Melléklet I — lényeges entitás

NIS2 felügyeleti követelmények ügyféloldali MSP és MSSP szolgáltatók számára Magyarországon

Az ügyféloldali kiberbiztonsági szolgáltatásokat nyújtó MSP és MSSP szervezeteknek a 2023. évi XXIII. törvény alapján lényeges entitásként kell működniük. Ez az oldal konkrét, érvényes jogszabályi kötelezettségeket és gyakorlati végrehajtási lépéseket ismerteti.

Azon MSP és MSSP szervezetek tartoznak a hatálya alá, amelyek üzleti ügyfelek számára távoli rendszergazdai, biztonsági monitorozási vagy incidenskezelési szolgáltatásokat nyújtanak, és amelyek információs rendszerei az uniós kritikus infrastruktúra vagy közszféra digitális szolgáltatásaival összekapcsolódnak. Méretküszöb nélkül, a szolgáltatás súlyosságán alapul a besorolás a SZTFH által.

NIS2 fő kötelezettségek ebben az ágazatban

Távoli hozzáférési eszközök nulla-bizalom alapú biztonsága

Az RMM (Remote Monitoring and Management) és támogatási platformok számára kötelezően többtényezős hitelesítést (MFA), erős titkosítást és zero-trust hozzáférés-ellenőrzést kell alkalmazni. Tiltott az ügyfélkörnyezetek között megosztott felügyeleti hitelesítőadatok használata; minden ügyfélhez és ügynökhöz egyedi belépési jogosultságot kell kiosztani naplózással és időkorláttal.

Incidensmeldési kötelezettség ügyfél-biztonsági események esetén

Ha az MSP/MSSP infrastruktúrájának vagy szolgáltatásainak kompromittálódása az ügyfélrendszereket is érinti, az MSP-nek az incidenttől számított 24 órán belül jelentenie kell a SZTFH-nak és az érintett ügyfélnek. Az incidensbejelentés tartalmaznia kell a technikai részleteket, az érintett ügyfelek számát, és az ügyfél kritikus adataira gyakorolt lehetséges hatást.

Szerződési biztonsági követelmények ügyfél- és szállítói szintjén

Az MSP/MSSP minden ügyfélszerzõdésének tartalmaznia kell kifejezett biztonsági kötelezettségeket, adatkezelési feltételeket és incidensmeldési forgatókönyveket. Szállítóértékelés során pedig formális biztonsági kérdőíveket kell kitölteni szoftverszállítók, felhő-szolgáltatók és harmadik félekkel szemben, valamint alkalmazni az azokra vonatkozó szerződési biztonsági záradékokat.

Rendszeres behatolási tesztelés és sebezhetőségi felmérés

Az MSP saját infrastruktúrájára (irányítóközpontok, szállásuló rendszerek, API-k) éves behatolási teszteket és legalább félévenkénti sebezhetőségi felméréseket kell végezni, valamint dokumentálni a remediation tevékenységeket. A teszt eredményeit és korrekciós intézkedéseket a SZTFH ellenõrzése során be kell tudni mutatni.

Üzletmenet-folytonosság és katasztrófahelyreállítás tervezése

Az MSP-nek írásban kell dokumentálnia az üzleti folytonosságot biztosító technikai és szervezeti megoldásait (adatbiztonsági, szállásuló rendszer biztonsági, kommunikációs csatornák redundanciája), valamint legalább évente tesztelnie kell a katasztrófahelyreállítási terv érvényességét és az ügyfélszolgáltatások helyreállítási idejét (RTO/RPO).

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Gyakran ismételt kérdések

Ha az ügyfél rendszerén biztonsági incidens történik, amely az MSP RMM-tool-jával összekapcsolódik, ki tartozik bejelenteni a SZTFH-nak?

Az MSP (mint lényeges entitás) felelős az incidensmeldésért a SZTFH-nak, ha az MSP infrastruktúrájának vagy szolgáltatásainak kompromittálódása az ügyfélrendszereket is érinti. Az incidenttõl számított 24 órán belül be kell jelenteni. Az ügyfél (mint potenciális fontos entitás) is lehet kötelezett a közvetlen bejelentésre, de az MSP kötelezettségének ez nem számít fel.

Mekkora büntetés sújthatja az MSP-t, ha NIS2-megfelelõségben hibát követnek el?

A 2023. évi XXIII. törvény alapján a lényeges entitások számára a maximum büntetés 10 millió euró vagy a nettó éves forgalom 2%-a (amelyik nagyobb). Jellegzetes szabálysértések (például MFA hiánya az RMM-eken vagy incidensmeldési késedelem) az e tartományon belüli büntetésekhez vezethetnek.

Szükséges-e az MSP-nek átadnia az ügyfélaknak egy biztonsági értékelési kérdõívet és szerződési biztonsági záradékokat?

Igen. Az NIS2 szerződési biztonsági követelménye előírja, hogy az MSP-nek minden ügyfélszerzõdésbe be kell foglalnia biztonsági kötelezettségeket, adatkezelési feltételeket, valamint incidensmeldési forgatókönyveket. Az alvállalkozók (szoftverszállítók, felhõszolgáltatók) számára pedig formális biztonsági kérdõíveket kell alkalmazni és szerződési szintû biztonsági záradékokat kell érvényre juttatni.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →