Kiberbiztonság & NIS2Gyakorlati útmutató

NIS2 megfelelés Magyarországon: vezetői útmutató (2026)

Gyakorlati NIS2 útmutató: lépések, szerepkörök, dokumentáció és teendők — nem stratégiai trend-elemzés. A döntési / költség / ellenőrzési olvasathoz lásd az Elemzések NIS2 cikkét.

4 perc olvasásFelülvizsgálva: 2026. július 24.
Ezen az oldalon

Szerep: gyakorlati útmutató — lépések, feladatlista, dokumentáció, szerepkörök. Stratégiai döntésekhez (költség, tipikus hibák, ellenőrzési trendek) lásd: NIS2 megfelelőség – mit jelent a felkészülés.

Összefoglaló (TL;DR): A NIS2 az EU kiberbiztonsági irányelve, amely Magyarországon az Act LXIX of 2024 révén már hatályos (2025. január 1. óta), felügyeleti hatósága az SZTFH. Az érintett „alapvető" és „fontos" entitásoknak regisztrálniuk kell, kockázatkezelési intézkedéseket kell bevezetniük, és szigorú incidensjelentési határidőket kell tartaniuk (24 óra – 72 óra – 1 hónap). Ez az oldal a teendőkre fókuszál: mit kell megcsinálni, milyen sorrendben, milyen bizonyítékokkal.

Miért fontos ez Önnek?

Ha az Ön cége az energia, közlekedés, egészségügy, digitális infrastruktúra, gyártás, hulladékgazdálkodás, élelmiszer vagy közigazgatási beszállítás területén működik, jó eséllyel a NIS2 hatálya alá tartozik – sokszor először kerül kiberbiztonsági szabályozás alá. Ez az útmutató a gyakorlati felkészülést strukturálja: hatókör → gap → intézkedések → dokumentáció → jelentési képesség.

Mi az a NIS2?

🔴 Jogi kötelezettség. A NIS2 (Network and Information Security 2, Directive (EU) 2022/2555) az EU egységes kiberbiztonsági kerete. Kiterjeszti az érintett ágazatok körét, egységesíti a kiberkockázat-kezelés minimumkövetelményeit, és szigorú incidensjelentési határidőket vezet be. Célja, hogy a kritikus és fontos szolgáltatásokat nyújtó szervezetek ellenállóbbak legyenek a kibertámadásokkal szemben.

A NIS2 két kategóriát különböztet meg:

  • Alapvető entitások (essential) – szigorúbb felügyelet, például előzetes (proaktív) ellenőrzés.
  • Fontos entitások (important) – utólagos (reaktív) felügyelet.

A besorolás az ágazattól, a cég méretétől és a szolgáltatás kritikusságától függ.

A NIS2 Magyarországon: mi a hazai jogi helyzet?

🔴 Jogi kötelezettség. Magyarország átültette a NIS2-t: az Act LXIX of 2024 a kiberbiztonságról 2025. január 1-jén lépett hatályba, felváltva a korábbi, részleges átültetést (Act XXIII of 2023). A felügyeleti hatóság a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH).

A gyakorlati keretet két 2025. januári SZTFH-rendelet pontosítja:

  • SZTFH 1/2025. rendelet – a kiberbiztonsági auditok eljárásrendje és a maximált auditdíjak.
  • SZTFH 2/2025. rendelet – az éves kiberbiztonsági felügyeleti díj.

🟡 Ajánlás / kontextus. 2025 közepén további jogszabály (Act XXXII of 2025) rendelkezett a technikai kiberbiztonsági kontrollokról, amelyek a NIST SP 800-53 logikáját követik. A részletes műszaki elvárásokat érdemes a legfrissebb SZTFH-iránymutatással együtt értelmezni.

Flagged review item: a konkrét entitás-besorolási küszöbök és a technikai kontrollok részletei az SZTFH aktuális iránymutatása szerint pontosítandók a végleges cikkben.

A NIS2 fő kötelezettségei

1. Regisztráció az SZTFH-nál

🔴 Az érintett entitásoknak elektronikusan regisztrálniuk kell az SZTFH rendszerében: megadva a kapcsolattartót, az érintett ágazatot, és azon EU-tagállamokat, ahol a cég szolgáltatást nyújt.

2. Kockázatkezelési intézkedések

🔴 A NIS2 kockázatalapú, arányos intézkedéseket ír elő, többek között: kockázatelemzés és információbiztonsági politika, incidenskezelés, üzletmenet-folytonosság és mentés, ellátásilánc-biztonság, hozzáférés-kezelés és többfaktoros hitelesítés (MFA), titkosítás, valamint a biztonsági intézkedések hatékonyságának mérése. A részletes kontrollkeret az ISO 27001 és irányítási keretrendszerek cikkünkben található.

3. Incidensjelentés – a határidők

🔴 A jelentős incidenseket lépcsőzetesen kell jelenteni:

LépcsőHatáridőTartalom
Korai riasztás (early warning)24 órán belülgyanú, rosszindulatú-e, van-e határon átnyúló hatás
Incidensjelentés72 órán belülelső értékelés, súlyosság, indikátorok
Zárójelentés1 hónapon belülrészletes leírás, ok, enyhítés

A gyakorlati lépéseket az Incidenskezelés és üzletmenet-folytonosság cikk mutatja be.

🟡 Ajánlás – mikor „jelentős" egy incidens? A digitális szolgáltatók egy szűkebb körére a CIR (EU) 2024/2690 végrehajtási rendelet konkrét küszöböket ad (pl. >500 000 EUR vagy az éves árbevétel 5%-át meghaladó kár, üzleti titok kiszivárgása). A legtöbb ágazatban azonban a „jelentős" minősítés kvalitatív – ezért fontos a belső incidens-osztályozási szabályzat.

Flagged review item: a CIR (EU) 2024/2690 entitás-specifikus küszöbeit a végleges cikkben pontosítjuk; ezek nem általánosíthatók minden szektorra.

4. Vezetőségi felelősség

🔴 A NIS2 nevesíti a vezetőség felelősségét: a menedzsmentnek jóvá kell hagynia és felügyelnie kell a kiberbiztonsági intézkedéseket, és képzésben kell részt vennie. Ez a governance-t közvetlenül a kiberbiztonsághoz köti.

Mit jelent ez a gyakorlatban? – NIS2 felkészülési útvonal

  1. Érintettség tisztázása – hatály alá tartozik-e a cég, és alapvető vagy fontos entitásként.
  2. Regisztráció az SZTFH-nál a határidőre.
  3. Gap-analízis – hol tartunk a kockázatkezelési intézkedésekhez képest.
  4. Kockázatkezelési intézkedések bevezetése – MFA, mentés, hozzáférés-kezelés, ellátásilánc-kockázat.
  5. Incidenskezelési és folytonossági terv kialakítása és begyakorlása.
  6. Dokumentáció és bizonyíthatóság – szabályzatok, nyilvántartások, mérés.
  7. Audit-felkészülés és folyamatos felülvizsgálat.

Kockázat és lehetőség

Kockázat: bírság és felügyeleti intézkedés, működési fennakadás egy tényleges incidensnél, és kiesés a beszállítói láncból, ha egy nagy megrendelő NIS2-megfelelést vár el. Lehetőség: a strukturált kiberbiztonság csökkenti a tényleges incidens-kárt, versenyelőnyt ad a közbeszerzésben és a nagyvállalati beszállítói kapcsolatokban, és bizonyítható bizalmat épít.

Hogyan segít a Regcytech?

A Regcytech támogatja a NIS2 érintettség-vizsgálatát, a gap-analízist, a kockázatkezelési intézkedések és a szükséges dokumentáció kialakítását, valamint az SZTFH-regisztráció és az audit felkészülését. (A Regcytech nem ügyvédi iroda és nem tanúsító testület – felkészülést és dokumentációt nyújtunk, nem jogi garanciát vagy tanúsítványt.)

Gyakran ismételt kérdések (GYIK)

Kire vonatkozik a NIS2 Magyarországon? Az érintett ágazatokban (energia, egészségügy, digitális infrastruktúra, gyártás, közigazgatási beszállítás stb.) működő, meghatározott méretküszöböt elérő szervezetekre, „alapvető" vagy „fontos" entitásként. A pontos besorolást az SZTFH-keret határozza meg.

Mennyi idő van egy incidens jelentésére? Korai riasztás 24 órán belül, incidensjelentés 72 órán belül, zárójelentés 1 hónapon belül.

Kell-e regisztrálni az SZTFH-nál? Igen, az érintett entitásoknak elektronikusan regisztrálniuk kell.

Mi a különbség a NIS és a NIS2 között? A NIS2 kibővíti az érintett ágazatok körét, szigorítja a kockázatkezelési és jelentési követelményeket, és bevezeti a vezetőségi felelősséget.

Kapcsolódó tartalom

Megbízhatóság

Szerző
Regcytech
Szerkesztőségi státusz
Publikált
Frissítési ciklus
monthly
Utolsó felülvizsgálat
Következő felülvizsgálat

Források

  • Directive (EU) 2022/2555 (NIS2) – EUR-Lex
  • Commission Implementing Regulation (EU) 2024/2690 – EUR-Lex
  • Act LXIX of 2024 a kiberbiztonságról; SZTFH 1/2025. és 2/2025. rendelet – SZTFH
  • ENISA – kiberbiztonsági iránymutatások

Ez a tartalom általános tájékoztatás, nem minősül jogi tanácsadásnak. A Regcytech Kft. nem ügyvédi iroda, nem akkreditált auditor és nem tanúsító testület. Konkrét ügyben forduljon szakértőhöz.

MegosztásLinkedInE-mail

KÖVETKEZŐ LÉPÉS

NIS2 gyorsfelmérés

Néhány kérdés alapján megmutatjuk, hol tarthat a NIS2-felkészülés, és mi a legérdemesebb következő lépés.

NIS2 gyorsfelmérés indítása