Volver a las guías

    NIS2 en Hungría

    Guía de implementación y cumplimiento de NIS2 en Hungría.

    Hungary está actualizando su marco nacional de ciberseguridad para alinearlo con las obligaciones reforzadas introducidas en la NIS2 Directive. El régimen revisado amplía la cobertura sectorial, formaliza la responsabilidad de la alta dirección y refuerza los mecanismos de supervisión y sanción. Esta guía ofrece una visión estructurada de los requisitos de cumplimiento NIS2 en Hungary para las PYMEs que operan en los sectores cubiertos.

    1. Panorama rápido de aplicabilidad para PYMEs en Hungary

    ¿Se aplica NIS2 a las pymes en 1. Panorama rápido de aplicabilidad para PYMEs en Hungary?

    Sí — dependiendo del sector y del tamaño.

    • Aplicabilidad automática a entidades medianas (≥50 empleados y ≥€10 million de volumen de negocios o total del balance) que operen en los sectores cubiertos.
    • Las entidades pequeñas o micro solo se incluyen si han sido designadas formalmente o si operan en sectores de alta criticidad.
    • Se aplica a las entidades establecidas en Hungary y, en determinados casos, a los proveedores digitales extranjeros que prestan servicios al mercado húngaro.

    Las PYMEs deben evaluar su sujeción al régimen nacional de ciberseguridad de Hungary en función de la clasificación sectorial y de los umbrales legales.

    2. Panorama de la implementación de NIS2 en Hungary

    Hungary está implementando la Directiva mediante modificaciones a la Act on Cybersecurity of State and Municipal Bodies y a la normativa nacional de ciberseguridad conexa.

    El marco actualizado alinea el régimen de Hungary con la Directive (EU) 2022/2555 y refuerza las obligaciones en materia de gobernanza, notificación de incidentes, gestión de riesgos y sanciones administrativas.

    La legislación integra las normas de la Directiva en el modelo de supervisión establecido de Hungary para las infraestructuras críticas y los proveedores de servicios digitales.

    3. Ámbito de aplicación en Hungary

    El ámbito de Hungary refleja las categorías sectoriales mínimas de la Directive sin expansión estructural confirmada.

    4. Umbrales de tamaño y aplicabilidad a pymes en Hungary

    Se aplican los umbrales básicos:

    • ≥50 empleados y
    • ≥€10 million de volumen de negocios anual o total del balance.

    Las entidades que cumplan ambos criterios dentro de los sectores cubiertos quedan automáticamente dentro del ámbito de aplicación.

    Las pequeñas y microempresas pueden ser designadas si se consideran críticas para la seguridad nacional, la estabilidad económica o la continuidad de los servicios esenciales.

    Las autoridades de Hungary conservan facultades formales de designación cuando el riesgo sistémico justifique la inclusión.

    5. Marco de clasificación de entidades en Hungary

    Las entidades se clasifican como:

    • Entidades esenciales — Están sujetas a supervisión proactiva, incluidas auditorías y un seguimiento estructurado del cumplimiento.
    • Entidades importantes — Principalmente sujetas a supervisión reactiva desencadenada por incidentes significativos o por cuestiones de cumplimiento.

    La clasificación se determina por sector y tamaño. Las autoridades podrán reclasificar entidades cuando el impacto operativo o la exposición al riesgo justifiquen una supervisión reforzada.

    Hungary sigue el modelo de supervisión de dos niveles de la Directive.

    6. Requisitos de gestión del riesgo de ciberseguridad en Hungary

    El régimen nacional de Hungary se alinea con el nivel de referencia de la Directive para la gestión del riesgo de ciberseguridad. Las entidades dentro del ámbito de aplicación deben implementar medidas técnicas y organizativas proporcionadas que aborden:

    • Análisis de riesgos y protección de sistemas
    • Detección y respuesta a incidentes
    • Continuidad de negocio y gestión de crisis
    • Controles de riesgo de la cadena de suministro NIS2 en Hungary
    • Adquisición y desarrollo seguros de sistemas TIC
    • Control de acceso y gestión de identidades
    • Cifrado y salvaguardas criptográficas
    • Procedimientos de gestión de vulnerabilidades
    • Formación del personal en ciberseguridad

    Las medidas deben reflejar el estado del arte y la exposición al riesgo de la organización. Se fomenta la alineación con ISO/IEC 27001 y con las orientaciones húngaras de ciberseguridad.

    7. Responsabilidad de la dirección y gobernanza en Hungary

    Los órganos de dirección deben aprobar formalmente las medidas de gestión de riesgos de ciberseguridad y supervisar su aplicación.

    En el marco de Hungary:

    • Los consejos de administración son responsables de la supervisión del cumplimiento.
    • La alta dirección debe garantizar una competencia suficiente en ciberseguridad.
    • Las sanciones administrativas pueden aplicarse para abordar fallos de gobernanza.
    • La suspensión temporal de funciones directivas puede estar disponible con arreglo a mecanismos de ejecución alineados con la Directive.

    Las expectativas de NIS2 sobre responsabilidad de la dirección en Hungary elevan la gobernanza de la ciberseguridad a una responsabilidad de nivel ejecutivo.

    8. Obligaciones de notificación de incidentes en Hungary

    Definición de un incidente significativo

    Un incidente se considera significativo si causa:

    • Interrupción operativa grave
    • Pérdidas financieras significativas
    • Impacto social sustancial
    • Efectos transfronterizos

    Cronograma de notificación

    Fase de notificaciónPlazoAutoridad
    Alerta temprana24 horasNational Cyber Security Center (NCSC Hungary)
    Notificación de incidente72 horasNational Cyber Security Center (NCSC Hungary)
    Informe final1 mesNational Cyber Security Center (NCSC Hungary)

    Hungary sigue la estructura de la Directive para los plazos de notificación de NIS2 en Hungary. Los reguladores sectoriales pueden coordinarse con el NCSC cuando proceda.

    9. Autoridades de Supervisión y Modelo de Aplicación en Hungría

    Autoridad principal: National Cyber Security Center (NCSC Hungary).

    Hungría opera un modelo de supervisión centralizado, respaldado por reguladores sectoriales cuando sea necesario.

    Las facultades de supervisión incluyen:

    • Solicitudes de documentación e información
    • Auditorías de seguridad
    • Inspecciones in situ
    • Instrucciones de cumplimiento vinculantes
    • Participación en mecanismos de coordinación de ciberseguridad de la UE

    La estructura de aplicación se alinea con los requisitos de cooperación a nivel de la Directive.

    10. Multas y sanciones NIS2 en Hungría

    Hungría aplica sanciones administrativas alineadas con la Directive.

    Entidades esenciales

    Hasta €10 million o 2% del volumen de negocios anual mundial total (lo que sea mayor)

    Entidades importantes

    Hasta €7 million o 1.4% del volumen de negocios anual mundial total (lo que sea mayor)

    La ejecución de sanciones conforme a NIS2 en Hungría también puede incluir:

    • Órdenes vinculantes de subsanación
    • Identificación pública de las entidades incumplidoras
    • Suspensión de autorizaciones o certificaciones
    • Facultades para suspender a los directivos

    La responsabilidad penal se aplica únicamente cuando esté expresamente prevista por la legislación húngara.

    11. Seguridad de la cadena de suministro y de proveedores conforme a NIS2 en Hungría

    Las entidades deben gestionar la exposición a riesgos de ciberseguridad de terceros mediante:

    • Evaluaciones de riesgos de proveedores
    • Cláusulas contractuales de traslado de requisitos de seguridad
    • Supervisión continua de proveedores de TIC
    • Análisis del riesgo de concentración
    • Mitigación de la propagación de incidentes

    El enfoque de Hungría se alinea con las expectativas de referencia de la Directiva en materia de gestión del riesgo de proveedores.

    12. Obligaciones de registro y autoidentificación en Hungría

    Las entidades dentro del ámbito de aplicación deben:

    • Registrarse ante las autoridades competentes
    • Proporcionar los datos de identificación corporativa
    • Revelar la clasificación sectorial
    • Mantener actualizados los contactos de notificación

    Los plazos procedimentales se rigen por el marco de implementación de Hungary. En el estado actual de transposición, Hungary sigue el marco de referencia de la NIS2 Directive. Los detalles de implementación nacionales pueden precisar obligaciones específicas.

    La autoidentificación es obligatoria cuando las entidades cumplen los umbrales legales.

    13. Interacción con el GDPR y otras leyes en Hungary

    El General Data Protection Regulation continúa aplicándose de forma concurrente.

    Las consideraciones de solapamiento incluyen:

    • Notificación de violación de datos personales en 72 horas
    • Coordinación con la autoridad de control
    • Investigaciones paralelas de ciberseguridad y protección de datos
    • Legislación de ciberseguridad específica del sector de Hungary

    Un único incidente de ciberseguridad puede desencadenar obligaciones de notificación en ambos regímenes.

    14. Aplicabilidad transfronteriza

    Las entidades con su establecimiento principal en Hungría están supervisadas por las autoridades húngaras en relación con los servicios transfronterizos.

    Los proveedores digitales extranjeros que ofrecen servicios en Hungría pueden estar sujetos a obligaciones nacionales en función de su estructura de establecimiento.

    Los requisitos de representación siguen las normas de la Directiva para los proveedores no pertenecientes a la UE que prestan servicios en el mercado húngaro.

    15. Calendario de implementación en Hungría

    • Adopción de la Directiva: 2022
    • Modificaciones legislativas nacionales: 2024–2025
    • Entrada en vigor: Tras su publicación nacional
    • Notificación a la Comisión: De conformidad con los procedimientos de la UE
    • Hito de cumplimiento: Plazos alineados con la Directiva

    El calendario de transposición de Hungría se alinea con los requisitos de aplicación de la UE.

    16. Aspectos clave para las pymes en Hungría

    • Las entidades medianas en los sectores cubiertos quedan automáticamente dentro del ámbito de aplicación.
    • Las entidades pequeñas pueden ser designadas si son críticas para la estabilidad nacional o económica.
    • La supervisión a nivel del órgano de administración es obligatoria.
    • La notificación de incidentes se ajusta a los plazos de 24 h / 72 h / 1 mes.
    • Las sanciones económicas pueden alcanzar €10 millones o el 2% del volumen de negocios mundial.
    • Se exige la gestión del riesgo de proveedores.
    • La planificación temprana del cumplimiento reduce la exposición al riesgo sancionador.

    Preguntas frecuentes: Guía NIS2 para pymes en Hungría

    ¿Se aplica NIS2 a las empresas pequeñas en Hungría?

    Las empresas pequeñas, por regla general, quedan excluidas salvo que sean designadas o operen en sectores altamente críticos. Las entidades medianas que cumplan los umbrales de tamaño quedan automáticamente cubiertas.

    ¿Cuáles son las sanciones de NIS2 en Hungría?

    Las Entidades Esenciales se enfrentan a sanciones de hasta €10 millones o el 2% del volumen de negocios anual mundial. Las Entidades Importantes se enfrentan a hasta €7 millones o el 1,4% del volumen de negocios anual mundial.

    ¿Cuándo entra en vigor NIS2 en Hungría?

    Hungría está modificando su legislación nacional de ciberseguridad para alinearla con la Directiva. La entrada en vigor tendrá lugar tras la publicación de la legislación nacional.

    ¿Quién hace cumplir NIS2 en Hungría?

    National Cyber Security Center (NCSC Hungary) actúa como la autoridad supervisora principal, en coordinación con los reguladores sectoriales cuando proceda.

    ¿Pueden los administradores ser personalmente responsables en virtud de NIS2 en Hungría?

    Los órganos de administración deben aprobar y supervisar las medidas de ciberseguridad. Las herramientas de ejecución administrativa pueden incluir facultades de suspensión de directivos en casos graves.

    ¿En qué se diferencia NIS2 de GDPR en Hungría?

    NIS2 regula la resiliencia de ciberseguridad y la gestión del riesgo operativo, mientras que GDPR regula la protección de datos personales. Ambos marcos pueden aplicarse tras un ciberincidente.

    ¿Qué se considera un incidente significativo en el marco de NIS2 en Hungría?

    Un incidente que cause una interrupción grave, pérdidas financieras significativas, impacto social o consecuencias transfronterizas suele cumplir el umbral de notificación.