NIS 2 Status Ungarn

Status NIS 2 na Węgrzech

Czego wymaga dyrektywa, jak Węgry ją transponują i gdzie w tym obrazie znajdują się SZTFH i NKI.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 jest warstwą unijną. Wiąże każde państwo członkowskie, w tym Węgry, jednym progiem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Węgry muszą wpisać ten próg do prawa węgierskiego i prowadzić pod nim reżim nadzoru.

Węgry transponują NIS 2 głównie poprzez ustawę XXIII z 2023 r. o certyfikacji cyberbezpieczeństwa i nadzorze cyberbezpieczeństwa (2023. evi XXIII. torveny), wraz z późniejszymi dekretami wykonawczymi. Ustawa z założenia wyprzedza październikowy termin dyrektywy z 2024 r. i jest ramą, której SZTFH używa do prowadzenia nadzoru już dziś.

SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga, Urząd Nadzoru Działalności Regulowanej) jest wiodącym nadzorcą w zakresie nadzoru cyberbezpieczeństwa, certyfikacji i audytów. Krajowym CSIRT jest NKI (Nemzeti Kibervedelmi Intezet), które mieści się w Specjalnej Służbie Bezpieczeństwa Narodowego przy Kancelarii Prezesa Rady Ministrów. W dniu 7 maja 2025 r. Komisja Europejska wysłała Węgrom uzasadnioną opinię za niezgłoszenie pełnej transpozycji, więc oczekiwane są dalsze środki krajowe.

Gdzie żyją reguły
Trzy warstwy, które każdy czytający węgierską wersję NIS 2 musi rozróżniać.

Dyrektywa unijna

Dyrektywa (UE) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustanawia obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.

Unijne wdrożenie

Rozporządzenie wykonawcze Komisji (UE) 2024/2690

Środki techniczne i metodyczne dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane na Węgrzech bez transpozycji krajowej.

Węgierska transpozycja

Ustawa XXIII z 2023 r. o certyfikacji cyberbezpieczeństwa i nadzorze cyberbezpieczeństwa

Węgierska transpozycja NIS 2. Dekrety rządowe i wytyczne SZTFH uzupełniają szczegóły operacyjne. Art. 32 ust. 2 ustawy wskazuje dyrektywę NIS 2 jako unijny instrument, któremu służy. Uzasadniona opinia Komisji z 7 maja 2025 r. wskazuje, że dla pełnej transpozycji mogą być jeszcze potrzebne dalsze środki.

Trzy rzeczy do wiedzenia
Co zmienia się dla podmiotów działających na Węgrzech.
Transpozycja

Ustawa XXIII z 2023 r.

Wnosi obowiązki NIS 2 do prawa węgierskiego. Definiuje reżim nadzoru cyberbezpieczeństwa, certyfikację, obowiązki audytowe oraz opłaty nadzorcze. Większość szczegółów operacyjnych jest delegowana do dekretów rządowych i do wytycznych SZTFH. Ustawa weszła w życie w 2023 r. i była wdrażana etapami.

Organ

SZTFH jako nadzorca, NKI jako CSIRT

SZTFH prowadzi nadzór, certyfikację, audyty i opłaty dla podmiotów objętych zakresem. NKI jest krajowym CSIRT, działającym wewnątrz Specjalnej Służby Bezpieczeństwa Narodowego przy Kancelarii Prezesa Rady Ministrów. Te dwie funkcje, nadzór i reagowanie na incydenty, znajdują się w różnych instytucjach, inaczej niż we Francji czy w Niemczech.

Terminy

Rejestracja i zgłaszanie

Podmioty objęte zakresem samodzielnie się klasyfikują i rejestrują w SZTFH. Poważne incydenty podlegają rytmowi dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie w ciągu 72 godzin i raport końcowy w ciągu jednego miesiąca. Konkretne nazwy węgierskich portali i dokładne terminy rejestracji są regulowane wytycznymi SZTFH i należy je sprawdzać względem bieżących publikacji SZTFH.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Wykorzystaj je przed lekturą jakiegokolwiek węgierskiego komentarza do NIS 2.

Prawo lokalne obowiązuje wewnątrz Węgier

Operacje na terytorium węgierskim podlegają węgierskiej transpozycji. Niemiecka spółka matka prowadząca węgierską spółkę zależną czyta dla tej spółki ustawę XXIII z 2023 r., a nie niemiecki BSIG. Obowiązki dyrektywy są takie same. Procedura, nadzorca i sankcje żyją w prawie węgierskim.

Węgry nie mogą zejść poniżej unijnego progu minimalnego

Dyrektywa jest instrumentem minimalnej harmonizacji. Węgry mogą być surowsze i w praktyce SZTFH już prowadzi dodatkowe obowiązki certyfikacyjne i audytowe ponad to. Nie mogą zejść poniżej dyrektywy co do obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani rozliczalności organu zarządzającego. To właśnie weryfikuje uzasadniona opinia Komisji z 7 maja 2025 r.

Kto co robi na Węgrzech
Trzy instytucje pojawiające się w niemal każdym pytaniu o NIS 2.
HU

SZTFH

Wiodący właściwy organ ds. nadzoru cyberbezpieczeństwa na mocy ustawy XXIII z 2023 r. Prowadzi nadzór, audyty, certyfikację i reżim opłat nadzorczych. Publikuje węgierskie wytyczne operacyjne dla podmiotów objętych zakresem.

HU

NKI

Krajowy CSIRT. Działa wewnątrz Specjalnej Służby Bezpieczeństwa Narodowego przy Kancelarii Prezesa Rady Ministrów. Przyjmuje powiadomienia o incydentach, koordynuje reakcję techniczną i pełni rolę węgierskiego punktu kontaktowego we współpracy CSIRT na poziomie unijnym. Dostępny pod csirt@nki.gov.hu.

EU

ENISA

Unijna agencja cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych o podatnościach i wspiera koordynację transgraniczną. Nie jest nadzorcą węgierskich podmiotów. Jest nim SZTFH.

Pułapki
Błędy, które widzimy, gdy węgierskie podmioty czytają NIS 2 po raz pierwszy.
  • Nasza niemiecka spółka matka ma już BSIG ogarnięty, więc węgierska spółka zależna jest w porządku.

    Obowiązki dyrektywy są takie same, ale nadzorca, procedura i sankcje żyją w prawie węgierskim. Węgierska spółka zależna rejestruje się w SZTFH, składa zgłoszenia o incydentach przez NKI i stosuje terminy z ustawy XXIII z 2023 r. Zatwierdzenie zgodnie z BSIG w Bonn nie zastępuje węgierskiej rejestracji.

  • Węgry przegapiły termin października 2024 r., więc nic jeszcze nie obowiązuje.

    Ustawa XXIII z 2023 r. obowiązywała przed terminem transpozycji dyrektywy. Nadzór SZTFH już działa. Uzasadniona opinia Komisji z 7 maja 2025 r. dotyczy luk w pełnej transpozycji, a nie tego, czy nadzorca istnieje. Podmioty nie mogą czekać z działaniem na dalsze ustawodawstwo.

  • Tylko jedenaście sektorów CER uruchamia NIS 2 na Węgrzech.

    Testy wielkości i sektora opierają się na Załącznikach I i II dyrektywy NIS 2, łącznie osiemnaście sektorów. Zakres CER jest węższy i mieści się we własnych ramach krajowych. Mylenie obu jest częstą przyczyną błędnej samoklasyfikacji podmiotów.

Widok praktyka

Większość węgierskich operatorów, z którymi rozmawiamy, zakłada, że NIS 2 rusza, gdy uchwalona zostanie nowa ustawa zbiorcza. Tak nie jest. Nadzór SZTFH na mocy ustawy XXIII z 2023 r. jest już aktywny, audyty się odbywają, a zatwierdzenie przez organ zarządzający jest już pytaniem, które SZTFH może zadać. Uzasadniona opinia Komisji z 7 maja 2025 r. podnosi presję polityczną, ale nie przesuwa daty rozpoczęcia działania nadzorcy.

Praktyczny ruch jest taki sam jak wszędzie indziej w UE. Potwierdź zakres na mocy dyrektywy, zarejestruj się u krajowego nadzorcy (tutaj SZTFH), ustanów cztery ciągłe obowiązki (utrzymywanie rejestracji, zgłaszanie incydentów przez NKI, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Węgierscy regulatorzy sektorowi pozostają właściwi tam, gdzie stosuje się lex specialis, w szczególności finanse pod MNB.

Jak pomaga platforma

Budujemy rejestr obowiązków NIS 2 na warstwie unijnej, a nie na żadnej pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla węgierskiej spółki zależnej na mocy ustawy XXIII z 2023 r., niemieckiej spółki matki na mocy BSIG oraz francuskiej spółki siostrzanej na mocy Ordonnance n. 2024-1093. Odniesienia do artykułów przełączają się w zależności od lokalizacji. Merytoryczne obowiązki nie.

Dla zakresu węgierskiego zaczynasz od sprawdzenia stosowalności, następnie przechodzisz do rytmu zgłaszania incydentów z NKI, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie SZTFH publikuje wytyczne sektorowe, odsyłamy do nich. Nie powielamy ich.

Źródła
  • Dyrektywa (UE) 2022/2555 (NIS 2), EUR-Lex
  • Rozporządzenie wykonawcze Komisji (UE) 2024/2690
  • Ustawa XXIII z 2023 r. o certyfikacji cyberbezpieczeństwa i nadzorze cyberbezpieczeństwa (2023. evi XXIII. torveny), Nemzeti Jogszabalytar
  • SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga), oficjalna strona, sztfh.hu
  • NKI (Nemzeti Kibervedelmi Intezet), krajowy CSIRT, nki.gov.hu
  • Komisja Europejska, status transpozycji NIS 2, Węgry, uzasadniona opinia z 7 maja 2025 r.
  • MNB (Magyar Nemzeti Bank), właściwy organ dla DORA w sektorze finansowym
Sprawdź swój węgierski zakres w mniej niż pięć minut
Sprawdzenie stosowalności stosuje test wielkości i sektora z dyrektywy. Jeśli Twoja węgierska spółka zależna jest w zakresie, kolejnym krokiem jest rejestracja w SZTFH i kontakt incydentowy w NKI.