Adatvédelmi incidens: mit kell tenned az első 72 órában?

2026 szeptember 25.


Elküldted a hírlevelet, csak épp másolat helyett címzettként szerepel mind a négyszáz e-mail-cím. Vagy elveszett egy laptop, esetleg egy munkatárs rossz mappát osztott meg. Mindhárom eset ugyanazt jelenti jogi értelemben: adatvédelmi incidens történt – és innentől ketyeg a 72 órás óra. Nézzük, mit kell tenni, és milyen sorrendben.

Adatvédelmi incidens: két munkatárs a monitor előtt vizsgálja az esetet az irodában

Mi számít adatvédelmi incidensnek?

A NAIH megfogalmazásában olyan biztonsági sérülésről van szó, amely a személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.

Ebből következik, hogy nem csak a látványos hackertámadás számít. Incidens az elveszett pendrive, a rossz címzettnek küldött e-mail, a nyitva hagyott iroda, a törölt biztonsági mentés vagy egy zsarolóvírus is. Sőt: az adat elvesztése – vagyis amikor senki nem fér hozzá többé – ugyanúgy incidens, mint a kiszivárgás.

Az adatvédelmi incidens bejelentésének határideje

Az adatkezelőnek indokolatlan késedelem nélkül, de legkésőbb 72 órán belül be kell jelentenie az esetet a felügyeleti hatóságnak azt követően, hogy tudomást szerzett róla. Ha ez később történik, a késedelmet meg kell indokolni. Adatfeldolgozó esetén a szabály más: neki haladéktalanul értesítenie kell az adatkezelőt, a bejelentést pedig az adatkezelő teszi meg.

Mit kell tartalmaznia az adatvédelmi incidens bejelentésének?

  • az incidens jellege, az érintettek kategóriái és hozzávetőleges száma;
  • az érintett adatok kategóriái és hozzávetőleges mennyisége;
  • az adatvédelmi tisztviselő vagy más kapcsolattartó neve és elérhetősége;
  • az incidens valószínűsíthető következményei;
  • a megtett vagy tervezett intézkedések, beleértve a károk enyhítését;
  • az incidensnyilvántartás vonatkozó bejegyzésének másolata.

A bejelentés online, a NAIH erre fenntartott incidensbejelentő rendszerén keresztül tehető meg, de e-Papír szolgáltatáson, postán vagy személyesen is beadható a szabványos űrlap.

Mikor kell szólni az érintetteknek?

Akkor, ha az adatvédelmi incidens magas kockázattal jár az érintettek jogaira és szabadságaira nézve. Ilyenkor őket is indokolatlan késedelem nélkül tájékoztatni kell, a tájékoztatás másolatát pedig a hatóságnak is érdemes megküldeni. A gyakorlatban ez az a pont, ahol a legtöbb cég hibázik: vagy késlekedik, vagy olyan homályos közleményt ad ki, amiből az érintett nem tudja, mit tegyen.

Az első 72 óra lépésről lépésre

A tapasztalat az, hogy adatvédelmi incidens esetén nem a jogi tudás hiányzik, hanem a sorrend. Érdemes ezt a listát előre elkészíteni és kinyomtatva is elérhetővé tenni, mert éles helyzetben senki nem fog szabályzatot olvasni.

  • Állítsd meg a vérzést. Jelszócsere, hozzáférés visszavonása, megosztás lezárása – először a további kár elhárítása.
  • Rögzítsd az időpontot, amikor tudomást szereztél az esetről. Ettől számít a határidő.
  • Mérd fel a kört: milyen adatok, hány ember, milyen következménnyel.
  • Vezesd a nyilvántartást. Minden incidenst dokumentálni kell, akkor is, ha végül nem jelentendő.
  • Dönts a bejelentésről, és ha kell, tájékoztasd az érintetteket is közérthetően.
  • Zárd le tanulsággal: mi vezetett ide, és mi változik ezután.

Mi történik a bejelentés után?

A hatóság megvizsgálja a bejelentést, és további információt kérhet. Nem minden eset végződik bírsággal: a mérlegelésnél sokat nyom a latban, hogy időben jelentettél-e, mennyire volt átgondolt a reagálás, és milyen intézkedéseket vezettél be utána. Éppen ezért a dokumentáció nem formaság, hanem a legjobb védekezés.

Megelőzés: ami a legtöbbet ér

Az adatvédelmi incidens jelentős része emberi mulasztás, nem technológiai kudarc. A leggyakoribb belépési pont a jelszó és a fiók: a jelszókezelésről és a kétlépcsős azonosításról szóló cikkünk erre ad gyakorlati receptet. A második leggyakoribb a hozzáférések elavulása – volt munkatársak fiókjai, régi API-kulcsok, tesztadatok éles rendszerben.

Érdemes végignézni azt is, mit engedsz be a rendszereidbe. A telepített kiegészítők komoly kockázatot hordoznak, ahogy azt a böngészőbővítmények veszélyeiről szóló írásunkban bemutattuk, és a levelezés hitelesítése is alapvédelem – erről az SPF, DKIM és DMARC beállításáról szóló cikkünk szól.

Termékoldalon pedig egyre több a kötelező elvárás: az okoseszközök biztonsági követelményeit a Cyber Resilience Act rendezi, a webes adatgyűjtés kereteit pedig a sütiszabályok – erről a harmadik féltől származó sütikről szóló cikkünkben írtunk. Aki most épít boltot, annak a webshopindítás lépéseinél érdemes ezeket is beterveznie.

Ha szeretnéd, hogy valaki átnézze a céged adatkezelési és biztonsági folyamatait, nézd meg szolgáltatásainkat, vagy keress minket a kapcsolat oldalon.

Források: NAIH – Tudnivalók az adatvédelmi incidensek kezeléséről, NAIH – Adatvédelmi Incidensbejelentő Rendszer