A NIS2 irányelv nevét egyre több vállalkozó hallja — de a legtöbben nem tudják pontosan mit jelent, és hogy vonatkozik-e rájuk. Ebben a cikkben egyszerűen, szakzsargon nélkül elmagyarázom.

Mi az a NIS2?

A NIS2 (Network and Information Security 2) az Európai Unió kiberbiztonsági irányelve, amelyet Magyarországon a 2024. évi LXIX. törvény (Kiberbiztonsági tv.) alapján 2025. január 1-től kell alkalmazni. Célja hogy a vállalkozások IT rendszerei biztonságosabbak legyenek, és komolyabb védelmet nyújtsanak kibertámadásokkal szemben.

Engem érint?

A magyar 2024. évi LXIX. törvény szerint az érintettség két tényezőtől függ: melyik szektorban működsz, és mekkora a céged.

Méret alapján érintett vagy ha:

ÉS a törvény mellékletében szereplő ágazatban működsz (energia, közlekedés, egészségügy, digitális infrastruktúra, gyártás, stb.)

Ha 50 főnél kevesebb alkalmazottad van és árbevételed nem haladja meg a 10 millió eurót, nem vagy érintett — kivéve ha az SZTFH külön azonosít.

Kivételek — kisebb cégek is érintettek lehetnek

Még ha 50 főnél kevesebb alkalmazottad van, érintett lehetsz ha:

Ezekben az esetekben mérettől függetlenül vonatkozik rád a törvény.

Milyen szektorokat érint?

A NIS2 elsősorban ezeket a szektorokat érinti:

Mit kell tenni ha érintett vagyok?

1. Regisztráció — az érintett szervezeteknek regisztrálni kell az SZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága) nyilvántartásába.

2. Kockázatértékelés — fel kell mérni milyen IT kockázatok fenyegetik a szervezetet.

3. Biztonsági intézkedések — tűzfal, VPN, hozzáférés-kezelés, titkosítás bevezetése vagy felülvizsgálata.

4. Incidenskezelési terv — mit csinálsz ha kibertámadás ér? Ezt dokumentálni kell.

5. Mentési stratégia — rendszeres backup, tesztelt visszaállítási folyamat.

6. Kiberbiztonsági audit — az első auditot 2025. december 31-ig kell elvégeztetni.

7. Felhasználói tudatosság — az alkalmazottakat oktatni kell az adatbiztonsági alapokról.

Mi történik ha nem teljesítem?

A NIS2 nem teljesítése komoly következményekkel járhat:

Összefoglalás

Ha 50 főnél kevesebb alkalmazottad van és nem kritikus szektorban működsz, valószínűleg most még nem kötelező a NIS2. De érdemes felkészülni, mert a szabályozás szigorodik, és az IT biztonság befektetés — nem csak kötelezettség.

Ha nem vagy biztos benne hogy érintett vagy-e, vagy szeretnéd felmérni az IT rendszereid állapotát, segítek a felkészülésben.