Ez az útmutató azoknak az ipari gyártóknak készült, amelyek csatlakoztatott termelési sorokkal, PLC-ekkel és Ipar 4.0 infrastruktúrával rendelkeznek. Megismeri a 2023. évi XXIII. törvényen alapuló kötelezettségeket és a gyakorlati implementációs lépéseket.
A NIS2-szabályozás alá tartoznak azok az ipari gyártók Magyarországon, amelyek termelési jellegű tevékenységet végeznek és akár közvetlenül, akár közvetett szolgáltatásokon keresztül kritikus infrastruktúra ellátásában részt vesznek. Különösen fontos entitásnak minősülnek a nagyobb vállalatok, amelyek nemzeti vagy európai ellátási lánc részei, valamint azok, amelyek termelési zavarai jelentős gazdasági hatást válthatnak ki.
A termelési vonalak, PLC-ek és ipari vezérlőrendszerek számára kötelezően be kell vezetni olyan biztonsági intézkedéseket, amelyek megakadályozzák az illetéktelen hozzáférést és a kiberhadakozást. Ez magában foglalja a szegmentált OT-hálózatok kialakítását, az ipari eszközök hozzáférés-vezérlésének szigorú kezelését, valamint az operációs technológia és információs technológia közötti egyértelmű elkülönítést.
Garantálnia kell, hogy az ipari komponensek, vezérlőszoftverek és firmware-frissítések szállítói megfelelő biztonsági előintézkedéseket alkalmaznak. Szállítói szerződésekben rögzíteni kell a biztonsági követelményeket, és rendszeres felülvizsgálatokat kell végezni az ellátási lánc integritásának ellenőrzésére.
A termelést érintő biztonsági incidensek közül azokat kell bejelenteni a SZTFH-nak, amelyek jelentős gazdasági hatást okoznak vagy kritikus infrastruktúra-szolgáltatások zavart szenvednek. A bejelentésnek az incidens felfedezésétől számított 24 órán belül meg kell történnie, kezdeti értesítés formájában.
A termelési rendszereket szigorúan el kell választani a vállalati informatikai hálózattól, és a közöttük lévő minden adatforgalmat monitorozni kell. A hozzáférési pontokra erős autentikációt és naplózást kell alkalmazni, hogy az illetéktelen behatolási kísérletek azonnal észlelhetők és nyomvonalazhatók legyenek.
Formális patch-management eljárást kell bevezetni az ipari vezérlőknek, PLC-eknek és más OT-eszközöknek, amely biztosítja a biztonsági frissítések időben történő telepítését. Az eljárásnak tartalmaznia kell a tesztelési és validálási folyamatokat, hogy a termelés nem szakad meg, valamint az olyan eszközöket, amelyek nem támogatnak gyors frissítéseket.
Azon biztonsági incidenseket kell bejelenteni, amelyek a termelési sorokat 4 órán vagy annál hosszabb ideig érintik, vagy olyan gazdasági kárt okoznak, amely a vállalat éves forgalmának 0,5%-át meghaladja. Az incidensbejelentésnek 24 órán belül meg kell történnie.
Egy DMZ (demilitarizált zóna) hálózatot kell felépíteni a vállalati IT és az OT között, amelyen keresztül az összes kommunikáció átmegy. Az összes adatforgalomra szűrést és naplózást kell alkalmazni, valamint a PLC-khez való hozzáférést erős autentikációval (például token-alapú) kell védeni.
A 2026. szeptember 15-i határidőig kell teljes megfelelést elérni. Az importantes entitásokra (II. melléklet) maximum 7 millió euró vagy az éves forgalom 1,4%-a terjedő pénzbírság vonatkozhat, valamint a nem teljesítés alapján a hatóság korlátozhatja az entitás működésének kritikus részleteit.