Ez az oldal a kommunális hulladékgyűjtő, ipari hulladékfeldolgozó és veszélyes hulladékkezelő vállalatoknak szól, akik fontos entitásnak minősülnek a NIS2 szerint. Megismerheti az Annex II szerinti biztonsági követelményeket és a 2026-os határidőig szükséges intézkedéseket.
A 2023. évi XXIII. törvény szerinti fontos entitásoknak minősülnek azok a hulladékgazdálkodási vállalatok, amelyek kritikus infrastruktúrához vagy közszolgáltatásokhoz kapcsolódnak. Ez magában foglalja a kommunális hulladékgyűjtést végző, legalább 50 főt foglalkoztató cégeket, valamint az ipari és veszélyes hulladékkezelésre szakosodott szervezeteket. Az SZTFH felügyelete alatt álló entitások kötelesek megfelelni a 2023. évi XXIII. törvényben meghatározott biztonsági követelményeknek.
A hulladékgyűjtő járműflotta irányítására és útvonal-optimalizálására használt rendszereket erős hitelesítéssel és titkosítással kell védeni. E rendszerekhez csak felhatalmazott felhasználók férhetnek hozzá, és minden rendszerváltozást naplózni kell. A szállítójárművekre szerelt IT-rendszerekhez biztonsági házirendre van szükség, amely meghatározza a hozzáférési jogosultságokat és a rendszeres biztonsági auditokat.
A veszélyes hulladék dokumentációját, amely az alkotmányelemzésből, kezelésből és ártalmatlanításból áll, hozzáférés-szabályozás alatt kell tárolni. Az adatokhoz való hozzáférés korlátozottnak kell lennie, és minden módosítást auditálni kell. Az SZTFH által előírt nyilvántartási kötelezettségek betartása mellett titkosított szövegtárolást és biztonsági mentéseket kell alkalmazni.
A hulladékgyűjtést érintő kiberbiztonsági incidenseket, amelyek működési zavarokat okoznak, az SZTFH felé be kell jelenteni az előírt időkereten belül. Ez magában foglalja a flottamenedzsment-rendszerek, útvonal-terv-szoftverek vagy kommunikációs csatornák leállásait. Az incidensbejelentésben szerepelnie kell az érintett szolgáltatások körének és az elhárításhoz szükséges időnek.
A hulladéktárolókat vagy gyűjtőpontokat figyelő IoT-eszközöket biztonsági tanúsítvánnyal kell beszerzni, és alapértelmezett hitelesítő adatok nem használhatók. Az ellátási lánc biztonsági értékelésénél meg kell vizsgálni az eszközgyártó és szoftverszállító biztonsági gyakorlatait. Rendszeres szoftverfrissítéseket és felügyeletet kell biztosítani az eszközök teljes élettartama alatt.
Az Annex II szerinti fontos entitásoknak kell egy formális információbiztonsági vezetési rendszer, amely kiterjed az összes hulladékgazdálkodási tevékenységre. Az ISMS-nek tartalmaznia kell kockázatértékeléseket, biztonsági szabályzatokat, alkalmazotti képzéseket és incidenskezelési eljárásokat. A 2026. végéig az SZTFH előírásai szerinti auditálott ISMS-nek kell működnie.
A 2023. évi XXIII. törvény alapján azok a hulladékgazdálkodási vállalatok minősülnek fontos entitásoknak, amelyek legalább 50 fő alkalmazottal rendelkeznek és kommunális, ipari vagy veszélyes hulladékkezelésre szakosodnak. Az SZTFH felügyelete alatt álló, kritikus infrastruktúrához vagy közszolgáltatásokhoz kapcsolódó szervezetek biztosan érintett körben vannak.
Az SZTFH által előírt határidő 2026. december 31. A fontos entitásoknak addig működőképes és auditált információbiztonsági vezetési rendszerrel kell rendelkezniük, amely megfelel a 2023. évi XXIII. törvénynek. Az előkészítésre javasolt azonnal kezdeni az ISMS-bevezetéseket és a biztonsági résekre vonatkozó értékeléseket.
Az SZTFH az Annex II szerinti fontos entitások esetén akár 7 millió euróig vagy a nettó forgalom 1,4%-áig terjedő bírságot alkalmazhat az NIS2-közvetítési kötelezettségek megsértése miatt. Az alapvető biztonsági előírások megsértésénél akár 10 millió euró vagy 2% forgalom nagyságrendű szankciókat is kiszabhat.