Ugrás a tartalomhoz
🏆 CMS Award
szakmai

Akadálymentesítés és kiberbiztonság a CMS-választásban: felkészülés a jogszabályi szigorításokra

A 2022. évi XVII. törvény (EAA) és a 2024. évi LXIX. törvény (NIS2) hatása a hazai CMS-választásra: WCAG 2.1 AA akadálymentesítés, SZTFH auditok és technikai követelmények.

2025 mérföldkőnek számító év a magyar digitális szolgáltatások történetében. A weboldalak tulajdonosainak és a tartalomkezelő rendszerek üzemeltetőinek két olyan átfogó jogszabályi csomaggal kell szembesülniük, amelyek alapjaiban változtatják meg a CMS-választás és a webfejlesztés elvárásait. Egyfelől az Európai Akadálymentesítési Irányelv (EAA - European Accessibility Act) hazai átültetéseként elfogadott 2022. évi XVII. törvény értelmében 2025. június 28-tól a magánszektor jelentős része — beleértve a webáruházakat, banki felületeket, elektronikus hírközlési és közlekedési szolgáltatókat — számára kötelezővé vált a digitális felületek teljes körű akadálymentesítése. Másfelől az európai NIS2 irányelvet átültető 2024. évi LXIX. törvény szigorú kiberbiztonsági auditokat és sérülékenység-kezelési eljárásokat ír elő a kritikus és kiemelt kockázatú szektorokban működő vállalatok számára.

A weboldal-tulajdonosok már nem tekinthetnek a CMS-re pusztán tartalomközlési eszközként: a választott platformnak meg kell felelnie a jogi auditoknak, elkerülve a jelentős hatósági bírságokat és a hírnévrontó kiberbiztonsági incidenseket.

Akadálymentesítés a CMS szintjén: A WCAG 2.1 AA szabvány elvárásai

A digitális akadálymentesítés nem csupán egy utólag felkapcsolható “kontrasztnövelő gomb” elhelyezését jelenti a weboldal sarkában — a hatóságok és a szakmai szabványok az ilyen felületi overlay-megoldásokat nem fogadják el valódi megfelelőségként. A törvényi előírások a nemzetközi WCAG 2.1 AA (Web Content Accessibility Guidelines) szabványra épülnek, amely négy alapvető elvet követel meg:

  1. Észlelhető (Perceivable): Minden nem szöveges tartalomhoz (képek, ábrák, infografikák) kötelezően biztosítani kell alternatív szöveges leírást (alt text). A videóknál felirat és audióleírás szükséges. A CMS médiatárának felépítése itt kritikus: a tartalomkezelőnek kötelezővé kell tennie a képfeltöltés során az alternatív szöveg megadását, és nem engedheti publikálni a cikket hiányos leíró adatokkal.
  2. Kezelhető (Operable): A weboldal minden funkciójának billentyűzettel is elérhetőnek kell lennie, egér használata nélkül is. A CMS által generált HTML kódnak tartalmaznia kell a megfelelő fókuszállapotokat és a kiugrási lehetőségeket (skip links), megelőzve, hogy a képernyőolvasót használó látogató megakadjon egy visszaugró menüben vagy egy felugró ablakban (modal trap).
  3. Érthető (Understandable): A szöveges tartalomnak olvashatónak és kiszámíthatónak kell lennie. A CMS sablonrendszerének gondoskodnia kell a helyes nyelvi megjelölésről (lang="hu" attribútum a HTML törzsben), a formok esetében pedig az egyértelmű hibaüzenetekről és a dinamikus mezőjelölésekről.
  4. Robusztus (Robust): A kódnak kompatibilisnek kell lennie a jelenlegi és a jövőbeli segítő technológiákkal, beleértve a képernyőolvasó szoftvereket (mint az NVDA, a JAWS vagy az iOS VoiceOver). Ez megköveteli a szemantikus HTML5 elemek (<header>, <nav>, <main>, <article>, <footer>) és a WAI-ARIA attribútumok szabványos használatát.

A közszféra szervezeteinek akadálymentesítését a 2018. évi LXXV. törvény alapján a Digitális Magyarország Ügynökség (DMÜ) ellenőrzi, míg a versenyszféra kereskedelmi felületein a fogyasztóvédelmi hatóságok végeznek szúrópróbaszerű auditokat.

Adatvédelmi megfelelőség: NAIH sütiszabályozás és a CMS űrlapok

Az akadálymentesítés és kiberbiztonság mellett a harmadik jogi pillért a GDPR és a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) szigorú elvárásai jelentik. A NAIH hivatalos állásfoglalásai egyértelművé teszik, hogy a weboldalakon alkalmazott sütik (cookie-k) kezelésénél nem elegendő egy puszta “Elfogadom” gombot megjeleníteni.

  • Elutasítási lehetőség az első rétegben: A cookie banner első megjelenésekor a látogatónak ugyanolyan egyszerűséggel kell tudnia elutasítania a nem lényeges (marketing és statisztikai) sütiket, mint ahogy azokat elfogadhatja.
  • Tilos az előre bepipált jelölőnégyzet: A hozzájárulás kizárólag aktív, önkéntes felhasználói cselekményen alapulhat.
  • CMS kapcsolatfelvételi űrlapok: Minden adatgyűjtő űrlap mellett jól láthatóan el kell helyezni az adatkezelési tájékoztatóra mutató hivatkozást, az adatkezelő azonosító adataival és az adatkezelés jogalapjával együtt.

Ezen túlmenően a .hu domainek nyilvántartásáért felelős Internet Szolgáltatók Tanácsa (ISZT) szabályzata értelmében a domain regisztrálójának éves adategyeztetési kötelezettsége van, amely megköveteli,hogy a CMS-ben és a tárhelyszolgáltatónál regisztrált kapcsolattartó adatok mindig naprakészek maradjanak.

Szerkesztőségi munkafolyamatok és automatizált ellenőrzés

Az akadálymentesítés fenntartása folyamatos feladat, amelyet a CMS felületén belül kell támogatni. A modern tartalomkezelő rendszerek beépített linterekkel és akadálymentesítési ellenőrzőkkel segítik a szerkesztők napi munkáját:

  • Automatikus kontrasztellenőrzés: A CMS rich text szerkesztője figyelmezteti a szerkesztőt, ha a kiválasztott betűszín és háttérszín kontrasztaránya nem éri el a WCAG által előírt 4,5:1 minimális arányt.
  • Címsor-hierarchia validáció: A rendszer jelzi, ha a szerkesztő kihagy egy címsorszintet (például H2 után közvetlenül H4-et használ), ami megtévesztené a képernyőolvasóval navigáló felhasználókat.
  • Médiafájl automatizáció: Videók feltöltésekor a CMS megköveteli a .vtt feliratfájl vagy a szöveges átirat (transcript) csatolását a publikálás előtt.

NIS2 kiberbiztonsági kötelezettségek és az SZTFH felügyelete

Míg az akadálymentesítés a felhasználói hozzáférést biztosítja, a kiberbiztonsági szabályozás a rendszerek megbízhatóságát és adatvédelmét hivatott megvédeni. A 2025. január 1-jén hatályba lépett 2024. évi LXIX. törvény szerinti kiberbiztonsági felügyeletet Magyarországon a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) látja el.

A jogszabály hatálya alá tartozó szervezeteknek — amelyek az energetikától az egészségügyön és a logisztikán át az élelmiszeripari termelésig és a digitális szolgáltatókig terjednek — szigorú kiberbiztonsági követelményeknek kell megfelelniük:

  • Rendszeres kiberbiztonsági audit: Az érintett vállalkozásoknak az SZTFH által nyilvántartott hivatalos auditorral kell elvégeztetniük a szoftveres és hálózati infrastruktúra átvilágítását. Az auditok lefolytatásának végső határideje 2026. június 30. (a szerződéskötési kötelezettség 2025. augusztus 31-ig tartott).
  • Sérülékenység-kezelés és frissítési SLA: A CMS rendszerek esetében a hatóság vizsgálja az automatizált patch-kezelési eljárásokat. Olyan tartalomkezelőt kell választani, ahol garantált a CVE (Common Vulnerabilities and Exposures) sérülékenységek gyors javítása.
  • Incidensbejelentési kötelezettség: Súlyos biztonsági esemény esetén a szervezetnek 24 órán belül előzetes bejelentést kell tennie az SZTFH és a Nemzeti Kibervédelmi Intézet (NKI) felé.

Technikai ellenőrző lista CMS-választáshoz

A jogszabályi megfelelőség eléréséhez a szoftverbeszerzésért felelős vezetőnek az alábbi technikai szempontokat kell érvényesítenie a kiírás során:

1. Akadálymentesítési funkciók a CMS-ben

  • Szemantikus HTML output és beépített WAI-ARIA támogatás.
  • Kötelező alternatív szöveg (alt text) mezők a médiatárban.
  • Billentyűzet-navigációra felkészített adminisztrációs felület és nyilvános sablonok.
  • Állítható kontrasztarányok (minimum 4,5:1 szövegeknél, 3:1 nagy méretű címeknél).
  • Képernyőolvasó tesztelés NVDA és VoiceOver környezetben a fejlesztési szakaszban.

2. Kiberbiztonsági és NIS2 funkciók a CMS-ben

  • Kétfaktoros hitelesítés (2FA / MFA) kötelezővé tétele a szerkesztői és admin fiókoknál.
  • Részletes eseménynaplózás (Audit Logging) minden tartalom- és beállításmódosításról.
  • Szerepkör-alapú hozzáférés-kezelés (RBAC - Role-Based Access Control) a legkisebb jogosultság elve alapján.
  • Frissítési életciklus-támogatás (Long-Term Support / LTS verziók elérése).
  • Rendszeres biztonsági mentés és katasztrófa-helyreállítási terv (Disaster Recovery Plan) dokumentálása.

Összegzés

Az EAA és NIS2 jogszabályi szigorítások korában a CMS kiválasztása közvetlen hatással van a vállalat jogi biztonságára és piaci működésére. A WCAG 2.1 AA akadálymentesítési és az SZTFH kiberbiztonsági elvárásoknak való megfelelés nem utólagos korrekció, hanem a webfejlesztési és tartalomkezelési stratégia szerves része.