Jogi dokumentum

Kiberbiztonsági és megfelelési nyilatkozat

Milyen kiberbiztonsági szabályozás vonatkozik ránk és milyen nem — levezetve. A NIS2 és a DORA hatályvizsgálata, a GDPR 32. cikke szerinti intézkedések és az incidensbejelentési határidők.

A dokumentum tartalmilag kész, cégadatok nélkül azonban nem élesíthető

A szerkezet, a jogalapok, a megőrzési idők levezetése és a jogszabályi hivatkozások véglegesek. A narancssárgával kiemelt helyeken viszont olyan tényállítás áll, amelyet csak a cég tud megadni: cégadatok, a ténylegesen igénybe vett adatfeldolgozók, létszám- és árbevételadat, kijelölt felelősök.

Ezek kitöltése nem formaság. Egy adatkezelési tájékoztató attól jogszerű, hogy igaz: a tényleges működéstől eltérő tájékoztató a tisztességes és átlátható adatkezelés elvét sérti (GDPR 5. cikk (1) bekezdés a) pont), és tipikus hatósági megállapítás. A közzététel előtt a kitöltött szöveg jogi felülvizsgálata kötelező.

A dokumentum tárgyaKiberbiztonsági hatályvizsgálat és biztonsági intézkedések
Jogszabályi alap(EU) 2022/2555 (NIS2) · (EU) 2022/2554 (DORA) · GDPR 32. cikk
Verzió1.0 · szerkesztve: 2026. 07. 30.
Hatálybalépéskitöltendő a jogi jóváhagyás után
Jóváhagyás állapotajogi felülvizsgálatra vár

1.A nyilatkozat tárgya és célja

  1. 1.1.

    Ez a nyilatkozat azt mutatja be, hogy az Adatkezelő milyen kiberbiztonsági szabályozás hatálya alá tartozik, milyen biztonsági intézkedéseket alkalmaz, és hogyan kezeli az incidenseket. Célja, hogy ügyfeleink beszállítói átvilágítása és az esetleges hatósági ellenőrzés is egy helyen találja meg a választ.

  2. 1.2.

    A nyilatkozat jellege. A 2. és 3. szakasz hatályvizsgálat: levezeti, hogy egy adott szabályozás alkalmazandó-e, és kimondja a következtetést. Ez tudatos választás. Egy indokolás nélküli „megfelelünk a NIS2-nek” állítás ellenőrizhetetlen, és ha a szervezet valójában nem tartozik a hatály alá, félrevezető is.

  3. 1.3.

    A nyilatkozat nem helyettesíti a konkrét szerződésekben vállalt biztonsági kötelezettségeket; azoktól eltérni nem lehet e dokumentumra hivatkozva.

2.NIS2 — hatályvizsgálat

A NIS2 alkalmazhatósága két, egymást követő kérdésen múlik: ágazat és méret. Mindkettőnek teljesülnie kell.

  1. 2.1.

    A jogi keret. Az Unió egészében egységesen magas szintű kiberbiztonságról szóló irányelv (EU) 2022/2555 irányelv, magyar átültetésben 2024. évi LXIX. törvény (Magyarország kiberbiztonságáról). A felügyeletet a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) látja el.

  2. 2.2.

    Első lépés: ágazati besorolás. Az irányelv I. melléklete a különösen kritikus ágazatok között nevesíti az energiát, azon belül a villamos energiát. Az érintett szereplők köre kiterjed a villamosenergia-termelőkre, az elosztó- és átvitelirendszer-üzemeltetőkre, a villamosenergia-piaci szereplőkre, az aggregátorokra és az elektromobilitási töltőpont-üzemeltetőkre.

    A Sollight tevékenységei közül ágazati szempontból relevánsak lehetnek: a saját tulajdonú termelőeszköz üzemeltetése on-site PPA keretében, az energiatárolók piaci célú működtetése, valamint az aggregációs szolgáltatás.

  3. 2.3.

    Második lépés: mérethatár. Az irányelv főszabály szerint a közepes vállalkozás méretét elérő vagy azt meghaladó szervezetekre alkalmazandó. A küszöb a kkv-ajánlás 2003/361/EK ajánlás szerint értelmezendő: a legalább 50 fő foglalkoztatotti létszám, illetve a 10 millió eurót meghaladó éves árbevétel és mérlegfőösszeg. A méret alapján a szervezet alapvető vagy fontos szereplőnek minősülhet — a különbség elsősorban a felügyelet módjában és a bírságmaximumban van, a biztonsági intézkedések tartalmában nem.

  4. 2.4.

    Harmadik lépés: a tényleges adatok.

    • Ágazati besorolás: napelemes rendszerek és energiatárolók tervezése, kivitelezése és üzemeltetése, valamint saját tulajdonú termelőeszköz működtetése on-site PPA keretében — ezek a NIS2 I. mellékletének energia (villamos energia) pontjához sorolhatók.
    • Foglalkoztatotti létszám: 14 fő — a közepes vállalkozási méret küszöbe 50 fő.
    • Éves nettó árbevétel és mérlegfőösszeg: mindkettő a kkv-ajánlás szerinti 10 millió eurós küszöb alatt (a legutóbbi lezárt üzleti év adatai alapján, a fordulónapi MNB árfolyamon számítva).
    • Regisztráció az SZTFH nyilvántartásában: nem alkalmazandó — a szervezet a méret alapján nem tartozik a törvény hatálya alá.
    • Biztonsági osztályba sorolás és auditkötelezettség: nem alkalmazandó, ugyanezen az alapon.
  5. 2.5.

    Következtetés: a NIS2 hatálya alá az Adatkezelő jelenleg nem tartozik. Az ágazati feltétel teljesülhetne, a méretfeltétel azonban nem teljesül: a foglalkoztatotti létszám 14 fő (a küszöb 50 fő), és sem az éves nettó árbevétel, sem a mérlegfőösszeg nem éri el a 10 millió eurót. A kkv-ajánlás szerint a szervezet ezzel kisvállalkozásnak minősül, a NIS2 pedig a közepes vállalkozás méretétől alkalmazandó. A két feltételnek együtt kell teljesülnie, ezért az ágazati érintettség önmagában nem alapoz meg kötelezettséget.

    A mérettől független kiterjesztő okok NIS2 2. cikk (2) egyike sem áll fenn: a szervezet nem egyedüli szolgáltatója egy tagállamban kritikus szolgáltatásnak, működésének zavara nem jár rendszerszintű kockázattal vagy a közbiztonságot érintő hatással, és nem tartozik a mérettől függetlenül nevesített körökbe sem (bizalmi szolgáltatók, DNS- és TLD-szolgáltatók, nyilvános elektronikus hírközlés).

    Ez saját hatályvizsgálat eredménye, nem hatósági állásfoglalás. A vizsgálatot évente, valamint minden olyan változáskor megismételjük, amely a besorolást érintheti — létszám- vagy árbevétel-növekedés, új tevékenység megkezdése, saját termelőeszköz üzembe helyezése. A növekedés itt valós forgatókönyv: a küszöb átlépése a regisztrációs és intézkedési kötelezettséget azonnal megnyitja.

  6. 2.6.

    Áttételes érintettség. A hatály alá nem tartozó szervezetet is elérheti a szabályozás az ellátási láncon keresztül: a NIS2 hatálya alá tartozó ügyfél köteles a beszállítói kockázatot kezelni NIS2 21. cikk (2) d), és ezt szerződéses biztonsági követelmények formájában továbbadja. Ezért az 5. szakasz intézkedéseit a hatályvizsgálat eredményétől függetlenül alkalmazzuk.

3.DORA — hatályvizsgálat

A DORA hatálya személyi: nem tevékenységi kockázathoz, hanem szervezeti minősítéshez kötődik. Ezért az első kérdés nem az, hogy „elég reziliensek vagyunk-e”, hanem az, hogy pénzügyi szervezet vagy annak IKT-szolgáltatója vagyunk-e.

  1. 3.1.

    A jogi keret. A pénzügyi ágazat digitális működési rezilienciájáról szóló rendelet (EU) 2022/2554 rendelet, amely 2025. január 17-től alkalmazandó.

  2. 3.2.

    Személyi hatály. A rendelet 2. cikk (1) bek. tételesen felsorolja a hatálya alá tartozókat: hitelintézetek, fizetési intézmények, befektetési vállalkozások, biztosítók, alapkezelők, kriptoeszköz-szolgáltatók és további pénzügyi szervezetek — valamint az e szervezeteknek szolgáltatást nyújtó IKT-harmadik fél szolgáltatók.

  3. 3.3.

    Következtetés: a DORA az Adatkezelőre közvetlenül nem alkalmazandó. Az Adatkezelő nem pénzügyi szervezet: energetikai mérnöki, kivitelezői és üzemeltetési szolgáltatást nyújt, engedélyköteles pénzügyi tevékenységet nem végez. A PPA-konstrukció keretében nyújtott finanszírozási szerkezet nem tesz senkit pénzügyi szervezetté: a beruházás megelőlegezése és a hosszú távú energiavásárlási szerződés nem tartozik a rendelet 2. cikkében felsorolt tevékenységek közé.

  4. 3.4.

    Az egyetlen csatorna, amelyen a DORA mégis elérhet minket. Ha az Adatkezelő valamely pénzügyi szervezetnek — például a projektet finanszírozó banknak vagy alapnak — IKT-szolgáltatást nyújtana, akkor e szolgáltatás vonatkozásában IKT-harmadik fél szolgáltatóvá válna. Ilyenkor a pénzügyi szervezet köteles a szerződésbe foglalni a DORA 30. cikk szerinti kötelező tartalmi elemeket: a szolgáltatás pontos leírását, az adatok elhelyezkedését, a hozzáférési és ellenőrzési jogokat, a kilépési stratégiát, az incidensbejelentési és együttműködési kötelezettséget.

    Fontos megkülönböztetés: a rendszer nem terjed ki arra, ha egy pénzügyi szervezet pusztán ügyfélként vásárol energiát vagy energetikai szolgáltatást — ez nem IKT-szolgáltatás.

  5. 3.5.

    Amit ennek alapján teszünk. Minden pénzügyi szervezettel kötendő szerződésnél megvizsgáljuk, tartalmaz-e a szolgáltatás IKT-elemet — jellemzően távfelügyeleti, adat- vagy monitoringszolgáltatást. Ha igen, a 30. cikk szerinti szerződéses tartalmat elfogadjuk, és az érintett szolgáltatásra kiterjesztjük a megerősített incidensbejelentési rendet. A vizsgálat eredményét szerződésenként dokumentáljuk.

  6. 3.6.

    Jelenlegi állapot: pénzügyi szervezetnek nyújtott IKT-szolgáltatásunk nincs. Az energetikai kivitelezés és üzemeltetés nem minősül a rendelet szerinti IKT-szolgáltatásnak; ha egy szerződés mégis tartalmazna ilyen elemet (például pénzügyi szervezet részére nyújtott adat- vagy távfelügyeleti szolgáltatást), azt a 3.5. pont szerint kezeljük.

4.GDPR 32. cikk — a személyes adatok biztonsága

  1. 4.1.

    A GDPR 32. cikk a biztonsági intézkedéseket kockázatarányosan rendeli meghatározni: a technológia állása, a megvalósítás költségei, valamint az adatkezelés jellege és a természetes személyek jogaira jelentett kockázat együttes figyelembevételével.

  2. 4.2.

    A cikk négy intézkedést nevesít példaként: az álnevesítést és a titkosítást; a bizalmas jelleg, az integritás, a rendelkezésre állás és az ellenálló képesség folyamatos biztosítását; a hozzáférés helyreállításának képességét incidens után; valamint a hatékonyság rendszeres tesztelését és értékelését. Az utolsó elem gyakran kimarad — a mentés megléte önmagában nem elég, a visszaállítást ki kell próbálni.

  3. 4.3.

    A GDPR 32. cikke és a NIS2 21. cikke jelentős átfedésben van. Ezért egyetlen intézkedési készletet tartunk fenn, a NIS2 szerkezetét követve — így a szigorúbb váz teljesítése a másikat is lefedi.

5.Az alkalmazott biztonsági intézkedések

  1. 5.1.
    Intézkedési területMit jelent a gyakorlatbanMire válasz
    Kockázatelemzés és biztonsági szabályzatDokumentált eszközleltár, a fenyegetések és a hatások értékelése, évente felülvizsgált információbiztonsági szabályzat.NIS2 21. cikk (2) a) · GDPR 32. cikk
    IncidenskezelésÍrásbeli eljárásrend: észlelés, osztályozás, elhárítás, bejelentés, utóelemzés. Névre szóló felelős és helyettes.NIS2 21. cikk (2) b) · GDPR 33–34. cikk
    Üzletmenet-folytonosság és helyreállításMentési rend, a visszaállítás rendszeres — nem csak elvi — próbája, helyreállítási cél- és időértékek.NIS2 21. cikk (2) c)
    Ellátási lánc biztonságaBeszállítók biztonsági átvilágítása szerződéskötés előtt, biztonsági követelmények szerződésbe foglalása, alvállalkozói lánc átláthatósága.NIS2 21. cikk (2) d) · GDPR 28. cikk
    Beszerzés, fejlesztés, karbantartásSérülékenységkezelés, frissítési rend, a rendszerek biztonságos beállítása és a változások dokumentálása.NIS2 21. cikk (2) e)
    A hatékonyság méréseA biztonsági intézkedések eredményességének időszakos felülvizsgálata és a megállapítások kezelése.NIS2 21. cikk (2) f)
    Kiberhigiénia és képzésBelső oktatás, adathalászat-felismerés, jelszó- és eszközhasználati szabályok, vezetői szintű képzés.NIS2 21. cikk (2) g)
    TitkosításTitkosított átvitel minden felületen, a végponti eszközök lemeztitkosítása, a mentések titkosítása.NIS2 21. cikk (2) h) · GDPR 32. cikk (1) a)
    Hozzáférés-kezelés és eszközbiztonságSzerepkör-alapú jogosultság, legszűkebb szükséges hozzáférés, a jogosultságok időszakos felülvizsgálata, kilépéskor azonnali visszavonás.NIS2 21. cikk (2) i)
    Többtényezős hitelesítésKötelező MFA minden adminisztratív és távoli hozzáférésnél, valamint a levelezésnél.NIS2 21. cikk (2) j)

    A bal oszlop a NIS2 21. cikk (2) bekezdése szerinti tíz intézkedési területet követi. Ez akkor is jó váz, ha a hatály vizsgálata nemleges eredményre jut: ugyanezek az intézkedések elégítik ki a GDPR 32. cikkét, és ezt kérik az ipari ügyfelek beszállítói átvilágításai is.

  2. 5.2.

    A megvalósítás állapota: [az egyes intézkedések tényleges bevezetettsége, felelőse és utolsó felülvizsgálatának dátuma]. Egy beszállítói átvilágításnál ez a legelső kérdés: nem az, hogy szerepel-e a listán, hanem hogy mikor ellenőrizték utoljára.

6.Incidenskezelés és bejelentési határidők

  1. 6.1.
    EseményKinekHatáridőJogalap
    Adatvédelmi incidens (kockázattal jár)NAIH72 óra a tudomásszerzéstőlGDPR 33. cikk (1)
    Adatvédelmi incidens (magas kockázat)az érintettekindokolatlan késedelem nélkülGDPR 34. cikk
    Jelentős kiberbiztonsági incidens — korai figyelmeztetésa kiberbiztonsági hatóság24 óra a tudomásszerzéstőlNIS2 23. cikk (4) a)
    Jelentős kiberbiztonsági incidens — bejelentésa kiberbiztonsági hatóság72 óra a tudomásszerzéstőlNIS2 23. cikk (4) b)
    Jelentős kiberbiztonsági incidens — zárójelentésa kiberbiztonsági hatóság1 hónap a bejelentéstőlNIS2 23. cikk (4) d)
    Incidens, amely a szolgáltatás igénybe vevőit érintiaz érintett ügyfelekindokolatlan késedelem nélkülNIS2 23. cikk (1)

    A NIS2 sorok akkor alkalmazandók, ha a 2. szakasz szerinti hatályvizsgálat igenlő eredményre jut. A GDPR sorok ettől függetlenül, minden esetben irányadók. Egy esemény egyszerre lehet adatvédelmi és kiberbiztonsági incidens — ilyenkor mindkét bejelentési út fut, külön határidővel.

  2. 6.2.

    Belső eljárásrend. Az incidenskezelés lépései: észlelés és rögzítés · elsődleges osztályozás (adatvédelmi és/vagy kiberbiztonsági) · kárenyhítés · a bejelentési kötelezettség megállapítása és teljesítése · az érintettek tájékoztatása · utóelemzés és a tanulságok beépítése. Minden lépés időbélyeggel dokumentált, mert a határidők a tudomásszerzéstől futnak.

  3. 6.3.

    Ügyfél felé fennálló kötelezettségeink. Ha az incidens az ügyfél adatait vagy szolgáltatását érinti, az ügyfelet a szerződésben rögzített határidőn belül, ennek hiányában indokolatlan késedelem nélkül tájékoztatjuk. Adatfeldolgozói minőségben az értesítés a GDPR 33. cikk (2) bek. alapján kötelező, és nem köthető feltételhez.

7.Ellátási lánc és alvállalkozói kockázat

  1. 7.1.

    Beszállítót és alvállalkozót szerződéskötés előtt átvilágítunk: megvizsgáljuk a biztonsági intézkedéseit, a meglévő tanúsítványait, az incidenskezelési képességét és az általa igénybe vett további alvállalkozókat.

  2. 7.2.

    A biztonsági követelményeket szerződésbe foglaljuk — titoktartás, incidensbejelentési kötelezettség és határidő, hozzáférés-korlátozás, a szerződés végén az adatok visszaadása vagy törlése. Személyes adat kezelése esetén ehhez társul a GDPR 28. cikk (3) bek. szerinti adatfeldolgozói szerződés.

  3. 7.3.

    Az alvállalkozói láncot átláthatóan kezeljük: további alvállalkozó bevonása előzetes írásbeli hozzájárulásunkhoz kötött, és a láncban lejjebb ugyanazok a kötelezettségek érvényesek.

8.Az üzemeltetett energetikai rendszerek biztonsága

  1. 8.1.

    A napelemes rendszerek, inverterek, energiatárolók és energiamenedzsment-rendszerek távfelügyelete üzemirányítási (OT) környezet, amelynek kockázati profilja eltér az irodai informatikáétól: itt egy beavatkozás nem adatvesztéssel, hanem a termelés vagy a betáplálás megzavarásával jár.

  2. 8.2.

    Ennek megfelelően az üzemirányítási hálózatot elkülönítjük az általános irodai hálózattól; a távoli hozzáférés kizárólag hitelesített, titkosított csatornán és többtényezős hitelesítéssel történik; a beavatkozásra jogosultak köre névre szólóan nyilvántartott, a beavatkozások naplózottak.

  3. 8.3.

    Az eszközök gyári alapértelmezett jelszavait üzembe helyezéskor cseréljük, és a gyártói firmware-frissítéseket követjük. A hálózatra csatlakozó eszközök leltára az üzemeltetési dokumentáció része.

  4. 8.4.

    Hálózati csatlakozás. A villamosenergia-hálózatra csatlakozó rendszereknél a hálózati engedélyes műszaki és üzemviteli előírásai is kötelezőek; ezek betartását az üzembe helyezési dokumentáció igazolja.

9.Sérülékenység bejelentése

  1. 9.1.

    Ha a weboldalunkban vagy szolgáltatásunkban biztonsági hibát talál, kérjük, jelezze a security@sollight.hu címen. A bejelentést visszaigazoljuk, és tájékoztatjuk a kivizsgálás állásáról.

  2. 9.2.

    Jóhiszemű bejelentés esetén nem lépünk fel a bejelentővel szemben. Kérjük ugyanakkor, hogy a vizsgálat során ne éljen adatokkal vissza, ne okozzon szolgáltatáskiesést, és a hibát a javításig ne hozza nyilvánosságra.

  3. 9.3.

    A bejelentési kapcsolattartó gépi olvasható formában is elérhető: /.well-known/security.txt RFC 9116.

10.Felülvizsgálat

  1. 10.1.

    Ezt a nyilatkozatot évente, valamint minden olyan változáskor felülvizsgáljuk, amely a hatályvizsgálat eredményét vagy az alkalmazott intézkedéseket érinti.

  2. 10.2.

    Ügyfeleink beszállítói átvilágításához a nyilatkozaton túlmenő, részletes biztonsági kérdőívet is kitöltünk. Ilyen igényét a security@sollight.hu címen jelezze.

Kérdése van a biztonsági megfeleléssel kapcsolatban?

Az adatvédelmi, jogi és biztonsági megkereséseket ugyanazon a címen fogadjuk, és a jogszabályi határidőn belül válaszolunk.