Vissza a hírekhez
NIS2 · 6 perc olvasás · 2025.11.12.

NIS2: kinek és mire kell figyelnie?

Az EU új kiberbiztonsági irányelve a hazai cégek széles körét érinti. Összeszedtük, hogyan derítsd ki, vonatkozik-e rád, és mi az első teendő.

A NIS2 irányelv jelentősen kibővíti a korábbi szabályozás hatókörét: ma már számos ágazat (energia, egészségügy, gyártás, közlekedés, digitális szolgáltatások, közigazgatás) közepes és nagy szervezeteit lefedi, valamint a kulcsbeszállítóikat is. Ha egy cégnek legalább 50 főnyi létszáma vagy 10 millió eurót meghaladó éves árbevétele van, és a felsorolt ágazatok egyikében működik, nagy valószínűséggel a hatálya alá tartozik.

Gyakori félreértés, hogy a NIS2 csak a nagyvállalatokat érinti. A gyakorlatban az ellátási lánc sokkal kisebb cégeket is behúz: ha kritikus IT-, logisztikai vagy szoftverszolgáltatást nyújtasz egy hatály alá tartozó szervezetnek, annak kötelezettségei szerződéseken keresztül rád is leszivárognak. Sok kisvállalat épp akkor szembesül azzal, hogy érintett, amikor egy nagy ügyfél biztonsági kérdőívet küld neki.

Mit ír elő a gyakorlatban?

A technikai intézkedéseken túl a NIS2 dokumentált kockázatkezelést, határidőn belüli incidensbejelentést, ellátásilánc-biztonságot és, fontos újdonságként, vezetői szintű felelősséget vár el. A megfelelés nem egyszeri projekt: fenn kell tartani és bizonyíthatónak kell lennie. A felsővezetés többé nem delegálhatja teljesen az IT-ra a kiberbiztonságot; az irányelv a vezetést személyesen teszi felelőssé a felügyeletért.

A konkrét intézkedések ismerős területet fednek le: hozzáférés-kezelés és többfaktoros hitelesítés, rendszeres frissítés, tesztelt mentések, hálózati szegmentálás, titkosítás, és egy incidenskezelési terv, amelyet ténylegesen begyakoroltak. Egyik sem egzotikus, de az irányelv elvárja, hogy meglegyenek, dokumentáltak és bizonyíthatók legyenek, nem csupán szándékként.

Az incidensbejelentés határidői

A NIS2 szigorú bejelentési határidőket szab. Egy jelentős incidens észlelésétől számított 24 órán belül korai figyelmeztetést, 72 órán belül részletesebb bejelentést, egy hónapon belül pedig zárójelentést várnak el. Ezeket a határidőket előkészített folyamat nélkül szinte lehetetlen tartani. Pontosan ezért nem opció, hanem a megfelelés magja egy begyakorolt incidenskezelési terv.

A késlekedés kockázata kettős: egyrészt bírság, másrészt, ami gyakran súlyosabb, egy valós incidens, amelyre a szervezet felkészületlen. A NIS2-bírság alapvető szervezeteknél elérheti a 10 millió eurót vagy a globális éves árbevétel 2%-át, és a vezetés személyesen is felelősségre vonható. De a hatósági büntetés ritkán a legdrágább része egy incidensnek.

Hogyan kezdj neki?

A legjobb kiindulópont egy őszinte helyzetfelmérés: mely rendszerek kritikusak, hol vannak a mentések, ki fér hozzá mihez, és mi történik egy incidens esetén. Ebből áll össze a hiánylista, amelyet prioritás szerint, lépésenként dolgozunk le: nem egyszerre, hanem fenntartható ütemben. Ha mindent egy negyedév alatt akarsz megoldani, az általában azt jelenti, hogy semmit sem oldasz meg rendesen.

A megfelelés nem a papírmunkáról szól, hanem arról, hogy egy valós támadás esetén a cég gyorsan és bizonyíthatóan tud reagálni. A jól felépített NIS2-megfelelés mellékterméke egy stabilabb, kiszámíthatóbb IT. Az irányelv által megkövetelt kontrollok szinte kivétel nélkül ugyanazok, amelyek akkor is zökkenőmentesen tartják a működést, amikor épp senki sem támad.