Ez az oldal B2B SaaS-platformokat, szoftverszállítókat és digitális operátorokat szólít meg, akik az EU-s vállalati ügyfelek számára nyújtanak szolgáltatásokat. Megismeri a 2023. évi XXIII. törvény szerinti kötelezettségeket, a gyakorlati megvalósítás módját és a gyakori megfelelőségi hiányosságokat.
Azok a B2B SaaS-cégek, szoftverszállítók és digitális platform-operátorok minősülnek felelős entitásnak, amelyek legalább egy uniós vagy magyar nagyvállalat vagy közintézmény számára nyújtanak digitális szolgáltatást, illetve szoftvert biztosítanak kritikus szektorbeli felhasználóknak. A besorolás alapjául szolgál a szolgáltatás kritikussága, az EU-s ügyfelek száma és a vállalat piaci helyzete.
A szoftverszállítónak igazolható SSDLC-folyamatot kell bevezetnie és dokumentálnia, amely magában foglalja a biztonsági terveket, kódáttekintéseket, statikus és dinamikus teszteléseket. A folyamatot alkalmazni kell minden új és frissített szoftver-verziónál, valamint részletezni kell az egyes fázisok biztonsági kontrolljaira vonatkozó szabályzatokat. Ez a dokumentáció kötelező eleme a megfelelőségigazolásnak.
Kötelezően szükséges egy nyilvánosan elérhető sebezhetőség-kezelési politika, amely rögzíti a biztonsági kutatók vagy ügyfelek által felfedezett hibák bejelentésének eljárását, valamint a válaszidőket. A patch-kezelési SLA-nak (Service Level Agreement) definiálnia kell a kritikus és nem kritikus sebezhetőségekre vonatkozó javítási időket; kritikus hibáknál általában 30 nap alatt kell közzétenni a javítást.
A B2B SaaS-platformoknak garantálniuk kell az ügyféladatok titkosítását átvitel során és nyugalomban, valamint teljes körű adatbiztonság-kezelési rendszert kell kialakítaniuk. Személyes adatok vagy üzleti adatok sérülése esetén a szállítónak a beszerzett felelős entitást vagy intézményt 72 órán belül értesítenie kell, és részletes incidens-nyomozási jegyzőkönyvet kell készítenie.
B2B szoftverszállítónak szisztematikusan nyomon kell követnie a harmadik felek szoftver-komponenseit és nyílt forráskódú könyvtárakat, amelyek a saját kódban vannak integrálva. Automatizált CI/CD-integrációban kell futnia a sebezhetőség-szkennerek (SCA tools), és minden kiegészítéshez szükséges az SBOM (Software Bill of Materials) dokumentálása, valamint a függőségek rendszeres felülvizsgálata.
Legalább évente egyszer, illetve új funkciók bevezetésekor behatolásvizsgálatot és pentesteket kell végezni az éles alkalmazásokon. Az szoftverszállítónak részletes jelentéseket kell készítenie és dokumentálnia a felderített sérülékenységeket, javítási intézkedéseket és azok lezárásának időpontját. A tesztek körét a szoftver frissítéseivel párhuzamosan kell felülvizsgálni.
Azok a szoftverszállítók és SaaS-operátorok, akik legalább egy nagyvállalat vagy közintézmény számára szolgáltatnak az EU-ban, valamint akik kritikus szektorbeli ügyfelek (energia, közlekedés, bank, egészségügy, vízellátás) által használtak. A besorolást a SZTFH végzi, azonban minden nagyobb B2B szoftverszállítót felelős entitásnak kell tekinteni.
A 2023. évi XXIII. törvény előírja, hogy a felelős entitások 2025. október 12. után azonnal biztonsági megfelelőségre kötelezottek. Javasolt a 2024. év végéig vagy 2025. év első felében az SSDLC dokumentálása és a sebezhetőség-politika nyilvánossá tétele.
A 2023. évi XXIII. törvény szerint felelős entitások maximum 7 millió eurós vagy az éves forgalom 1,4%-ának megfelelő pénzbüntetésre számíthatnak alapvető kötelezettségek megsértésekor. Kritikus funkciók (pl. adatbiztonság) hiánya magasabb büntetéssel járhat.