Az EU NIS2 irányelvét a 2024. évi LXIX. törvény ültette át a magyar jogba, amely 2025. január 1-től hatályos. A szabályozás több ezer magyar vállalatot érint — sokan mégis csak akkor szembesülnek vele, amikor egy megrendelő auditált megfelelőséget kér a szerződéskötéshez, vagy megérkezik a hatóság levele.
Kire vonatkozik?
A törvény a kockázatos és kiemelten kockázatos ágazatok szereplőire vonatkozik — többek között az energetika, a közlekedés, az egészségügy, a digitális infrastruktúra, a gyártás és az élelmiszeripar területén. Fontos: nemcsak a nagyvállalatok érintettek, hanem jellemzően az 50 főnél nagyobb, illetve 10 millió eurót meghaladó árbevételű középvállalatok is.
Az Ön cége akkor is érintett lehet, ha „csak” beszállító: a NIS2 kifejezetten megköveteli a beszállítói lánc kiberbiztonsági kockázatainak kezelését, a megrendelők pedig egyre gyakrabban írnak elő auditált megfelelőséget a szerződéskötés feltételeként.
A főbb kötelezettségek
- Nyilvántartásba vétel a felügyeleti hatóságnál, és információbiztonsági felelős kinevezése
- Biztonsági osztályba sorolás és az ahhoz tartozó védelmi intézkedések bevezetése
- Szerződés auditorral a nyilvántartásba vételtől számított 120 napon belül
- Kötelező kiberbiztonsági audit, majd ismétlés kétévente
- Incidensbejelentés a jogszabályi határidőkön belül — a korai riasztás 24 órán belül kötelező
- A beszállítói lánc kiberbiztonsági kockázatainak kezelése és dokumentálása
Mi a tét?
Az EU-s keret szerint a maximális bírság 10 millió euró vagy az éves árbevétel 2%-a lehet. És ami sokak számára meglepő: a felelősség személyes is — a vezető tisztségviselő ismételt mulasztás esetén akár 5 évre is eltiltható.
Hogyan érdemes nekiállni?
- Érintettség tisztázása — ágazat és méret alapján gyorsan eldönthető, vonatkozik-e Önökre a törvény.
- Gyors helyzetfelmérés — hol tart most a szervezet a követelményekhez képest?
- Osztályba sorolás és intézkedési terv — mit kell bevezetni, milyen sorrendben, mennyiért?
- Szabályzatok és dokumentáció — IBSZ, incidenskezelési terv, beszállítói kockázatkezelés.
- Audit — felkészülten, meglepetések nélkül.
A Zenit kibervédelmi gyorstesztje néhány nap alatt átfogó képet ad a felkészültségről, NIS2-minősített szakértőink pedig a teljes felkészülési folyamatot végigviszik — az osztályba sorolástól a hatósági regisztráció támogatásáig. Referenciáink között kritikus infrastruktúra is szerepel: NIS2 auditot végeztünk az MVM csoport erőművein.
Egy rövid konzultáción tisztázzuk — díjmentesen, kötelezettségek nélkül.
Kibervédelmi gyorstesztet kérek