NIS 2 Status Ungarn

Statut NIS 2 en Hongrie

Ce qu'exige la directive, comment la Hongrie la transpose, et où se situent SZTFH et NKI dans le tableau.

Simon OrzelSimon Orzel·

Vue d'ensemble

La directive NIS 2 est la couche de l'UE. Elle lie chaque État membre, dont la Hongrie, par un socle de cybersécurité unique pour les entités essentielles et importantes. La Hongrie doit inscrire ce socle en droit hongrois et exercer un régime de surveillance en dessous.

La Hongrie transpose NIS 2 principalement par l'Act XXIII of 2023 sur la certification en cybersécurité et la surveillance en cybersécurité (2023. evi XXIII. torveny), ainsi que par des décrets d'exécution ultérieurs. La loi précède à dessein le délai d'octobre 2024 de la directive et constitue le cadre que SZTFH utilise aujourd'hui pour exercer la surveillance.

SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga, autorité de surveillance des activités réglementées) est le surveillant principal pour la supervision, la certification et les audits de cybersécurité. Le CSIRT national est NKI (Nemzeti Kibervedelmi Intezet), qui relève du Service spécial de sécurité nationale au sein du Cabinet du Premier ministre. Le 7 mai 2025, la Commission européenne a adressé à la Hongrie un avis motivé pour défaut de notification de la transposition complète ; d'autres mesures nationales sont donc encore attendues.

Où résident les règles
Trois couches que quiconque lit la version hongroise de NIS 2 doit garder distinctes.

Directive de l'UE

Directive (UE) 2022/2555 (NIS 2)

La directive de cybersécurité à l'échelle de l'UE. Fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.

Mise en œuvre de l'UE

Règlement d'exécution (UE) 2024/2690 de la Commission

Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en Hongrie sans transposition nationale.

Transposition hongroise

Act XXIII of 2023 sur la certification en cybersécurité et la surveillance en cybersécurité

La transposition hongroise de NIS 2. Des décrets gouvernementaux et les orientations de SZTFH en précisent le détail opérationnel. L'article 32(2) de la loi nomme la directive NIS 2 comme l'instrument de l'UE qu'elle sert. L'avis motivé de la Commission du 7 mai 2025 indique que d'autres mesures peuvent encore être nécessaires pour une transposition complète.

Trois choses à connaître
Ce qui change pour les entités opérant en Hongrie.
Transposition

Act XXIII of 2023

Inscrit les obligations NIS 2 en droit hongrois. Définit le régime de surveillance en cybersécurité, la certification, les devoirs d'audit et les redevances de surveillance. L'essentiel du détail opérationnel est délégué à des décrets gouvernementaux et aux orientations de SZTFH. La loi est entrée en vigueur en 2023 et a été déployée par phases.

Autorité

SZTFH comme surveillant, NKI comme CSIRT

SZTFH assure la surveillance, la certification, les audits et les redevances pour les entités concernées. NKI est le CSIRT national, opérant au sein du Service spécial de sécurité nationale relevant du Cabinet du Premier ministre. Les deux fonctions, surveillance et réponse aux incidents, résident dans des institutions différentes, contrairement à la France ou à l'Allemagne.

Échéances

Enregistrement et notification

Les entités concernées s'autoclassifient et s'enregistrent auprès de SZTFH. Les incidents importants suivent la cadence de la directive : alerte précoce sous 24 heures, notification sous 72 heures et rapport final sous un mois. Les noms précis des portails hongrois et les dates exactes d'enregistrement sont régis par les orientations de SZTFH et doivent être vérifiés au regard des publications actuelles de SZTFH.

Deux principes qui tranchent tous les cas limites
À utiliser avant de lire un commentaire hongrois sur NIS 2.

Le droit local s'applique à l'intérieur de la Hongrie

Les activités sur le territoire hongrois suivent la transposition hongroise. Une maison mère allemande dirigeant une filiale hongroise lit l'Act XXIII of 2023 pour cette filiale, et non le BSIG allemand. Les obligations de la directive sont les mêmes. La procédure, le surveillant et les sanctions résident dans le droit hongrois.

La Hongrie ne peut pas descendre sous le socle de l'UE

La directive est un instrument d'harmonisation minimale. La Hongrie peut aller plus loin, et en pratique SZTFH exerce déjà des devoirs supplémentaires de certification et d'audit par-dessus. Elle ne peut pas descendre sous la directive sur les devoirs des entités essentielles et importantes, les délais de notification des incidents ou la responsabilité de l'organe de direction. C'est ce que teste l'avis motivé de la Commission du 7 mai 2025.

Qui fait quoi en Hongrie
Trois institutions qui apparaissent dans presque toute question NIS 2.
HU

SZTFH

Autorité compétente principale pour la surveillance en cybersécurité au titre de l'Act XXIII of 2023. Assure la surveillance, les audits, la certification et le régime de redevances de surveillance. Publie les orientations opérationnelles hongroises pour les entités concernées.

HU

NKI

CSIRT national. Opère au sein du Service spécial de sécurité nationale relevant du Cabinet du Premier ministre. Reçoit les notifications d'incidents, coordonne la réponse technique et agit comme point de contact hongrois dans la coopération CSIRT au niveau de l'UE. Joignable à csirt@nki.gov.hu.

EU

ENISA

L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne des vulnérabilités et soutient la coordination transfrontalière. N'est pas un surveillant pour les entités hongroises. C'est SZTFH.

Pièges
Erreurs que nous observons lorsque des entités hongroises lisent NIS 2 pour la première fois.
  • Notre maison mère allemande a déjà couvert le BSIG, donc la filiale hongroise est en règle.

    Les obligations de la directive sont les mêmes, mais le surveillant, la procédure et les sanctions résident dans le droit hongrois. Une filiale hongroise s'enregistre auprès de SZTFH, dépose les rapports d'incidents via NKI et suit les délais de l'Act XXIII of 2023. Une approbation BSIG à Bonn ne se substitue pas à l'enregistrement hongrois.

  • La Hongrie a manqué le délai d'octobre 2024, donc rien n'est encore en vigueur.

    L'Act XXIII of 2023 était en place avant le délai de transposition de la directive. La surveillance de SZTFH est déjà en cours. L'avis motivé de la Commission du 7 mai 2025 porte sur des lacunes de transposition complète, et non sur l'existence du surveillant. Les entités ne peuvent pas attendre une législation supplémentaire pour agir.

  • Seuls les onze secteurs CER déclenchent NIS 2 en Hongrie.

    Les tests de taille et de secteur découlent des Annexes I et II de la directive NIS 2, soit dix-huit secteurs au total. Le périmètre CER est plus étroit et relève de son propre cadre national. Confondre les deux est une raison fréquente pour laquelle les entités s'autoclassifient à tort.

Point de vue du praticien

La plupart des opérateurs hongrois à qui nous parlons supposent que NIS 2 commence lorsqu'une nouvelle loi omnibus est adoptée. Ce n'est pas le cas. La surveillance de SZTFH au titre de l'Act XXIII of 2023 est déjà active, des audits ont lieu, et l'approbation par l'organe de direction est déjà une question que SZTFH peut poser. L'avis motivé de la Commission du 7 mai 2025 accroît la pression politique mais ne repousse pas la date de début du surveillant.

La démarche pratique est la même que partout ailleurs dans l'UE. Confirmer le périmètre au regard de la directive, s'enregistrer auprès du surveillant national (ici SZTFH), mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, notification des incidents via NKI, risque de la chaîne d'approvisionnement, surveillance par l'organe de direction) et documenter le minimum. Les régulateurs sectoriels hongrois restent compétents là où la lex specialis s'applique, en particulier la finance sous la MNB.

Comment la plateforme aide

Nous construisons le registre d'obligations NIS 2 sur la couche de l'UE, et non sur une transposition nationale unique. La même liste de contrôle fonctionne pour une filiale hongroise sous l'Act XXIII of 2023, une maison mère allemande sous le BSIG et une société sœur française sous l'Ordonnance n. 2024-1093. Les références d'articles changent selon la langue. Les obligations de fond non.

Pour le périmètre hongrois, vous commencez par le test d'applicabilité, puis passez à la cadence de notification des incidents avec NKI, aux clauses de chaîne d'approvisionnement et à l'approbation de l'organe de direction. Là où SZTFH publie des orientations sectorielles, nous les référençons. Nous ne les dupliquons pas.

Sources
  • Directive (UE) 2022/2555 (NIS 2), EUR-Lex
  • Règlement d'exécution (UE) 2024/2690 de la Commission
  • Act XXIII of 2023 sur la certification en cybersécurité et la surveillance en cybersécurité (2023. evi XXIII. torveny), Nemzeti Jogszabalytar
  • SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga), site officiel, sztfh.hu
  • NKI (Nemzeti Kibervedelmi Intezet), CSIRT national, nki.gov.hu
  • Commission européenne, statut de transposition de NIS 2, Hongrie, avis motivé du 7 mai 2025
  • MNB (Magyar Nemzeti Bank), autorité compétente pour DORA dans le secteur financier
Vérifiez votre périmètre hongrois en moins de cinq minutes
Le test d'applicabilité applique le test de taille et de secteur de la directive. Si votre filiale hongroise est dans le périmètre, l'étape suivante est l'enregistrement auprès de SZTFH et un contact incident chez NKI.