Kis- és középvállalatok
Van IT-csapata. CISO-ja viszont nincs.
Valahol húsz fő és néhány száz fő között a biztonság már nem technikai kérdés, hanem vezetési. Az eszközök megvannak, valaki az IT-ban a legjobbat hozza ki magából, a programot viszont senki nem birtokolja. Ez más probléma, mint amivel egy nagyvállalat küzd, és más válaszra is szorul.
45%
a megkérdezett szervezetek közül biztonsági incidenst szenvedett el az elmúlt 12 hónapban.
75%
bízott abban, hogy szervezete ellenálló egy támadással szemben — 26% nagyon, 49% kissé.
25%
szerint a kiberbiztonság egy IT-szakértő szélesebb feladatkörének része, nem pedig bárkinek a tényleges munkája.
ESET SMB Cyber Readiness Index 2026 — 4 400 szervezet 25–1 000 végponttal, 13 országban, a Go4insight felmérése.
A magabiztosság nem bizonyíték
A jelentés, amelyből ezek a számok származnak, maga vonja le a következtetést: a válaszadók közül sokan félreítélik a saját biztonsági állapotukat, mert a mesterséges intelligenciával támogatott támadások híre alakítja a képüket, miközben a hétköznapi kockázatokat alábecsülik. A tényleges incidensek három leggyakrabban megjelölt kiváltó oka az adathalászat 26%-kal, a javítás nélküli sérülékenységek 23%-kal és a biztonsági monitorozás hiánya 22%-kal volt — egyik sem különleges, és mindhárom pontosan az, ami felügyelet nélkül marad, amikor a biztonság valakinek a másodállása.
A húszfős és a kétszázfős cég nem ugyanaz a cég
Ugyanez a felmérés azt találta, hogy a legkisebb szervezetek — a 25–99 végponttal rendelkezők — kevesebb incidensről számoltak be, mint az 500–1 000 végpontosok, és gyakrabban szervezték ki a biztonságot. Ezen a sávon végighaladva válik az IT-problémából irányítási kérdés: több rendszer, több beszállító, több ember, aki rákattinthat valamire — és ugyanaz az egy-két ember visz mindent.
Egy másik, független mérés ugyanerre mutat. A Munster Technological University Írország nemzeti kiberbiztonsági központjával együtt 894 ír szervezetet pontozott egy NIST CSF 2.0-ra épülő keretrendszer szerint. A tíz főnél kisebb cégek 81%-a a két legalsó ellenállóképességi kategóriába esett — szemben az 50–249 fősek 45%-ával. Nagyobbnak lenni segít. Abból nem hoz ki, hogy az alsó felében legyen.
71%
a megkérdezett szervezetek közül rendelkezik kiberbiztosítással.
37%
az összes megkérdezett szervezet közül úgy, hogy a biztosító konkrét biztonsági kontrollkövetelményeket is támaszt.
55%
ez az arány azoknál, akiknek egynél több incidensük volt.
ESET SMB Cyber Readiness Index 2026 (n=4 400).
Nem csak a pénzről szól
Arra a kérdésre, hogy jelenleg mi akadályozza a javítást, a válaszadók a költségvetést tették az első helyre, 24%-kal — ugyanakkor ugyanezek 80%-a elegendőnek vagy több mint elegendőnek nevezte a kiberbiztonsági büdzséjét. Ami azon a listán a költségvetés után következik, hasznosabb olvasmány.
- 01
Komplexitás és integráció — 21%
Külön beszerzett eszközök, amelyek nem beszélnek egymással, és mindegyikhez kell valaki, aki figyeli. Minél többet vásárol, annál többe kerül ez figyelemben — nem pénzben.
- 02
Szakértelem és készségek — 20%
Nem azokból van hiány, akik az IT-t üzemeltetni tudják. Azokból, akik meg tudják mondani, mi a jó az Ön iparágában, azzal a keretrendszerrel szemben, amelyről a legnagyobb vevője hamarosan kérdezni fog.
- 03
Versengő prioritások — 14%
A biztonság mindig alulmarad azzal szemben, aminek határideje van — és neki magának nincs, egészen addig, amíg egy szabályozó, egy biztosító vagy egy vevő nem ad neki egyet.
- 04
Nincs világos stratégia vagy útiterv — 10%
Holtversenyben a legkisebb szám a listán, és az, amelyik a többit megmagyarázza. Sorrend nélkül minden feltárt hiányosság egyformán sürgős, ami azt jelenti, hogy egyik sem készül el.
- 05
Vezetői támogatás — 10%
A holtverseny másik fele, és egy ilyen lapon érdemes kimondani: ezekben az adatokban ritkán az elutasító vezetés az akadály.
- 06
Felelősség, amit senki nem írt le
A kutatási szakirodalom áttekintése egyenesen fogalmaz: a kisebb szervezetek az IT-szolgáltatójukra bízzák a kiberbiztonságot „a szükséges szerződéses rendelkezések és a felelősségek világos meghatározása nélkül”. Mindenki azt hiszi, hogy valaki más viszi. (Chidukwani, Zander és Koutsakis, IEEE Access, 2022.)
A sorrend nem ízlés kérdése
Ugyanez az áttekintés szakértői egyetértést talált a sorrendről: elsőként irányítás, kockázatkezelés, eszköznyilvántartás, sérülékenységkezelés és üzletmenet-folytonosság — és csak ezekre épülve a detektálás és a folyamatos monitorozás. Mi ebben a sorrendben dolgozunk, és ezért nem adunk el monitorozást olyan rendszerparkra, amelyet még senki nem vett nyilvántartásba.
- 01
Tudja meg, mije van és ki birtokolja
Rendszerek, adatok és beszállítók nyilvántartása; nevesített felelős a biztonságért; és olyan kockázati kép, amely az Ön üzletét tükrözi, nem egy általános fenyegetéslistát.
- 02
Javítsa, amit a kockázati kép mond — annak sorrendjében
Szabályzatok megírva és kontrollok kiépítve az éppen felállított prioritások szerint, mindegyik mellett dátum és felelős — és valaki, aki utánamegy, és akinek nincs emellett napi munkája is.
- 03
Utána figyelje
Monitorozás, detektálás és egy olyan reagálási terv, amelyet leteszteltek. Akkor érdemes fizetni érte, ha már van ismert rendszerpark, amit figyelni lehet, és van, aki cselekszik a talált dolgok alapján.
A probléma, és ami válaszol rá
Az ilyen méretű szervezeteknek jellemzően kettő-három kell ezek közül, olyan sorrendben, amely attól függ, mi az adott helyzet, és ki kérdez.
A biztonságot senki nem birtokolja
A döntések meghozva, az útiterv felállítva és a jelentések elkészítve — anélkül, hogy teljes állású vezetői pozíciót kellene létrehozni. Csapat, nem egy ember, legalább tizenkét hónapos időszakra.
Van egy határidő
NIS2, ISO 27001 vagy egy vevői audit. Kockázatalapú program, amely a tisztázatlan hatókörtől a próbaaudittal alátámasztott GO vagy NO-GO döntésig visz, olyan szervezeteknek, akiknek 180 napjuk van, nem egy évük.
Még mindig adathalászattal kezdődik
A fenti felmérésben a leggyakrabban megjelölt kiváltó ok — és nem a képzés hiánya miatt: ugyanezen szervezetek 87%-a kritikusnak vagy nagyon fontosnak nevezte a képzést, és kétharmaduk évente egynél többször képez. Nem a gyakoriság a hiányzó elem. Az olyan képzés az, amely elfoglalt embereknek íródott, nem hanyagoknak.
A kontrollok meg vannak határozva, csak nincs, aki kiépítse
Amikor a komplexitás és az integráció az akadály: többtényezős hitelesítés, naplózás, mentés és hardening valóban bevezetve és átadva, nem pedig egy listára felvéve.
Senki nem figyeli
A monitorozás hiánya a harmadik leggyakrabban megjelölt kiváltó ok, a vizsgálatok 59%-a pedig két hetet vagy annál többet vesz igénybe. Detektálás és reagálás elemzői csapattal, nem pedig egy riasztással, amelyet senki nem olvas el.
Befektető vagy vevő érkezik
Egy tranzakció IT- és biztonsági fejezete, akár az egyik, akár a másik oldalról — átvilágítás, kiválás és az aláírást követő első száz nap.
Ezekről a számokról
Két mérés, mindkettő megnevezve, és mindkettőnek van olyan korlátja, amelyet érdemes ismerni, mielőtt mérlegre teszi őket.
Az ESET SMB Cyber Readiness Index 2026 egy biztonsági gyártó által publikált kutatás, bár a felmérést független ügynökség végezte, és a módszertan teljes egészében közzé van téve. Azért használjuk, mert a legkisebb sávja 25 végponttól indul, és körülbelül ott van a legkisebb kliensünk is. Amit nem ad meg: ennek a sávnak az alját. Létszám szerint a minta a nagyobbak felé húz — a válaszadók 39%-a 500–1 000 fős, 16%-a 1 000 fő felett van. Egy negyvenfős olvasó a minta vékony végén áll, és ezek a számok a sávot írják le, nem az alját.
A Munster Technological University és az NCSC tanulmánya közfinanszírozott, gyártó nem áll mögötte, a mintája viszont önkiválasztó volt: 894 ír szervezet, amely magától keresett egy ingyenes biztonsági felmérést, és amelynek 88%-a tíz főnél kisebb. Ez nem ennek a lapnak az olvasója, ezért kizárólag a mérettartományok összehasonlítására hivatkozunk rá — arra a részre, amelyet a mintája elbír.
Gyakran ismételt kérdések
A biztonsági és IT-vezetőktől leggyakrabban kapott kérdések.
Nem találja, amit keres? Kérdezzen tőlünk közvetlenül
Lehet. A felmérés ezt nem tudja megmondani, és nyíltan meg is mondja, miért: a válaszlehetőség nem az, hogy „nem”, hanem az, hogy „nem tudok róla” — ezt választotta a válaszadók 54%-a, a 25–99 végpontosoknak pedig 60%-a. Minden, ami e válasz körül áll, egy irányba mutat anélkül, hogy bizonyítaná: a monitorozás hiánya a harmadik leggyakrabban megjelölt kiváltó ok azoknál az incidenseknél, amelyeket észrevettek, a jelentés saját következtetése pedig az, hogy sok válaszadó félreítéli a saját biztonsági állapotát. A tiszta előzmény és a monitorozás hiánya belülről ugyanúgy néz ki. Annak kiderítésére, melyik áll fenn, való a felmérés — és ez a legkisebb ráfordítású lépés ezen a lapon.
Elképzelhető, hogy mindkettőnknek — csak más kérdésben. A szolgáltatójuk azokért a kontrollokért tud felelni, amelyeket ő üzemeltet. Azért nem tud, hogy a program teljes-e, bizonyítékokkal alátámasztott-e, és megállja-e a helyét egy auditor vagy egy biztosító előtt: ez soha nem volt az ő feladata, és jellemzően a szerződésében sem szerepel. Érdemes tudni, hogy a megkérdezett szervezetek 16%-a a saját incidensének okai között nevezte meg az alulteljesítő IT-szolgáltatót. A mi megbízásainkban a szolgáltatót nem leváltjuk és nem osztályozzuk: nála marad a technikai munka, az ő oldalán lévő kontrollokat pedig a szerződésein és a saját jelentésein keresztül igazoljuk — ami más, mint az ő megnyugtatása.
Húsz főtől dolgozunk, tíz fő alatt nem. Két dolgot joggal elvárhatnak. A negyven fő a lapon szereplő mindkét kutatás alsó szélén van, nem a közepén — az ESET mintájának mindössze 16%-a 100 fő alatti —, így azok a számok a sávot írják le, amelyben Önök vannak, nem a sáv alját. Negyven főnél pedig a megbízás a szolgáltatás valódi, nem lecsökkentett változata: ugyanaz a csapat, ugyanaz a platform, ugyanaz a tizenkét hónapos minimum. Ami Önökkel együtt méreteződik, az a hatókör — és ez az, ami a díjat is meghatározza.
Igazuk van abban, hogy akit megkérdeznek, azt fogja ajánlani, amit ő árul — és ez alól mi sem vagyunk kivétel. Két dolog szól ez ellen. Először is a sorrendet nem mi választjuk meg: az irányítás, a meglévő eszközök ismerete és a kockázati kép megelőzi a monitorozást és a detektálást — ezért nem adunk el monitorozást olyan rendszerparkra, amelyet még senki nem vett nyilvántartásba. Másodszor, kis ráfordítással kiderülhet, mielőtt bármire elkötelezik magukat: a lapon lévő felmérés ingyenes és önkiszolgáló, egy díjazott, egyszeri felmérés pedig olyan rangsorolt képet ad, amely az Önöké, és bárkihez elvihető. A rangsor javaslata a mi dolgunk; a jóváhagyása az Önöké.
Akkor lehet, hogy nem most — és ezt inkább kimondjuk, mint hogy okot gyártsunk. Nincs olyan védhető kárértékünk egy ilyen méretű, ezeken a piacokon működő cégre, amelyet idézhetnénk, és nem is fogunk kitalálni egyet. Amit az adatok mutatnak: az elvárás jellemzően az esemény után érkezik, nem előtte. A megkérdezett szervezetek 37%-a úgy rendelkezik kiberbiztosítással, hogy a biztosító konkrét biztonsági kontrollkövetelményeket is támaszt — azoknál viszont, akiknek egynél több incidensük volt, ez az arány 55%.
A másik útvonal az, amelyet ma a leggyakrabban látunk. Ami a szabályozásból Önökhöz közvetlenül nem ér el, az a vevőikhez eljut: a NIS2 és a DORA egyaránt megköveteli tőlük, hogy azonosítsák a kritikus IKT-beszállítóikat, és meggyőződjenek azok biztonságáról. Ahogy ezek a programok a papírról az üzemszerű működésbe kerülnek, a kérdések kifelé haladnak — egy cég, amely banknak fejleszt szoftvert, vagy energetikai vállalatnak végez üzemfenntartást, valakinek a beszállítói nyilvántartásában landol anélkül, hogy maga hatókörbe került volna. Amikor megérkezik, kérdőívként érkezik, visszaküldési határidővel, olyan vevőtől, akinek nem érdemes rosszul válaszolni — a jó válasz mögötti munka pedig inkább hónapokat vesz igénybe, mint heteket.
Nem csupán eszközöket adunk, hanem integrált tanácsadást és technológiai vezetést is. Az ISO/IEC 27001 tanúsított szakértelmünket MI-alapú virtuális CISO platformmal ötvözve hidat építünk az összetett IT-biztonság és az üzleti stratégia között. Célunk, hogy a kiberkockázatot minimálisra csökkentsük, miközben vállalkozása rugalmas és megfelelő marad.
Kezdje azzal, ahol valóban áll
Egy rövid beszélgetés általában elég ahhoz, hogy kiderüljön, melyik kettő-három kell ezek közül először. Ha szívesebben látna valamit, mielőtt bárkivel beszél, a biztonsági felmérés néhány percet vesz igénybe, és olyan képet ad, amellyel vitatkozni lehet.