- Szeptember közepén az EU NIS2 irányelve kötelezi a kriptótárca-szolgáltatókat, hogy kiberbiztonsági incidenseket 24 órán belül jelentsék az illetékes hatóságoknak.
- A custodial tárcaszolgáltatók (centralizált tőzsdék, dedikált custody-megoldások) a leginkább érintettek, de az EU-s joghatóság alatt bejegyzett tárcaszoftver-fejlesztők is tartoznak az új szabályok alá.
- Az önálló, nyílt forráskódú szoftverek és nem-custodial megoldások csak bizonyos feltételek mellett esnek a NIS2 hatálya alá, méretük és felhasználói számuk függvényében.
Szeptember közepén életbe lépett egy olyan EU-s szabályozási csomag, amelyről a legtöbb magyar kriptós még nem hallott – pedig közvetlenül érinti azt a tárcaszolgáltatót, amelyet nap mint nap használ. A NIS2 irányelv végrehajtási rendelete mostantól kötelezi a kriptótárca-szolgáltatókat arra, hogy súlyos kiberbiztonsági incidenseket 24 órán belül jelentsék az illetékes hatóságoknak. Ez nem ügyvédi zsargon: valós kötelezettség, valós következményekkel.
Mi ez pontosan, és miért most?
A NIS2 irányelvet (Network and Information Security Directive 2) az EU 2022-ben fogadta el, de a tagállamoknak időt adott az átültetésre. Magyarország is megtette a magáét – az implementációs határidők fokozatosan teltek le, és 2026 szeptemberére a kriptóágazatra vonatkozó végrehajtási szabályok is élesedtek. Az irányelv alapvetően a kritikus infrastruktúrák és digitális szolgáltatók kiberbiztonsági minimumkövetelményeit szabályozza.
A kriptótárca-szolgáltatók bekerültek a „fontos szervezetek” kategóriájába. Ez nem pusztán adminisztratív besorolás: konkrét incidensjelentési kötelezettséggel, belső kockázatkezelési követelményekkel és felügyeleti ellenőrzéssel jár.
Kik tartoznak az új szabály alá?
Fontos különbséget tenni, mert nem mindenki érintett egyformán.
- Custodial tárcaszolgáltatók: Azok a cégek, amelyek ügyfeleik nevében tárolják a privát kulcsokat – ide tartoznak a centralizált tőzsdék (Coinbase, Kraken, Bitvavo és társaik) tárcafunkciói, valamint a dedikált custody-megoldások. Ők a leginkább érintettek.
- Nem-custodial, de EU-ban bejegyzett tárcaszolgáltatók: Ha egy cég EU-s joghatóság alatt nyújt tárcaszoftvert vagy kapcsolódó infrastruktúrát, és elér egy bizonyos méretküszöböt, szintén a NIS2 hatálya alá kerülhet.
- Önálló, nyílt forráskódú szoftverek: A MetaMask-féle böngészőbővítmények, a Sparrow Wallet vagy a Bitcoin Core önmagukban nem tartoznak alá – ezek szoftvercsomagok, nem szolgáltatók. Ha azonban egy cég fizetős, menedzselt verzióját kínálja, a helyzet más lehet.
- Hardware tárcák gyártói: A Ledger, Trezor típusú eszközök gyártói szintén a figyelt kategóriába kerülhetnek, ha szoftveres kísérőszolgáltatást (pl. szinkronizációs szervert, firmware-frissítési infrastruktúrát) is üzemeltetnek.
A saját kulcsot, saját eszközön tároló felhasználóra – aki soha nem vesz igénybe harmadik féltől szolgáltatást – a szabály közvetlenül nem vonatkozik.
Mit kell 24 órán belül jelenteni?
A „jelentendő incidens” fogalma első ránézésre homályosnak tűnik, de a végrehajtási rendelet pontosít. Az érintett szolgáltatóknak 24 órán belül előzetes értesítést kell küldeniük, ha az incidens:
- szolgáltatáskimaradást okoz, amely felhasználók széles körét érinti,
- jogosulatlan hozzáférést vagy adatszivárgást valószínűsít,
- pénzügyi veszteséget okoz vagy okozhat az ügyfeleknek,
- jelentős számú felhasználót érint (a küszöbértékeket tagállami szinten pontosítják).
A 24 óra csak az előzetes értesítésre vonatkozik – részletes incidensjelentés 72 órán belül, zárójelentés pedig egy hónapon belül esedékes. Ez a háromfázisú rendszer a GDPR-incidensjelentési logikájához hasonlít, de a kiberbiztonsági hangsúly más: itt nem elsősorban a személyes adatok védelme, hanem a szolgáltatás integritása és az ügyfelek eszközeinek biztonsága áll a középpontban.
Mit jelent ez a magyar felhasználónak a gyakorlatban?
Első körben talán semmit. Aztán majd egyszerre nagyon sokat.
A szabály rövid távon azt hozza, hogy az EU-ban működő nagyobb tárcaszolgáltatók gyorsabban fognak kommunikálni incidens esetén – legalábbis papíron. Ha például egy custody-szolgáltatónál adatszivárgás történik, a hatóság előbb értesül, mint korábban. A felhasználók értesítése – ez a sarkalatos pont – nem feltétlenül gyorsul ugyanolyan mértékben.
Ami inkább aggasztó: a szabályozásnak való megfelelés komoly erőforrást igényel. Kisebb EU-s tárcaszolgáltatók számára ez egzisztenciális kérdés lehet. Ha a compliance-költségek meghaladják a fenntarthatóság határát, a cégek két irányba indulhatnak: vagy kivonulnak az EU-s piacról, vagy felfüggesztik a magyarországi felhasználók kiszolgálását – legalábbis ideiglenesen, átszervezés alatt.
Nem kizárt, hogy 2026 végéig néhány kisebb, EU-bejegyzésű tárcaszolgáltatónál átmeneti zavar lép fel. Érdemes figyelni a használt platform kommunikációját.
Hogyan változik a biztonsági felelősség?
A NIS2 logikája szerint a szolgáltató felelőssége nő – de ez nem jelenti azt, hogy a felhasználó felelőssége csökken. Custodial tárcánál az ügyfél amúgy sem rendelkezik a privát kulcs felett, tehát a biztonsági lánc leggyengébb szemét a szolgáltató jelenti. Az új szabály ezt a felelősséget formalizálja és kikényszeríthetővé teszi.
Non-custodial megoldásoknál viszont a felelősség változatlanul a felhasználónál marad. A MetaMask nem fog NIS2-jelentést küldeni, ha valaki maga adja meg a seed phrase-ét egy phishing oldalon.
Melyik tárcaszolgáltatás marad EU-ban, és mi az alternatíva?
Jelenleg úgy néz ki, hogy a nagyobb, tőzsdéhez kötött custody-megoldások (Coinbase Wallet custody rétege, Kraken és hasonlók) viszonylag simán teljesítik a NIS2 követelményeit – nekik van megfelelő compliance-csapatuk. A közepes méretű, önálló EU-s tárcaszolgáltatók esetében a helyzet bizonytalanabb.
Ha valaki csökkenteni akarja a kitettségét a szabályozási bizonytalansággal szemben, a legtisztább megoldás a saját kulcs, saját tárca elv:
- Hardware tárca (Ledger, Trezor, Coldcard) – a magvak offline maradnak, a szolgáltató incidense nem érinti közvetlenül a vagyont.
- Nyílt forráskódú szoftvertárca (Sparrow, Electrum, BlueWallet) – nincs mögötte EU-s bejelentési kötelezettség, mert nincs mögötte szolgáltató.
- Multisig megoldások – haladó felhasználóknak, de a biztonság és a függetlenség szempontjából a legjobb kombináció.
A tőzsdén tartott kriptoeszköz esetében az új szabály némi pluszvédelmet jelent – de nem old meg mindent. A „not your keys, not your coins” elv 2026-ban is érvényes.
Összefoglalás
A NIS2 alapú 24 órás incidensjelentési kötelezettség szeptember óta éles. A custodial tárcaszolgáltatók – beleértve a tőzsdék tárcafunkcióit – az érintett kategória. A szabály gyorsabb hatósági értesítést hoz, de a felhasználói kommunikáció gyorsulása nem garantált. Néhány kisebb EU-s tárcaszolgáltatónál átmeneti zavar lehetséges a compliance-terhelés miatt.
A saját kulcsot kezelő, non-custodial megoldások felhasználóit a szabály közvetlenül nem érinti – ők maradnak a felelősség teljes súlyával, de a szabályozási kockázattól is mentesen. Érdemes most átnézni, hogy a használt tárcaszolgáltató EU-ban bejegyzett-e, és hogyan kommunikál az incidenskezelésről – ez az a kérdés, amelyre a következő hónapokban konkrét választ kaphatunk.
Gyakori kérdések
A NIS2 irányelv kötelezi a kriptótárca-szolgáltatókat, hogy súlyos kiberbiztonsági incidenseket 24 órán belül jelentsék az illetékes hatóságoknak, valamint belső kockázatkezelési követelményeket és felügyeleti ellenőrzést teljesítsenek.
Elsősorban a custodial tárcaszolgáltatók (centralizált tőzsdék, dedikált custody-megoldások), valamint az EU-ban bejegyzett tárcaszoftver-fejlesztők, ha elérnek egy bizonyos méretküszöböt. Az önálló, nyílt forráskódú szoftverek általában nem tartoznak a szabály alá.
Az EU 2022-ben fogadta el a NIS2 irányelvét, majd a tagállamoknak időt adott az átültetésre. Magyarország megtette a magáét, és a kriptóágazatra vonatkozó végrehajtási szabályok 2026 szeptemberére váltak élessé.
Custodial tárcaszolgáltatók (mint a Coinbase vagy a Kraken) az ügyfelek privát kulcsait tárolják, így teljes körűen a NIS2 hatálya alá esnek. Nem-custodial megoldások csak akkor tartoznak a szabály alá, ha EU-s joghatóság alatt nyújtanak szolgáltatást és elérnek egy bizonyos méretküszöböt.
A cikk nem részletezi a szankciók mértékét, de valódi kötelezettségről van szó valós következményekkel, amelyeket az EU felügyeleti hatóságai érvényesítenek a megsértő cégek ellen.
Heti összefoglaló a postaládádba
Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.