Vissza a bloghoz
Blog

NIS2 és a magyar KKV-k 2026-ban: kötelező rád is, vagy sem?

2026-06-14 NIS2 KKV kiberbiztonság megfelelőség

Ha az utóbbi hónapokban a "NIS2" szó körül kavargó hírek miatt kerültél ide, valószínűleg egy egyszerű kérdésre keresel választ: vonatkozik ez egyáltalán a cégemre, és ha igen, mit kell csinálnom?

A rövid válasz: a legtöbb kis cégre közvetlenül nem vonatkozik a törvényi auditkötelezettség, de sokukra közvetetten mégis hatással van. Az alábbiakban érthetően, jogi szakzsargon nélkül végigvesszük, ki érintett, mik a határidők, és mi az a néhány lépés, amivel a legtöbb kockázatot le lehet venni.

Fontos: Ez a cikk általános tájékoztatás, nem minősül jogi tanácsadásnak vagy hivatalos megfelelőségi besorolásnak. A pontos kötelezettségedet az SZTFH portálján vagy szakértő bevonásával ellenőrizd.

Mi az a NIS2 egyáltalán?

A NIS2 egy uniós kiberbiztonsági irányelv, amely a korábbinál szélesebb körben ír elő kockázatkezelési és incidensbejelentési kötelezettségeket. Magyarországon nem maga az irányelv él közvetlenül, hanem a 2024. évi LXIX. törvény (Magyarország Kiberbiztonságáról) ülteti át a hazai jogba.

A lényeg, amit egy cégvezetőnek tudnia kell: a törvény hangsúlyt tesz a vezetői felelősségre és a beszállítói lánc kockázataira. Vagyis nem csak az érintett cégekről szól, hanem azok partnereiről is.

Kötelező a NIS2 minden KKV-nak 2026-ban?

Nem. Ez a leggyakoribb félreértés. A kötelezettség három dologtól függ:

  • az iparágtól (kiemelten kockázatos vagy kockázatos szektor),
  • a cég méretétől (jellemzően 50+ fő vagy 10 millió euró feletti árbevétel),
  • a tagállami végrehajtási szabályoktól.

Biztosan a hatály alá esnek a kiemelten kockázatos szektorban működő közép- és nagyvállalatok: egészségügy, pénzügy, energia, közlekedés, elektronikus kommunikáció (például internetszolgáltatók), vízellátás, közszféra.

Egy konkrét példa a méretre: egy 200 fős, 350 millió forint éves bevételű orvosi rendelőlánc már középvállalkozásnak számít, és teljes megfelelési kötelezettség alá esik. Ez nem opcionális.

A tipikus 5-20 fős kisvállalkozás, ami nem ezekben a szektorokban dolgozik, általában nem esik a közvetlen auditkötelezettség alá.

Akkor miért beszél róla mindenki?

Két okból, és ez a cikk legfontosabb része.

1. A beszállítói lánc. Ha egy nagyobb, NIS2-köteles cég ügyfele vagy beszállítója vagy, akkor ők fogják elvárni tőled ugyanazokat a kontrollokat, szerződésben, kérdőívben, auditon. Vagyis jogszabály nem kötelez, de az üzleti partnered igen. Egyre több magyar KKV ezért találkozik a követelményekkel közvetetten.

2. A meglepetés-faktor. 2026 közepén több mint ezer hazai cég értesült néhány hét alatt arról, hogy egyáltalán megfelelési kötelezettsége van. A besorolás nem mindig egyértelmű, és sokan az utolsó pillanatban szembesülnek vele. Jobb előre tudni, hol állsz.

A fontos határidők (2026)

  • Auditorral kötött szerződés: a kötelezett cégeknek már korábban szerződniük kellett egy SZTFH-nyilvántartásban szereplő auditorral. Ennek elmulasztása önmagában bírságalap.
  • Első kiberbiztonsági audit: legkésőbb 2026. június 30.
  • Változásbejelentés: a nyilvántartási adatok változását 15 napon belül jelenteni kell.

Ha kötelezett vagy és csúszol, a bírság nem jelképes: a NIS2 keretében a maximum az éves árbevétel 6%-a vagy 15 millió euró közül a nagyobb. Kisebb mulasztásoknál is milliós nagyságrendű szankciók fordulhatnak elő.

Mit tegyél, ha érintett vagy?

A jó hír: nem kell pánikolni, és nem kell azonnal mindent egyszerre megoldani. Reálisan 3-6 hónap alatt elérhető egy stabil alapszint, és 6-12 hónap alatt auditkész működés, ha van egy felelős és heti pár óra kapacitás rá.

A három lépés, ami a legtöbb kockázatot leveszi a legkevesebb energiával:

  1. Kötelező MFA (kétfaktoros belépés) a kritikus rendszereken: e-mail, admin fiókok, felhőszolgáltatások.
  2. Tesztelt mentés és helyreállítás: nem elég menteni, ki is kell próbálni, hogy a visszaállítás működik.
  3. Admin fiókok és jogosultságok rendbetétele: ki mihez fér hozzá, és tényleg szüksége van-e rá.

Ezt a hármat akkor is érdemes megcsinálni, ha semmilyen jogszabály nem kötelez rá, mert ezek védenek meg egy valódi incidenstől.

És kell hozzá ISO 27001?

Nem feltétlenül. Az ISO 27001 jó keretrendszer a governance és a bizonyítékok rendszerezésére, de KKV-ként első körben gyakran elég egy egyszerűsített megközelítés: a minimum szabályzatok leírva, a felelősségek tisztázva, a fenti három technikai lépés megcsinálva.

A leggyakoribb hiba: minden "fejben van"

A legtöbb magyar KKV-nál a szabályok léteznek, csak nincsenek leírva. Ki mit használhat, hogyan kezelik a jelszavakat, mi történik egy incidensnél. Aztán egy partneri ellenőrzésnél vagy egy tényleges adatvesztésnél derül ki, hogy semmi sincs dokumentálva.

A dokumentáció nem bürokratikus teher, hanem az a bizonyíték, amit egy auditnál, egy partneri kérdőívnél vagy egy biztosítói igénynél meg tudsz mutatni.

Hol kezdj hozzá?

Ha most ismerted fel, hogy érdemes lenne rendezett IT-biztonsági dokumentációval rendelkezned, két út van.

Csináld magad. Összeírod a szabályzatokat, ellenőrzőlistákat, nyilvántartásokat. Idő- és energiaigényes, de megoldható.

Indulj kész alapról. Összeállítottam egy szerkeszthető, magyar nyelvű IT-biztonsági dokumentumcsomagot kifejezetten KKV-knak, ami pontosan ezt a "fejben van minden" problémát oldja meg: IT-biztonsági szabályzat, jelszó- és MFA-szabályok, mentési és incidenskezelési eljárás, audit-alap, hálózati nyilvántartás. A saját céged működésére szabhatod, így nem nulláról kell összeraknod.

Fontos és őszinte megjegyzés: ez nem akkreditált NIS2-auditcsomag, és nem helyettesíti a hivatalos auditort. Ez egy gyakorlati felkészülési és dokumentációs alap, egy jó baseline, amiről indulva, ha később jön a NIS2, ISO vagy bármilyen szigorúbb követelmény, már nem az üres lapnál kezdesz.

👉 A csomagok és árak megtekintése

Gyakori kérdések

Kötelező nekem a NIS2, ha 8 fős webfejlesztő cégem van? Közvetlenül szinte biztosan nem. De ha egy NIS2-köteles ügyfélnek (pl. banknak, kórháznak) dolgozol, ők elvárhatják a kontrollokat. Érdemes a partneri szerződéseidet átnézni.

Mennyi idő alatt lehet felkészülni? Stabil alapszint 3-6 hónap, auditkész működés 6-12 hónap, ha van rá heti kapacitás.

Honnan tudom biztosan, hogy érintett vagyok-e? Az SZTFH portálján ellenőrizheted a besorolást, vagy kérj szakértői véleményt. A cikk önmagában nem helyettesíti a hivatalos besorolást.


Kérdésed van a KKV-d IT-biztonságával kapcsolatban? Írj nekem, segítek eligazodni.

Mennyire dokumentált a céges hálózatotok?

Ingyenes, 20 pontos önellenőrző lista: topológia, IP-terv, VLAN, kábelezés, Wi-Fi. PDF, azonnal letölthető.

Letöltöm ingyen
Vissza a bloghoz