A törvény talán már Önre is vonatkozik.
A 366/2024 Z. z. számú törvénymódosítás cégek ezreire terjesztette ki a kiberbiztonsági kötelezettségeket — olyanokra is, amelyek erről nem tudnak. Megállapítjuk, Ön is köztük van-e, és felkészítjük, mielőtt lejár az átmeneti időszak.
Nem vagyunk ügyvédi iroda. A műszaki és szervezeti oldalt értékeljük, és elkészítjük a dokumentációt; a besorolás jogi értelmezését erősíttesse meg jogásszal.
Aki később kerül be a nyilvántartásba, annak a bejegyzéstől számítva 12 hónapja van.
A cég magától válik kötelezetté.
A besorolás nem hatósági döntéssel jön létre — az ágazatból és a méretből következik.
A hivatal csak akkor jelentkezik, amikor észreveszi, hogy nem regisztrált. Már a regisztráció elmulasztásáért is legfeljebb 500 ezer euró bírság szabható ki.
A feltételek összeadódnak…
Nem egyetlen vásárlásról szól.
Az NBÚ 227/2025 Z. z. számú rendelete hat területet sorol fel, amelyeket le kell fednie.
Ezek többsége nem technológia, hanem rend abban, ahogyan a cég működik — ezt pedig nem lehet megvásárolni, sem egy hétvége alatt bevezetni.
Az a rész, amely szabályokról és felelősségekről szól, nem technológiavásárlásról.
A kötelezettségek elmulasztásáért kiszabható bírság legfeljebb 10 millió euró vagy a világszintű árbevétel 2 %-a. Már a regisztráció elmulasztásáért is legfeljebb 500 ezer euró — ez egy be nem nyújtott űrlapért járó bírság.
A teljes folyamaton végigvezetjük.
Értékelés és regisztráció
Megállapítjuk, hogy a törvény hatálya alá tartozik-e, és ha igen, melyik kategóriába, majd előkészítjük az NBÚ nyilvántartásába való bejegyzéshez szükséges anyagokat.
Kockázatelemzés és gap audit
Összevetjük a jelenlegi állapotot a rendelettel, és listát adunk arról, mi hiányzik — kockázat szerint rendezve, nem ábécérendben.
Intézkedések és dokumentáció
Szabályzatok, incidenskezelési terv és a beszállítókkal szembeni szerződéses követelmények olyan formában, amely egy ellenőrzésen is megállja a helyét.
A statutáris szerv és a csapat képzése
A törvény által előírt vezetői képzés, valamint gyakorlati képzés a munkavállalóknak, a részvételről szóló igazolással.
Gyakori kérdések
Honnan tudom meg, hogy kötelezettek vagyunk-e?
Az ágazat és a cégméret kombinációja dönt, nem hatósági határozat. A törvény egyebek mellett az energetikát, a közlekedést, az egészségügyet, a víz- és hulladékgazdálkodást, a digitális infrastruktúrát, az IT-szolgáltatásokat, az élelmiszeripart, a vegyipart, a gyártást, a postai szolgáltatásokat és a közigazgatást sorolja fel; a legtöbb esetben legalább 50 munkavállalót foglalkoztató vagy 10 millió eurót meghaladó árbevételű cégekről van szó. Végigmegyünk Önnel a besoroláson, és írásos következtetést adunk, amelyet jogásszal ellenőriztethet.
Milyen sorrendben kell haladni?
A sorrend nem tetszőleges. Először a besorolás értékelése, majd a regisztráció az NBÚ-nál, amelytől 12 hónap áll rendelkezésre az intézkedésekre. Ezt követi a kockázatelemzés — ez a kritikus út, mert az intézkedések és a dokumentáció is ebből indulnak ki —, és csak ezután jönnek maguk az intézkedések, a dokumentáció és a képzés. A kockázatelemzés előtt megtervezett intézkedés általában megállapításként tér vissza: nem azért, mert rossz lenne, hanem mert nincs rá igazolt indok.
Belefér ez 2026. december 31-ig?
Ha most kezdi, igen. Azok a cégek, amelyek őszre hagyják, egyszerre intézik a regisztrációt és az intézkedéseket, ami rendesen nem fér bele. A kötelezetteket ráadásul 2027-ben várja az első audit, így 2026 a felkészülés éve, nem a halasztásé.
Pontosan mit kell bevezetnünk?
A 227/2025-ös rendelet, amely 2025. szeptember 1-jétől felváltotta a 362/2018-as rendeletet, előírja az írásos kockázatelemzést felelősökkel és rendszeres felülvizsgálattal, az incidensek kezelésének és bejelentésének eljárását, a működés folytonosságát mentésekkel és tesztelt helyreállítással, a biztonsági követelményeket a beszállítói szerződésekben, a minimális kiberhigiéniát, beleértve a többtényezős hitelesítést, valamint a munkavállalók rendszeres képzését.
A vezetésnek is képzésen kell részt vennie?
Igen, és ez az eredeti törvényhez képest újdonság. A statutáris szervnek kiberbiztonsági képzést kell elvégeznie, és közvetlen felelősséget visel a kockázatkezelésért. A végrehajtás delegálható, a felelősség nem — az „ezt az IT intézi” többé nem elfogadható válasz.
Mi nem vagyunk kötelezettek, de olyan cégnek szállítunk, amely az.
Akkor a szerződésen keresztül érinti Önt. A kötelezettnek gondoskodnia kell az ellátási lánc biztonságáról, így a követelményeket továbbhárítja Önre. A kisebb cégek éppen így találkoznak először a NIS2-vel — beszállítói kérdőív formájában, vagy azzal a kéréssel, hogy egy meglévő szerződést egészítsenek ki biztonsági melléklettel. Mindkettőre fel tudjuk készíteni.
Van erre jogosultságuk?
Rendelkezünk ISO/IEC 27001:2022 tanúsítvánnyal, és tanúsított oktatási intézményként tartunk kiberbiztonsági képzést. Ugyanakkor nem vagyunk a törvény szerinti akkreditált kiberbiztonsági auditor — a 2027-es ellenőrzést valaki más végzi majd, mi pedig felkészítjük rá.
Kezdjük azzal, hogy egyáltalán vonatkozik-e Önre.
Írja meg, mivel foglalkoznak, és hányan vannak. 24 órán belül jelentkezünk a besorolásra vonatkozó válasszal és azzal, mi lenne az első lépés.