Az ügyféloldali kiberbiztonsági szolgáltatásokat nyújtó MSP és MSSP szervezeteknek a 2023. évi XXIII. törvény alapján lényeges entitásként kell működniük. Ez az oldal konkrét, érvényes jogszabályi kötelezettségeket és gyakorlati végrehajtási lépéseket ismerteti.
Azon MSP és MSSP szervezetek tartoznak a hatálya alá, amelyek üzleti ügyfelek számára távoli rendszergazdai, biztonsági monitorozási vagy incidenskezelési szolgáltatásokat nyújtanak, és amelyek információs rendszerei az uniós kritikus infrastruktúra vagy közszféra digitális szolgáltatásaival összekapcsolódnak. Méretküszöb nélkül, a szolgáltatás súlyosságán alapul a besorolás a SZTFH által.
Az RMM (Remote Monitoring and Management) és támogatási platformok számára kötelezően többtényezős hitelesítést (MFA), erős titkosítást és zero-trust hozzáférés-ellenőrzést kell alkalmazni. Tiltott az ügyfélkörnyezetek között megosztott felügyeleti hitelesítőadatok használata; minden ügyfélhez és ügynökhöz egyedi belépési jogosultságot kell kiosztani naplózással és időkorláttal.
Ha az MSP/MSSP infrastruktúrájának vagy szolgáltatásainak kompromittálódása az ügyfélrendszereket is érinti, az MSP-nek az incidenttől számított 24 órán belül jelentenie kell a SZTFH-nak és az érintett ügyfélnek. Az incidensbejelentés tartalmaznia kell a technikai részleteket, az érintett ügyfelek számát, és az ügyfél kritikus adataira gyakorolt lehetséges hatást.
Az MSP/MSSP minden ügyfélszerzõdésének tartalmaznia kell kifejezett biztonsági kötelezettségeket, adatkezelési feltételeket és incidensmeldési forgatókönyveket. Szállítóértékelés során pedig formális biztonsági kérdőíveket kell kitölteni szoftverszállítók, felhő-szolgáltatók és harmadik félekkel szemben, valamint alkalmazni az azokra vonatkozó szerződési biztonsági záradékokat.
Az MSP saját infrastruktúrájára (irányítóközpontok, szállásuló rendszerek, API-k) éves behatolási teszteket és legalább félévenkénti sebezhetőségi felméréseket kell végezni, valamint dokumentálni a remediation tevékenységeket. A teszt eredményeit és korrekciós intézkedéseket a SZTFH ellenõrzése során be kell tudni mutatni.
Az MSP-nek írásban kell dokumentálnia az üzleti folytonosságot biztosító technikai és szervezeti megoldásait (adatbiztonsági, szállásuló rendszer biztonsági, kommunikációs csatornák redundanciája), valamint legalább évente tesztelnie kell a katasztrófahelyreállítási terv érvényességét és az ügyfélszolgáltatások helyreállítási idejét (RTO/RPO).
Az MSP (mint lényeges entitás) felelős az incidensmeldésért a SZTFH-nak, ha az MSP infrastruktúrájának vagy szolgáltatásainak kompromittálódása az ügyfélrendszereket is érinti. Az incidenttõl számított 24 órán belül be kell jelenteni. Az ügyfél (mint potenciális fontos entitás) is lehet kötelezett a közvetlen bejelentésre, de az MSP kötelezettségének ez nem számít fel.
A 2023. évi XXIII. törvény alapján a lényeges entitások számára a maximum büntetés 10 millió euró vagy a nettó éves forgalom 2%-a (amelyik nagyobb). Jellegzetes szabálysértések (például MFA hiánya az RMM-eken vagy incidensmeldési késedelem) az e tartományon belüli büntetésekhez vezethetnek.
Igen. Az NIS2 szerződési biztonsági követelménye előírja, hogy az MSP-nek minden ügyfélszerzõdésbe be kell foglalnia biztonsági kötelezettségeket, adatkezelési feltételeket, valamint incidensmeldési forgatókönyveket. Az alvállalkozók (szoftverszállítók, felhõszolgáltatók) számára pedig formális biztonsági kérdõíveket kell alkalmazni és szerződési szintû biztonsági záradékokat kell érvényre juttatni.