NIS2: mely magyar cégeket érinti valójában?

A NIS2 irányelv új szintre emeli a kiberbiztonsági elvárásokat Magyarországon. Nemcsak az állami és kritikus infrastruktúrák, hanem számos hazai közép‑ és nagyvállalat is érintett – a megfelelés mostantól nem választás, hanem kötelezettség.

Megosztom
NIS2: mely magyar cégeket érinti valójában?

Frissítve: 2026. szeptember 22.

Egy nagyvállalati ügyfél biztonsági kérdőívet küld, a rendszergazda új belépési szabályokat javasol, az ügyvezető pedig kötelező kiberbiztonsági auditról hall. Ezek mögött egyaránt megjelenhet a NIS2, az uniós kiberbiztonsági szabályozás. Nem igaz azonban, hogy szinte minden magyar vállalkozás közvetlenül a hatálya alá tartozik. A jogszabályi kötelezettséget és a beszállítói kapcsolatokon keresztül jelentkező elvárásokat külön kell választani: utóbbiak valóban a közvetlenül szabályozottnál szélesebb vállalkozói kört érhetnek el. 3

Háttér: nem csak az adatokat, a működést is védeni kell

A NIS2 az EU hálózati és információs rendszerek biztonságáról szóló, második generációs irányelve. Lényege, hogy a gazdaság és a társadalom szempontjából fontos szervezetek ne alkalomszerűen foglalkozzanak a kibervédelemmel: mérjék fel a kockázataikat, készüljenek fel a leállásokra, és kezeljék szervezetten az incidenseket. A követelmények a vezetés felelősségére és a beszállítók biztonságára is kiterjednek. 3

Egy szemléltető példa: ha egy élelmiszer-feldolgozó vállalat rendelési rendszere zsarolóvírus miatt elérhetetlenné válik, nemcsak dokumentumok veszhetnek el. Akadozhat a kiszállítás, a készletnyilvántartás és az üzleti partnerek ellátása is. A kiberbiztonság ezért üzletmeneti kérdés, nem pusztán informatikai feladat.

Magyarországon a jelenlegi szabályozás központi eleme a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény, valamint annak végrehajtási szabályai. A versenyszféra érintett szervezeteinél meghatározó felügyeleti szereplő a Szabályozott Tevékenységek Felügyeleti Hatósága, az SZTFH. Az irányelv és a magyar törvény nem felcserélhető: a konkrét hazai kötelezettségeket a magyar szabályok alapján kell megállapítani. 4

Kik tartoznak közvetlenül a szabályozás alá?

1. Az ágazat és a tevékenység az első szűrő

A vállalkozások általános érintettségi vizsgálatánál a törvény 2. és 3. melléklete a kiindulópont. A felsorolás többek között az alábbi területeket fogja át:

  • energia, meghatározott közlekedési tevékenységek, egészségügy, víziközmű-szolgáltatás;
  • hírközlés, felhő- és adatközponti szolgáltatások, kiszervezett informatikai üzemeltetés;
  • postai és futárszolgáltatások, hulladékgazdálkodás;
  • élelmiszeripari termelés, feldolgozás és nagykereskedelem;
  • vegyipar, meghatározott gyártási tevékenységek, például gép-, elektronikai és járműgyártás;
  • egyes digitális szolgáltatások és kutatási szervezetek. 4

Nem minden gyártó, kereskedő vagy informatikai vállalkozás automatikusan kötelezett. A melléklet szerinti pontos tevékenységet és szervezettípust kell azonosítani. Attól például, hogy valaki webshopot működtet, még nem válik automatikusan a törvény szerinti onlinepiactér-szolgáltatóvá. 4

2. A méret számít – de nem elég egyetlen számot megnézni

A hatályos magyar törvény az érintett ágazatokban egyrészt a kkv-törvény szerinti középvállalkozásokat vonja be. Másrészt külön méretfeltételeket állapít meg: érintett lehet az a szervezet is, amelynek

  • foglalkoztatotti létszáma eléri az 50 főt, vagy
  • egy szokásos, éves beszámolót készítő vállalkozás esetében éves nettó árbevétele és mérlegfőösszege egyaránt meghaladja a 10 millió eurónak megfelelő forintösszeget. 4

Vagyis az „50 fő vagy 10 millió euró árbevétel” mondat önmagában pontatlan. Az ágazati feltétel, a pénzügyi mutatók kapcsolata és a középvállalkozási minősítés egyaránt lényeges.

A vállalatcsoporti kapcsolatokat külön is vizsgálni kell. A 2026. januári módosítás miatt a korábbi, automatikus csoportszintű egybeszámításra épülő magyarázatok félrevezetők lehetnek. A PwC jogi elemzése szerint a középvállalkozási minősítésnél továbbra is számítanak az egybeszámítási szabályok, míg a törvény külön méretküszöbeinél a szervezet saját adatai irányadók. Egy kis magyar leányvállalat helyzetét ezért nem lehet pusztán az anyacég méretéből eldönteni. 5

3. Vannak mérettől független esetek

Bizonyos szolgáltatók – például az elektronikus hírközlési, bizalmi és DNS-szolgáltatók, valamint a meghatározott doménnév-szolgáltatók – méretüktől függetlenül a törvény hatálya alá tartozhatnak. Emellett külön szabályok vonatkoznak többek között az állami, honvédelmi és hatóság által azonosított szervezetekre. 4

Fontos különbség: a törvény hatálya alá tartozás nem minden esetben jelent azonos auditkötelezettséget. A felsorolt, méretfüggetlen szolgáltatói kör mikrovállalkozásait például a törvény kivételként kezeli a kétévenkénti kötelező auditnál. Ez nem általános felmentés minden kiberbiztonsági kötelezettség alól. 4

Hogyan érhet el a NIS2 egy kisebb beszállítót?

A NIS2 előírja az ellátási lánc biztonságának kezelését. Emiatt egy kötelezett vállalatnak a közvetlen beszállítóival és szolgáltatóival kapcsolatos kockázatokat is értékelnie kell. 3

Szemléltető példa: egy tízfős magyar informatikai cég egy osztrák vagy szlovák ipari vállalat rendszereit támogatja. A megrendelő szerződésben kérheti a többtényezős hitelesítést, a hozzáférések rendszeres felülvizsgálatát, a mentések igazolását vagy a biztonsági események gyors jelzését.

Ez nem teszi automatikusan közvetlen NIS2-kötelezetté a beszállítót. A jogszabályi érintettségét külön kell megvizsgálni; a megrendelői követelmények viszont szerződéses kötelezettséget teremthetnek. Ez a különbség a magyar exportőrök és regionális beszállítók számára különösen fontos. 3

Uniós szinten a részletszabályok egyszerűsítése is napirenden van: az Európai Bizottság 2026 januárjában célzott NIS2-módosításokat javasolt, többek között a határokon átnyúló felügyelet és a joghatósági szabályok pontosítására. Egy módosítási javaslat azonban önmagában nem jelent felmentést a hatályos hazai kötelezettségek alól. 4

Mit kell ténylegesen csinálni – és hol tartunk most?

A megfeleléshez nem elég egy vírusirtó vagy egy megvásárolt szabályzatcsomag. Az érintett szervezetek feladatai közé tartozik a rendszerek és kockázatok felmérése, a biztonsági felelősségek kijelölése, az arányos védelmi intézkedések működtetése, az oktatás és az incidenskezelés. A magyar rendszerben ehhez nyilvántartási és – az auditkötelezett körben – rendszeres ellenőrzési feladatok is kapcsolódnak. 4

2026 őszén már nem egy távoli határidőről beszélünk. A 2025. január 1. előtt működő, az átmeneti rendelkezés szerinti auditkötelezett szervezetek első auditjának határideje 2026. június 30. volt. Az általános szabály az auditorral történő megállapodásra a nyilvántartásba vételtől számított 120 napot, az első auditra két évet határoz meg; az auditot ezt követően kétévente kell elvégeztetni. 4

Az SZTFH júliusi közleménye szerint maradtak olyan szervezetek, amelyek még a bejelentkezési kötelezettségüket sem teljesítették. A mulasztás hatósági intézkedést és bírságot is eredményezhet. A gyakorlati tanulság nem a pánik, hanem az, hogy az érintettség vizsgálatát nem érdemes egy hatósági levélig halogatni. 6

Két további tévhitre is érdemes figyelni:

  • „A kiszervezett IT mindent elintéz.” A szolgáltató segíthet a végrehajtásban, de a szervezet vezetésének törvényi feladatai ettől nem tűnnek el.
  • „A sikeres audit után készen vagyunk.” A védelem és a megfelelés fenntartása folyamatos feladat, nem egyszeri dokumentációs projekt. 4 6

Feladatok áttekintése és javaslatok

  1. Készítsetek dokumentált érintettségi vizsgálatot. A tevékenységek, létszám, pénzügyi adatok, vállalatcsoporti kapcsolatok és kivételek együtt számítanak. Bizonytalan esetben kérjetek jogi és kiberbiztonsági szakértői segítséget.
  2. Válasszátok külön a jogszabályt és a szerződést. Egy ügyfél biztonsági kérdőíve önmagában nem hatósági besorolás. Tisztázzátok, pontosan milyen szolgáltatáshoz milyen bizonyítékot kér.
  3. Készítsetek rendszer- és hozzáférésleltárt. Legyen világos, hol vannak a fontos adatok, ki fér hozzájuk, és melyik szolgáltatás kiesése állítaná meg a munkát.
  4. Teszteljétek a védelmet. A mentés megléte mellett a visszaállíthatóságát is ellenőrizzétek. Vizsgáljátok felül a jogosultságokat, a frissítéseket és a távoli belépéseket.
  5. Legyen incidensforgatókönyv. Rögzítsétek, kit kell értesíteni, ki dönthet egy rendszer leállításáról, és ki vizsgálja a hatósági bejelentési kötelezettségeket. A munkatársak tudják, hol jelezhetnek gyanús levelet vagy adatvesztést.
  6. Óvjátok az audit során átadott adatokat is. Bizonyítékgyűjtéskor lehetőleg kitakart vagy tesztadatokat használjatok; személyes és üzleti adatokhoz csak indokolt hozzáférést adjatok.

A gyakorlati lista kiindulópont, nem teljes megfelelési ellenőrzőlista.

A lényeg: nem mindenkit ugyanúgy érint

A NIS2 jelentőségét nem az adja, hogy minden magyar cégre azonos kötelezettségeket róna. Hanem az, hogy a szabályozott szervezeteknél és üzleti kapcsolataikban is nagyobb hangsúlyt kap az igazolható, működő kiberbiztonság.

Az első kérdés tehát nem az, hogy „milyen NIS2-csomagot vegyünk?”, hanem az: közvetlen jogszabályi kötelezettségünk van, beszállítói elvárásnak kell megfelelnünk, vagy mindkettőnek? A jó felkészülés e különbség tisztázásával kezdődik.

Források

Külön elsődleges forrás-URL nem szerepelt a feladatban; elsődleges jogforrásként az uniós irányelvet és a hatályos magyar törvényt használtam.

  • EUR-Lex: az (EU) 2022/2555 irányelv, különösen a hatályra, vezetői felelősségre és ellátásilánc-biztonságra vonatkozó rendelkezések. 3
  • Nemzeti Jogszabálytár: 2024. évi LXIX. törvény Magyarország kiberbiztonságáról; különösen az 1., 6., 16. és 89. §, valamint a 2–3. melléklet. 4
  • SZTFH: Lezárult a kiberbiztonsági auditok határideje, 2026. július 10. 6
  • PwC Magyarország: Hatályon innen és túl – A Kiberbiztonsági törvény személyi hatályának 2026-os újrarajzolása, 2026. február 23. 5
  • Európai Bizottság: javaslat a NIS2 célzott egyszerűsítésére és a Cybersecurity Acthez igazítására, 2026. január 20. 4

Hirdetés

További cikkek

Hirdetés