II. Melléklet — Fontos entitás

NIS2 megfelelőség nagy kiskereskedelmi láncok és e-kereskedelem operátorok számára Magyarországon

Azok a nagykereskedelmi és e-commerce vállalkozások, amelyek jelentős ügyféladata-feldolgozást és fizetési tranzakciókat kezelnek, kötelezően megfelelnek a NIS2 2023. évi XXIII. törvénynek. Ezen az oldalon megtudhatja a kritikus biztonsági kötelezettségeket, a típikus hiányosságokat és a gyakorlati megvalósítási lépéseket.

Azon nagyvállalati kiskereskedelmi láncok és e-kereskedelem operátorok tartoznak a NIS2 hatálya alá, amelyeknek legalább 250 alkalmazottjuk van vagy éves forgalmuk meghaladja a 50 millió eurót, és amelyek vásárlói adatokat, fizetési információkat vagy szállítási nyilvántartásokat kezelnek. A személyes adatok feldolgozása, POS-terminálok üzemeltetése és online tranzakciók biztosítása automatikusan важными entitásként minősítik az ilyen vállalkozásokat az SZTFH felügyelete alatt.

NIS2 fő kötelezettségek ebben az ágazatban

Fizetési feldolgozási infrastruktúra és POS-terminálok biztonsága

A nagy kiskereskedelmi láncok és e-kereskedelem operátorok minden POS-terminálját, fizetési kaput és tranzakciófeldolgozó rendszerét a PCI-DSS szabványnak és a NIS2 követelményeinek megfelelően kell biztonságossá tenni. Ezt magában foglalja a régi terminálok frissítését, az összes fizetési csatorna titkosítását és a tranzakciók valós idejű monitorozását. Az összes fizetéskezelő rendszerre vonatkozó hozzáférés-vezérlést és naplózást napi szinten kell ellenőrizni.

Ügyféladata-védelem és adatvédelmi értesítés

A vásárlói személyes adatok (név, cím, telefonszám, e-mail, vásárlási előzmények) szigorú titkosítási és hozzáférés-korlátozási protokoll alatt kell állniuk. Egy adatvédelmi incidens vagy az SZTFH előtt történő adatszivárgás esetén 72 órán belül értesíteni kell az érintett ügyfeleket és az SZTFH-t. Az ISMS.online segítségével nyomon követheti az adatvédelmi incidens-válasz folyamatot és az törvényi értesítési kötelezettségeket.

Beszállítói és logisztikai lánc biztonsága

Az összes harmadik fél beszállító (logisztikai partnerek, raktározási szolgáltatók, szállítási operátorok), akik hozzáférnek a készlet-kezelési, szállítási nyilvántartási vagy ügyféladata-rendszerekhez, szerződésben meghatározott biztonsági követelményeknek kell megfelelniük. Minden beszállítót negyedévente biztonsági auditok alá kell helyezni, és a privilegizált hozzáféréseket azonnal visszavonni kell, amikor a szállítói kapcsolat véget ér.

Incidens-bejelentési és válaszadási eljárás

A nagy kiskereskedelmi láncok és e-kereskedelem operátorok számára kötelező a kritikus incidenseket (például fizetési rendszer állásidő, adatszivárgás, szállítási lánc megakadályozása) az SZTFH felé haladéktalanul bejelenteni. Az incidenseket a munkavégzésre gyakorolt hatás alapján kell kategorizálni; azok az incidensek, amelyek több mint 4 óra működési állásidőt okoznak, azonnal (max. 24 órán belül) bejelentésre kerülnek.

Információbiztonság-menedzsment-rendszer (ISMS) és kockázatértékelés

Egy formális ISMS-nek kell dokumentálnia az összes IT-eszközt, felhasználóhozzáférést, szoftverfrissítéseket és biztonsági kontrollokat a POS-rendszerek, e-kereskedelem platformok és ügyféladata-tárolók között. Évente legalább egy teljes körű kockázatértékelést (ideértve a külső penetrációs teszteket) kell végezni. Az ISMS.online egy szektoriális megoldás, amely a kiskereskedelmi ISMS-dokumentumok, kockázatértékelések és tanúsítások kezelésére lett tervezve.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Mely nagy kiskereskedelmi vállalkozások tartoznak a NIS2 hatálya alá Magyarországon?

A 2023. évi XXIII. törvény szerint az összes nagy kiskereskedelmi lánc és e-kereskedelem operátor, amely II. melléklet szerinti fontos entitás, automatikusan NIS2-alanya az SZTFH felügyelete alatt. Ez magában foglalja az 250 vagy több alkalmazottjával vagy 50 millió eurót meghaladó éves forgalmával rendelkező vásárlói adatokat és fizetési tranzakciókat kezelő vállalkozásokat. Az e-kereskedelem platformok és nagy POS-hálózatok biztosan a fontos entitások kategóriájába esnek, függetlenül attól, hogy kik az irányító jogok tulajdonosai.

Milyen időkeretben kell bejelenteni egy fizetési rendszer-állásidőt vagy adatszivárgást az SZTFH-nek?

Az SZTFH-nak az incidensről azonnal (ugyanaznap) tudatnia kell, ha az működésre gyakorolt hatása 4 óránál nagyobb. A teljes körű incidensvizsgálat és az előzetes jelentés legfeljebb 24 órán belül benyújtandó. A végleges incidentvizsgálati jelentéseket 30 napon belül be kell nyújtani, amely időkereten belül a szállítólánc-hatások és a vásárlói értesítések is dokumentáltak lesznek.

Milyen büntetések várhatók a NIS2-megfelelőség elmulasztása esetén?

A 2023. évi XXIII. törvény szerint azok a fontos entitások, amelyek nem felelnek meg a NIS2-követelményeknek, akár 7 millió euró vagy az éves forgalom 1,4%-a (amelyik nagyobb) pénzbírságra kerülhetnek. A legutolsó szankciók olyan szektoriális operátorokat érintettnek meg, akiknek PCI-DSS-nem megfelelő fizetési feldolgozásuk volt vagy nem jelentették be az incidenseket a szükséges időkereten belül.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →