II. melléklet — Fontos entitás

NIS2 Megfelelőség Gyógyszertárlánc, Gyógyszergyártó és Forgalmazó Szervezeteknek Magyarországon

Ez az oldal azoknak a 50+ fős gyógyszertárlánc-operátoroknak, gyógyszergyártóknak és gyógyszer-nagykereskedőknek szól, akik a 2023. évi XXIII. törvény értelmében fontos entitásként kell, hogy megfeleljenek a NIS2 kiberbiztonsági előírásoknak. Megtudja, konkrétan milyen kötelezettségei vannak a gyógyszer-ellátásilánc biztonságáért és a beteginformáció védelméért.

Magyarországon a 2023. évi XXIII. törvény hatálya alá tartoznak azok a gyógyszertárlánc-operátorok, gyógyszergyártók és forgalmazók, amelyek legalább 50 alkalmazottal rendelkeznek és a II. melléklet szerinti fontos entitásként besoroltak. Ez magában foglalja az országosan működő gyógyszertárláncokat, a nagyobb gyógyszergyártókat és az országos szintű nagykereskedőket, amelyek orvényletes és vényköteles gyógyszereket, valamint készítményeket forgalmaznak.

NIS2 fő kötelezettségek ebben az ágazatban

Gyógyszer-ellátásilánc integritásának ellenőrzése

Kötelező a gyógyszerszerzésre használt rendszerek (beszerzési portálok, EDI-csatolások, ERP-rendszerek) biztonsági felülvizsgálata és hitelesítése. A szállítóválasztási folyamatban ki kell értékelni az informatikai biztonsági képességeket, és a beszerzési szerződésekbe be kell foglalni a kiberbiztonsági követelményeket. Legalább évente végezzen biztonsági auditon a kritikus szállítókon és logisztikai partnereken.

Hozzáférés-vezérlés a receptkezelő és gyógyszerkezelő rendszereken

Szerepköralapú hozzáférés-vezérlés (RBAC) alkalmazása kötelező minden receptkezelő alkalmazáson, gyógyszer-kiBocsátási rendszeren és páciens-azonosítási felületen. Tiltott az osztott bejelentkezési hitelesítés (shared login) gyógyszer-kibocsátási terminálokon; minden egyes farmácista és asszisztens egyedi hitelesítési azonosítóval kell, hogy rendelkezzen. Multi-factor autentikáció (MFA) szükséges minden szállítói megrendelési portalhoz és centralizált felügyeleti felülethez.

Incidensbejelentési kötelezettség a gyógyszer-ellátás zavara esetén

Kiberbiztonsági incidenst kell bejelenteni az SZTFH-nak, ha az a gyógyszer-ellátási lánc folytonosságát vagy a felhasználó-hozzáférést veszélyezteti, vagy ha a páciensbiztonság kockázata merül fel. Az incidenst legfeljebb 72 órán belül be kell jelenteni, ha rendszerkimaradás, adatszivárgás vagy közvetett farmakonszabályozási probléma történik. A bejelentésnek tartalmaznia kell az érintett gyógyszer-dokumentációs rendszerek, a kezelt betegek körének becslését és a kockázatcsökkentési intézkedéseket.

Páciens-receptadatok védelme (NIS2 és GDPR összekapcsolása)

A receptadatok, gyógyszer-előzmények és terápiás információk a 2023. évi XXIII. törvény és az uniós GDPR szerinti fokozott védelemben részesülnek. Kötelező titkosítás (encryption) alkalmazása mind az adatátvitel (TLS 1.2+), mind az adattárolás során. Hozzáférési naplózás és az adatok kezelésének nyomon követése kötelező; legalább 90 napig meg kell őrizni a naplóadatokat. Az adatok megsemmisítésére vonatkozó eljárásokat dokumentálni és rendszeresen tesztelni kell.

Szállítánc-biztonsági jelzések és kritikus komponensek azonosítása

A farmakológiai készítmények és a receptkezelési rendszerek szállításilánc-fenyegetéseit rendszeres felmérések keretében kell azonosítani. A kritikus számítógépes összetevőkre (szerverek, hálózati eszközök, termináló-eszközök) vonatkozóan létre kell hozni és naprakészen kell tartani a leltárt, valamint nyomon kell követni a biztonsági frissítéseket. Legalább évente végezzen szállítólánc-biztonsági értékelést, amely magában foglalja a függőségek és a külső veszélyforrások elemzését.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Mely gyógyszertárlánc-operátorok tartoznak a 2023. évi XXIII. törvény hatálya alá?

A legalább 50 alkalmazottal rendelkező gyógyszertárlánc-operátorok, gyógyszergyártók és nagykereskedők, amelyek a II. melléklet szerinti fontos entitások, kötelezően a törvény hatálya alá tartoznak. Ez nem csak az országos hálózatok, hanem a regionális láncok vagy a nagyobb hálózattal szövetkeztek részére is vonatkozik, ha az alkalmazotti küszöbérték teljesül.

Milyen incidenseket kell az SZTFH-nak bejelenteni 72 órán belül?

Azokat az incidenseket kell bejelenteni, amelyek a gyógyszer-ellátási folyamatot zavaróan befolyásolják, például szisztematikus rendszerkimaradás, adatszivárgás a páciens-receptadatokból, vagy a gyógyszer-raktározási/kibocsátási rendszerek kompromittálódása. A bejelentésnek tartalmaznia kell az érintett betegek számát (vagy becslését), az incidens leírását és a kockázatcsökkentési intézkedéseket.

Milyen büntetések követik a NIS2-nak megfelelő fontosított szervezethez nem való megfelelőséget?

A fontos entitásokra az utolsó 3 év teljes nettó forgalmának 1,4%-áig terjedő, vagy maximálisan 7 millió euró pénzbírság vonatkozik, az esetet figyelembe véve. Az alapvető kötelezettségek megsértése (például incidensbejelentés vagy hozzáférés-vezérlés) szigorúbb szankcióval jár, akár 10 millió euró vagy a turnover 2%-a.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →