A NIS2 felkészítés számos magyar vállalkozás számára új kiberbiztonsági és megfelelési feladatokat jelentett. 2024-ben megjelent cikkünkben bemutattuk a NIS2 irányelv hazai implementációját és az akkori szabályozási környezetet.
A szabályozás ezt követően jelentősen átalakult. A Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény új alapokra helyezte a hazai kiberbiztonsági követelményeket. A NIS2 megfelelés ezért nem csupán adminisztratív kötelezettségeket jelent: a szervezeteknek kockázatalapú információbiztonsági intézkedéseket, megfelelő folyamatokat és ellenőrizhető védelmi megoldásokat is ki kell alakítaniuk.
Szerkesztői megjegyzés: Ez a cikk a NIS2 szabályozás egy korábbi állapotát mutatja be. A határidők és egyes részletszabályok azóta módosultak. A jelenleg hatályos követelményekről külön, frissített összefoglalónkban írunk.
Mit jelent a 2024. évi LXIX. törvény a NIS2 felkészítés szempontjából?
Kiket érint a NIS2? NIS2 kötelezett szervezetek és ágazatok
A 2024-es törvény jelentősen bővítette a NIS2 érintettek körét és az 1., 2. és 3. számú mellékleteiben részletesen meghatározza az ágazatokat is:
1.számú melléklet – Közigazgatási ágazathoz tartozó szervezetek:
- a központi államigazgatási szerv, a Kormány kivételével,
- a Sándor-palota,
- az Országgyűlés Hivatala,
- az Alkotmánybíróság Hivatala,
- az Országos Bírósági Hivatal és a bíróságok,
- az ügyészségek,
- az Alapvető Jogok Biztosának Hivatala,
- az Állami Számvevőszék,
- a Magyar Nemzeti Bank,
- a Magyar Honvédség,
- a fővárosi és vármegyei kormányhivatalok, a vármegyei közgyűlések hivatalai,
- a megyei jogú városok és a fővárosi kerületi önkormányzatok képviselő-testületének hivatalai,
- a települések képviselő-testületének hivatalai,
- a központi szolgáltató,
- a központi rendszer felett rendelkezési jogot gyakorló szervezet.
2. számú melléklet – Kiemelten kockázatos ágazatok:
- Energetika: villamos energia, távfűtés és hűtés, kőolaj, földgáz, hidrogén,
- Közlekedés: légi, vasúti, közúti, vízi, tömegközlekedés,
- Egészségügy,
- Ivóvíz és szennyvíz,
- Víziközmű szolgáltatás,
- Hírközlési szolgáltatás,
- Digitális infrastruktúra,
- Kihelyezett IKT szolgáltatások,
- Űralapú szolgáltatás.
3. számú melléklet – Kockázatos ágazatok:
- Postai és futárszolgálatok,
- Élelmiszer-előállítás, feldolgozás és forgalmazás,
- Hulladékgazdálkodás,
- Vegyszerek előállítása és forgalmazása,
- Gyártás,
- Digitális szolgáltatók,
- Kutatás.
NIS2 követelmények és megfelelési kötelezettségek
Kötelező intézkedések
A NIS2 felkészítés egyik legfontosabb része a szervezet jelenlegi kiberbiztonsági állapotának felmérése. A megfeleléshez megfelelő kockázatkezelési, incidenskezelési és információbiztonsági folyamatokra, valamint technikai védelmi intézkedésekre is szükség van. A cél nem pusztán a NIS2 audit teljesítése, hanem a szervezet tényleges kiberbiztonsági ellenálló képességének növelése.
A működés megkezdését vagy a NIS2 törvény hatálya alá kerülést követő 30 napon belül az SZTFH-nál nyilvántartásba kell kerülni.
NIS2 audit és kiberbiztonsági hatósági felügyelet
- Az első kötelező NIS2 auditot 2025. december 31-ig kell lefolytatniuk azoknak a szervezeteknek, amelyek már 2024-ben is működtek.
- Az SZTFH-bejelentkezést követően 3 hónapon belül auditort kell szerződtetni.
NIS2 bírságok és a megfelelés elmulasztásának következményei
A törvény szigorú szankciókat rendel a NIS2 határidők és irányelvek elmulasztásához:
- A törvény hatálya alá tartozó, és egyidejűleg a 2. és 3. melléklet szerinti szervezet esetében, ha az auditot nem végzi el határidőre, 1–50 millió forintig terjedő bírság szabható ki.
Egyéb szankciók:
- Kritikus szervezetek bírsága: akár 10 millió Ft,
- Jelentős szervezetek bírsága: akár 5 millió Ft (2024. évi LXIX. tv. 72. §),
- Tevékenység felfüggesztése,
- Közbeszerzésekből való kizárás,
- Auditköltségek áthárítása a szervezetre.
NIS2 határidők, (a cikk megjelenésekor érvényes mérföldkövek)
| Határidő | Jelentés |
| 2025. jan. 3. | Új törvény hatályba lépése |
| 2024. jún. 30. | SZTFH nyilvántartásba vételi kötelezettség teljesítése |
| 2024. okt. 18. | Osztályba sorolás, védelmi szint kialakítása |
| Audit elvégzése: 2025. dec. 31. * | Korábban működő szervezetek esetén |
| Auditori szerződés: 3 hónap | Az SZTFH-bejelentkezéstől számítva |
| Incidens bejelentés: 24 óra | Észleléstől számítva |
| Díjfizetés: márc. 31. | Kiberbiztonsági felügyeleti díj (2/2025. SZTFH rend. 6. §) |
* (A szabályozás később módosult, és az érintett, 2025. január 1. előtt működő szervezetek auditjának határideje 2026. június 30. lett. Az SZTFH 2026 júliusában már arról számolt be, hogy ez a határidő lezárult.)
A NIS2 felkészítés legfontosabb lépései
Hogyan kezdődik a NIS2 felkészítés?
A NIS2 megfelelés első lépése annak meghatározása, hogy a szervezet a szabályozás hatálya alá tartozik-e, és milyen követelmények vonatkoznak rá. Ezt követheti a jelenlegi információbiztonsági állapot felmérése, a hiányosságok azonosítása és egy konkrét NIS2 felkészítési terv kialakítása.
- Vizsgálják felül, hogy az új törvény hatálya alá tartoznak-e.
- Szükség esetén sorolják be magukat a megfelelő kockázati osztályba.
- Nyújtsák be nyilvántartásba vételi kérelmüket mihamarabb.
- Szükség esetén vonjanak be NIS2 tanácsadót, aki támogatja a felkészülést, a hiányosságok feltárását és az audit előtti intézkedések megtervezését.
- Készüljenek fel az audit lebonyolítására, és szerződjenek időben auditorral.
- Alakítsák ki a szükséges védelmi és incidenskezelési rendszereket.
- Kövessék figyelemmel a határidőket és kötelezettségeket.
Források
- évi LXIX. törvény: https://njt.hu/jogszabaly/2024-69-00-00
- 418/2024. Korm. rendelet: https://njt.hu/jogszabaly/2024-418-20-22
- 1/2025. és 2/2025. SZTFH rendeletek
NIS2 felkészítés szakértői támogatással
A NIS2 felkészítés nem kizárólag az audit előtti dokumentáció összeállításáról szól. Fontos a szervezet jelenlegi kiberbiztonsági állapotának felmérése, a kockázatok azonosítása és a szükséges technikai és szervezeti intézkedések kialakítása is.
Az Athalie Consulting NIS2 tanácsadás, kiberbiztonsági felmérések, sérülékenységvizsgálatok, szabályozási felülvizsgálatok és auditfelkészítés területén is támogatja a szervezeteket.
Ha szeretnéd felmérni, hol tart szervezeted a NIS2 megfelelésben, vedd fel velünk a kapcsolatot.
Az Athalie NIS2-es munkáiról itt olvashatsz még további írásokat. Ide kattints!


