Ha az utóbbi hónapokban a "NIS2" szó körül kavargó hírek miatt kerültél ide, valószínűleg egy egyszerű kérdésre keresel választ: vonatkozik ez egyáltalán a cégemre, és ha igen, mit kell csinálnom?
A rövid válasz: a legtöbb kis cégre közvetlenül nem vonatkozik a törvényi auditkötelezettség, de sokukra közvetetten mégis hatással van. Az alábbiakban érthetően, jogi szakzsargon nélkül végigvesszük, ki érintett, mik a határidők, és mi az a néhány lépés, amivel a legtöbb kockázatot le lehet venni.
Fontos: Ez a cikk általános tájékoztatás, nem minősül jogi tanácsadásnak vagy hivatalos megfelelőségi besorolásnak. A pontos kötelezettségedet az SZTFH portálján vagy szakértő bevonásával ellenőrizd.
Mi az a NIS2 egyáltalán?
A NIS2 egy uniós kiberbiztonsági irányelv, amely a korábbinál szélesebb körben ír elő kockázatkezelési és incidensbejelentési kötelezettségeket. Magyarországon nem maga az irányelv él közvetlenül, hanem a 2024. évi LXIX. törvény (Magyarország Kiberbiztonságáról) ülteti át a hazai jogba.
A lényeg, amit egy cégvezetőnek tudnia kell: a törvény hangsúlyt tesz a vezetői felelősségre és a beszállítói lánc kockázataira. Vagyis nem csak az érintett cégekről szól, hanem azok partnereiről is.
Kötelező a NIS2 minden KKV-nak 2026-ban?
Nem. Ez a leggyakoribb félreértés. A kötelezettség három dologtól függ:
- az iparágtól (kiemelten kockázatos vagy kockázatos szektor),
- a cég méretétől (jellemzően 50+ fő vagy 10 millió euró feletti árbevétel),
- a tagállami végrehajtási szabályoktól.
Biztosan a hatály alá esnek a kiemelten kockázatos szektorban működő közép- és nagyvállalatok: egészségügy, pénzügy, energia, közlekedés, elektronikus kommunikáció (például internetszolgáltatók), vízellátás, közszféra.
Egy konkrét példa a méretre: egy 200 fős, 350 millió forint éves bevételű orvosi rendelőlánc már középvállalkozásnak számít, és teljes megfelelési kötelezettség alá esik. Ez nem opcionális.
A tipikus 5-20 fős kisvállalkozás, ami nem ezekben a szektorokban dolgozik, általában nem esik a közvetlen auditkötelezettség alá.
Akkor miért beszél róla mindenki?
Két okból, és ez a cikk legfontosabb része.
1. A beszállítói lánc. Ha egy nagyobb, NIS2-köteles cég ügyfele vagy beszállítója vagy, akkor ők fogják elvárni tőled ugyanazokat a kontrollokat, szerződésben, kérdőívben, auditon. Vagyis jogszabály nem kötelez, de az üzleti partnered igen. Egyre több magyar KKV ezért találkozik a követelményekkel közvetetten.
2. A meglepetés-faktor. 2026 közepén több mint ezer hazai cég értesült néhány hét alatt arról, hogy egyáltalán megfelelési kötelezettsége van. A besorolás nem mindig egyértelmű, és sokan az utolsó pillanatban szembesülnek vele. Jobb előre tudni, hol állsz.
A fontos határidők (2026)
- Auditorral kötött szerződés: a kötelezett cégeknek már korábban szerződniük kellett egy SZTFH-nyilvántartásban szereplő auditorral. Ennek elmulasztása önmagában bírságalap.
- Első kiberbiztonsági audit: legkésőbb 2026. június 30.
- Változásbejelentés: a nyilvántartási adatok változását 15 napon belül jelenteni kell.
Ha kötelezett vagy és csúszol, a bírság nem jelképes: a NIS2 keretében a maximum az éves árbevétel 6%-a vagy 15 millió euró közül a nagyobb. Kisebb mulasztásoknál is milliós nagyságrendű szankciók fordulhatnak elő.
Mit tegyél, ha érintett vagy?
A jó hír: nem kell pánikolni, és nem kell azonnal mindent egyszerre megoldani. Reálisan 3-6 hónap alatt elérhető egy stabil alapszint, és 6-12 hónap alatt auditkész működés, ha van egy felelős és heti pár óra kapacitás rá.
A három lépés, ami a legtöbb kockázatot leveszi a legkevesebb energiával:
- Kötelező MFA (kétfaktoros belépés) a kritikus rendszereken: e-mail, admin fiókok, felhőszolgáltatások.
- Tesztelt mentés és helyreállítás: nem elég menteni, ki is kell próbálni, hogy a visszaállítás működik.
- Admin fiókok és jogosultságok rendbetétele: ki mihez fér hozzá, és tényleg szüksége van-e rá.
Ezt a hármat akkor is érdemes megcsinálni, ha semmilyen jogszabály nem kötelez rá, mert ezek védenek meg egy valódi incidenstől.
És kell hozzá ISO 27001?
Nem feltétlenül. Az ISO 27001 jó keretrendszer a governance és a bizonyítékok rendszerezésére, de KKV-ként első körben gyakran elég egy egyszerűsített megközelítés: a minimum szabályzatok leírva, a felelősségek tisztázva, a fenti három technikai lépés megcsinálva.
A leggyakoribb hiba: minden "fejben van"
A legtöbb magyar KKV-nál a szabályok léteznek, csak nincsenek leírva. Ki mit használhat, hogyan kezelik a jelszavakat, mi történik egy incidensnél. Aztán egy partneri ellenőrzésnél vagy egy tényleges adatvesztésnél derül ki, hogy semmi sincs dokumentálva.
A dokumentáció nem bürokratikus teher, hanem az a bizonyíték, amit egy auditnál, egy partneri kérdőívnél vagy egy biztosítói igénynél meg tudsz mutatni.
Hol kezdj hozzá?
Ha most ismerted fel, hogy érdemes lenne rendezett IT-biztonsági dokumentációval rendelkezned, két út van.
Csináld magad. Összeírod a szabályzatokat, ellenőrzőlistákat, nyilvántartásokat. Idő- és energiaigényes, de megoldható.
Indulj kész alapról. Összeállítottam egy szerkeszthető, magyar nyelvű IT-biztonsági dokumentumcsomagot kifejezetten KKV-knak, ami pontosan ezt a "fejben van minden" problémát oldja meg: IT-biztonsági szabályzat, jelszó- és MFA-szabályok, mentési és incidenskezelési eljárás, audit-alap, hálózati nyilvántartás. A saját céged működésére szabhatod, így nem nulláról kell összeraknod.
Fontos és őszinte megjegyzés: ez nem akkreditált NIS2-auditcsomag, és nem helyettesíti a hivatalos auditort. Ez egy gyakorlati felkészülési és dokumentációs alap, egy jó baseline, amiről indulva, ha később jön a NIS2, ISO vagy bármilyen szigorúbb követelmény, már nem az üres lapnál kezdesz.
👉 A csomagok és árak megtekintése
Gyakori kérdések
Kötelező nekem a NIS2, ha 8 fős webfejlesztő cégem van? Közvetlenül szinte biztosan nem. De ha egy NIS2-köteles ügyfélnek (pl. banknak, kórháznak) dolgozol, ők elvárhatják a kontrollokat. Érdemes a partneri szerződéseidet átnézni.
Mennyi idő alatt lehet felkészülni? Stabil alapszint 3-6 hónap, auditkész működés 6-12 hónap, ha van rá heti kapacitás.
Honnan tudom biztosan, hogy érintett vagyok-e? Az SZTFH portálján ellenőrizheted a besorolást, vagy kérj szakértői véleményt. A cikk önmagában nem helyettesíti a hivatalos besorolást.
Kérdésed van a KKV-d IT-biztonságával kapcsolatban? Írj nekem, segítek eligazodni.