2015. évi CXXX. törvény — mi változott? 2015. július 17.
A 2015. július 16. és 2015. július 17. között hatályba lépett módosítások. 11 sor került be, 598 sor került ki.
⋯ 7 változatlan sor ⋯
#### 2. A polgárok személyi adatainak és lakcímének nyilvántartásáról szóló 1992. évi LXVI. törvény módosítása
2. § (1) A polgárok személyi adatainak és lakcímének nyilvántartásáról szóló 1992. évi LXVI. törvény (a továbbiakban: Nytv.) 4. § (1) bekezdés a) pontja helyébe a következő rendelkezés lép:
2. § (1)
(A törvény hatálya alá tartoznak:)
„a) Magyarország területén élő magyar állampolgárok, a bevándorolt és – azon nem Magyarországon élő külföldi és a vele együtt kérelmező házastársa és kiskorú gyermeke kivételével, aki számára az idegenrendészeti hatóság a harmadik országbeli állampolgárok beutazásáról és tartózkodásáról szóló 2007. évi II. törvény 35. § (1) bekezdés c), e)–g) pontja alapján adott ki nemzeti letelepedési engedélyt – a letelepedett jogállású, valamint a menekültként vagy oltalmazottként elismert személyek,”
(2)–(13)
(14) Az Nytv. a következő 51. §-sal egészül ki:
(14)
„51. § E törvénynek az e-kártya megvalósításához szükséges egyes törvények, valamint az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény módosításáról szóló 2015. évi CXXX. törvénnyel (a továbbiakban: Módtv1.) megállapított 4. § (1) bekezdés a) pontját a folyamatban lévő eljárások során is alkalmazni kell.”
(15)–(18)
#### 3. A személyazonosító jel helyébe lépő azonosítási módokról és az azonosító kódok használatáról szóló 1996. évi XX. törvény módosítása
3. § (1) A személyazonosító jel helyébe lépő azonosítási módokról és az azonosító kódok használatáról szóló 1996. évi XX. törvény (a továbbiakban: Szaz. tv.) 3. §-a a következő i) ponttal egészül ki:
3. § (1)–(2)
(E törvény alkalmazása során)
„i) összerendelési bejegyzés: a természetes személy összerendelési nyilvántartásba történő felvétele céljából az összerendelési nyilvántartás működtetője által képzett nyilvántartási elemi egység, amely biztosítja az összerendelési kapcsolati kódokat képező nyilvántartások egy személyhez tartozó adatelemeihez tartozó titkosított összerendelési kapcsolati kódokkal történő kiegészítését és tárolását.”
(2) A Szaz. tv. 10/A. §-a helyébe a következő rendelkezés lép:
„10/A. § (1) Az összerendelési nyilvántartás olyan szabályozott elektronikus ügyintézési szolgáltatás, amelynek célja a (2) bekezdésben meghatározott azonosító kódok és azonosító adatok (jelen alcím alkalmazásában a továbbiakban: azonosító) kezelésére feljogosított nyilvántartások együttműködési képességének biztosítása, az azonosítóhoz tartozó titkosított kapcsolati kódon alapuló adatcsere útján.
(2) Az összerendelési nyilvántartásban az alábbi azonosítók alapján képzett összerendelési kapcsolati kódok titkosított változatát (a továbbiakban: titkosított összerendelési kapcsolati kód) kell tárolni:
a) személyi azonosító,
b) központi idegenrendészeti nyilvántartási azonosító,
c) társadalombiztosítási azonosító jel,
d) adóazonosító jel,
e) a kártya formátumú, állandó és ideiglenes személyazonosító igazolvány (a továbbiakban együtt: személyazonosító igazolvány) okmányszáma,
f) az útlevél okmányszáma,
g) kártya formátumú vezetői engedély (a továbbiakban: vezetői engedély) okmányszáma,
h) a Ket. szerint a Kormány által kötelezően biztosított azonosítási szolgáltatáshoz kapcsolódó egyedi azonosító,
i) a Ket. szerinti személyre szabott ügyintézési felület szolgáltatáshoz kapcsolódó azonosító,
j) az ügyfél ügyintézési rendelkezésének nyilvántartási azonosítója,
k) az elektronikus ügyintézést igénybevevő, külföldön élő természetes személyek személyi nyilvántartásának nyilvántartási azonosítója.
(3) A természetes személyhez tartozó új összerendelési bejegyzés felvételét a (2) bekezdés a), b) és k) pontja szerinti azonosító képzésére jogosult nyilvántartás adatkezelője kezdeményezi.
(4) Az új összerendelési bejegyzés felvételét kezdeményezni jogosult adatkezelő a polgár (a továbbiakban: érintett) adatainak nyilvántartásba vételekor az érintett nyilvántartási azonosítójának létrehozásával egyidejűleg összerendelési kapcsolati kódot képez. Az adatkezelő az összerendelési kapcsolati kódot az azonosítóhoz rendelten nyilvántartásba veszi és gondoskodik – csak az általa visszafejthető titkosítással–a titkosított összerendelési kapcsolati kód létrehozásáról. Az adatkezelő az érintett természetes személyazonosító adatait és a titkosított összerendelési kapcsolati kódot az összerendelési nyilvántartást vezető szervnek átadja. Az átadott adatokat a (3) bekezdés szerinti azonosító képzésére jogosult nyilvántartások adataival össze kell vetni, majd az összevetés eredményétől függően az összerendelési nyilvántartást vezető szerv új összerendelési nyilvántartási bejegyzést hoz létre vagy – ha az érintettnek az összerendelési nyilvántartásban már létezik összerendelési bejegyzése – a bejegyzést az átadott titkosított összerendelési kapcsolati kóddal egészíti ki.
(5) A (2) bekezdés c)–j) pontja szerinti azonosító képzésére jogosult adatkezelő az általa képzett azonosító első alkalommal történő kiadásával egyidejűleg összerendelési kapcsolati kódot képez. Az adatkezelő az összerendelési kapcsolati kódot az azonosítóhoz rendelten nyilvántartásba veszi és gondoskodik a titkosított összerendelési kapcsolati kód létrehozásáról. Az adatkezelő az érintett természetes személyazonosító adatait és az azonosítójához rendelt titkosított összerendelési kapcsolati kódot – az érintett személy összerendelési bejegyzésének kiegészítése céljából – az összerendelési nyilvántartást vezető szervnek átadja. Az összerendelési nyilvántartást vezető szerv az átadott adatokat a (3) bekezdés szerinti nyilvántartásokban az érintettről tárolt természetes személyazonosító adatokkal összeveti. Az összerendelési nyilvántartást vezető szerv az összevetés eredményétől függően az érintett személy összerendelési bejegyzését az átadott titkosított összerendelési kapcsolati kóddal kiegészíti, vagy – sikertelen azonosítás esetén – a kiegészítést elutasítja. Az adatkezelő a (2) bekezdés a), c) és d) pontja szerinti azonosító kódot igazoló hatósági igazolványt csak a (4) bekezdésben, valamint az e törvényben meghatározott feladatok végrehajtását követően bocsáthatja az érintett rendelkezésére.
(6) A természetes személyek összerendelési nyilvántartása számára összerendelési kapcsolati kód képzésére kötelezett alábbi adatkezelő szervek az összerendelési nyilvántartást vezető szervet a természetes személy következő adataiban bekövetkező változások esetén értesítik az összerendelési kapcsolati kód megszüntetéséről:
a) a személyiadat- és lakcímnyilvántartás szerve a titkosított összerendelési kapcsolati kóddal rendelkező természetes személy külföldre távozásáról, elhalálozásáról (ideértve a holtnak nyilvánítást és a halál tényének bírói megállapítását), személyi azonosítójának változásáról, a 100 évesnél idősebb, külföldön élő magyar állampolgár a nyilvántartásból korhatár miatt történő kikerüléséről, a letelepedett, menekült, oltalmazott e jogállásának megszűnéséről, a szabad mozgás és tartózkodás jogával rendelkező személy engedélyének visszavonásáról, illetve a magyar állampolgárság visszavonásáról;
b) a központi idegenrendészeti nyilvántartás szerve a külföldi természetes személy jogállásának megszűnéséről;
c) az elektronikus ügyintézést igénybevevő, külföldön élő természetes személyek személyi nyilvántartásának adatkezelője a természetes személy adatai kezelésének nyilvántartásban történt megszüntetéséről vagy törléséről;
d) a személyazonosító igazolvány nyilvántartást vezető szerv a személyazonosító igazolvány érvényességének megszüntetéséről;
e) a közúti közlekedési nyilvántartásról szóló törvény szerinti engedély-nyilvántartást vezető szerv a vezetői engedély személyazonosításra alkalmasságának megszűnéséről;
f) az úti okmány-nyilvántartást vezető szerv az útlevél érvényességének megszűnéséről, ideértve az útlevél állampolgárság igazolására szolgáló érvényessége lejáratának idejét is;
g) a társadalombiztosítási azonosító jelet tartalmazó hatósági nyilvántartást vezető szerv a hozzá beérkezett adatszolgáltatást követően a hatósági igazolványra való jogosultság megszüntetéséről;
h) az adóazonosító jelről szóló hatósági igazolvány nyilvántartást vezető szerv a hatósági igazolványra való jogosultság megszüntetéséről;
i) a Ket. szerinti, a Kormány által kötelezően biztosított azonosítási szolgáltatáshoz kapcsolódó egyedi azonosítót nyilvántartó szerv az egyedi azonosító jogosultjához tartozó adatok kezelésének nyilvántartásban történt megszüntetéséről.
(7) A (6) bekezdés szerinti értesítés a változással érintett természetes személyazonosító adatait, a megszüntetésre került összerendelési titkosított kapcsolati kódot, annak típusmegjelölését, valamint a megszüntetés okát és időpontját tartalmazza.
(8) Az összerendelési nyilvántartást vezető szerv a (6) bekezdés szerinti értesítés alapján az érintett összerendelési bejegyzését az (5) bekezdés szerinti összevetési eljárás értelemszerű alkalmazásával kiegészíti a megszüntetési okkal és a megszüntetés időpontjával vagy az értesítést visszautasítja.
(9) Az összerendelési nyilvántartásból az összerendelési bejegyzést az alábbi megszüntetési okokhoz tartozó változás dátumától számított 15 év elteltével kell törölni (fizikai törlés):
a) a személyiadat- és lakcímnyilvántartás hatálya alá tartozó természetes személy külföldre távozása, elhalálozása (ideértve a holtnak nyilvánítást és a halál tényének bírói megállapítását), a 100 évesnél idősebb külföldön élő magyar állampolgár a nyilvántartásból korhatár miatt történő kikerülése, a letelepedett, menekült, oltalmazott e jogállásának megszűnése, a szabad mozgás és tartózkodás jogával rendelkező személy engedélyének visszavonása, illetve a magyar állampolgárság visszavonása,
b) a központi idegenrendészeti nyilvántartás hatálya alá tartozó külföldi természetes személy tartózkodási jogcímének megszűnése,
c) elektronikus ügyintézést igénybevevő, külföldön élő természetes személyek személyi nyilvántartásából történő fizikai törlés.
(10) Ha az összerendelési bejegyzés a (9) bekezdés szerinti nyilvántartások összerendelési titkosított kapcsolati kódjai közül egynél többet tartalmaz, az összerendelési bejegyzés akkor törölhető, ha a bejegyzésben a (9) bekezdés szerinti megszüntetési okok valamelyike, illetve a (9) bekezdés b) vagy c) pontja szerinti megszüntetési ok és a hozzá tartozó változás dátuma is szerepel. A törlés időpontja ezekben az esetekben a (9) bekezdés szerinti megszüntetési okokhoz tartozó legkésőbbi változás dátumától számított 15. év eltelte. Az összerendelési bejegyzés megszüntetéséről a (9) bekezdés szerinti nyilvántartás adatkezelőjét értesíteni kell.
(11) Az összerendelési nyilvántartást vezető szerv az összerendelési nyilvántartásban az érintett természetes személy összerendelési bejegyzéséhez rendelten kizárólag a (2) bekezdés szerinti titkosított összerendelési kapcsolati kódokat jogosult tárolni, azok típusának megjelölésével. Az összerendelési nyilvántartás a természetes személyről egyéb azonosítót vagy a személy azonosítására szolgáló adatot nem kezelhet. Az összerendelési nyilvántartást vezető szerv a (3)–(5) bekezdés szerinti, adatátadásra kötelezett szerv által átadott természetes személyazonosító adatokat kizárólag a személyiadat- és lakcímnyilvántartás, a központi idegenrendészeti nyilvántartás és az elektronikus ügyintézést igénybevevő, külföldön élő természetes személyek személyi nyilvántartása által kezelt azonosítóhoz rendelt összerendelési kapcsolati kód lekérdezéséhez jogosult felhasználni, és azokat az összerendelési bejegyzés létrehozását vagy az összerendelési bejegyzés újabb titkosított összerendelési kapcsolati kóddal történő kiegészítését – vagy a kiegészítés elutasítását – követően haladéktalanul törli.
(12) Az összerendelési nyilvántartásban tárolt kapcsolati kód lecserélését kezdeményezheti
a) a (2) bekezdés szerinti nyilvántartás adatkezelője,
b) az összerendelési nyilvántartás vezetője.
(13) A (2) bekezdésben meghatározott nyilvántartás adatkezelője kapcsolati kód állományát legalább félévente köteles cserélni.
(14) A titkosított összerendelési kapcsolatikód-állományt soron kívül cserélni kell, ha az összerendelési nyilvántartás vagy a (2) bekezdés szerinti nyilvántartások működtetése során az összerendelési kapcsolatikód-állományt érintő, az állami és önkormányzati szervek elektronikus információbiztonságáról szóló törvény szerinti biztonsági esemény következett be. A kódcsere végrehajtásának módját és időpontját a kódcserével érintett, (2) bekezdés szerinti nyilvántartások adatkezelői és az összerendelési nyilvántartást vezető szerv összehangoltan, előre egyeztetett módon hajtja végre.
(15) A kapcsolatikód-állomány gyakoribb cseréjét vagy meghatározott feltételek szerinti lecserélését jogszabály kötelezővé teheti.”
(3)–(4)
(5) A Szaz. tv. a következő 10/B. §-sal egészül ki:
(5)–(12)
„10/B. § (1) Az arra jogosult szerv számára az általa jogszerűen kezelt, természetes személyre vonatkozó titkosított összerendelési kapcsolati kód alapján a kérelemben megjelölt nyilvántartásban szereplő, ugyanazon természetes személy titkosított összerendelési kapcsolati kódja szolgáltatható. Az igényelt azonosító kód szolgáltatását követően az eljáró szerv a szolgáltatás teljesítése céljából az ügyfél által rendelkezésre bocsátott okmányazonosító adatokat – kivéve, ha annak kezelésére törvény vagy az érintett személy ügyintézési rendelkezése feljogosítja – haladéktalanul törli.
(2) Az összerendelési nyilvántartás hatálya alá tartozó azonosítóval összefüggő olyan adatigénylés, illetve adattovábbítás esetében, amelynél az azonosító képzésére kötelezett szerv által kezelttől eltérő azonosító használata is szükséges, az eltérő azonosítónak a szerv eljárásában történő felhasználása az összerendelési nyilvántartás igénybevételével, az e törvényben szabályozott módon történhet.
(3) Amennyiben jogszabály az ügyfél számára hatósági igazolvánnyal rendszeresített azonosító kód igazolását írja elő, az ügyfél az eljárásra hatáskörrel és illetékességgel rendelkező szerv előtt a magyar hatóság által kiállított, személyazonosításra alkalmas hatósági igazolványa bemutatásával is eleget tehet e kötelezettségének. Az összerendelési nyilvántartást igénybevevő eljáró szerv az ügyfél által bemutatott hatósági igazolvány típusának és okmányazonosítójának az összerendelési nyilvántartást vezető szervhez történő továbbításával gondoskodik az eljárás lefolytatásához szükséges azonosító kód összerendelési nyilvántartás útján történő beszerzéséről.
(4) Az igényelt azonosító kód szolgáltatását követően az eljáró szerv – kivéve, ha annak kezelésére törvény feljogosítja – és az összerendelési nyilvántartást vezető szerv haladéktalanul törli a szolgáltatás teljesítése céljából az ügyfél által rendelkezésre bocsátott azonosító adatokat. Az összerendelési nyilvántartást vezető szerv törli az adatot szolgáltató szerv által rendelkezésére bocsátott adatokat.”
(6) A Szaz. tv. 10/C. § (1) bekezdése helyébe a következő rendelkezés lép:
„(1) Ha valamely, az összerendelési nyilvántartást igénybevevő adatkezelő a családi és utónév mellett személyi azonosítót, társadalombiztosítási azonosító jelet vagy adóazonosító jelet használ a polgár 4. § (1) bekezdés c) pontja szerinti azonosítására, vagy valamely eljárásban ezen azonosítók valamelyikének megadása kötelező, a polgár e törvény rendelkezései szerint az adatkezelő által használt azonosítót igazoló hatósági igazolvány helyett más, személyazonosításra alkalmas igazolvánnyal is igazolhatja az adatkezelő által használt azonosítóját.”
(7) A Szaz. tv. 10/C. § (4) bekezdése helyébe a következő rendelkezés lép:
„(4) A (2) és (3) bekezdés szerinti adattovábbítás az (1) bekezdés szerinti adatkezelő által képzett egyedi tranzakciós kódra hivatkozással történik. Az egyedi tranzakciós kód képzési szabályait az adatigénylést kezdeményező adatkezelő határozza meg azzal, hogy az egyedi tranzakciós kód nem lehet azonos az (1) bekezdés szerinti azonosítóval vagy bármely egyéb, az adatkezelő által használt azonosítóval, továbbá nem származtatható azokból.”
(8) A Szaz. tv. 10/D. § (4) bekezdése helyébe a következő rendelkezés lép:
„(4) Ha az adatkezelő a (2) és (3) bekezdés rendelkezései szerint sikeresen azonosította a polgárt, az azonosító, illetve személyazonosság igazolására a továbbiakban a 10/C. § rendelkezései irányadók azzal, hogy az összerendelési nyilvántartás útján történő lekérdezés az azonosítás szolgáltatója által igazolt, az összerendelési nyilvántartás hatálya alá tartozó valamely azonosító alapján történhet.”
(9) A Szaz. tv. 10/E. §-a helyébe a következő rendelkezés lép:
„10/E. § Ha a polgár ahhoz az ügyintézési rendelkezésében hozzájárult, a polgár azonosítására az összerendelési nyilvántartás hatálya alá tartozó azonosító használatára jogosult, az összerendelési nyilvántartást igénybevevő adatkezelő a polgárnak az összerendelési nyilvántartás hatálya alá tartozó más azonosítója igazolásával is kérhet adatszolgáltatást a 10/C. § megfelelő alkalmazásával
a) a polgárok személyiadat- és lakcímnyilvántartásából,
b) a központi idegenrendészeti nyilvántartásból, vagy
c) az elektronikus ügyintézést igénybevevő, külföldön élő természetes személyek személyi nyilvántartásából,
ha az adatszolgáltatás igénylésére az adatkezelő törvény felhatalmazása alapján jogosult.”
(10) A Szaz. tv. 32. §-a a következő m) ponttal egészül ki:
(A személyi azonosító kezelésére – az adattovábbítás kivételével – jogosult)
„m) a körözést elrendelő, a körözési eljárást lefolytató és a körözési nyilvántartást vezető szerv a körözési nyilvántartási rendszerről és a személyek, dolgok felkutatásáról és azonosításáról szóló törvényben meghatározott feladatai ellátásához;”
(11) A Szaz. tv. 37. § (1) bekezdése a következő g) ponttal egészül ki:
(A személyiadat- és lakcímnyilvántartás szerve–kapcsolati kód alkalmazásával–köteles rendszeres adatszolgáltatást teljesíteni:)
„g) az ügyfél-regisztrációs szerv részére az adatbázisban szereplő adatok változásainak folyamatos követése érdekében az ügyfél-regisztrációs adatbázisban szereplő személy családi és utónevének, születési nevének, anyja nevének, születési helyének és időpontjának, állampolgárságának, nemének változásáról, valamint az érintett elhalálozásáról.”
(12) A Szaz. tv. 46/A. §-a helyébe a következő rendelkezés lép:
„46/A. § (1) Az összerendelési nyilvántartás létrehozása (a továbbiakban: kezdeti adatfeltöltés) során a személyiadat- és lakcímnyilvántartást, a központi idegenrendészeti nyilvántartást kezelő szerv összerendelési kapcsolati kódot képez az általa vezetett nyilvántartás hatálya alá tartozó valamennyi természetes személyre. Az adatkezelő az összerendelési kapcsolati kódot az azonosítóhoz rendelten nyilvántartásba veszi.
(2) Az összerendelési bejegyzés képzésének kezdeményezésére jogosult szerv – az összerendelési nyilvántartást vezető szerv részére történő adatátadás céljából–létrehozza az (1) bekezdés szerinti természetes személyek összerendelési bejegyzési kapcsolati kódjának titkosított változatát, továbbá ahhoz kapcsoltan az adatalany természetes személyazonosító adatait tartalmazó adatállományt.
(3) A személyiadat- és lakcímnyilvántartás szerve a (2) bekezdésben meghatározott adatállomány adattartalmát az adatalanyok személyi azonosítójával, valamint a 37. § (1) bekezdés a) és b) pontja alapján rendszeres adatátadás céljára általa képzett ágazati kapcsolati kódjaival (a továbbiakban: ágazati kapcsolati kód) egészíti ki.
(4) Az összerendelési nyilvántartást vezető szerv
a) az (1) és (2) bekezdés adatainak felhasználásával létrehozza a természetes személy összerendelési nyilvántartásban tárolt összerendelési bejegyzését (a továbbiakban: összerendelési bejegyzés), és
b) az összerendelési kapcsolati kód képzése és annak a csak általa visszafejthető titkosított változatának létrehozása, valamint a titkosított kapcsolati kód összerendelési bejegyzéshez történő hozzárendelése céljából megkeresi a 10/A. § (2) bekezdésében meghatározott azonosító képzésére jogosult szervet (a továbbiakban: összerendelési kapcsolati kód képzésére jogosult szerv).
(5) A 10/A. § (2) bekezdés c)–j) pontja szerinti adatkezelő szerv a (4) bekezdés b) pontja szerinti megkeresésben foglaltak teljesítése során az összerendelési kapcsolati kód titkosított változatát, valamint ahhoz kapcsoltan az összerendelési kapcsolati kód alanyának természetes személyazonosító adatait tartalmazó adatállományt átadja az összerendelési nyilvántartást vezető szervnek.
(6) Az adatkezelő az (5) bekezdés szerinti adatállomány összeállítása céljából azon azonosítókhoz rendel összerendelési kapcsolati kódot, amelyek:
a) a 10/A. § (2) bekezdés e) és g) pontja szerinti okmányok esetében személyazonosság igazolására történő felhasználási célból érvényesnek minősülnek,
b) a 10/A. § (2) bekezdés f) pontja szerinti okmány esetében a 10/A. § (6) bekezdése szerinti megszüntetési ok nem áll fenn,
c) a 10/A. § (2) bekezdés c), d), i) és h) pontja szerinti azonosítók esetében az adatállományt átadó adatkezelő nyilvántartásában a 10/A. § (6) bekezdése szerinti megszüntetési vagy törlési ok nem áll fenn.
(7) A 10/A. § (2) bekezdés c)–d) pontjában felsorolt azonosítókat kezelő szervek a (3) bekezdés szerinti adatállományt a személyiadat- és lakcímnyilvántartás adatkezelője által az ágazati kapcsolati kóddal kiegészítve adják át az összerendelési nyilvántartást vezető szervnek.
(8) Az összerendelési nyilvántartást vezető szerv az összerendelési bejegyzés létrehozását, illetve a (2)–(3), (5) és (7) bekezdés szerinti adatállomány felhasználásával az összerendelési kapcsolati kód titkosított változatának összerendelési bejegyzéshez történt sikeres vagy sikertelen illesztését követően haladéktalanul törli az átvett adatokat.”
(13) A Szaz. tv.
- a)
- b) 10/C. § (2) és (3) bekezdésében a „titkosított kapcsolati” szövegrész helyébe a „titkosított összerendelési kapcsolati” szöveg,
- b)
- c)
lép.
(14) Hatályát veszti a Szaz. tv. 10/D. § (1) bekezdésében az „a jelen § rendelkezései szerint” szövegrész.
(14)
#### 4. A külföldre utazásról szóló 1998. évi XII. törvény módosítása
⋯ 1 változatlan sor ⋯
#### 5. Az elektronikus kereskedelmi szolgáltatások, valamint az információs társadalommal összefüggő szolgáltatások egyes kérdéseiről szóló 2001. évi CVIII. törvény módosítása
5. § Az elektronikus kereskedelmi szolgáltatások, valamint az információs társadalommal összefüggő szolgáltatások egyes kérdéseiről szóló 2001. évi CVIII. törvény a következő alcímmel és 15/B. §-sal egészül ki:
5. §
„Együttműködés a kormányzati eseménykezelő központtal
15/B. § (1) A szolgáltató az elektronikus információs rendszereket érintő biztonsági események megelőzésével, kezelésével összefüggő tevékenység vonatkozásában köteles együttműködni az állami és önkormányzati szervek elektronikus információbiztonságáról szóló törvény szerinti kormányzati eseménykezelő központtal.
(2) A közvetítő szolgáltató a konkrét biztonsági esemény kezelése, kivizsgálása céljából a kormányzati eseménykezelő központ egyedi kérelme alapján köteles az általa kezelt és rendelkezésére álló adatokat a kormányzati eseménykezelő központ részére átadni.”
#### 6. Az elektronikus hírközlésről szóló 2003. évi C. törvény módosítása
6. § (1) Az elektronikus hírközlésről szóló 2003. évi C. törvény (a továbbiakban: Eht.) 10. § (1) bekezdése a következő 29. ponttal egészül ki:
6. §
(A Hatóság)
„29. az elektronikus hírközlési szolgáltatások információbiztonságát érintő eseményekkel összefüggésben együttműködik az állami és önkormányzati szervek elektronikus információbiztonságáról szóló törvény szerinti kormányzati eseménykezelő központtal.”
(2) Az Eht. a következő alcímmel és 92/B. §-sal egészül ki:
„Együttműködés a kormányzati eseménykezelő központtal
92/B. § (1) Az elektronikus hírközlési szolgáltató köteles együttműködni a kormányzati eseménykezelő központtal az állami és önkormányzati szervek elektronikus információbiztonságáról szóló törvényben foglalt feladatai végrehajtása érdekében.
(2) Az elektronikus hírközlési szolgáltató köteles értesíteni a kormányzati eseménykezelő központot az általa üzemeltetett elektronikus hírközlő hálózatokat, illetve elektronikus hírközlési szolgáltatásokat érintő biztonsági eseményről, tudomására jutott fenyegetettségről, amely az elektronikus hírközlési hálózatban vagy az elektronikus hírközlési szolgáltatásban kedvezőtlen változást vagy egy előzőleg ismeretlen helyzetet idéz elő, vagy amelynek hatására az elektronikus hírközlési hálózatban vagy az elektronikus hírközlési szolgáltatásban hordozott információ bizalmassága, sértetlensége, hitelessége, funkcionalitása vagy rendelkezésre állása elvész, illetve megsérül.
(3) Az elektronikus hírközlési szolgáltató a kormányzati eseménykezelő központ tájékoztatása alapján köteles értesíteni azon előfizetőjét vagy felhasználóját, amelynek elektronikus hírközlő végberendezése vagy információs rendszere a biztonsági esemény bekövetkezésében érintett vagy azt okozta, vagy az által tudomása szerint fenyegetett.”
#### 7. A minősített adat védelméről szóló 2009. évi CLV. törvény módosítása
7. § (1) A minősített adat védelméről szóló 2009. évi CLV. törvény (a továbbiakban: Mavtv.) 3. § 14. pontja helyébe a következő rendelkezés lép:
7. §
(E törvény alkalmazásában)
„14. Gazdálkodó szervezet: a polgári perrendtartásról szóló törvényben meghatározott gazdálkodó szervezet;”
(2) A Mavtv. 20. § (1) bekezdése helyébe a következő rendelkezés lép:
„(1) A Nemzeti Biztonsági Felügyelet feladata a minősített adat védelmének hatósági felügyelete, a minősített adatok kezelésének hatósági engedélyezése és felügyelete, valamint a telephelyi iparbiztonsági hatósági feladatok ellátása. A Nemzeti Biztonsági Felügyelet a minősített adatok védelmének szakmai felügyeletéért felelős miniszter irányítása alatt álló, kormányrendeletben kijelölt szervezet keretében működő, önálló feladattal és hatósági jogkörrel rendelkező szervezet.”
(3) A Mavtv. VII. fejezete a következő 37/B. §-sal egészül ki:
„37/B. § Felhatalmazást kap a Kormány, hogy rendeletben kijelölje a Nemzeti Biztonsági Felügyelet működésének szervezeti keretét.”
(4) A Mavtv. 1. §-ában a „nemzeti iparbiztonság” szövegrész helyébe a „telephelyi iparbiztonság” szöveg lép.
(5) Hatályát veszti a Mavtv. 20. § (2) bekezdés d) és u) pontja.
#### 8. Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény módosítása
8. § (1) Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény (a továbbiakban: Ibtv.) 1. § (1) bekezdés 2–5. pontja helyébe a következő rendelkezések lépnek:
8. §
(E törvény alkalmazásában)
„2. adatfeldolgozás: az adatkezelési műveletekhez kapcsolódó technikai feladatok elvégzése, függetlenül a műveletek végrehajtásához alkalmazott módszertől és eszköztől, valamint az alkalmazás helyétől, feltéve hogy a technikai feladatot az adatokon végzik;
3. adatfeldolgozó: az a természetes vagy jogi személy, valamint jogi személyiséggel nem rendelkező szervezet, aki vagy amely szerződés alapján – beleértve a jogszabály rendelkezése alapján kötött szerződést is – adatok feldolgozását végzi;
4. adatkezelés: az alkalmazott eljárástól függetlenül az adatokon végzett bármely művelet vagy a műveletek összessége, így különösen az adatok gyűjtése, felvétele, rögzítése, rendszerezése, tárolása, megváltoztatása, felhasználása, lekérdezése, továbbítása, nyilvánosságra hozatala, összehangolása vagy összekapcsolása, zárolása, törlése és megsemmisítése, valamint az adatok további felhasználásának megakadályozása, fénykép-, hang- vagy képfelvétel készítése, valamint a személy azonosítására alkalmas fizikai jellemzők rögzítése;
5. adatkezelő: az a természetes vagy jogi személy, valamint jogi személyiséggel nem rendelkező szervezet, aki vagy amely önállóan vagy másokkal együtt az adatok kezelésének célját meghatározza, az adatkezelésre (beleértve a felhasznált eszközt) vonatkozó döntéseket meghozza és végrehajtja, vagy az adatfeldolgozóval végrehajtatja;”
(2) Az Ibtv. 1. § (1) bekezdés 43. pontja helyébe a következő rendelkezés lép:
(E törvény alkalmazásában)
„43. szervezet: az adatkezelést végző, illetve az adatfeldolgozást végző vagy végeztető jogi személy vagy egyéni vállalkozó, valamint az üzemeltető;”
(3) Az Ibtv. 1. § (1) bekezdés 47. pontja helyébe a következő rendelkezés lép:
(E törvény alkalmazásában)
„47. zárt célú elektronikus információs rendszer: a nemzetbiztonsági, honvédelmi, rendészeti, diplomáciai információs feladatok ellátását biztosító, rendeltetése szerint elkülönült elektronikus információs rendszer, amely kizárólagosan a speciális igények kielégítését, az e célra létrehozott szervezet és technika működését szolgálja;”
(4) Az Ibtv. 1. § (1) bekezdése a következő 3a. ponttal egészül ki:
(E törvény alkalmazásában)
„3a. adatgazda: annak a szervezeti egységnek a vezetője, ahová jogszabály vagy közjogi szervezetszabályozó eszköz az adat kezelését rendeli, illetve ahol az adat keletkezik;”
(5) Az Ibtv. 1. § (3) bekezdése helyébe a következő rendelkezés lép:
„(3) E törvény alkalmazásában egy elektronikus információs rendszernek kell tekinteni adott adatgazda által, adott cél érdekében az adatok, információk kezelésére használt eszközök (környezeti infrastruktúra, hardver, hálózat és adathordozók), eljárások (szabályozás, szoftver és kapcsolódó folyamatok), valamint az ezeket kezelő személyek együttesét.”
(6) Az Ibtv. 2. § (3)–(5) bekezdése helyébe a következő rendelkezések lépnek:
„(3) A Kormány rendeletében meghatározott egyes zárt célú elektronikus információs rendszerek esetében, az e törvény szerinti hatósági feladatokat, a biztonsági felügyeletet a Kormány által kijelölt szerv kormányrendeletben meghatározottak szerint látja el.
(4) A polgári hírszerző tevékenységet végző nemzetbiztonsági szolgálat elektronikus információs rendszerei esetében, az e törvény szerinti hatósági feladatokat, a biztonsági felügyeletet a polgári hírszerzési szervezetrendszeren belül működő, a Kormány által kijelölt szerv kormányrendeletben meghatározottak szerint látja el.
(5) A honvédelmi célú elektronikus információs rendszerek esetében, az e törvény szerinti hatósági feladatokat, a biztonsági felügyeletet a honvédelmi ágazaton belül működő, a Kormány által kijelölt szerv kormányrendeletben meghatározottak szerint látja el.”
(7) Az Ibtv. 2. §-a a következő (6) és (7) bekezdéssel egészül ki:
„(6) Az európai vagy nemzeti létfontosságú létesítménnyé, rendszerré törvény alapján kijelölt létesítmények, rendszerek elektronikus információs rendszerei esetében az e törvény szerinti hatósági feladatokat, a biztonsági felügyeletet a katasztrófavédelem szervezetrendszerén belül működő, a Kormány által kijelölt szerv kormányrendeletben meghatározottak szerint látja el.
(7) E törvény rendelkezéseit
a) a minősített adatokat kezelő elektronikus információs rendszereket érintően a minősített adat védelméről szóló törvényben,
b) a médiaszolgáltatási és elektronikus hírközlési tevékenység esetén az elektronikus hírközlésről szóló törvényben, továbbá a médiaszolgáltatásokról és tömegkommunikációról szóló törvényben
meghatározott eltérésekkel kell alkalmazni.”
(8) Az Ibtv. 3. § (1) bekezdése helyébe a következő rendelkezés lép:
„(1) A 2. § (1) bekezdés a)–k) pontjában megjelölt szervek által kezelt adatok és a 2. § (2) bekezdés b) pontjában megjelölt szervezetek által kezelt, a nemzeti adatvagyon részét képező adatok Magyarország területén üzemeltetett és tárolt elektronikus információs rendszerekben, valamint diplomáciai információs célokra használt zárt célú elektronikus információs rendszerben kezelhetőek.”
(9) Az Ibtv. 3. § (3) bekezdése helyébe a következő rendelkezés lép:
„(3) A 2. § (1) bekezdés a)–k) pontjában megjelölt szervek által kezelt adatok elektronikus információs rendszerei az elektronikus információs rendszerek biztonságának felügyeletét ellátó hatóság (a továbbiakban: hatóság) engedélyével vagy nemzetközi szerződés alapján az EGT-államok területén belül üzemeltetett elektronikus információs rendszerekben is kezelhetőek.”
(10) Az Ibtv. 8. § (6) bekezdése helyébe a következő rendelkezés lép:
„(6) A hatóság a szervezet által megállapított biztonsági osztályt – a 2. § (3)–(6) bekezdésében meghatározott elektronikus információs rendszerek kivételével – felülbírálhatja és magasabb, indokolt esetben alacsonyabb szintű osztályba sorolást is megállapíthat.”
(11) Az Ibtv. 8. §-a a következő (7) bekezdéssel egészül ki:
„(7) Új elektronikus információs rendszer bevezetése vagy már működő elektronikus információs rendszer fejlesztése során megállapított biztonsági osztályhoz tartozó követelményeket a használatbavételig teljesíteni kell.”
(12) Az Ibtv. 9. § (2)–(4) bekezdése helyébe a következő rendelkezések lépnek:
„(2) Az elektronikus információs rendszer
a) fejlesztését végző,
b) üzemeltetését végző,
c) üzemeltetéséért felelős vagy
d) információbiztonságáért felelős
szervezeti egységeket az elektronikus információs rendszerek védelmére való felkészültségük alapján a szervezettől elvárt, eltérő biztonsági szintekbe kell sorolni jogszabályban meghatározott szempontok szerint.
(3) A szervezet vagy szervezeti egységek biztonsági szintjét a szervezet védelemre való felkészültsége határozza meg.
(4) A szervezet vagy szervezeti egységek biztonsági szintjének meghatározását az elektronikus információs rendszer felhasználásának módja határozza meg, jogszabályban meghatározott szempontok szerint.”
(13) Az Ibtv. 9. § a következő (5) bekezdéssel egészül ki:
„(5) A szervezet vagy szervezeti egység az e törvényben meghatározott feltételeknek megfelelő, az adott szervezetre irányadó besorolási szintnél magasabb szintű besorolást is megállapíthat.”
(14) Az Ibtv. 10. § (1)–(3) bekezdése helyébe a következő rendelkezések lépnek:
„(1) A szervezet vagy szervezeti egység jogszabályban meghatározott szempontok alapján meghatározza, hogy a vizsgálat elvégzésekor melyik biztonsági szintnek felel meg.
(2) Ha a vizsgálat alapján meghatározott biztonsági szint alacsonyabb, mint az adott szervezetre vagy szervezeti egységre jogszabályban meghatározott biztonsági szint, akkor a szervezetnek a vizsgálatot követő 90 napon belül cselekvési tervet kell készítenie a számára előírt biztonsági szint elérésére.
(3) A szervezet vagy a 9. § (2) bekezdése szerinti szervezeti egység biztonsági szintjét a cselekvési tervben szereplő ütemezés szerint kell elérni. Ha a biztonsági szint a vizsgálat alapján az 1. szintet nem éri el, az 1. szint eléréséhez szükséges intézkedéseket az (1) bekezdésben meghatározott szempontok szerint lefolytatott vizsgálatot követő két éven belül meg kell valósítani.”
(15) Az Ibtv. 10. § (5)–(8) bekezdése helyébe a következő rendelkezések lépnek:
„(5) A biztonsági szint meghatározását a 9. § (1) bekezdésében előírt biztonsági szint elérését követően legalább háromévenként, szükség esetén soron kívül, dokumentált módon felül kell vizsgálni.
(6) Az elektronikus információs rendszer biztonságát érintő változás esetén, illetve új elektronikus információs rendszer bevezetésekor a szervezet vagy szervezeti egység biztonsági szintbe sorolását soron kívül meg kell ismételni.
(7) Ha a soron kívüli felülvizsgálat alapján meghatározott biztonsági szint alacsonyabb, mint az adott szervezetre vagy szervezeti egységre előírt biztonsági szint, akkor a szervezetnek vagy szervezeti egységnek a vizsgálatot követő 90 napon belül cselekvési tervet kell készítenie a számára előírt biztonsági szint elérésére.
(8) A szervezet vagy felelős szervezeti egység biztonsági szintbe sorolását a szervezet vezetője hagyja jóvá, és felel annak a jogszabályoknak és kockázatoknak való megfelelőségéért, a felhasznált adatok teljességéért és időszerűségéért. A biztonsági szintbe sorolás eredményét a szervezet informatikai biztonsági szabályzatában vagy szervezeti egységre irányadó szabályzatban kell rögzíteni.”
(16) Az Ibtv. 11. § (1) bekezdés c) pontja helyébe a következő rendelkezés lép:
(A szervezet vezetője köteles gondoskodni az elektronikus információs rendszerek védelméről a következők szerint:)
„c) az elektronikus információs rendszer biztonságáért felelős személyt nevez ki vagy bíz meg,”
(17) Az Ibtv. 11. § (3) bekezdése helyébe a következő rendelkezés lép:
„(3) A jogszabály által kijelölt központosított informatikai és elektronikus hírközlési szolgáltató, illetve központi adatkezelő és adatfeldolgozó szolgáltató igénybevétele esetén az (1) és (2) bekezdésben meghatározott feltételek teljesítését a jogszabály által kijelölt központosított informatikai és elektronikus hírközlési szolgáltató, illetve a központi adatkezelő és adatfeldolgozó szolgáltató úgy biztosítja, hogy közreműködik a szervezet és az elektronikus információs rendszer biztonságáért felelős személy feladatai ellátásában a jogkörébe tartozó tevékenységek tekintetében. A két szervezet közötti feladatmegosztást kétoldalú szolgáltatási szerződések biztosítják, amelyek a központi szolgáltató felett felügyeletet gyakorló miniszter vagy megbízottja ellenjegyzésével lépnek hatályba. Az (1) bekezdés a) és b) pontjában meghatározott feladatok keretében a szervezeti szintű informatikai biztonsági szabályok kidolgozása abban az esetben is a szervezet vezetőjének felelőssége, ha a jogszabály által kijelölt központosított elektronikus és hírközlési szolgáltatót vesz igénybe.”
(18) Az Ibtv. 11. §-a a következő (5)–(7) bekezdéssel egészül ki:
„(5) A nemzetbiztonsági védelem alá eső állami szervek esetében az elektronikus információs rendszer biztonságáért felelős személy kinevezése tekintetében a kormányzati eseménykezelő központ előzetes véleményezési jogot gyakorol.
(6) A biztonsági esemény kivizsgálásában részt vevő személy csak az lehet, aki rendelkezik a szervezet vezetője által – a kormányzati eseménykezelő központ előzetes véleményezésével – kiadott megbízással. A megbízást írásba kell foglalni. A biztonsági esemény kivizsgálásában részt vevő személynek a megbízás előtt részt kell vennie a biztonságiesemény-kezelő eljárásról szóló, kormányzati eseménykezelő központ által tartott tájékoztató előadáson.
(7) A polgári hírszerző tevékenységet végző nemzetbiztonsági szolgálat elektronikus információs rendszerei, valamint a honvédelmi célú elektronikus információs rendszerek esetében az (5) és (6) bekezdés rendelkezései nem alkalmazhatóak.”
(19) Az Ibtv. 14. § (1) bekezdése helyébe a következő rendelkezés lép:
„(1) Az e törvény hatálya alá tartozó elektronikus információs rendszerek biztonságának felügyeletét – a 2. § (3)–(6) bekezdésében meghatározott kivétellel – a Kormány által kijelölt hatóság látja el.”
(20) Az Ibtv. 14. § (2) bekezdés e) pontja helyébe a következő rendelkezés lép:
(A hatóság feladata:)
„e) a hozzá érkező biztonsági eseményekkel kapcsolatos bejelentések kivizsgálására irányuló hatósági eljárás megindítása,”
(21) Az Ibtv. 14. § (2) bekezdés j) pontja helyébe a következő rendelkezés lép:
(A hatóság feladata:)
„j) kapcsolattartás a 19. § (1)–(4) bekezdésében meghatározott eseménykezelő központokkal,”
(22) Az Ibtv. 15. § (1) bekezdés e) pontja helyébe a következő rendelkezés lép:
(A hatóság nyilvántartja és kezeli)
„e) a biztonsági eseményekkel kapcsolatos, a kormányzati eseménykezelő központtól kapott értesítéseket.”
(23) Az Ibtv. 15. § (3) és (4) bekezdése helyébe a következő rendelkezések lépnek:
„(3) A szervezet az (1) bekezdés a)–c) pontjában meghatározott adatokat és ezek változásait, valamint az (1) bekezdés d) pontja szerinti szabályzatot megküldi a hatóságnak a nyilvántartásba vétel érdekében.
(4) Az (1) bekezdésben meghatározott nyilvántartásból – ha jogszabály eltérően nem rendelkezik – adattovábbítás kizárólag a 19. § (1)–(4) bekezdésében meghatározott eseménykezelő központok részére végezhető.”
(24) Az Ibtv. 16. § (1) bekezdés e) és f) pontja helyébe a következő rendelkezések lépnek:
(A hatóság az elektronikus információs rendszerek, és az azokban kezelt adatok biztonsága érdekében jogosult megtenni, elrendelni, ellenőrizni minden olyan, az elektronikus információs rendszer védelmére vonatkozó intézkedést, amellyel az érintett elektronikus információs rendszert veszélyeztető fenyegetések kezelhetőek. Ennek érdekében jogosult:)
„e) hazai információbiztonsági, kibervédelmi gyakorlatokat szervezni,
f) a nemzetközi információbiztonsági, kibervédelmi gyakorlatokon felkérésre képviselni Magyarországot,”
(25) Az Ibtv. 16. §-a a következő (4)–(6) bekezdéssel egészül ki:
„(4) Ha az elektronikus információs rendszert olyan
a) súlyos biztonsági esemény éri vagy
b) súlyos biztonsági esemény közvetlen bekövetkezése fenyegeti,
amely a rendszert működtető szervezet működéséhez szükséges alapvető információk vagy személyes adatok sérülésével jár, a kormányzati eseménykezelő központ a védelmi feladatainak ellátása érdekében kötelezheti a szervezetet, hogy a súlyos biztonsági esemény megszüntetése vagy a fenyegetettség elhárítása érdekében szükséges intézkedéseket tegye meg.
(5) Ha a szervezethez információbiztonsági felügyelő van kirendelve, a (4) bekezdés szerinti körülmények felmerüléséről a kormányzati eseménykezelő központot haladéktalanul tájékoztatja. Azonnali beavatkozást igénylő esetben a kormányzati eseménykezelő központ – az információbiztonsági felügyelő útján – az információk sérülésének elkerüléséhez szükséges mértékben ideiglenes intézkedést alkalmazhat.
(6) Ha a (2) bekezdés a) pontjában és a (3) bekezdés a) pontjában meghatározott felszólítást az érintett szervezet figyelmen kívül hagyja, vagy a hatóság által javasolt védelmi intézkedéseket önhibájából nem teljesíti és ezzel a (4) bekezdés a) vagy b) pontja szerinti biztonsági esemény áll vagy állhat elő, a hatóság a biztonsági esemény bekövetkezésének elhárítására fordított költségének megtérítésére kötelezi.”
(26) Az Ibtv. 9. alcíme helyébe a következő alcím lép:
„9. Sérülékenységvizsgálat, biztonsági esemény vizsgálata
18. § (1) A hatóság az érintett szervezetet kötelezheti arra, hogy sérülékenységvizsgálatot végeztessen, valamint a biztonsági eseményt kivizsgáltassa. Ha a hatóság kötelezésének az érintett szervezet nem tesz eleget, a hatóság eljárási bírságot szab ki.
(2) A törvény hatálya alá tartozó szervezet sérülékenységvizsgálatot, biztonsági esemény vizsgálatát a hatóság felhívása nélkül is kezdeményezhet.
(3) A sérülékenységvizsgálatot, illetve a biztonsági esemény vizsgálatát – az (5) bekezdésben foglalt szervek és elektronikus információs rendszerek kivételével –
a) a Kormány rendeletében meghatározott állami szerv, vagy
b) telephely biztonsági tanúsítvánnyal, továbbá a feladat ellátásához szükséges – jogszabályban meghatározott – szakértelemmel és infrastrukturális feltételekkel rendelkező gazdasági társaság
végezhet.
(4) A (3) bekezdés b) pontja szerinti gazdasági társaság nevében és alkalmazásában kizárólag olyan személy végezheti a vizsgálatot, akinek a nemzetbiztonsági ellenőrzését elvégezték és a nemzetbiztonsági ellenőrzés során nemzetbiztonsági kockázatot nem állapítottak meg.
(5) A sérülékenységvizsgálatot, illetve a biztonsági esemény vizsgálatát
a) a zárt célú elektronikus információs rendszerek,
b) a 2. § (1) bekezdése szerinti állami és önkormányzati szervek európai létfontosságú rendszerelemmé és a nemzeti létfontosságú rendszerelemmé törvény alapján kijelölt rendszerelemei elektronikus információs rendszerei, valamint
c) a nemzetbiztonsági védelem alá eső szervek
vonatkozásában – a (8) bekezdésben foglaltak kivételével – a Kormány rendeletében meghatározott állami szerv végzi el.
(6) Az (1) bekezdés szerinti vizsgálatok eredményét a vizsgálatot végző szerv vagy gazdasági társaság a hatóság és az érintett szervezet részére a vizsgálatok befejezését követően haladéktalanul megküldi.
(7) Az érintett szervezet a feltárt hiányosságokról, a sérülékenységek megszüntetésére vonatkozó intézkedési tervről a vizsgálatok lezárását követően tájékoztatja az érintett hatóságot.
(8) A 19. § (3) bekezdése szerinti eseménykezelő központ a honvédelmi célú elektronikus információs rendszerek vonatkozásában, a 19. § (4) bekezdése szerinti eseménykezelő központ a polgári hírszerző tevékenységet végző nemzetbiztonsági szolgálat elektronikus információs rendszerei vonatkozásában elvégzi a sérülékenységvizsgálatot, illetve a biztonsági esemény vizsgálatát.
(9) A sérülékenységvizsgálatot, illetve a biztonsági esemény vizsgálatát az (5) bekezdés szerinti állami szerv végzi el, ha az (5) bekezdés b) pontja szerinti elektronikus információs rendszereken kívüli, európai létfontosságú rendszerelemmé és a nemzeti létfontosságú rendszerelemmé törvény alapján kijelölt rendszerelemek elektronikus információs rendszerei tekintetében nincs a sérülékenységvizsgálat, illetve a biztonságiesemény-vizsgálat elvégzésére a jogszabályban meghatározott feltételeknek megfelelő gazdasági társaság.”
(27) Az Ibtv. 19. §-a helyébe a következő rendelkezés lép:
„19. § (1) A Kormány a globális kibertér irányából érkező, valamint az állami és önkormányzati elektronikus információs rendszerek működését biztosító infokommunikációs infrastruktúrát, illetve – a (2)–(4) bekezdés szerinti elektronikus információs rendszerek kivételével – a 2. §-ban meghatározott szervek nyílt elektronikus információs rendszereit érintő, e törvényben foglalt biztonsági események és fenyegetések kezelése érdekében kormányzati eseménykezelő központot működtet a polgári nemzetbiztonsági szolgálatok irányításáért felelős miniszter irányítása alatt. A 2. §-ban meghatározott szervek a tudomásukra jutott biztonsági események adatait kötelesek haladéktalanul a kormányzati eseménykezelő központ részére továbbítani.
(2) A Kormány az (1) bekezdéstől eltérően, a 2. § (2) bekezdés c) pontjában meghatározott kijelölt létfontosságú rendszerelem elektronikus információs rendszereit érintő, e törvényben foglalt biztonsági események és fenyegetések kezelése érdekében eseménykezelő központot működtet a katasztrófák elleni védekezésért felelős miniszter irányítása alatt.
(3) A Kormány az (1) bekezdéstől eltérően, a honvédelmi célú elektronikus információs rendszereket érintő, e törvényben foglalt biztonsági események és fenyegetések kezelése érdekében eseménykezelő központot működtet a honvédelemért felelős miniszter irányítása alatt.
(4) A Kormány az (1) bekezdéstől eltérően, a polgári hírszerző tevékenységet végző nemzetbiztonsági szolgálat elektronikus információs rendszereit érintő, e törvényben foglalt biztonsági események és fenyegetések kezelése érdekében eseménykezelő központot működtet a polgári hírszerzési tevékenység irányításáért felelős miniszter irányítása alatt.
(5) A (2)–(4) bekezdés szerinti eseménykezelő központok a biztonsági eseményekhez kapcsolódó és a (6) bekezdés szerinti együttműködés során tudomásukra jutott biztonsági események adatait kötelesek haladéktalanul a kormányzati eseménykezelő központ részére továbbítani.
(6) A (2)–(4) bekezdés szerinti eseménykezelő központok részt vehetnek a szakterület szerinti nemzetközi együttműködésben és e célból akkreditálhatóak.
(7) A kormányzati eseménykezelő központ az európai kormányzati eseménykezelő csoport által akkreditált nemzeti eseménykezelő központként részt vesz a kormányzati eseménykezelő központok nemzetközi együttműködésében.”
(28) Az Ibtv. 20. § (1) bekezdés b)–d) pontja helyébe a következő rendelkezések lépnek:
(A kormányzati eseménykezelő központ ellátja a következő feladatokat:)
„b) a nemzetközi eseménykezelési együttműködésben Magyarország képviselete, a magyar kiberteret érintő nemzetközi bejelentések fogadása és kezelése,
c) a szervezetekkel való kapcsolattartás a bejelentett biztonsági események fogadására, valamint azok kezeléséhez szükséges intézkedések megtétele és koordinációja,
d) a magyar kibertér rendszeres biztonsági helyzetértékelésének elvégzése,”
(29) Az Ibtv. 20. § (1) bekezdés f) pontja helyébe a következő rendelkezés lép:
(A kormányzati eseménykezelő központ ellátja a következő feladatokat:)
„f) a biztonsági események kivizsgálásának támogatása, amely során elvégezheti a biztonsági események adatainak műszaki vizsgálatát, amelyhez adatokat és az adatokhoz elektronikus hozzáférést kérhet,”
(30) Az Ibtv. 20. § (1) bekezdés i)–m) pontja helyébe a következő rendelkezések lépnek, és a bekezdés a következő n) ponttal egészül ki:
(A kormányzati eseménykezelő központ ellátja a következő feladatokat:)
„i) azonnali figyelmeztetések közzététele a kritikus hálózatbiztonsági fenyegetettségekről, ezek magyar nyelvű megjelenítése,
j) a nemzetközileg publikált sérülékenységek hozzáférhetővé tétele a honlapján,
k) hazai információbiztonsági és kibervédelmi gyakorlatokat tervezhet, szervezhet, gyakorlatokon vehet részt,
l) nemzetközi információbiztonsági és kibervédelmi gyakorlatokat tervezhet, szervezhet, gyakorlatokon vehet részt,
m) együttműködik a hatósággal, továbbá szükség szerint a biztonsági esemény kezelése tekintetében érintett szervezetekkel,
n) az állami és önkormányzati szervek biztonságtudatosságának elősegítése céljából oktatási anyagokat dolgozhat ki és tréningeket tarthat, felvilágosító, szemléletformáló kampányokat szervezhet.”
(31) Az Ibtv. 20. § (2) bekezdése helyébe a következő rendelkezés lép:
„(2) A 19. § (2)–(4) bekezdése szerinti eseménykezelő központok az általuk támogatott ágazatok tekintetében ellátják az (1) bekezdés c), d,) e), f), i), k), l) és m) pontja szerinti feladatokat.”
(32) Az Ibtv. 21. § (1) bekezdése helyébe a következő rendelkezés lép:
„(1) Az e-közigazgatásért felelős miniszter által vezetett Nemzeti Kiberbiztonsági Koordinációs Tanács (a továbbiakban: Tanács) a Kormány javaslattevő, véleményező szerveként gondoskodik a 2. § (1)–(6) bekezdésében, valamint a 14. § (1) bekezdésében meghatározott szervezetek e törvényben és végrehajtási rendeleteiben meghatározott tevékenységeinek összehangolásáról.”
(33) Az Ibtv. 22. §-a helyébe a következő rendelkezés lép:
„22. § (1) A hatóság, a 2. § (3)–(6) bekezdése szerinti szerv, a 18. § (3) bekezdése szerinti szerv vagy gazdasági társaság, a 18. § (5) bekezdése szerinti szerv, valamint a 19. § (1)–(4) bekezdése szerinti eseménykezelő központ munkatársai az e törvényben meghatározott, az elektronikus információs rendszerek védelmével összefüggő feladataik ellátása során megismert minősített adatot, személyes adatot vagy különleges adatot, üzleti titkot, banktitkot, fizetési titkot, biztosítási titkot, értékpapírtitkot, pénztártitkot, orvosi titkot és más hivatás gyakorlásához kötött titkot kizárólag a feladat ellátásának időtartama alatt, a célhoz kötöttség elvének figyelembevételével jogosultak kezelni. A feladatellátás befejezését követően a feladatellátáshoz kapcsolódóan rögzített adatokat kötelesek az elektronikus információs rendszereikből és adathordozóikról törölni.
(2) A hatóság, a 2. § (3)–(6) bekezdése szerinti szerv, a 18. § (3) bekezdése szerinti szerv vagy gazdasági társaság, a 18. § (5) bekezdése szerinti szerv, valamint a 19. § (1)–(4) bekezdése szerinti eseménykezelő központ munkatársait az (1) bekezdés szerint megismert adatok tekintetében írásba foglalt titoktartási kötelezettség terheli, amely a foglalkoztatásra irányuló jogviszony megszűnését követő 5 évig fennmarad.
(3) A hatóság eljárása során keletkezett adatok nem nyilvánosak.”
(34) Az Ibtv. III. Fejezete a következő 12/A. alcímmel egészül ki:
„12/A. Elektronikus kapcsolattartás
22/A. § (1) Az e törvény hatálya alá tartozó szervezetek és elektronikus információs rendszerek tekintetében
a) a 7. § szerinti biztonsági osztályba sorolás eredményének bejelentése, a 8. § (5) bekezdése szerinti cselekvési terv, a 15. § (1) bekezdés a)–c) pontja szerinti adatok és a 15. § (1) bekezdés d) pontja szerinti szabályzat megküldése a hatóság felé,
b) a 13. § (3) bekezdése szerinti biztonsági esemény bejelentése a kormányzati eseménykezelő központ felé
a hatóság és a kormányzati eseménykezelő központ által működtetett elektronikus rendszerben, elektronikus úton történik.
(2) Biztonsági esemény bejelentése bármely csatornán megvalósítható, ha a szervezet elektronikus információs rendszere oly mértékben sérül, hogy az elektronikus kapcsolattartás lehetetlenné válik.”
(35) Az Ibtv. 23. § c) pontja helyébe a következő rendelkezés lép:
(A Nemzeti Közszolgálati Egyetem a képzési tevékenység ellátásával összefüggésben)
„c) gondoskodik a vezetők, az elektronikus információs rendszer biztonságáért felelős személyek és az általuk irányított szervezeti egységek munkatársai képzéséről és éves továbbképzéséről, együttműködik a kormányzati eseménykezelő központ szakembereivel.”
(36) Az Ibtv. 24. § (1) bekezdés e) pontja helyébe a következő rendelkezés lép:
(Felhatalmazást kap a Kormány, hogy rendeletben meghatározza)
„e) a kormányzati eseménykezelő központot, feladat- és hatáskörét, a biztonságiesemény-kezelési eljárás részletes szabályait,”
(37) Az Ibtv. 24. § (1) bekezdése a következő g)–k) ponttal egészül ki:
(Felhatalmazást kap a Kormány, hogy rendeletben meghatározza)
„g) a jogszabály által kijelölt központosított informatikai és elektronikus hírközlési szolgáltató e törvény alapján ellátandó feladataira vonatkozó részletes szabályokat,
h) a 2. § (3) bekezdése szerinti elektronikus információs rendszereket, valamint e rendszerek tekintetében a hatósági feladatokat ellátó szerveket és a feladatellátás részletes szabályait,
i) a 2. § (4)–(6) bekezdése szerinti hatóságot és a feladatellátás részletes szabályait,
j) a sérülékenységvizsgálatra, biztonsági esemény kivizsgálására feljogosított állami szerveket, a 18. § (3) bekezdés b) pontja szerinti gazdasági társasággal szemben támasztott szakmai követelményeket, a sérülékenységvizsgálatra, biztonsági esemény kivizsgálására vonatkozó eljárási szabályokat, és
k) a 19. § (2)–(4) bekezdése szerinti eseménykezelő központot, feladat- és hatáskörét.”
(38) Az Ibtv. a következő 16. alcímmel egészül ki:
„16. Az Európai Unió jogának való megfelelés
27. § Ez a törvény a belső piaci szolgáltatásokról szóló, 2006. december 12-i 2006/123/EK európai parlamenti és tanácsi irányelvnek való megfelelést szolgálja.
28. § E törvény tervezetének a belső piaci szolgáltatásokról szóló, 2006. december 12-i 2006/123/EK európai parlamenti és tanácsi irányelv 15. cikk (7) bekezdése szerinti előzetes bejelentése megtörtént.”
(39) Az Ibtv.
- a) 1. § (1) bekezdés 42. pontjában az „incidenskezelő” szövegrész helyébe az „eseménykezelő” szöveg,
- b) 21. § (2) bekezdésében az „a kormányzati tevékenység összehangolásáért” szövegrész helyébe az „az e-közigazgatásért” szöveg,
- c) 24. § (2) bekezdés a) pontjában az „informatikáért felelős miniszter, hogy az e-közigazgatásért” szövegrész helyébe az „e-közigazgatásért felelős miniszter, hogy az informatikáért” szöveg
lép.
(40) Hatályát veszti az Ibtv.
- a) 1 § (1) bekezdés 23. és 24. pontja,
- b) 1. § (2) bekezdése,
- c) 8. § (4) bekezdése,
- d) 11. § (1) bekezdés d) és e) pontja,
- e) 11. § (4) bekezdése,
- f) 14. § (2) bekezdés g), k)–n) pontja,
- g) 14. § (3) bekezdése,
- h) 20. § (1) bekezdés a) pontja,
- i) 24. § (1) bekezdés d) pontja, és
- j) 24. § (3) bekezdése.
(41) Az Ibtv. 1. § (1) bekezdése a következő 14a. ponttal egészül ki:
(E törvény alkalmazásában)
„14a. EGT-állam: az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvényben (a továbbiakban: Infotv.) meghatározott állam;”
(42) Az Ibtv. 1. § (1) bekezdése a következő 14b. ponttal egészül ki:
(E törvény alkalmazásában)
„14b. elektronikus információs rendszer: az adatok, információk kezelésére használt eszközök (környezeti infrastruktúra, hardver, hálózat és adathordozók), eljárások (szabályozás, szoftver és kapcsolódó folyamatok), valamint az ezeket kezelő személyek együttese;”
(43) Az Ibtv. 1. § (1) bekezdése a következő 32a. ponttal egészül ki:
(E törvény alkalmazásában)
„32a. kritikus adat: az Infotv. szerinti személyes adat, különleges adat vagy valamely jogszabállyal védett adat;”
(44) Az Ibtv. 1. § (1) bekezdése a következő 41a. ponttal egészül ki:
(E törvény alkalmazásában)
„41a. súlyos biztonsági esemény: olyan informatikai esemény, amely bekövetkezése esetén az állami működés szempontjából kritikus adat bizalmassága, sértetlensége vagy rendelkezésre állása sérülhet, emberi életek kerülhetnek közvetlen veszélybe, személyi sérülések nagy számban következhetnek be, súlyos bizalomvesztés következhet be az állammal vagy az érintett szervezettel szemben, alapvető emberi, vagy a társadalom működése szempontjából kiemelt jogok sérülhetnek;”
#### 9. Az állami és önkormányzati nyilvántartások együttműködésének általános szabályairól szóló 2013. évi CCXX. törvény módosítása
9. § (1) Az állami és önkormányzati nyilvántartások együttműködésének általános szabályairól szóló 2013. évi CCXX. törvény (a továbbiakban: Iop tv.) 2. §-a a következő 14–17. ponttal egészül ki:
9. §
(E törvény alkalmazásában:)
„14. etalon nyilvántartás: adatszolgáltatást csak más nyilvántartások részére nyújtó nyilvántartás, amelybe az elsődleges adat az adatközlésre kötelezett szerv (adatforrás szerv) értesítése alapján első alkalommal kerül nyilvántartásba vételre,
15. alapnyilvántartás: adatszolgáltatást felhasználók részére is nyújtó olyan nyilvántartás, amelyben az elsődleges adat az adatközlésre kötelezett szerv (adatforrás szerv) értesítése alapján első alkalommal kerül nyilvántartásba vételre,
16. szolgáltató nyilvántartás: elsődleges adatot kezelő nyilvántartás adatainak továbbításával adatszolgáltatást más nyilvántartások és felhasználók részére is nyújtó nyilvántartás,
17. biztonsági nyilvántartás: az alapjául szolgáló nyilvántartás vészüzemi leállást követő teljes értékű visszaállítását lehetővé tevő nyilvántartás.”
(2) Az Iop tv. 16. § (1) bekezdés 5. pontja helyébe a következő rendelkezés lép:
(Felhatalmazást kap a Kormány, hogy rendeletben)
„5. állapítsa meg az elsődleges adatnak minősülő adatok körét és az azokat elsődleges adatként tartalmazó etalon és alapnyilvántartásokat, valamint az elsődleges adattal járó kötelezettségek kezdő időpontját,”
(3) Hatályát veszti az Iop tv. 16. § (3) bekezdése.
#### 10. Az egységes elektronikuskártya-kibocsátási keretrendszerről szóló 2014. évi LXXXIII. törvény módosítása
10. § (1)
⋯ 20 változatlan sor ⋯