NIS2 Irányelv
Az hálózati és információs rendszerek biztonságáról szóló irányelv
Áttekintés
A NIS2 felváltja és jelentősen kibővíti az eredeti NIS irányelvet, magas közös kiberbiztonsági szintet állítva fel az EU-ban. Sokkal szélesebb körű ágazatokra és szervezetekre vonatkozik, szigorúbb felügyeleti intézkedéseket vezet be, és harmonizálja a szankciókat a tagállamok között.[1]
Irányelvként a NIS2-t 2024. október 17-ig kellett átültetni a nemzeti jogba. A végrehajtás tagállamonként eltérő.
Hatály: Alapvető vs Fontos szervezetek
Alapvető szervezetek (szigorúbb ellenőrzés)[2]
| Ágazat | Példák |
|---|---|
| Energia | Villamos energia, olaj, gáz, hidrogén, távfűtés |
| Szállítás | Légi, vasúti, vízi, közúti |
| Banki szektor | Hitelintézetek |
| Pénzügyi piacok | Kereskedési helyszínek, központi elszámolóházak |
| Egészségügy | Egészségügyi szolgáltatók, laborok, gyógyszeripar, orvosi eszközök |
| Ivóvíz | Vízelosztók |
| Szennyvíz | Szennyvízkezelés |
| Digitális infrastruktúra | IXP-k, DNS, TLD nyilvántartók, felhő, adatközpontok, CDN-ek, TSP-k |
| ICT szolgáltatásmenedzsment | Menedszelt szolgáltatók, menedszelt biztonsági szolgáltatók |
| Közigazgatás | Központi kormányzati szervek |
| Űrkutatás | Földi infrastruktúra üzemeltetők |
Fontos szervezetek (enyhébb ellenőrzés)
| Ágazat | Példák |
|---|---|
| Postai szolgáltatások | Postai és futárszolgálatok |
| Hulladékgazdálkodás | Hulladékgyűjtés és kezelés |
| Kémiaipar | Gyártás és forgalmazás |
| Élelmiszer | Termelés és forgalmazás |
| Gyártás | Orvosi eszközök, elektronika, gépek, járművek |
| Digitális szolgáltatók | Online piacterek, keresőmotorok, közösségi hálózatok |
| Kutatás | Kutató szervezetek |
Méretküszöbök
A NIS2 általában közepes és nagy szervezetekre vonatkozik:
- Közepes: 50+ alkalmazott VAGY 10 millió euró feletti árbevétel/mérlegfőösszeg
- Nagy: 250+ alkalmazott VAGY 50 millió euró feletti árbevétel VAGY 43 millió euró feletti mérlegfőösszeg
Néhány szervezet mérettől függetlenül alkalmazandó (DNS, TLD nyilvántartók, felhőszolgáltatók, adatközpontok stb.).
Fő követelmények
Kockázatkezelési intézkedések (21. cikk)[3]
A szervezeteknek megfelelő műszaki, működési és szervezeti intézkedéseket kell bevezetniük:
- Szabályzatok: Kockázatelemzés és információs rendszer biztonsági szabályzatok
- Eseménykezelés: Észlelési, reagálási és helyreállítási eljárások
- Üzletmenet-folytonosság: Biztonsági mentés, katasztrófa utáni helyreállítás, válságkezelés
- Ellátási lánc biztonsága: Beszállítók biztonsági követelményei
- Hálózatbiztonság: Beszerzés, fejlesztés és karbantartás biztonsága
- Hatékonyság értékelése: Szabályzatok a biztonsági intézkedések hatékonyságának értékelésére
- Alapvető kiberhigiénia: Képzési és tudatosság-növelő programok
- Kryptográfia: Szabályzatok a kriptográfiai kontrollokról és titkosításról
- Humán erőforrások: Személyzeti biztonság és hozzáférés-ellenőrzés
- Többfaktoros hitelesítés: MFA és biztonságos kommunikációs rendszerek
Eseménybejelentés (23. cikk)[4]
| Határidő | Követelmény |
|---|---|
| 24 óra | Korai figyelmeztetés a CSIRT-nek/illetékes hatóságnak |
| 72 óra | Esemény bejelentése kezdeti értékeléssel |
| 1 hónap | Végleges jelentés a kiváltó okról és a mérséklésről |
Jelentős eseményeket be kell jelenteni, ha súlyos működési zavarokat vagy pénzügyi veszteséget okoznak vagy okozhatnak, illetve ha más természetes vagy jogi személyeket érintenek.
Vezetői felelősség
A vezető testületeknek a következőket kell tenniük:
- Jóváhagyni a kiberbiztonsági kockázatkezelési intézkedéseket
- Felügyelni a biztonsági intézkedések végrehajtását
- Személyes felelősséget vállalni a nem megfelelésért
- Kiberbiztonsági képzésen részt venni
Szankciók
- Alapvető szervezetek: Akár 10 millió euró vagy a globális árbevétel 2%-a
- Fontos szervezetek: Akár 7 millió euró vagy a globális árbevétel 1,4%-a[5]
A tagállamok további szankciókat is kiszabhatnak, beleértve az ideiglenes vezetői eltiltásokat.
Fejlesztői és ICT szolgáltató kötelezettségek
Ha ICT szolgáltatásokat vagy termékeket nyújt:
- Menedszelt szolgáltatók: Közvetlenül hatály alá tartoznak, mint alapvető szervezetek
- Felhőszolgáltatók: Közvetlenül hatály alá tartoznak, mint alapvető szervezetek
- Szoftverfejlesztők: Ellátási lánc kötelezettségek az ügyfél szervezetek részéről
- Biztonsági beszállítók: Fontos szervezetként kijelölhetők