Ugrás a tartalomra

NIS2

Lehet, hogy a NIS2 már Önökre is vonatkozik. Hol kezdjék?

Az irányelv európai. A kötelezettség, amely Önökhöz eljut, nemzeti jogszabály — és az dönti el, hogy a hatály alá tartoznak-e, és mikorra. Ez az oldal a térkép: mit vár el a NIS2, melyik szolgáltatásunk melyik részére válaszol, és hol érdemes belekezdeni onnan, ahol most tartanak.

Mindenekelőtt

A hatályt nemzeti szinten döntik el, nem Brüsszelben

A NIS2 irányelv, ami azt jelenti, hogy a tagállamokat kötelezi, nem közvetlenül a cégeket. Minden tagállam saját jogszabályt alkot a végrehajtására, és ez a jogszabály dönti el, hogy Önök a hatály alá tartoznak-e, melyik kategóriába esnek, és milyen határidők vonatkoznak Önökre. Két azonos méretű és ágazatú cég két tagállamban eltérő választ kaphat.

Csak Ausztria

Ausztria: NISG 2026

Az osztrák végrehajtás hatályban van, és magát a törvényszöveget dolgoztuk át. Egy strukturált kérdéssor megmutatja, melyik kategóriába esnek, és mi következik ebből.

Osztrák hatály ellenőrzése

Mindenhol máshol, Magyarországot is beleértve

A hatályt a megbízás első lépéseként tisztázzuk, az Önökre ténylegesen vonatkozó nemzeti jogszabály alapján, ahelyett hogy egy weboldalról kellene kitalálniuk. Rövid beszélgetés, és mindent meghatároz, ami utána következik.

Beszéljük át
A kötelezettségek

Mit vár el Önöktől, és hol végezzük el

A NIS2 nem dokumentumot kér. Azt kéri, hogy bizonyos dolgok igazak legyenek a szervezetükre, és ezt bizonyítani is tudják. Mindegyik mögött valakinek a hétfő reggeli munkája áll.

  • Valakinek birtokolnia kell a biztonságot

    A kötelezettség a vezetésen van, nem az IT-n: jóváhagyni a kockázatkezelés módját, felügyelni azt, és felelni tudni érte. Megnevezett felelős valódi hatáskörrel, anélkül hogy teljes állású vezetői pozíciót kellene létrehozni.

    Tudjon meg többet

  • Megnevezett és rangsorolt kockázatok

    Biztonsági szabályzatok és olyan kockázati kép, amely az üzletet tükrözi, nem egy általános súlyossági pontszámot — olyan sorrendben, amelyet valaki vezetői szinten tényleg jóváhagyott.

    Tudjon meg többet

  • Kontrollok, amelyek léteznek és működnek is

    Hozzáférés-kezelés, többtényezős hitelesítés, naplózás, mentés és hardening. A specifikált nem ugyanaz, mint a megépített, a megépített pedig nem ugyanaz, mint ami a következő negyedévben is működik.

    Tudjon meg többet

  • Valami, ami figyeli

    Elemzői csapat által végzett detektálás és reagálás. Az az incidens, amelyről először egy ügyfél e-mailjéből értesülnek, olyan incidens, amelyet senki nem monitorozott.

    Tudjon meg többet

  • Reagálás, amelyet valaki már begyakorolt

    Incidenskezelés, válságkezelés és a hatóság felé vezető bejelentési útvonal — az incidens előtt eldöntve. Az óra az incidenssel indul, nem a róla szóló megbeszéléssel.

    Tudjon meg többet

  • A beszállítóik, és az ő beszállítóik

    Az ellátási lánc biztonsága külön nevesítve szerepel. Harmadik felek felmérése és folyamatos monitorozása, nem pedig egyszer iktatott és soha többé el nem olvasott kérdőív.

    Tudjon meg többet

  • Emberek, akik felismerik

    Az alapvető kiberhigiénia és a képzés nevesített kötelezettség, a vezetés képzése pedig külön is. Az adathalászat továbbra is a leggyakrabban megjelölt belépési pont.

    Tudjon meg többet

Hol kezdjék

Ahol most tartanak, és a program, amelyik ehhez illik

Ez a munka a legtöbbször azért indul el, mert valami már megtörtént. Az dönti el, hol kezdenek, hogy mi volt az.

  • Van dátum, de audit még nincs

    A 180 napos program: előbb a hatókör, aztán azok a hiányok, amelyek tényleg számítanak, végül egy próbaaudit, amely döntéssel zárul, nem reménnyel.

    Tudjon meg többet

  • Az auditor már járt és elment

    A megállapítások már le vannak írva, a határidőt pedig nem Önök szabták. A javítások olyan sorrendben, amely a leghamarabb csökkenti a kockázatot, mindegyik mellett egy névvel és egy dátummal.

    Tudjon meg többet

  • Egy ügyfél bizonyítékot kér

    Önök valaki másnak a beszállítói, és az ő szabályozójuk a szerződésen keresztül ért el Önökhöz. A válaszok egyszer összeállítva, olyan formában, amely a következő kérdőívet is kiszolgálja.

    Tudjon meg többet

  • Ausztriában is van székhelyük

    Ott a NISG 2026 hatályos, saját regisztrációs kötelezettségekkel és saját dátumokkal. Az osztrák anyag németül és angolul olvasható.

    Tudjon meg többet

Ami ez nem

Amit nem vállalunk

  • Nem adunk jogi véleményt a hatályról

    Az, hogy egy jogszabály vonatkozik-e Önökre, jogi kérdés. Meg tudjuk mutatni, mit mond a törvényszöveg, és hogyan olvasták hasonló szervezetek; kötelező erejű választ a saját jogi képviselőjük ad.

  • Nem állítunk ki megfelelőségi tanúsítványt

    Amit előállítunk, az bizonyíték: szabályzatok, nyilvántartások és egy regiszter, amely megmutatja, hogy a kontrollok működnek. Egy auditor vagy egy hatóság ezt kéri.

Az osztrák dátumok 2026.09.29-i állapot szerint. A regisztrációs formanyomtatványt megállapító rendelet ekkor még nem jelent meg.

Mit mond ténylegesen az irányelv

A célja, az ágazatok, amelyekre kiterjed, a bejelentési kötelezettség és a vezetéssel szembeni elvárások — a DORA és az ISO 27001 mellett összefoglalva.

A NIS2 összefoglaló
GYIK

Gyakran ismételt kérdések

A biztonsági és IT-vezetőktől leggyakrabban kapott kérdések.

Nem találja, amit keres? Kérdezzen tőlünk közvetlenül

Ezt egy weboldalról nem tudjuk megválaszolni, és nem is titkoljuk el: a válasz a nemzeti végrehajtási jogszabályban áll, amely eldönti, mely tevékenységek számítanak, hogyan mérik a méretet, és hogyan adódik össze egy csoport. Két azonos létszámú, azonos ágazatú cég két tagállamban ennek két különböző oldalán landolhat. Amit meg tudunk tenni: végigmegyünk azon, amit valójában tesznek, egységenként, az Önökre vonatkozó jogszabállyal szemben, és megmondjuk, melyik értelmezést támogatja, és hol valóban határeset — kötelező erejű választ a saját jogi képviselőjük ad. A legtöbb cég azt találja hasznosabbnak, ami ezután jön: melyik kötelezettségen akadnánk el, ha a hatály alá tartoznánk, mert ezt a munkát a határidő előtt így is, úgy is el kell végezni.

Az osztrák egységükre ma, ingyen: az osztrák oldalunkon lévő hatóköri kérdéssor magának a törvénynek a sorrendjét követi, névtelenül és regisztráció nélkül fut, és megmutatja, melyik rendelkezésen áll az egyes válasz. A magyar oldalon az első lépés önmagában megvásárolható munka, és amit előállít, az egy hatóköri nyilatkozat — az a dokumentum, amely megnevezi a szervezetet, a rendszereket és azt, hol fut a határ, a vezetésük jóváhagyásával, nem a mi állításunkként. Ez az a papír, amit a tulajdonosok elé tesznek, és egy ehhez mért hiányelemzés a természetes második fele. Az ajánlat az első beszélgetés után jön, és harminc napig érvényes.

Minden tagállamnak ki kell jelölnie egy felügyeleti hatóságot, közigazgatási bírságot kell előírnia, és a kötelezettséget a vezető testületre kell tennie: jóváhagyni a kockázatkezelést, felügyelni azt és felelni érte, beleértve azt a képzést, amit nem lehet az IT-ra lepasszolni. Ez a szerkezet az EU-ban mindenhol ugyanaz, mert az irányelv írja elő; a hatóság, a számok és az eljárás nemzeti. Az osztrák adatok az osztrák oldalunkon állnak a rendelkezésekkel együtt, amelyeken nyugszanak, az Önök joghatóságára pedig Önökkel együtt vesszük végig őket, nem egyetlen ország számait írjuk le egy három országban olvasott oldalon — a saját kitettségükről kötelező erejű véleményt a jogi képviselőjük ad. Amit a semmittevés költségéről elmondunk: ez általában kereskedelmileg érkezik meg előbb, mint jogilag. A szabályozott vevőknek helyt kell állniuk a beszállítóikért, és ez visszaküldési határidős kérdőív formájában jut el Önökhöz, jóval bármilyen ellenőr előtt.

Egy program, amelyen belül az osztrák egységet osztrák jog, a magyar egységet magyar jog szerint kezeljük — ennyi nem megítélés kérdése, és a regisztráció, a dátumok és a bejelentési útvonal országonként külön áll. Hogy tizenöt fő Ausztriában saját kötelezettséget hordoz-e, a mérethatártól és attól függ, hogyan számítja a törvény egy anyavállalat adatait a leányvállalathoz; az osztrák kérdéssor pontosan ezt járja végig, a törvény sorrendjében, így a válasz felét már ma délután megkaphatják, ha lefuttatják a leányvállalatra. Amit nem szabad feltételezni: hogy az osztrák válasz átvihető a magyar cégre vagy fordítva. Ezt feltételezni a leggyakoribb hiba, amit határon átnyúló csoportoknál látunk.

Ausztriára két dátum jön előbb, és mindkettő az osztrák oldalunkon áll a mögöttük lévő rendelkezésekkel: a törvény 2026.10.01-jén lép hatályba, a szövetségi kiberbiztonsági hatósághoz történő regisztráció pedig ettől számított három hónapon belül, 2026.12.31-ig esedékes. Az útvonal az üzleti szolgáltatási portál, és a legutóbbi forrásellenőrzésünkkor a regisztrációs formanyomtatványt megállapító rendelet még nem jelent meg — az ablak tehát nyitva van, nem lejárt, a részletek pedig még mozognak. A többi tagállam dátumait Önökkel együtt vesszük végig annak a végrehajtási jogszabálynak az alapján, amely az Önök szervezeteit kötelezi, mert egy itt kiírt dátum egy másik ország olvasójának éppen a rossz dátum. Így is, úgy is: a munka, amelyet egy határidő előtt be kell fejezni, hosszabb, mint amennyi időt egy határidő ad — ez a gyakorlati érv arra, hogy a hatókört most tisztázzák, ne abban a negyedévben, amikor a dátum esik.

A hatóköri kérdéssel, ami rövid beszélgetés és a legkevésbé költséges tétel ezen az oldalon. A fenti négy helyzet azt írja le, mi indítja el jellemzően a megkeresést, nem azt, ki jogosult. Az, hogy egy rendezvényen azt mondták, ez valószínűleg vonatkozik Önökre, teljesen szokásos megkeresés, sőt vitathatóan a legjobb helyzet arra, hogy nyugodtan tervezzenek, ne valaki más dátuma ellen. Gyakorlatilag: a gomb rövid űrlapot nyit, jellemzően egy munkanapon belül válaszolunk, a beszélgetés pedig húsz perc online — annyi, hogy kiderüljön, tudunk-e és hogyan segíteni, és nem annyi, hogy besorolási vélemény vagy terv legyen, úgyhogy kérjük, ne annak tervezzék. Ha az osztrák egység a sürgetőbb feluk, futtassák le előbb az osztrák kérdéssort, és hozzák magukkal az eredményt.

A miénk, szolgáltatásként, amit tőlünk vásárolnak; a kártya a kötelezettséget nevezi meg, az alatta lévő link pedig oda vezet, ahogyan azt teljesítjük. A szolgáltatás a nap huszonnégy órájában fut, a partnerünk biztonsági műveleti központjaiból, a mi szerződésünk alatt, azt a Microsoft-eszközkészletet üzemeltetve, amelyre már van licencük, és a naplóik a saját bérlőjükön belül maradnak, nem kerülnek át a mienkbe. Visszatérő díjon fut, és a legtöbb ügyfélnél ez a teljes program legnagyobb visszatérő sora, tehát külön tételként tartozik egy költségvetésbe, nem egy megfelelési projekt belsejébe. Saját, éjjel-nappal működő műveleti központot nem üzemeltetünk, és ezt inkább kimondjuk, mint hogy olyan épületet sejtetnénk, amivel nem rendelkezünk.

Részben igen, és nem. A többtényezős bejelentkezésnek, a naplózásnak, a mentésnek és a monitorozásnak léteznie kell és működnie kell, és hogy ezek már megvannak-e Önöknek, általában attól függ, mit tartalmaz a meglévő licencelésük, nem attól, amit mi eladunk. Ahol valóban vásárlás kell, az az Önöké: a licenceket, az adatbetöltést és a fogyasztást a gyártó közvetlenül Önöknek számlázza, és sem a termékek, sem a technikai megvalósítás nincs benne egy tanácsadói díjban. Ez a szétválasztás szándékos — nincs haszonkulcsunk a licencköltésükön, és csak ez az őszinte alap, amelyen bárki megmondhatja Önöknek, hogy nincs szükségük egy eszközre.

A szakmai szerep állhat a bérlistájukon kívül — külső megbízott ott engedett, ahol az alkalmazandó végrehajtás ezt megengedi, és a mi piacainkon megengedi —, de a kockázatkezelés jóváhagyásának, felügyeletének és az érte való felelésnek a kötelezettsége a vezető testületnél van, és nem delegálható lefelé az IT-ra. A szokásos válasz tehát: nem az elszámoltatható részre, igen a munkavégző részre. A felelősséget három leterhelt IT-kollégára tenni nem olyan megoldás, amely kiállja a vizsgálatot. Az órákról, kifejezetten a 180 napos programra: egy vezetői szponzor havonta néhány órát fordít jóváhagyásokra és a jelentésre, aki belül viszi a projektet, hetente néhány órát, az IT-üzemeltetés pedig az első öt hónapban viszi a csúcsot, mert a kontrollokat meg kell építeni, majd be kell mutatni. Ezeket a számokat az aláírás előtt az Önök saját hatóköréhez mérjük.

Készen áll a kezdésre?

Dolgozzon együtt a Spirity Enterprise-zal, hogy a szervezetéhez illő biztonsági és IT-megoldások valósuljanak meg.