Statutul NIS 2 în Ungaria
Ce cere directiva, cum o transpune Ungaria și unde se situează SZTFH și NKI în tablou.
Prezentare generală
Directiva NIS 2 este stratul UE. Obligă fiecare stat membru, inclusiv Ungaria, cu un singur prag de securitate cibernetică pentru entitățile esențiale și importante. Ungaria trebuie să introducă acel prag în legislația maghiară și să ruleze un regim de supraveghere sub el.
Ungaria transpune NIS 2 în principal prin Legea XXIII din 2023 privind certificarea securității cibernetice și supravegherea securității cibernetice (2023. evi XXIII. torveny), împreună cu decrete de punere în aplicare ulterioare. Legea precedă prin concepție termenul directivei din octombrie 2024 și este cadrul pe care SZTFH îl folosește pentru a rula supravegherea astăzi.
SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga, Autoritatea de Supraveghere a Activităților Reglementate) este supraveghetorul principal pentru controlul, certificarea și auditurile de securitate cibernetică. CSIRT-ul național este NKI (Nemzeti Kibervedelmi Intezet), care se află în cadrul Serviciului Special pentru Securitate Națională sub Cancelaria Prim-ministrului. Pe 7 mai 2025, Comisia Europeană a trimis Ungariei un aviz motivat pentru neîndeplinirea obligației de a notifica transpunerea completă, așadar se mai așteaptă măsuri naționale suplimentare.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva de securitate cibernetică valabilă în întreaga UE. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testele de mărime și de sector pentru entitățile esențiale și importante.
Implementarea UE
Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Ungaria fără transpunere națională.
Transpunerea maghiară
Legea XXIII din 2023 privind certificarea securității cibernetice și supravegherea securității cibernetice
Transpunerea maghiară a NIS 2. Decretele guvernamentale și îndrumările SZTFH completează detaliul operațional. Articolul 32 alineatul (2) din lege numește directiva NIS 2 ca instrument UE pe care îl servește. Avizul motivat al Comisiei din 7 mai 2025 indică faptul că pot fi încă necesare măsuri suplimentare pentru transpunerea completă.
Legea XXIII din 2023
Aduce obligațiile NIS 2 în legislația maghiară. Definește regimul de supraveghere a securității cibernetice, certificarea, îndatoririle de audit și taxele de supraveghere. Cea mai mare parte a detaliului operațional este delegată decretelor guvernamentale și îndrumărilor SZTFH. Legea a intrat în vigoare în 2023 și a fost desfășurată în etape.
SZTFH ca supraveghetor, NKI ca CSIRT
SZTFH rulează supravegherea, certificarea, auditurile și taxele pentru entitățile afectate. NKI este CSIRT-ul național, operând în cadrul Serviciului Special pentru Securitate Națională sub Cancelaria Prim-ministrului. Cele două funcții, supravegherea și răspunsul la incidente, se află în instituții diferite, spre deosebire de Franța sau Germania.
Înregistrare și raportare
Entitățile afectate se autoclasifică și se înregistrează la SZTFH. Incidentele semnificative urmează cadența directivei: avertizare timpurie de 24 de ore, notificare de 72 de ore și raport final într-o lună. Numele specifice ale portalurilor maghiare și termenele exacte de înregistrare sunt guvernate de îndrumările SZTFH și ar trebui verificate față de publicațiile SZTFH actuale.
Legea locală se aplică în interiorul Ungariei
Operațiunile pe teritoriul maghiar urmează transpunerea maghiară. O societate-mamă germană care conduce o filială maghiară citește Legea XXIII din 2023 pentru acea filială, nu BSIG-ul german. Obligațiile directivei sunt aceleași. Procedura, supraveghetorul și sancțiunile se află în legislația maghiară.
Ungaria nu poate coborî sub pragul minim al UE
Directiva este un instrument de armonizare minimă. Ungaria poate fi mai strictă, iar în practică SZTFH rulează deja îndatoriri suplimentare de certificare și audit pe deasupra. Nu poate coborî sub directivă la îndatoririle entităților esențiale și importante, la termenele de raportare a incidentelor sau la răspunderea organului de conducere. Tocmai acest lucru îl testează avizul motivat al Comisiei din 7 mai 2025.
SZTFH
Autoritate competentă principală pentru supravegherea securității cibernetice în temeiul Legii XXIII din 2023. Rulează supravegherea, auditurile, certificarea și regimul taxelor de supraveghere. Publică îndrumările operaționale maghiare pentru entitățile afectate.
NKI
CSIRT național. Operează în cadrul Serviciului Special pentru Securitate Națională sub Cancelaria Prim-ministrului. Primește notificările de incidente, coordonează răspunsul tehnic și acționează ca punct de contact maghiar în cooperarea CSIRT la nivelul UE. Poate fi contactat la csirt@nki.gov.hu.
ENISA
Agenția UE pentru securitate cibernetică. Publică îndrumări, gestionează baza de date europeană a vulnerabilităților și sprijină coordonarea transfrontalieră. Nu este un supraveghetor pentru entitățile maghiare. Acela este SZTFH.
Societatea-mamă germană are deja BSIG acoperit, deci filiala maghiară este în regulă.
Obligațiile directivei sunt aceleași, dar supraveghetorul, procedura și sancțiunile se află în legislația maghiară. O filială maghiară se înregistrează la SZTFH, depune rapoartele de incidente prin NKI și respectă termenele Legii XXIII din 2023. Aprobarea BSIG la Bonn nu înlocuiește înregistrarea maghiară.
Ungaria a ratat termenul din octombrie 2024, deci nimic nu este încă în vigoare.
Legea XXIII din 2023 era în vigoare înainte de termenul de transpunere al directivei. Supravegherea SZTFH funcționează deja. Avizul motivat al Comisiei din 7 mai 2025 se referă la lacune în transpunerea completă, nu la faptul dacă supraveghetorul există. Entitățile nu pot aștepta o legislație suplimentară pentru a acționa.
Doar cele unsprezece sectoare CER declanșează NIS 2 în Ungaria.
Testele de mărime și de sector pornesc de la Anexele I și II ale directivei NIS 2, optsprezece sectoare în total. Domeniul de aplicare CER este mai restrâns și se află în propriul cadru național. Confundarea celor două este un motiv frecvent pentru care entitățile se autoclasifică greșit.
Majoritatea operatorilor maghiari cu care vorbim presupun că NIS 2 începe când se adoptă o nouă lege omnibus. Nu este așa. Supravegherea SZTFH în temeiul Legii XXIII din 2023 este deja activă, auditurile au loc, iar aprobarea organului de conducere este deja o întrebare pe care SZTFH o poate pune. Avizul motivat al Comisiei din 7 mai 2025 ridică presiunea politică, dar nu împinge înapoi data de începere a supraveghetorului.
Mișcarea practică este aceeași ca peste tot în UE. Confirmați domeniul de aplicare în temeiul directivei, înregistrați-vă la supraveghetorul național (aici SZTFH), configurați cele patru obligații continue (menținerea înregistrării, raportarea incidentelor prin NKI, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Reglementatorii sectoriali maghiari rămân competenți acolo unde se aplică lex specialis, în special finanțele sub MNB.
Construim registrul de obligații NIS 2 pe stratul UE, nu pe vreo transpunere națională unică. Aceeași listă de verificare funcționează pentru o filială maghiară în temeiul Legii XXIII din 2023, o societate-mamă germană în temeiul BSIG și o societate-soră franceză în temeiul Ordonnance n. 2024-1093. Referințele la articole se schimbă de la o limbă la alta. Obligațiile de fond nu.
Pentru domeniul de aplicare maghiar începeți cu verificarea de aplicabilitate, apoi treceți la cadența de raportare a incidentelor cu NKI, clauzele privind lanțul de aprovizionare și aprobarea organului de conducere. Acolo unde SZTFH publică îndrumări sectoriale, le referențiem. Nu le duplicăm.
- Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
- Legea XXIII din 2023 privind certificarea securității cibernetice și supravegherea securității cibernetice (2023. evi XXIII. torveny), Nemzeti Jogszabalytar
- SZTFH (Szabalyozott Tevekenysegek Felugyeleti Hatosaga), site oficial, sztfh.hu
- NKI (Nemzeti Kibervedelmi Intezet), CSIRT național, nki.gov.hu
- Comisia Europeană, stadiul transpunerii NIS 2, Ungaria, aviz motivat din 7 mai 2025
- MNB (Magyar Nemzeti Bank), autoritate competentă pentru DORA în sectorul financiar