Estado de NIS 2 en Hungría
Qué exige la directiva, cómo la transpone Hungría y dónde se sitúan SZTFH y NKI dentro del conjunto.
Visión general
La directiva NIS 2 es la capa de la UE. Obliga a cada Estado miembro, Hungría incluida, con un único suelo de ciberseguridad para las entidades esenciales e importantes. Hungría tiene que plasmar ese suelo en el derecho húngaro y ejecutar un régimen de supervisión bajo él.
Hungría transpone NIS 2 principalmente a través de la Ley XXIII de 2023 sobre certificación de ciberseguridad y supervisión de ciberseguridad (2023. evi XXIII. torveny), junto con decretos de ejecución posteriores. La ley es anterior por diseño al plazo de octubre de 2024 de la directiva y es el marco que SZTFH usa hoy para ejecutar la supervisión.
SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga, Autoridad de Supervisión de Actividades Reguladas) es el supervisor principal para la vigilancia, la certificación y las auditorías de ciberseguridad. El CSIRT nacional es NKI (Nemzeti Kibervedelmi Intezet), que se sitúa dentro del Servicio Especial para la Seguridad Nacional, bajo la Oficina del Gabinete del Primer Ministro. El 7 de mayo de 2025, la Comisión Europea envió a Hungría un dictamen motivado por no notificar la transposición completa, por lo que aún se esperan más medidas nacionales.
Directiva de la UE
Directiva (UE) 2022/2555 (NIS 2)
La directiva de ciberseguridad de ámbito europeo. Establece las obligaciones que cada Estado miembro debe transponer, incluidos los criterios de tamaño y sector para las entidades esenciales e importantes.
Ejecución de la UE
Reglamento de Ejecución (UE) 2024/2690 de la Comisión
Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Hungría sin transposición nacional.
Transposición húngara
Ley XXIII de 2023 sobre certificación de ciberseguridad y supervisión de ciberseguridad
La transposición húngara de NIS 2. Los decretos gubernamentales y la orientación de SZTFH completan el detalle operativo. El artículo 32(2) de la ley nombra la directiva NIS 2 como el instrumento de la UE al que sirve. El dictamen motivado de la Comisión de 7 de mayo de 2025 indica que aún pueden ser necesarias más medidas para la transposición completa.
Ley XXIII de 2023
Lleva las obligaciones de NIS 2 al derecho húngaro. Define el régimen de supervisión de ciberseguridad, la certificación, los deberes de auditoría y las tasas de supervisión. La mayor parte del detalle operativo se delega en decretos gubernamentales y en la orientación de SZTFH. La ley entró en vigor en 2023 y se desplegó por fases.
SZTFH como supervisor, NKI como CSIRT
SZTFH ejecuta la supervisión, la certificación, las auditorías y las tasas para las entidades afectadas. NKI es el CSIRT nacional, operando dentro del Servicio Especial para la Seguridad Nacional, bajo la Oficina del Gabinete del Primer Ministro. Las dos funciones, supervisión y respuesta a incidentes, se sitúan en instituciones distintas, a diferencia de Francia o Alemania.
Registro y notificación
Las entidades afectadas se autoclasifican y se registran ante SZTFH. Los incidentes significativos siguen la cadencia de la directiva: alerta temprana de 24 horas, notificación de 72 horas e informe final de un mes. Los nombres específicos de los portales húngaros y los plazos exactos de registro se rigen por la orientación de SZTFH y deben verificarse frente a las publicaciones actuales de SZTFH.
El derecho local se aplica dentro de Hungría
Las operaciones en territorio húngaro siguen la transposición húngara. Una matriz alemana que dirige una filial húngara lee la Ley XXIII de 2023 para esa filial, no el BSIG alemán. Las obligaciones de la directiva son las mismas. El procedimiento, el supervisor y las sanciones viven en el derecho húngaro.
Hungría no puede quedar por debajo del suelo de la UE
La directiva es un instrumento de armonización mínima. Hungría puede ir más allá, y en la práctica SZTFH ya ejecuta deberes adicionales de certificación y auditoría por encima. No puede quedar por debajo de la directiva en los deberes de las entidades esenciales e importantes, en los plazos de notificación de incidentes ni en la responsabilidad del órgano de dirección. Eso es lo que examina el dictamen motivado de la Comisión de 7 de mayo de 2025.
SZTFH
Autoridad competente principal para la supervisión de ciberseguridad conforme a la Ley XXIII de 2023. Ejecuta la supervisión, las auditorías, la certificación y el régimen de tasas de supervisión. Publica la orientación operativa húngara para las entidades afectadas.
NKI
CSIRT nacional. Opera dentro del Servicio Especial para la Seguridad Nacional, bajo la Oficina del Gabinete del Primer Ministro. Recibe las notificaciones de incidentes, coordina la respuesta técnica y actúa como punto de contacto húngaro en la cooperación de CSIRT a nivel de la UE. Accesible en csirt@nki.gov.hu.
ENISA
La agencia de ciberseguridad de la UE. Publica orientaciones, gestiona la base de datos europea de vulnerabilidades y apoya la coordinación transfronteriza. No es un supervisor de las entidades húngaras. Eso es SZTFH.
Nuestra matriz alemana ya tiene cubierto el BSIG, así que la filial húngara está bien.
Las obligaciones de la directiva son las mismas, pero el supervisor, el procedimiento y las sanciones viven en el derecho húngaro. Una filial húngara se registra ante SZTFH, presenta los informes de incidentes a través de NKI y cumple los plazos de la Ley XXIII de 2023. La aprobación del BSIG en Bonn no sustituye al registro húngaro.
Hungría incumplió el plazo de octubre de 2024, así que aún no hay nada en vigor.
La Ley XXIII de 2023 estaba en vigor antes del plazo de transposición de la directiva. La supervisión de SZTFH ya está en marcha. El dictamen motivado de la Comisión de 7 de mayo de 2025 trata sobre lagunas en la transposición completa, no sobre si el supervisor existe. Las entidades no pueden esperar a más legislación para actuar.
Solo los once sectores CER activan NIS 2 en Hungría.
Los criterios de tamaño y sector se rigen por los Anexos I y II de la directiva NIS 2, dieciocho sectores en total. El ámbito de CER es más estrecho y se sitúa en su propio marco nacional. Confundir ambos es una razón habitual por la que las entidades se autoclasifican mal.
La mayoría de los operadores húngaros con los que hablamos asumen que NIS 2 empieza cuando se aprueba una nueva ley ómnibus. No es así. La supervisión de SZTFH conforme a la Ley XXIII de 2023 ya está activa, se están realizando auditorías y la aprobación del órgano de dirección ya es una cuestión que SZTFH puede plantear. El dictamen motivado de la Comisión de 7 de mayo de 2025 aumenta la presión política, pero no retrasa la fecha de inicio del supervisor.
El movimiento práctico es el mismo que en todo el resto de la UE. Confirmar el ámbito conforme a la directiva, registrarse ante el supervisor nacional (aquí SZTFH), establecer las cuatro obligaciones continuas (mantenimiento del registro, notificación de incidentes a través de NKI, riesgo de cadena de suministro, supervisión del órgano de dirección) y documentar el mínimo. Los reguladores sectoriales húngaros siguen siendo competentes donde se aplica la lex specialis, las finanzas bajo MNB en particular.
Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre ninguna transposición nacional concreta. La misma lista de verificación funciona para una filial húngara bajo la Ley XXIII de 2023, una matriz alemana bajo el BSIG y una filial hermana francesa bajo la Ordonnance n. 2024-1093. Las referencias a artículos cambian por idioma. Las obligaciones sustantivas no.
Para el ámbito húngaro empiezas con la comprobación de aplicabilidad, luego pasas a la cadencia de notificación de incidentes con NKI, las cláusulas de cadena de suministro y la aprobación del órgano de dirección. Donde SZTFH publica orientación sectorial, la referenciamos. No la duplicamos.
- Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión
- Ley XXIII de 2023 sobre certificación de ciberseguridad y supervisión de ciberseguridad (2023. evi XXIII. torveny), Nemzeti Jogszabalytar
- SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga), sitio oficial, sztfh.hu
- NKI (Nemzeti Kibervedelmi Intezet), CSIRT nacional, nki.gov.hu
- Comisión Europea, estado de transposición de NIS 2, Hungría, dictamen motivado de 7 de mayo de 2025
- MNB (Magyar Nemzeti Bank), autoridad competente para DORA en el sector financiero