Ez az oldal szállítmányozási vállalkozások, futárszolgálatok és raktározási operátorok számára készült, akik a 2023. évi XXIII. törvény szerinti fontosabb entitásként funkcionálnak. Megtudhatja, hogyan teljesítse az ellátási lánc biztonsági követelményeit, a flotta- és raktárrendszerek védelmét, valamint az incidens-bejelentési kötelezettségeket.
Szállítmányozási és logisztikai vállalkozások akkor tartoznak az NIS2 fontosabb entitások körébe, ha kulcsszerepet játszanak az ellátási lánc folyamatosságában vagy nemzetközi szállítási korridorokban működnek. Ez magában foglalja azokat a futárszolgálatokat és raktárkezelőket, amelyek kritikus infrastruktúrához kapcsolódó szállítmányozást végeznek, illetve több ország között koordinálnak logisztikai folyamatokat.
Minden GPS-nyomkövető, telematikarendszer és raktárkezelő szoftver (WMS) biztonságos alapkonfigurációval és hozzáférés-ellenőrzéssel kell rendelkezzen. A flotta-adatok és raktárinventár-adatok titkosítottak kell legyenek az átvitel és tárolás során, valamint meg kell határozni az elavult rendszerek cseréjének ütemtervét.
Minden alvállalkozóval, harmadik fél szállítóval és telematikarendszer-szolgáltatóval kötött szerződésbe be kell foglalni a kiberbiztonsági minimumkövetelményeket. A szerződéseknek tartalmazniuk kell az incidens-bejelentés, a hozzáférés-kontroll és az adatvédelem megállapodásait, valamint a felülvizsgálat és auditozás jogát.
A szállítmányozási vagy raktározási rendszerekben bekövetkező kiberbiztonsági incidenseket, amelyek a szállítás késedelme vagy raktárleltár-vesztés nyomán bekövetkeznek, 72 órán belül be kell jelenteni az SZTFH-nak. A bejelentésnek tartalmaznia kell az incidens leírását, az érintett szállítmányok számát, a helyreállítás időtartamát és a megelőzési intézkedéseket.
A flotta-adatok, szállítási és vámügyi dokumentumok, valamint az raktárrendszer-adatbázisok naponta, titkosítottan biztonsági mentésbe kell kerüljenek, amely legalább egy geográfiailag elkülönített helyre kerül. A helyreállítási tervet legalább évente kell tesztelni, hogy biztosítsa az ellátási lánc 24 órán belüli helyreállítását.
A szállítási számlák, vámügyi nyilatkozatok és fuvarlevél-adatok személyes és kereskedelmi bizalmas információt tartalmaznak, ezért különleges adatkezelési szabályok alá esnek. A dokumentációs rendszereket hozzáférés-szabályozással kell felszerelni, az adatok titkosítottak kell legyenek, valamint csak az arra felhatalmazott munkatársak férhetnek hozzájuk.
A 2023. évi XXIII. törvény szerint azok a szállítmányozási és logisztikai vállalkozások tartoznak az II. melléklet fontosabb entitásai közé, amelyek kritikus infrastruktúra szállítmányozást végeznek, nemzetközi korridorokra kötnek szerződéseket, vagy kulcsszerepet játszanak az ellátási lánc folyamatosságában. Az SZTFH megállapítja a konkrét küszöbértékeket az alkalmazott alkalmazottak és az adott évre vonatkozó bevételek alapján.
Ha a meghibásodás kiberbiztonsági incidenshez kötődik (adatvédelmi jogsértés, malware, jogosulatlan hozzáférés), akkor azt 72 órán belül be kell jelenteni az SZTFH-nak az incidens leírásával, az érintett adatok körével és a helyreállítási terv aktiválásával. Ha a helyreállítás 24 óránál hosszabb ideig tart, azt a bejelentésben fel kell tüntetni, valamint meg kell indokolni a megelőzési intézkedéseket.
Az SZTFH által fontosabb entitásokra szabott büntetések maximum 7 millió euró vagy az éves bevétel 1,4%-a, attól függően, hogy melyik összeg a magasabb. Az 2023. évi XXIII. törvény szerinti szankciók fokozottak lehetnek, ha az incidens-bejelentés elmulasztásáról, a szállítói szerződések biztonsági hiányosságáról vagy a biztonsági mentés megsértéséről van szó.