Repülőtársaságok, vasúti és közúti szállítók, hajózási vállalatok és kikötőoperátorok számára készített kiberbiztonsági irányelvek. Megismerje a 2023. évi XXIII. törvény szerinti kötelezettségeket és a gyakorlati implementáció lépéseit.
Azon repülőtársaságok, vasúti operátorok, közúti szállítási közreműködők, hajózási vállalatok és kikötőkezelők tartoznak ide, amelyek az európai vagy magyar méretű hálózat része vagy legalább kritikus funkciókat ellátnak. Kizárólag a szállítási szolgáltatások nyújtásában közvetlen szerepet játszó szervezetek számára kötelező, az SZTFH hatáskörébe tartozó operátorok mindegyike.
Az ATC-koordináció, jegyfoglalási rendszerek és flottamenedzsment IT-OT interfészeinek magas szintű biztonsági intézkedésekkel kell védelmezve lenni. Létre kell hozni és működtetni kell a légiforgalom-irányítás, vasúti jelzési rendszerek és kikötői logisztika számára dedikált hálózatokat, valamint ezeket zárt csatornákon kell fenntartani az olyan operációs technológiák szétválasztásával, amelyek közvetlenül az utas-biztonságot érintik.
Az utasi biztonságot veszélyeztető vagy határmenti szállítást érintő kiberkockázatok 72 órán belül az SZTFH-nak bejelentendőek. Minden szállítási operátornak írásos incidenskezelési terv kell, amely tartalmazza az eszkalációs eljárásokat, az érintett szervezetek értesítését és a nemzetközi hatóságokkal való koordinációt, különösen légi útvonalak vagy nemzetközi vasúti forgalom esetén.
Az avionikai szoftver, fedélzeti rendszerek és biztonsági kritikus szálak beszállítóit és integrátorait formális kybersecurity audit alá kell vetni éves ritmusban. Az operátoroknak szerződésben garantálni kell a beszállítóik biztonsági megfelelőségét, és joguk van megvizsgálni harmadik féltől származó kódokat, valamint szigorú verziózési és frissítési politikákat előírni.
A foglalási, fizetési és utasnyilvántartó rendszereknek titkosítással, többfaktoros hitelesítéssel és naplózással kell rendelkezniük. Az adatbázisokat legalább napi szinkronizálva kell biztonsági másolatok formájában külön helyen tárolni, és egy vészhelyzet esetén 24 órán belül vissza kell tudni állítani, hogy az utasokat továbbra is kiszolgálhassák.
Az összes olyan munkatárs, aki ATC-rendszereket, vasúti irányítási terminálékat, kikötői forgalom-kezelést vagy hajóflotta-nyomon követést üzemeltet, évente legalább egyszer felvilágosítást kell kapjon a társadalmi mérnökség, phishing és a fizikai hozzáférés kockázatairól. Az oktatások dokumentáltak és ellenőrzöttek kell legyenek, valamint egy éves felmérésnek is alá kell vetni.
Az I. melléklet szerinti lényeges intézmények közé tartoznak az európai vagy magyarországi légi útvonalakat üzemeltető repülőtársaságok, nemzetközi vasúti hálózatok operátorai, nemzetközi közúti szállítási közreműködők, tengeri szállítási vállalatok és kereskedelmi kikötőkezelők. Az SZTFH határozza meg a konkrét szervezeteket; javasolt az értesítésre várakozóként már most felkészülni.
A 2023. évi XXIII. törvény 2024 nyarán lépett hatályba, a teljes megfelelőséget 2026. század végéig kell elérni. Az incidensjelentési kötelezettség azonnal alkalmazandó; az irányítási rendszerek és szállítói auditorok 2025-re kell elkészüljenek.
Lényeges intézmények számára akár 10 millió euróig vagy a teljes forgalom 2%-áig terjedő bírság szabható meg. Fontos intézmények (nem szállítás-kritikus) esetén legfeljebb 7 millió euró vagy 1,4%. Az SZTFH első vizsgálata előtt javasolt egyeztetést kérni az önkéntes közleményadásról.