NIS2 · 2024. évi LXIX. törvény
NIS2 megfelelés, ami átmegy az auditon.
A regisztráció és a szabályzat a könnyebbik fele. Az auditor azt nézi, hogy a védelmi intézkedések ténylegesen működnek-e: naplózás, hozzáférés-kezelés, mentés, szegmentálás. Én ezt a részét csinálom, a felméréstől az auditbizonyítékig, akár a meglévő tanácsadótok mellett dolgozva.
Az első megbízásnál: ha az általam írt intézkedési tervet az auditorotok nem fogadja el, nem számlázom ki.
Utolsó frissítés: 2026. augusztus 21.
Alapok
Mi az a NIS2?
A NIS2 az Európai Unió kiberbiztonsági irányelve (2022/2555), amely a kockázatos és kiemelten kockázatos ágazatok szervezeteire ír elő kötelező védelmi intézkedéseket, incidensbejelentést és rendszeres auditot. Magyarországon a 2024. évi LXIX. törvény ülteti át, 2025. január 1-jétől hatályos, a felügyeletet az SZTFH látja el.
Jellemzően a középvállalati mérettől felfelé alkalmazandó: 50 fő vagy 10 millió euró éves árbevétel felett, az ágazati listákon szereplő tevékenységeknél. Hogy rátok vonatkozik-e, négy kérdésből kiderül.
Hol tartotok most?
Három helyzet, amiben keresni szoktak.
01 · Most derült ki
Hatály alá estetek, és senki nem tudja, mi jön
A nyilvántartásba vétel az SZTFH-nál, az információbiztonsági felelős kijelölése és a biztonsági osztályba sorolás az első kör. A sorolás kockázatelemzésre épül, és az dönti el, hány védelmi intézkedést kell majd bizonyítanotok.
Amit itt csinálok: Felmérem a tényleges állapotot, megcsinálom veletek a besorolás technikai alapját, és sorrendbe rakom, mit kell megépíteni előbb és mit ráér.
02 · Audit közeleg
A követelménylista megvan, a bizonyíték nincs
A kiberbiztonsági audit kétévente kötelező, és nem a szabályzatot olvassa, hanem a működést nézi: fut-e a naplózás, ki fér hozzá mihez, visszaáll-e a mentés. Amire nincs bizonyíték, az az auditor szemében nincs.
Amit itt csinálok: Gap assessment a védelmi intézkedések mentén, fix áron, 2-3 nap alatt. Utána a kritikus hiányokat megépítem, a bizonyítékgyűjtést pedig automatizálom, hogy ne kézzel kelljen összekapkodni.
03 · Megállapítások érkeztek
Az audit lement, és van egy lista
A megállapításokra intézkedési terv kell, jellemzően 90 napon belül, felelősökkel, határidőkkel és kockázati értékeléssel. A gyakorlatban itt szokott elakadni a folyamat: a terv megvan, csak nincs, aki technikailag végigvigye.
Amit itt csinálok: Megírom a tervet úgy, hogy az auditor elfogadja, aztán el is végzem a zárását: a hozzáférés-kezeléstől a szegmentálásig. Az első megbízásra garancia is jár, lent olvashatjátok.
A törvény és a valóság
Amit a NIS2 kér, és amit az a gépteremben jelent.
A kötelezettség
Nyilvántartásba vétel az SZTFH-nál
Amit valójában jelent
Adminisztratív lépés, de innentől a hatóság lát titeket, és a kötelezettségek élesednek. Halogatni a legrosszabb stratégia: a hatóság közhiteles nyilvántartásokból magától is azonosíthat.
A kötelezettség
Biztonsági osztályba sorolás: alap, jelentős vagy magas
Amit valójában jelent
Dokumentált kockázatelemzés, amit kétévente felül kell vizsgálni. Nem formalitás: ez határozza meg, mekkora kontrollkészletet kell működtetnetek és bizonyítanotok.
A kötelezettség
Védelmi intézkedések működtetése
Amit valójában jelent
Ez a mérnöki rész: hozzáférés-kezelés MFA-val, naplózás és detektálás, mentés és helyreállítás, hálózatvédelem, incidenskezelés. A lista hosszú, de priorizálható, és nem kell mindent egyszerre.
A kötelezettség
Kiberbiztonsági audit kétévente
Amit valójában jelent
Az auditor bizonyítékot kér: naplókat, jegyzőkönyvet a visszaállítási tesztről, jogosultsági riportokat. Ha a bizonyíték magától termelődik, az audit formalitás. Ha kézzel gyűjtitek, két hét munka.
A kötelezettség
Incidensbejelentés határidőre
Amit valójában jelent
A korai riasztás 24 órán belül esedékes, a részletes bejelentés 72 órán belül. Ez csak akkor tartható, ha az incidenst egyáltalán észreveszitek: detektálás nélkül a bejelentési kötelezettség is elbukik.
Amit megépítek
Hat kontrollterület. Mindegyik bizonyítékkal zár.
Hozzáférés-kezelés
SSO és MFA bevezetés, ütemezett jogosultság-felülvizsgálat, alvó és túljogosított fiókok automatikus kiszűrése. A riport magától készül, és az maga az auditbizonyíték.
Naplózás és detektálás
Központi loggyűjtés megőrzéssel, hangolt riasztásokkal. Nem az a cél, hogy minden bemenjen egy SIEM-be, hanem hogy ami riaszt, arra tényleg ránézzen valaki.
Mentés és helyreállítás
3-2-1-1-0 architektúra megváltoztathatatlan másolattal, és ütemezett, jegyzőkönyvezett visszaállítási teszt. A mentés attól mentés, hogy visszaállt már.
Hálózatszegmentálás
Zónák és átmenetek, érthető tűzfalszabály-rend, gyártási környezetben OT-leválasztással. Egy zsarolóvírusnak a könyvelésből nem szabad elérnie a gyártósort.
Incidenskezelés
Futtatható runbook, nem polcra írt terv: ki dönt, mit izolálunk, hogyan kommunikálunk, és kész sablonok a 24 és 72 órás bejelentési határidőkhöz.
Auditbizonyíték automatikusan
Ütemezett, verziózott bizonyíték-export minden kontrollról. A következő audit előtti két kapkodós hét ezzel megszűnik létezni.
Mindezt bevált nyílt forráskódú komponensekre építem, így a mérnöki munkát fizetitek, nem a licencet. Ami elkészül, az a tiétek: konfiguráció, scriptek, dokumentáció, üzemeltethetően átadva.
Miért pont én
Ezt a munkát nem tankönyvből ismerem.
Egy multinacionális autóipari gyártóhely NIS2-programját vittem telephelyi szinten: kiberbiztonsági stratégia, hálózatszegmentálás konvergens OT/IT rendszereken, és biztonsági governance öt osztály között, a beszállítói kockázatkezelést is beleértve. Jelenleg egy országos távközlési szolgáltatónál csinálok biztonsági operációt, vagyis nap mint nap azokat a kontrollokat üzemeltetem, amiket a NIS2 elvár.
A részletes esettanulmányok a főoldalon olvashatók, névvel és szereppel. A vállalkozás új, a munka nem az, és minden állítás ellenőrizhető a LinkedInen.
Árazás
A szám előbb van meg, mint az elköteleződés.
1 · Gap assessment
480 000 Ft-tól
Fix ár · 2-3 nap
Priorizált írásos anyag: mi hiányzik, mekkora kockázat, mi a javító lépés. Ezzel már tudtok dönteni, velem vagy nélkülem.
2 · Fókusz-implementáció
980 000 Ft-tól
Fix ár · 2 hét
Egyetlen kontrollterület végigvive: például a mentés és a tesztelt visszaállítás, vagy a jogosultság-felülvizsgálat automatizálása.
3 · Implementáció
2 400 000 Ft-tól
Mérföldkövekre bontva
A hiányzó kontrollok megépítése meghatározott terjedelemmel. Minden mérföldkő átvehető, dokumentált, működő állapot.
4 · Kontroll-monitoring
280 000 Ft / hó-tól
Folyamatos megfelelés
A rendszerek utánam is megfelelőek maradnak: eltérés- detektálás, ütemezett felülvizsgálatok, auditra kész bizonyíték.
A kockázat az enyém, nem a tiéd
Az első megbízásnál: ha az általam készített intézkedési tervet az auditorotok vagy a hatóság nem fogadja el, nem számlázom ki. Azért merem vállalni, mert a munka technikai, és a technikai munka vagy kiállja a vizsgálatot, vagy nem.
Gyakori kérdések
Mennyibe kerül, és mennyi ideig tart?
A gap assessment 480 000 Ft fix áron, 2-3 nap alatt megvan, és utána pontosan látjátok, mi hiányzik és milyen sorrendben érdemes zárni. Az implementáció mérföldkövekre bontott ajánlat, nagyjából 2 400 000 Ft-tól, a terjedelemtől függően. Az első híváson reális sávot mondok, nem utólag derül ki a szám.
Mekkora a bírság, ha nem felelünk meg?
Alapvető szervezetnél a felső határ 10 millió euró vagy az éves világpiaci árbevétel 2%-a, fontos szervezetnél 7 millió euró vagy 1,4%, mindkét esetben a magasabb érték. A gyakorlatban a bírságnál előbb jönnek a felügyeleti intézkedések és a kötelezések, és az irányelv a vezetés felelősségét is kimondja. A kockázat nem elméleti.
Van már tanácsadónk és megfelelési platformunk. Minek még egy szereplő?
Nem helyettük jövök, hanem az után a pont után, ahol ők megállnak. A platform nyilvántart, a tanácsadó dokumentál, de a naplózást, a szegmentálást és a mentési architektúrát valakinek meg is kell építenie. Tanácsadó cégek alvállalkozójaként is dolgozom, a ti ügyfélkapcsolatotok érintése nélkül.
Elég, ha megírjuk a szabályzatokat?
Az auditig igen, az auditon nem. Az audit a működést vizsgálja: kér egy jogosultsági riportot, kér egy visszaállítási jegyzőkönyvet, megnézi a naplókat. Egy szabályzat, ami mögött nincs működő rendszer, megállapítás lesz, nem megfelelés.
Kisebb cég vagyunk, de egy érintett nagyvállalat beszállítói. Ránk is vonatkozik?
Közvetlenül lehet, hogy nem, közvetve viszont igen: a NIS2 az ellátási lánc biztonságát is megköveteli, ezért az érintett ügyfeleitek előbb-utóbb tőletek is kontrollokat és bizonyítékot fognak kérni. Két perc alatt kiderül az érintettségetek az ellenőrzőnkkel.
Az auditot is ti végzitek?
Nem, és ez szándékos. Az auditot kijelölt, független auditor végzi. Én arra készítelek fel, hogy átmenjetek rajta, és mivel nem én auditálok, nincs összeférhetetlenség: nem a saját munkámat minősítem.
Kezdjük el
Hozzátok az auditjelentést, a követelménylistát, vagy csak a gyanút.
30 perc, díjmentesen, kötelezettség nélkül. A hívás végén tudni fogjátok, hol álltok, mi a három legfontosabb lépés, és mennyibe kerülne, ha velem csináljátok.
Gyártási környezetben vagytok? Az OT/IT biztonságnak külön oldala van. A bizonyítékgyűjtés automatizálásáról pedig itt olvashattok.
