NIS2

NIS2 visszaszámlálás: mire kell felkészülnie 2026-ban?

A hatósági ellenőrzések felgyorsultak. Milyen kontrollokat vár el a NIS2, milyen határidők kötik, és milyen sorrendben érdemes nekiállni a megfelelésnek?

A NIS2 irányelv hazai átültetése után a hatósági ellenőrzések üteme érezhetően felgyorsult. Az érintett szervezeteknek ma már nem elég tudniuk, hogy kötelezettek: bizonyíthatóan, dokumentáltan kell megfelelniük. Ebben a cikkben végigvesszük, kire vonatkozik a szabályozás, milyen konkrét követelményeket támaszt, milyen határidők kötik, és milyen sorrendben érdemes nekiállni, hogy a felkészülés ne sietős tűzoltás, hanem kézben tartott projekt legyen.

Kire vonatkozik a NIS2?

A NIS2 a kritikus és kiemelten fontos ágazatok közepes és nagy szervezeteire vonatkozik. A besorolás két dimenzió mentén dől el: a tevékenység (ágazat) és a méret (létszám, árbevétel) alapján. Érintett ágazatok többek között:

  • energia, közlekedés, bankszektor és pénzügyi piaci infrastruktúra,
  • egészségügy, ivóvíz- és szennyvízkezelés,
  • digitális infrastruktúra és IKT-szolgáltatás-menedzsment,
  • közigazgatás, űripar,
  • gyártás, élelmiszer, vegyipar, hulladékgazdálkodás, postai szolgáltatások.

Fontos: az ellátási láncon keresztül közvetve olyan beszállítók is érintetté válhatnak, amelyek önmagukban nem tartoznának a hatály alá. Ha bizonytalan, egy gyors érintettségi vizsgálat egyértelműen tisztázza a helyzetet.

Mik a NIS2 legfontosabb követelményei?

A NIS2 nem egyetlen technológiát ír elő, hanem egy átfogó, kockázatarányos intézkedéscsomagot. A gyakorlatban a következő pillérekkel kell számolnia:

Kockázatkezelési keretrendszer

Azonosított, értékelt és kezelt kockázatok, dokumentált módszertannal és rendszeres felülvizsgálattal. Ez a teljes megfelelés gerince.

Incidenskezelés és bejelentés

Kidolgozott incidenskezelési folyamat, a súlyos incidensek hatósági bejelentésével a törvényi határidőkön belül (lásd lentebb).

Ellátási lánc biztonsága

A beszállítók és szolgáltatók kockázatainak kezelése: szerződéses biztonsági követelmények és beszállítói átvilágítás révén.

Üzletmenet-folytonosság

BCP/DRP tervek, mentési rend, helyreállítási képesség és rendszeres tesztelés, nem pedig „polcra dolgozó” dokumentáció.

Hozzáférés-kontroll és higiénia

Jogosultságkezelés, többfaktoros hitelesítés, titkosítás, naplózás, alapvető kiberhigiénia és rendszeres munkatársi tudatosságnövelés.

Vezetői felelősség

A felső vezetés személyesen elszámoltatható a megfelelésért, és köteles jóváhagyni és felügyelni a kockázatkezelési intézkedéseket.

Milyen határidők kötnek incidens esetén?

Súlyos incidens esetén a bejelentés lépcsőzetes, szigorú határidőkkel:

LépcsőHatáridőTartalom
Korai figyelmeztetés24 óragyanú jelzése, alapinformációk
Incidensbejelentés72 órarészletesebb értékelés, hatás
Záró jelentés1 hónapteljes elemzés, intézkedések

Felkészülés nélkül ezek a határidők reális kockázatot jelentenek. A felelősök és a folyamat előzetes kijelölése nélkül a 24 óra rendkívül kevés.

Mekkora a tét, ha nem felelünk meg?

A mulasztás nem elméleti kockázat: a bírság felső határa az alapvető szolgáltatóknál elérheti a 10 millió eurót vagy az éves árbevétel 2%-át (a kettő közül a magasabbat). Ehhez jön a vezetőség személyes felelősségre vonhatósága és a működési korlátozások lehetősége. A felkészülés mindig olcsóbb, mint a szankció.

Milyen sorrendben érdemes nekiállni?

A jól strukturált projekt a kockázat csökkentésére és a költség kiszámíthatóságára optimalizál:

  1. Érintettség és hatókör tisztázása: pontosan mire terjed ki a kötelezettség.
  2. Gap-analízis: hol állnak ma a kontrollok a NIS2 elvárásaihoz képest.
  3. Priorizált akcióterv: a legnagyobb kockázatú hiányosságok először.
  4. Kontrollok kiépítése és dokumentálása: szabályzatok, folyamatok, technológia.
  5. Belső audit és vezetői jóváhagyás: a megfelelés bizonyítása.
  6. Folyamatos fenntartás: felülvizsgálat, oktatás, incidens-készültség.

A felkészülés a legolcsóbb biztosítás. Egy strukturált projekt jellemzően 2–4 hónap alatt vezet a felkészültségig, és minél korábban kezd, annál kisebb a hatósági kockázat.

Gyakori hibák, amelyeket érdemes elkerülni

  • Túl tág vagy túl szűk hatókör: mindkettő drágít vagy kockázatot hagy.
  • Papír-megfelelés: szabályzat, amit a gyakorlat nem követ.
  • Elmaradó tesztelés: a BCP/DRP érték nélküli, ha sosem próbálták ki.
  • A vezetőség kimaradása: a NIS2 kifejezetten vezetői felelősséget ír elő.

Hogyan segít a zemITis?

A gap-analízistől a sikeres hatósági ellenőrzésig végigvisszük a folyamatot, CISA és CISM minősítésű szakértőkkel, négy-szem-elv alapú minőségbiztosítással. A NIS2 felkészítés oldalon néhány kattintással ár-becslést is kérhet, és díjmentes konzultáción átbeszéljük a következő lépéseket.

Kérdése van?

Beszéljük át a megfelelését.

Díjmentes konzultáció a NIS2, DORA vagy ISO 27001 megfeleléshez, kötöttségek nélkül.