Ugrás a tartalomra
profix::sec
EN

NIS2 · 2024. évi LXIX. törvény

NIS2 megfelelés, ami átmegy az auditon.

A regisztráció és a szabályzat a könnyebbik fele. Az auditor azt nézi, hogy a védelmi intézkedések ténylegesen működnek-e: naplózás, hozzáférés-kezelés, mentés, szegmentálás. Én ezt a részét csinálom, a felméréstől az auditbizonyítékig, akár a meglévő tanácsadótok mellett dolgozva.

Érint minket a NIS2? →

Az első megbízásnál: ha az általam írt intézkedési tervet az auditorotok nem fogadja el, nem számlázom ki.

Utolsó frissítés: 2026. augusztus 21.

Alapok

Mi az a NIS2?

A NIS2 az Európai Unió kiberbiztonsági irányelve (2022/2555), amely a kockázatos és kiemelten kockázatos ágazatok szervezeteire ír elő kötelező védelmi intézkedéseket, incidensbejelentést és rendszeres auditot. Magyarországon a 2024. évi LXIX. törvény ülteti át, 2025. január 1-jétől hatályos, a felügyeletet az SZTFH látja el.

Jellemzően a középvállalati mérettől felfelé alkalmazandó: 50 fő vagy 10 millió euró éves árbevétel felett, az ágazati listákon szereplő tevékenységeknél. Hogy rátok vonatkozik-e, négy kérdésből kiderül.

Hol tartotok most?

Három helyzet, amiben keresni szoktak.

01 · Most derült ki

Hatály alá estetek, és senki nem tudja, mi jön

A nyilvántartásba vétel az SZTFH-nál, az információbiztonsági felelős kijelölése és a biztonsági osztályba sorolás az első kör. A sorolás kockázatelemzésre épül, és az dönti el, hány védelmi intézkedést kell majd bizonyítanotok.

Amit itt csinálok: Felmérem a tényleges állapotot, megcsinálom veletek a besorolás technikai alapját, és sorrendbe rakom, mit kell megépíteni előbb és mit ráér.

02 · Audit közeleg

A követelménylista megvan, a bizonyíték nincs

A kiberbiztonsági audit kétévente kötelező, és nem a szabályzatot olvassa, hanem a működést nézi: fut-e a naplózás, ki fér hozzá mihez, visszaáll-e a mentés. Amire nincs bizonyíték, az az auditor szemében nincs.

Amit itt csinálok: Gap assessment a védelmi intézkedések mentén, fix áron, 2-3 nap alatt. Utána a kritikus hiányokat megépítem, a bizonyítékgyűjtést pedig automatizálom, hogy ne kézzel kelljen összekapkodni.

03 · Megállapítások érkeztek

Az audit lement, és van egy lista

A megállapításokra intézkedési terv kell, jellemzően 90 napon belül, felelősökkel, határidőkkel és kockázati értékeléssel. A gyakorlatban itt szokott elakadni a folyamat: a terv megvan, csak nincs, aki technikailag végigvigye.

Amit itt csinálok: Megírom a tervet úgy, hogy az auditor elfogadja, aztán el is végzem a zárását: a hozzáférés-kezeléstől a szegmentálásig. Az első megbízásra garancia is jár, lent olvashatjátok.

A törvény és a valóság

Amit a NIS2 kér, és amit az a gépteremben jelent.

A kötelezettség

Nyilvántartásba vétel az SZTFH-nál

Amit valójában jelent

Adminisztratív lépés, de innentől a hatóság lát titeket, és a kötelezettségek élesednek. Halogatni a legrosszabb stratégia: a hatóság közhiteles nyilvántartásokból magától is azonosíthat.

A kötelezettség

Biztonsági osztályba sorolás: alap, jelentős vagy magas

Amit valójában jelent

Dokumentált kockázatelemzés, amit kétévente felül kell vizsgálni. Nem formalitás: ez határozza meg, mekkora kontrollkészletet kell működtetnetek és bizonyítanotok.

A kötelezettség

Védelmi intézkedések működtetése

Amit valójában jelent

Ez a mérnöki rész: hozzáférés-kezelés MFA-val, naplózás és detektálás, mentés és helyreállítás, hálózatvédelem, incidenskezelés. A lista hosszú, de priorizálható, és nem kell mindent egyszerre.

A kötelezettség

Kiberbiztonsági audit kétévente

Amit valójában jelent

Az auditor bizonyítékot kér: naplókat, jegyzőkönyvet a visszaállítási tesztről, jogosultsági riportokat. Ha a bizonyíték magától termelődik, az audit formalitás. Ha kézzel gyűjtitek, két hét munka.

A kötelezettség

Incidensbejelentés határidőre

Amit valójában jelent

A korai riasztás 24 órán belül esedékes, a részletes bejelentés 72 órán belül. Ez csak akkor tartható, ha az incidenst egyáltalán észreveszitek: detektálás nélkül a bejelentési kötelezettség is elbukik.

Amit megépítek

Hat kontrollterület. Mindegyik bizonyítékkal zár.

Hozzáférés-kezelés

SSO és MFA bevezetés, ütemezett jogosultság-felülvizsgálat, alvó és túljogosított fiókok automatikus kiszűrése. A riport magától készül, és az maga az auditbizonyíték.

Naplózás és detektálás

Központi loggyűjtés megőrzéssel, hangolt riasztásokkal. Nem az a cél, hogy minden bemenjen egy SIEM-be, hanem hogy ami riaszt, arra tényleg ránézzen valaki.

Mentés és helyreállítás

3-2-1-1-0 architektúra megváltoztathatatlan másolattal, és ütemezett, jegyzőkönyvezett visszaállítási teszt. A mentés attól mentés, hogy visszaállt már.

Hálózatszegmentálás

Zónák és átmenetek, érthető tűzfalszabály-rend, gyártási környezetben OT-leválasztással. Egy zsarolóvírusnak a könyvelésből nem szabad elérnie a gyártósort.

Incidenskezelés

Futtatható runbook, nem polcra írt terv: ki dönt, mit izolálunk, hogyan kommunikálunk, és kész sablonok a 24 és 72 órás bejelentési határidőkhöz.

Auditbizonyíték automatikusan

Ütemezett, verziózott bizonyíték-export minden kontrollról. A következő audit előtti két kapkodós hét ezzel megszűnik létezni.

Mindezt bevált nyílt forráskódú komponensekre építem, így a mérnöki munkát fizetitek, nem a licencet. Ami elkészül, az a tiétek: konfiguráció, scriptek, dokumentáció, üzemeltethetően átadva.

Miért pont én

Ezt a munkát nem tankönyvből ismerem.

Egy multinacionális autóipari gyártóhely NIS2-programját vittem telephelyi szinten: kiberbiztonsági stratégia, hálózatszegmentálás konvergens OT/IT rendszereken, és biztonsági governance öt osztály között, a beszállítói kockázatkezelést is beleértve. Jelenleg egy országos távközlési szolgáltatónál csinálok biztonsági operációt, vagyis nap mint nap azokat a kontrollokat üzemeltetem, amiket a NIS2 elvár.

A részletes esettanulmányok a főoldalon olvashatók, névvel és szereppel. A vállalkozás új, a munka nem az, és minden állítás ellenőrizhető a LinkedInen.

Árazás

A szám előbb van meg, mint az elköteleződés.

1 · Gap assessment

480 000 Ft-tól

Fix ár · 2-3 nap

Priorizált írásos anyag: mi hiányzik, mekkora kockázat, mi a javító lépés. Ezzel már tudtok dönteni, velem vagy nélkülem.

2 · Fókusz-implementáció

980 000 Ft-tól

Fix ár · 2 hét

Egyetlen kontrollterület végigvive: például a mentés és a tesztelt visszaállítás, vagy a jogosultság-felülvizsgálat automatizálása.

3 · Implementáció

2 400 000 Ft-tól

Mérföldkövekre bontva

A hiányzó kontrollok megépítése meghatározott terjedelemmel. Minden mérföldkő átvehető, dokumentált, működő állapot.

4 · Kontroll-monitoring

280 000 Ft / hó-tól

Folyamatos megfelelés

A rendszerek utánam is megfelelőek maradnak: eltérés- detektálás, ütemezett felülvizsgálatok, auditra kész bizonyíték.

A kockázat az enyém, nem a tiéd

Az első megbízásnál: ha az általam készített intézkedési tervet az auditorotok vagy a hatóság nem fogadja el, nem számlázom ki. Azért merem vállalni, mert a munka technikai, és a technikai munka vagy kiállja a vizsgálatot, vagy nem.

Gyakori kérdések

Mennyibe kerül, és mennyi ideig tart?

A gap assessment 480 000 Ft fix áron, 2-3 nap alatt megvan, és utána pontosan látjátok, mi hiányzik és milyen sorrendben érdemes zárni. Az implementáció mérföldkövekre bontott ajánlat, nagyjából 2 400 000 Ft-tól, a terjedelemtől függően. Az első híváson reális sávot mondok, nem utólag derül ki a szám.

Mekkora a bírság, ha nem felelünk meg?

Alapvető szervezetnél a felső határ 10 millió euró vagy az éves világpiaci árbevétel 2%-a, fontos szervezetnél 7 millió euró vagy 1,4%, mindkét esetben a magasabb érték. A gyakorlatban a bírságnál előbb jönnek a felügyeleti intézkedések és a kötelezések, és az irányelv a vezetés felelősségét is kimondja. A kockázat nem elméleti.

Van már tanácsadónk és megfelelési platformunk. Minek még egy szereplő?

Nem helyettük jövök, hanem az után a pont után, ahol ők megállnak. A platform nyilvántart, a tanácsadó dokumentál, de a naplózást, a szegmentálást és a mentési architektúrát valakinek meg is kell építenie. Tanácsadó cégek alvállalkozójaként is dolgozom, a ti ügyfélkapcsolatotok érintése nélkül.

Elég, ha megírjuk a szabályzatokat?

Az auditig igen, az auditon nem. Az audit a működést vizsgálja: kér egy jogosultsági riportot, kér egy visszaállítási jegyzőkönyvet, megnézi a naplókat. Egy szabályzat, ami mögött nincs működő rendszer, megállapítás lesz, nem megfelelés.

Kisebb cég vagyunk, de egy érintett nagyvállalat beszállítói. Ránk is vonatkozik?

Közvetlenül lehet, hogy nem, közvetve viszont igen: a NIS2 az ellátási lánc biztonságát is megköveteli, ezért az érintett ügyfeleitek előbb-utóbb tőletek is kontrollokat és bizonyítékot fognak kérni. Két perc alatt kiderül az érintettségetek az ellenőrzőnkkel.

Az auditot is ti végzitek?

Nem, és ez szándékos. Az auditot kijelölt, független auditor végzi. Én arra készítelek fel, hogy átmenjetek rajta, és mivel nem én auditálok, nincs összeférhetetlenség: nem a saját munkámat minősítem.

Kezdjük el

Hozzátok az auditjelentést, a követelménylistát, vagy csak a gyanút.

30 perc, díjmentesen, kötelezettség nélkül. A hívás végén tudni fogjátok, hol álltok, mi a három legfontosabb lépés, és mennyibe kerülne, ha velem csináljátok.

Vagy írjatok: hello@profixsec.com

Gyártási környezetben vagytok? Az OT/IT biztonságnak külön oldala van. A bizonyítékgyűjtés automatizálásáról pedig itt olvashattok.