NIS 2 Status Ungarn

Statutul NIS 2 în Ungaria

Ce cere directiva, cum o transpune Ungaria și unde se situează SZTFH și NKI în tablou.

Simon OrzelSimon Orzel·

Prezentare generală

Directiva NIS 2 este stratul UE. Obligă fiecare stat membru, inclusiv Ungaria, cu un singur prag de securitate cibernetică pentru entitățile esențiale și importante. Ungaria trebuie să introducă acel prag în legislația maghiară și să ruleze un regim de supraveghere sub el.

Ungaria transpune NIS 2 în principal prin Legea XXIII din 2023 privind certificarea securității cibernetice și supravegherea securității cibernetice (2023. evi XXIII. torveny), împreună cu decrete de punere în aplicare ulterioare. Legea precedă prin concepție termenul directivei din octombrie 2024 și este cadrul pe care SZTFH îl folosește pentru a rula supravegherea astăzi.

SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga, Autoritatea de Supraveghere a Activităților Reglementate) este supraveghetorul principal pentru controlul, certificarea și auditurile de securitate cibernetică. CSIRT-ul național este NKI (Nemzeti Kibervedelmi Intezet), care se află în cadrul Serviciului Special pentru Securitate Națională sub Cancelaria Prim-ministrului. Pe 7 mai 2025, Comisia Europeană a trimis Ungariei un aviz motivat pentru neîndeplinirea obligației de a notifica transpunerea completă, așadar se mai așteaptă măsuri naționale suplimentare.

Unde se află regulile
Trei straturi pe care oricine citește versiunea maghiară a NIS 2 trebuie să le țină separate.

Directiva UE

Directiva (UE) 2022/2555 (NIS 2)

Directiva de securitate cibernetică valabilă în întreaga UE. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testele de mărime și de sector pentru entitățile esențiale și importante.

Implementarea UE

Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei

Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Ungaria fără transpunere națională.

Transpunerea maghiară

Legea XXIII din 2023 privind certificarea securității cibernetice și supravegherea securității cibernetice

Transpunerea maghiară a NIS 2. Decretele guvernamentale și îndrumările SZTFH completează detaliul operațional. Articolul 32 alineatul (2) din lege numește directiva NIS 2 ca instrument UE pe care îl servește. Avizul motivat al Comisiei din 7 mai 2025 indică faptul că pot fi încă necesare măsuri suplimentare pentru transpunerea completă.

Trei lucruri de știut
Ce se schimbă pentru entitățile care operează în Ungaria.
Transpunere

Legea XXIII din 2023

Aduce obligațiile NIS 2 în legislația maghiară. Definește regimul de supraveghere a securității cibernetice, certificarea, îndatoririle de audit și taxele de supraveghere. Cea mai mare parte a detaliului operațional este delegată decretelor guvernamentale și îndrumărilor SZTFH. Legea a intrat în vigoare în 2023 și a fost desfășurată în etape.

Autoritate

SZTFH ca supraveghetor, NKI ca CSIRT

SZTFH rulează supravegherea, certificarea, auditurile și taxele pentru entitățile afectate. NKI este CSIRT-ul național, operând în cadrul Serviciului Special pentru Securitate Națională sub Cancelaria Prim-ministrului. Cele două funcții, supravegherea și răspunsul la incidente, se află în instituții diferite, spre deosebire de Franța sau Germania.

Termene

Înregistrare și raportare

Entitățile afectate se autoclasifică și se înregistrează la SZTFH. Incidentele semnificative urmează cadența directivei: avertizare timpurie de 24 de ore, notificare de 72 de ore și raport final într-o lună. Numele specifice ale portalurilor maghiare și termenele exacte de înregistrare sunt guvernate de îndrumările SZTFH și ar trebui verificate față de publicațiile SZTFH actuale.

Două principii care decid fiecare caz-limită
Folosiți-le înainte de a citi orice comentariu maghiar despre NIS 2.

Legea locală se aplică în interiorul Ungariei

Operațiunile pe teritoriul maghiar urmează transpunerea maghiară. O societate-mamă germană care conduce o filială maghiară citește Legea XXIII din 2023 pentru acea filială, nu BSIG-ul german. Obligațiile directivei sunt aceleași. Procedura, supraveghetorul și sancțiunile se află în legislația maghiară.

Ungaria nu poate coborî sub pragul minim al UE

Directiva este un instrument de armonizare minimă. Ungaria poate fi mai strictă, iar în practică SZTFH rulează deja îndatoriri suplimentare de certificare și audit pe deasupra. Nu poate coborî sub directivă la îndatoririle entităților esențiale și importante, la termenele de raportare a incidentelor sau la răspunderea organului de conducere. Tocmai acest lucru îl testează avizul motivat al Comisiei din 7 mai 2025.

Cine ce face în Ungaria
Trei instituții care apar în aproape orice întrebare NIS 2.
HU

SZTFH

Autoritate competentă principală pentru supravegherea securității cibernetice în temeiul Legii XXIII din 2023. Rulează supravegherea, auditurile, certificarea și regimul taxelor de supraveghere. Publică îndrumările operaționale maghiare pentru entitățile afectate.

HU

NKI

CSIRT național. Operează în cadrul Serviciului Special pentru Securitate Națională sub Cancelaria Prim-ministrului. Primește notificările de incidente, coordonează răspunsul tehnic și acționează ca punct de contact maghiar în cooperarea CSIRT la nivelul UE. Poate fi contactat la csirt@nki.gov.hu.

EU

ENISA

Agenția UE pentru securitate cibernetică. Publică îndrumări, gestionează baza de date europeană a vulnerabilităților și sprijină coordonarea transfrontalieră. Nu este un supraveghetor pentru entitățile maghiare. Acela este SZTFH.

Capcane
Greșeli pe care le vedem când entitățile maghiare citesc NIS 2 pentru prima dată.
  • Societatea-mamă germană are deja BSIG acoperit, deci filiala maghiară este în regulă.

    Obligațiile directivei sunt aceleași, dar supraveghetorul, procedura și sancțiunile se află în legislația maghiară. O filială maghiară se înregistrează la SZTFH, depune rapoartele de incidente prin NKI și respectă termenele Legii XXIII din 2023. Aprobarea BSIG la Bonn nu înlocuiește înregistrarea maghiară.

  • Ungaria a ratat termenul din octombrie 2024, deci nimic nu este încă în vigoare.

    Legea XXIII din 2023 era în vigoare înainte de termenul de transpunere al directivei. Supravegherea SZTFH funcționează deja. Avizul motivat al Comisiei din 7 mai 2025 se referă la lacune în transpunerea completă, nu la faptul dacă supraveghetorul există. Entitățile nu pot aștepta o legislație suplimentară pentru a acționa.

  • Doar cele unsprezece sectoare CER declanșează NIS 2 în Ungaria.

    Testele de mărime și de sector pornesc de la Anexele I și II ale directivei NIS 2, optsprezece sectoare în total. Domeniul de aplicare CER este mai restrâns și se află în propriul cadru național. Confundarea celor două este un motiv frecvent pentru care entitățile se autoclasifică greșit.

Perspectiva practicianului

Majoritatea operatorilor maghiari cu care vorbim presupun că NIS 2 începe când se adoptă o nouă lege omnibus. Nu este așa. Supravegherea SZTFH în temeiul Legii XXIII din 2023 este deja activă, auditurile au loc, iar aprobarea organului de conducere este deja o întrebare pe care SZTFH o poate pune. Avizul motivat al Comisiei din 7 mai 2025 ridică presiunea politică, dar nu împinge înapoi data de începere a supraveghetorului.

Mișcarea practică este aceeași ca peste tot în UE. Confirmați domeniul de aplicare în temeiul directivei, înregistrați-vă la supraveghetorul național (aici SZTFH), configurați cele patru obligații continue (menținerea înregistrării, raportarea incidentelor prin NKI, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Reglementatorii sectoriali maghiari rămân competenți acolo unde se aplică lex specialis, în special finanțele sub MNB.

Cum ajută platforma

Construim registrul de obligații NIS 2 pe stratul UE, nu pe vreo transpunere națională unică. Aceeași listă de verificare funcționează pentru o filială maghiară în temeiul Legii XXIII din 2023, o societate-mamă germană în temeiul BSIG și o societate-soră franceză în temeiul Ordonnance n. 2024-1093. Referințele la articole se schimbă de la o limbă la alta. Obligațiile de fond nu.

Pentru domeniul de aplicare maghiar începeți cu verificarea de aplicabilitate, apoi treceți la cadența de raportare a incidentelor cu NKI, clauzele privind lanțul de aprovizionare și aprobarea organului de conducere. Acolo unde SZTFH publică îndrumări sectoriale, le referențiem. Nu le duplicăm.

Surse
  • Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
  • Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
  • Legea XXIII din 2023 privind certificarea securității cibernetice și supravegherea securității cibernetice (2023. evi XXIII. torveny), Nemzeti Jogszabalytar
  • SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga), site oficial, sztfh.hu
  • NKI (Nemzeti Kibervedelmi Intezet), CSIRT național, nki.gov.hu
  • Comisia Europeană, stadiul transpunerii NIS 2, Ungaria, aviz motivat din 7 mai 2025
  • MNB (Magyar Nemzeti Bank), autoritate competentă pentru DORA în sectorul financiar
Verificați-vă domeniul de aplicare maghiar în mai puțin de cinci minute
Verificarea de aplicabilitate aplică testul de mărime și de sector al directivei. Dacă filiala dumneavoastră maghiară intră în domeniul de aplicare, pasul următor este înregistrarea la SZTFH și un contact pentru incidente la NKI.