Blog

Athalie Consulting:
A minőség a mi egyediségünk.

Kezdőlap » Aktualitások » NIS2 felkészítés és megfelelés – a 2024. évi LXIX. törvény legfontosabb tudnivalói

NIS2 felkészítés és megfelelés – a 2024. évi LXIX. törvény legfontosabb tudnivalói

írta: Athalie | Aktualitások, Blog

A NIS2 felkészítés számos magyar vállalkozás számára új kiberbiztonsági és megfelelési feladatokat jelentett. 2024-ben megjelent cikkünkben bemutattuk a NIS2 irányelv hazai implementációját és az akkori szabályozási környezetet.

A szabályozás ezt követően jelentősen átalakult. A Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény új alapokra helyezte a hazai kiberbiztonsági követelményeket. A NIS2 megfelelés ezért nem csupán adminisztratív kötelezettségeket jelent: a szervezeteknek kockázatalapú információbiztonsági intézkedéseket, megfelelő folyamatokat és ellenőrizhető védelmi megoldásokat is ki kell alakítaniuk.

Szerkesztői megjegyzés: Ez a cikk a NIS2 szabályozás egy korábbi állapotát mutatja be. A határidők és egyes részletszabályok azóta módosultak. A jelenleg hatályos követelményekről külön, frissített összefoglalónkban írunk.

Mit jelent a 2024. évi LXIX. törvény a NIS2 felkészítés szempontjából?

Kiket érint a NIS2? NIS2 kötelezett szervezetek és ágazatok

A 2024-es törvény jelentősen bővítette a NIS2 érintettek körét és az 1., 2. és 3. számú mellékleteiben részletesen meghatározza az ágazatokat is:

1.számú melléklet – Közigazgatási ágazathoz tartozó szervezetek:

  • a központi államigazgatási szerv, a Kormány kivételével, 
  • a Sándor-palota, 
  • az Országgyűlés Hivatala, 
  • az Alkotmánybíróság Hivatala, 
  • az Országos Bírósági Hivatal és a bíróságok, 
  • az ügyészségek, 
  • az Alapvető Jogok Biztosának Hivatala, 
  • az Állami Számvevőszék, 
  • a Magyar Nemzeti Bank, 
  • a Magyar Honvédség, 
  • a fővárosi és vármegyei kormányhivatalok, a vármegyei közgyűlések hivatalai, 
  • a megyei jogú városok és a fővárosi kerületi önkormányzatok képviselő-testületének hivatalai, 
  • a települések képviselő-testületének hivatalai, 
  • a központi szolgáltató, 
  • a központi rendszer felett rendelkezési jogot gyakorló szervezet. 

2. számú melléklet – Kiemelten kockázatos ágazatok:

  • Energetika: villamos energia, távfűtés és hűtés, kőolaj, földgáz, hidrogén,
  • Közlekedés: légi, vasúti, közúti, vízi, tömegközlekedés,
  • Egészségügy,
  • Ivóvíz és szennyvíz,
  • Víziközmű szolgáltatás,
  • Hírközlési szolgáltatás,
  • Digitális infrastruktúra,
  • Kihelyezett IKT szolgáltatások,
  • Űralapú szolgáltatás.

3. számú melléklet – Kockázatos ágazatok:

  • Postai és futárszolgálatok,
  • Élelmiszer-előállítás, feldolgozás és forgalmazás,
  • Hulladékgazdálkodás,
  • Vegyszerek előállítása és forgalmazása,
  • Gyártás,
  • Digitális szolgáltatók,
  • Kutatás.

NIS2 követelmények és megfelelési kötelezettségek

Kötelező intézkedések 

A NIS2 felkészítés egyik legfontosabb része a szervezet jelenlegi kiberbiztonsági állapotának felmérése. A megfeleléshez megfelelő kockázatkezelési, incidenskezelési és információbiztonsági folyamatokra, valamint technikai védelmi intézkedésekre is szükség van. A cél nem pusztán a NIS2 audit teljesítése, hanem a szervezet tényleges kiberbiztonsági ellenálló képességének növelése.

A működés megkezdését vagy a NIS2 törvény hatálya alá kerülést követő 30 napon belül az SZTFH-nál nyilvántartásba kell kerülni. 

NIS2 audit és kiberbiztonsági hatósági felügyelet

  • Az első kötelező NIS2 auditot 2025. december 31-ig kell lefolytatniuk azoknak a szervezeteknek, amelyek már 2024-ben is működtek.
  • Az SZTFH-bejelentkezést követően 3 hónapon belül auditort kell szerződtetni. 

NIS2 bírságok és a megfelelés elmulasztásának következményei

A törvény szigorú szankciókat rendel a NIS2 határidők és irányelvek elmulasztásához: 

  • A törvény hatálya alá tartozó, és egyidejűleg a 2. és 3. melléklet szerinti szervezet esetében, ha az auditot nem végzi el határidőre, 1–50 millió forintig terjedő bírság szabható ki. 

Egyéb szankciók: 

  • Kritikus szervezetek bírsága: akár 10 millió Ft, 
  • Jelentős szervezetek bírsága: akár 5 millió Ft (2024. évi LXIX. tv. 72. §), 
  • Tevékenység felfüggesztése, 
  • Közbeszerzésekből való kizárás, 
  • Auditköltségek áthárítása a szervezetre. 

NIS2 határidők, (a cikk megjelenésekor érvényes mérföldkövek)

Határidő  Jelentés 
2025. jan. 3.  Új törvény hatályba lépése 
2024. jún. 30.  SZTFH nyilvántartásba vételi kötelezettség teljesítése 
2024. okt. 18.  Osztályba sorolás, védelmi szint kialakítása 
Audit elvégzése: 2025. dec. 31. * Korábban működő szervezetek esetén 
Auditori szerződés: 3 hónap  Az SZTFH-bejelentkezéstől számítva 
Incidens bejelentés: 24 óra  Észleléstől számítva 
Díjfizetés: márc. 31.  Kiberbiztonsági felügyeleti díj (2/2025. SZTFH rend. 6. §) 

* (A szabályozás később módosult, és az érintett, 2025. január 1. előtt működő szervezetek auditjának határideje 2026. június 30. lett. Az SZTFH 2026 júliusában már arról számolt be, hogy ez a határidő lezárult.)

A NIS2 felkészítés legfontosabb lépései

Hogyan kezdődik a NIS2 felkészítés?

A NIS2 megfelelés első lépése annak meghatározása, hogy a szervezet a szabályozás hatálya alá tartozik-e, és milyen követelmények vonatkoznak rá. Ezt követheti a jelenlegi információbiztonsági állapot felmérése, a hiányosságok azonosítása és egy konkrét NIS2 felkészítési terv kialakítása.

  • Vizsgálják felül, hogy az új törvény hatálya alá tartoznak-e. 
  • Szükség esetén sorolják be magukat a megfelelő kockázati osztályba. 
  • Nyújtsák be nyilvántartásba vételi kérelmüket mihamarabb. 
  • Szükség esetén vonjanak be NIS2 tanácsadót, aki támogatja a felkészülést, a hiányosságok feltárását és az audit előtti intézkedések megtervezését.
  • Készüljenek fel az audit lebonyolítására, és szerződjenek időben auditorral. 
  • Alakítsák ki a szükséges védelmi és incidenskezelési rendszereket. 
  • Kövessék figyelemmel a határidőket és kötelezettségeket. 

Források 

  1. évi LXIX. törvény: https://njt.hu/jogszabaly/2024-69-00-00 
  • 1/2025. és 2/2025. SZTFH rendeletek 

NIS2 felkészítés szakértői támogatással

A NIS2 felkészítés nem kizárólag az audit előtti dokumentáció összeállításáról szól. Fontos a szervezet jelenlegi kiberbiztonsági állapotának felmérése, a kockázatok azonosítása és a szükséges technikai és szervezeti intézkedések kialakítása is.

Az Athalie Consulting NIS2 tanácsadás, kiberbiztonsági felmérések, sérülékenységvizsgálatok, szabályozási felülvizsgálatok és auditfelkészítés területén is támogatja a szervezeteket.

Ha szeretnéd felmérni, hol tart szervezeted a NIS2 megfelelésben, vedd fel velünk a kapcsolatot.

Az Athalie NIS2-es munkáiról itt olvashatsz még további írásokat. Ide kattints!

Athalie Consulting

Hasznosnak találtad cikkünket? Oszd meg másokkal!