Facebook

Szolgáltatásaink

NIS2

A NIS2 irányelv célja az EU kiberrezilienciájának növelése, az informatikai rendszerek biztonságának javítása, valamint a kritikus ágazatokban működő szervezetek kibervédelmének megerősítése.

  • 24 / 72 óra / 1 hónap
  • SZTFH-nyilvántartás
  • Kötelező kibervédelmi audit

Érdekel! Részletek

Szélesebb hatály

Több ágazatot és szervezetet érint, mint az előző NIS irányelv — az energiától a közigazgatáson át a digitális szolgáltatásokig.

Kötelező intézkedések

Kockázatkezelés, incidenskezelés, üzletmenet-folytonosság és az ellátási lánc biztonságának kezelése.

Bejelentés három lépcsőben

A jelentős incidensről 24 órán belül korai figyelmeztetés, 72 órán belül bejelentés, egy hónapon belül zárójelentés.

Vezetői felelősség

A szervezetek vezetői személyesen is felelősségre vonhatók, és a bírság több millió euró is lehet.

A NIS2 legfontosabb pontjai

1. Szélesebb hatály

Több ágazatot és szervezetet érint, mint az előző NIS irányelv.

Kiemelten kritikus ágazatok: gyógyszeripar, digitális infrastruktúrák, kihelyezett szolgáltatók, energia, banki és pénzügyi szolgáltatások, víz, egészségügy, szállítás, közigazgatás, valamint a világűr földi támogató infrastruktúrái.

Kritikus ágazatok: járműgyártás, élelmiszer-előállítás és -forgalmazás, hulladékgazdálkodás, postai és futárszolgálatok, elektronikai gyártás (orvostechnikai eszközök, elektronikai és optikai termékek, villamos berendezések), vegyipari gyártás és forgalmazás, digitális szolgáltatások (online piactér, keresőmotor, közösségimédia-platform), kutatóhelyek.

2. Kötelező kiberbiztonsági intézkedések

  • kockázatkezelési gyakorlatok bevezetése,
  • incidenskezelés,
  • üzletmenet-folytonosság biztosítása,
  • az ellátási lánc biztonságának kezelése.

Nem IT-projekt, hanem vezetői döntés.A NIS2 a szervezet működéséről szól — az informatika csak az egyik eszköz hozzá.

3. Incidensjelentési kötelezettség — három lépcsőben

Csak a jelentős incidenst kell bejelenteni: azt, ami súlyos működési zavart vagy pénzügyi kárt okoz(hat), vagy másoknak — személyeknek, cégeknek — jelentős kárt okoz. A határidők az észleléstől számítanak, ezért kell az incidenslapon pontosan rögzíteni, mikor vettük észre.

MikorMitTartalom
24 órán belülkorai figyelmeztetés hogy incidens van; gyanítunk-e rosszindulatú okot; lehet-e határon átnyúló hatása. Itt még nem kell mindent tudni.
72 órán belülbejelentés a korai figyelmeztetés frissítése: első értékelés a súlyosságról és a hatásról, a kompromittálódás jelei, ha ismertek.
1 hónapon belülzárójelentés részletes leírás, ok, megtett intézkedések, határon átnyúló hatás. Ha az incidens még tart, előbb időközi jelentés megy.

Ha személyes adat is érintett, a NAIH felé tett adatvédelmi incidensbejelentés (szintén 72 óra) ettől független, és párhuzamosan fut.

4. Szigorúbb felügyelet és szankciók

A hatóságok szélesebb ellenőrzési jogosítványokat kapnak, a nem teljesítő szervezetek akár több millió eurós bírsággal is sújthatók.

5. Vezetői felelősség

A szervezetek vezetői (például ügyvezetők) személyesen is felelősségre vonhatók a kiberbiztonsági kötelezettségek elmulasztása esetén.

Ez a pont változtatja meg a képletet. Amíg a bírság a céget terhelte, a halogatás üzleti kockázat volt. A személyes vezetői felelősséggel viszont a döntés elmulasztása is felróható — ezért érdemes legalább a hatályvizsgálatot elvégezni, még ha a teljes bevezetés vár is.

A magyar jogszabályi keret

A NIS2 irányelvet Magyarországon a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról (Kibertv.) ülteti át; 2025. január 1-jén lépett hatályba, és ez váltotta fel a korábbi 2023. évi XXIII. törvényt (Kibertan. tv.). A részletszabályokat végrehajtási rendeletek tartalmazzák:

  • 418/2024. (XII. 23.) Korm. rendelet — a végrehajtásról (módosítva a 189/2025. (VII. 3.) Korm. rendelettel)
  • 7/2024. (VI. 24.) MK rendelet — a biztonsági osztályba sorolás és az osztályonként alkalmazandó védelmi intézkedések katalógusa
  • 7/2024. (VI. 24.) SZTFH rendelet — a kiberbiztonsági auditorok nyilvántartása és követelményei
  • 1/2025. (I. 31.) SZTFH rendelet — a kibervédelmi audit lefolytatásának rendje és legmagasabb díja

A hatóság az SZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága): nyilvántartás, felügyelet, bírság, az auditorok nyilvántartása. Az érintett szervezet az SZTFH online felületén regisztrál, majd bejelenti a biztonsági osztályba sorolását. Incidenseknél az eseménykezelő központ (NKI) is szerepet kap.

A határidőket és a díjakat mindig az SZTFH honlapján ellenőrizzük. A regisztrációs és bejelentési határidők, a felügyeleti díj mértéke és az audit gyakorisága rendeletben van, és időről időre változik — ezért konkrét dátumot és összeget csak a felmérés napján érvényes hatósági tájékoztatás alapján mondunk.

Biztonsági osztályba sorolás

A biztonsági osztály meghatározza a konkrét megfelelőségi követelményeket is: minél magasabb az osztály, annál szigorúbb szabályokat kell alkalmazni. A besorolásról a szervezet vezetője dönt, és felel annak a jogszabályoknak és kockázatoknak való megfelelőségéért.

OsztályMit jelent?
AlapAlacsony kockázat, nem kritikus szolgáltatás, kis hatás
JelentősFontos szolgáltatás, jelentős hatás országos vagy ágazati szinten
MagasKritikus infrastruktúra, súlyos következmények egy esetleges támadás esetén

NIS2 megfelelés

Hogyan juthatunk el a megfelelésig? Hogyan lesz fenntartható a rendszer?

  1. Jogszabályi hatály vizsgálata — a szervezet ágazata szerepel-e az érintettek között (alapvető vagy fontos ágazat), eléri-e a méret a küszöböt (legalább 50 fő vagy 10 millió euró árbevétel), hivatalos besorolási döntés.
  2. Kockázatértékelés és helyzetelemzés — aktuális információbiztonsági helyzetfelmérés, kockázatelemzés az IT rendszerekre, sérülékenységek és hiányosságok feltárása.
  3. Intézkedési és fejlesztési terv — konkrét terv a hiányosságok megszüntetésére, felelősök és határidők kijelölése.
  4. Technikai és szervezeti biztonsági intézkedések — hozzáférések és jogosultságok szabályozása, vírusvédelem, tűzfal, naplózás, sérülékenységkezelés, incidenskezelési folyamatok, mentési és helyreállítási rendszerek, kiberbiztonsági tudatosság növelése, az ellátási lánc biztonságának értékelése.
  5. Incidenskezelés és jelentés — incidenskezelési szabályzat: legyen világos, ki, mit, mikor és hogyan jelent. A jelentős incidensnél a három lépcső (24 óra, 72 óra, 1 hónap) betartható folyamata.
  6. Tudatosságnövelés, felkészülés, képzés — a munkavállalók rendszeres tudatossági képzése, és a vezető tisztségviselők kötelező kiberbiztonsági képzése: ezt a Kibertv. külön előírja, és igazolni is kell.
  7. Dokumentáció és megfelelőségi nyilvántartás — a hatóságok ellenőrzés során a dokumentált folyamatokat, intézkedéseket és jegyzőkönyveket kérhetik. Javasolt információbiztonsági irányítási rendszer (például ISO 27001) kialakítása vagy alapelveinek átvétele.
  8. Kibervédelmi audit — a hatály alá tartozó szervezet köteles az SZTFH auditori nyilvántartásában szereplő kiberbiztonsági auditorral rendszeres időközönként kibervédelmi auditot végeztetni. Az auditor a védelmi intézkedések meglétét és működését vizsgálja a biztonsági osztálynak megfelelő rendeleti katalógus alapján, és a jelentés a hatósághoz is eljut. Emellett érdemes évente saját belső felülvizsgálatot is tartani.
  9. Felügyeleti díj és változásbejelentés — az érintett szervezet éves felügyeleti díjat fizet (árbevétel-arányos, felső korláttal), és bejelenti az adat-, osztály- vagy státuszváltozásokat.

Hol kezdje? A nyolc lépésből az első kettő néhány nap alatt elvégezhető, és utána már tudni fogja, mi vár Önre: érinti-e egyáltalán a szabályozás, és ha igen, mekkora a távolság a mai működéstől. Ez a hatályvizsgálat és a kockázatértékelés — a többi ebből következik.

Kapcsolódó szolgáltatásaink

Segítségünkkel felkészülhet a NIS2 irányelv szerinti működés bevezetésére.

  • Információbiztonsági szabályozás, illetve Információbiztonsági Irányítási Rendszer (IBIR) kialakítása
  • Incidenskezelési eljárások megalkotása és kialakításuk támogatása (megelőzés, észlelés, reagálás, jelentés)
  • BCP / DRP folyamatok kialakítása, szabályzatok elkészítése
  • NIS2 audit-felkészítés
  • ISO 27001 minősítő auditra való felkészítés
  • Sérülékenységvizsgálat
  • Védelmi és hálózatbiztonsági megoldások tervezése, szállítása, üzemeltetése
  • Biztonsági osztályba sorolás támogatása

A leggyakoribb kérdések

A NIS2 körül három kérdés merül fel szinte minden beszélgetésen. Mindháromra írtunk egy külön oldalt, konkrét példákkal.

Kire vonatkozik a NIS2?

Ágazatok, méretküszöb, és az ellátási lánc: mikor válik érintetté az is, akit a jogszabály közvetlenül nem nevez meg.

Érint minket?

Mennyibe kerül?

Mi határozza meg az árat, milyen tételekből áll össze, és mire számítson egy 30–50 fős cég — a nyilvános óradíjaink alapján.

Árak és tételek

Mit kell csinálni az első évben?

Negyedévekre bontott ütemterv a nyilvántartásba vételtől az első belső auditig.

Az első év

Ingyenes önteszt

Hol tart most a cége?

Mielőtt bármibe belevág, érdemes tudni, honnan indul. Ugyanaz a kérdéssor, amivel nálunk egy ISO 27001/NIS2 projekt indul — kiszedve belőle a huszonhét legfontosabb kérdés. A végén nem csak egy pontszámot kap, hanem azt is, hogy melyik hiány mit okoz, és melyik NIS2-intézkedéscsoportot érinti.

  • 27 kérdés · 5 perc
  • Letölthető minták
  • A válaszok nem hagyják el a böngészőt

Kitöltöm a tesztet Regisztráció és e-mail-cím nélkül.

Miért fontos ez most?

A NIS2 irányelv hatékonyabb és egységesebb kiberbiztonsági védelmet biztosít az EU-ban, különösen az egyre gyakoribb és súlyosabb kibertámadások idején. Emellett arra ösztönzi a vállalkozásokat, hogy proaktívan foglalkozzanak a kiberkockázatokkal — és a vezetők személyes felelőssége miatt a halogatás ma már kockázatosabb, mint a felkészülés.

Kezdjük a hatályvizsgálattal

Néhány adatból eldönthető, hogy a NIS2 egyáltalán vonatkozik-e Önökre — és ha igen, mekkora a távolság a mai működéstől. Ez nálunk a díjmentes konzultáció része.

Beszéljünk a NIS2-rőlÉrint minket egyáltalán?