II. Melléklet – Felelős entitás

NIS2 B2B SaaS-cégekhez és szoftverszállítókhoz – Magyarország felelős entitások kötelezettségei 2026-ban

Ez az oldal B2B SaaS-platformokat, szoftverszállítókat és digitális operátorokat szólít meg, akik az EU-s vállalati ügyfelek számára nyújtanak szolgáltatásokat. Megismeri a 2023. évi XXIII. törvény szerinti kötelezettségeket, a gyakorlati megvalósítás módját és a gyakori megfelelőségi hiányosságokat.

Azok a B2B SaaS-cégek, szoftverszállítók és digitális platform-operátorok minősülnek felelős entitásnak, amelyek legalább egy uniós vagy magyar nagyvállalat vagy közintézmény számára nyújtanak digitális szolgáltatást, illetve szoftvert biztosítanak kritikus szektorbeli felhasználóknak. A besorolás alapjául szolgál a szolgáltatás kritikussága, az EU-s ügyfelek száma és a vállalat piaci helyzete.

NIS2 fő kötelezettségek ebben az ágazatban

Biztonságos szoftfejlesztési életciklus (SSDLC) dokumentálása

A szoftverszállítónak igazolható SSDLC-folyamatot kell bevezetnie és dokumentálnia, amely magában foglalja a biztonsági terveket, kódáttekintéseket, statikus és dinamikus teszteléseket. A folyamatot alkalmazni kell minden új és frissített szoftver-verziónál, valamint részletezni kell az egyes fázisok biztonsági kontrolljaira vonatkozó szabályzatokat. Ez a dokumentáció kötelező eleme a megfelelőségigazolásnak.

Sebezhetőség-nyilvánosítási politika és patch-kezelési SLA

Kötelezően szükséges egy nyilvánosan elérhető sebezhetőség-kezelési politika, amely rögzíti a biztonsági kutatók vagy ügyfelek által felfedezett hibák bejelentésének eljárását, valamint a válaszidőket. A patch-kezelési SLA-nak (Service Level Agreement) definiálnia kell a kritikus és nem kritikus sebezhetőségekre vonatkozó javítási időket; kritikus hibáknál általában 30 nap alatt kell közzétenni a javítást.

Ügyfél-adatbiztonság és adatvédelmi incidens-bejelentés

A B2B SaaS-platformoknak garantálniuk kell az ügyféladatok titkosítását átvitel során és nyugalomban, valamint teljes körű adatbiztonság-kezelési rendszert kell kialakítaniuk. Személyes adatok vagy üzleti adatok sérülése esetén a szállítónak a beszerzett felelős entitást vagy intézményt 72 órán belül értesítenie kell, és részletes incidens-nyomozási jegyzőkönyvet kell készítenie.

Ellátási lánc biztonsága és nyílt forráskódú függőségek

B2B szoftverszállítónak szisztematikusan nyomon kell követnie a harmadik felek szoftver-komponenseit és nyílt forráskódú könyvtárakat, amelyek a saját kódban vannak integrálva. Automatizált CI/CD-integrációban kell futnia a sebezhetőség-szkennerek (SCA tools), és minden kiegészítéshez szükséges az SBOM (Software Bill of Materials) dokumentálása, valamint a függőségek rendszeres felülvizsgálata.

Rendszeres behatolásvizsgálat és szimulációs tesztek

Legalább évente egyszer, illetve új funkciók bevezetésekor behatolásvizsgálatot és pentesteket kell végezni az éles alkalmazásokon. Az szoftverszállítónak részletes jelentéseket kell készítenie és dokumentálnia a felderített sérülékenységeket, javítási intézkedéseket és azok lezárásának időpontját. A tesztek körét a szoftver frissítéseivel párhuzamosan kell felülvizsgálni.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Mely B2B SaaS-cégek kötelezottek NIS2-megfelelőséggel rendelkezni Magyarországon?

Azok a szoftverszállítók és SaaS-operátorok, akik legalább egy nagyvállalat vagy közintézmény számára szolgáltatnak az EU-ban, valamint akik kritikus szektorbeli ügyfelek (energia, közlekedés, bank, egészségügy, vízellátás) által használtak. A besorolást a SZTFH végzi, azonban minden nagyobb B2B szoftverszállítót felelős entitásnak kell tekinteni.

Milyen időn belül kell SSDLC-dokumentációt és sebezhetőség-kezelési politikát bevezetni?

A 2023. évi XXIII. törvény előírja, hogy a felelős entitások 2025. október 12. után azonnal biztonsági megfelelőségre kötelezottek. Javasolt a 2024. év végéig vagy 2025. év első felében az SSDLC dokumentálása és a sebezhetőség-politika nyilvánossá tétele.

Milyen büntetések terhelhetik a nem megfelelő B2B szoftverszállítókat?

A 2023. évi XXIII. törvény szerint felelős entitások maximum 7 millió eurós vagy az éves forgalom 1,4%-ának megfelelő pénzbüntetésre számíthatnak alapvető kötelezettségek megsértésekor. Kritikus funkciók (pl. adatbiztonság) hiánya magasabb büntetéssel járhat.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →