Gyakorlati NIS2 ellenőrzőlista: hatálybatartozás eldöntése, a 10 kötelező intézkedés, incidensbejelentési határidők és a vezetői felelősség, lépésről lépésre.
A NIS2 irányelvet Magyarországon a 2023. évi XXIII. törvény (a kiberbiztonsági tanúsításról és felügyeletről) ülteti át, a végrehajtás részleteit pedig a 7/2024. (VI. 24.) MK rendelet rögzíti. A határidők nagy része már lejárt, a felügyeleti hatóság (SZTFH) pedig megkezdte az ellenőrzéseket. Ez a lista abban segít, hogy végigmenj a tényleges kötelezettségeken: nem elméletben, hanem abban a sorrendben, ahogy egy valódi projektben előjönnek.
Ez az első és leggyakrabban elrontott lépés. Két dolog együttes vizsgálata kell hozzá:
Ágazat. A törvény két mellékletben sorolja fel az érintett ágazatokat. Az I. melléklet a különösen kritikus ágazatokat tartalmazza (energia, közlekedés, bankügy, pénzügyi piaci infrastruktúra, egészségügy, ivóvíz, szennyvíz, digitális infrastruktúra, IKT-szolgáltatásmenedzsment, közigazgatás, űr). A II. melléklet az egyéb kritikus ágazatokat (postai szolgáltatás, hulladékgazdálkodás, vegyi anyagok, élelmiszer, gyártás (ideértve az orvostechnikai eszközöket, számítógépeket, elektronikát, gépeket, járműveket), digitális szolgáltatók, kutatás).
Méret. Alapesetben a közepes vállalkozás mérethatára a küszöb: legalább 50 fő, vagy 10 millió eurót meghaladó éves árbevétel és mérlegfőösszeg.
A gyakorlati buktató: a méretküszöb alatt is a hatály alá kerülhetsz, ha egyedüli szolgáltató vagy az adott tevékenységben, ha a szolgáltatás kiesése jelentős hatással lenne a közbiztonságra, vagy ha közigazgatási szerv vagy. Ne a létszámmal kezdd az elemzést, hanem az ágazattal.
Az érintett szervezeteknek regisztrálniuk kell magukat, és be kell jelenteniük a kapcsolattartási adataikat, az ágazati besorolást és az IP-tartományaikat. A regisztráció nem formalitás: ez az alapja annak, hogy a hatóság megkeressen egy sérülékenységi riasztással vagy ellenőrzéssel.
Jelöld ki a kiberbiztonsági kapcsolattartót is. Ez a szerep felel a hatósággal való kommunikációért és az incidensbejelentésekért, ne egy általános info@ postafiók legyen.
A törvény tíz intézkedési területet ír elő. Ezek mindegyikéhez tartozik dokumentációs kötelezettség is, nem elég megcsinálni, bizonyítani is kell tudni.
| # | Terület | Mit jelent a gyakorlatban |
|---|---|---|
| 1 | Kockázatelemzés és rendszerbiztonsági szabályzat | Módszertan, kockázati regiszter, évente felülvizsgálva |
| 2 | Incidenskezelés | Írott folyamat, szerepek, eszkalációs mátrix, tesztelt |
| 3 | Üzletmenet-folytonosság | BCP/DRP, mentések, visszaállítási tesztek, válságkezelés |
| 4 | Ellátásilánc-biztonság | Szállítói kockázatértékelés, szerződéses biztonsági követelmények |
| 5 | Beszerzés, fejlesztés, karbantartás | Sérülékenységkezelés, biztonságos fejlesztés, patch-folyamat |
| 6 | Hatékonyságmérés | Metrikák és auditok az intézkedések működésének igazolására |
| 7 | Kiberhigiénia és képzés | Rendszeres, dokumentált oktatás, beleértve a vezetőket |
| 8 | Kriptográfia | Titkosítási szabályzat, kulcskezelés |
| 9 | Személyzeti biztonság, hozzáférés-kezelés, eszközleltár | Jogosultsági mátrix, belépés/kilépés, teljes eszközleltár |
| 10 | Többtényezős hitelesítés és biztonságos kommunikáció | MFA, biztonságos hang-/video-/szövegkommunikáció |
A tapasztalat szerint a 4-es (ellátási lánc), a 6-os (hatékonyságmérés) és a 9-es (eszközleltár) pont az, ahol a szervezetek elakadnak. Az eszközleltár különösen OT-környezetben okoz gondot: sok üzemben senki nem tudja pontosan, hány PLC és mérnöki munkaállomás van a hálózaton.
Ez háromlépcsős, és a határidők szigorúak:
Ha az incidens még tart, egy hónap múlva előrehaladási jelentést kell küldeni, a zárójelentést pedig a lezárást követő egy hónapon belül.
Az incidens akkor „jelentős", ha súlyos működési zavart vagy pénzügyi veszteséget okoz, illetve ha jelentős vagyoni vagy nem vagyoni kárt okozhat más természetes vagy jogi személyeknek. A küszöböt előre kell definiálni és leírni, incidens közben nincs idő vitatkozni azon, bejelentendő-e.
Ez a NIS2 egyik legnagyobb újdonsága a korábbi szabályozáshoz képest. A szervezet vezető testülete:
A felelősség tehát nem hárítható át az IT-vezetőre. A jóváhagyást és a vezetői képzést dokumentálni kell, ez az egyik első dolog, amit egy ellenőrzés kér.
A megfelelés bizonyíthatóság kérdése. Minden intézkedéshez legyen hozzárendelve:
Ha már van ISO 27001 tanúsításod, a munka jelentős része megvan: az Annex A kontrollok nagy átfedésben vannak a tíz intézkedéssel. A NIS2 azonban több ponton túlmegy rajta, konkrétan az incidensbejelentési határidőkben, a vezetői felelősségben és az ellátásilánc-követelmények szigorában.
Ha gyártás, energia, víz vagy közlekedés az ágazatod, a hatály az ipari vezérlőrendszerekre is kiterjed. Itt a szokásos IT-eszköztár nagy része nem alkalmazható: a PLC-ket nem lehet patch-elni menetrend szerint, a hálózatra kötött ügynök gyakran nem telepíthető, a leállás pedig valós pénzbe kerül.
Az OT-oldalon a NIS2-t az IEC 62443 szabványcsalád mentén érdemes teljesíteni: a zóna- és csatorna-modell, a Security Level meghatározás és a passzív eszközfelderítés az a nyelv, amin az üzemmérnökök és az auditorok is értenek. Erről részletesebben az OT/ICS biztonsági oldalunkon írtunk.
Ha még nem kezdtél hozzá, ebben a sorrendben haladj:
A leggyakoribb hiba, hogy a szervezetek dokumentum-gyártásként kezelik a NIS2-t. A hatóság viszont a működést nézi: van-e tesztelt visszaállítás, van-e valódi eszközleltár, kapott-e képzést a vezetőség. A papír önmagában nem véd meg sem a támadástól, sem a bírságtól.
Ha szeretnéd felmérni, hol tartasz, a NIS2 szolgáltatásunk egy strukturált gap-analízissel indul, és konkrét, priorizált intézkedési tervvel zárul.
Teljes NIS2 irányelvi megfelelőségi felkészülés: hiányelemzés, megvalósítási útiterv, dokumentáció és…
Szabályozási Megfelelés (OT-specifikus szolgáltatás. NIS2, IEC 62443, ISO 27019) kockázat helyett…
A NIS2 negyedik intézkedése a szállítókra is kiterjeszti a felelősséget. Szállítói kockázatértékelés,…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.