I. melléklet — Alapvető szervezet

NIS2 Telekommunikációs Operátorok és ISP-k Magyarországon — 2026. évi Megfelelőségi Követelmények

A telekommunikációs operátorok, internetszolgáltatók, mobilhálózat-operátorok és CDN-szolgáltatók az Annex I-ben szereplő alapvető szervezetként szigorú kiberbiztonsági és hálózatbiztonsági követelményeknek vetik alá magukat. Ez az útmutató a hálózati infrastruktúra védelme, az incidensbejelentés és az ellátási lánc biztonsága területén konkrét, gyakorlatban alkalmazható kötelezettségeket részletez.

Az NIS2 alapvető szervezetként érvényes az olyan telekommunikációs operátorokra, ISP-kre, mobilhálózat-operátorokra és CDN-szolgáltatókra, amelyek legalább 50 000 felhasználót vagy előfizetőt szolgálnak Magyarország területén, illetve az elektronikus hírközlési hálózat kritikus összetevőit üzemeltetik (magként funkcionáló útválasztók, DNS-szerver, BGP-útválasztás). A 2023. évi XXIII. törvény по denna szabályzza a megfelelőségi kötelezettségeket és a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) által felügyelt compliance-ot.

NIS2 fő kötelezettségek ebben az ágazatban

Hálózati infrastruktúra biztonsági контроллok és útválasztási biztonság

Meg kell valósítani az alapvető hálózati útválasztók (core routers), BGP-rutinok és DNS-felbontási rendszerek elérésszabályozási és titkosítási kontrolljait. A BGP-útvonalszűrést, RPKI-validálást és a nem engedélyezett útválasztási módosítások elleni védelmet kötelezően alkalmazni kell. A DNS-szerver infrastruktúra ellen irányuló támadások megelőzésére DDoS-védelemmel, DNSSEC-szel és szegmensizált szegmentálással kell rendelkezni.

Incidensbejelentés nagy hatású kimaradások és biztonsági esetek esetén

Olyan biztonsági incidenseket kell bejelenteni az SZTFH-nak, amelyek az előfizetők jelentős számát érintik, illetve az elektronikus hírközlési hálózat kritikus összetevőit ledöntik. Az incidensbejelentésnek 24 órán belül kezdeti jelzésként, majd 72 órán belül részletes leírásként kell megtörténnie. A kimaradások vagy biztonsági esetek nyomán szükséges visszaállítási terv és közleményt az érintett felhasználók felé.

Ellátási lánc biztonsága hálózati eszközök és firmware vonatkozásában

Biztonsági értékeléseket kell végezni az összes kritikus hálózati eszköz szállítójára (útválasztók, kapcsolók, bázisállomások), és csak támogatott, nem-elavult firmware-verziót szabad üzemeltetni. A szállítói biztonság-közlemények nyomon követésére és az EoL (End-of-Life) eszközök pótlására vonatkozó projekteket naplózni kell. A szállítói kiadott biztonsági javításokat 30 napon belül kell telepíteni.

Jogszabálykövetkeztető lehallgatás (lawful interception) biztonsági kontrollok

A jogszabálykövetkeztető lehallgatás (LI) rendszerei ellen speciális védelmi intézkedéseket kell bevezetni az engedélyezés, a hozzáférési kontrollok, a naplózás és a titkosítás szintjén. Csak kijelölt, biztonsági tisztáncsal rendelkező személyzet férhet hozzá az LI-rendszerekhez. Az LI-rendszerek naplózási nyilvántartásait legalább 12 hónapig kell megőrizni.

Magasabb szintű kiberbiztonsági felügyelet és monitoring

Szervezeti szintű kiberbiztonsági felügyeleti szervezetet (Security Operations Center, SOC) vagy ennek megfelelő rendszert kell üzemeltetni a hálózati anomáliák, behatolási kísérletek és a DDoS-támadások folyamatos felügyeletéhez. A SOC-nek 24/7 elérhetőnek kell lennie. Az összes hálózati eszköz eseménynaplózása és biztonsági eseményeiről szentralizált naplózási rendszerre kell küldeni.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Vanta vanta.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Gyakran ismételt kérdések

Melyek az NIS2 Annex I szerinti kritikus telekommunikációs infrastruktúra-komponensek, amelyeket Magyarországon védeni kell?

Az Annex I-be tartoznak az olyan magrouter-rendszerek, amelyek az ország telekommunikációs hálózatának gerincét képezik, a DNS-szerver-infrastruktúra, a BGP-útválasztók, valamint a nagy volumenű előfizetőbázist kiszolgáló CDN-háttérrendszerek. A kritikussá nyilvánított eszközöket azonosítani és különleges biztonsági kontrollokon keresztül védeni kell.

Milyen határidővel kell bejelenteni a kiberbiztonsági incidenseket az SZTFH-nak?

Az incidensek kezdeti értesítését 24 órán belül, a részletes incidensjelentést pedig 72 órán belül kell benyújtani az SZTFH-nak. A kimaradások vagy az adatvesztésekhez kapcsolódó incidenseket előzékenyedően és pontosan dokumentálni kell, különösen ha az előfizetők jelentős számát érintik.

Milyen büntetéseket kockáztat egy telekommunikációs operátor az NIS2-megfelelőségi hiányosságok esetén?

Az alapvető szervezetekre vonatkozó büntetés akár 10 millió EUR vagy a 2% az éves forgalomnak a magasabbik értéke (2023. évi XXIII. törvény). Az alacsonyabb szintű hiányosságokra akár 7 millió EUR vagy az 1,4% a forgalom értékének lehet a büntetés. Az SZTFH fokozott felügyeleti és ellenőrzési eljárásokat indíthat.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →