2024. évi X. törvény — mi változott? 2025. január 18.
A 2025. január 17. és 2025. január 18. között hatályba lépett módosítások. 54 sor került be, 436 sor került ki.
# 2024. évi X. törvény
a pénzügyi közvetítő rendszert érintő törvények jogharmonizációs célú módosításáról
#### 1. A Magyar Export-Import Bank Részvénytársaságról és a Magyar Exporthitel Biztosító Részvénytársaságról szóló 1994. évi XLII. törvény módosítása
1. § A Magyar Export-Import Bank Részvénytársaságról és a Magyar Exporthitel Biztosító Részvénytársaságról szóló 1994. évi XLII. törvény 1. §-a a következő (3b) bekezdéssel egészül ki:
#### 1. §
„(3b) Az Eximbank vonatkozásában nem alkalmazandó a pénzügyi ágazat digitális működési rezilienciájáról, valamint a 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendelet.”
#### 2. A Magyar Fejlesztési Bank Részvénytársaságról szóló 2001. évi XX. törvény módosítása
2. § A Magyar Fejlesztési Bank Részvénytársaságról szóló 2001. évi XX. törvény 1. §-a a következő (8) bekezdéssel egészül ki:
#### 2. §
„(8) Az MFB Zrt. vonatkozásában nem alkalmazandó a pénzügyi ágazat digitális működési rezilienciájáról, valamint a 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendelet.”
#### 3. A tőkepiacról szóló 2001. évi CXX. törvény módosítása
3. § A tőkepiacról szóló 2001. évi CXX. törvény (a továbbiakban: Tpt.) 5. § (1) bekezdése a következő 64b. és 64c. ponttal egészül ki:
#### 3. §
(E törvény és az e törvény felhatalmazása alapján kiadott jogszabályok alkalmazásában)
„64b. jelentős IKT-vonatkozású esemény: a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendeletben [a továbbiakban: (EU) 2022/2554 európai parlamenti és tanácsi rendelet] ekképp meghatározott fogalom,
64c. jelentős kiberfenyegetés: az (EU) 2022/2554 európai parlamenti és tanácsi rendeletben ekképp meghatározott fogalom,”
#### 4. §
5. § A Tpt. NYOLCADIK/A. RÉSZE a következő 296/C. §-sal egészül ki:
#### 5. §
„296/C. § (1) A közösségi finanszírozási szolgáltató a jelentős IKT-vonatkozású eseményeket a pénzügyi ágazat digitális működési rezilienciájáról, valamint a 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i európai parlamenti és tanácsi rendelet [a továbbiakban: (EU) 2022/2554 európai parlamenti és tanácsi rendelet] 19. cikkének megfelelően bejelenti a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT).
#### 6. §
(2) Ha a közösségi finanszírozási szolgáltató a jelentős kiberfenyegetést az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően önkéntesen bejelenti az Felügyeletnek, a bejelentést ezzel egyidejűleg a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT) is megteszi.”
#### 7. §
6. § (1) A Tpt. 316/A. § (1) bekezdése helyébe a következő rendelkezés lép:
#### 8. §
„(1) A tőzsde által alkalmazott eljárás és rendszer biztosítja, hogy kereskedési rendszerei reziliensek legyenek – az (EU) 2022/2554 európai parlamenti és tanácsi rendelet II. fejezetében meghatározott követelményekkel összhangban kialakított és fenntartott működési rezilienciával összhangban –, rendelkeznek elegendő kapacitással csúcsterhelések esetére a megbízások és az üzenetek volumenét illetően, valamint képesek a szabályos kereskedést biztosítani jelentős piaci stressz esetén. A kereskedési rendszereket teljes körűen tesztelik ezen feltételek teljesítésének ellenőrzése érdekében. A kereskedési rendszer a meghibásodás esetére, az üzletmenet folyamatosságának biztosítása céljából hatékony eljárásokkal rendelkezik, ideértve az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 11. cikkének megfelelően létrehozott IKT-vonatkozású üzletmenet-folytonossági politikát és terveket, valamint IKT-vonatkozású reagálási és helyreállítási terveket.”
(2) A Tpt. 316/A. §-a a következő (1a) és (1b) bekezdéssel egészül ki:
„(1a) A tőzsde a jelentős IKT-vonatkozású eseményeket az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően bejelenti a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT).
(1b) Ha a tőzsde a jelentős kiberfenyegetést az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően önkéntesen bejelenti a Felügyeletnek, a bejelentést ezzel egyidejűleg a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT) is megteszi.”
(3) A Tpt. 316/A. § (9) bekezdése helyébe a következő rendelkezés lép:
„(9) A tőzsde által alkalmazott eljárás és rendszer – ideértve a tőzsdei kereskedők arra való kötelezését, hogy végezzék el az algoritmusok megfelelő tesztelését, és biztosítsanak megfelelő környezetet az ilyen tesztelés elvégzésének megkönnyítéséhez – az (EU) 2022/2554 európai parlamenti és tanácsi rendelet II. és IV. fejezetében meghatározott követelményekkel összhangban hatékonyan biztosítja, hogy
- a) az algoritmikus kereskedés rendszerei ne hozhassanak létre rendellenes kereskedési feltételeket a piacon, vagy ne járuljanak hozzá ilyen feltételek kialakulásához, és
- b) kezelni tudja az algoritmikus kereskedési rendszerek által előidézett rendellenes kereskedési feltételeket.”
7. § A Tpt. 317. § (3) bekezdés a) pontja helyébe a következő rendelkezés lép:
(A tőzsdei szabályzatoknak biztosítaniuk kell, hogy)
„a) a tőzsde a működésével összefüggésben felmerülő lényeges kockázatok azonosítására, kezelésére és csökkentésére megfelelő rendszereket és megoldásokat alkalmazzon, és felkészüljön a felmerülő kockázatok kezelésére, ideértve az IKT-kockázatoknak az (EU) 2022/2554 európai parlamenti és tanácsi rendelet II. fejezet szerinti kezelését is,”
8. § A Tpt. 344. §-a helyébe a következő rendelkezés lép:
„344. § (1) Központi értéktár és központi szerződő fél – a 648/2012/EU rendeletben, a 909/2014/EU rendeletben foglaltakra figyelemmel – tevékenységét vagy szolgáltatását kiszervezheti.
(2) A központi értéktár és a központi szerződő fél a jelentős IKT-vonatkozású eseményeket az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően bejelenti a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT).
(3) Ha a központi értéktár és a központi szerződő fél a jelentős kiberfenyegetést az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően önkéntesen bejelenti a Felügyeletnek, a bejelentést ezzel egyidejűleg a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT) is megteszi.”
#### 9. §
10. § (1)
#### 10. §
(2)
#### 11. §
(3) A Tpt. 25. számú melléklete az 1. melléklet 3. pontja szerint módosul.
11. § Hatályát veszti a Tpt.
- a) 317. § (4) bekezdés h) pontja,
- b) 318/D. §-t megelőző alcímcíme, valamint
- c) 318/D. §-a.
#### 4. A foglalkoztatói nyugdíjról és intézményeiről szóló 2007. évi CXVII. törvény módosítása
12. § A foglalkoztatói nyugdíjról és intézményeiről szóló 2007. évi CXVII. törvény (a továbbiakban: Fnytv.) 2. §-a a következő 16a. és 16b. ponttal egészül ki:
#### 12. §
(E törvény alkalmazásában:)
#### 13. §
„16a. jelentős IKT-vonatkozású esemény: a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendeletben [a továbbiakban: (EU) 2022/2554 európai parlamenti és tanácsi rendelet] ekképp meghatározott fogalom;
#### 14. §
16b. jelentős kiberfenyegetés: az (EU) 2022/2554 európai parlamenti és tanácsi rendeletben ekképp meghatározott fogalom;”
#### 15. §
13. § Az Fnytv. 9/B. § (9) bekezdése helyébe a következő rendelkezés lép és a § a következő (10) és (11) bekezdéssel egészül ki:
#### 16. §
„(9) A foglalkoztatói nyugdíjszolgáltató intézmény tevékenységének folyamatos és szabályszerű végrehajtása érdekében az intézmény méretének, belső szervezetének, tevékenysége nagyságrendjének, jellegének, mértékének és összetettségének megfelelő és arányos rendszereket, erőforrásokat és eljárásokat így különösen az (EU) 2022/2554 európai parlamenti és tanácsi rendeletnek megfelelően létrehozott és működtetett hálózati és információs rendszereket alkalmaz. A foglalkoztatói nyugdíjszolgáltató intézmény tevékenységének végrehajtása érdekében készenléti terveket dolgoz ki.
(10) Az (EU) 2022/2554 európai parlamenti és tanácsi rendelet hatálya alá tartozó foglalkoztatói nyugdíjszolgáltató a jelentős IKT-vonatkozású eseményeket az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően bejelenti a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT).
(11) Ha a foglalkoztatói nyugdíjszolgáltató a jelentős kiberfenyegetést az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően önkéntesen bejelenti a Felügyeletnek, a bejelentést ezzel egyidejűleg a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT) is megteszi.”
14. § Az Fnytv. 90. §-a a következő j) ponttal egészül ki:
(Ez a törvény a következő uniós jogi aktusoknak való megfelelést szolgálja:)
„j) a pénzügyi ágazat digitális működési rezilienciája tekintetében a 2009/65/EK, a 2009/138/EK, a 2011/61/EU, a 2013/36/EU, a 2014/59/EU, a 2014/65/EU, az (EU) 2015/2366 és az (EU) 2016/2341 irányelv módosításáról szóló, 2022. december 14-i (EU) 2022/2556 európai parlamenti és tanácsi irányelv.”
15. § Az Fnytv. 91. §-a helyébe a következő rendelkezés lép:
„91. § Ez a törvény
- a) a páneurópai egyéni nyugdíjtermékről (PEPP) szóló, 2019. június 20-i (EU) 2019/1238 európai parlamenti és tanácsi rendelet, és
- b) a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendelet
végrehajtásához szükséges rendelkezéseket állapít meg.”
16. § Hatályát veszti az Fnytv. „Informatikai rendszer védelme” alcíme.
#### 5. A befektetési vállalkozásokról és az árutőzsdei szolgáltatókról, valamint az általuk végezhető tevékenységek szabályairól szóló 2007. évi CXXXVIII. törvény módosítása
17. § A befektetési vállalkozásokról és az árutőzsdei szolgáltatókról, valamint az általuk végezhető tevékenységek szabályairól szóló 2007. évi CXXXVIII. törvény (a továbbiakban: Bszt.) 4. § (2) bekezdése a következő 33b. és 33c. ponttal egészül ki:
#### 17. §
(E törvényben és az e törvény felhatalmazása alapján kiadott jogszabályokban)
#### 18. §
„33b. jelentős IKT-vonatkozású esemény: a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendeletben [a továbbiakban: (EU) 2022/2554 európai parlamenti és tanácsi rendelet] ekképp meghatározott fogalom,
#### 19. §
33c. jelentős kiberfenyegetés: az (EU) 2022/2554 európai parlamenti és tanácsi rendeletben ekképp meghatározott fogalom,”
18. § (1) A Bszt. 17. § (3) bekezdése helyébe a következő rendelkezés lép:
„(3) A befektetési vállalkozás az általa végzett befektetési szolgáltatási tevékenységekben, kiegészítő szolgáltatásokban és az alkalmazott üzleti modellben rejlő kockázatok jellegével, nagyságrendjével, összetettségével arányos átfogó, hatékony és megbízható vállalatirányítási rendszerrel – ideértve a pénzügyi ágazat digitális működési rezilienciájáról, valamint a 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i európai parlamenti és tanácsi rendelet [a továbbiakban: (EU) 2022/2554 európai parlamenti és tanácsi rendelet] 7. cikkének megfelelően létrehozott és működtetett hálózati és információs rendszert – és a (4) bekezdés szerinti belső kontroll funkcióval rendelkezik, amelynek keretén belül
- a) a szervezeti felépítését belső szabályzatban áttekinthetően rögzíti,
- b) a felelősségi köröket, feladatokat egymástól elhatárolja és egyértelműen meghatározza,
- c) a szervezeten belüli összeférhetetlenséget ellenőrzi, megelőzi és kiküszöböli,
- d) a felmerülő kockázatok azonosítására, mérésére, kezelésére, nyomon követésére és jelentésére szolgáló hatékony eljárásokat alkalmaz,
- e) a jogszabályoknak megfelelő belső ellenőrzési mechanizmusokat, adminisztratív és számviteli eljárásokat alkalmaz,
- f) a befektetési vállalkozás a hatékony és eredményes kockázatkezeléssel összhangban álló, annak alkalmazását előmozdító, a 4. mellékletben meghatározott elveknek megfelelő, a nemek szempontjából semleges javadalmazási politikát és gyakorlatot valósít meg,
- g) elősegíti a szervezet zavartalan és eredményes működését, az intézménnyel szembeni bizalom fenntartását, a tulajdonosok és az ügyfelek intézménnyel összefüggő gazdasági érdekeinek és társadalmi céljainak védelmét.”
(2) A Bszt. 17. §-a a következő (6)–(8) bekezdéssel egészül ki:
„(6) A befektetési vállalkozás megbízható biztonsági mechanizmusokkal rendelkezik, amelyek garantálják – az (EU) 2022/2554 európai parlamenti és tanácsi rendeletben meghatározott követelményekkel összhangban – az információk továbbítására használt eszközök biztonságát és hitelesítését, minimalizálják az adatsérülés és jogosulatlan hozzáférés kockázatát és megelőzik az információk kiszivárgását, ezáltal biztosítva azok bizalmas jellegét.
(7) A befektetési vállalkozás a jelentős IKT-vonatkozású eseményeket az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően bejelenti a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT).
(8) Ha a befektetési vállalkozás a jelentős kiberfenyegetést az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően önkéntesen bejelenti a Felügyeletnek, a bejelentést ezzel egyidejűleg a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT) is megteszi.”
19. § A Bszt. a „Belső ellenőrzési szervezeti egység” alcímet megelőzően a következő 18/A. §-val egészül ki:
„18/A. § Az árutőzsdei szolgáltató olyan informatikai rendszert működtet, amely biztosítja a rendszerelemek zártságát, és megakadályozza az informatikai rendszerhez történő jogosulatlan hozzáférést, valamint észrevétlen módosítását. Az informatikai rendszernek meg kell felelnie az általános információbiztonsági zártsági követelményeknek is. Ennek érdekében az árutőzsdei szolgáltatónak adminisztratív, fizikai és logikai intézkedésekkel biztosítania kell az általános információbiztonsági zártsági követelmények teljesülését.”
#### 20. §
21. § (1) A Bszt. 26/B. § (1) bekezdése helyébe a következő rendelkezés lép:
#### 21. §
„(1) Az algoritmikus kereskedést folytató befektetési vállalkozás az általa végzett üzleti tevékenységnek megfelelő, hatékony rendszerekkel és kockázatellenőrzési mechanizmussal rendelkezik, amelyek biztosítják, hogy kereskedési rendszerei az (EU) 2022/2554 európai parlamenti és tanácsi rendelet II. fejezetében meghatározott követelményekkel összhangban
- a) reziliensek legyenek, és elegendő kapacitással rendelkezzenek,
- b) megfelelő kereskedési küszöbértékek és limitek hatálya alá tartozzanak,
- c) a hibás megbízások kiküldését vagy a rendszerek egyéb, potenciálisan rendellenes piaci helyzetet eredményező vagy ilyen helyzet kialakulását elősegítő működését megakadályozzák,
- d) ne legyenek felhasználhatók olyan célra, amely ellentétes a piaci visszaélésekről (piaci visszaélésekről szóló rendelet), valamint a 2003/6/EK európai parlamenti és tanácsi irányelv és a 2003/124/EK, a 2003/125/EK és a 2004/72/EK bizottsági irányelv hatályon kívül helyezéséről szóló, 2014. április 16-i 596/2014/EU európai parlamenti és tanácsi rendelettel (a továbbiakban: 596/2014/EU rendelet) vagy annak a kereskedési helyszínnek a szabályaival, amelyhez kapcsolódnak.”
(2) A Bszt. 26/B. § (2) bekezdése helyébe a következő rendelkezés lép:
„(2) Az algoritmikus kereskedést folytató befektetési vállalkozás
- a) az üzletvitel folyamatosságát biztosító hatékony megoldásokkal rendelkezik, amelyek alkalmasak a kereskedési rendszereiben fellépő bármely hiba kezelésére, ideértve az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 11. cikkének megfelelően létrehozott IKT-vonatkozású üzletmenet-folytonossági politikát és terveket, valamint IKT-vonatkozású reagálási és helyreállítási terveket, és
- b) gondoskodik rendszereinek teljes körű teszteléséről és nyomon követéséről annak biztosítása érdekében, hogy az (1) bekezdés és e bekezdés követelményeinek, valamint az (EU) 2022/2554 európai parlamenti és tanácsi rendelet II. és IV. fejezetben meghatározott követelményeknek mindenkor megfeleljen.”
#### 22. §
23. § A Bszt. XXV/C. Fejezete a következő 154/I. §-val egészül ki:
#### 23. §
„154/I. § (1) Az adatszolgáltató a jelentős IKT-vonatkozású eseményeket az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően bejelenti a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT).
(2) Ha az adatszolgáltató a jelentős kiberfenyegetést az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően önkéntesen bejelenti a Felügyeletnek, a bejelentést ezzel egyidejűleg a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT) is megteszi.”
#### 24. §
#### 25. §
26. § (1)
#### 26. §
(2) A Bszt. 183. § (1) bekezdése a következő p) ponttal egészül ki:
(E törvény a következő uniós jogi aktusoknak való megfelelést szolgálja:)
„p) a pénzügyi ágazat digitális működési rezilienciája tekintetében a 2009/65/EK, a 2009/138/EK, a 2011/61/EU, a 2013/36/EU, a 2014/59/EU, a 2014/65/EU, az (EU) 2015/2366 és az (EU) 2016/2341 irányelv módosításáról szóló, 2022. december 14-i (EU) 2022/2556 európai parlamenti és tanácsi irányelv.”
(3) A Bszt. 183. § (2) bekezdése a következő h) ponttal egészül ki:
(Ez a törvény)
„h) a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendelet”
(végrehajtásához szükséges rendelkezéseket állapít meg.)
#### 27. §
28. § Hatályát veszti a Bszt.
#### 28. §
- a)
- b) 117. § (1) bekezdés e) pontja,
- c)
- d) 162. § (8), (13) és (15) bekezdése,
- e)
- f) 180. § (1) bekezdés a) és d) pontja és (4) bekezdése.
#### 6. A pénzforgalmi szolgáltatás nyújtásáról szóló 2009. évi LXXXV. törvény módosítása
29. § (1) A pénzforgalmi szolgáltatás nyújtásáról szóló 2009. évi LXXXV. törvény (a továbbiakban: Pft.) 1. § (6) bekezdése helyébe a következő rendelkezés lép:
#### 29. §
„(6) A számlainformációs szolgáltatásra az 5. §, a 10. §, a 31. §, a 38/C. §, az 55/A. §, az 55/C. §, valamint azon rendelkezések alkalmazandók, ahol e törvény a számlainformációs szolgáltatást kifejezetten nevesíti.”
(2) A Pft. 1. §-a a következő (8) bekezdéssel egészül ki:
„(8) Az 55/B. § nem terjed ki a hitelintézetre, az elektronikuspénz-kibocsátó intézményre és pénzforgalmi intézményre.”
#### 30. §
31. § A Pft. 55/A. §-a a következő (3) bekezdéssel egészül ki:
#### 31. §
„(3) A hitelintézet, az elektronikuspénz-kibocsátó intézmény és a pénzfogalmi intézmény vonatkozásában az (1) bekezdés nem érinti a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendelet II. fejezetében foglalt kötelezettségek teljesítését.”
#### 32. §
33. § A Pft. 67. §-a helyébe a következő rendelkezés lép:
#### 33. §
„67. § (1) Ez a törvény a következő uniós jogi aktusoknak való megfelelést szolgálja:
- a) a belső piaci pénzforgalmi szolgáltatásokról és a 2002/65/EK, a 2009/110/EK és a 2013/36/EU irányelv és a 1093/2010/EU rendelet módosításáról, valamint a 2007/64/EK irányelv hatályon kívül helyezéséről szóló, 2015. november 25-i (EU) 2015/2366 európai parlamenti és tanácsi irányelv,
- b) a pénzügyi ágazat digitális működési rezilienciája tekintetében a 2009/65/EK, a 2009/138/EK, a 2011/61/EU, a 2013/36/EU, a 2014/59/EU, a 2014/65/EU, az (EU) 2015/2366 és az (EU) 2016/2341 irányelv módosításáról szóló, 2022. december 14-i (EU) 2022/2556 európai parlamenti és tanácsi irányelv.
(2) Ez a törvény
- a) a kártyaalapú fizetési műveletek bankközi jutalékairól szóló, 2015. április 29-i (EU) 2015/751 európai parlamenti és tanácsi rendelet,
- b) a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendelet
végrehajtásához szükséges rendelkezéseket állapít meg.”
#### 7. A Magyar Nemzeti Bankról szóló 2013. évi CXXXIX. törvény módosítása
34. § (1)
#### 34. §
(2) Az Mnbtv. 40. §-a a következő (43) bekezdéssel egészül ki:
„(43) Az MNB a 39. §-ban meghatározott feladatai során ellátja a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendelet végrehajtását.”
#### 35. §
36. § (1)
#### 36. §
(2) Az Mnbtv. 186. § (5) bekezdése a következő 27. ponttal egészül ki:
(A 40. §)
„27. (43) bekezdése a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendelet”
(végrehajtásához szükséges rendelkezéseket állapít meg az MNB feladatkörében és eljárásában.)
#### 8. Az egyes fizetési szolgáltatókról szóló 2013. évi CCXXXV. törvény módosítása
37. § Az egyes fizetési szolgáltatókról szóló 2013. évi CCXXXV. törvény (a továbbiakban: Fsztv.) 3. §-a a következő 17a. és 17b. ponttal egészül ki:
#### 37. §
(E törvény alkalmazásában:)
„17a. jelentős IKT-vonatkozású esemény: a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendeletben [a továbbiakban: (EU) 2022/2554 európai parlamenti és tanácsi rendelet] ekképp meghatározott fogalom,
17b. jelentős kiberfenyegetés: az (EU) 2022/2554 európai parlamenti és tanácsi rendeletben ekképp meghatározott fogalom,”
#### 38. §
39. § Az Fsztv. 14. § (4) bekezdése helyébe a következő rendelkezés lép:
#### 39. §
„(4) A pénzügyi szolgáltatáshoz, kiegészítő pénzügyi szolgáltatáshoz kapcsolódó kritikus feladatok – ideértve az IKT-rendszerek kiszervezését – nem befolyásolhatják a pénzforgalmi intézmény, elektronikuspénz-kibocsátó intézmény belső ellenőrzési rendszerét, a könyvvizsgáló és a Felügyelet hatáskörének gyakorlását.”
#### 40. §
40. § (1) Az Fsztv. 17. § (1) bekezdés e) pontja helyébe a következő rendelkezés lép:
#### 41. §
(A pénzforgalmi intézmény, elektronikuspénz-kibocsátó intézmény tevékenységre jogosító engedély iránti kérelméhez mellékeli:)
#### 42. §
„e) a kérelmező vállalatirányítási és belső ellenőrzési rendszerének leírását, ideértve az adminisztratív, a kockázatkezelési és számviteli eljárásokat is, valamint az (EU) 2022/2554 európai parlamenti és tanácsi rendeletnek megfelelően az IKT-szolgáltatások igénybevételére vonatkozó megállapodásokat bemutatva ezen vállalatirányítási, ellenőrzési eljárások arányosságát, helyénvalóságát és megbízhatóságát,”
(2) Az Fsztv. 17. § (1) bekezdés r) pontja helyébe a következő rendelkezés lép:
(A pénzforgalmi intézmény, elektronikuspénz-kibocsátó intézmény tevékenységre jogosító engedély iránti kérelméhez mellékeli:)
„r) a biztonsági események és biztonsággal kapcsolatos ügyfélpanaszok monitorozására, kezelésére és nyomon követésére szolgáló eljárások leírását, ideértve az eseményjelentési eljárást is, amely figyelembe veszi a pénzforgalmi intézmény, elektronikuspénz-kibocsátó intézmény (EU) 2022/2554 európai parlamenti és tanácsi rendelet III. fejezetében megállapított értesítési kötelezettségeit,”
(3) Az Fsztv. 17. § (1) bekezdés t) pontja helyébe a következő rendelkezés lép:
(A pénzforgalmi intézmény, elektronikuspénz-kibocsátó intézmény tevékenységre jogosító engedély iránti kérelméhez mellékeli:)
„t) az üzletmenet-folytonossági mechanizmusok leírását, amely tartalmazza a kritikus műveletek, a hatékony IKT vonatkozású üzletmenet-folytonossági politikák és tervek, valamint IKT vonatkozású reagálási és helyreállítási tervek, továbbá az ilyen tervek megfelelőségének és hatékonyságának rendszeres tesztelésére és felülvizsgálatára szolgáló, az (EU) 2022/2554 európai parlamenti és tanácsi rendeletnek megfelelő eljárás egyértelmű azonosítását,”
(4) Az Fsztv. 17. § (2a) bekezdése helyébe a következő rendelkezés lép:
„(2a) Az (1) bekezdés v) pontjában meghatározott biztonsági ellenőrzési és kockázatmérséklési intézkedések leírásakor a kérelmező bemutatja, hogy azok hogyan biztosítják a magas szintű digitális működési rezilienciát az (EU) 2022/2554 európai parlamenti és tanácsi rendelet II. fejezetével összhangban, különösen a műszaki biztonságot és adatvédelmet, ideértve a kérelmező által, illetve a kérelmező működésének egy részét vagy egészét kiszervezett tevékenységként végző vállalkozás által alkalmazott szoftvereket, valamint IKT rendszereket. Ezen intézkedések között a Pft. 55/A. §-ában meghatározott biztonsági intézkedéseknek is szerepelniük kell.”
41. § (1) Az Fsztv. 90. § (1) bekezdése a következő d) ponttal egészül ki:
(Ez a törvény a következő uniós jogi aktusoknak való megfelelést szolgálja:)
„d) a pénzügyi ágazat digitális működési rezilienciája tekintetében a 2009/65/EK, a 2009/138/EK, a 2011/61/EU, a 2013/36/EU, a 2014/59/EU, a 2014/65/EU, az (EU) 2015/2366 és az (EU) 2016/2341 irányelv módosításáról szóló, 2022. december 14-i (EU) 2022/2556 európai parlamenti és tanácsi irányelv.”
(2) Az Fsztv. 90. § (1a) bekezdése a következő c) ponttal egészül ki:
„c) a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendelet végrehajtásához szükséges rendelkezéseket állapít meg.”
42. § Hatályát veszti az Fsztv.
- a) 2. § (2) bekezdésében az „és (3)” szövegrész,
- b) 12. § (3) bekezdése,
- c) 60. § (1) bekezdés d) pontja, valamint
- d) 88. § a) pontja.
#### 9. A hitelintézetekről és a pénzügyi vállalkozásokról szóló 2013. évi CCXXXVII. törvény módosítása
43. § (1) A hitelintézetekről és a pénzügyi vállalkozásokról szóló 2013. évi CCXXXVII. törvény (a továbbiakban: Hpt.) 6. § (1) bekezdése a következő 49a. és 49b. ponttal egészül ki:
#### 43. §
(E törvényben, valamint az e törvény felhatalmazása alapján kiadott jogszabályok vonatkozásában)
#### 44. §
„49a. jelentős IKT-vonatkozású esemény: a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendeletben [a továbbiakban: (EU) 2022/2554 európai parlamenti és tanácsi rendelet] ekképp meghatározott fogalom;
#### 45. §
49b. jelentős kiberfenyegetés: az (EU) 2022/2554 európai parlamenti és tanácsi rendeletben ekképp meghatározott fogalom;”
#### 46. §
(2) A Hpt. 6. § (4) bekezdés j) pontja helyébe a következő rendelkezés lép:
#### 47. §
(Nem minősül pénzforgalmi szolgáltatásnak)
„j) a pénzforgalmi szolgáltatást támogató (járulékos) technikai szolgáltatás, ha ennek szolgáltatója nem rendelkezhet a fizetési művelet tárgyát képező pénzzel, valamint nem válhat a fizetési művelet tárgyát képező pénz birtokosává, ideértve az adatfeldolgozást, az adatok tárolását, hitelesítését, a bizalmi és a magánélet védelmével kapcsolatos szolgáltatásokat, az adatok és személyek hitelesítését, az információs és kommunikációs technológia (a továbbiakban: IKT) biztosítását, valamint – a fizetéskezdeményezési szolgáltatás és a számlainformációk összesítése kivételével – a pénzforgalmi szolgáltatáshoz használt terminálok és eszközök biztosítását és karbantartását is,”
44. § A Hpt. 67/A. §-a helyébe a következő rendelkezés lép:
„67/A. § (1) A pénzügyi vállalkozás vonatkozásában alkalmazandó (EU) 2022/2554 európai parlamenti és tanácsi rendelet (a továbbiakban: (EU) 2022/2554 európai parlamenti és tanácsi rendelet.
(2) A pénzügyi vállalkozásnak meg kell felelnie az (EU) 2022/2554 európai parlamenti és tanácsi rendelet szerinti egyszerűsített IKT kockázatkezelési keretrendszer követelményeinek.
(3) A (2) bekezdésben foglaltaktól eltérően a fizetési rendszert működtető pénzügyi vállalkozásnak, a hitelintézettel egyenértékű prudenciális szabályozásnak megfelelő pénzügyi vállalkozásnak, valamint az olyan pénzügyi vállalkozásnak, amelyre az összevont alapú felügyelet kiterjed, meg kell felelnie az (EU) 2022/2554 európai parlamenti és tanácsi rendelet szerinti IKT kockázatkezelési keretrendszer követelményeinek.
(4) A hitelintézet és a pénzügyi vállalkozás a jelentős IKT-vonatkozású eseményeket az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően bejelenti a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT).
(5) Ha a hitelintézet és a pénzügyi vállalkozás a jelentős kiberfenyegetést az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően önkéntesen bejelenti a Felügyeletnek, a bejelentést ezzel egyidejűleg a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT) is megteszi.”
45. § A Hpt. 107. § (1) bekezdés e) pontja helyébe a következő rendelkezés lép:
[A hitelintézet az általa végzett pénzügyi, kiegészítő pénzügyi szolgáltatási tevékenységekben és az alkalmazott üzleti modellben rejlő kockázatok jellegével, nagyságrendjével, összetettségével arányos átfogó, hatékony és megbízható vállalatirányítási rendszerrel és a (2) bekezdés szerinti belső kontroll funkcióval rendelkezik, amelynek keretén belül]
„e) a jogszabályoknak megfelelő belső ellenőrzési mechanizmusokat, adminisztratív és számviteli eljárásokat, továbbá az (EU) 2022/2554 európai parlamenti és tanácsi rendeletnek megfelelően létrehozott és működtetett hálózati és információs rendszereket alkalmaz,”
46. § A Hpt. 108. §-a a következő (5c) bekezdéssel egészül ki:
„(5c) Az (5) bekezdés e) pontja szerinti vészhelyzeti és üzletmenet-folytonossági tervek keretében a hitelintézet rendelkezik az információközlésre használt technológia tekintetében az IKT-vonatkozású üzletmenet-folytonossági politikákkal és tervekkel, valamint IKT-vonatkozású reagálási és helyreállítási tervekkel. Ezen tervek kidolgozására, végrehajtására és tesztelésére az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 11. cikkének megfelelően kerül sor annak érdekében, hogy a hitelintézet súlyos üzletviteli zavar esetén tovább működjön, és a zavar során felmerülő veszteségeket mérsékelje.”
47. § A Hpt. 114. § (3) bekezdése q) pontja helyébe a következő rendelkezés lép:
(A helyreállítási terv a hitelintézet esetleges fizetésképtelenné válásának – más hitelintézetekre vagy a pénzügyi közvetítőrendszerrel való összefonódásából adódóan – a pénzügyi piacokra gyakorolható lehetséges hatásainak arányában a következőket tartalmazza:)
„q) feltételek és eljárások a tervben foglalt intézkedések hitelintézet által történő gyors végrehajtása biztosításához, továbbá a hitelintézet folyamatos működésének – ideértve az (EU) 2022/2554 európai parlamenti és tanácsi rendeletnek megfelelően létrehozott és működtetett hálózati és információs rendszereket – fenntartásához szükséges feltételek és eljárások,”
#### 48. §
49. § A Hpt. 177. § (4) bekezdése helyébe a következő rendelkezés lép:
#### 49. §
„(4) A Felügyelet a felülvizsgálati és értékelési eljárás során értékeli:
#### 50. §
- a) azon kockázatokat, amelyeknek a hitelintézet ki van, vagy ki lehet téve,
- b) azon kockázatokat, amelyeket a stressz-teszt során a hitelintézet tevékenységének jellegét, nagyságrendjét és összetettségét figyelembe véve feltártak, és
- c) azon kockázatokat, amelyeket a digitális működési reziliencia tesztelése által az (EU) 2022/2554 európai parlamenti és tanácsi rendelet IV. fejezetével összhangban tártak fel.”
50. § A Hpt. 204. § (1) bekezdés f) pontja helyébe a következő rendelkezés lép:
(A Felügyelet a pénzügyi közvetítő rendszer felügyeletével kapcsolatos feladatai ellátása céljából a 200–202. §-ban meghatározott, valamint az általa elrendelt adatszolgáltatások alapján nyilvántartja:)
„f) a pénzügyi intézmény részére kiszervezett tevékenységet végzőket, ideértve az (EU) 2022/2554 európai parlamenti és tanácsi rendelet V. fejezet szerinti IKT-szolgáltatókat is,”
#### 51. §
52. § A Hpt. 93. alcíme a következő 227/A. §-val egészül ki:
#### 52. §
„227/A. § Az OBA olyan informatikai rendszert működtet, amely biztosítja a rendszerelemek zártságát, és megakadályozza az informatikai rendszerhez történő jogosulatlan hozzáférést, valamint annak észrevétlen módosítását. Az informatikai rendszernek meg kell felelnie az általános információbiztonsági zártsági követelményeknek is. Ennek érdekében az OBA-nak adminisztratív, fizikai és logikai intézkedésekkel biztosítania kell az általános információbiztonsági zártsági követelmények teljesülését.”
#### 53. §
53. § A Hpt. 290. § (1) bekezdés c) pontja helyébe a következő rendelkezés lép:
#### 54. §
(Felhatalmazást kap a Kormány arra, hogy rendeletben állapítsa meg:)
„c) a 3. § (1) bekezdésében, valamint a 3. § (2) bekezdésében meghatározott pénzügyi szolgáltatások, illetve kiegészítő pénzügyi szolgáltatások folytatásához szükséges személyi és tárgyi feltételekre”
(vonatkozó részletes szabályokat.)
54. § (1)
(2) A Hpt. 5. melléklete a 2. melléklet 2. és 3. pontja szerint módosul.
#### 55. §
56. § Hatályát veszti a Hpt.
#### 56. §
- a) 161. § (1) bekezdés d) pontja,
- b)
#### 10. A kollektív befektetési formákról és kezelőikről, valamint egyes pénzügyi tárgyú törvények módosításáról szóló 2014. évi XVI. törvény módosítása
57. § A kollektív befektetési formákról és kezelőikről, valamint egyes pénzügyi tárgyú törvények módosításáról szóló 2014. évi XVI. törvény (a továbbiakban: Kbftv.) 4. § (1) bekezdése a következő 53a. és 53b. ponttal egészül ki:
#### 57. §
(E törvény és az e törvény felhatalmazása alapján kiadott jogszabályok alkalmazásában:)
#### 58. §
„53a. jelentős IKT-vonatkozású esemény: a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendeletben [a továbbiakban: (EU) 2022/2554 európai parlamenti és tanácsi rendelet] ekképp meghatározott fogalom;
#### 59. §
53b. jelentős kiberfenyegetés: az (EU) 2022/2554 európai parlamenti és tanácsi rendeletben ekképp meghatározott fogalom;”
58. § (1) A Kbftv. 18. § (3) bekezdése helyébe a következő rendelkezés lép:
„(3) A befektetési alapkezelőnek rendelkeznie kell olyan elektronikus portfólió-nyilvántartási rendszerrel, amely alkalmas az általa kezelt portfóliók vagyonváltozásainak, a jegyzési és visszavásárlási megbízásoknak naprakész – és az információs kötelezettség teljesítését lehetővé tevő – rögzítésére és kimutatására és a belső ellenőrzés, valamint a Felügyelet által történő ellenőrzés követelményeinek teljesítésére. A befektetési alapkezelő gondoskodik az elektronikus adatfeldolgozás magas szintű biztonságáról – többek között az (EU) 2022/2554 európai parlamenti és tanácsi rendeletnek megfelelően létrehozott és működtetett hálózati és információs rendszerek tekintetében – és a rögzített információk védelméről és bizalmas kezeléséről.”
(2) A Kbftv. 18. §-a a következő (6) és (7) bekezdéssel egészül ki:
„(6) Az (EU) 2022/2554 európai parlamenti és tanácsi rendelet hatálya alá tartozó befektetési alapkezelő a jelentős IKT-vonatkozású eseményeket az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően bejelenti a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT).
(7) Ha a befektetési alapkezelő a jelentős kiberfenyegetést az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően önkéntesen bejelenti a Felügyeletnek, a bejelentést ezzel egyidejűleg a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT) is megteszi.”
59. § (1) A Kbftv. 205. § (1) bekezdése a következő j) ponttal egészül ki:
(E törvény a következő uniós jogi aktusoknak való megfelelést szolgálja:)
„j) az Európai Parlament és a Tanács (EU) 2022/2556 irányelve (2022. december 14.) a pénzügyi ágazat digitális működési rezilienciája tekintetében a 2009/65/EK, a 2009/138/EK. a 2011/61/EU, a 2013/36/EU, a 2014/59/EU, a 201465/EU, az (EU) 2015/2366 és az (EU) 2016/2341 irányelv módosításáról”
(2) A Kbftv. 205. § (2) bekezdése a következő o) ponttal egészül ki:
(E törvény)
„o) a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendelet”
(végrehajtásához szükséges rendelkezéseket állapít meg.)
#### 11. A pénzügyi közvetítőrendszer egyes szereplőinek biztonságát erősítő intézményrendszer továbbfejlesztéséről szóló 2014. évi XXXVII. törvény módosítása
60. § A pénzügyi közvetítőrendszer egyes szereplőinek biztonságát erősítő intézményrendszer továbbfejlesztéséről szóló 2014. évi XXXVII. törvény (a továbbiakban: Szantv.) 88. § (2) bekezdés a) pontja a következő ac) alponttal egészül ki:
#### 60. §
(A szanálási intézkedések alkalmazása – és az ilyen intézkedés alkalmazásához közvetlenül kapcsolódó bármilyen esemény bekövetkezése – nem teszi lehetővé:
#### 61. §
felmondási, felfüggesztési, nettósítási vagy egymással szembeni elszámolási jog gyakorlását, többek között)
#### 62. §
- „ac) az Európai Parlament és a Tanács (EU) 2022/2554 rendelete szerinti IKT szolgáltatások igénybevételére vonatkozó megállapodások tekintetében, ideértve azok módosítását is figyelemmel arra is, hogy a felmondási jogok gyakorlását a megállapodásokban az Európai Parlament és a Tanács (EU) 2022/2554 rendelete 30. cikk (2) bekezdés h) pontja szerint a Felügyelet és a szanálási feladatkörében eljáró MNB elvárásainak megfelelően kell kialakítani;”
#### 63. §
61. § A Szantv. 151. § (1) bekezdése a következő d) ponttal egészül ki:
(Ez a törvény)
„d) a pénzügyi ágazat digitális működési rezilienciája tekintetében a 2009/65/EK, a 2009/138/EK, a 2011/61/EU, a 2013/36/EU, a 2014/59/EU, a 2014/65/EU, az (EU) 2015/2366 és az (EU) 2016/2341 irányelv módosításáról szóló, 2022. december 14-i (EU) 2022/2556 európai parlamenti és tanácsi irányelvnek”
(való megfelelést szolgálja.)
62. § (1) A Szantv. 1. melléklete a 3. melléklet szerint módosul.
(2) A Szantv. 2. melléklete a 4. melléklet szerint módosul.
63. § Hatályát veszti a Szantv. 150/B. §-a.
#### 12. A biztosítási tevékenységről szóló 2014. évi LXXXVIII. törvény módosítása
64. § A biztosítási tevékenységről szóló 2014. évi LXXXVIII. törvény (a továbbiakban: Bit.) 4. § (1) bekezdés 46. pontja helyébe a következő rendelkezés lép, továbbá a következő 46a. és 46b. ponttal egészül ki:
#### 64. §
(E törvény alkalmazásában:)
#### 65. §
„46. jegyzett tőke és saját tőke: a számvitelről szóló 2000. évi C. törvényben (a továbbiakban: Szmt.) meghatározottak szerinti jegyzett tőke és saját tőke;
46a. jelentős IKT-vonatkozású esemény: a pénzügyi ágazat digitális működési rezilienciájáról, valamint a 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i európai parlamenti és tanácsi rendeletben [a továbbiakban: (EU) 2022/2554 európai parlamenti és tanácsi rendelet] ekképp meghatározott fogalom;
46b. jelentős kiberfenyegetés: az (EU) 2022/2554 európai parlamenti és tanácsi rendeletben ekképp meghatározott fogalom;”
65. § (1) A Bit. 77. § (2) bekezdése d) pontja helyébe a következő rendelkezés lép:
(A biztosító vagy a viszontbiztosító az irányítási rendszer keretén belül köteles)
„d) tevékenységei folyamatos és szabályszerű ellátása érdekében megfelelő és arányos rendszereket, erőforrásokat és eljárásokat (ideértve a készenléti tervet is), így különösen az (EU) 2022/2554 európai parlamenti és tanácsi rendeletnek megfelelően létrehozott és működtetett hálózati és információs rendszereket alkalmazni.”
(2) A Bit. 77. §-a a következő (5) és (6) bekezdéssel egészül ki:
„(5) A biztosító vagy a viszontbiztosító a jelentős IKT-vonatkozású eseményeket az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően bejelenti a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT).
(6) Ha a biztosító vagy a viszontbiztosító a jelentős kiberfenyegetést az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 19. cikkének megfelelően önkéntesen bejelenti a Felügyeletnek, a bejelentést ezzel egyidejűleg a nemzeti kiberbiztonsági incidenskezelő központnak (CSIRT) is megteszi.”
#### 66. §
67. § A Bit. a következő 374/A. §-val egészül ki:
#### 67. §
„374/A. § A 77. § (5) és (6) bekezdésében foglaltak az (EU) 2022/2554 európai parlamenti és tanácsi rendelet hatálya alá tartozó biztosításközvetítőkre, viszontbiztosítás-közvetítőkre és kiegészítő biztosításközvetítői tevékenységet végző személyekre is megfelelően alkalmazandók.”
#### 68. §
#### 69. §
#### 70. §
71. § (1)
#### 71. §
(2) A Bit. 453. §-a a következő 15. ponttal egészül ki:
(Ez a törvény)
„15. a pénzügyi ágazat digitális működési rezilienciája tekintetében a 2009/65/EK, a 2009/138/EK, a 2011/61/EU, a 2013/36/EU, a 2014/59/EU, a 2014/65/EU, az (EU) 2015/2366 és az (EU) 2016/2341 irányelv módosításáról szóló, 2022. december 14-i (EU) 2022/2556 európai parlamenti és tanácsi irányelvnek”
(való megfelelést szolgálja.)
#### 72. §
#### 73. §
74. § Hatályát veszti a Bit.
#### 74. §
- a)
- b)
- c)
- d)
- e) 437. § c) pontja.
#### 13. Záró rendelkezések
75. § (1) Ez a törvény – a (2)–(5) bekezdésben foglalt kivétellel – a kihirdetését követő 8. napon lép hatályba.
⋯ 25 változatlan sor ⋯
### 1. melléklet a 2024. évi X. törvényhez
- 1.
- 2.
- 3. A Tpt. 25. számú melléklete a következő 34. és 35. ponttal egészül ki:
(Ez a törvény a következő uniós jogi aktusoknak való megfelelést szolgálja:)
- „34. A pénzügyi ágazat digitális működési rezilienciája tekintetében a 2009/65/EK, a 2009/138/EK, a 2011/61/EU, a 2013/36/EU, a 2014/59/EU, a 2014/65/EU, az (EU) 2015/2366 és az (EU) 2016/2341 irányelv módosításáról szóló, 2022. december 14-i (EU) 2022/2556 európai parlamenti és tanácsi irányelv.
- 35. A pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendelet.”
### 2. melléklet a 2024. évi X. törvényhez
- 1.
- 2. A Hpt. 5. melléklet 1. pontja a következő p) ponttal egészül ki:
(Ez a törvény)
- „p) a pénzügyi ágazat digitális működési rezilienciája tekintetében a 2009/65/EK, a 2009/138/EK, a 2011/61/EU, a 2013/36/EU, a 2014/59/EU, a 2014/65/EU, az (EU) 2015/2366 és az (EU) 2016/2341 irányelv módosításáról szóló, 2022. december 14-i (EU) 2022/2556 európai parlamenti és tanácsi irányelvnek”
- 3. A Hpt. 5. melléklet 3. pontja a következő f) ponttal egészül ki:
(Ez a törvény)
- „f) a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendeletnek”
### 3. melléklet a 2024. évi X. törvényhez
- 1. A Szantv. 1. melléklet A) pont 3. alpontja helyébe a következő rendelkezés lép:
(Az egyedi szanálási terv tartalmazza legalább az alábbi tartalmi elemeket:)
„3. annak bemutatása, hogy a kritikus funkciók és a fő üzletágak jogilag és gazdaságilag hogyan különíthetők el más funkcióktól a szükséges mértékben annak érdekében, hogy az intézmény fizetésképtelensége esetén a folytonosság és a digitális működési reziliencia biztosítható legyen;”
- 2. A Szantv. 1. melléklet A) pont 15. alpontja helyébe a következő rendelkezés lép:
(Az egyedi szanálási terv tartalmazza legalább az alábbi tartalmi elemeket:)
„15. az intézmény működési eljárásainak folyamatos fenntartását szolgáló lényeges műveletek és rendszerek bemutatása, ideértve a pénzügyi ágazat digitális működési rezilienciájáról, valamint a 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendeletben [a továbbiakban: (EU) 2022/2554 európai parlamenti és tanácsi rendelet] meghatározott hálózati és információs rendszereket;”
### 4. melléklet a 2024. évi X. törvényhez
- 1. A Szantv. 2. melléklet 4. pontja helyébe a következő rendelkezés lép:
(A szanálási feladatkörében eljáró MNB-nek egy intézmény vagy csoport szanálhatóságának értékelésekor mérlegelnie kell azt, hogy)
„4. az intézmény által fenntartott szolgáltatási megállapodások – ideértve az IKT szolgáltatások igénybevételére vonatkozó megállapodásokat – mekkora hányada érvényesíthető teljes körűen az intézmény szanálása esetén;”
- 2. A Szantv. 2. melléklet a következő 4a. ponttal egészül ki:
(A szanálási feladatkörében eljáró MNB-nek egy intézmény vagy csoport szanálhatóságának értékelésekor mérlegelnie kell azt, hogy)
„4a. megfelelően biztosítják-e az intézmény kritikus funkcióit és fő üzletágait támogató hálózati és információs rendszerek digitális működési rezilienciáját, figyelembe véve a jelentős IKT-vonatkozású eseményjelentéseket és a digitális működési reziliencia (EU) 2022/2554 rendelet szerinti tesztelés eredményeit;”