Akadálymentesítés és kiberbiztonság a CMS-választásban: felkészülés a jogszabályi szigorításokra
A 2022. évi XVII. törvény (EAA) és a 2024. évi LXIX. törvény (NIS2) hatása a hazai CMS-választásra: WCAG 2.1 AA akadálymentesítés, SZTFH auditok és technikai követelmények.
2025 mérföldkőnek számító év a magyar digitális szolgáltatások történetében. A weboldalak tulajdonosainak és a tartalomkezelő rendszerek üzemeltetőinek két olyan átfogó jogszabályi csomaggal kell szembesülniük, amelyek alapjaiban változtatják meg a CMS-választás és a webfejlesztés elvárásait. Egyfelől az Európai Akadálymentesítési Irányelv (EAA - European Accessibility Act) hazai átültetéseként elfogadott 2022. évi XVII. törvény értelmében 2025. június 28-tól a magánszektor jelentős része — beleértve a webáruházakat, banki felületeket, elektronikus hírközlési és közlekedési szolgáltatókat — számára kötelezővé vált a digitális felületek teljes körű akadálymentesítése. Másfelől az európai NIS2 irányelvet átültető 2024. évi LXIX. törvény szigorú kiberbiztonsági auditokat és sérülékenység-kezelési eljárásokat ír elő a kritikus és kiemelt kockázatú szektorokban működő vállalatok számára.
A weboldal-tulajdonosok már nem tekinthetnek a CMS-re pusztán tartalomközlési eszközként: a választott platformnak meg kell felelnie a jogi auditoknak, elkerülve a jelentős hatósági bírságokat és a hírnévrontó kiberbiztonsági incidenseket.
Akadálymentesítés a CMS szintjén: A WCAG 2.1 AA szabvány elvárásai
A digitális akadálymentesítés nem csupán egy utólag felkapcsolható “kontrasztnövelő gomb” elhelyezését jelenti a weboldal sarkában — a hatóságok és a szakmai szabványok az ilyen felületi overlay-megoldásokat nem fogadják el valódi megfelelőségként. A törvényi előírások a nemzetközi WCAG 2.1 AA (Web Content Accessibility Guidelines) szabványra épülnek, amely négy alapvető elvet követel meg:
- Észlelhető (Perceivable): Minden nem szöveges tartalomhoz (képek, ábrák, infografikák) kötelezően biztosítani kell alternatív szöveges leírást (alt text). A videóknál felirat és audióleírás szükséges. A CMS médiatárának felépítése itt kritikus: a tartalomkezelőnek kötelezővé kell tennie a képfeltöltés során az alternatív szöveg megadását, és nem engedheti publikálni a cikket hiányos leíró adatokkal.
- Kezelhető (Operable): A weboldal minden funkciójának billentyűzettel is elérhetőnek kell lennie, egér használata nélkül is. A CMS által generált HTML kódnak tartalmaznia kell a megfelelő fókuszállapotokat és a kiugrási lehetőségeket (skip links), megelőzve, hogy a képernyőolvasót használó látogató megakadjon egy visszaugró menüben vagy egy felugró ablakban (modal trap).
- Érthető (Understandable): A szöveges tartalomnak olvashatónak és kiszámíthatónak kell lennie. A CMS sablonrendszerének gondoskodnia kell a helyes nyelvi megjelölésről (
lang="hu"attribútum a HTML törzsben), a formok esetében pedig az egyértelmű hibaüzenetekről és a dinamikus mezőjelölésekről. - Robusztus (Robust): A kódnak kompatibilisnek kell lennie a jelenlegi és a jövőbeli segítő technológiákkal, beleértve a képernyőolvasó szoftvereket (mint az NVDA, a JAWS vagy az iOS VoiceOver). Ez megköveteli a szemantikus HTML5 elemek (
<header>,<nav>,<main>,<article>,<footer>) és a WAI-ARIA attribútumok szabványos használatát.
A közszféra szervezeteinek akadálymentesítését a 2018. évi LXXV. törvény alapján a Digitális Magyarország Ügynökség (DMÜ) ellenőrzi, míg a versenyszféra kereskedelmi felületein a fogyasztóvédelmi hatóságok végeznek szúrópróbaszerű auditokat.
Adatvédelmi megfelelőség: NAIH sütiszabályozás és a CMS űrlapok
Az akadálymentesítés és kiberbiztonság mellett a harmadik jogi pillért a GDPR és a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) szigorú elvárásai jelentik. A NAIH hivatalos állásfoglalásai egyértelművé teszik, hogy a weboldalakon alkalmazott sütik (cookie-k) kezelésénél nem elegendő egy puszta “Elfogadom” gombot megjeleníteni.
- Elutasítási lehetőség az első rétegben: A cookie banner első megjelenésekor a látogatónak ugyanolyan egyszerűséggel kell tudnia elutasítania a nem lényeges (marketing és statisztikai) sütiket, mint ahogy azokat elfogadhatja.
- Tilos az előre bepipált jelölőnégyzet: A hozzájárulás kizárólag aktív, önkéntes felhasználói cselekményen alapulhat.
- CMS kapcsolatfelvételi űrlapok: Minden adatgyűjtő űrlap mellett jól láthatóan el kell helyezni az adatkezelési tájékoztatóra mutató hivatkozást, az adatkezelő azonosító adataival és az adatkezelés jogalapjával együtt.
Ezen túlmenően a .hu domainek nyilvántartásáért felelős Internet Szolgáltatók Tanácsa (ISZT) szabályzata értelmében a domain regisztrálójának éves adategyeztetési kötelezettsége van, amely megköveteli,hogy a CMS-ben és a tárhelyszolgáltatónál regisztrált kapcsolattartó adatok mindig naprakészek maradjanak.
Szerkesztőségi munkafolyamatok és automatizált ellenőrzés
Az akadálymentesítés fenntartása folyamatos feladat, amelyet a CMS felületén belül kell támogatni. A modern tartalomkezelő rendszerek beépített linterekkel és akadálymentesítési ellenőrzőkkel segítik a szerkesztők napi munkáját:
- Automatikus kontrasztellenőrzés: A CMS rich text szerkesztője figyelmezteti a szerkesztőt, ha a kiválasztott betűszín és háttérszín kontrasztaránya nem éri el a WCAG által előírt 4,5:1 minimális arányt.
- Címsor-hierarchia validáció: A rendszer jelzi, ha a szerkesztő kihagy egy címsorszintet (például H2 után közvetlenül H4-et használ), ami megtévesztené a képernyőolvasóval navigáló felhasználókat.
- Médiafájl automatizáció: Videók feltöltésekor a CMS megköveteli a
.vttfeliratfájl vagy a szöveges átirat (transcript) csatolását a publikálás előtt.
NIS2 kiberbiztonsági kötelezettségek és az SZTFH felügyelete
Míg az akadálymentesítés a felhasználói hozzáférést biztosítja, a kiberbiztonsági szabályozás a rendszerek megbízhatóságát és adatvédelmét hivatott megvédeni. A 2025. január 1-jén hatályba lépett 2024. évi LXIX. törvény szerinti kiberbiztonsági felügyeletet Magyarországon a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) látja el.
A jogszabály hatálya alá tartozó szervezeteknek — amelyek az energetikától az egészségügyön és a logisztikán át az élelmiszeripari termelésig és a digitális szolgáltatókig terjednek — szigorú kiberbiztonsági követelményeknek kell megfelelniük:
- Rendszeres kiberbiztonsági audit: Az érintett vállalkozásoknak az SZTFH által nyilvántartott hivatalos auditorral kell elvégeztetniük a szoftveres és hálózati infrastruktúra átvilágítását. Az auditok lefolytatásának végső határideje 2026. június 30. (a szerződéskötési kötelezettség 2025. augusztus 31-ig tartott).
- Sérülékenység-kezelés és frissítési SLA: A CMS rendszerek esetében a hatóság vizsgálja az automatizált patch-kezelési eljárásokat. Olyan tartalomkezelőt kell választani, ahol garantált a CVE (Common Vulnerabilities and Exposures) sérülékenységek gyors javítása.
- Incidensbejelentési kötelezettség: Súlyos biztonsági esemény esetén a szervezetnek 24 órán belül előzetes bejelentést kell tennie az SZTFH és a Nemzeti Kibervédelmi Intézet (NKI) felé.
Technikai ellenőrző lista CMS-választáshoz
A jogszabályi megfelelőség eléréséhez a szoftverbeszerzésért felelős vezetőnek az alábbi technikai szempontokat kell érvényesítenie a kiírás során:
1. Akadálymentesítési funkciók a CMS-ben
- Szemantikus HTML output és beépített WAI-ARIA támogatás.
- Kötelező alternatív szöveg (alt text) mezők a médiatárban.
- Billentyűzet-navigációra felkészített adminisztrációs felület és nyilvános sablonok.
- Állítható kontrasztarányok (minimum 4,5:1 szövegeknél, 3:1 nagy méretű címeknél).
- Képernyőolvasó tesztelés NVDA és VoiceOver környezetben a fejlesztési szakaszban.
2. Kiberbiztonsági és NIS2 funkciók a CMS-ben
- Kétfaktoros hitelesítés (2FA / MFA) kötelezővé tétele a szerkesztői és admin fiókoknál.
- Részletes eseménynaplózás (Audit Logging) minden tartalom- és beállításmódosításról.
- Szerepkör-alapú hozzáférés-kezelés (RBAC - Role-Based Access Control) a legkisebb jogosultság elve alapján.
- Frissítési életciklus-támogatás (Long-Term Support / LTS verziók elérése).
- Rendszeres biztonsági mentés és katasztrófa-helyreállítási terv (Disaster Recovery Plan) dokumentálása.
Összegzés
Az EAA és NIS2 jogszabályi szigorítások korában a CMS kiválasztása közvetlen hatással van a vállalat jogi biztonságára és piaci működésére. A WCAG 2.1 AA akadálymentesítési és az SZTFH kiberbiztonsági elvárásoknak való megfelelés nem utólagos korrekció, hanem a webfejlesztési és tartalomkezelési stratégia szerves része.