Ingyenes önellenőrzés
Érint minket a NIS2?
Négy kérdés, és azonnal látjátok, hogy a 2024. évi LXIX. törvény hatálya alá estek-e, alapvető vagy fontos szervezetként, mekkora a bírság törvényi felső határa, és mi a következő három lépés. Nem kell megadnotok semmit magatokról.
Utolsó frissítés: 2026. augusztus 21.
Melyik ágazatba tartozik a tevékenységetek?
A tényleges tevékenység számít, nem feltétlenül a fő TEÁOR.
Hány főt foglalkoztattok?
Mekkora az éves árbevételetek?
Magyarországon letelepedettek vagy itt nyújtjátok a szolgáltatást?
Ez dönti el, hogy a magyar hatóság és a magyar határidők vonatkoznak-e rátok.
Megtörtént már az SZTFH nyilvántartásba vétel?
Volt már kiberbiztonsági auditotok?
Eredmény
Válaszoljatok az első négy kérdésre, és itt azonnal megjelenik az értékelés. Semmit nem kell megadnotok magatokról, és semmi nem kerül elküldésre.
Tájékoztató jellegű önellenőrzés a 2024. évi LXIX. törvény és a NIS2 mellékletei alapján. Nem jogi állásfoglalás, és nem helyettesíti a hatósági besorolást. A végleges minősítés mindig az adott szervezet tényleges tevékenységén múlik.
Hogyan dől el a hatály
Két dolog számít: az ágazat és a méret.
A NIS2 nem cégméret szerint általánosan, hanem ágazati alapon működik. A törvény mellékletei sorolják fel az érintett tevékenységeket, két csoportban: kiemelten kockázatos ágazatok (energia, közlekedés, egészségügy, ivóvíz, digitális infrastruktúra, közigazgatás és társaik) és kockázatos ágazatok (gyártás, élelmiszer, vegyipar, hulladék, postai szolgáltatás, kutatás, digitális szolgáltatók).
Ha a tevékenységetek szerepel valamelyik listán, a méret dönti el a kategóriát. Fő szabályként a középvállalkozási mérettől felfelé alkalmazandó: 50 fő felett, vagy 10 millió eurót meghaladó árbevétel esetén. Kiemelten kockázatos ágazatban nagyvállalati méretben alapvető szervezet, minden más érintett esetben fontos szervezet a besorolás.
Van néhány szervezettípus, amely mérettől függetlenül érintett, például a bizalmi szolgáltatók, a DNS- és TLD-szolgáltatók, egyes hírközlési szolgáltatók és a közigazgatás. Ezért a méret önmagában nem zárja ki a hatályt.
A tényleges védelmi követelményeket ezután a biztonsági osztályba sorolás határozza meg (alap, jelentős vagy magas), amit a szervezetnek magának kell elvégeznie kockázatelemzés alapján, és kétévente felül kell vizsgálnia.
Gyakori kérdések
Mikortól kell megfelelni?
A magyar kiberbiztonsági törvény 2025. január 1-jétől hatályos. Az érintett szervezeteknek nyilvántartásba kell vetetniük magukat, információbiztonsági felelőst kell kijelölniük, és biztonsági osztályba kell sorolniuk az elektronikus információs rendszereiket. A kiberbiztonsági audit ezt követően kétévente kötelező.
Mi a különbség alapvető és fontos szervezet között?
A követelmények tartalmilag ugyanazok. A különbség a hatósági felügyeletben és a bírsági felső határban van: az alapvető szervezeteknél a hatóság előzetesen is felügyelhet, és magasabb a bírsági plafon, a fontos szervezeteknél a felügyelet jellemzően utólagos.
Mi történik, ha az audit megállapítást tartalmaz?
Akkor intézkedési tervet kell benyújtani, jellemzően 90 napon belül, kockázati értékeléssel, felelősökkel, határidőkkel és bizonyíték-elvárással. A gyakorlatban itt szokott elakadni a folyamat: a megállapítás megvan, csak nincs, aki technikailag megjavítsa.
Kisebb cég vagyunk, de egy érintett cég beszállítói vagyunk.
Ez gyakori helyzet. Közvetlenül valószínűleg nem estek a hatály alá, de a NIS2 kötelezi az érintett szervezeteket a beszállítói lánc kockázatainak kezelésére, ezért a vevőitek szerződésben áthárítják a követelményeket. Erre általában az ISO 27001 a legjobb válasz, mert egyszerre elégít ki több vevői elvárást.
Ha a megállapítások már megvannak, és az a kérdés, ki javítja meg őket: a NIS2 implementációt csinálom, gyártási környezetben OT/IT-fókusszal.
