NIS2: mely magyar cégeket érinti valójában?
A NIS2 irányelv új szintre emeli a kiberbiztonsági elvárásokat Magyarországon. Nemcsak az állami és kritikus infrastruktúrák, hanem számos hazai közép‑ és nagyvállalat is érintett – a megfelelés mostantól nem választás, hanem kötelezettség.
Frissítve: 2026. szeptember 22.
Egy nagyvállalati ügyfél biztonsági kérdőívet küld, a rendszergazda új belépési szabályokat javasol, az ügyvezető pedig kötelező kiberbiztonsági auditról hall. Ezek mögött egyaránt megjelenhet a NIS2, az uniós kiberbiztonsági szabályozás. Nem igaz azonban, hogy szinte minden magyar vállalkozás közvetlenül a hatálya alá tartozik. A jogszabályi kötelezettséget és a beszállítói kapcsolatokon keresztül jelentkező elvárásokat külön kell választani: utóbbiak valóban a közvetlenül szabályozottnál szélesebb vállalkozói kört érhetnek el. 3
Háttér: nem csak az adatokat, a működést is védeni kell
A NIS2 az EU hálózati és információs rendszerek biztonságáról szóló, második generációs irányelve. Lényege, hogy a gazdaság és a társadalom szempontjából fontos szervezetek ne alkalomszerűen foglalkozzanak a kibervédelemmel: mérjék fel a kockázataikat, készüljenek fel a leállásokra, és kezeljék szervezetten az incidenseket. A követelmények a vezetés felelősségére és a beszállítók biztonságára is kiterjednek. 3
Egy szemléltető példa: ha egy élelmiszer-feldolgozó vállalat rendelési rendszere zsarolóvírus miatt elérhetetlenné válik, nemcsak dokumentumok veszhetnek el. Akadozhat a kiszállítás, a készletnyilvántartás és az üzleti partnerek ellátása is. A kiberbiztonság ezért üzletmeneti kérdés, nem pusztán informatikai feladat.
Magyarországon a jelenlegi szabályozás központi eleme a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény, valamint annak végrehajtási szabályai. A versenyszféra érintett szervezeteinél meghatározó felügyeleti szereplő a Szabályozott Tevékenységek Felügyeleti Hatósága, az SZTFH. Az irányelv és a magyar törvény nem felcserélhető: a konkrét hazai kötelezettségeket a magyar szabályok alapján kell megállapítani. 4
Kik tartoznak közvetlenül a szabályozás alá?
1. Az ágazat és a tevékenység az első szűrő
A vállalkozások általános érintettségi vizsgálatánál a törvény 2. és 3. melléklete a kiindulópont. A felsorolás többek között az alábbi területeket fogja át:
- energia, meghatározott közlekedési tevékenységek, egészségügy, víziközmű-szolgáltatás;
- hírközlés, felhő- és adatközponti szolgáltatások, kiszervezett informatikai üzemeltetés;
- postai és futárszolgáltatások, hulladékgazdálkodás;
- élelmiszeripari termelés, feldolgozás és nagykereskedelem;
- vegyipar, meghatározott gyártási tevékenységek, például gép-, elektronikai és járműgyártás;
- egyes digitális szolgáltatások és kutatási szervezetek. 4
Nem minden gyártó, kereskedő vagy informatikai vállalkozás automatikusan kötelezett. A melléklet szerinti pontos tevékenységet és szervezettípust kell azonosítani. Attól például, hogy valaki webshopot működtet, még nem válik automatikusan a törvény szerinti onlinepiactér-szolgáltatóvá. 4
2. A méret számít – de nem elég egyetlen számot megnézni
A hatályos magyar törvény az érintett ágazatokban egyrészt a kkv-törvény szerinti középvállalkozásokat vonja be. Másrészt külön méretfeltételeket állapít meg: érintett lehet az a szervezet is, amelynek
- foglalkoztatotti létszáma eléri az 50 főt, vagy
- egy szokásos, éves beszámolót készítő vállalkozás esetében éves nettó árbevétele és mérlegfőösszege egyaránt meghaladja a 10 millió eurónak megfelelő forintösszeget. 4
Vagyis az „50 fő vagy 10 millió euró árbevétel” mondat önmagában pontatlan. Az ágazati feltétel, a pénzügyi mutatók kapcsolata és a középvállalkozási minősítés egyaránt lényeges.
A vállalatcsoporti kapcsolatokat külön is vizsgálni kell. A 2026. januári módosítás miatt a korábbi, automatikus csoportszintű egybeszámításra épülő magyarázatok félrevezetők lehetnek. A PwC jogi elemzése szerint a középvállalkozási minősítésnél továbbra is számítanak az egybeszámítási szabályok, míg a törvény külön méretküszöbeinél a szervezet saját adatai irányadók. Egy kis magyar leányvállalat helyzetét ezért nem lehet pusztán az anyacég méretéből eldönteni. 5
3. Vannak mérettől független esetek
Bizonyos szolgáltatók – például az elektronikus hírközlési, bizalmi és DNS-szolgáltatók, valamint a meghatározott doménnév-szolgáltatók – méretüktől függetlenül a törvény hatálya alá tartozhatnak. Emellett külön szabályok vonatkoznak többek között az állami, honvédelmi és hatóság által azonosított szervezetekre. 4
Fontos különbség: a törvény hatálya alá tartozás nem minden esetben jelent azonos auditkötelezettséget. A felsorolt, méretfüggetlen szolgáltatói kör mikrovállalkozásait például a törvény kivételként kezeli a kétévenkénti kötelező auditnál. Ez nem általános felmentés minden kiberbiztonsági kötelezettség alól. 4
Hogyan érhet el a NIS2 egy kisebb beszállítót?
A NIS2 előírja az ellátási lánc biztonságának kezelését. Emiatt egy kötelezett vállalatnak a közvetlen beszállítóival és szolgáltatóival kapcsolatos kockázatokat is értékelnie kell. 3
Szemléltető példa: egy tízfős magyar informatikai cég egy osztrák vagy szlovák ipari vállalat rendszereit támogatja. A megrendelő szerződésben kérheti a többtényezős hitelesítést, a hozzáférések rendszeres felülvizsgálatát, a mentések igazolását vagy a biztonsági események gyors jelzését.
Ez nem teszi automatikusan közvetlen NIS2-kötelezetté a beszállítót. A jogszabályi érintettségét külön kell megvizsgálni; a megrendelői követelmények viszont szerződéses kötelezettséget teremthetnek. Ez a különbség a magyar exportőrök és regionális beszállítók számára különösen fontos. 3
Uniós szinten a részletszabályok egyszerűsítése is napirenden van: az Európai Bizottság 2026 januárjában célzott NIS2-módosításokat javasolt, többek között a határokon átnyúló felügyelet és a joghatósági szabályok pontosítására. Egy módosítási javaslat azonban önmagában nem jelent felmentést a hatályos hazai kötelezettségek alól. 4
Mit kell ténylegesen csinálni – és hol tartunk most?
A megfeleléshez nem elég egy vírusirtó vagy egy megvásárolt szabályzatcsomag. Az érintett szervezetek feladatai közé tartozik a rendszerek és kockázatok felmérése, a biztonsági felelősségek kijelölése, az arányos védelmi intézkedések működtetése, az oktatás és az incidenskezelés. A magyar rendszerben ehhez nyilvántartási és – az auditkötelezett körben – rendszeres ellenőrzési feladatok is kapcsolódnak. 4
2026 őszén már nem egy távoli határidőről beszélünk. A 2025. január 1. előtt működő, az átmeneti rendelkezés szerinti auditkötelezett szervezetek első auditjának határideje 2026. június 30. volt. Az általános szabály az auditorral történő megállapodásra a nyilvántartásba vételtől számított 120 napot, az első auditra két évet határoz meg; az auditot ezt követően kétévente kell elvégeztetni. 4
Az SZTFH júliusi közleménye szerint maradtak olyan szervezetek, amelyek még a bejelentkezési kötelezettségüket sem teljesítették. A mulasztás hatósági intézkedést és bírságot is eredményezhet. A gyakorlati tanulság nem a pánik, hanem az, hogy az érintettség vizsgálatát nem érdemes egy hatósági levélig halogatni. 6
Két további tévhitre is érdemes figyelni:
- „A kiszervezett IT mindent elintéz.” A szolgáltató segíthet a végrehajtásban, de a szervezet vezetésének törvényi feladatai ettől nem tűnnek el.
- „A sikeres audit után készen vagyunk.” A védelem és a megfelelés fenntartása folyamatos feladat, nem egyszeri dokumentációs projekt. 4 6
Feladatok áttekintése és javaslatok
- Készítsetek dokumentált érintettségi vizsgálatot. A tevékenységek, létszám, pénzügyi adatok, vállalatcsoporti kapcsolatok és kivételek együtt számítanak. Bizonytalan esetben kérjetek jogi és kiberbiztonsági szakértői segítséget.
- Válasszátok külön a jogszabályt és a szerződést. Egy ügyfél biztonsági kérdőíve önmagában nem hatósági besorolás. Tisztázzátok, pontosan milyen szolgáltatáshoz milyen bizonyítékot kér.
- Készítsetek rendszer- és hozzáférésleltárt. Legyen világos, hol vannak a fontos adatok, ki fér hozzájuk, és melyik szolgáltatás kiesése állítaná meg a munkát.
- Teszteljétek a védelmet. A mentés megléte mellett a visszaállíthatóságát is ellenőrizzétek. Vizsgáljátok felül a jogosultságokat, a frissítéseket és a távoli belépéseket.
- Legyen incidensforgatókönyv. Rögzítsétek, kit kell értesíteni, ki dönthet egy rendszer leállításáról, és ki vizsgálja a hatósági bejelentési kötelezettségeket. A munkatársak tudják, hol jelezhetnek gyanús levelet vagy adatvesztést.
- Óvjátok az audit során átadott adatokat is. Bizonyítékgyűjtéskor lehetőleg kitakart vagy tesztadatokat használjatok; személyes és üzleti adatokhoz csak indokolt hozzáférést adjatok.
A gyakorlati lista kiindulópont, nem teljes megfelelési ellenőrzőlista.
A lényeg: nem mindenkit ugyanúgy érint
A NIS2 jelentőségét nem az adja, hogy minden magyar cégre azonos kötelezettségeket róna. Hanem az, hogy a szabályozott szervezeteknél és üzleti kapcsolataikban is nagyobb hangsúlyt kap az igazolható, működő kiberbiztonság.
Az első kérdés tehát nem az, hogy „milyen NIS2-csomagot vegyünk?”, hanem az: közvetlen jogszabályi kötelezettségünk van, beszállítói elvárásnak kell megfelelnünk, vagy mindkettőnek? A jó felkészülés e különbség tisztázásával kezdődik.
Források
Külön elsődleges forrás-URL nem szerepelt a feladatban; elsődleges jogforrásként az uniós irányelvet és a hatályos magyar törvényt használtam.
- EUR-Lex: az (EU) 2022/2555 irányelv, különösen a hatályra, vezetői felelősségre és ellátásilánc-biztonságra vonatkozó rendelkezések. 3
- Nemzeti Jogszabálytár: 2024. évi LXIX. törvény Magyarország kiberbiztonságáról; különösen az 1., 6., 16. és 89. §, valamint a 2–3. melléklet. 4
- SZTFH: Lezárult a kiberbiztonsági auditok határideje, 2026. július 10. 6
- PwC Magyarország: Hatályon innen és túl – A Kiberbiztonsági törvény személyi hatályának 2026-os újrarajzolása, 2026. február 23. 5
- Európai Bizottság: javaslat a NIS2 célzott egyszerűsítésére és a Cybersecurity Acthez igazítására, 2026. január 20. 4