I. melléklet — Esszenciális entitás

NIS2 kiberbiztonsági megfelelés szpitálaknak és szakellátó központoknak Magyarországon

Az 50+ alkalmazottal rendelkező kórházak, klinikahálózatok és szakellátó intézmények számára kötelező NIS2-megfelelés. Ismerje meg az incidensbejelentési kötelezettségeket, a hálózatszegmentálást és az életfontosságú rendszerek védelmi követelményeit.

Az I. melléklet szerinti esszenciális entitásnak minősülnek azok a szpitálak, kórházhálózatok, magánklinikák és szakellátó központok, amelyek legalább 50 alkalmazottal rendelkeznek vagy regionális népességet szolgálnak ki. A 2023. évi XXIII. törvény alapján ezek az intézmények teljes körű NIS2-megfelelésre kötelezettek, még ha nem használnak kifejezetten önszabályzott orvostechnikai eszközöket.

NIS2 fő kötelezettségek ebben az ágazatban

Incidensbejelentés 24 és 72 órán belül

Biztonsági incidensek esetén – így jogosulatlan hozzáférés, adatlopás vagy rendelkezésre állási sérülés – 24 órán belül korai értesítést (early warning) kell küldeni az SZTFH-hoz, majd teljes jelentést 72 órán belül. Ez a kötelezettség kiterjed az egészségügyi adatokra és a betegellátást közvetlenül érintő rendszerelemekre, függetlenül a támadás típusától.

Orvostechnikai és OT/SCADA hálózatok szegmentálása

Az imaging-berendezések (CT, MRI), monitoring-rendszerek és egyéb kritikus orvostechnikai eszközök hálózatát szigorúan el kell szigetelni az adminisztratív IT-infrastruktúrától és az irodai Wi-Fi-hálózattól. Ezt tűzfallal, VLAN-okkal vagy dedikált vezetékes hálózattal kell megvalósítani, hogy a biztonsági sérülések az egyik szegmensből ne terjedhessenek át.

Beszállítói biztonsági felmérés és szerződéses auditjog

Azokat az orvosi szoftver- és eszközszállítókat, amelyek rendszerhozzáférést vagy adatfeldolgozást végeznek, előzetesen biztonsági szempontok alapján fel kell mérni, és szerződésekben rögzíteni kell az auditálási jogokat. Az intézmény évente legalább egyszer ellenőriznie kell a beszállító biztonsági intézkedéseit, összértékben vagy kockázati prioritás alapján.

Üzletmenet-folytonossági és katasztrófavédelmi tervek

Az életfontosságú egészségügyi rendszerekre (elektromosellátás, adatbázisok, páciensmonitorozás) vonatkozó üzletmenet-folytonossági (BCP) és katasztrófavédelmi (DRP) terveket legalább évente tesztelni és frissíteni kell. A helyreállítási időtartamot (RTO) és adatvesztési toleranciát (RPO) kifejezetten dokumentálni kell minden kritikus szolgáltatásra.

Kiberbiztonsági ismeretterjesztés és alkalmazotti képzés

Az összes klinikai és adminisztratív dolgozó számára évente legalább egy alkalommal kötelező kiberbiztonsági képzést kell biztosítani, amely kiterjed az adatkezelésre, a jelszókezelésre és a phishing-támadások felismerésére. A szpitálak dokumentálják a résztvevőket és a képzés tartalmát, illetve az egészségügyi dolgozók számára konkrét betegadatok-védelmi forgatókönyveket kell gyakoroltatni.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Mit kell tenni, ha egy orvostechnikai eszközre irányuló biztonsági sérülést gyanítunk?

24 órán belül korai értesítést kell küldeni az SZTFH-nak (early warning), amely tartalmazza az incidens típusát, az érintett rendszert és a betegek potenciális veszélyeztetésének mértékét. Ezt követően 72 órán belül teljes incidensjelentést kell benyújtani, amely tartalmazza a kiváltó okokat, az orvosolló intézkedéseket és a helyreállítási tervet. Az értesítést az SZTFH által megjelölt kapcsolati pontnak kell eljuttatni.

Milyen a felelőssége az intézménynek a harmadik fél orvostechnikai szoftver biztonsága kapcsán?

Az intézmény felelős az orvostechnikai szoftveres szállítók biztonsági szempontok szerinti előzetes kiértékeléséért, és szerződésekbe be kell foglalni az auditálási jogokat. Ha a beszállító biztonsági sebezhetőséget nem orvosolja vagy jogosulatlan adathozzáférésre kerül sor, az intézménynek ezt az SZTFH-nak bejelentenie kell, még akkor is, ha a szállító azt nem tárja fel.

Milyen büntetésekre számíthat a szpitál, ha nem teljesíti a NIS2-előírásokat?

Esszenciális entitásokat (mint az 50+ alkalmazottal rendelkező szpitálak) a 2023. évi XXIII. törvény szerint akár 10 millió euró vagy az éves forgalom 2%-ának megfelelő összegű bírság érheti. Súlyosabb vagy ismétlődő jogsértések esetén magasabb bírságok is lehetségesek. Az incidensbejelentési kötelezettség elmulasztása külön büntetéshez vezethet.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →