Ez az oldal azoknak a HR szoftver és payroll szolgáltatóknak szól, akik több szervezet alkalmazotti adatait kezelik. Megismerkedhet a 2023. évi XXIII. törvény konkrét követelményeivel, az Annex II besorolás terheivel, és a SZTFH által előírt biztonsági intézkedésekkel.
Az olyan HR szoftver- és bérszámfejtési szolgáltatók minősülnek fontos entitásnak, amelyek legalább 2000 alkalmazotti adatrekordot kezelnek, vagy több mint öt magyarországi vállalat számára nyújtanak szolgáltatást, vagy éves árbevételük meghaladja az 50 millió eurót. A szolgáltatók felelősek az összes ügyfélszervezet felé az alkalmazotti személyes adatok biztonsága, illetve az azt támogató rendszerek üzembiztonságáért.
Multi-tenant SaaS platformjában szigorú technikai és szervezeti intézkedésekkel kell biztosítania, hogy egy ügyfél bérlőjéből az adatok nem szivároghatnak ki a másik ügyfél rendszerébe. Ez magában foglalja az adatbázis-szintű elkülönítést, titkosítást, valamint szigorú hozzáférés-szabályozást az adminisztrátorok felé. Az alkalmazotti személyes adatok (név, TAJ-szám, bér, egészségügyi adatok stb.) a kezelésük teljes időtartama alatt GDPR + NIS2 kettős védelmet igényelnek.
Amennyiben a bérszámfejtési vagy HR rendszerben adatvédelmi incidens vagy biztonsági sérülés történik, amely több ügyfélszervezetét érinti, azt a SZTFH felé 72 órán belül be kell jelentenie. A bejelentésnek tartalmaznia kell az érintett adatrekordok számát, az érintett szervezeteket, valamint a megtett elhárítási intézkedéseket. Az egyes ügyfélszervezeteket is haladéktalanul tájékoztatnia kell az incidens részleteiről.
Az alkalmazotti adatokhoz hozzáféréssel rendelkező rendszergazdákat és fejlesztőket kötelezően hardver-alapú multi-faktor autentikációval (például FIDO2 biztonsági kulcs) kell hitelesítenie. Az egyszerű szoftveres 2FA vagy SMS-alapú OTP nem felel meg a NIS2 követelményeknek. Az admin-hozzáféréseket naplóznia kell, és legalább 90 napig meg kell őriznie az audit-naplókat.
Amikor egy ügyfélszervezettel megszűnik a szerződés, formális eljárást kell alkalmaznia az összes kapcsolódó alkalmazotti adatok fizikai és logikai törlésére. A törlésnek tartalmaznia kell a biztonsági másolatokból és archiválási rendszerekből történő eltávolítást is. Az ügyfélnek igazolást kell adnia (törlési tanúsítványt) arról, hogy az adatok véglegesen megsemmisültek.
Az összes olyan harmadik fél (cloud-szolgáltató, könyvtári szoftver, identitás-kezelő rendszer stb.), amely az alkalmazotti adatok feldolgozásához hozzáférést kap, szintén meg kell, hogy feleljen a NIS2 biztonsági követelményeknek. Legalább évente biztonsági auditot kell végezni a kritikus beszállítóknál, és szerződésben rögzíteni kell az adatkezelési és biztonsági kötelezettségeket.
Az Annex II besorolás akkor alkalmazandó, ha a szolgáltató legalább 2000 alkalmazotti rekordot kezel, vagy 5+ magyarországi szervezet számára nyújt bérszámfejtési szolgáltatást, vagy éves turnoverje eléri az 50 millió eurót. Az alkalmazotti adat-feldolgozási volumen alapvetően meghatározza az entitás kritikalitásának fokát.
Fontos entitások (Annex II) legfeljebb 7 millió euró vagy az éves turnover 1,4%-a közül a nagyobb összeget kockáztatják. A 2023. évi XXIII. törvény értelmében a SZTFH a 2026. év végéig fokozatosan ellenőrzi a megfelelőséget, de ajánlott azonnal kezdeni az intézkedéseket.
72 órán belül be kell jelentenie a SZTFH-nak az incidenst, amely során közölnie kell az érintett alkalmazotti adatrekordok számát, az érintett szervezeteket, valamint az intézkedéseket. Egyidejűleg minden érintett ügyfelét is értesítenie kell. A bejelentést célszerűen egy formális incidens-bejelentési sablon segítségével kell végezni, amely az alkalmazotti adatok típusait és a kár terjedelmét rögzíti.