Status NIS 2 na Węgrzech
Czego wymaga dyrektywa, jak Węgry ją transponują i gdzie w tym obrazie znajdują się SZTFH i NKI.
Przegląd
Dyrektywa NIS 2 jest warstwą unijną. Wiąże każde państwo członkowskie, w tym Węgry, jednym progiem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Węgry muszą wpisać ten próg do prawa węgierskiego i prowadzić pod nim reżim nadzoru.
Węgry transponują NIS 2 głównie poprzez ustawę XXIII z 2023 r. o certyfikacji cyberbezpieczeństwa i nadzorze cyberbezpieczeństwa (2023. evi XXIII. torveny), wraz z późniejszymi dekretami wykonawczymi. Ustawa z założenia wyprzedza październikowy termin dyrektywy z 2024 r. i jest ramą, której SZTFH używa do prowadzenia nadzoru już dziś.
SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga, Urząd Nadzoru Działalności Regulowanej) jest wiodącym nadzorcą w zakresie nadzoru cyberbezpieczeństwa, certyfikacji i audytów. Krajowym CSIRT jest NKI (Nemzeti Kibervedelmi Intezet), które mieści się w Specjalnej Służbie Bezpieczeństwa Narodowego przy Kancelarii Prezesa Rady Ministrów. W dniu 7 maja 2025 r. Komisja Europejska wysłała Węgrom uzasadnioną opinię za niezgłoszenie pełnej transpozycji, więc oczekiwane są dalsze środki krajowe.
Dyrektywa unijna
Dyrektywa (UE) 2022/2555 (NIS 2)
Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustanawia obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.
Unijne wdrożenie
Rozporządzenie wykonawcze Komisji (UE) 2024/2690
Środki techniczne i metodyczne dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane na Węgrzech bez transpozycji krajowej.
Węgierska transpozycja
Ustawa XXIII z 2023 r. o certyfikacji cyberbezpieczeństwa i nadzorze cyberbezpieczeństwa
Węgierska transpozycja NIS 2. Dekrety rządowe i wytyczne SZTFH uzupełniają szczegóły operacyjne. Art. 32 ust. 2 ustawy wskazuje dyrektywę NIS 2 jako unijny instrument, któremu służy. Uzasadniona opinia Komisji z 7 maja 2025 r. wskazuje, że dla pełnej transpozycji mogą być jeszcze potrzebne dalsze środki.
Ustawa XXIII z 2023 r.
Wnosi obowiązki NIS 2 do prawa węgierskiego. Definiuje reżim nadzoru cyberbezpieczeństwa, certyfikację, obowiązki audytowe oraz opłaty nadzorcze. Większość szczegółów operacyjnych jest delegowana do dekretów rządowych i do wytycznych SZTFH. Ustawa weszła w życie w 2023 r. i była wdrażana etapami.
SZTFH jako nadzorca, NKI jako CSIRT
SZTFH prowadzi nadzór, certyfikację, audyty i opłaty dla podmiotów objętych zakresem. NKI jest krajowym CSIRT, działającym wewnątrz Specjalnej Służby Bezpieczeństwa Narodowego przy Kancelarii Prezesa Rady Ministrów. Te dwie funkcje, nadzór i reagowanie na incydenty, znajdują się w różnych instytucjach, inaczej niż we Francji czy w Niemczech.
Rejestracja i zgłaszanie
Podmioty objęte zakresem samodzielnie się klasyfikują i rejestrują w SZTFH. Poważne incydenty podlegają rytmowi dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie w ciągu 72 godzin i raport końcowy w ciągu jednego miesiąca. Konkretne nazwy węgierskich portali i dokładne terminy rejestracji są regulowane wytycznymi SZTFH i należy je sprawdzać względem bieżących publikacji SZTFH.
Prawo lokalne obowiązuje wewnątrz Węgier
Operacje na terytorium węgierskim podlegają węgierskiej transpozycji. Niemiecka spółka matka prowadząca węgierską spółkę zależną czyta dla tej spółki ustawę XXIII z 2023 r., a nie niemiecki BSIG. Obowiązki dyrektywy są takie same. Procedura, nadzorca i sankcje żyją w prawie węgierskim.
Węgry nie mogą zejść poniżej unijnego progu minimalnego
Dyrektywa jest instrumentem minimalnej harmonizacji. Węgry mogą być surowsze i w praktyce SZTFH już prowadzi dodatkowe obowiązki certyfikacyjne i audytowe ponad to. Nie mogą zejść poniżej dyrektywy co do obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani rozliczalności organu zarządzającego. To właśnie weryfikuje uzasadniona opinia Komisji z 7 maja 2025 r.
SZTFH
Wiodący właściwy organ ds. nadzoru cyberbezpieczeństwa na mocy ustawy XXIII z 2023 r. Prowadzi nadzór, audyty, certyfikację i reżim opłat nadzorczych. Publikuje węgierskie wytyczne operacyjne dla podmiotów objętych zakresem.
NKI
Krajowy CSIRT. Działa wewnątrz Specjalnej Służby Bezpieczeństwa Narodowego przy Kancelarii Prezesa Rady Ministrów. Przyjmuje powiadomienia o incydentach, koordynuje reakcję techniczną i pełni rolę węgierskiego punktu kontaktowego we współpracy CSIRT na poziomie unijnym. Dostępny pod csirt@nki.gov.hu.
ENISA
Unijna agencja cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych o podatnościach i wspiera koordynację transgraniczną. Nie jest nadzorcą węgierskich podmiotów. Jest nim SZTFH.
Nasza niemiecka spółka matka ma już BSIG ogarnięty, więc węgierska spółka zależna jest w porządku.
Obowiązki dyrektywy są takie same, ale nadzorca, procedura i sankcje żyją w prawie węgierskim. Węgierska spółka zależna rejestruje się w SZTFH, składa zgłoszenia o incydentach przez NKI i stosuje terminy z ustawy XXIII z 2023 r. Zatwierdzenie zgodnie z BSIG w Bonn nie zastępuje węgierskiej rejestracji.
Węgry przegapiły termin października 2024 r., więc nic jeszcze nie obowiązuje.
Ustawa XXIII z 2023 r. obowiązywała przed terminem transpozycji dyrektywy. Nadzór SZTFH już działa. Uzasadniona opinia Komisji z 7 maja 2025 r. dotyczy luk w pełnej transpozycji, a nie tego, czy nadzorca istnieje. Podmioty nie mogą czekać z działaniem na dalsze ustawodawstwo.
Tylko jedenaście sektorów CER uruchamia NIS 2 na Węgrzech.
Testy wielkości i sektora opierają się na Załącznikach I i II dyrektywy NIS 2, łącznie osiemnaście sektorów. Zakres CER jest węższy i mieści się we własnych ramach krajowych. Mylenie obu jest częstą przyczyną błędnej samoklasyfikacji podmiotów.
Większość węgierskich operatorów, z którymi rozmawiamy, zakłada, że NIS 2 rusza, gdy uchwalona zostanie nowa ustawa zbiorcza. Tak nie jest. Nadzór SZTFH na mocy ustawy XXIII z 2023 r. jest już aktywny, audyty się odbywają, a zatwierdzenie przez organ zarządzający jest już pytaniem, które SZTFH może zadać. Uzasadniona opinia Komisji z 7 maja 2025 r. podnosi presję polityczną, ale nie przesuwa daty rozpoczęcia działania nadzorcy.
Praktyczny ruch jest taki sam jak wszędzie indziej w UE. Potwierdź zakres na mocy dyrektywy, zarejestruj się u krajowego nadzorcy (tutaj SZTFH), ustanów cztery ciągłe obowiązki (utrzymywanie rejestracji, zgłaszanie incydentów przez NKI, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Węgierscy regulatorzy sektorowi pozostają właściwi tam, gdzie stosuje się lex specialis, w szczególności finanse pod MNB.
Budujemy rejestr obowiązków NIS 2 na warstwie unijnej, a nie na żadnej pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla węgierskiej spółki zależnej na mocy ustawy XXIII z 2023 r., niemieckiej spółki matki na mocy BSIG oraz francuskiej spółki siostrzanej na mocy Ordonnance n. 2024-1093. Odniesienia do artykułów przełączają się w zależności od lokalizacji. Merytoryczne obowiązki nie.
Dla zakresu węgierskiego zaczynasz od sprawdzenia stosowalności, następnie przechodzisz do rytmu zgłaszania incydentów z NKI, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie SZTFH publikuje wytyczne sektorowe, odsyłamy do nich. Nie powielamy ich.
- Dyrektywa (UE) 2022/2555 (NIS 2), EUR-Lex
- Rozporządzenie wykonawcze Komisji (UE) 2024/2690
- Ustawa XXIII z 2023 r. o certyfikacji cyberbezpieczeństwa i nadzorze cyberbezpieczeństwa (2023. evi XXIII. torveny), Nemzeti Jogszabalytar
- SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga), oficjalna strona, sztfh.hu
- NKI (Nemzeti Kibervedelmi Intezet), krajowy CSIRT, nki.gov.hu
- Komisja Europejska, status transpozycji NIS 2, Węgry, uzasadniona opinia z 7 maja 2025 r.
- MNB (Magyar Nemzeti Bank), właściwy organ dla DORA w sektorze finansowym