Annex II – Fontosnak minősített szervezet

NIS2 teleegészségügyi platformok és digitális egészségügyi alkalmazások – Magyarország 2026

Ez az oldal a teleegészségügyi platformok, távoli betegmonitorozási szolgáltatások és digitális egészségügyi alkalmazások operátorai számára készült. Megismerheti a 2023. évi XXIII. törvényen alapuló kötelezettségeket, az Annex II szerinti fontosnak minősített szervezetek számára érvényes előírásokat, valamint a gyakorlatban leggyakrabban előforduló megfelelési hiányosságokat.

Az Annex II szerinti fontosnak minősített szervezet kategóriájába tartoznak azok a teleegészségügyi platformok, távoli betegmonitorozási szolgáltatások és digitális egészségügyi alkalmazások operátorai, akik az Egyesült Államok vagy az Európai Gazdasági Térség szintjén legalább 30 millió aktív felhasználóval rendelkeznek, illetve amelyek szolgáltatása az egészségügyi ellátásnak vagy a betegek biztonságának kritikus összetevője. A SZTFH feladata e szervezetek azonosítása és bejelentése a hatályos jogszabályok alapján.

NIS2 fő kötelezettségek ebben az ágazatban

Videó- és üzenettovábbítási csatornák végponttól végpontig titkosítása

A teleegészségügyi platformok kötelesek biztosítani, hogy beteg–egészségügyi szolgáltató közötti videók, hangfelvételek és üzenetek végponttól végpontig titkosított csatornákon továbbítódjanak. Ez azt jelenti, hogy sem a platform operátora, sem harmadik felek nem férhetnek hozzá az adatokhoz titkosított formában. A titkosítás standardjaként legalább AES-256 szintű vagy azzal egyenértékű erősségű algoritmusokat kell alkalmazni.

GDPR és NIS2 összhangban történő egészségügyi adatok feldolgozása

A digitális egészségügyi alkalmazások és teleegészségügyi platformok kötelesek párhuzamosan teljesíteni a GDPR és a NIS2 előírásait az egészségügyi adatok kezelésével kapcsolatban. Ez magában foglalja az adatkezelési szerződések aláírását valamennyi alvételezővel, az adatok biztonsági szintjének folyamatos ellenőrzését, valamint az érintett személyekhez való gyors értesítést sérülés esetén. Az adatkezelésre vonatkozó technikai és szervezeti intézkedéseket dokumentálni és rendszeres időközönként felülvizsgálni kell.

Ellátási lánc biztonsága a kórházi EHR-rendszerek integrációjához

Azok a teleegészségügyi platformok, amelyek kórházi elektronikus betegegészségügyi rekord (EHR) rendszerekkel integrálódnak, kötelesek biztonsági értékeléseket végezni valamennyi szállító és integrátor vonatkozásában. Az integráció során garantálni kell az adatok integritását, hozzáférésének szabályozottságát, valamint az adatátvitel titkosítottságát. Az ellátási láncban résztvevő összes fél vonatkozásában szerződésben rögzíteni kell a biztonsági követelményeket és az audit jogot.

Incidensjelentés a platform kimaradása miatt sérült betegellátás esetén

A teleegészségügyi platformok operátorai kötelesek az SZTFH-nak 72 órán belül bejelenteni azokat a biztonsági incidenseket, amelyek a platform kimaradásához vagy működési zavarhoznak és ezáltal a betegek ellátásának folytonosságát vagy biztonságát érintik. A bejelentésben szerepelnie kell az incidens leírásának, az érintett betegek számának, az adatoknak az ide tartozó részletezettségével, valamint az intézmény által megtett mérséklő intézkedéseknek. Az incidensről a betegeket és az érintett egészségügyi intézményeket is értesíteni kell.

Penetrációs tesztezés és sebezhetőségi értékelés legalább évente

A digitális egészségügyi alkalmazások és teleegészségügyi platformok operátorai kötelesek legalább évente független harmadik fél által végzett penetrációs teszteket és sebezhetőségi értékeléseket végeztetni. Az értékelésnek ki kell terjednie az alkalmazás frontend és backend komponenseire, az API interfészekre, az adatátviteli csatornákra, valamint az integrációs pontokra. A feltárt sebezhetőségeket szabályozott módon kell kezelni és pótolni, az eredményt pedig dokumentálni és hozzáférhetővé kell tenni az SZTFH felülvizsgálata számára.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Sprinto sprinto.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Milyen időpontban kell az első NIS2 megfelelési jelentést benyújtani a SZTFH-nak?

A 2023. évi XXIII. törvény hatálybalépésétől számított 30 napon belül az Annex II szerinti fontosnak minősített szervezeteknek regisztrálniuk kell az SZTFH-nál. Az első részletes megfelelési értékelést és biztonsági tervét az azt követő 6 hónapon belül kell benyújtani. Az ütemterv pontos határidejét az SZTFH a regisztrációkor közli.

Mekkora büntetés és jogi következmény érhet egy teleegészségügyi platformot, ha megsérti az NIS2 előírásait?

A fontosnak minősített szervezetekre az NIS2 szerinti büntetések az 2023. évi XXIII. törvényben rögzítve vannak: legfeljebb 7 millió euró vagy az éves forgalom 1,4%-a közül a magasabb összeg. Erre sorolódnak az 5 millió euró vagy az éves forgalom 1%-a közötti közbenső büntetések is. Az SZTFH felhatalmazott a büntetések kiszabására és az intézmények müködésének felfüggesztésére az incidens súlyossága és az orvoslási késedelem függvényében.

Mit kell tartalmaznia az incidensjelentésnek a betegellátás biztonsága szempontjából?

Az incidensjelentésnek tartalmaznia kell a biztonsági incidens részletes leírását, az incidens időpontjából számított azonosítási időt, az érintett betegek számát, az érintett adatok típusát (pl. név, TAJ-szám, egészségügyi adatok), a betegellátás zavarának mértékét, az alkalmazott mérséklő intézkedéseket, valamint az orvoslás megtervezett lépéseit. A bejelentést az SZTFH-nak és az érintett egészségügyi intézményeknek egyaránt meg kell küldeni a 72 órás határidőn belül.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →