánya. Az elmúlt két évben az EU más tagállamaiban több nagykereskedelmi vállalatot is sújtottak 2–5 millió eurós bírságokkal az ellátási lánc biztonsági mulasztásokért.
Azonnal végezz kockázatértékelést az ERP, szállítási lánc és nyomkövetési rendszerekre nézve; majd építs ki vagy frissíts ISMS-t az ISO 27001 alapján. Szerződéseket kell módosítani vagy új szállítói feltételeket bevezetni a biztonsági követelményekre, biztonsági auditálásra és incidensjelentésre nézve. Napi vagy szállítási gyakorisághoz igazodott biztonsági mentéseket kell bevezetni az élelmiszer-nyomkövetési rendszerekhez, és félévenként legalább helyreállítási teszteket kell végezni. Végül képzési programot kell indítani az alkalmazottak számára (évente legalább 2 alkalom). Ajánlott külső tanácsadó vagy megfelelőségi szoftver (pl. Reglyze vagy ISMS.online) felhasználása az időleges teljesítéshez.