Stav NIS 2 v Maďarsku
Co směrnice vyžaduje, jak ji Maďarsko transponuje a kde v tom obraze sedí SZTFH a NKI.
Přehled
Směrnice NIS 2 je vrstvou EU. Zavazuje každý členský stát, včetně Maďarska, jedinou minimální úrovní kybernetické bezpečnosti pro klíčové a důležité subjekty. Maďarsko musí tuto úroveň vložit do maďarského práva a pod ní provozovat dozorový režim.
Maďarsko transponuje NIS 2 zejména prostřednictvím zákona č. XXIII z roku 2023 o certifikaci kybernetické bezpečnosti a dozoru kybernetické bezpečnosti (2023. evi XXIII. torveny), spolu s pozdějšími prováděcími dekrety. Zákon záměrně předchází říjnové lhůtě směrnice 2024 a je rámcem, který SZTFH dnes používá k provozování dozoru.
SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga, dozorový orgán pro regulované činnosti) je hlavním dozorem pro dohled, certifikaci a audity kybernetické bezpečnosti. Národní CSIRT je NKI (Nemzeti Kibervedelmi Intezet), který sídlí uvnitř Zvláštní služby pro národní bezpečnost pod Úřadem vlády premiéra. Dne 7. května 2025 zaslala Evropská komise Maďarsku odůvodněné stanovisko za neoznámení úplné transpozice, takže se stále očekávají další národní opatření.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a odvětví pro klíčové a důležité subjekty.
Implementace EU
Prováděcí nařízení Komise (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Maďarsku bez národní transpozice.
Maďarská transpozice
Zákon č. XXIII z roku 2023 o certifikaci kybernetické bezpečnosti a dozoru kybernetické bezpečnosti
Maďarská transpozice NIS 2. Vládní dekrety a metodika SZTFH doplňují provozní detail. Článek 32 odst. 2 zákona jmenuje směrnici NIS 2 jako nástroj EU, kterému slouží. Odůvodněné stanovisko Komise ze dne 7. května 2025 naznačuje, že pro úplnou transpozici mohou být stále potřeba další opatření.
Zákon č. XXIII z roku 2023
Vnáší povinnosti NIS 2 do maďarského práva. Definuje režim dozoru kybernetické bezpečnosti, certifikaci, povinnosti auditu a dozorové poplatky. Většina provozního detailu je delegována na vládní dekrety a na metodiku SZTFH. Zákon nabyl účinnosti v roce 2023 a byl zaváděn po fázích.
SZTFH jako dozor, NKI jako CSIRT
SZTFH provozuje dozor, certifikaci, audity a poplatky pro dotčené subjekty. NKI je národní CSIRT, působící uvnitř Zvláštní služby pro národní bezpečnost pod Úřadem vlády premiéra. Obě funkce, dozor a reakce na incidenty, sedí v různých institucích, na rozdíl od Francie nebo Německa.
Registrace a hlášení
Dotčené subjekty se samy klasifikují a registrují u SZTFH. Významné incidenty se řídí rytmem směrnice: včasné varování do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do jednoho měsíce. Konkrétní názvy maďarských portálů a přesné registrační lhůty se řídí metodikou SZTFH a měly by být ověřeny proti aktuálním publikacím SZTFH.
Uvnitř Maďarska platí místní právo
Činnost na maďarském území se řídí maďarskou transpozicí. Německá mateřská společnost řídící maďarskou dceřinou společnost čte pro tu dceřinou společnost zákon č. XXIII z roku 2023, nikoli německý BSIG. Povinnosti směrnice jsou stejné. Postup, dozor a sankce žijí v maďarském právu.
Maďarsko nemůže jít pod minimální úroveň EU
Směrnice je nástrojem minimální harmonizace. Maďarsko může být přísnější a v praxi SZTFH již provozuje další povinnosti certifikace a auditu navíc. Nemůže klesnout pod směrnici u povinností klíčových a důležitých subjektů, lhůt pro hlášení incidentů ani odpovědnosti řídicího orgánu. To je to, co odůvodněné stanovisko Komise ze dne 7. května 2025 prověřuje.
SZTFH
Hlavní příslušný orgán pro dozor kybernetické bezpečnosti podle zákona č. XXIII z roku 2023. Provozuje dozor, audity, certifikaci a režim dozorových poplatků. Vydává maďarskou provozní metodiku pro dotčené subjekty.
NKI
Národní CSIRT. Působí uvnitř Zvláštní služby pro národní bezpečnost pod Úřadem vlády premiéra. Přijímá oznámení o incidentech, koordinuje technickou reakci a působí jako maďarské kontaktní místo ve spolupráci CSIRT na úrovni EU. Dostupné na csirt@nki.gov.hu.
ENISA
Agentura EU pro kybernetickou bezpečnost. Vydává metodiky, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dozorem pro maďarské subjekty. Tím je SZTFH.
Naše německá mateřská společnost má BSIG už pokrytý, takže maďarská dceřiná společnost je v pořádku.
Povinnosti směrnice jsou stejné, ale dozor, postup a sankce žijí v maďarském právu. Maďarská dceřiná společnost se registruje u SZTFH, podává hlášení o incidentech přes NKI a dodržuje lhůty zákona č. XXIII z roku 2023. Schválení podle BSIG v Bonnu nenahrazuje maďarskou registraci.
Maďarsko zmeškalo lhůtu v říjnu 2024, takže zatím nic neplatí.
Zákon č. XXIII z roku 2023 byl v platnosti před lhůtou pro transpozici směrnice. Dozor SZTFH již běží. Odůvodněné stanovisko Komise ze dne 7. května 2025 se týká mezer v úplné transpozici, ne toho, zda dozor existuje. Subjekty nemohou s jednáním čekat na další legislativu.
NIS 2 v Maďarsku spouští jen jedenáct odvětví CER.
Test velikosti a odvětví vychází z příloh I a II směrnice NIS 2, celkem osmnácti odvětví. Působnost CER je užší a sedí ve svém vlastním národním rámci. Záměna obou je častým důvodem, proč se subjekty samy klasifikují špatně.
Většina maďarských provozovatelů, se kterými mluvíme, předpokládá, že NIS 2 začíná, až je přijat nový souhrnný zákon. Není tomu tak. Dozor SZTFH podle zákona č. XXIII z roku 2023 je již aktivní, audity probíhají a schválení řídicím orgánem je už otázkou, kterou SZTFH může položit. Odůvodněné stanovisko Komise ze dne 7. května 2025 zvyšuje politický tlak, ale neposouvá datum zahájení dozoru zpět.
Praktický krok je stejný jako všude jinde v EU. Potvrďte působnost podle směrnice, zaregistrujte se u národního dozoru (zde SZTFH), nastavte čtyři průběžné povinnosti (udržování registrace, hlášení incidentů přes NKI, riziko dodavatelského řetězce, dozor řídicím orgánem) a zdokumentujte minimum. Maďarské odvětvové regulátory zůstávají příslušné tam, kde platí lex specialis, zejména finance pod MNB.
Registr povinností NIS 2 budujeme na vrstvě EU, ne na žádné jediné národní transpozici. Tentýž kontrolní seznam funguje pro maďarskou dceřinou společnost podle zákona č. XXIII z roku 2023, německou mateřskou společnost podle BSIG i francouzskou sesterskou podle Ordonnance n. 2024-1093. Odkazy na články se přepínají podle lokality. Věcné povinnosti nikoli.
U maďarské působnosti začnete kontrolou působnosti, poté přejdete k rytmu hlášení incidentů s NKI, doložkám dodavatelského řetězce a schválení řídicím orgánem. Tam, kde SZTFH vydává odvětvovou metodiku, na ni odkazujeme. Neduplikujeme ji.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení Komise (EU) 2024/2690
- Zákon č. XXIII z roku 2023 o certifikaci kybernetické bezpečnosti a dozoru kybernetické bezpečnosti (2023. evi XXIII. torveny), Nemzeti Jogszabalytar
- SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga), oficiální stránka, sztfh.hu
- NKI (Nemzeti Kibervedelmi Intezet), národní CSIRT, nki.gov.hu
- Evropská komise, stav transpozice NIS 2, Maďarsko, odůvodněné stanovisko ze dne 7. května 2025
- MNB (Magyar Nemzeti Bank), příslušný orgán pro DORA ve finančním sektoru