Melléklet II – Fontos szervezet

NIS2 biztosítási vállalkozások számára Magyarországon – 2026-ig teljesítendő kötelezettségek

Ez az oldal biztosítótársaságok, brókerek és viszontbiztosítók számára összesíti a 2023. évi XXIII. törvény szerinti kybebiztonsági tanúsítási és felügyeleti kötelezettségeket, amelyeket az Annex II. szerinti fontos szervezeteknek 2026-ig teljesíteniük kell.

Azon biztosítótársaságok, brókerek és viszontbiztosítók tartoznak e kötelezettségek alá, amelyek Magyarországon tevékenységet végeznek, és az SZTFH felügyelete alá tartoznak, függetlenül mérettől. Az Annex II. besorolás a biztosítási szektor kritikus szerepe és az ügyféldata nagymennyisége alapján kerül megállapításra.

NIS2 fő kötelezettségek ebben az ágazatban

Biztosítotti és aktuáriusi adatok rendszereinek biztonsága

Biztosítási vállalkozások kötelesek azonosítani és korszerűsíteni az aktuáriusi adatokat, díjkalkulációkat és ügyfélprofilokat kezelő rendszereket. Ezekre titkosítás, hozzáférés-ellenőrzés (Role-Based Access Control) és naplózás alkalmazandó; legalább évente biztonsági auditot kell végezni. Az adatok kezelésének minden szakaszában (tárolás, továbbítás, törlés) egyenlő védelem szükséges.

Üzletmenet-folytonosság és katasztrófa-helyreállítás

Biztosítottak kárbejelentési és kifizetési platformjai számára kötelező helyreállítási terv, amely maximum 4 óra RTO (Recovery Time Objective) és egy nap RPO (Recovery Point Objective) alatt helyreállítja a szolgáltatásokat. Az offline biztosítási dokumentumok és papíralapú fallback eljárások fenntartása szükséges; legalább félévente végzett helyreállítási gyakorlatokat kell dokumentálni.

Szállítói és harmadik fél kockázatkezelése

Biztosítók kötelezettsége átvizsgálni a díj-számítási szoftvereket, digitális disztribúciós platformokat és SaaS-szolgáltatásokat nyújtó szállítókat. Minden szállító szerződésben kell, hogy támogassa a kybebiztonsági auditokat, sérülésbeterjesztési eljárásokat és adatkivonási követelményeket; kritikus szállítók kockázati pontszámozása legalább évente kötelező.

Digitális elosztási csatornák kockázatértékelése

Online ügyfélportálok, mobilalkalmazások és harmadik feles ügynöki felületek nyújtótái által támasztott kockázatokat azonosítani és mérsékelni kell. Legalább féléves penetrációs tesztelés, API-biztonsági felülvizsgálat és hitelesítési erősségértékelés végzendő; az eredményeket SZTFH-felügyeletre előírt riportban közölni kell.

Kiberbiztonsági incidens bejelentési kötelezettség

Az SZTFH-hoz való bejelentés kötelező, ha a biztosítási rendszer vagy ügyféldata biztonsági incidensben érintett, legkésőbb az incidens észlelésétől számított 72 óra alatt. A bejelentésben feltüntetendő a sérült adatok mennyisége, az érintett ügyfelek köre, és a helyreállítási intézkedések ismertetése. Nem-várt incidens azonnal (24 órán belül) előzetes értesítésre kötelezi a felügyeletet.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

ISMS.online isms.online

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Mely biztosítási vállalkozások tartoznak a NIS2 Annex II. szerinti fontos szervezetek közé Magyarországon?

A 2023. évi XXIII. törvény alapján a biztosítási szektor egésze Annex II.-be sorolódik, függetlenül az összes biztosított vagyonértékétől vagy az alkalmazottszámtól. Az SZTFH ezt az osztályozást a szektor kritikus infrastruktúra-jellegén és az ügyfelei pénzügyi-személyes adatainak érzékenységén alapozza. Minden biztosítótársaság, bróker és viszontbiztosító, amely Magyarországon működik és ügyfélpolicyt vagy díjadatot kezel, teljesítenie kell a NIS2-kötelezettségeket.

Mi a határidő a NIS2-megfelelőségre és milyen szankciókat lehet kapni, ha nem teljesítjük?

A 2023. évi XXIII. törvény szerinti kybebiztonsági tanúsítás és felügyelet 2026-ig teljesítendő. Az SZTFH által felügyelett fontos szervezetekre 7 millió euró vagy az éves forgalom 1,4%-a (nagyobb összeg) közötti bírság terjedhet ki, ha a kybebiztonsági auditok, adatvédelmi intézkedések vagy szállítói kockázatkezelési követelmények hiányoznak. Az incidens-bejelentési kötelezettségek (72 órás határidő) és a feltöltési eljárások be nem tartása külön szankciót vonhat maga után.

Mit kell tennie a biztosítónak, ha a szállítójuknak biztonsági incidensze van az adatkezelésben?

A biztosítónak 24 órán belül előzetes értesítésben, majd 72 órán belül teljes körű bejelentésben kell értesítenie az SZTFH-t, megadva az incidens tárgyát, az érintett adatok típusát és mennyiségét, valamint a helyreállítási intézkedéseket. A szállító szerződésben kötelesnek kell lennie 24 órán belüli értesítésre a biztosító felé; ha a szállító ezt nem teljesíti, a biztosító is felelősséggel tartozhat az SZTFH előtt.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →