Kiberbiztonsági és akadálymentesítési kötelezettségek a magyar vállalati weboldalaknál 2025-ben
A magyarországi közép- és nagyvállalatok digitális jelenléte fontos küszöbhöz érkezett: a weboldal és a kapcsolódó online ügyfélfelületek bizonyos ágazatokban és szolgáltatástípusoknál már nem csupán marketingeszközök, hanem szabályozott informatikai rendszerek részei lehetnek. Az Európai Unió szabályozási hulláma nyomán a hazai jogalkotó jelentős követelményeket támaszt a vállalati webes infrastruktúrákkal szemben a kiberbiztonság, az adatvédelem és a digitális akadálymentesítés területén.
Ebben az elemzésben áttekintjük a 2024–2025-ben hatályba lépett legfontosabb jogszabályi kötelezettségeket, az érintett vállalati köröket, az incidensbejelentési rendet, valamint a megfeleléshez szükséges gyakorlati webfejlesztési és auditálási lépéseket.
1. A kiberbiztonsági törvényi keret: A NIS2 és a 2024. évi LXIX. törvény
Az Európai Unió NIS2 (Network and Information Security Directive 2) irányelvének hazai átültetésével a korábbi szabályozási keretet a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény váltotta fel (hatálytalanítva a 2023. évi XXIII. törvényt). A jogszabály célja a kritikus infrastruktúrák és a kiemelt szektorokban működő vállalatok elektronikus információs rendszereinek védelme.
Mely vállalkozások érintettek?
A szabályozás tipikusan a közép- és nagyvállalati méretet elérő, a törvényben megjelölt ágazatokban működő szervezeteket érinti, de a pontos személyi hatályt nem lehet pusztán létszám- vagy árbevételhatárból levezetni. Az ágazati besorolást és a törvény mellékleteit is ellenőrizni kell. A kiemelt területek közé tartozik például:
- Energetika, szállítás, banki és pénzügyi piaci infrastruktúrák.
- Egészségügy, ivóvíz- és szennyvízellátás.
- Digitális infrastruktúra és szolgáltatások (felhőszolgáltatók, adatközpontok, online piacterek, keresőmotorok).
- Gyógyszeripar, vegyipar, élelmiszertermelés és gépgyártás.
Az SZTFH felügyelet és a kötelező kiberbiztonsági audit határideje
Az érintett szervezetek felügyeletét a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) látja el. A törvény által előírt legfontosabb határidők és mérföldkövek:
- Auditori megállapodás: A nyilvántartásba vételt követő 120 napon belül kell megállapodni a kiberbiztonsági audit elvégzésére jogosult, nyilvántartott auditorral.
- Auditori szerződéskötés: Az érintett vállalatoknak legkésőbb 2025. augusztus 31-ig szerződést kell kötniük egy kijelölt, regisztrált kiberbiztonsági auditor szervezettel.
- Első kiberbiztonsági audit: A 2025. január 1. előtt működő szervezeteknek az első hivatalos auditlefolytatást 2026. június 30-ig kell teljesíteniük.
A kiberbiztonsági audit pontos lefolytatási és díjszabási szabályait az 1/2025. (I. 31.) SZTFH rendelet rögzíti.
Incidensbejelentési kötelezettségek
Jelentős kiberbiztonsági incidens esetén (pl. a weboldalt ért sikeres túlterheléses támadás, adatvédelmi incidens vagy rosszindulatú kód beékelődése) a vállalatoknak szigorú időkorlátok szerint kell értesíteniük a hatóságokat:
- Korai figyelmeztetés: Az incidens észlelésétől számított 24 órán belül.
- Incidensbejelentés: Részletes összefoglaló 72 órán belül.
- Zárójelentés: Az incidens elhárítását követő 1 hónapon belül.
Technikai követelmények a vállalati weboldal szempontjából:
A webfejlesztési architektúra oldalán ez kockázatarányos védelmi intézkedéseket, erős adminisztrátori hitelesítést, biztonsági naplózást, sérülékenység-menedzsmentet, valamint az adott fenyegetési modellhez illeszkedő WAF- és DDoS-védelmet jelenthet.
2. Digitális akadálymentesítés: A 2022. évi XVII. törvény (Aktv.)
Míg a kiberbiztonság a rendszerek védelmét szolgálja, a termékek és szolgáltatások akadálymentességi követelményeiről szóló 2022. évi XVII. törvény (Aktv.) a digitális egyenlő esélyű hozzáférést garantálja. A jogszabály az EU 2019/882 számú irányelvének (European Accessibility Act) hazai átültetése.
Hatálybalépés és elvárt szabvány:
A törvény 2025. június 28-án lépett hatályba. Nem minden vállalati weboldal tartozik automatikusan a hatálya alá: a szabályozás meghatározott termékekre és szolgáltatásokra, többek között az e-kereskedelmi, fogyasztói banki, elektronikus hírközlési és személyszállítási szolgáltatásokra fókuszál. A webes követelmények műszaki megfelelésének fontos alapja az EN 301 549 v3.2.1, amely a releváns webes kritériumoknál a WCAG 2.1-re támaszkodik.
┌─────────────────────────────────────────────────────────────┐
│ 2022. évi XVII. törvény (Aktv. / European Accessibility Act)│
└──────────────────────────────┬──────────────────────────────┘
│
┌────────────────┴────────────────┐
▼ ▼
[ 2025. június 28. ] [ EN 301 549 / WCAG 2.1 ]
(Hatálybalépés ideje) (Technikai szabvány)
Kikre vonatkozik az akadálymentesítési kötelezettség?
- Elektronikus kereskedelmi szolgáltatást nyújtó vállalatok.
- Lakossági és vállalati pénzügyi, banki és biztosítási szolgáltatók webes felületei.
- Elektronikus hírközlési és médiaszolgáltatási portálok.
- Közlekedési és jegyértékesítési online rendszerek.
(A szolgáltatást nyújtó mikrovállalkozásokra külön kivétel vonatkozik; a vállalkozás méretét és a konkrét szolgáltatást együtt kell vizsgálni. A „vállalati weboldal” önmagában nem dönti el a jogszabályi érintettséget.)
Milyen webfejlesztési feladatokat jelent az akadálymentes webes megfelelés?
- Vizuális kontrasztarány: A szöveges elemek és a háttér között legalább 4,5:1 kontrasztarányt kell biztosítani (nagy méretű címsorok esetén 3:1).
- Teljes billentyűzet-navigálhatóság: A weboldal minden funkciójának, menüjének, űrlapjának és modális ablakának elérhetőnek és működtethetőnek kell lennie egér használata nélkül, kizárólag a
Tab,Enterés nyílbillentyűkkel. - Képernyőolvasó szoftverek támogatása (ARIA attribútumok): A nem-szöveges elemeket (képek, ikonok, diagramok) helyettesítő szöveggel (
alttag) kell ellátni. A dinamikus felületi elemekhez (pl. lenyíló menük, fül-architektúrák)aria-expanded,aria-labelésroleattribútumokat kell rendelni. - Reszponzivitás és nagyíthatóság: A felületnek nagyított nézetben is olvashatónak és használhatónak kell maradnia; a pontos vizsgálati eseteket a vonatkozó EN 301 549/WCAG sikerkritériumok szerint kell tesztelni.
Auditálási és tesztelési eszköztár
A megfelelőség ellenőrzéséhez a fejlesztési ciklusban automatizált és manuális tesztelést egyaránt alkalmazni kell:
- Automatikus kódanalízis: axe-core, Pa11y vagy Google Lighthouse tesztfuttatások a CI/CD folyamatban.
- Manuális felülvizsgálat: Képernyőolvasó szoftverekkel (NVDA, JAWS, VoiceOver) végzett látássérült tesztelés a komplex dinamikus elemeknél.
3. Adatvédelem és NAIH megfelelőség a vállalati weboldalon
A kiberbiztonság és az akadálymentesítés mellett a GDPR és a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) által megkövetelt adatvédelmi elvek érvényesítése is elengedhetetlen.
Süti (cookie) kezelés és hozzájárulási architektúra
A vállalati weboldalakon alkalmazott követő- és analitikai kódok (pl. Google Analytics 4, LinkedIn Insight Tag) kizárólag a látogató előzetes, önkéntes és kifejezett hozzájárulása (opt-in) után töltődhetnek be.
- Tilos az előre bepipált hozzájárulási boxok alkalmazása.
- A “Visszautasítom” opciót ugyanolyan jól láthatóan és egyszerűen kell felkínálni, mint az “Elfogadom” gombot.
- A hozzájárulások visszavonásának lehetőségét a weboldal láblécében állandóan elérhetővé kell tenni.
Űrlapok és adatminimalizálás
Minden kapcsolati vagy ajánlatkérő űrlap mellett elhelyezendő a részekre bontott adatkezelési tájékoztatóra mutató hivatkozás, és rögzíteni kell az adatok tárolásának időtartamát, valamint az adatfeldolgozók (pl. felhőszolgáltató, CRM-üzemeltető) megnevezését.
4. Összegzés és vezetői teendők
A 2025-ös jogszabályi környezetben a vállalati weboldal fejlesztése és üzemeltetése összetett jogi-technológiai feladattá vált. A mulasztás nemcsak jelentős hatósági bírságokat (SZTFH és NAIH eljárások), hanem komoly hírnévkockázatot és üzletmenet-kiesést is von maga után.
A vállalati IT- és marketingvezetésnek ajánlott haladéktalanul elvégeztetnie:
- A weboldal kiberbiztonsági felülvizsgálatát az SZTFH regisztrációs és auditori előírásai alapján.
- A frontend kódbázis EN 301 549/WCAG 2.1 alapú akadálymentességi auditját.
- A sütikezelési és adatvédelmi architektúra NAIH-szintű felülvizsgálatát.