A kiberbiztonsági törvény hatálya alá tartozó cégek köre: Érintettségi feltételek és beszállítói kötelezettségek

Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény (Kiberbiztonsági tv.) a hazai gazdasági szereplők széles körére ró kötelező jellegű információbiztonsági feladatokat. A szabályozás az Európai Unió NIS 2 irányelvének (2022/2555 EU irányelv) hazai implementációja, aminek végrehajtását és ellenőrzését a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) látja el.

A törvényi előírások megsértése vagy az adatszolgáltatási kötelezettségek elmulasztása jelentős hatósági szankciókat és felügyeleti bírságot vonhat maga után, ezért a vállalati döntéshozóknak kiemelt feladata az érintettség pontos jogi és strukturális azonosítása.

Az érintettség megállapításának jogi kritériumai

A Kiberbiztonsági tv. hatályának azonosítása két egymásra épülő szempontrendszer – a vállalati méretosztály és a gazdasági tevékenységi kör – együttes vizsgálatával történik.

1. Vállalati méretosztályok és küszöbértékek

A törvény főszabály szerint a közép- és nagyvállalatokat nevesíti kötelezettként. A hatály alá kerüléshez a szervezetnek el kell érnie vagy meg kell haladnia az alábbi pénzügyi vagy létszámbeli határértékek legalább egyikét:

  • Foglalkoztatotti létszám:Legalább 50 fő,vagy
  • Pénzügyi mutatók:Legalább 10 millió euró éves nettó árbevétel vagy 10 millió euró éves mérlegfőösszeg.

A méretosztály megállapításakor a kapcsolódó és partner vállalkozások adatait is figyelembe kell venni a kis- és középvállalkozásokról szóló törvény előírásai szerint.

2. Ágazati besorolás és tevékenységi körök

A törvény két fő kategóriába sorolja a szabályozott gazdasági szektorokat. Az alábbi struktúrált táblázat a NIS2 által érintett ágazatokat és a hozzájuk rendelt specifikus méretbeli határokat mutatja be:

Ágazati besorolásÉrintett gazdasági szektorok és tevékenységekMéretbeli kritériumok
Kiemelten Kritikus ÁgazatokEnergetika (villamos energia, földgáz, kőolaj, távhő), Közlekedés (légi, vasúti, vízi, közúti), Egészségügy, Ivóvíz-ellátás és szennyvíz-kezelés, Digitális infrastruktúra (felhőszolgáltatók, adatközpontok, IXP-szolgáltatók), Közigazgatás, IKT-biztonsági irányításMinimum 50 foglalkoztatott VAGY 10 millió EUR feletti mérlegfőösszeg/árbevétel.
Kritikus ÁgazatokPostai és futárszolgálatok, Hulladékgazdálkodás, Vegyszerek előállítása és forgalmazása, Élelmiszer-termelés, -feldolgozás és -forgalmazás, Gyártás (gépjárművek, elektronika, kohászat, gépipar, orvostechnikai eszközök), Digitális szolgáltatók (online piacterek, keresőprogramok, közösségi média-platformok)Minimum 50 foglalkoztatott VAGY 10 millió EUR feletti mérlegfőösszeg/árbevétel.
Szektorspecifikus KivételekDNS-szolgáltatók, TTP-szolgáltatók, Elektronikus hírközlési hálózatok és szolgáltatások nyújtói, Bizalmi szolgáltatókMéretkorláttól függetlenül érintett minden mikro- és kisvállalkozás is.

Az ellátási lánc biztonsága: Érintettség beszállítóként

A Kiberbiztonsági tv. egyik legjelentősebb jogi mechanizmusa azellátási lánc kockázatkezelési kötelezettsége. A törvény kötelezi a közvetlenül a hatálya alá tartozó szervezeteket, hogy mérjék fel és kezeljék a közvetlen beszállítóik és szolgáltatóik kiberbiztonsági kockázatait.

Ez a rendelkezés közvetett módon kiterjeszti a kiberbiztonsági követelményeket azokra a kis- és középvállalkozásokra is, amelyek méretük vagy főtevékenységük alapján önmagukban nem lennének kötelezettek.

Amennyiben egy vállalkozás kritikus vagy kiemelten kritikus szervezet (például autóipari gyártó vállalat, gyógyszergyár, energiaszolgáltató) számára nyújt IT-üzemeltetési, logisztikai, mérnöki vagy egyéb bizalmas adatkezelést igénylő szolgáltatást, a megrendelő a szerződéses feltételek részeként, auditálható módon megköveteli a NIS 2-szintű védelmi intézkedések igazolását. Ennek hiánya a beszállítói státusz elvesztését vonhatja maga után.

Jogszabályi kötelezettségek az érintett szervezetek számára

Az érintettség megállapítását követően a szervezeteknek az alábbi, az SZTFH által felügyelt kötelezettségeknek kell megfelelniük:

  1. Hatósági nyilvántartásba vétel:Az érintettség beálltát követő 30 napon belül kötelező a bejelentkezés az SZTFH elektronikus felületén.
  2. Információbiztonsági Felelős (IBF) kijelölése:Olyan, szakirányú végzettséggel és büntetlen előélettel rendelkező személy megbízása, aki felel az elektronikus információs rendszerek biztonságáért és az összeférhetetlenségi szabályok betartásáért.
  3. Védelmi intézkedések és osztályba sorolás:Az információs rendszerek kockázatarányos biztonsági osztályba sorolása (alap, jelentős vagy magas kategória), valamint a technikai és adminisztratív védelmi kontrollok bevezetése.
  4. Kiberbiztonsági audit lefolytatása:A törvényi előírások alapján az érintett szervezeteknek rendszeres, akkreditált kiberbiztonsági auditnak kell alávetniük magukat. Az 1/2025. (I. 31.) SZTFH rendelet és a kapcsolódó jogszabály-módosítások értelmében az első kiberbiztonsági audit lefolytatásának végső határideje a kötelezett szervezetek számára 2026. június 30. volt, azt követően pedig 2 évente új, ismétlő auditot kell végeztetniük.

Megfelelés és tanácsadás

A kiberbiztonsági megfelelés kialakítása komplex kormányzási, jogi és technológiai folyamat. Az Információbiztonsági Felelős (IBF) feladatköre a belső IT-üzemeltetéstől független, auditori szemléletet, valamint jogszabályi és kiberbiztonsági szakértői ismereteket igényel.

AHANGANOVszakértői csapata több mint 200 szervezet számára biztosít külső információbiztonsági felelős ( IBF ) szolgáltatást és teljes körű compliance támogatást a NIS 2 megfeleléshez. Integrált jogi és technikai módszertanunkkal támogatjuk a vállalatokat a hatósági nyilvántartásba vételtől a védelmi intézkedések kialakításán át a sikeres  kiberbiztonsági auditra való felkészülésig.

Többet szeretne tudni?
Kérjen ajánlatot!

Küldjön nekünk üzenetet vagy kérjen ajánlatot gyorsan pár kattintással! Ajánlatkérésnél kérjük, hogy adja meg telefonszámát is, hogy mielőbb fel tudjuk venni Önnel a kapcsolatot az ajánlat részletes tartalmának egyeztetése céljából!

Ajánlatkérés - ajanlat@hanganov.hu