II. Melléklet — fontos entitás

NIS2 a magyarországi orvoseszköz-gyártók számára — 2023. évi XXIII. törvény szerinti kötelezettségek

Ezen az oldalon megismerheti az orvoseszköz-gyártók számára a 2023. évi XXIII. törvényen (NIS2) alapuló kiberbiztonsági kötelezettségeket és az EU MDR keretein belüli integrációs követelményeket. Tanuljon meg konkrét lépéseket a szoftveres anyagjegyzékek, az utópiaci felügyelet és az ellátásilánc-biztonság megvalósításához.

Azon magyarországi orvoseszköz-gyártók tartoznak a hatálya alá, akik szoftveres összetevőt tartalmazó orvoseszközöket fejlesztenek, gyártanak vagy forgalmaznak, és az EU-ban vagy Magyarországon jelentős digitális szolgáltatási vagy technológiai tevékenységeket végeznek. Az NIS2 értelmében fontos entitásnak minősülnek, ha összesen több mint 50 alkalmazottjuk van vagy éves forgalmuk meghaladja az 10 millió eurót.

NIS2 fő kötelezettségek ebben az ágazatban

Szoftveres anyagjegyzék (SBOM) készítése és karbantartása

Minden orvoseszköz-szoftver komponenséhez és a beépített szoftver-könyvtárakhoz részletes SBOM-ot kell létrehoznia az MDR 5(5) szakasz és az NIS2 követelményei szerint. Az SBOM-nak tartalmaznia kell az összes nyílt forráskódú és harmadik féltől származó szoftver-komponenst, verzióinformációkat és ismert sebezhetőségeket. A SBOM-ot dokumentálnia kell az eszköz teljes életciklusa során, és frissítenie kell minden szoftver-frissítéskor.

Utópiaci kiberbiztonsági felügyelet és patch-kezelés

Kötelezően ki kell dolgoznia egy utópiaci felügyeleti programot, amely folyamatosan monitorozza az orvoseszközökben azonosított új sebezhetőségeket és biztonsági kockázatokat. A szoftveres javítások (patch-ek) és frissítések telepítésének biztonságos és ellenőrzött folyamatát kell létrehoznia, amelynek garantálnia kell, hogy a frissítések nem veszélyeztetik a betegek biztonságát vagy az eszköz működőképességét.

Sebezhetőség-bejelentési és incidenskezelési eljárások

Olyan eljárást kell bevezetnie, amely az orvoseszközökhöz kapcsolódó sebezhetőségeket és kiberbiztonsági incidenseket az SZTFH-hoz jelenti az előírt határidőn belül, ha a sérülékenység vagy incidens hatással van a betegek biztonságára. A bejelentéshez dokumentálni kell az incidens jellegét, az érintett eszközöket, a kockázat súlyosságát és a meghozott vagy tervezett kockázatcsökkentési intézkedéseket.

Ellátásilánc-biztonsági követelmények a beszállítók számára

Az összes szoftver- és hardver-komponens beszállítóját, valamint az szoftver-fejlesztésben részt vevő alvállalkozóit be kell vonnia az NIS2 szerinti kiberbiztonsági vállalásokba. Szerződésben rögzíteni kell az ellátásilánc-biztonsági követelményeket, valamint jogosultsággal kell rendelkeznie az ezen beszállítók biztonsági intézkedéseinek auditálásához és monitorozásához.

Kiberbiztonsági hatásvizsgálat az MDR keretein belül

Az orvoseszköz-fejlesztés során ki kell végezni a kiberbiztonsági kockázatok értékelését és dokumentálni kell az MDR és az NIS2 által előírt biztonsági intézkedéseket. Az értékelésbe fel kell venni a szoftver-beszerzésből, az ellátásilánc-kockázatokból és a szoftver-komponensekből eredő kockázatokat, valamint azokat a biztonsági kontrollokat, amelyek a azonosított fenyegetések elhárítására jöttek létre.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Secfix secfix.com

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Mi az a szoftveres anyagjegyzék (SBOM), és miért szükséges az orvoseszköz-gyártók számára az NIS2 és MDR keretein belül?

A SBOM egy strukturált dokumentum, amely az összes nyílt forráskódú, harmadik féltől származó és szállító-szoftver-komponenst sorolja fel az orvoseszköz-szoftverében, verzióinformációkkal és ismert sebezhetőségekkel együtt. Az MDR 5(5) és az NIS2 egyaránt megkövetelnek, hogy nyomon követhesse az összes szoftver-összetevőt, hogy gyorsan azonosítani és kezelni tudjuk az új sebezhetőségeket az eszközök működésében.

Milyen határidőn belül kell a sebezhetőségeket és biztonsági incidenseket az SZTFH-nak bejelenteni az NIS2 szerint?

Az NIS2 2023. évi XXIII. törvény szerinti határidők a sebezhetőség súlyosságától függenek; az SZTFH-nak az incidensről haladéktalanul, de legkésőbb 72 órán belül értesítenie kell, ha az a betegek biztonságát közvetlenül veszélyezteti vagy az orvoseszköz funkcionalitásában kritikus zavarokat okoz.

Milyen büntetések terhelhetnek bennünket az NIS2 szerinti nem megfelelőség esetén Magyarországon?

A 2023. évi XXIII. törvény alapján a fontos entitásokra (mint az Ön szervezete) akár 7 millió euró vagy az éves forgalom 1,4%-ának megfelelő bírság is kiróható az alapvető szabályozási kötelezettségek megsértéséért. Az alapvető kötelezettségek megsértése (például hiányzó SBOM vagy nem végzett sebezhetőség-értékelés) akár 10 millió eurós vagy a forgalom 2%-ának megfelelő bírságot vonhat maga után.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →