A hálózat csapdájában

A kiberbiztonságról, mikro- és kisvállalkozásoknak

NIS2: vezetői felelősség és jogi kockázatok

Vendégbejegyzés, szerző: dr. Német Eszter; kiberbiztonsági szakjogász

Mit kell teljesíteniük a kötelezett szervezeteknek, és mi történhet mulasztás esetén?

A NIS 2 a szervezetek digitális működésének ellenálló képességét teszi vezetői üggyé. Magyarországon a 2025. január 1-jén hatályba lépett 2024. évi LXIX. törvény adja a fő keretet. A kötelezett vállalkozásnak fel kell mérnie a kockázatait, működtetnie kell a megfelelő védelmet, kezelnie és jelentenie kell a jelentős incidenseket, és bizonyítania kell, hogy a vezetés mindezt irányítja. A mulasztás költsége bírság, helyreállítás, szerződéses kár és adott esetben személyes vezetői jogkövetkezmény lehet.

Kire vonatkozik és mit vár el az EU

Az irányelv alapvető és fontos szervezeteket különböztet meg. Többek között az energia, közlekedés, egészségügy, digitális infrastruktúra, postai szolgáltatás, hulladékgazdálkodás és egyes gyártási ágazatok érintettek. A magyar hatály vizsgálatánál a tevékenység, a vállalkozás mérete, az esetleges külön kijelölés és a mérettől független kivételek együtt számítanak. A „kkv vagyok, tehát kívül esek” következtetés téves lehet: középvállalkozás is kötelezetté válhat, egyes szolgáltatóknál pedig nem döntő a méret. A pénzügyi ágazatban külön uniós rezsim, a DORA is releváns lehet.

A NIS 2 uniós mércéje az arányos, kockázatalapú védelem. Az irányelv 20–23. cikke a vezetői jóváhagyást és felügyeletet, az incidenskezelést, az üzletmenet folytonosságát, a beszállítói lánc biztonságát, a hozzáférés szabályozását, a képzést és a jelentős incidensek bejelentését várja el. Uniós keretben a korai figyelmeztetés főszabály szerint 24 órán, az incidensbejelentés 72 órán belül esedékes; a részletszabályokat mindig az adott szervezet magyar jogállásával együtt kell ellenőrizni.

A kötelezett szervezet napi feladatai

A magyar törvény alapján a vezető kockázatmenedzsment keretrendszert működtet; számba veszi a rendszereket, kijelöli a felelősöket, elvégezteti a kockázatértékelést és a biztonsági osztályba sorolást, meghatározza az intézkedéseket, kiadja és felülvizsgálja az információbiztonsági szabályzatot. A működő kontrollokra is szükség van: biztonsági mentés és visszaállítási próba, jogosultságkezelés, többtényezős hitelesítés, naplózás, sérülékenységkezelés, beszállítói elvárások és begyakorolt incidenseljárás. A hatósági nyilvántartásba vétel, az adatszolgáltatás és – az érintett szervezeti körben – a kétévenkénti audit szintén teljesítendő. Az audit nem egyszeri „pecsét”: az eltéréseket javítani kell.

Ki viseli a pénzügyi és személyes következményeket

A hatóság hiányosságok megszüntetésére kötelezhet és bírságot szabhat ki. A NIS 2 az alapvető szervezeteknél legalább 10 millió eurós vagy a világméretű éves árbevétel 2 százalékának megfelelő, a fontos szervezeteknél legalább 7 millió eurós vagy 1,4 százalékos maximális bírságkeretet követel meg a tagállamoktól – ezek uniós küszöbök, nem automatikus magyar bírságösszegek. A magyar hatósági bírság és eljárás részleteit a hazai szabályok határozzák meg. Ezen felül a kieső bevétel, a helyreállítás, az érintettekkel szembeni igények, a szerződésszegés és személyes adat esetén a GDPR szerinti eljárás is anyagi teher lehet.

A vezető nem mentesül pusztán azzal, hogy az informatikát kiszervezte. A magyar törvény kifejezetten rá telepíti a keretrendszer létrehozását és a hatósági kötelezések teljesítését; vezetői kötelezettség mulasztásáért külön bírság is lehetséges, ismételt jogsértésnél kötelező. Meghatározott, tartósan nem teljesített hatósági kötelezésnél alapvető szervezet vezetőjének ideiglenes eltiltása is kezdeményezhető. A vezető polgári jogi felelőssége a konkrét káron, felróhatóságon és a társasági jogi viszonyokon múlik; a szervezet vesztesége nem változik automatikusan magánvagyoni tartozássá.

A büntetőjogi kockázatot is komolyan kell venni, de pontosan: a NIS 2 megsértése vagy egy támadás bekövetkezése önmagában nem bűncselekmény. Büntetőjogi felelősség csak akkor merülhet fel, ha egy konkrét magatartás valamely büntető törvényi tényállás minden elemét megvalósítja, és az adott személy szándékossága vagy – ahol a törvény engedi – gondatlansága bizonyítható. Például az incidens nyomainak tudatos meghamisítása, valótlan hatósági okirat vagy más jogellenes adatkezelési cselekmény külön vizsgálat tárgya lehet. A helyes vezetői reakció a bizonyítékok megőrzése, a gyors bejelentés és a dokumentált, valós helyreállítás.

Két tanulságos eset

Magyar példa a DIGI adatvédelmi incidense: a NAIH az érintett adatbázisok tárolási és adatbiztonsági hiányosságait külön hatósági ügyben vizsgálta, majd bírósági eljárás után 2023-ban megismételt eljárásban döntött. Ez GDPR-ügy, nem NIS 2-szankció; azt szemlélteti, hogy a támadás mellett az előzetes adatkezelési döntéseket is számon kérhetik. Nemzetközi példa a British Library 2023-as zsarolóvírus-incidense: saját jelentése szerint mintegy 600 GB adatot vittek el, a rendszerek helyreállítása hónapokig tartott, és az alapvető szolgáltatások is sérültek. Ez sem NIS 2-hatósági eset, hanem a működési, információs és reputációs következmények valós példája.

A Meta Platforms Ireland ügyében az ír adatvédelmi hatóság 2023-ban lezárt vizsgálata az EU/EGT területéről az Egyesült Államokba továbbított Facebook-felhasználói adatok jogalapját és garanciáit értékelte. Az uniós adatvédelmi hatóságok vitáját az Európai Adatvédelmi Testület rendezte; a végső ír határozat 1,2 milliárd eurós GDPR-bírságot, az adattovábbítás felfüggesztését és a jogellenes kezelés megszüntetését írta elő. Ez nem kibertámadás és nem NIS 2-bírság: a példa azt mutatja, hogy a személyes adatok kezelésének jogi kockázata önmagában is jelentős pénzügyi teher lehet.

A vezetés első lépése ma egy dokumentált hatályvizsgálat, majd a kritikus szolgáltatások és beszállítók feltérképezése. Ezt követheti a kockázatokhoz rendelt költségkeret, a felelősök kijelölése és a kipróbált incidens- és helyreállítási terv. A hatóságnak és az ügyfeleknek is a ténylegesen működő védelem számít.

Források és további tájékozódás

• 2024. évi LXIX. törvény – Nemzeti Jogszabálytár

• NIS 2 irányelv, különösen a 20–23. és 34. cikk – EUR-Lex

• DIGI-ügy, megismételt eljárás – NAIH

• British Library incidensvizsgálat, 2024

• Meta Platforms Ireland vizsgálata és bírsága – ír DPC

Hozzászólás