A telekommunikációs operátorok, internetszolgáltatók, mobilhálózat-operátorok és CDN-szolgáltatók az Annex I-ben szereplő alapvető szervezetként szigorú kiberbiztonsági és hálózatbiztonsági követelményeknek vetik alá magukat. Ez az útmutató a hálózati infrastruktúra védelme, az incidensbejelentés és az ellátási lánc biztonsága területén konkrét, gyakorlatban alkalmazható kötelezettségeket részletez.
Az NIS2 alapvető szervezetként érvényes az olyan telekommunikációs operátorokra, ISP-kre, mobilhálózat-operátorokra és CDN-szolgáltatókra, amelyek legalább 50 000 felhasználót vagy előfizetőt szolgálnak Magyarország területén, illetve az elektronikus hírközlési hálózat kritikus összetevőit üzemeltetik (magként funkcionáló útválasztók, DNS-szerver, BGP-útválasztás). A 2023. évi XXIII. törvény по denna szabályzza a megfelelőségi kötelezettségeket és a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) által felügyelt compliance-ot.
Meg kell valósítani az alapvető hálózati útválasztók (core routers), BGP-rutinok és DNS-felbontási rendszerek elérésszabályozási és titkosítási kontrolljait. A BGP-útvonalszűrést, RPKI-validálást és a nem engedélyezett útválasztási módosítások elleni védelmet kötelezően alkalmazni kell. A DNS-szerver infrastruktúra ellen irányuló támadások megelőzésére DDoS-védelemmel, DNSSEC-szel és szegmensizált szegmentálással kell rendelkezni.
Olyan biztonsági incidenseket kell bejelenteni az SZTFH-nak, amelyek az előfizetők jelentős számát érintik, illetve az elektronikus hírközlési hálózat kritikus összetevőit ledöntik. Az incidensbejelentésnek 24 órán belül kezdeti jelzésként, majd 72 órán belül részletes leírásként kell megtörténnie. A kimaradások vagy biztonsági esetek nyomán szükséges visszaállítási terv és közleményt az érintett felhasználók felé.
Biztonsági értékeléseket kell végezni az összes kritikus hálózati eszköz szállítójára (útválasztók, kapcsolók, bázisállomások), és csak támogatott, nem-elavult firmware-verziót szabad üzemeltetni. A szállítói biztonság-közlemények nyomon követésére és az EoL (End-of-Life) eszközök pótlására vonatkozó projekteket naplózni kell. A szállítói kiadott biztonsági javításokat 30 napon belül kell telepíteni.
A jogszabálykövetkeztető lehallgatás (LI) rendszerei ellen speciális védelmi intézkedéseket kell bevezetni az engedélyezés, a hozzáférési kontrollok, a naplózás és a titkosítás szintjén. Csak kijelölt, biztonsági tisztáncsal rendelkező személyzet férhet hozzá az LI-rendszerekhez. Az LI-rendszerek naplózási nyilvántartásait legalább 12 hónapig kell megőrizni.
Szervezeti szintű kiberbiztonsági felügyeleti szervezetet (Security Operations Center, SOC) vagy ennek megfelelő rendszert kell üzemeltetni a hálózati anomáliák, behatolási kísérletek és a DDoS-támadások folyamatos felügyeletéhez. A SOC-nek 24/7 elérhetőnek kell lennie. Az összes hálózati eszköz eseménynaplózása és biztonsági eseményeiről szentralizált naplózási rendszerre kell küldeni.
Az Annex I-be tartoznak az olyan magrouter-rendszerek, amelyek az ország telekommunikációs hálózatának gerincét képezik, a DNS-szerver-infrastruktúra, a BGP-útválasztók, valamint a nagy volumenű előfizetőbázist kiszolgáló CDN-háttérrendszerek. A kritikussá nyilvánított eszközöket azonosítani és különleges biztonsági kontrollokon keresztül védeni kell.
Az incidensek kezdeti értesítését 24 órán belül, a részletes incidensjelentést pedig 72 órán belül kell benyújtani az SZTFH-nak. A kimaradások vagy az adatvesztésekhez kapcsolódó incidenseket előzékenyedően és pontosan dokumentálni kell, különösen ha az előfizetők jelentős számát érintik.
Az alapvető szervezetekre vonatkozó büntetés akár 10 millió EUR vagy a 2% az éves forgalomnak a magasabbik értéke (2023. évi XXIII. törvény). Az alacsonyabb szintű hiányosságokra akár 7 millió EUR vagy az 1,4% a forgalom értékének lehet a büntetés. Az SZTFH fokozott felügyeleti és ellenőrzési eljárásokat indíthat.