NIS2
Lehet, hogy a NIS2 már Önökre is vonatkozik. Hol kezdjék?
Az irányelv európai. A kötelezettség, amely Önökhöz eljut, nemzeti jogszabály — és az dönti el, hogy a hatály alá tartoznak-e, és mikorra. Ez az oldal a térkép: mit vár el a NIS2, melyik szolgáltatásunk melyik részére válaszol, és hol érdemes belekezdeni onnan, ahol most tartanak.
A hatályt nemzeti szinten döntik el, nem Brüsszelben
A NIS2 irányelv, ami azt jelenti, hogy a tagállamokat kötelezi, nem közvetlenül a cégeket. Minden tagállam saját jogszabályt alkot a végrehajtására, és ez a jogszabály dönti el, hogy Önök a hatály alá tartoznak-e, melyik kategóriába esnek, és milyen határidők vonatkoznak Önökre. Két azonos méretű és ágazatú cég két tagállamban eltérő választ kaphat.
Ausztria: NISG 2026
Az osztrák végrehajtás hatályban van, és magát a törvényszöveget dolgoztuk át. Egy strukturált kérdéssor megmutatja, melyik kategóriába esnek, és mi következik ebből.
Osztrák hatály ellenőrzéseMindenhol máshol, Magyarországot is beleértve
A hatályt a megbízás első lépéseként tisztázzuk, az Önökre ténylegesen vonatkozó nemzeti jogszabály alapján, ahelyett hogy egy weboldalról kellene kitalálniuk. Rövid beszélgetés, és mindent meghatároz, ami utána következik.
Beszéljük átMit vár el Önöktől, és hol végezzük el
A NIS2 nem dokumentumot kér. Azt kéri, hogy bizonyos dolgok igazak legyenek a szervezetükre, és ezt bizonyítani is tudják. Mindegyik mögött valakinek a hétfő reggeli munkája áll.
Valakinek birtokolnia kell a biztonságot
A kötelezettség a vezetésen van, nem az IT-n: jóváhagyni a kockázatkezelés módját, felügyelni azt, és felelni tudni érte. Megnevezett felelős valódi hatáskörrel, anélkül hogy teljes állású vezetői pozíciót kellene létrehozni.
Megnevezett és rangsorolt kockázatok
Biztonsági szabályzatok és olyan kockázati kép, amely az üzletet tükrözi, nem egy általános súlyossági pontszámot — olyan sorrendben, amelyet valaki vezetői szinten tényleg jóváhagyott.
Kontrollok, amelyek léteznek és működnek is
Hozzáférés-kezelés, többtényezős hitelesítés, naplózás, mentés és hardening. A specifikált nem ugyanaz, mint a megépített, a megépített pedig nem ugyanaz, mint ami a következő negyedévben is működik.
Valami, ami figyeli
Elemzői csapat által végzett detektálás és reagálás. Az az incidens, amelyről először egy ügyfél e-mailjéből értesülnek, olyan incidens, amelyet senki nem monitorozott.
Reagálás, amelyet valaki már begyakorolt
Incidenskezelés, válságkezelés és a hatóság felé vezető bejelentési útvonal — az incidens előtt eldöntve. Az óra az incidenssel indul, nem a róla szóló megbeszéléssel.
A beszállítóik, és az ő beszállítóik
Az ellátási lánc biztonsága külön nevesítve szerepel. Harmadik felek felmérése és folyamatos monitorozása, nem pedig egyszer iktatott és soha többé el nem olvasott kérdőív.
Emberek, akik felismerik
Az alapvető kiberhigiénia és a képzés nevesített kötelezettség, a vezetés képzése pedig külön is. Az adathalászat továbbra is a leggyakrabban megjelölt belépési pont.
Ahol most tartanak, és a program, amelyik ehhez illik
Ez a munka a legtöbbször azért indul el, mert valami már megtörtént. Az dönti el, hol kezdenek, hogy mi volt az.
Van dátum, de audit még nincs
A 180 napos program: előbb a hatókör, aztán azok a hiányok, amelyek tényleg számítanak, végül egy próbaaudit, amely döntéssel zárul, nem reménnyel.
Az auditor már járt és elment
A megállapítások már le vannak írva, a határidőt pedig nem Önök szabták. A javítások olyan sorrendben, amely a leghamarabb csökkenti a kockázatot, mindegyik mellett egy névvel és egy dátummal.
Egy ügyfél bizonyítékot kér
Önök valaki másnak a beszállítói, és az ő szabályozójuk a szerződésen keresztül ért el Önökhöz. A válaszok egyszer összeállítva, olyan formában, amely a következő kérdőívet is kiszolgálja.
Ausztriában is van székhelyük
Ott a NISG 2026 hatályos, saját regisztrációs kötelezettségekkel és saját dátumokkal. Az osztrák anyag németül és angolul olvasható.
Amit nem vállalunk
Nem adunk jogi véleményt a hatályról
Az, hogy egy jogszabály vonatkozik-e Önökre, jogi kérdés. Meg tudjuk mutatni, mit mond a törvényszöveg, és hogyan olvasták hasonló szervezetek; kötelező erejű választ a saját jogi képviselőjük ad.
Nem állítunk ki megfelelőségi tanúsítványt
Amit előállítunk, az bizonyíték: szabályzatok, nyilvántartások és egy regiszter, amely megmutatja, hogy a kontrollok működnek. Egy auditor vagy egy hatóság ezt kéri.
Az osztrák dátumok 2026.09.29-i állapot szerint. A regisztrációs formanyomtatványt megállapító rendelet ekkor még nem jelent meg.
Mit mond ténylegesen az irányelv
A célja, az ágazatok, amelyekre kiterjed, a bejelentési kötelezettség és a vezetéssel szembeni elvárások — a DORA és az ISO 27001 mellett összefoglalva.
Gyakran ismételt kérdések
A biztonsági és IT-vezetőktől leggyakrabban kapott kérdések.
Nem találja, amit keres? Kérdezzen tőlünk közvetlenül
Ezt egy weboldalról nem tudjuk megválaszolni, és nem is titkoljuk el: a válasz a nemzeti végrehajtási jogszabályban áll, amely eldönti, mely tevékenységek számítanak, hogyan mérik a méretet, és hogyan adódik össze egy csoport. Két azonos létszámú, azonos ágazatú cég két tagállamban ennek két különböző oldalán landolhat. Amit meg tudunk tenni: végigmegyünk azon, amit valójában tesznek, egységenként, az Önökre vonatkozó jogszabállyal szemben, és megmondjuk, melyik értelmezést támogatja, és hol valóban határeset — kötelező erejű választ a saját jogi képviselőjük ad. A legtöbb cég azt találja hasznosabbnak, ami ezután jön: melyik kötelezettségen akadnánk el, ha a hatály alá tartoznánk, mert ezt a munkát a határidő előtt így is, úgy is el kell végezni.
Az osztrák egységükre ma, ingyen: az osztrák oldalunkon lévő hatóköri kérdéssor magának a törvénynek a sorrendjét követi, névtelenül és regisztráció nélkül fut, és megmutatja, melyik rendelkezésen áll az egyes válasz. A magyar oldalon az első lépés önmagában megvásárolható munka, és amit előállít, az egy hatóköri nyilatkozat — az a dokumentum, amely megnevezi a szervezetet, a rendszereket és azt, hol fut a határ, a vezetésük jóváhagyásával, nem a mi állításunkként. Ez az a papír, amit a tulajdonosok elé tesznek, és egy ehhez mért hiányelemzés a természetes második fele. Az ajánlat az első beszélgetés után jön, és harminc napig érvényes.
Minden tagállamnak ki kell jelölnie egy felügyeleti hatóságot, közigazgatási bírságot kell előírnia, és a kötelezettséget a vezető testületre kell tennie: jóváhagyni a kockázatkezelést, felügyelni azt és felelni érte, beleértve azt a képzést, amit nem lehet az IT-ra lepasszolni. Ez a szerkezet az EU-ban mindenhol ugyanaz, mert az irányelv írja elő; a hatóság, a számok és az eljárás nemzeti. Az osztrák adatok az osztrák oldalunkon állnak a rendelkezésekkel együtt, amelyeken nyugszanak, az Önök joghatóságára pedig Önökkel együtt vesszük végig őket, nem egyetlen ország számait írjuk le egy három országban olvasott oldalon — a saját kitettségükről kötelező erejű véleményt a jogi képviselőjük ad. Amit a semmittevés költségéről elmondunk: ez általában kereskedelmileg érkezik meg előbb, mint jogilag. A szabályozott vevőknek helyt kell állniuk a beszállítóikért, és ez visszaküldési határidős kérdőív formájában jut el Önökhöz, jóval bármilyen ellenőr előtt.
Egy program, amelyen belül az osztrák egységet osztrák jog, a magyar egységet magyar jog szerint kezeljük — ennyi nem megítélés kérdése, és a regisztráció, a dátumok és a bejelentési útvonal országonként külön áll. Hogy tizenöt fő Ausztriában saját kötelezettséget hordoz-e, a mérethatártól és attól függ, hogyan számítja a törvény egy anyavállalat adatait a leányvállalathoz; az osztrák kérdéssor pontosan ezt járja végig, a törvény sorrendjében, így a válasz felét már ma délután megkaphatják, ha lefuttatják a leányvállalatra. Amit nem szabad feltételezni: hogy az osztrák válasz átvihető a magyar cégre vagy fordítva. Ezt feltételezni a leggyakoribb hiba, amit határon átnyúló csoportoknál látunk.
Ausztriára két dátum jön előbb, és mindkettő az osztrák oldalunkon áll a mögöttük lévő rendelkezésekkel: a törvény 2026.10.01-jén lép hatályba, a szövetségi kiberbiztonsági hatósághoz történő regisztráció pedig ettől számított három hónapon belül, 2026.12.31-ig esedékes. Az útvonal az üzleti szolgáltatási portál, és a legutóbbi forrásellenőrzésünkkor a regisztrációs formanyomtatványt megállapító rendelet még nem jelent meg — az ablak tehát nyitva van, nem lejárt, a részletek pedig még mozognak. A többi tagállam dátumait Önökkel együtt vesszük végig annak a végrehajtási jogszabálynak az alapján, amely az Önök szervezeteit kötelezi, mert egy itt kiírt dátum egy másik ország olvasójának éppen a rossz dátum. Így is, úgy is: a munka, amelyet egy határidő előtt be kell fejezni, hosszabb, mint amennyi időt egy határidő ad — ez a gyakorlati érv arra, hogy a hatókört most tisztázzák, ne abban a negyedévben, amikor a dátum esik.
A hatóköri kérdéssel, ami rövid beszélgetés és a legkevésbé költséges tétel ezen az oldalon. A fenti négy helyzet azt írja le, mi indítja el jellemzően a megkeresést, nem azt, ki jogosult. Az, hogy egy rendezvényen azt mondták, ez valószínűleg vonatkozik Önökre, teljesen szokásos megkeresés, sőt vitathatóan a legjobb helyzet arra, hogy nyugodtan tervezzenek, ne valaki más dátuma ellen. Gyakorlatilag: a gomb rövid űrlapot nyit, jellemzően egy munkanapon belül válaszolunk, a beszélgetés pedig húsz perc online — annyi, hogy kiderüljön, tudunk-e és hogyan segíteni, és nem annyi, hogy besorolási vélemény vagy terv legyen, úgyhogy kérjük, ne annak tervezzék. Ha az osztrák egység a sürgetőbb feluk, futtassák le előbb az osztrák kérdéssort, és hozzák magukkal az eredményt.
A miénk, szolgáltatásként, amit tőlünk vásárolnak; a kártya a kötelezettséget nevezi meg, az alatta lévő link pedig oda vezet, ahogyan azt teljesítjük. A szolgáltatás a nap huszonnégy órájában fut, a partnerünk biztonsági műveleti központjaiból, a mi szerződésünk alatt, azt a Microsoft-eszközkészletet üzemeltetve, amelyre már van licencük, és a naplóik a saját bérlőjükön belül maradnak, nem kerülnek át a mienkbe. Visszatérő díjon fut, és a legtöbb ügyfélnél ez a teljes program legnagyobb visszatérő sora, tehát külön tételként tartozik egy költségvetésbe, nem egy megfelelési projekt belsejébe. Saját, éjjel-nappal működő műveleti központot nem üzemeltetünk, és ezt inkább kimondjuk, mint hogy olyan épületet sejtetnénk, amivel nem rendelkezünk.
Részben igen, és nem. A többtényezős bejelentkezésnek, a naplózásnak, a mentésnek és a monitorozásnak léteznie kell és működnie kell, és hogy ezek már megvannak-e Önöknek, általában attól függ, mit tartalmaz a meglévő licencelésük, nem attól, amit mi eladunk. Ahol valóban vásárlás kell, az az Önöké: a licenceket, az adatbetöltést és a fogyasztást a gyártó közvetlenül Önöknek számlázza, és sem a termékek, sem a technikai megvalósítás nincs benne egy tanácsadói díjban. Ez a szétválasztás szándékos — nincs haszonkulcsunk a licencköltésükön, és csak ez az őszinte alap, amelyen bárki megmondhatja Önöknek, hogy nincs szükségük egy eszközre.
A szakmai szerep állhat a bérlistájukon kívül — külső megbízott ott engedett, ahol az alkalmazandó végrehajtás ezt megengedi, és a mi piacainkon megengedi —, de a kockázatkezelés jóváhagyásának, felügyeletének és az érte való felelésnek a kötelezettsége a vezető testületnél van, és nem delegálható lefelé az IT-ra. A szokásos válasz tehát: nem az elszámoltatható részre, igen a munkavégző részre. A felelősséget három leterhelt IT-kollégára tenni nem olyan megoldás, amely kiállja a vizsgálatot. Az órákról, kifejezetten a 180 napos programra: egy vezetői szponzor havonta néhány órát fordít jóváhagyásokra és a jelentésre, aki belül viszi a projektet, hetente néhány órát, az IT-üzemeltetés pedig az első öt hónapban viszi a csúcsot, mert a kontrollokat meg kell építeni, majd be kell mutatni. Ezeket a számokat az aláírás előtt az Önök saját hatóköréhez mérjük.
Készen áll a kezdésre?
Dolgozzon együtt a Spirity Enterprise-zal, hogy a szervezetéhez illő biztonsági és IT-megoldások valósuljanak meg.