I. Melléklet — Lényegi entitás

NIS2 ivóvíz- és szennyvízszolgáltatók számára Magyarországon — Lényegi entitás követelmények

Vízszolgáltatók és szennyvíztisztító üzemeltetők Magyarországon az NIS2 директíva alapján 2023. évi XXIII. törvény szerinti lényegi entitásnak minősülnek. Ez az oldal konkrét, ágazat-specifikus iránymutatást ad a kiberbiztonsági megfeleléshez, a SCADA-rendszerek védelméhez és a határidőkhöz.

Magyarország összes vízszolgáltatója, amely ivóvíz-ellátást vagy szennyvízkezelést végez, lényegi entitásnak minősül az NIS2 alatt, függetlenül a méretétől. Ez magában foglalja a közműszolgáltatók mellett a nagyobb magántulajdonú vízkezelő vállalatokat is. A közigazgatási szinten (önkormányzati, regionális vagy állami) működő vízüzemeltetők és szennyvíztisztító telepek szintén kötelezve vannak a megfelelésre.

NIS2 fő kötelezettségek ebben az ágazatban

SCADA és ipari vezérlőrendszerek (ICS) biztonsága

Az ivóvíz-disztribúciós hálózatokat és szennyvíztisztító üzemeket irányító SCADA- és ICS-rendszereket el kell szigetelni az internet-kapcsolattal rendelkező hálózati szegmensektől tűzfallal és szegmentálási technikákkal. Minden SCADA-vezérlő, szenzoradapter és pump-kezelő eszköz erős autentikációval (nem alapértelmezett jelszavakkal) és titkosított kommunikációval kell, hogy működjön. A rendszerek biztonsági frissítéseit rendszeres időközönként kell telepíteni, és incidens-elhárítási terveket kell kidolgozni az elvesztett vízdisztribúció vagy szennyvíztisztítási szolgáltatás helyreállítására.

Vegyszer-dózírozási rendszerek fizikai és számítógépes biztonsága

Az ivóvíz-kezelésben használt klór-, nátrium-hipoklorit vagy egyéb vegyszer-dózírozási kontrollerek ellen kell védelmet nyújtani az illetéktelen hozzáféréssel és felülírással szemben. A dózírozási berendezéseket olyan helységekben kell tárolni, amely fizikailag korlátozott hozzáféréssel rendelkezik, és a vezérlőrendszereket titkosított hozzáféréssel és folyamatos megfigyeléssel kell ellátni. Az összes dózírozási paraméter-módosítást napló-fájlban kell rögzíteni és rendszeres időközönként felül kell vizsgálni a jogosulatlan beavatkozások felderítésére.

Incidens-jelentés és szükségállapot-kezelés

Az ivóvíz-ellátást vagy szennyvíztisztítást jelentős mértékben érintő kibertámadások vagy rendszerhiba miatti 24 óránál hosszabb szüneteket a SZTFH-nek (Szabályozott Tevékenységek Felügyeleti Hatósága) be kell jelenteni az előírt formában. Az incidens-jelentésben fel kell tüntetni az érintett szolgáltatás típusát, az érintett lakosság vagy terület nagyságát, a szünet időtartamát és az alkalmazott elhárító intézkedéseket. Az üzemeltető köteles egy szükségállapot-kezelési tervet tartani, amely biztosítja az ellátás helyreállítási prioritásait és a nyilvánossági kommunikáció irányelveit.

Szivárgás és jogosulatlan hozzáférés megelőzése

Az ivóvízkezelési folyamatokra és szennyvíztisztítási paraméterekre vonatkozó kritikus operatív adatokat (technológiai receptúrák, dózírozási görbék, SCADA-hozzáférési adatok) fokozottan kell védelmi intézkedésekkel ellátni. A vállalati informatikai hálózatot (iroda, számlázás, ügyvitel) szegmentálni kell az operatív hálózattól (termelés, víz-disztribúció, kezelés), és közöttük csak szigorúan szabályozott adatátvitelt szabad engedélyezni. Az alkalmazottaknak, szállítóknak és harmadik feleknek nyújtott hozzáféréseket rendszeres időközönként felül kell vizsgálni és dokumentálni, és az elhunyt vagy kilépő személyzet hozzáféréseit azonnal vissza kell vonni.

Rendszeres biztonsági értékelés és szállítói kockázat-kezelés

Az ivóvízszolgáltatónak legalább évente, vagy technológiai változás után biztonsági értékelést (kockázat-analízis, sérülékenység-felmérés) kell végezni a SCADA-rendszerre, az ICS-eszközökre és az operatív hálózatra vonatkozóan. A szállítók (vezérlőgyártók, szoftver-forgalmazók, karbantartási vállalkozások) biztonsági követelményeit szerződésekben kell rögzíteni, és rendre ellenőrizni kell azok betartását. Az értékelések és szállítói auditek dokumentációját a SZTFH ellenőrzésére meg kell őrizni.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Gyakran ismételt kérdések

Melyik ivóvíz- vagy szennyvíztisztító üzem kötelezése az NIS2 szerinti megfelelésre?

Az összes ivóvíz-ellátás vagy szennyvízkezelés végzésére jogosult magyar szervezet, függetlenül a méretétől vagy a tulajdonformától (önkormányzati, állami vagy magán), Magyarország NIS2-transponá-alkalmazása alapján lényegi entitásnak minősül. Ez azt jelenti, hogy az összes azonosított biztonsági követelményt (SCADA-védelem, incidens-jelentés, szállítói ellenőrzés) teljesítenie kell.

Melyek az incidens-jelentésre vonatkozó konkrét határidők és formátum?

Az ivóvíz-ellátást vagy szennyvíztisztítást legalább 24 órán keresztül érintő kibertámadás vagy biztonsági sérülés esetén az üzemeltetőnek a bejelentést követő 24 órán belül be kell jelentenie azt a SZTFH-nek a 2023. évi XXIII. törvényben előírt formában. Az incidens-jelentésben fel kell tüntetni az érintett terület/szolgáltatás típusát, az érintett lakosság számát és az elhárító intézkedéseket.

Mekkora büntetéseket szabhat ki a SZTFH az NIS2-nek nem megfelelő ivóvízszolgáltatókra?

Az Annex I (lényegi) entitásokra (melyekbe az ivóvízszolgáltatók tartoznak) vonatkozó nem-megfelelőség esetén a SZTFH akár 10 millió euróig vagy az éves forgalom 2%-áig terjedő büntetést szabhat ki. Ez a szigorú büntetési rend az ivóvíz-ellátás kritikus volta miatt szükséges, és az üzemeltetőket felszólítja a megfelelés gyors megkezdésére.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →