Vállalati Honlap

Technológiai és vállalati információs rendszer

Kiberbiztonsági és akadálymentesítési kötelezettségek a magyar vállalati weboldalaknál 2025-ben

A magyarországi közép- és nagyvállalatok digitális jelenléte fontos küszöbhöz érkezett: a weboldal és a kapcsolódó online ügyfélfelületek bizonyos ágazatokban és szolgáltatástípusoknál már nem csupán marketingeszközök, hanem szabályozott informatikai rendszerek részei lehetnek. Az Európai Unió szabályozási hulláma nyomán a hazai jogalkotó jelentős követelményeket támaszt a vállalati webes infrastruktúrákkal szemben a kiberbiztonság, az adatvédelem és a digitális akadálymentesítés területén.

Ebben az elemzésben áttekintjük a 2024–2025-ben hatályba lépett legfontosabb jogszabályi kötelezettségeket, az érintett vállalati köröket, az incidensbejelentési rendet, valamint a megfeleléshez szükséges gyakorlati webfejlesztési és auditálási lépéseket.

1. A kiberbiztonsági törvényi keret: A NIS2 és a 2024. évi LXIX. törvény

Az Európai Unió NIS2 (Network and Information Security Directive 2) irányelvének hazai átültetésével a korábbi szabályozási keretet a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény váltotta fel (hatálytalanítva a 2023. évi XXIII. törvényt). A jogszabály célja a kritikus infrastruktúrák és a kiemelt szektorokban működő vállalatok elektronikus információs rendszereinek védelme.

Mely vállalkozások érintettek?

A szabályozás tipikusan a közép- és nagyvállalati méretet elérő, a törvényben megjelölt ágazatokban működő szervezeteket érinti, de a pontos személyi hatályt nem lehet pusztán létszám- vagy árbevételhatárból levezetni. Az ágazati besorolást és a törvény mellékleteit is ellenőrizni kell. A kiemelt területek közé tartozik például:

  • Energetika, szállítás, banki és pénzügyi piaci infrastruktúrák.
  • Egészségügy, ivóvíz- és szennyvízellátás.
  • Digitális infrastruktúra és szolgáltatások (felhőszolgáltatók, adatközpontok, online piacterek, keresőmotorok).
  • Gyógyszeripar, vegyipar, élelmiszertermelés és gépgyártás.

Az SZTFH felügyelet és a kötelező kiberbiztonsági audit határideje

Az érintett szervezetek felügyeletét a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) látja el. A törvény által előírt legfontosabb határidők és mérföldkövek:

  • Auditori megállapodás: A nyilvántartásba vételt követő 120 napon belül kell megállapodni a kiberbiztonsági audit elvégzésére jogosult, nyilvántartott auditorral.
  • Auditori szerződéskötés: Az érintett vállalatoknak legkésőbb 2025. augusztus 31-ig szerződést kell kötniük egy kijelölt, regisztrált kiberbiztonsági auditor szervezettel.
  • Első kiberbiztonsági audit: A 2025. január 1. előtt működő szervezeteknek az első hivatalos auditlefolytatást 2026. június 30-ig kell teljesíteniük.

A kiberbiztonsági audit pontos lefolytatási és díjszabási szabályait az 1/2025. (I. 31.) SZTFH rendelet rögzíti.

Incidensbejelentési kötelezettségek

Jelentős kiberbiztonsági incidens esetén (pl. a weboldalt ért sikeres túlterheléses támadás, adatvédelmi incidens vagy rosszindulatú kód beékelődése) a vállalatoknak szigorú időkorlátok szerint kell értesíteniük a hatóságokat:

  1. Korai figyelmeztetés: Az incidens észlelésétől számított 24 órán belül.
  2. Incidensbejelentés: Részletes összefoglaló 72 órán belül.
  3. Zárójelentés: Az incidens elhárítását követő 1 hónapon belül.

Technikai követelmények a vállalati weboldal szempontjából:

A webfejlesztési architektúra oldalán ez kockázatarányos védelmi intézkedéseket, erős adminisztrátori hitelesítést, biztonsági naplózást, sérülékenység-menedzsmentet, valamint az adott fenyegetési modellhez illeszkedő WAF- és DDoS-védelmet jelenthet.

2. Digitális akadálymentesítés: A 2022. évi XVII. törvény (Aktv.)

Míg a kiberbiztonság a rendszerek védelmét szolgálja, a termékek és szolgáltatások akadálymentességi követelményeiről szóló 2022. évi XVII. törvény (Aktv.) a digitális egyenlő esélyű hozzáférést garantálja. A jogszabály az EU 2019/882 számú irányelvének (European Accessibility Act) hazai átültetése.

Hatálybalépés és elvárt szabvány:

A törvény 2025. június 28-án lépett hatályba. Nem minden vállalati weboldal tartozik automatikusan a hatálya alá: a szabályozás meghatározott termékekre és szolgáltatásokra, többek között az e-kereskedelmi, fogyasztói banki, elektronikus hírközlési és személyszállítási szolgáltatásokra fókuszál. A webes követelmények műszaki megfelelésének fontos alapja az EN 301 549 v3.2.1, amely a releváns webes kritériumoknál a WCAG 2.1-re támaszkodik.

                  ┌─────────────────────────────────────────────────────────────┐
                  │ 2022. évi XVII. törvény (Aktv. / European Accessibility Act)│
                  └──────────────────────────────┬──────────────────────────────┘
                                                 │
                                ┌────────────────┴────────────────┐
                                ▼                                 ▼
                     [ 2025. június 28. ]              [ EN 301 549 / WCAG 2.1 ]
                     (Hatálybalépés ideje)             (Technikai szabvány)

Kikre vonatkozik az akadálymentesítési kötelezettség?

  • Elektronikus kereskedelmi szolgáltatást nyújtó vállalatok.
  • Lakossági és vállalati pénzügyi, banki és biztosítási szolgáltatók webes felületei.
  • Elektronikus hírközlési és médiaszolgáltatási portálok.
  • Közlekedési és jegyértékesítési online rendszerek.

(A szolgáltatást nyújtó mikrovállalkozásokra külön kivétel vonatkozik; a vállalkozás méretét és a konkrét szolgáltatást együtt kell vizsgálni. A „vállalati weboldal” önmagában nem dönti el a jogszabályi érintettséget.)

Milyen webfejlesztési feladatokat jelent az akadálymentes webes megfelelés?

  1. Vizuális kontrasztarány: A szöveges elemek és a háttér között legalább 4,5:1 kontrasztarányt kell biztosítani (nagy méretű címsorok esetén 3:1).
  2. Teljes billentyűzet-navigálhatóság: A weboldal minden funkciójának, menüjének, űrlapjának és modális ablakának elérhetőnek és működtethetőnek kell lennie egér használata nélkül, kizárólag a Tab, Enter és nyílbillentyűkkel.
  3. Képernyőolvasó szoftverek támogatása (ARIA attribútumok): A nem-szöveges elemeket (képek, ikonok, diagramok) helyettesítő szöveggel (alt tag) kell ellátni. A dinamikus felületi elemekhez (pl. lenyíló menük, fül-architektúrák) aria-expanded, aria-label és role attribútumokat kell rendelni.
  4. Reszponzivitás és nagyíthatóság: A felületnek nagyított nézetben is olvashatónak és használhatónak kell maradnia; a pontos vizsgálati eseteket a vonatkozó EN 301 549/WCAG sikerkritériumok szerint kell tesztelni.

Auditálási és tesztelési eszköztár

A megfelelőség ellenőrzéséhez a fejlesztési ciklusban automatizált és manuális tesztelést egyaránt alkalmazni kell:

  • Automatikus kódanalízis: axe-core, Pa11y vagy Google Lighthouse tesztfuttatások a CI/CD folyamatban.
  • Manuális felülvizsgálat: Képernyőolvasó szoftverekkel (NVDA, JAWS, VoiceOver) végzett látássérült tesztelés a komplex dinamikus elemeknél.

3. Adatvédelem és NAIH megfelelőség a vállalati weboldalon

A kiberbiztonság és az akadálymentesítés mellett a GDPR és a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) által megkövetelt adatvédelmi elvek érvényesítése is elengedhetetlen.

A vállalati weboldalakon alkalmazott követő- és analitikai kódok (pl. Google Analytics 4, LinkedIn Insight Tag) kizárólag a látogató előzetes, önkéntes és kifejezett hozzájárulása (opt-in) után töltődhetnek be.

  • Tilos az előre bepipált hozzájárulási boxok alkalmazása.
  • A “Visszautasítom” opciót ugyanolyan jól láthatóan és egyszerűen kell felkínálni, mint az “Elfogadom” gombot.
  • A hozzájárulások visszavonásának lehetőségét a weboldal láblécében állandóan elérhetővé kell tenni.

Űrlapok és adatminimalizálás

Minden kapcsolati vagy ajánlatkérő űrlap mellett elhelyezendő a részekre bontott adatkezelési tájékoztatóra mutató hivatkozás, és rögzíteni kell az adatok tárolásának időtartamát, valamint az adatfeldolgozók (pl. felhőszolgáltató, CRM-üzemeltető) megnevezését.

4. Összegzés és vezetői teendők

A 2025-ös jogszabályi környezetben a vállalati weboldal fejlesztése és üzemeltetése összetett jogi-technológiai feladattá vált. A mulasztás nemcsak jelentős hatósági bírságokat (SZTFH és NAIH eljárások), hanem komoly hírnévkockázatot és üzletmenet-kiesést is von maga után.

A vállalati IT- és marketingvezetésnek ajánlott haladéktalanul elvégeztetnie:

  1. A weboldal kiberbiztonsági felülvizsgálatát az SZTFH regisztrációs és auditori előírásai alapján.
  2. A frontend kódbázis EN 301 549/WCAG 2.1 alapú akadálymentességi auditját.
  3. A sütikezelési és adatvédelmi architektúra NAIH-szintű felülvizsgálatát.

Források