NIS2 megfelelőségi ellenőrzőlista 2026-ra

Gyakorlati NIS2 ellenőrzőlista: hatálybatartozás eldöntése, a 10 kötelező intézkedés, incidensbejelentési határidők és a vezetői felelősség, lépésről lépésre.

A NIS2 irányelvet Magyarországon a 2023. évi XXIII. törvény (a kiberbiztonsági tanúsításról és felügyeletről) ülteti át, a végrehajtás részleteit pedig a 7/2024. (VI. 24.) MK rendelet rögzíti. A határidők nagy része már lejárt, a felügyeleti hatóság (SZTFH) pedig megkezdte az ellenőrzéseket. Ez a lista abban segít, hogy végigmenj a tényleges kötelezettségeken: nem elméletben, hanem abban a sorrendben, ahogy egy valódi projektben előjönnek.

1. Döntsd el, hatálya alá tartozol-e

Ez az első és leggyakrabban elrontott lépés. Két dolog együttes vizsgálata kell hozzá:

Ágazat. A törvény két mellékletben sorolja fel az érintett ágazatokat. Az I. melléklet a különösen kritikus ágazatokat tartalmazza (energia, közlekedés, bankügy, pénzügyi piaci infrastruktúra, egészségügy, ivóvíz, szennyvíz, digitális infrastruktúra, IKT-szolgáltatásmenedzsment, közigazgatás, űr). A II. melléklet az egyéb kritikus ágazatokat (postai szolgáltatás, hulladékgazdálkodás, vegyi anyagok, élelmiszer, gyártás (ideértve az orvostechnikai eszközöket, számítógépeket, elektronikát, gépeket, járműveket), digitális szolgáltatók, kutatás).

Méret. Alapesetben a közepes vállalkozás mérethatára a küszöb: legalább 50 fő, vagy 10 millió eurót meghaladó éves árbevétel és mérlegfőösszeg.

A gyakorlati buktató: a méretküszöb alatt is a hatály alá kerülhetsz, ha egyedüli szolgáltató vagy az adott tevékenységben, ha a szolgáltatás kiesése jelentős hatással lenne a közbiztonságra, vagy ha közigazgatási szerv vagy. Ne a létszámmal kezdd az elemzést, hanem az ágazattal.

Amit sokan kihagynak: a hatály a jogi személyre vonatkozik, nem a cégcsoportra. Egy holdingban külön-külön kell megvizsgálni minden társaságot, és külön-külön kell regisztrálniuk.

2. Regisztrálj a felügyeleti hatóságnál

Az érintett szervezeteknek regisztrálniuk kell magukat, és be kell jelenteniük a kapcsolattartási adataikat, az ágazati besorolást és az IP-tartományaikat. A regisztráció nem formalitás: ez az alapja annak, hogy a hatóság megkeressen egy sérülékenységi riasztással vagy ellenőrzéssel.

Jelöld ki a kiberbiztonsági kapcsolattartót is. Ez a szerep felel a hatósággal való kommunikációért és az incidensbejelentésekért, ne egy általános info@ postafiók legyen.

3. Vezesd be a 10 kötelező intézkedést

A törvény tíz intézkedési területet ír elő. Ezek mindegyikéhez tartozik dokumentációs kötelezettség is, nem elég megcsinálni, bizonyítani is kell tudni.

# Terület Mit jelent a gyakorlatban
1 Kockázatelemzés és rendszerbiztonsági szabályzat Módszertan, kockázati regiszter, évente felülvizsgálva
2 Incidenskezelés Írott folyamat, szerepek, eszkalációs mátrix, tesztelt
3 Üzletmenet-folytonosság BCP/DRP, mentések, visszaállítási tesztek, válságkezelés
4 Ellátásilánc-biztonság Szállítói kockázatértékelés, szerződéses biztonsági követelmények
5 Beszerzés, fejlesztés, karbantartás Sérülékenységkezelés, biztonságos fejlesztés, patch-folyamat
6 Hatékonyságmérés Metrikák és auditok az intézkedések működésének igazolására
7 Kiberhigiénia és képzés Rendszeres, dokumentált oktatás, beleértve a vezetőket
8 Kriptográfia Titkosítási szabályzat, kulcskezelés
9 Személyzeti biztonság, hozzáférés-kezelés, eszközleltár Jogosultsági mátrix, belépés/kilépés, teljes eszközleltár
10 Többtényezős hitelesítés és biztonságos kommunikáció MFA, biztonságos hang-/video-/szövegkommunikáció

A tapasztalat szerint a 4-es (ellátási lánc), a 6-os (hatékonyságmérés) és a 9-es (eszközleltár) pont az, ahol a szervezetek elakadnak. Az eszközleltár különösen OT-környezetben okoz gondot: sok üzemben senki nem tudja pontosan, hány PLC és mérnöki munkaállomás van a hálózaton.

4. Ismerd az incidensbejelentési határidőket

Ez háromlépcsős, és a határidők szigorúak:

  1. 24 órán belül, korai előrejelzés. Elég annyit közölni, hogy jelentős incidens gyanúja merült fel, feltehetően jogellenes cselekmény okozta-e, és lehet-e határon átnyúló hatása.
  2. 72 órán belül (incidensbejelentés. Az előzetes értékelés, a súlyosság, a hatások és) ha rendelkezésre áll, a kompromittálódási indikátorok.
  3. 1 hónapon belül, zárójelentés. Részletes leírás, a kiváltó ok, az alkalmazott és tervezett intézkedések, a határon átnyúló hatás.

Ha az incidens még tart, egy hónap múlva előrehaladási jelentést kell küldeni, a zárójelentést pedig a lezárást követő egy hónapon belül.

Az incidens akkor „jelentős", ha súlyos működési zavart vagy pénzügyi veszteséget okoz, illetve ha jelentős vagyoni vagy nem vagyoni kárt okozhat más természetes vagy jogi személyeknek. A küszöböt előre kell definiálni és leírni, incidens közben nincs idő vitatkozni azon, bejelentendő-e.

Készíts bejelentési sablont előre. A 24 órás határidő egy hétvégén kezdődő zsarolóvírus-támadásnál irreálisan rövid, ha akkor kezded összeszedni, kinek és milyen formában kell jelenteni.

5. Számolj a vezetői felelősséggel

Ez a NIS2 egyik legnagyobb újdonsága a korábbi szabályozáshoz képest. A szervezet vezető testülete:

  • jóváhagyja a kiberbiztonsági intézkedéseket,
  • felügyeli azok végrehajtását,
  • felel a megfelelés elmulasztásáért,
  • köteles rendszeres képzésen részt venni, és hasonló képzést biztosítani a munkavállalóknak.

A felelősség tehát nem hárítható át az IT-vezetőre. A jóváhagyást és a vezetői képzést dokumentálni kell, ez az egyik első dolog, amit egy ellenőrzés kér.

6. Rendeld hozzá a bizonyítékokat

A megfelelés bizonyíthatóság kérdése. Minden intézkedéshez legyen hozzárendelve:

  • a szabályzat vagy eljárásrend, aláírt és hatályos verzióban,
  • a működés bizonyítéka (naplók, jegyzőkönyvek, tesztjelentések, képzési jelenléti ívek),
  • a felelős személy és a felülvizsgálat gyakorisága.

Ha már van ISO 27001 tanúsításod, a munka jelentős része megvan: az Annex A kontrollok nagy átfedésben vannak a tíz intézkedéssel. A NIS2 azonban több ponton túlmegy rajta, konkrétan az incidensbejelentési határidőkben, a vezetői felelősségben és az ellátásilánc-követelmények szigorában.

7. Ne feledkezz meg az OT-környezetről

Ha gyártás, energia, víz vagy közlekedés az ágazatod, a hatály az ipari vezérlőrendszerekre is kiterjed. Itt a szokásos IT-eszköztár nagy része nem alkalmazható: a PLC-ket nem lehet patch-elni menetrend szerint, a hálózatra kötött ügynök gyakran nem telepíthető, a leállás pedig valós pénzbe kerül.

Az OT-oldalon a NIS2-t az IEC 62443 szabványcsalád mentén érdemes teljesíteni: a zóna- és csatorna-modell, a Security Level meghatározás és a passzív eszközfelderítés az a nyelv, amin az üzemmérnökök és az auditorok is értenek. Erről részletesebben az OT/ICS biztonsági oldalunkon írtunk.

Mit tegyél most

Ha még nem kezdtél hozzá, ebben a sorrendben haladj:

  1. Hatály-elemzés, írásban, indoklással. Ha nem tartozol a hatály alá, azt is dokumentáld.
  2. Gap-analízis a tíz intézkedés mentén, súlyozott kockázati besorolással.
  3. Ütemterv felelősökkel és határidőkkel, a vezető testület jóváhagyásával.
  4. Gyorsan hozható elemek először: MFA, eszközleltár, incidensbejelentési sablon, vezetői képzés.
  5. Mérés és felülvizsgálat, a 6-os intézkedés miatt ez maga is kötelezettség.

A leggyakoribb hiba, hogy a szervezetek dokumentum-gyártásként kezelik a NIS2-t. A hatóság viszont a működést nézi: van-e tesztelt visszaállítás, van-e valódi eszközleltár, kapott-e képzést a vezetőség. A papír önmagában nem véd meg sem a támadástól, sem a bírságtól.

Ha szeretnéd felmérni, hol tartasz, a NIS2 szolgáltatásunk egy strukturált gap-analízissel indul, és konkrét, priorizált intézkedési tervvel zárul.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.