§Nyílt Jogtár

2021. évi XXXI. törvény — mi változott? 2021. június 28.

A 2021. május 15. és 2021. június 28. között hatályba lépett módosítások. 165 sor került be, 13 sor került ki.

Előző módosítás (2021. május 15.)Következő módosítás (2021. június 29.) →IdőállapotokHatályos szöveg
165 változatlan sor ⋯
#### 15. Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény módosítása
68. § (1)
68. § (1) Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény 1. § (1) bekezdése a következő 17a. ponttal egészül ki:
(2)
(E törvény alkalmazásában)
„17a. európai kiberbiztonsági tanúsítási rendszer: az (EU) 2019/881 európai parlamenti és tanácsi rendelet 2. cikk 9. pontja szerinti rendszer;”
(2) Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény 1. § (1) bekezdése a következő 22a. ponttal egészül ki:
(E törvény alkalmazásában)
„22a. gyártó: az (EU) 2019/881 európai parlamenti és tanácsi rendelet 2. cikk 12–14. pontjai szerinti IKT-termék, IKT-szolgáltatás, illetve IKT-folyamat gyártója vagy nyújtója;”
(3)
(4)
(4) Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény 1. § (1) bekezdése a következő 24–24b. ponttal egészül ki:
(E törvény alkalmazásában)
„24. IKT-termék: az (EU) 2019/881 európai parlamenti és tanácsi rendelet 2. cikk 12. pontja szerinti termék;
24a. IKT-szolgáltatás: az (EU) 2019/881 európai parlamenti és tanácsi rendelet 2. cikk 13. pontja szerinti szolgáltatás;
24b. IKT-folyamat: az (EU) 2019/881 európai parlamenti és tanácsi rendelet 2. cikk 14. pontja szerinti folyamat;”
(5)
69. § (1)
4 változatlan sor ⋯
(4)
(5)
(5) Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény 2. §-a a következő (6) bekezdéssel egészül ki:
(6)
„(6) A III/A. Fejezetben foglaltakat az IKT-termék, IKT-szolgáltatás vagy IKT-folyamat tanúsításával kapcsolatos hatósági tevékenységre kell alkalmazni.”
(6) Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény 2. §-a a következő (8) bekezdéssel egészül ki:
„(8) Az e törvényben szabályozott kiberbiztonsági tanúsításra, valamint a tanúsító szervezet tevékenységére nem kell alkalmazni a megfelelőségértékelő szervezetek tevékenységéről szóló törvény rendelkezéseit.”
70. §
71. §
12 változatlan sor ⋯
78. §
79. §
79. § Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény 20. § (1) bekezdése a következő l) ponttal egészül ki:
[A 19. § (1) bekezdés szerinti eseménykezelő központ ellátja a következő feladatokat:]
„l) részt vesz az (EU) 2019/881 európai parlamenti és tanácsi rendelet szerinti sebezhetőséggel kapcsolatos, kormányrendeletben meghatározott feladatok végrehajtásában.”
80. §
81. §
82. §
83. §
83. § Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény a 22/A. §-t követően a következő III/A. Fejezettel egészül ki:
„III/A. FEJEZET
A KIBERBIZTONSÁGI TANÚSÍTÁS
12/B. A tanúsító hatóság
22/B. § (1) Az (EU) 2019/881 európai parlamenti és tanácsi rendelet szerinti nemzeti kiberbiztonsági tanúsító hatóság (a továbbiakban: tanúsító hatóság) feladatait a Kormány által kijelölt hatóságok látják el.
(2) A tanúsító hatóság eljárása során a sommás eljárás kizárt. Ha a hatósági eljárás lefolytatásához szakértő vagy a 19. § (1) bekezdése szerinti eseménykezelő központ bevonása szükséges, a tanúsító hatóság ügyintézési határideje 120 nap.
(3) A megfelelőségi önértékelést végző gyártó az uniós megfelelőségi nyilatkozat kiállítását követő 15 napon belül, nyilvántartásba vétel céljából megküldi az uniós megfelelőségi nyilatkozat másolati példányát a tanúsító hatóság részére.
(4) Megfelelőségértékelési tevékenységet csak olyan szervezet végezhet, amelyet
a) a vonatkozó európai kiberbiztonsági tanúsítási rendszerben és a miniszteri rendeletben meghatározott követelményekre figyelemmel a nemzeti akkreditálásról szóló törvény szerint kijelölt akkreditáló szerv akkreditált vagy külföldi akkreditált státusz esetén e státuszát elismerte, valamint
b) a tanúsító hatóság nyilvántartásba vett.
(5) A tanúsító hatóság a nemzeti akkreditáló szerv által akkreditált megfelelőségértékelő szervezetet a hatósági nyilvántartásba vételről szóló határozat véglegessé válásától számított 15 napon belül bejelenti a Bizottságnak. A kérelmező szervezet az akkreditált státuszát a nemzeti akkreditáló szerv határozatának csatolásával igazolja.
(6) A tanúsító hatóság a megfelelőségértékelő szervezet vonatkozásában engedélyezési eljárást folytat le, amennyiben az IKT-termékre, IKT-szolgáltatásra vagy IKT-folyamatra vonatkozó európai kiberbiztonsági tanúsítási rendszer
a) konkrét vagy kiegészítő követelményeket ír elő és ez alapján engedélyezési eljárás lefolytatása válik szükségessé, vagy
b) „magas” megbízhatósági szintet ír elő a rendszer keretében kiadandó európai kiberbiztonsági tanúsítványra, és a tanúsító hatóság az ilyen tanúsítvány kiállításának feladatát egyes európai kiberbiztonsági tanúsítványok vonatkozásában vagy általános jelleggel átruházza megfelelőségértékelő szervezetre.
(7) A (6) bekezdés b) pontja szerinti esetben az engedély megadásának feltétele, hogy a megfelelőségértékelő szervezet szerepeljen a védelmi és biztonsági célú beszerzésekről szóló 2016. évi XXX. törvényben meghatározott jegyzéken.
(8) A (6) bekezdés szerinti engedély hatálya legfeljebb az akkreditált státusz lejártáig terjedhet.
(9) A tanúsító hatóság a (6) bekezdés szerinti engedélyezési eljárás lefolytatása esetén a megfelelőségértékelő szervezetet az engedély megadásáról szóló határozat véglegessé válását követő 15 napon belül bejelenti az Európai Bizottságnak.
(10) Az egyes tanúsító hatósági eljárásokért – az e törvény végrehajtására kiadott miniszteri rendeletben meghatározottak szerint – igazgatási szolgáltatási díjat kell fizetni.
(11) A tanúsító hatóság részt vesz az európai kiberbiztonsági tanúsítási csoport tevékenységében.
12/C. A nyilvántartás
22/C. § (1) A tanúsító hatóság nyilvántartja és kezeli:
1. az IKT-termékek, az IKT-szolgáltatások vagy az IKT-folyamatok gyártója által rendelkezésre bocsátott uniós megfelelőségi nyilatkozat adatait,
2. az uniós megfelelőségi nyilatkozathoz benyújtott műszaki dokumentációt és az IKT-termékek, IKT-szolgáltatások vagy IKT-folyamatok tanúsítási rendszernek való megfelelésével kapcsolatos összes egyéb releváns információt,
3. a nemzeti akkreditáló szerv által akkreditált megfelelőségértékelő szervezet és annak kijelölt kapcsolattartója azonosításához szükséges adatokat, valamint amennyiben a megfelelőségértékelő szervezet egyben közjogi szerv, ennek tényét,
4. az akkreditált státuszra vonatkozó határozatban foglalt, valamint az akkreditált státusz változására vonatkozó információkat,
5. amennyiben a 22/B. § (6) bekezdése szerinti engedélyezési eljárás lefolytatására szükség van, úgy az azzal kapcsolatos kérelmet, adatokat, dokumentumokat,
6. az engedélyezési eljárás során kiadott engedélyre, annak felfüggesztésére, részbeni vagy egészben történő visszavonására vonatkozó adatokat, illetve annak tényét, hogy az engedély hatályát vesztette,
7. ha a tanúsító hatóság a „magas” megbízhatósági szintű európai kiberbiztonsági tanúsítvány kiállításának jogát megfelelőségértékelő szervezetre átruházta, a delegált jogkör azonosításához szükséges adatokat,
8. a Bizottság által a megfelelőségértékelő szervezet nyilvántartásba vételekor adott azonosító számot,
9. a megfelelőségértékelő szervezet által igénybe vett közreműködő, valamint kijelölt kapcsolattartója azonosításához szükséges adatokat,
10. ha a Kiberbiztonsági jogszabály szerinti „magas” megbízhatósági szintű európai kiberbiztonsági tanúsítványt a tanúsító hatóság adja ki
a) a tanúsítvány kiadása iránti kérelmet és az ahhoz benyújtott dokumentumokat, valamint a tanúsítvány jogosultjának és kapcsolattartójának azonosításához szükséges adatokat,
b) a kiadott „magas” megbízhatósági szintű európai kiberbiztonsági tanúsítvány adatait, illetve a kiadott engedély hatályának korlátozására, felfüggesztésére, visszavonására vonatkozó adatokat,
11. a megfelelőségértékelő szervezet által kiadott tanúsítvány, illetve a tanúsított IKT-termék, IKT-szolgáltatás vagy IKT-folyamat azonosításához szükséges adatokat,
12. a gyártó, valamint kijelölt kapcsolattartója azonosításához szükséges adatokat,
13. a megfelelőségértékelő szervezet tájékoztatását a tanúsítvány kiállításának megtagadásáról, hatályának korlátozásáról vagy felfüggesztéséről, és a tanúsítvány visszavonásáról,
14. a tanúsított IKT-termék, IKT-szolgáltatás vagy IKT-folyamat biztonságát érintő, utólag észlelt sebezhetőséggel vagy rendellenességgel kapcsolatos információt,
15. a felügyeleti tevékenység során tudomására jutott adatokat, dokumentumokat,
16. a benyújtott panaszokkal kapcsolatos adatokat, dokumentumokat.
(2) Az (1) bekezdés szerinti nyilvántartás az (1) bekezdés 6. és 7. pontjában, valamint 10. pont b) alpontjában meghatározott adatok tekintetében közhiteles nyilvántartásnak minősül.
(3) Az (1) bekezdésben meghatározott adatok kezelésének célja a tanúsított IKT-termékkel, IKT-szolgáltatással vagy IKT-folyamattal kapcsolatos tanúsító hatósági tevékenység ellátása.
(4) Az (1) bekezdés szerinti nyilvántartásból – ha jogszabály eltérően nem rendelkezik – az alábbi szervek részére végezhető adattovábbítás:
a) a Bizottság részére a bejelentett megfelelőségértékelő szervezetek jegyzékének összeállítása, frissítése,
b) a nemzeti akkreditálásról szóló törvény szerint kijelölt akkreditáló szerv részére a megfelelőségértékelő szervezetek tevékenységének akkreditációjával és felügyeletével kapcsolatos feladatok ellátása, valamint
c) a 19. § (1) és (2) bekezdése szerinti eseménykezelő központok részére a tanúsított IKT-termék, IKT-szolgáltatás vagy IKT-folyamat biztonságát érintő, utólag észlelt sebezhetőséggel vagy rendellenességgel kapcsolatos tevékenység ellátása
érdekében.
(5) A megfelelőségértékelő szervezet, illetve a gyártó az (1) bekezdés szerinti adatokat és azok változásait 8 napon belül megküldi a tanúsító hatóság részére a nyilvántartásba vétel érdekében.
12/D. Szankciók
22/D. § Ha a tanúsító hatóság tudomására jut, illetve az ellenőrzése során megállapítja, hogy a megfelelőségértékelő szervezet, illetve a gyártó a vonatkozó európai uniós és magyar jogszabályokban foglalt követelményeket és a kapcsolódó eljárási szabályokat nem teljesíti, vagy nem tartja be,
a) a figyelmeztetést tartalmazó döntésében határidő tűzésével felszólítja a megfelelőségértékelő szervezetet, illetve a gyártót a vonatkozó uniós és magyar jogszabályokban foglalt követelmények és a kapcsolódó eljárási szabályok teljesítésére,
b) ha az a) pontban meghatározottak ellenére a szervezet a jogszabályban foglalt biztonsági követelményeket és az ehhez kapcsolódó eljárási szabályokat nem teljesíti, az eset összes körülményeinek mérlegelésével kormányrendeletben meghatározottak szerint bírságot szabhat ki, amely további nem teljesülés esetén megismételhető.
12/E. Adatvédelmi rendelkezések
22/E. § (1) A tanúsító hatóság a feladatellátása során megismert minősített adatot, személyes adatot vagy különleges adatot, üzleti titkot, banktitkot, fizetési titkot, biztosítási titkot, értékpapírtitkot, pénztártitkot, orvosi titkot és más hivatás gyakorlásához kötött titkot kizárólag a feladat ellátásának időtartama alatt, a célhoz kötöttség elvének figyelembevételével jogosult kezelni. A feladatellátáshoz kapcsolódóan rögzített adatokat a megfelelőségértékelő szervezet akkreditált státuszának megszűnését követő 10. év utolsó napjáig, a gyártó által kiadott uniós megfelelőségi nyilatkozat hatályosságának megszűnését követő 10. év utolsó napjáig jogosult kezelni. Ezt követően köteles azt az elektronikus információs rendszereiből és adathordozóiról törölni.
(2) A hatóság eljárása során keletkezett adatok – ha törvény eltérően nem rendelkezik – nem nyilvánosak.
(3) A tanúsító hatóság munkatársait az (1) bekezdés szerint megismert adatok tekintetében – a jogszabályban meghatározott kivételekkel – írásba foglalt titoktartási kötelezettség terheli, amely a foglalkoztatásra irányuló jogviszony megszűnését követő 5 évig, minősített adatok tekintetében azok érvényességi idejének végéig, személyes adatok tekintetében pedig időkorlát nélkül fennmarad.”
84. § (1)
(2)
(2) Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény 24. § (1) bekezdése a következő o)–q) ponttal egészül ki:
(3)
(Felhatalmazást kap a Kormány, hogy rendeletben meghatározza)
(4)
„o) a tanúsító hatóság feladatának, a tanúsító hatósági tevékenység eljárásrendjének, az engedélyezési eljárás, valamint a nyilvántartás részletes szabályait,
p) a tanúsító hatóság által kiszabható bírság mértékét, a bírság kiszabásának és befizetésének részletes eljárási szabályait,
q) a megfelelőségi önértékelésre, a tanúsítási eljárásra, valamint a megfelelőségértékelő szervezetek kötelezettségeire és azok tevékenységére vonatkozó részletes szabályokat.”
(3) Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény 24. §-a a következő (1b) bekezdéssel egészül ki:
„(1b) Felhatalmazást kap a Kormány, hogy kijelölje a tanúsító hatóságokat.”
(4) Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény 24. § (2) bekezdése a következő d) és e) ponttal egészül ki:
(Felhatalmazást kap)
„d) az e-közigazgatásért felelős miniszter, hogy az adópolitikáért felelős miniszterrel egyetértésben a tanúsító hatósági eljárásért fizetendő igazgatási szolgáltatási díj mértékét, a díjak beszedésével, megosztásával, kezelésével, nyilvántartásával és visszatérítésével kapcsolatos részletes szabályokat,
e) az e-közigazgatásért felelős miniszter, hogy a megfelelőségértékelő szervezetek által teljesítendő követelményeket”
(rendeletben határozza meg.)
85. §
86. §
86. § Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény a következő 30. §-sal egészül ki:
„30. § Ez a törvény az ENISA-ról (az Európai Uniós Kiberbiztonsági Ügynökségről) és az információs és kommunikációs technológiák kiberbiztonsági tanúsításáról, valamint az 526/2013/EU rendelet hatályon kívül helyezéséről (kiberbiztonsági jogszabály) című, 2019. április 17-i (EU) 2019/881 európai parlamenti és tanácsi rendelet végrehajtásához szükséges rendelkezéseket állapít meg.”
87. § Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény
- a)
- b)
- c)
- d)
- c) 20. § (2) bekezdésében az „és k” szövegrész helyébe a „ , k) és l” szöveg,
- d) 24. § (1) bekezdés b) pontjában a „hatóság által” szövegrész helyébe a „hatóság, valamint a tanúsító hatóság által” szöveg,
- e)
lép.
128 változatlan sor ⋯