BeCodeBeCode
Kiberbiztonság · NIS2

A törvény talán már Önre is vonatkozik.

A 366/2024 Z. z. számú törvénymódosítás cégek ezreire terjesztette ki a kiberbiztonsági kötelezettségeket — olyanokra is, amelyek erről nem tudnak. Megállapítjuk, Ön is köztük van-e, és felkészítjük, mielőtt lejár az átmeneti időszak.

Ránk is vonatkozik?

Nem vagyunk ügyvédi iroda. A műszaki és szervezeti oldalt értékeljük, és elkészítjük a dokumentációt; a besorolás jogi értelmezését erősíttesse meg jogásszal.

Átmeneti időszak2026. 12. 31.
nap az intézkedések elfogadására és bevezetésére
2025. 1. 1.2026. 12. 31.

Aki később kerül be a nyilvántartásba, annak a bejegyzéstől számítva 12 hónapja van.

Kit érint

A cég magától válik kötelezetté.

A besorolás nem hatósági döntéssel jön létre — az ágazatból és a méretből következik.

A hivatal csak akkor jelentkezik, amikor észreveszi, hogy nem regisztrált. Már a regisztráció elmulasztásáért is legfeljebb 500 ezer euró bírság szabható ki.

Hogyan keletkezik a kötelezettség
Listán szereplő ágazatEnergetika, közlekedés, egészségügy, IT-szolgáltatások, gyártás és további ágazatok.
50 alkalmazott vagy 10 millió € feletti árbevételVagy Ön valakinek egy kritikus szolgáltatás egyetlen szállítója.
Senki sem fog szólniA regisztráció az Ön kötelessége. A hatóság csak akkor jelentkezik, ha elmulasztotta.

A feltételek összeadódnak…

Mit ír elő a törvény

Nem egyetlen vásárlásról szól.

Az NBÚ 227/2025 Z. z. számú rendelete hat területet sorol fel, amelyeket le kell fednie.

Ezek többsége nem technológia, hanem rend abban, ahogyan a cég működik — ezt pedig nem lehet megvásárolni, sem egy hétvége alatt bevezetni.

Hat terület, amelyet le kell fednieszabályoktechnika
Kockázatelemzés
Incidenskezelés
Működésfolytonosság
Ellátási lánc
Kiberhigiénia
Munkatársak képzése

Az a rész, amely szabályokról és felelősségekről szól, nem technológiavásárlásról.

A kötelezettségek elmulasztásáért kiszabható bírság legfeljebb 10 millió euró vagy a világszintű árbevétel 2 %-a. Már a regisztráció elmulasztásáért is legfeljebb 500 ezer euró ez egy be nem nyújtott űrlapért járó bírság.

Amit csinálunk

A teljes folyamaton végigvezetjük.

01

Értékelés és regisztráció

Megállapítjuk, hogy a törvény hatálya alá tartozik-e, és ha igen, melyik kategóriába, majd előkészítjük az NBÚ nyilvántartásába való bejegyzéshez szükséges anyagokat.

02

Kockázatelemzés és gap audit

Összevetjük a jelenlegi állapotot a rendelettel, és listát adunk arról, mi hiányzik — kockázat szerint rendezve, nem ábécérendben.

03

Intézkedések és dokumentáció

Szabályzatok, incidenskezelési terv és a beszállítókkal szembeni szerződéses követelmények olyan formában, amely egy ellenőrzésen is megállja a helyét.

04

A statutáris szerv és a csapat képzése

A törvény által előírt vezetői képzés, valamint gyakorlati képzés a munkavállalóknak, a részvételről szóló igazolással.

Kiberbiztonsági képzés megtekintése

Gyakori kérdések

Honnan tudom meg, hogy kötelezettek vagyunk-e?

Az ágazat és a cégméret kombinációja dönt, nem hatósági határozat. A törvény egyebek mellett az energetikát, a közlekedést, az egészségügyet, a víz- és hulladékgazdálkodást, a digitális infrastruktúrát, az IT-szolgáltatásokat, az élelmiszeripart, a vegyipart, a gyártást, a postai szolgáltatásokat és a közigazgatást sorolja fel; a legtöbb esetben legalább 50 munkavállalót foglalkoztató vagy 10 millió eurót meghaladó árbevételű cégekről van szó. Végigmegyünk Önnel a besoroláson, és írásos következtetést adunk, amelyet jogásszal ellenőriztethet.

Milyen sorrendben kell haladni?

A sorrend nem tetszőleges. Először a besorolás értékelése, majd a regisztráció az NBÚ-nál, amelytől 12 hónap áll rendelkezésre az intézkedésekre. Ezt követi a kockázatelemzés — ez a kritikus út, mert az intézkedések és a dokumentáció is ebből indulnak ki —, és csak ezután jönnek maguk az intézkedések, a dokumentáció és a képzés. A kockázatelemzés előtt megtervezett intézkedés általában megállapításként tér vissza: nem azért, mert rossz lenne, hanem mert nincs rá igazolt indok.

Belefér ez 2026. december 31-ig?

Ha most kezdi, igen. Azok a cégek, amelyek őszre hagyják, egyszerre intézik a regisztrációt és az intézkedéseket, ami rendesen nem fér bele. A kötelezetteket ráadásul 2027-ben várja az első audit, így 2026 a felkészülés éve, nem a halasztásé.

Pontosan mit kell bevezetnünk?

A 227/2025-ös rendelet, amely 2025. szeptember 1-jétől felváltotta a 362/2018-as rendeletet, előírja az írásos kockázatelemzést felelősökkel és rendszeres felülvizsgálattal, az incidensek kezelésének és bejelentésének eljárását, a működés folytonosságát mentésekkel és tesztelt helyreállítással, a biztonsági követelményeket a beszállítói szerződésekben, a minimális kiberhigiéniát, beleértve a többtényezős hitelesítést, valamint a munkavállalók rendszeres képzését.

A vezetésnek is képzésen kell részt vennie?

Igen, és ez az eredeti törvényhez képest újdonság. A statutáris szervnek kiberbiztonsági képzést kell elvégeznie, és közvetlen felelősséget visel a kockázatkezelésért. A végrehajtás delegálható, a felelősség nem — az „ezt az IT intézi” többé nem elfogadható válasz.

Mi nem vagyunk kötelezettek, de olyan cégnek szállítunk, amely az.

Akkor a szerződésen keresztül érinti Önt. A kötelezettnek gondoskodnia kell az ellátási lánc biztonságáról, így a követelményeket továbbhárítja Önre. A kisebb cégek éppen így találkoznak először a NIS2-vel — beszállítói kérdőív formájában, vagy azzal a kéréssel, hogy egy meglévő szerződést egészítsenek ki biztonsági melléklettel. Mindkettőre fel tudjuk készíteni.

Van erre jogosultságuk?

Rendelkezünk ISO/IEC 27001:2022 tanúsítvánnyal, és tanúsított oktatási intézményként tartunk kiberbiztonsági képzést. Ugyanakkor nem vagyunk a törvény szerinti akkreditált kiberbiztonsági auditor — a 2027-es ellenőrzést valaki más végzi majd, mi pedig felkészítjük rá.

Kötelezettség nélkül

Kezdjük azzal, hogy egyáltalán vonatkozik-e Önre.

Írja meg, mivel foglalkoznak, és hányan vannak. 24 órán belül jelentkezünk a besorolásra vonatkozó válasszal és azzal, mi lenne az első lépés.