A NIS2 irányelv hazai átültetése után a hatósági ellenőrzések üteme érezhetően felgyorsult. Az érintett szervezeteknek ma már nem elég tudniuk, hogy kötelezettek: bizonyíthatóan, dokumentáltan kell megfelelniük. Ebben a cikkben végigvesszük, kire vonatkozik a szabályozás, milyen konkrét követelményeket támaszt, milyen határidők kötik, és milyen sorrendben érdemes nekiállni, hogy a felkészülés ne sietős tűzoltás, hanem kézben tartott projekt legyen.
Kire vonatkozik a NIS2?
A NIS2 a kritikus és kiemelten fontos ágazatok közepes és nagy szervezeteire vonatkozik. A besorolás két dimenzió mentén dől el: a tevékenység (ágazat) és a méret (létszám, árbevétel) alapján. Érintett ágazatok többek között:
- energia, közlekedés, bankszektor és pénzügyi piaci infrastruktúra,
- egészségügy, ivóvíz- és szennyvízkezelés,
- digitális infrastruktúra és IKT-szolgáltatás-menedzsment,
- közigazgatás, űripar,
- gyártás, élelmiszer, vegyipar, hulladékgazdálkodás, postai szolgáltatások.
Fontos: az ellátási láncon keresztül közvetve olyan beszállítók is érintetté válhatnak, amelyek önmagukban nem tartoznának a hatály alá. Ha bizonytalan, egy gyors érintettségi vizsgálat egyértelműen tisztázza a helyzetet.
Mik a NIS2 legfontosabb követelményei?
A NIS2 nem egyetlen technológiát ír elő, hanem egy átfogó, kockázatarányos intézkedéscsomagot. A gyakorlatban a következő pillérekkel kell számolnia:
Kockázatkezelési keretrendszer
Azonosított, értékelt és kezelt kockázatok, dokumentált módszertannal és rendszeres felülvizsgálattal. Ez a teljes megfelelés gerince.
Incidenskezelés és bejelentés
Kidolgozott incidenskezelési folyamat, a súlyos incidensek hatósági bejelentésével a törvényi határidőkön belül (lásd lentebb).
Ellátási lánc biztonsága
A beszállítók és szolgáltatók kockázatainak kezelése: szerződéses biztonsági követelmények és beszállítói átvilágítás révén.
Üzletmenet-folytonosság
BCP/DRP tervek, mentési rend, helyreállítási képesség és rendszeres tesztelés, nem pedig „polcra dolgozó” dokumentáció.
Hozzáférés-kontroll és higiénia
Jogosultságkezelés, többfaktoros hitelesítés, titkosítás, naplózás, alapvető kiberhigiénia és rendszeres munkatársi tudatosságnövelés.
Vezetői felelősség
A felső vezetés személyesen elszámoltatható a megfelelésért, és köteles jóváhagyni és felügyelni a kockázatkezelési intézkedéseket.
Milyen határidők kötnek incidens esetén?
Súlyos incidens esetén a bejelentés lépcsőzetes, szigorú határidőkkel:
| Lépcső | Határidő | Tartalom |
|---|---|---|
| Korai figyelmeztetés | 24 óra | gyanú jelzése, alapinformációk |
| Incidensbejelentés | 72 óra | részletesebb értékelés, hatás |
| Záró jelentés | 1 hónap | teljes elemzés, intézkedések |
Felkészülés nélkül ezek a határidők reális kockázatot jelentenek. A felelősök és a folyamat előzetes kijelölése nélkül a 24 óra rendkívül kevés.
Mekkora a tét, ha nem felelünk meg?
A mulasztás nem elméleti kockázat: a bírság felső határa az alapvető szolgáltatóknál elérheti a 10 millió eurót vagy az éves árbevétel 2%-át (a kettő közül a magasabbat). Ehhez jön a vezetőség személyes felelősségre vonhatósága és a működési korlátozások lehetősége. A felkészülés mindig olcsóbb, mint a szankció.
Milyen sorrendben érdemes nekiállni?
A jól strukturált projekt a kockázat csökkentésére és a költség kiszámíthatóságára optimalizál:
- Érintettség és hatókör tisztázása: pontosan mire terjed ki a kötelezettség.
- Gap-analízis: hol állnak ma a kontrollok a NIS2 elvárásaihoz képest.
- Priorizált akcióterv: a legnagyobb kockázatú hiányosságok először.
- Kontrollok kiépítése és dokumentálása: szabályzatok, folyamatok, technológia.
- Belső audit és vezetői jóváhagyás: a megfelelés bizonyítása.
- Folyamatos fenntartás: felülvizsgálat, oktatás, incidens-készültség.
A felkészülés a legolcsóbb biztosítás. Egy strukturált projekt jellemzően 2–4 hónap alatt vezet a felkészültségig, és minél korábban kezd, annál kisebb a hatósági kockázat.
Gyakori hibák, amelyeket érdemes elkerülni
- Túl tág vagy túl szűk hatókör: mindkettő drágít vagy kockázatot hagy.
- Papír-megfelelés: szabályzat, amit a gyakorlat nem követ.
- Elmaradó tesztelés: a BCP/DRP érték nélküli, ha sosem próbálták ki.
- A vezetőség kimaradása: a NIS2 kifejezetten vezetői felelősséget ír elő.
Hogyan segít a zemITis?
A gap-analízistől a sikeres hatósági ellenőrzésig végigvisszük a folyamatot, CISA és CISM minősítésű szakértőkkel, négy-szem-elv alapú minőségbiztosítással. A NIS2 felkészítés oldalon néhány kattintással ár-becslést is kérhet, és díjmentes konzultáción átbeszéljük a következő lépéseket.