Ez az oldal a központi közigazgatási szervek, helyi önkormányzatok és közfeladatot ellátó ügynökségek vezető döntéshozóinak szól, akiknek a 2023. évi XXIII. törvény alapján teljes NIS2-megfelelőséget kell biztosítaniuk 2026-ig.
A 2023. évi XXIII. törvény értelmében minden központi kormányzati szerv, helyi önkormányzat és közfeladatot ellátó digitális szolgáltatást nyújtó intézmény kötelezett NIS2-megfelelőséget biztosítani. Nem alkalmazandó méretküszöb: az összes közigazgatási szervezet felel az alapvető entitások kategóriájába, függetlenül az intézmény nagyságától. A szabályozás kiterjed az összes internetes nyilvántartásra, e-közszolgáltatás-portálra és az azokat támogató informatikai rendszerre.
Minden közigazgatási szerv köteles azonosítani és nyilvántartani az információbiztonságra ható kockázatokat, különösen a polgárokkal kapcsolatot tartó digitális rendszerek tekintetében. Az eszközleltárt központilag kell vezetni, és legalább évente frissíteni kell. A kockázatértékelés kitérjen az örökölt szoftverekre, az elavult operációs rendszerekre és a biztonsági rések időszerű javítására.
Olyan kiberbiztonsági incidenst, amely az alapvető közszolgáltatások műkődésében jelentős zavarást okoz (például a közigazgatási szolgáltatások elérhetőségének csökkentése vagy személyes adatok illetéktelen hozzáférése), az SZTFH-nak be kell jelenteni a felfedezéstől számított 72 órán belül. Az intézmény köteles kivizsgálni az incidenst, dokumentálni a kiváltó okot és a kockázatcsökkentő intézkedéseket, majd összefoglalót küldeni az SZTFH-nak.
Az e-közszolgáltatást nyújtó szoftverek, rendszereztegrációk és felhő-infrastruktúra szállítóit biztonsági követelményekre kell kötelezni. A közigazgatási beszerzésekben szerepeltetni kell a kiberbiztonsági minimumszintekre vonatkozó szerződési kikötéseket, beleértve a kódáttekintési lehetőséget és az ismert sebezhetőségek javítási időhatárait.
Az összes közszolgáltatottat, akik digitális rendszereket kezelnek, legalább évente egyszer kiberbiztonsági képzésben kell részesíteni. A képzés kitérjen az adatkezelésre, a jelszókezelésre, az elmélyedt támadásokra (phishing, social engineering) és a biztonsági incidensek bejelentési eljárásaira.
Minden közigazgatási szervezet köteles formális incidenskezelési tervet készíteni és legalább évente tesztelni. A terv tartalmazzon a feltárás és válaszadás lépéseit, a kommunikációs csatornákat, a helyreállítási prioritásokat és az SZTFH-val való koordinációt.
Minden központi kormányzati szerv, helyi önkormányzat és az azok által irányított közfeladatot ellátó intézmény, amely digitális szolgáltatást nyújt. Nincs méretküszöb: a 100 főt foglalkoztató faluönkormányzat szintén alapvető entitás, ha van internetes portálja vagy digitális ügyintézési felülete.
A 2023. évi XXIII. törvény hatálya 2024. október 1-én lépett hatályba, a teljes megfelelőséget 2026-ig kell biztosítani. Az SZTFH várhatóan 2025 végéig közleményt ad ki az ellenőrzési prioritásokról.
Alapvető entitásokra (így közigazgatási szervekre) akár 10 millió EUR vagy a szervezet éves forgalmának 2%-a járhat bírság, illetve 7 millió EUR vagy 1,4% az enyhe sértésekre. A járulékos büntetések mellett reputációs kár és szolgáltatás-szüneteltetés is következhet.