Szélesebb hatály
Több ágazatot és szervezetet érint, mint az előző NIS irányelv — az energiától a közigazgatáson át a digitális szolgáltatásokig.
Szolgáltatásaink
A NIS2 irányelv célja az EU kiberrezilienciájának növelése, az informatikai rendszerek biztonságának javítása, valamint a kritikus ágazatokban működő szervezetek kibervédelmének megerősítése.
Több ágazatot és szervezetet érint, mint az előző NIS irányelv — az energiától a közigazgatáson át a digitális szolgáltatásokig.
Kockázatkezelés, incidenskezelés, üzletmenet-folytonosság és az ellátási lánc biztonságának kezelése.
A jelentős incidensről 24 órán belül korai figyelmeztetés, 72 órán belül bejelentés, egy hónapon belül zárójelentés.
A szervezetek vezetői személyesen is felelősségre vonhatók, és a bírság több millió euró is lehet.
Több ágazatot és szervezetet érint, mint az előző NIS irányelv.
Kiemelten kritikus ágazatok: gyógyszeripar, digitális infrastruktúrák, kihelyezett szolgáltatók, energia, banki és pénzügyi szolgáltatások, víz, egészségügy, szállítás, közigazgatás, valamint a világűr földi támogató infrastruktúrái.
Kritikus ágazatok: járműgyártás, élelmiszer-előállítás és -forgalmazás, hulladékgazdálkodás, postai és futárszolgálatok, elektronikai gyártás (orvostechnikai eszközök, elektronikai és optikai termékek, villamos berendezések), vegyipari gyártás és forgalmazás, digitális szolgáltatások (online piactér, keresőmotor, közösségimédia-platform), kutatóhelyek.
Nem IT-projekt, hanem vezetői döntés.A NIS2 a szervezet működéséről szól — az informatika csak az egyik eszköz hozzá.
Csak a jelentős incidenst kell bejelenteni: azt, ami súlyos működési zavart vagy pénzügyi kárt okoz(hat), vagy másoknak — személyeknek, cégeknek — jelentős kárt okoz. A határidők az észleléstől számítanak, ezért kell az incidenslapon pontosan rögzíteni, mikor vettük észre.
| Mikor | Mit | Tartalom |
|---|---|---|
| 24 órán belül | korai figyelmeztetés | hogy incidens van; gyanítunk-e rosszindulatú okot; lehet-e határon átnyúló hatása. Itt még nem kell mindent tudni. |
| 72 órán belül | bejelentés | a korai figyelmeztetés frissítése: első értékelés a súlyosságról és a hatásról, a kompromittálódás jelei, ha ismertek. |
| 1 hónapon belül | zárójelentés | részletes leírás, ok, megtett intézkedések, határon átnyúló hatás. Ha az incidens még tart, előbb időközi jelentés megy. |
Ha személyes adat is érintett, a NAIH felé tett adatvédelmi incidensbejelentés (szintén 72 óra) ettől független, és párhuzamosan fut.
A hatóságok szélesebb ellenőrzési jogosítványokat kapnak, a nem teljesítő szervezetek akár több millió eurós bírsággal is sújthatók.
A szervezetek vezetői (például ügyvezetők) személyesen is felelősségre vonhatók a kiberbiztonsági kötelezettségek elmulasztása esetén.
Ez a pont változtatja meg a képletet. Amíg a bírság a céget terhelte, a halogatás üzleti kockázat volt. A személyes vezetői felelősséggel viszont a döntés elmulasztása is felróható — ezért érdemes legalább a hatályvizsgálatot elvégezni, még ha a teljes bevezetés vár is.
A NIS2 irányelvet Magyarországon a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról (Kibertv.) ülteti át; 2025. január 1-jén lépett hatályba, és ez váltotta fel a korábbi 2023. évi XXIII. törvényt (Kibertan. tv.). A részletszabályokat végrehajtási rendeletek tartalmazzák:
A hatóság az SZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága): nyilvántartás, felügyelet, bírság, az auditorok nyilvántartása. Az érintett szervezet az SZTFH online felületén regisztrál, majd bejelenti a biztonsági osztályba sorolását. Incidenseknél az eseménykezelő központ (NKI) is szerepet kap.
A határidőket és a díjakat mindig az SZTFH honlapján ellenőrizzük. A regisztrációs és bejelentési határidők, a felügyeleti díj mértéke és az audit gyakorisága rendeletben van, és időről időre változik — ezért konkrét dátumot és összeget csak a felmérés napján érvényes hatósági tájékoztatás alapján mondunk.
A biztonsági osztály meghatározza a konkrét megfelelőségi követelményeket is: minél magasabb az osztály, annál szigorúbb szabályokat kell alkalmazni. A besorolásról a szervezet vezetője dönt, és felel annak a jogszabályoknak és kockázatoknak való megfelelőségéért.
| Osztály | Mit jelent? |
|---|---|
| Alap | Alacsony kockázat, nem kritikus szolgáltatás, kis hatás |
| Jelentős | Fontos szolgáltatás, jelentős hatás országos vagy ágazati szinten |
| Magas | Kritikus infrastruktúra, súlyos következmények egy esetleges támadás esetén |
Hogyan juthatunk el a megfelelésig? Hogyan lesz fenntartható a rendszer?
Hol kezdje? A nyolc lépésből az első kettő néhány nap alatt elvégezhető, és utána már tudni fogja, mi vár Önre: érinti-e egyáltalán a szabályozás, és ha igen, mekkora a távolság a mai működéstől. Ez a hatályvizsgálat és a kockázatértékelés — a többi ebből következik.
Segítségünkkel felkészülhet a NIS2 irányelv szerinti működés bevezetésére.
A NIS2 körül három kérdés merül fel szinte minden beszélgetésen. Mindháromra írtunk egy külön oldalt, konkrét példákkal.
Ágazatok, méretküszöb, és az ellátási lánc: mikor válik érintetté az is, akit a jogszabály közvetlenül nem nevez meg.
Érint minket?Mi határozza meg az árat, milyen tételekből áll össze, és mire számítson egy 30–50 fős cég — a nyilvános óradíjaink alapján.
Árak és tételekNegyedévekre bontott ütemterv a nyilvántartásba vételtől az első belső auditig.
Az első évIngyenes önteszt
Mielőtt bármibe belevág, érdemes tudni, honnan indul. Ugyanaz a kérdéssor, amivel nálunk egy ISO 27001/NIS2 projekt indul — kiszedve belőle a huszonhét legfontosabb kérdés. A végén nem csak egy pontszámot kap, hanem azt is, hogy melyik hiány mit okoz, és melyik NIS2-intézkedéscsoportot érinti.
Kitöltöm a tesztet Regisztráció és e-mail-cím nélkül.
A NIS2 irányelv hatékonyabb és egységesebb kiberbiztonsági védelmet biztosít az EU-ban, különösen az egyre gyakoribb és súlyosabb kibertámadások idején. Emellett arra ösztönzi a vállalkozásokat, hogy proaktívan foglalkozzanak a kiberkockázatokkal — és a vezetők személyes felelőssége miatt a halogatás ma már kockázatosabb, mint a felkészülés.
Néhány adatból eldönthető, hogy a NIS2 egyáltalán vonatkozik-e Önökre — és ha igen, mekkora a távolság a mai működéstől. Ez nálunk a díjmentes konzultáció része.
Weboldalunk sütiket (cookie-kat) használ a működéshez szükséges alapfunkciók, a látogatottság mérése és — hozzájárulásod esetén — a személyre szabott tartalom/hirdetés biztosítása érdekében. A „Csak a szükségesek" gombra kattintva kizárólag a weboldal működéséhez elengedhetetlen sütiket engedélyezed. Bővebb információ az Adatkezelési tájékoztatóban található.