Ugrás a fő tartalomhoz
PRECIVA
Vissza a bloghoz
Operatív rendszerépítés··7 perc olvasás

NIS2 kkv megfelelés: Magyarországon ma lejár a halogatás ideje

A NIS2 kiberbiztonsági audit határideje a beszállítói láncon keresztül az 5-20 fős hazai kkv-kat is érinti. Operatív útmutató cégvezetőknek.

NIS2 megfelelésről szóló MI által generált üzleti illusztráció

MI által generált illusztráció.

Ma 2026. június 30-a van. Ha cégvezetőként ezt a cikket olvasod, a pulzusod valószínűleg attól függ, hogy a kiberbiztonság nálatok működő rendszer, vagy csak egy elintézetlen feladat a naptárban. Ha az utóbbi, nem vagy egyedül, de ettől még a büntetést ki kell majd fizetni.

A hazai üzleti kommunikáció hetek óta attól hangos, hogy mintegy 4000 cégnek ma jár le a kiberbiztonsági audit határideje Magyarországon. A tudományos és technológiai miniszter is külön felhívta erre a figyelmet, a statisztikák pedig egészen elképesztőek: közel 1300 olyan vállalat van a piacon, amelyik csak az elmúlt hetekben eszmélt fel, hogy jé, ez ránk is vonatkozik?

Hivatalos NIS2 szabályozás és a kkv-kat érintő beszállítói kockázat

A NIS2 szabályozás közvetlenül és törvényileg azokat a szervezeteket kötelezi, amelyek legalább 50 főt foglalkoztatnak, vagy éves árbevételük, illetve mérlegfőösszegük meghaladja a 10 millió eurót, és mindezek mellett olyan kritikus ágazatokban működnek, mint az energetika, a logisztika, a pénzügy, az egészségügy, a gyógyszeripar vagy éppen a vízellátás.

Ha most ránézel a saját 5, 10 vagy épp 18 fős cégedre, és megkönnyebbülten hátradőlsz, hogy ti a radar alatt vagytok, ránk ez nem vonatkozik, akkor van egy rossz hírem: épp most sétálsz bele a beszállítói lánc klasszikus csapdájába.

Gondolod, hogy a kritikus infrastruktúrába tartozó, NIS2-re kötelezett nagyvállalat megkockáztatja a saját milliárdos piacát vagy a 150 milliós bírságot egy olyan kisebb beszállító miatt, akinek a kiberbiztonsági rendszere kimerül egy kockás füzetben és a jelszó123-ban? Nem fogja. A nagyok egyre inkább kénytelenek áthárítani a NIS2 biztonsági elvárásokat a teljes beszállítói láncukra.

Bár a hazai piacon a számonkérés még egyenetlen, és sok nagyvállalat maga is a saját háza táján kapkod, az irány megállíthatatlan. Ha te hazai kkv-ként logisztikai partner vagy nekik, ha alkatrészt gyártasz a gépeikhez, vagy ha külsős partnerként hozzáférsz a rendszereikhez, egyre valószínűbb, hogy hamarosan igazolnod kell: a működésed megfelel a NIS2 szintű biztonságnak. Aki erre nem tud igent mondani, azt előbb-utóbb egy felkészültebb versenytárs fogja felváltani. A valódi célod nem egy hatósági audit kipipálása, hanem a piaci pozíciód hosszú távú megvédése.

Milliós szankciók a közvetlen NIS2 kötelezetteknek

Ha a közvetett piaci kényszer nem lenne elég, nézzük meg, mivel játszanak a közvetlenül érintett, nagyobb partnereid, vagy te magad, ha a céged mérete alapján mégis beleesel a törvényi sávba:

  • Ha a mai napig még egy hivatalos auditorszerződés sincs felmutatva az SZTFH, azaz a Szabályozott Tevékenységek Felügyeleti Hatósága felé, az a közvetlenül érintett vállalatoknak önmagában 1-től 15 millió forintig terjedő azonnali bírságot érhet.
  • Ha magát az auditot szabotálja el egy a hatály alá tartozó cég, az a vállalkozás éves árbevételének 2%-áig, vagy maximum 150 millió forintig büntethető.

Ugye, hogy hirtelen izgalmasabb lett a téma, mint egy átlagos kedd délelőtt?

Operatív akcióterv és a belső rendszerépítés lépései

Egy kiberbiztonsági szakértő zseniális hasonlattal élt a napokban: a kiberbiztonság olyan, mint a biztonsági öv az autóban. Nem garantálja, hogy soha nem mész neki a fának, de drasztikusan növeli az esélyét annak, hogy túléled és kisétálsz belőle. A lényeg viszont az, hogy a célod nem a hatósági pipa, hanem a belső működésed stabilizálása. Ezt a belső rendszert kell felépítened az alábbi ütemterv szerint.

48 órán belül: felelősségi körök tisztázása

Határozd meg és írásban rögzítsd, hogy a csapatodból pontosan ki felel az adatok biztonságáért, ki kezeli a felmerülő problémákat, és kinek van joga dönteni vészhelyzetben.

48 órán belül: külső IT-szerződések felülvizsgálata

Nézd át az összes külső informatikai, felhőszolgáltatási és alvállalkozói szerződésedet, ellenőrizve, hogy ők milyen felelősséget és biztonsági garanciákat vállalnak a te adataidért.

30 napon belül: hozzáférés-kezelési mátrix

Dokumentáld és korlátozd, hogy a kollégák és a külsős partnerek pontosan milyen mappákhoz, szoftverekhez és belső adatokhoz férhetnek hozzá. Meg kell szüntetni a megosztott, ellenőrizhetetlen belépők világát.

30 napon belül: incidenskezelési protokoll

Írj egy világos, lépésről lépésre követhető belső folyamatleírást arra az esetre, ha a céget támadás vagy adatszivárgás éri. Minden munkatársnak pontosan tudnia kell, kit kell hívni, és mit kell azonnal lekapcsolni a hálózatról.

Fontos különbség: míg a közvetlenül kötelezett nagyvállalatoknak az audit lezárása után egy törvényileg előírt, szigorú 90 napos hatósági intézkedési tervet kell benyújtaniuk, addig neked 5-20 fős kkv-ként ezeket a lépéseket nem kényszerből, hanem stratégiai megfontolásból érdemes megtenned. Ezzel a belső rendrakással hatalmas piaci előnybe lépsz mint megbízható beszállító vagy partner, miközben tudatosan teszel a saját céged adatbiztonságáért.

Miért nem elég, ha veszel egy drága szoftvert?

A PRECIVA alapfilozófiája egyszerű: rendszer nélkül az automatizáció és a szoftverek csak a káoszt gyorsítják fel. Ha a belső működés kaotikus, nincsenek tisztázva a felelősségi körök, és a hozzáférések ellenőrizhetetlenek, akkor egy drága biztonsági eszköz sem fog valódi védelmet adni. A NIS2 kkv-knak szóló legnagyobb leckéje valójában nem az IT-eszközökről szól, hanem a belső működési kultúráról és a dokumentált folyamatokról.

A McKinsey alig két hete adta ki a Prompt Magyarország tanulmányát, ami tűpontosan rávilágít a fájdalmas valóságra: a hazai kkv-szektor termelékenysége jelenleg csupán a fele a nagyvállalati szintnek. A tanulmány szerint a modern digitális eszközök beépítése nélkül nincs gazdasági fordulat.

Biztonságos és stabil belső folyamatok nélkül az automatizáció csak egy kártyavár. Nem építhetsz modern, automatizált üzletet olyan alapokra, amiket holnap reggel egyetlen fertőzött e-maillel egy zsarolóvírus teljesen lenullázhat.

Mi a teendő, ha kicsúsztál az időből?

Ha ma döbbentél rá, hogy a partnereid vagy a saját növekedésed miatt lépned kellene, a legrosszabb, amit tehetsz, ha homokba dugod a fejed. Az operatív válságkezelés első szabálya: kezdd el menedzselni a kockázatot.

A hatóságok és a komoly megrendelők pontosan tudják, mit keresnek egy ellenőrzés vagy egy tenderbírálat során. Mindig pozitívabban bírálják el azt a céget, amelyik felmutatja a megkezdett folyamatokat, a belső szabályzatok tervezeteit és a tudatos szándékot, mint azt, amelyik megvárja, amíg kizárják egy tenderből vagy megérkezik az első figyelmeztetés.

Tedd rendbe a belső működésed, dokumentáld a folyamataidat, és kezeld a biztonságot úgy, mint a növekedésed fundamentumát. Mert rend nélkül nincs biztonság, biztonság nélkül pedig, előbb-utóbb, vállalkozás sem lesz.

Tedd rendbe a működésed, mielőtt a piac kéri számon.

Ha szeretnéd látni, hol sérülékeny a céged működése, kezdd egy gyors helyzetképpel vagy nézd meg a PRECIVA programokat.

Felhasznált és hivatkozott források

  • Trade Magazin – beszámoló a miniszteri felhívásról, a 4 000 érintett vállalatról és a beszállítói lánc kényszereiről.
  • Uzletem.hu – piaci körkép az utolsó pillanatban eszmélő 1300 hazai vállalatról.
  • RSM Hungary – a NIS2 pontos szankciós keretei (1-15 milliós és 150 milliós tételek) és az audit utáni 90 napos intézkedési terv szabályai.
  • ComputerTrends – szakértői interjú az EY csapatával a biztonsági öv-párhuzamról.
  • Portfolio.hu / McKinsey & Company – Prompt Magyarország tanulmány a kkv-k termelékenységi elmaradásáról.