Melléklet II — Fontos entitás

NIS2 megfelelőség IT-kiszervezési vállalatoknak és rendszerintegrátoroknak Magyarországon

Ez az oldal azoknak a magyarországi IT-kiszervezési, rendszerintegrációs és IT-tanácsadási vállalatoknak szól, amelyek Annex II (fontos entitás) besorolásba tartoznak. Megtudhatja, hogyan kell teljesíteni a 2023. évi XXIII. törvény által előírt kiberbiztonsági követelményeket, és hogyan kerülhetik el a leggyakoribb compliance hibákat.

Azok az IT-kiszervezési, rendszerintegrációs és IT-tanácsadási vállalatok tartoznak a hatálya alá, amelyek kritikus infrastruktúra-szolgáltatóként vagy más fontos entitásként üzemeltetnek információs rendszereket, vagy legalább 250 munkavállalóval rendelkeznek és éves forgalmuk meghaladja a 50 millió euró értéket. A SZTFH által nyilvántartott, fontos entitásként regisztrált szervezetek automatikusan megfelelnek a besorolási kritériumoknak.

NIS2 fő kötelezettségek ebben az ágazatban

Távololi hozzáférési eszközök és emelt jogosultságok kezelése

IT-kiszervezési vállalatok számára kötelező biztosítani, hogy az ügyfelekhez való távololi hozzáférés többtényezős azonosítás és titkosítás alatt áll. Az emelt jogosultságok (adminisztrátori hozzáférés) nem használhatók megosztott jelszavakkal több ügyfél között; minden hozzáférésnek egyedi, auditálható nyomot kell hagynia. Erre a célra olyan megoldások használatosak, mint a NordLayer végponti VPN-ből való hozzáférés vagy dedikált PAM (Privileged Access Management) szoftver.

Szállítói és alvállalkozói biztonsági átvilágítás

Szellemi tulajdont vagy ügyféladatokat kezelő alvállalkozókat és szállítókat formális biztonsági felmérésnek kell alávetni. Ez magában foglalja az adatkezelési szerződések (DPA) aláírását, a biztonsági tanúsítványok ellenőrzését és az информационен szálláson végzett auditálást. Az IT-kiszervezési vállalatok felelősek abban, hogy szállítói lista legalább évente naprakész maradjon és az összes alvállalkozó megnevezése elérhető legyen az ügyfeleknek.

Ügyfélszerződésekbe beépített incidensjelentési kötelezettségek

Minden ügyfél-szállító szerződésnek tartalmaznia kell azt a feltételt, hogy az IT-vállalat haladéktalanul (maximum 6 óra alatt) értesítenie kell az ügyfelet, ha saját rendszereinek incidensei az ügyfél szolgáltatásának megzavarásához vezetnének. Az incidensjelentésnek tartalmaznia kell az incidens súlyosságát, érintett rendszereket és előzetes helyreállítási időpontot. Ez biztosítja, hogy az ügyfelek saját NIS2-ös jelentési kötelezettségeiket teljesíteni tudják.

Kriptográfiai jelszókezelés és titkosított tárolás

Az ügyfélműveletek során keletkezett jelszavakat, API-kulcsokat és hitelesítési adatokat titkosított tárhelyen (pl. házirendszámított jelszókezelőben) kell tárolni, nem pedig szöveges fájlokban vagy e-mailben. A Secfix vagy hasonló automatizált biztonsági politika-ellenőrző eszközök segítségével felderítheti az olyan szabályzatmegsértéseket, mint a szabad szöveges jelszavak, és kényszeríthet megfelelő titkosítási standardokat.

Közlekedésbiztonság és adatvédelem az ügyfélmigráció és támogatás során

Amikor ügyfélrendszerekhez hozzáférnek vagy adatokat szállítanak, az IT-kiszervezési vállalatok garantálni köteles az SSL/TLS titkosítást minden adatátvitelhez és a felhasználói hozzáférések korlátozását az abszolút szükségletű szintre. Az Sprinto-felügyeleti platform automatikusan nyomon követheti a biztonsági politikák betartásának szintjét és jelzi az olyan eltéréseket, mint az alulmegfigyelt vagy korlátlan hozzáférési jogok.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Mit tekint az SZTFH 'incidensjának', amely azonnal jelentendő az ügyfeleknek?

Az incidens az IT-kiszervezési vállalat rendszereinek olyan biztonsági eseménye, amely az ügyfél szolgáltatásének megzavarásához vagy adatvédelmi incidenséhez vezet. Ez magában foglalja a jogosulatlan hozzáférést, az adatszivárgást, a szolgáltatáskiesést és a kriptográfiai kulcsok veszélyeztetettségét. Az ügyfélnek maximum 6 órán belül értesítést kell adni az incidens felfedezésekor, függetlenül attól, hogy a gyorsjavítás még nem áll rendelkezésre.

Meg kell jelölnöm a szállítóimat az SZTFH-nak, és hogyan dokumentálhatom biztonsági megfelelőségüket?

Nem szükséges nevükkel azonosítani az SZTFH-nak, de írásos szállítói szerződéseket kell fenntartania biztonsági záradékokkal, amelyekben vállalják az ISO 27001 vagy egyenértékű szabványok betartását. Az Sprinto vagy hasonló eszközök segítségével szállítói biztonsági nyilatkozatokat (vendor security assessments) gyűjthet, amelyek igazolják az alvállalkozók biztonsági követelmények betartását.

Milyen büntetések járnak, ha IT-kiszervezési vállalat nem teljesíti a NIS2-ös kötelezettségeket?

Az SZTFH által fontos entitásként besorolt IT-kiszervezési vállalat számára a legmagasabb büntetés akár 7 millió eurót vagy a vállalat éves forgalmának 1,4%-át is elérheti. A 2023. évi XXIII. törvény szerint a súlyos vagy visszatérő megsértések (például emelt jogosultságok megosztása, szállítói audit hiánya) a magasabb büntetési sávba esnek, ezért azonnal külső audit és compliance-eszközök bevezetése ajánlott.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →