Ez az oldal biztosítótársaságok, brókerek és viszontbiztosítók számára összesíti a 2023. évi XXIII. törvény szerinti kybebiztonsági tanúsítási és felügyeleti kötelezettségeket, amelyeket az Annex II. szerinti fontos szervezeteknek 2026-ig teljesíteniük kell.
Azon biztosítótársaságok, brókerek és viszontbiztosítók tartoznak e kötelezettségek alá, amelyek Magyarországon tevékenységet végeznek, és az SZTFH felügyelete alá tartoznak, függetlenül mérettől. Az Annex II. besorolás a biztosítási szektor kritikus szerepe és az ügyféldata nagymennyisége alapján kerül megállapításra.
Biztosítási vállalkozások kötelesek azonosítani és korszerűsíteni az aktuáriusi adatokat, díjkalkulációkat és ügyfélprofilokat kezelő rendszereket. Ezekre titkosítás, hozzáférés-ellenőrzés (Role-Based Access Control) és naplózás alkalmazandó; legalább évente biztonsági auditot kell végezni. Az adatok kezelésének minden szakaszában (tárolás, továbbítás, törlés) egyenlő védelem szükséges.
Biztosítottak kárbejelentési és kifizetési platformjai számára kötelező helyreállítási terv, amely maximum 4 óra RTO (Recovery Time Objective) és egy nap RPO (Recovery Point Objective) alatt helyreállítja a szolgáltatásokat. Az offline biztosítási dokumentumok és papíralapú fallback eljárások fenntartása szükséges; legalább félévente végzett helyreállítási gyakorlatokat kell dokumentálni.
Biztosítók kötelezettsége átvizsgálni a díj-számítási szoftvereket, digitális disztribúciós platformokat és SaaS-szolgáltatásokat nyújtó szállítókat. Minden szállító szerződésben kell, hogy támogassa a kybebiztonsági auditokat, sérülésbeterjesztési eljárásokat és adatkivonási követelményeket; kritikus szállítók kockázati pontszámozása legalább évente kötelező.
Online ügyfélportálok, mobilalkalmazások és harmadik feles ügynöki felületek nyújtótái által támasztott kockázatokat azonosítani és mérsékelni kell. Legalább féléves penetrációs tesztelés, API-biztonsági felülvizsgálat és hitelesítési erősségértékelés végzendő; az eredményeket SZTFH-felügyeletre előírt riportban közölni kell.
Az SZTFH-hoz való bejelentés kötelező, ha a biztosítási rendszer vagy ügyféldata biztonsági incidensben érintett, legkésőbb az incidens észlelésétől számított 72 óra alatt. A bejelentésben feltüntetendő a sérült adatok mennyisége, az érintett ügyfelek köre, és a helyreállítási intézkedések ismertetése. Nem-várt incidens azonnal (24 órán belül) előzetes értesítésre kötelezi a felügyeletet.
A 2023. évi XXIII. törvény alapján a biztosítási szektor egésze Annex II.-be sorolódik, függetlenül az összes biztosított vagyonértékétől vagy az alkalmazottszámtól. Az SZTFH ezt az osztályozást a szektor kritikus infrastruktúra-jellegén és az ügyfelei pénzügyi-személyes adatainak érzékenységén alapozza. Minden biztosítótársaság, bróker és viszontbiztosító, amely Magyarországon működik és ügyfélpolicyt vagy díjadatot kezel, teljesítenie kell a NIS2-kötelezettségeket.
A 2023. évi XXIII. törvény szerinti kybebiztonsági tanúsítás és felügyelet 2026-ig teljesítendő. Az SZTFH által felügyelett fontos szervezetekre 7 millió euró vagy az éves forgalom 1,4%-a (nagyobb összeg) közötti bírság terjedhet ki, ha a kybebiztonsági auditok, adatvédelmi intézkedések vagy szállítói kockázatkezelési követelmények hiányoznak. Az incidens-bejelentési kötelezettségek (72 órás határidő) és a feltöltési eljárások be nem tartása külön szankciót vonhat maga után.
A biztosítónak 24 órán belül előzetes értesítésben, majd 72 órán belül teljes körű bejelentésben kell értesítenie az SZTFH-t, megadva az incidens tárgyát, az érintett adatok típusát és mennyiségét, valamint a helyreállítási intézkedéseket. A szállító szerződésben kötelesnek kell lennie 24 órán belüli értesítésre a biztosító felé; ha a szállító ezt nem teljesíti, a biztosító is felelősséggel tartozhat az SZTFH előtt.