Kiberbiztonság & NIS2Gyakorlati útmutató

Kiberbiztonsági alapok magyar KKV-knak

A kibertámadások többsége nem kifinomult – az alap-higiénia hiányát használja ki. Öt intézkedés (többfaktoros hitelesítés, rendszeres frissítés, tesztelt mentés, biztonságtudatosság, és egy egyszerű incidensterv) aránytalanul nagy kockázatcsökkentést ad. A kiberkockázat ma vezetői, nem csak…

3 perc olvasásFelülvizsgálva: 2026. július 24.
Ezen az oldalon

Összefoglaló (TL;DR): A kibertámadások többsége nem kifinomult – az alap-higiénia hiányát használja ki. Öt intézkedés (többfaktoros hitelesítés, rendszeres frissítés, tesztelt mentés, biztonságtudatosság, és egy egyszerű incidensterv) aránytalanul nagy kockázatcsökkentést ad. A kiberkockázat ma vezetői, nem csak IT-kérdés.

Miért fontos ez Önnek?

A kis- és középvállalatok gyakran azt hiszik, „túl kicsik ahhoz, hogy célpont legyenek". A valóság fordított: épp azért célpontok, mert az alapvédelmük gyengébb, és sokszor egy nagyobb cég beszállítói láncán keresztül vezet az út. Egy zsarolóvírus-támadás vagy adatszivárgás napokra megbéníthatja a működést. A jó hír: a legnagyobb kockázatot néhány, viszonylag olcsó intézkedéssel lehet a leginkább csökkenteni.

A fenyegetettségi kép – amit az adatok mutatnak

🟡 Ajánlás / adat. Az ENISA Threat Landscape 2025 jelentése (2024. július – 2025. június, 4 875 elemzett incidens) szerint az elsődleges bejutási vektor a phishing (~60%), ezt követi a sérülékenység-kihasználás (~21%). A DDoS-támadások adják az incidensek 76,7%-át (döntően hacktivista jelleggel), a leghatásosabb fenyegetés viszont továbbra is a zsarolóvírus. A jelentés szerint a globális phishing-kampányok több mint 80%-a már AI-generált vagy AI-támogatott tartalmat használ.

🟢 Jó gyakorlat / adat. A Sophos State of Ransomware 2026 felmérése szerint a zsarolóvírus-támadások 79%-a kompromittált identitásból (ellopott jelszó, feltört fiók) indul, és az esetek 56%-ánál sikerült titkosítást elérni. Fontos tanulság: azoknál, ahol a hitelesítő adat volt a gyökérok, 97%-uknál volt valamilyen MFA – tehát az MFA szükséges, de önmagában nem elég; a megvalósítás minősége számít.

Vélemény. A WEF Global Cybersecurity Outlook 2026 szerint a kiberkockázat ma stratégiai, board-szintű téma – nem pusztán IT-ügy. Ezt osztjuk: a döntéshozónak a kiberkockázatot üzleti kockázatként kell kezelnie.

Az öt legfontosabb alapintézkedés

1. Többfaktoros hitelesítés (MFA) mindenhol

🟢 Vezesse be az MFA-t minden fontos fiókra, különösen az adminisztrátori és távoli hozzáférésekre. Lehetőleg phishing-ellenálló módszert (pl. hardveres kulcs vagy app-alapú) használjon, ne SMS-t.

2. Rendszeres frissítés és sérülékenységkezelés

🟢 A nyilvánosan ismert sérülékenységek gyors javítása (patch) az egyik legjobb megtérülésű védelem. Tartson nyilván minden rendszert és eszközt, és priorizálja a kritikus javításokat.

3. Tesztelt mentés

🟢 A 3-2-1 elv (három másolat, két különböző médián, egy a telephelyen kívül) és a rendszeres visszaállítási teszt dönti el, hogy egy ransomware-támadás után órák vagy hetek alatt áll-e talpra a cég. A mentés csak akkor ér valamit, ha visszaállítható – ezt tesztelni kell.

4. Biztonságtudatosság

🟢 Mivel a támadások többsége emberi hibán (phishing) keresztül indul, a rendszeres, rövid, gyakorlatias tudatossági képzés és a phishing-szimuláció költséghatékony védelem.

5. Egyszerű incidensterv

🟢 Egy egy oldalas terv – ki mit tesz, kit értesítünk, hogyan kommunikálunk – megelőzi a pánikot és a jelentési határidők elmulasztását. Részletek az Incidenskezelés és üzletmenet-folytonosság cikkben.

Mit jelent ez a gyakorlatban? – 10 lépéses alap-higiénia

  1. Eszköz- és adatleltár (mit védünk?).
  2. MFA bevezetése a fontos fiókokra.
  3. Erős, egyedi jelszavak / jelszókezelő.
  4. Rendszeres frissítés és sérülékenységkezelés.
  5. Tesztelt, offline mentés (3-2-1).
  6. Végpontvédelem (antivírus/EDR).
  7. Legkisebb jogosultság elve (least privilege).
  8. Biztonságtudatossági képzés és phishing-teszt.
  9. Egyszerű incidensterv és kapcsolati lista.
  10. Rendszeres felülvizsgálat.

Kapcsolódás a NIS2-höz

Ha cége a NIS2 hatálya alá tartozik, ezek az alapintézkedések a kötelező kockázatkezelési intézkedések magját is adják. Az alap-higiénia tehát nem „extra", hanem a megfelelés kiindulópontja.

Kockázat és lehetőség

Kockázat: működésleállás, adatvesztés, váltságdíj, ügyfélvesztés és – NIS2-hatály esetén – felügyeleti következmény. Lehetőség: a bizonyítható alapbiztonság csökkenti a kárt, olcsóbbá teszi a kiberbiztosítást, és bizalmat épít az ügyfelek és partnerek felé.

Hogyan segít a Regcytech?

A Regcytech kiberbiztonsági érettségfelmérést, alap-higiénia kialakítást, biztonságtudatossági programot és a technikai kontrollok bevezetésének támogatását nyújtja – a NIS2- és ISO-felkészüléshez illesztve. (Tanácsadás és felkészülés, nem tanúsítás.)

Gyakran ismételt kérdések (GYIK)

Hogyan védekezzek a zsarolóvírus ellen? Tesztelt, offline mentéssel, MFA-val, gyors frissítéssel és biztonságtudatossággal – ezek együtt csökkentik a legjobban a kockázatot.

Elég-e az MFA? Szükséges, de nem elegendő. Az esetek nagy részében az áldozatnak volt MFA-ja; a megvalósítás minősége (phishing-ellenálló módszer) és a többi kontroll is számít.

Mi a leggyakoribb támadási mód? A phishing (adathalászat) – az elsődleges bejutási vektor az incidensek mintegy 60%-ánál.

Kapcsolódó tartalom

Megbízhatóság

Szerző
Regcytech
Szerkesztőségi státusz
Publikált
Frissítési ciklus
quarterly
Utolsó felülvizsgálat
Következő felülvizsgálat

Források

  • ENISA Threat Landscape 2025 – ENISA
  • Sophos State of Ransomware 2026 – Sophos (iparági)
  • WEF Global Cybersecurity Outlook 2026 – World Economic Forum
  • NIST Cybersecurity Framework (CSF) – NIST

Ez a tartalom általános tájékoztatás, nem minősül jogi tanácsadásnak. A Regcytech Kft. nem ügyvédi iroda, nem akkreditált auditor és nem tanúsító testület. Konkrét ügyben forduljon szakértőhöz.

MegosztásLinkedInE-mail

KÖVETKEZŐ LÉPÉS

Kiberbiztonsági felmérés

Gyakorlati áttekintés: hol vannak a legnagyobb kockázatok, és milyen bizonyítékokra lesz szükség.

Kiberfelmérés indítása