NIS2 útmutató KKV-knak

NIS2: kire vonatkozik, és mit kell tenni?

Érthető, gyakorlati összefoglaló a NIS2 irányelvről és a magyar kiberbiztonsági törvényről: mikor vagy érintett, mi a teendő, és mit érdemes lépned akkor is, ha a törvény közvetlenül nem vonatkozik rád. Jogi szakzsargon nélkül, KKV-szemmel.

Ez az oldal tájékoztató jellegű, nem minősül jogi tanácsadásnak. A pontos besorolást mindig az aktuális jogszabály és szükség esetén jogi szakértő alapján kell megállapítani.

Röviden
  • EU-s irányelv, magyar törvény hajtja végre
  • Jellemzően az 50 fő vagy 10 millió euró feletti cégeket érinti
  • 18 ágazat, felügyelet: SZTFH
  • A kisebb cégeket a beszállítói láncon át éri el
Alapok

Mi az a NIS2?

A NIS2 az Európai Unió kiberbiztonsági irányelve (2022/2555), amelynek célja, hogy a gazdaság működése szempontjából fontos szervezetek egységesen magas szinten védjék a hálózataikat és informatikai rendszereiket. Az irányelvet minden tagállam saját törvénnyel ülteti át; Magyarországon ezt a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény teszi, amely 2025. január 1. óta hatályos.

A lényege KKV-nyelven: az érintett cégeknek azonosítaniuk kell az informatikai kockázataikat, arányos védelmi intézkedéseket kell bevezetniük (hozzáférés-kezelés, mentések, incidenskezelés, beszállítói biztonság, oktatás), az incidenseket be kell jelenteniük, és a megfelelést független auditorral kell igazoltatniuk. A felügyeletet a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) látja el.

Érintettség

Kire vonatkozik?

Két feltételnek kell együtt teljesülnie: méret és ágazat.

1. Méretküszöb

A törvény alapesetben a legalább középvállalkozás méretű cégekre vonatkozik: jellemzően 50 fő feletti létszám vagy 10 millió euró feletti éves árbevétel. Egyes szolgáltatásoknál (például digitális infrastruktúra) mérettől függetlenül is fennállhat az érintettség, és a hatóság egyedi azonosítással is a törvény hatálya alá vonhat szervezetet.

2. Ágazat

A törvény 18 ágazatot fed le két kategóriában. Kiemelten kockázatos többek között az energetika, a közlekedés, az egészségügy, az ivóvíz, a hírközlés és a digitális infrastruktúra; kockázatos például a gyártás, az élelmiszeripar, a hulladékgazdálkodás, a vegyipar, a postai és futárszolgáltatás, valamint a digitális szolgáltatók köre.

A tipikus Békés megyei KKV (5-50 fő) tehát legtöbbször közvetlenül nem kötelezett. A gyakorlatban mégis egyre többüket éri el a téma, mert a NIS2 a kötelezett cégektől a beszállítóik biztonságának kezelését is megköveteli. Ha nagyobb gyártónak, logisztikai cégnek vagy közműnek szállítasz be, jó eséllyel előbb-utóbb kérdőívet, nyilatkozatot vagy szerződéses biztonsági követelményeket kapsz tőlük.

Teendők

Mit kell tenni, ha a céged érintett?

1. Regisztráció

Nyilvántartásba vétel az SZTFH-nál. Ez az érintettség hivatalos kezdőpontja.

2. Biztonsági osztályba sorolás és intézkedések

Az elektronikus információs rendszerek besorolása, majd az osztályhoz rendelt védelmi intézkedések bevezetése: szabályzatok, hozzáférés-kezelés, mentés, naplózás, incidenskezelés, oktatás.

3. Auditor és audit

Szerződés az SZTFH által nyilvántartott auditorok egyikével, majd a megfelelés igazolása kiberbiztonsági audittal, a jogszabályban rögzített határidők szerint.

4. Folyamatos működtetés

Incidensbejelentés, éves felügyeleti díj, a dokumentáció és az intézkedések karbantartása. A NIS2 nem egyszeri projekt, hanem működési mód.

A mulasztás nem csak elvi kockázat: a hatóság ellenőrizhet és bírságolhat, a vezető tisztségviselők felelőssége pedig személyes. Érintett cégként a felkészülést nem érdemes halogatni; a részletes jogi és auditori feladatokhoz akkreditált szakértő kell.

És ha nem vagy kötelezett?

A beszállítói lánc miatt akkor is számít

Ha a céged a méretküszöb alatt van, a NIS2 közvetlenül nem kötelez. Két okból éri meg mégis foglalkozni az alapokkal. Egyrészt a kötelezett partnereid tőled is elvárhatnak rendezett IT biztonsági működést: jelszókezelést, mentéseket, incidenskezelést, leírt szabályokat. Aki ilyenkor kész dokumentációval és rendezett gyakorlattal válaszol, versenyelőnyben van azzal szemben, aki üres kézzel áll a kérdőív előtt.

Másrészt ugyanezek az alapok nem a jogszabály miatt hasznosak, hanem mert egy zsarolóvírus, egy adatvesztés vagy egy kilépő munkatárs kezeletlen hozzáférése a törvénytől függetlenül is pénzbe kerül. A NIS2 gyakorlatilag azt kodifikálja, amit egy jól vezetett cég informatikája amúgy is csinál.

Ingyenes sablonok

Szerkeszthető hálózati nyilvántartó táblák és IT-infrastruktúra audit értékelő lap akciótervvel. Ezekkel tudod megmutatni egy partneri kérdőívnél, hogy rendezett a működésed.

Megnézem a sablonokat

Állapotfelmérés

Írásos IT biztonsági állapotfelmérés a céged valós helyzetéről, priorizált teendőkkel. Önálló szolgáltatás, 29.900 Ft-tól.

Felmérés részletei

Fontos: nem vagyok akkreditált NIS2 auditor, és nem végzek hivatalos megfelelőségi auditot. Abban segítek, hogy az informatikai és dokumentációs alapok rendben legyenek, akár kötelezett a céged, akár a partnereid várják el.

GYIK

Gyakori kérdések a NIS2-ről

Vonatkozik a NIS2 egy 10 fős Békés megyei cégre?

Közvetlenül jellemzően nem, mert a méretküszöb alatt van. Közvetve viszont igen, ha kötelezett cégnek szállít be: a partner biztonsági követelményeket, nyilatkozatot vagy kérdőívet kérhet. Kivételek léteznek (egyes digitális szolgáltatások, hatósági azonosítás), ezért kétség esetén érdemes a besorolást szakértővel ellenőriztetni.

Melyik törvény szabályozza a NIS2-t Magyarországon?

A 2024. évi LXIX. törvény Magyarország kiberbiztonságáról, amely 2025. január 1. óta hatályos, a kapcsolódó végrehajtási rendeletekkel együtt. A felügyeletet és a nyilvántartást az SZTFH látja el.

Mit kérnek tőlem a NIS2-kötelezett partnereim beszállítóként?

Jellemzően a következőket: leírt IT biztonsági szabályokat (jelszó, hozzáférés, mentés), incidens esetén értesítési vállalást, valamint beszállítói biztonsági nyilatkozatot. Ezek rendezett dokumentációval gyorsan teljesíthetők; erre való a letölthető dokumentumcsomag.

A PeterProg elvégzi helyettem a NIS2 auditot?

Nem. A hivatalos auditot csak az SZTFH által nyilvántartott auditor végezheti. Amiben segítek: a technikai és dokumentációs alapok rendbetétele, a hálózat és a mentések rendezése, valamint a felkészülést támogató sablonok és konzultáció.