Új átláthatósági kötelezettségek az önkormányzatoknál: honlap, közadat, szabályzat és SZMSZ egy rendszerben

2026 nyarán több, egymással összefüggő szabály változott meg az információszabadság és az önkormányzati átláthatóság területén. Egy önkormányzat számára ezért ma már nem elegendő azt ellenőrizni, hogy „van-e információszabadsági szabályzat”, „fent vannak-e valahol a vagyonnyilatkozatok”, vagy „eddig is teljesítettük a Közadat-adatszolgáltatást”. A 2026. évi XVIII. törvény módosította többek között az információs önrendelkezési jogról és az információszabadságról […]

Kötelező kiberbiztonsági vezetőképzés 2026: kinek kell elvégeznie és meddig?

A kiberbiztonságért való vezetői felelősség 2026-ban új, kézzelfogható kötelezettséggel egészül ki a gyakorlatban: az érintett szervezetek vezetőinek igazolható módon kiberbiztonsági képzésen, majd rendszeres továbbképzésen kell részt venniük. A kötelezettséget gyakran „NIS2 vezetőképzésként” vagy „2026-ban bevezetendő kiberbiztonsági vezetőképzésként” említik. Jogilag azonban pontosabb ennél a helyzet. A vezetőképzés részletes szabályait meghatározó 17/2025. (VII. 24.) EM rendelet már […]

Adatvédelmi incidens történt: mit kell tenni az első 72 órában?

Egy adatvédelmi incidens első óráiban a szervezetnek egyszerre kell megállítania a károkozást, feltárnia a történteket, megőriznie a bizonyítékokat, értékelnie az érintetteket fenyegető kockázatokat, és döntenie az esetleges hatósági bejelentésről. Mindezt úgy, hogy a GDPR szerinti 72 órás határidő már futhat. A leggyakoribb hiba ilyenkor nem feltétlenül a rossz jogi értékelés, hanem a szervezetlenség: az informatikai […]

Miért nem elég egy adatvédelmi vagy információbiztonsági szabályzat?

Sok szervezetnél az adatvédelmi vagy információbiztonsági megfelelés első és egyben utolsó lépése egy szabályzat elkészítése. A dokumentumot a vezető jóváhagyja, feltöltik egy belső tárhelyre, esetleg megküldik a munkatársaknak, majd éveken keresztül alig kerül elő. A szervezet ettől még nem feltétlenül működik a szabályzat szerint. Lehet részletes adatvédelmi szabályzata úgy, hogy az adatkezelési nyilvántartás hiányos, a […]

Miért nem csak az informatikus feladata az információbiztonság?

Az információbiztonságot sok szervezet még mindig technikai kérdésként kezeli. Ha működik a vírusvédelem, készül biztonsági mentés, és az informatikus időnként telepíti a frissítéseket, akkor a vezetés hajlamos úgy tekinteni, hogy a feladat teljesült. Ez a megközelítés azonban alapvetően hibás. Az informatikai szakemberek nélkülözhetetlenek a biztonságos működéshez, de nem dönthetnek önállóan a szervezet üzleti kockázatairól, költségvetéséről, […]

Mikor kell adatvédelmi tisztviselőt kijelölni?

Az adatvédelmi tisztviselő – gyakran használt rövidítéssel DPO – kijelölése nem minden adatkezelő és adatfeldolgozó számára kötelező. A GDPR három olyan esetkört határoz meg, amelyek valamelyikének fennállása esetén a szervezet köteles adatvédelmi tisztviselőt kijelölni. A kötelezettség megítéléséhez nem elegendő kizárólag a szervezet méretét vagy az általa kezelt adatok mennyiségét vizsgálni: értékelni kell a szervezet jogállását, […]