Tanácsadás és támogatás
180 nap egy olyan auditig, amelyen valóban át is megy
Kockázatalapú auditfelkészítési program, amely döntéssel zárul, nem reménnyel — és egy vCISO megbízás, amely az audit után is fenntartja a megfelelést.
A határidő az Önöké. Ez a rövid változat.
Azok a szervezetek, amelyek lemaradtak az első NIS2-auditkörről, jellemzően 180 napot kapnak, nem egy évet — ennyi idő elég a felkészüléshez, és nem elég ahhoz, hogy kényelmesen haladjunk. Ha a dátum távolabb van, ugyanez a program kinyúlik; a munka sorrendje nem változik.
Öt dolog, ami a végén máshogy lesz
Hatókör
Ma
Nem tisztázott, hogy a NIS2 vonatkozik-e rájuk, és mely rendszerekre
180 nap után
Jóváhagyott hatókör és rendszerhatárok, vezetői aláírással
Szabályzatok és nyilvántartások
Ma
Hiányosak, nem következetesek, vagy más keretrendszerhez készültek
180 nap után
Jóváhagyott és bevezetett szabályzatok, naprakész eszköz-, adat- és beszállítói nyilvántartásokkal
Bizonyítékok
Ma
Postafiókokban, meghajtókon és emberek emlékezetében szétszórva
180 nap után
Rendszerezett evidenciatár és megfelelési mátrix, amelyen egy auditor végigvezethető
Incidenskezelés, BCP és DRP
Ma
Jobb esetben dokumentált, de soha nem tesztelt
180 nap után
Tesztelt és dokumentált folyamatok, ahol maga a teszt is bizonyíték
Felkészültség
Ma
Senki nem tudja megmondani, átmennének-e
180 nap után
Próbaauditon mérve, és egy GO/NO-GO döntés, amely mögött indokok vannak

Három fázis, tíz lépés
A sorrend maga a módszer. Hatókör a GAP-elemzés előtt, GAP-elemzés a tervezés előtt, és a bizonyítékok menet közben állnak össze, nem az utolsó két hétben.
- 01
1–30. nap
Hatókör és felmérés
1–30. nap. Tisztázzuk, hogy a NIS2 vonatkozik-e Önökre és hogyan, rögzítjük az audit hatókörét és a rendszerhatárokat, átnézzük az eszköz-, adat- és beszállítói nyilvántartásokat, és elvégzünk egy gyorsított GAP-elemzést és kockázatértékelést.
Mérföldkő Hatókör és rendszerhatárok jóváhagyva
- 02
30–140. nap
Építés és javítás
30–140. nap. Szabályzatok, eljárások és nyilvántartások elkészítése vagy aktualizálása; a hozzáférés-kezelés, az MFA, a végpontvédelem, a naplózás, a sérülékenységkezelés, a mentés és a helyreállítás felülvizsgálata és javítása; az incidenskezelés, a BCP és a DRP kialakítása és tesztelése; a kritikus beszállítók és a kiszervezett IKT-szolgáltatások felmérése.
Mérföldkő Kontrollok javítva, a folytonosság tesztelve
- 03
140–180. nap
Bizonyítás és döntés
140–180. nap. A bizonyítékok bemutathatóvá rendezése, belső próbaaudit lefuttatása, a feltártakra javító és megelőző intézkedési terv, a vezetés és a munkatársak felkészítése az auditinterjúkra, és egy GO/NO-GO döntés a vezetőség elé.
Mérföldkő Próbaaudit, majd a GO/NO-GO döntés
Mi történik, és mikor
A hatókör dátummal ellátott mérföldkő, nem feltételezés. Minden további ettől függ, ezért a 30. napig eldől, vezetői jóváhagyással — ennek a késése a leggyakoribb oka annak, hogy az ilyen programok kifutnak az időből.
- 01
Indítás és hatókör
A NIS2-érintettség megerősítése, az audit hatókörének és az érintett rendszerek határainak meghatározása és jóváhagyása.
- 02
GAP-elemzés és kockázatértékelés
Gyorsított felülvizsgálat azon követelmények ellen, amelyeknek valóban meg kell felelniük, a lényeges kockázatok megnevezésével, nem általános pontozással.
- 03
Rangsorolás és a 180 napos terv
A hiányosságok rendezése kockázat, sürgősség és a rendelkezésre álló időben valóban megvalósítható szerint, majd ütemezett terv felelősökkel és határidőkkel.
- 04
Szabályzatok, eljárások, nyilvántartások
Elkészítve vagy aktualizálva: azok a dokumentumok, amelyeket egy auditor először kér, és a mögöttük álló eszköz-, adat- és beszállítói nyilvántartások.
- 05
Technikai kontrollok
Hozzáférés-kezelés, MFA, végpontvédelem, naplózás, sérülékenységkezelés, mentés és helyreállítás — a követelményhez mérve, és javítva ott, ahol elmaradnak tőle.
- 06
Incidenskezelés, BCP és DRP
A hiányzó folyamatok kialakítása, a meglévők tesztelése. Egy nem tesztelt terv semmire nem bizonyíték.
- 07
Beszállítói és IKT-kockázatok
A kritikus alvállalkozók és a kiszervezett IKT-szolgáltatások felmérése, az eredmény hőtérképen, nem egy táblázatban, amelyet senki nem nyit meg.
- 08
Auditbizonyítékok és próbaaudit
A bizonyítékok, amelyeket egy auditor kérni fog, rendezve és indexelve — majd egy belső audit ellenük, úgy, mintha az igazi lenne.
- 09
Interjúfelkészítés és GO/NO-GO
A vezetés és az interjúra kerülő munkatársak felkészítése arra, amit valóban kérdezni fognak, és GO/NO-GO értékelés a vezetőség elé a hivatalos audit előtt.
- 10
Javító intézkedések és havi riportálás
CAPA-terv arra, amit a próbaaudit feltárt, és az a riportálási ritmus, amely átmegy az operációs szakaszba.
Szólunk, ha nem érdemes elindulni
A program próbaaudittal és GO/NO-GO javaslattal zárul, és a javaslat néha az, hogy nem. Egy auditot elhalasztani kényelmetlen. Egy auditon elbukni viszont bejegyzés a nyilvántartásban, más által kitűzött javítási határidő, és egy második audit, amelyet így is ki kell fizetni.
Ez csak akkor ér bármit, ha a próbaaudit úgy fut, ahogy a valódi fog, ezért a hivatalos audit saját módszertanát követi: dokumentumvizsgálat, mintavételes bizonyítékellenőrzés, interjúk, és a technikai kontrollok bemutatása, nem pedig leírása. Az audit-kritikus kontrollokat teljes körűen fedjük le, a többit mintavételesen.
Egy GO az indokokkal együtt érkezik, amelyek alapján GO — mert ez az, amire a vezetésnek szüksége van ahhoz, hogy aláírja, és amiről kiderül, hogy legközelebb is hasznos.
Bizonyítás és döntés
GO
A bizonyítékok a helyükön, a próbaaudit letéve, és az indokok leírva — pontosan az, amire a vezetésnek szüksége van az aláíráshoz.
NO-GO
Megnevezett hiányosságok, mindegyiknél az, hogy mi kell a lezárásához, és egy reális új dátum. Kényelmetlen, és sokkal kevesebbe kerül, mint egy bejegyzés a nyilvántartásban.
Három dolog, és a kockázat, ha csúszik
Ezek a programok ritkán a biztonsági munkán buknak el. A döntések átfutásán, a belső kapacitáson és a túl sokáig ködös hatókörön buknak el — ezért mindhárommal előre számolunk, nem menet közben szembesülünk vele.
Döntések, a szükséges napokon
A hatókör jóváhagyása a 30. napig mérföldkő, nem formalitás. A késői hatókör tolja a GAP-elemzést, a GAP-elemzés pedig mindent.
IT-kapacitás a javításokhoz
Egy kontrollt meg tudunk határozni és ellenőrizni; bevezetni valakinek kell. Ahol szűk a kapacitás, megmondjuk, mely audit-kritikus kontrollok vannak veszélyben, és mi az, ami védhetően ráérhet a hosszabb tervre.
Hozzáférés emberekhez és bizonyítékokhoz
Interjúk, bejárások, és a már meglévő dokumentumok. A legtöbb szervezetnél több bizonyíték van, mint hiszik, és kevesebb megtalálható belőle, mint remélik.
Az a rész, amin a fennmaradás eldől
Egy auditon átmenni pillanat. Megfelelőnek maradni munka — és pontosan az a munka, amire a felkészítési program készült. Ezért fut vCISO megbízás keretében, nem projektként, amely véget ér, amikor az auditor kilép az ajtón.
A felkészülés hónapjaira magasabb fix díj vonatkozik, mint az azt követő operációs hónapokra. Megtartjuk a CISO és az információbiztonsági felelős (IBF) szerepkört, a hatósági kapcsolattartást, a riportálási ritmust és a platformot, és a nyilvántartások azért maradnak naprakészek, mert van, aki felel értük.
Ennek hiányában a következő audit ott indul, ahol ez indult: a bizonyítékok szétszórva, a nyilvántartások elavultak, és senki nem tudja megmondani, átmennének-e.

Gyakran ismételt kérdések
A biztonsági és IT-vezetőktől leggyakrabban kapott kérdések.
Nem találja, amit keres? Kérdezzen tőlünk közvetlenül
A projektindításnál, nem az aláírásnál — és a kettő között napok vannak, nem hetek. A platform-hozzáférés és az onboarding, maga a kick-off, valamint az információbiztonsági felelős bejelentése a felügyeleti hatósághoz mind az első két hétbe esik, a hatókör tisztázása és a GAP-elemzés pedig az első tíz napon belül indul.
A platform minden megbízásnál a szolgáltatás része, és benne van a díjban. A tárolási régió a platform indítása előtt kerül kiválasztásra — EU vagy USA —, tehát ez az induláskor Önökkel közösen meghozott döntés, nem valami, ami később derül ki.
Csapat, nem egy ember, hogy a program ne álljon meg, ha valaki éppen nincs: vezető vCISO, akié a szakmai felelősség és a vezetői riportálás; IBF-szakértő, aki a jogszabályi képesítést és a hatósági kapcsolattartást hozza; tanácsadó a szabályzatokhoz, nyilvántartásokhoz és bizonyítékokhoz; és technikai szakértő a hozzáférés-kezeléshez, végpontvédelemhez, naplózáshoz, mentéshez és helyreállításhoz. Együtt ISO/IEC 27001 Lead Auditor, NIS2 auditor, ISO/IEC 42001 Lead Auditor, CISA és CISM minősítéseket tartanak. A munka körülbelül ötöde helyszíni, a felmérés és a próbaaudit felé súlyozva.
Lehet külső megbízott is: a 2024. évi LXIX. törvény (Kiberbiztonsági törvény) ezt kifejezetten megengedi. A szerepkört nevesített személlyel vállaljuk, aki megfelel a jogszabályi képzettségi és képesítési feltételeknek, és akit bejelentünk az SZTFH-hoz; külső IBF esetén a 418/2024. (XII. 23.) Korm. rendelet szerinti minimális helyszíni jelenlét is dokumentáltan teljesül. Egy dolgot mondjunk ki tisztán: a szervezet vezetőjének jogszabályi felelőssége megmarad. Mi a szakmai feladatokat végezzük és a döntéseket készítjük elő — a felelősséget senkiről nem tudjuk levenni.
Havi két-három órát a vezetői szponzortól: a hatókör és a terv jóváhagyása, a havi riport és a GO/NO-GO. Heti három-négy órát attól, aki a projektet belül viszi, jellemzően az IT-igazgatótól. És heti egy–másfél napot az IT-üzemeltetéstől az első öt hónapban, mert a kontrollokat valakinek be kell vezetnie és be kell mutatnia. Ez az utolsó szám egy auditfelkészítés valódi költsége, és jobb, ha az aláírás előtt tudják, nem a második hónapban derül ki.
Akkor egy része nem is indul el — döntésként, nem elcsúszásként. Minden hiányosságot kockázat, sürgősség és a rendelkezésre álló időben valóban megvalósítható szerint sorolunk három csoportba: audit-kritikus és most megvalósítható; audit-kritikus, de hosszabb átfutású — azonnal induló, kompenzáló kontrollal és dokumentált haladással; és nem audit-kritikus, amely külön, hosszabb távú fejlesztési tervbe kerül, és tudatosan kimarad a 180 napból. A felosztást mi javasoljuk, a vezetés hagyja jóvá, a 60. napi mérföldkőnél.
Mert a próbaaudit úgy fut, ahogy a valódi fog, nem önértékelésként. A hivatalos audit saját módszertanát követi: dokumentumvizsgálat, mintavételes bizonyítékellenőrzés, interjúk, és a technikai kontrollok bemutatása, nem pedig leírása. Az audit-kritikus kontrollokat teljes körűen fedjük le, a többit mintavételesen, és a megállapításokat súlyosság szerint osztályozva kapják meg, mindegyikhez javító és megelőző intézkedési tervvel. Ahol a bizonyíték nem áll meg, a javaslat NO-GO.
Nem, és ez a szétválasztás szerkezeti, nem ígéret: a kiberbiztonsági auditot nyilvántartásba vett, független auditor végzi, és az ő díja nem része a miénknek. Nálunk a felkészítés van, majd magának a hivatalos auditnak a koordinációja, a CISO és az információbiztonsági felelős (IBF) szerepkörben.
Fix havi díj két szakaszban: a felkészülés hónapjaira magasabb, az azt követő operációs hónapokra alacsonyabb, óraelszámolás nélkül, a platformmal együtt. A számot nem a ráfordított órák mozgatják, hanem a környezet mérete: hány munkatárs és felhasználói fiók, hány telephely, hány rendszer esik az audit hatókörébe és milyen biztonsági osztályba, és hány kritikus beszállítót kell felmérni.
Van már dátum a naptárban?
Mondja el, mikor van az audit, és mi történt eddig. Az első hasznos eredmény a hatókör és a GAP-elemzés, és mindkettő korán megérkezik.