Annex II – Fontos entitás

NIS2 HR szoftver és bérszámfejtési szolgáltatók számára – Magyarország megfelelőségi útmutató

Ez az oldal azoknak a HR szoftver és payroll szolgáltatóknak szól, akik több szervezet alkalmazotti adatait kezelik. Megismerkedhet a 2023. évi XXIII. törvény konkrét követelményeivel, az Annex II besorolás terheivel, és a SZTFH által előírt biztonsági intézkedésekkel.

Az olyan HR szoftver- és bérszámfejtési szolgáltatók minősülnek fontos entitásnak, amelyek legalább 2000 alkalmazotti adatrekordot kezelnek, vagy több mint öt magyarországi vállalat számára nyújtanak szolgáltatást, vagy éves árbevételük meghaladja az 50 millió eurót. A szolgáltatók felelősek az összes ügyfélszervezet felé az alkalmazotti személyes adatok biztonsága, illetve az azt támogató rendszerek üzembiztonságáért.

NIS2 fő kötelezettségek ebben az ágazatban

Többtől függő bérlő-elkülönítés és ügyfél-adatbiztonság

Multi-tenant SaaS platformjában szigorú technikai és szervezeti intézkedésekkel kell biztosítania, hogy egy ügyfél bérlőjéből az adatok nem szivároghatnak ki a másik ügyfél rendszerébe. Ez magában foglalja az adatbázis-szintű elkülönítést, titkosítást, valamint szigorú hozzáférés-szabályozást az adminisztrátorok felé. Az alkalmazotti személyes adatok (név, TAJ-szám, bér, egészségügyi adatok stb.) a kezelésük teljes időtartama alatt GDPR + NIS2 kettős védelmet igényelnek.

Bejelentési kötelezettség digitális szolgáltató felelőssége alapján

Amennyiben a bérszámfejtési vagy HR rendszerben adatvédelmi incidens vagy biztonsági sérülés történik, amely több ügyfélszervezetét érinti, azt a SZTFH felé 72 órán belül be kell jelentenie. A bejelentésnek tartalmaznia kell az érintett adatrekordok számát, az érintett szervezeteket, valamint a megtett elhárítási intézkedéseket. Az egyes ügyfélszervezeteket is haladéktalanul tájékoztatnia kell az incidens részleteiről.

Rendszergazdai hozzáférés védelme hardver MFA-val

Az alkalmazotti adatokhoz hozzáféréssel rendelkező rendszergazdákat és fejlesztőket kötelezően hardver-alapú multi-faktor autentikációval (például FIDO2 biztonsági kulcs) kell hitelesítenie. Az egyszerű szoftveres 2FA vagy SMS-alapú OTP nem felel meg a NIS2 követelményeknek. Az admin-hozzáféréseket naplóznia kell, és legalább 90 napig meg kell őriznie az audit-naplókat.

Szerződésbontás során alkalmazotti adatok törlése

Amikor egy ügyfélszervezettel megszűnik a szerződés, formális eljárást kell alkalmaznia az összes kapcsolódó alkalmazotti adatok fizikai és logikai törlésére. A törlésnek tartalmaznia kell a biztonsági másolatokból és archiválási rendszerekből történő eltávolítást is. Az ügyfélnek igazolást kell adnia (törlési tanúsítványt) arról, hogy az adatok véglegesen megsemmisültek.

Beszállítói lánc biztonsága és harmadik fél kockázata kezelése

Az összes olyan harmadik fél (cloud-szolgáltató, könyvtári szoftver, identitás-kezelő rendszer stb.), amely az alkalmazotti adatok feldolgozásához hozzáférést kap, szintén meg kell, hogy feleljen a NIS2 biztonsági követelményeknek. Legalább évente biztonsági auditot kell végezni a kritikus beszállítóknál, és szerződésben rögzíteni kell az adatkezelési és biztonsági kötelezettségeket.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Milyen nagyságú szervezeteket tekint a SZTFH HR és payroll szolgáltatók között fontos entitásnak?

Az Annex II besorolás akkor alkalmazandó, ha a szolgáltató legalább 2000 alkalmazotti rekordot kezel, vagy 5+ magyarországi szervezet számára nyújt bérszámfejtési szolgáltatást, vagy éves turnoverje eléri az 50 millió eurót. Az alkalmazotti adat-feldolgozási volumen alapvetően meghatározza az entitás kritikalitásának fokát.

Mekkora büntetésre kell számítanom, ha nem felelek meg a NIS2 követelményeknek 2026-ig?

Fontos entitások (Annex II) legfeljebb 7 millió euró vagy az éves turnover 1,4%-a közül a nagyobb összeget kockáztatják. A 2023. évi XXIII. törvény értelmében a SZTFH a 2026. év végéig fokozatosan ellenőrzi a megfelelőséget, de ajánlott azonnal kezdeni az intézkedéseket.

Mit kell tennem, ha egy biztonsági incidens több ügyfelmet érinti?

72 órán belül be kell jelentenie a SZTFH-nak az incidenst, amely során közölnie kell az érintett alkalmazotti adatrekordok számát, az érintett szervezeteket, valamint az intézkedéseket. Egyidejűleg minden érintett ügyfelét is értesítenie kell. A bejelentést célszerűen egy formális incidens-bejelentési sablon segítségével kell végezni, amely az alkalmazotti adatok típusait és a kár terjedelmét rögzíti.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →