NIS 2 Tanácsadás
A NIS2 az Európai Unió kiberbiztonsági irányelve, amely az alapvető és fontos szervezetek számára kockázatkezelési, incidensbejelentési, vezetői felelősségi és ellenálló-képességi követelményeket határoz meg. A követelményeket gyakorlati feladattervvé alakítjuk: felmérjük a hiányosságokat, támogatjuk a dokumentációt és a műszaki felkészülést, majd segítünk a javítások nyomon követésében.
Érintett az Önök szervezete?
Tevékenység és ágazat
A magyar érintettséget a 2024. évi LXIX. törvény 1. §-a és mellékletei alapján kell ellenőrizni. Ilyen terület például az energetika, közlekedés, egészségügy, vízellátás, digitális infrastruktúra, IKT-szolgáltatás, posta, hulladékgazdálkodás, vegyipar, élelmiszeripar és meghatározott gyártási tevékenységek. Az ágazat neve önmagában nem döntő, a felsorolt szervezettípust és tevékenységet is vizsgálni kell.
Méret és pénzügyi feltételek
A 2. és 3. melléklet szerinti szervezeteknél a középvállalkozási minősítés önálló érintettségi alap. Emellett érintettséget alapozhat meg legalább 50 foglalkoztatott, vagy 10 millió euró forintértékét meghaladó éves nettó árbevétel, illetve költségvetési bevételi előirányzat. Az utóbbi pénzügyi feltételnél a törvényben meghatározott beszámolóra kötelezett szervezet mérlegfőösszegének is meg kell haladnia a 10 millió eurós küszöböt.
Cégcsoport és kivételek
A középvállalkozási minősítéshez a partner- és kapcsolódó vállalkozások adatai, valamint a Kkv. törvény időbeli szabályai is számíthatnak. A saját létszám ezért önmagában nem elég a kizáráshoz. Bizonyos szolgáltatóknál mérettől független szabályok, más szervezeteknél hatósági kijelölés vagy külön ágazati előírások alkalmazandók. A konkrét besorolást jogi és megfelelőségi szakértővel szükséges megerősíteni.
A felkészülés gyakorlati része
Az érintettség tisztázása után áttekintjük a nyilvántartásba vételt, a vezetői felelősségeket, az információbiztonsági felelős szerepét és az elektronikus információs rendszerek leltárát, illetve biztonsági osztályba sorolását. A felkészüléshez kockázatkezelés, szabályzatok, oktatás, hozzáférés-kezelés, incidenskezelés, üzletmenet-folytonosság, naplózás, sérülékenységkezelés és beszállítói kontrollok tartozhatnak. A működést bizonyítékokkal kell alátámasztani, az audit megállapításaihoz pedig felelőssel és határidővel rendelkező javítási tervet készítünk.
Ellenőrzött források
A tájékoztatás ellenőrzésének dátuma 2026. szeptember 9. Az SZTFH GYIK válaszainál mindig vegye figyelembe a feltüntetett frissítési dátumot és a hatályos jogszabályt. Bizonytalan érintettség esetén a Hatóság e-Papíron is megkereshető.
Mi a NIS2?
A NIS2 egy uniós irányelv, amely az EU-ban egységesen magasabb kiberbiztonsági szintet céloz. Bővíti az érintett ágazatok és szervezetek körét, és elvárja a kiberkockázatok kezelését, a jelentős incidensek bejelentését, valamint a megfelelő védelmi intézkedések működtetését és igazolását.
Aktuális magyarországi helyzet
A magyar kormányzati és SZTFH-tájékoztatások alapján a hazai NIS2-megfelelés az első auditok lezárása után a folyamatos felügyelet és a következő auditciklusok szakaszába lépett. Az SZTFH 2026. augusztus 26-i közlése szerint 2026. június 30-ig 2 194 szervezet teljesítette az első kiberbiztonsági auditot, és az érintett szervezetek közel 90%-a sikeresen megfelelt.
SZTFH kiberbiztonsági hírekNIS2-idővonal
- 2022
Az EU elfogadja a NIS2 irányelvet, amely a korábbi NIS1 keretrendszert váltja fel.
- 2023
Az irányelv hatályba lép.
- 2024. okt. 18.
A tagállami átültetési szabályokat alkalmazni kell, Magyarországon a hazai kiberbiztonsági szabályozás adja a végrehajtás keretét.
- 2026. június 30.
A törvény átmeneti szabályai szerinti, 2025. január 1. előtt működésüket megkezdett érintett szervezetek első auditjának határideje lejárt.
- Újonnan érintett szervezetek
A 2025. január 1. után működésüket megkezdő, az általános auditrend alá tartozó érintett szervezeteknél az auditorral a nyilvántartásba vételtől számított 120 napon belül kell szerződni, az első auditot pedig két éven belül kell elvégeztetni. Az egyedi határidőt és az átmeneti szabályokat a nyilvántartási adatok alapján szükséges ellenőrizni.
Segítség elmaradt vagy közelgő audit esetén
Ha egy vállalat lemaradt az első auditról, segítünk felmérni a jelenlegi helyzetet, priorizálni a hiányosságok megszüntetését, rendezni a szükséges bizonyítékokat és dokumentációt, valamint egyeztetni az SZTFH nyilvántartásában szereplő auditorral az audit megszervezését és lebonyolítását. A jövőbeli auditciklusokra való felkészülést ugyanígy támogatjuk.