A NIS2 irányelv nevét egyre több vállalkozó hallja — de a legtöbben nem tudják pontosan mit jelent, és hogy vonatkozik-e rájuk. Ebben a cikkben egyszerűen, szakzsargon nélkül elmagyarázom.
Mi az a NIS2?
A NIS2 (Network and Information Security 2) az Európai Unió kiberbiztonsági irányelve, amelyet Magyarországon a 2024. évi LXIX. törvény (Kiberbiztonsági tv.) alapján 2025. január 1-től kell alkalmazni. Célja hogy a vállalkozások IT rendszerei biztonságosabbak legyenek, és komolyabb védelmet nyújtsanak kibertámadásokkal szemben.
Engem érint?
A magyar 2024. évi LXIX. törvény szerint az érintettség két tényezőtől függ: melyik szektorban működsz, és mekkora a céged.
Méret alapján érintett vagy ha:
- Legalább 50 fő alkalmazottad van, vagy
- Éves árbevételed meghaladja a 10 millió eurót
ÉS a törvény mellékletében szereplő ágazatban működsz (energia, közlekedés, egészségügy, digitális infrastruktúra, gyártás, stb.)
Ha 50 főnél kevesebb alkalmazottad van és árbevételed nem haladja meg a 10 millió eurót, nem vagy érintett — kivéve ha az SZTFH külön azonosít.
Kivételek — kisebb cégek is érintettek lehetnek
Még ha 50 főnél kevesebb alkalmazottad van, érintett lehetsz ha:
- Internetszolgáltató, DNS-szolgáltató vagy domain névnyilvántartó vagy
- Bizalmi szolgáltató vagy elektronikus aláírással foglalkozol
- Kritikus állami szerv közvetlen beszállítója vagy
- Az SZTFH külön alapvető vagy fontos szervezetként azonosít
Ezekben az esetekben mérettől függetlenül vonatkozik rád a törvény.
Milyen szektorokat érint?
A NIS2 elsősorban ezeket a szektorokat érinti:
- Energia, közlekedés, egészségügy
- Pénzügyi szolgáltatások
- Digitális infrastruktúra (hosting, cloud)
- Élelmiszer-ellátás, gyártás
- Hulladékkezelés, vegyipar
Mit kell tenni ha érintett vagyok?
1. Regisztráció — az érintett szervezeteknek regisztrálni kell az SZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága) nyilvántartásába.
2. Kockázatértékelés — fel kell mérni milyen IT kockázatok fenyegetik a szervezetet.
3. Biztonsági intézkedések — tűzfal, VPN, hozzáférés-kezelés, titkosítás bevezetése vagy felülvizsgálata.
4. Incidenskezelési terv — mit csinálsz ha kibertámadás ér? Ezt dokumentálni kell.
5. Mentési stratégia — rendszeres backup, tesztelt visszaállítási folyamat.
6. Kiberbiztonsági audit — az első auditot 2025. december 31-ig kell elvégeztetni.
7. Felhasználói tudatosság — az alkalmazottakat oktatni kell az adatbiztonsági alapokról.
Mi történik ha nem teljesítem?
A NIS2 nem teljesítése komoly következményekkel járhat:
- Alapvető szervezeteknél: az éves árbevétel 2%-a vagy maximum 10 millió eurónak megfelelő forintösszeg
- Fontos szervezeteknél: az éves árbevétel 1,4%-a vagy maximum 7 millió eurónak megfelelő forintösszeg
Összefoglalás
Ha 50 főnél kevesebb alkalmazottad van és nem kritikus szektorban működsz, valószínűleg most még nem kötelező a NIS2. De érdemes felkészülni, mert a szabályozás szigorodik, és az IT biztonság befektetés — nem csak kötelezettség.
Ha nem vagy biztos benne hogy érintett vagy-e, vagy szeretnéd felmérni az IT rendszereid állapotát, segítek a felkészülésben.