Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Kriptovaluta Szektor

Kriptovaluta Szektor

A legtöbb magyar kriptós nem tud róla, pedig szeptember óta kötelező ez az EU-s szabály

Összefoglalás Szeptember közepén az EU NIS2 irányelve kötelezi a kriptótárca-szolgáltatókat, hogy kiberbiztonsági incidenseket 24 órán belül jelentsék az illetékes hatóságoknak. […]

Összefoglalás
  • Szeptember közepén az EU NIS2 irányelve kötelezi a kriptótárca-szolgáltatókat, hogy kiberbiztonsági incidenseket 24 órán belül jelentsék az illetékes hatóságoknak.
  • A custodial tárcaszolgáltatók (centralizált tőzsdék, dedikált custody-megoldások) a leginkább érintettek, de az EU-s joghatóság alatt bejegyzett tárcaszoftver-fejlesztők is tartoznak az új szabályok alá.
  • Az önálló, nyílt forráskódú szoftverek és nem-custodial megoldások csak bizonyos feltételek mellett esnek a NIS2 hatálya alá, méretük és felhasználói számuk függvényében.

Szeptember közepén életbe lépett egy olyan EU-s szabályozási csomag, amelyről a legtöbb magyar kriptós még nem hallott – pedig közvetlenül érinti azt a tárcaszolgáltatót, amelyet nap mint nap használ. A NIS2 irányelv végrehajtási rendelete mostantól kötelezi a kriptótárca-szolgáltatókat arra, hogy súlyos kiberbiztonsági incidenseket 24 órán belül jelentsék az illetékes hatóságoknak. Ez nem ügyvédi zsargon: valós kötelezettség, valós következményekkel.

NIS2 incidensjelentési folyamat kriptótárca-szolgáltatóknál NIS2 incidensjelentési folyamat kriptótárca-szolgáltatóknál · hatályos 2024 szeptemberétől 1. lépés Incidens Adatszivárgás vagy rendszertörés 2. lépés Előzetes értesítés 24 órán belül Nemzeti hatóság 3. lépés Részletes jelentés 72 órán belül Teljes incidensleírás 4. lépés — Hatósági intézkedés Értékelés és intézkedés Felhasználóvédelmi intézkedések elrendelése szükség esetén Hatály: Minden EU-ban működő kriptótárca-szolgáltató (CASP) köteles betartani a NIS2 irányelv előírásait 2024 szeptemberétől · A mulasztás bírságot és működési engedély visszavonást vonhat maga után
NIS2 incidensjelentési folyamat kriptótárca-szolgáltatóknál

Mi ez pontosan, és miért most?

A NIS2 irányelvet (Network and Information Security Directive 2) az EU 2022-ben fogadta el, de a tagállamoknak időt adott az átültetésre. Magyarország is megtette a magáét – az implementációs határidők fokozatosan teltek le, és 2026 szeptemberére a kriptóágazatra vonatkozó végrehajtási szabályok is élesedtek. Az irányelv alapvetően a kritikus infrastruktúrák és digitális szolgáltatók kiberbiztonsági minimumkövetelményeit szabályozza.

24 óra
Előzetes jelzési határidő
72 óra
Részletes jelentés határideje
2024. szept.
Hatályba lépés dátuma
EU-27
Érintett tagállamok

A kriptótárca-szolgáltatók bekerültek a „fontos szervezetek” kategóriájába. Ez nem pusztán adminisztratív besorolás: konkrét incidensjelentési kötelezettséggel, belső kockázatkezelési követelményekkel és felügyeleti ellenőrzéssel jár.

Kik tartoznak az új szabály alá?

Fontos különbséget tenni, mert nem mindenki érintett egyformán.

⚠ Nem csak a nagyokra vonatkozik
A NIS2 szabályozás a közepes méretű kriptótárca-szolgáltatókat is érinti, nemcsak a nagyvállalatokat. Ha egy EU-ban bejegyzett vagy EU-s felhasználókat kiszolgáló platform kezeli az adataidat, rád is kihat.
  • Custodial tárcaszolgáltatók: Azok a cégek, amelyek ügyfeleik nevében tárolják a privát kulcsokat – ide tartoznak a centralizált tőzsdék (Coinbase, Kraken, Bitvavo és társaik) tárcafunkciói, valamint a dedikált custody-megoldások. Ők a leginkább érintettek.
  • Nem-custodial, de EU-ban bejegyzett tárcaszolgáltatók: Ha egy cég EU-s joghatóság alatt nyújt tárcaszoftvert vagy kapcsolódó infrastruktúrát, és elér egy bizonyos méretküszöböt, szintén a NIS2 hatálya alá kerülhet.
  • Önálló, nyílt forráskódú szoftverek: A MetaMask-féle böngészőbővítmények, a Sparrow Wallet vagy a Bitcoin Core önmagukban nem tartoznak alá – ezek szoftvercsomagok, nem szolgáltatók. Ha azonban egy cég fizetős, menedzselt verzióját kínálja, a helyzet más lehet.
  • Hardware tárcák gyártói: A Ledger, Trezor típusú eszközök gyártói szintén a figyelt kategóriába kerülhetnek, ha szoftveres kísérőszolgáltatást (pl. szinkronizációs szervert, firmware-frissítési infrastruktúrát) is üzemeltetnek.

A saját kulcsot, saját eszközön tároló felhasználóra – aki soha nem vesz igénybe harmadik féltől szolgáltatást – a szabály közvetlenül nem vonatkozik.

Mit kell 24 órán belül jelenteni?

A „jelentendő incidens” fogalma első ránézésre homályosnak tűnik, de a végrehajtási rendelet pontosít. Az érintett szolgáltatóknak 24 órán belül előzetes értesítést kell küldeniük, ha az incidens:

Régi vs. új incidensjelentési kötelezettség
Korábbi helyzetNIS2 után (2024. szept.)
Nem volt egységes EU-s határidőKötelező 24 órás előzetes értesítés
Önkéntes bejelentési gyakorlatJogi kötelezettség, szankciókkal
Csak súlyos esetekben kellett jelenteniMinden jelentős kiberincidens érintett
Tagállamonként eltérő szabályokEgységes EU-s végrehajtási rendelet
Felhasználókat nem kellett értesíteniHatóság dönt a felhasználói értesítésről
  • szolgáltatáskimaradást okoz, amely felhasználók széles körét érinti,
  • jogosulatlan hozzáférést vagy adatszivárgást valószínűsít,
  • pénzügyi veszteséget okoz vagy okozhat az ügyfeleknek,
  • jelentős számú felhasználót érint (a küszöbértékeket tagállami szinten pontosítják).

A 24 óra csak az előzetes értesítésre vonatkozik – részletes incidensjelentés 72 órán belül, zárójelentés pedig egy hónapon belül esedékes. Ez a háromfázisú rendszer a GDPR-incidensjelentési logikájához hasonlít, de a kiberbiztonsági hangsúly más: itt nem elsősorban a személyes adatok védelme, hanem a szolgáltatás integritása és az ügyfelek eszközeinek biztonsága áll a középpontban.

Mit jelent ez a magyar felhasználónak a gyakorlatban?

Első körben talán semmit. Aztán majd egyszerre nagyon sokat.

✓ Mit tehetsz te is a biztonságod érdekében?
Ellenőrizd, hogy a tárcaszolgáltatód EU-ban bejegyzett-e, és hogy rendelkezik-e nyilvános incidens-kezelési szabályzattal. Ha nem, fontold meg az átváltást egy NIS2-kompatibilis megoldásra.

A szabály rövid távon azt hozza, hogy az EU-ban működő nagyobb tárcaszolgáltatók gyorsabban fognak kommunikálni incidens esetén – legalábbis papíron. Ha például egy custody-szolgáltatónál adatszivárgás történik, a hatóság előbb értesül, mint korábban. A felhasználók értesítése – ez a sarkalatos pont – nem feltétlenül gyorsul ugyanolyan mértékben.

Ami inkább aggasztó: a szabályozásnak való megfelelés komoly erőforrást igényel. Kisebb EU-s tárcaszolgáltatók számára ez egzisztenciális kérdés lehet. Ha a compliance-költségek meghaladják a fenntarthatóság határát, a cégek két irányba indulhatnak: vagy kivonulnak az EU-s piacról, vagy felfüggesztik a magyarországi felhasználók kiszolgálását – legalábbis ideiglenesen, átszervezés alatt.

Nem kizárt, hogy 2026 végéig néhány kisebb, EU-bejegyzésű tárcaszolgáltatónál átmeneti zavar lép fel. Érdemes figyelni a használt platform kommunikációját.

Hogyan változik a biztonsági felelősség?

A NIS2 logikája szerint a szolgáltató felelőssége nő – de ez nem jelenti azt, hogy a felhasználó felelőssége csökken. Custodial tárcánál az ügyfél amúgy sem rendelkezik a privát kulcs felett, tehát a biztonsági lánc leggyengébb szemét a szolgáltató jelenti. Az új szabály ezt a felelősséget formalizálja és kikényszeríthetővé teszi.

118 millió dolláros feltörés tanulságaiColdwallet biztonság: tények és tévhitek10 millió a web3 biztonságáért

Non-custodial megoldásoknál viszont a felelősség változatlanul a felhasználónál marad. A MetaMask nem fog NIS2-jelentést küldeni, ha valaki maga adja meg a seed phrase-ét egy phishing oldalon.

Melyik tárcaszolgáltatás marad EU-ban, és mi az alternatíva?

Jelenleg úgy néz ki, hogy a nagyobb, tőzsdéhez kötött custody-megoldások (Coinbase Wallet custody rétege, Kraken és hasonlók) viszonylag simán teljesítik a NIS2 követelményeit – nekik van megfelelő compliance-csapatuk. A közepes méretű, önálló EU-s tárcaszolgáltatók esetében a helyzet bizonytalanabb.

Ha valaki csökkenteni akarja a kitettségét a szabályozási bizonytalansággal szemben, a legtisztább megoldás a saját kulcs, saját tárca elv:

  • Hardware tárca (Ledger, Trezor, Coldcard) – a magvak offline maradnak, a szolgáltató incidense nem érinti közvetlenül a vagyont.
  • Nyílt forráskódú szoftvertárca (Sparrow, Electrum, BlueWallet) – nincs mögötte EU-s bejelentési kötelezettség, mert nincs mögötte szolgáltató.
  • Multisig megoldások – haladó felhasználóknak, de a biztonság és a függetlenség szempontjából a legjobb kombináció.

A tőzsdén tartott kriptoeszköz esetében az új szabály némi pluszvédelmet jelent – de nem old meg mindent. A „not your keys, not your coins” elv 2026-ban is érvényes.

Összefoglalás

A NIS2 alapú 24 órás incidensjelentési kötelezettség szeptember óta éles. A custodial tárcaszolgáltatók – beleértve a tőzsdék tárcafunkcióit – az érintett kategória. A szabály gyorsabb hatósági értesítést hoz, de a felhasználói kommunikáció gyorsulása nem garantált. Néhány kisebb EU-s tárcaszolgáltatónál átmeneti zavar lehetséges a compliance-terhelés miatt.

A saját kulcsot kezelő, non-custodial megoldások felhasználóit a szabály közvetlenül nem érinti – ők maradnak a felelősség teljes súlyával, de a szabályozási kockázattól is mentesen. Érdemes most átnézni, hogy a használt tárcaszolgáltató EU-ban bejegyzett-e, és hogyan kommunikál az incidenskezelésről – ez az a kérdés, amelyre a következő hónapokban konkrét választ kaphatunk.

Gyakori kérdések

Milyen kötelezettségeket ró a NIS2 irányelv a kriptótárca-szolgáltatókra?

A NIS2 irányelv kötelezi a kriptótárca-szolgáltatókat, hogy súlyos kiberbiztonsági incidenseket 24 órán belül jelentsék az illetékes hatóságoknak, valamint belső kockázatkezelési követelményeket és felügyeleti ellenőrzést teljesítsenek.

Kik tartoznak a NIS2 szabály alá?

Elsősorban a custodial tárcaszolgáltatók (centralizált tőzsdék, dedikált custody-megoldások), valamint az EU-ban bejegyzett tárcaszoftver-fejlesztők, ha elérnek egy bizonyos méretküszöböt. Az önálló, nyílt forráskódú szoftverek általában nem tartoznak a szabály alá.

Miért szeptember közepén lépett érvénybe az új szabályozás?

Az EU 2022-ben fogadta el a NIS2 irányelvét, majd a tagállamoknak időt adott az átültetésre. Magyarország megtette a magáét, és a kriptóágazatra vonatkozó végrehajtási szabályok 2026 szeptemberére váltak élessé.

Mi a különbség a custodial és nem-custodial tárcaszolgáltatók között a NIS2 szempontjából?

Custodial tárcaszolgáltatók (mint a Coinbase vagy a Kraken) az ügyfelek privát kulcsait tárolják, így teljes körűen a NIS2 hatálya alá esnek. Nem-custodial megoldások csak akkor tartoznak a szabály alá, ha EU-s joghatóság alatt nyújtanak szolgáltatást és elérnek egy bizonyos méretküszöböt.

Milyen következményei lehetnek a NIS2 incidensjelentési kötelezettség megsértésének?

A cikk nem részletezi a szankciók mértékét, de valódi kötelezettségről van szó valós következményekkel, amelyeket az EU felügyeleti hatóságai érvényesítenek a megsértő cégek ellen.

Heti összefoglaló a postaládádba

Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.

Napi Kriptós Szó