Az EU NIS2 irányelvét a 2024. évi LXIX. törvény ültette át a magyar jogba, amely 2025. január 1-től hatályos. A szabályozás több ezer magyar vállalatot érint — sokan mégis csak akkor szembesülnek vele, amikor egy megrendelő auditált megfelelőséget kér a szerződéskötéshez, vagy megérkezik a hatóság levele.

Kire vonatkozik?

A törvény a kockázatos és kiemelten kockázatos ágazatok szereplőire vonatkozik — többek között az energetika, a közlekedés, az egészségügy, a digitális infrastruktúra, a gyártás és az élelmiszeripar területén. Fontos: nemcsak a nagyvállalatok érintettek, hanem jellemzően az 50 főnél nagyobb, illetve 10 millió eurót meghaladó árbevételű középvállalatok is.

Az Ön cége akkor is érintett lehet, ha „csak” beszállító: a NIS2 kifejezetten megköveteli a beszállítói lánc kiberbiztonsági kockázatainak kezelését, a megrendelők pedig egyre gyakrabban írnak elő auditált megfelelőséget a szerződéskötés feltételeként.

A főbb kötelezettségek

  • Nyilvántartásba vétel a felügyeleti hatóságnál, és információbiztonsági felelős kinevezése
  • Biztonsági osztályba sorolás és az ahhoz tartozó védelmi intézkedések bevezetése
  • Szerződés auditorral a nyilvántartásba vételtől számított 120 napon belül
  • Kötelező kiberbiztonsági audit, majd ismétlés kétévente
  • Incidensbejelentés a jogszabályi határidőkön belül — a korai riasztás 24 órán belül kötelező
  • A beszállítói lánc kiberbiztonsági kockázatainak kezelése és dokumentálása

Mi a tét?

Az EU-s keret szerint a maximális bírság 10 millió euró vagy az éves árbevétel 2%-a lehet. És ami sokak számára meglepő: a felelősség személyes is — a vezető tisztségviselő ismételt mulasztás esetén akár 5 évre is eltiltható.

Hogyan érdemes nekiállni?

  1. Érintettség tisztázása — ágazat és méret alapján gyorsan eldönthető, vonatkozik-e Önökre a törvény.
  2. Gyors helyzetfelmérés — hol tart most a szervezet a követelményekhez képest?
  3. Osztályba sorolás és intézkedési terv — mit kell bevezetni, milyen sorrendben, mennyiért?
  4. Szabályzatok és dokumentáció — IBSZ, incidenskezelési terv, beszállítói kockázatkezelés.
  5. Audit — felkészülten, meglepetések nélkül.

A Zenit kibervédelmi gyorstesztje néhány nap alatt átfogó képet ad a felkészültségről, NIS2-minősített szakértőink pedig a teljes felkészülési folyamatot végigviszik — az osztályba sorolástól a hatósági regisztráció támogatásáig. Referenciáink között kritikus infrastruktúra is szerepel: NIS2 auditot végeztünk az MVM csoport erőművein.

Nem biztos benne, hogy érintett-e a cége?

Egy rövid konzultáción tisztázzuk — díjmentesen, kötelezettségek nélkül.

Kibervédelmi gyorstesztet kérek