
A NIS2 (EU 2022/2555 irányelv) célja, hogy növelje az Európai Unióban működő szervezetek kiberbiztonsági ellenálló képességét. Magyarországon az előírásokat elsősorban a 2024. évi LXIX. törvény és a kapcsolódó végrehajtási rendeletek ültetik át a gyakorlatba.
A szabályozás már nem kizárólag informatikai kérdésként kezeli a kiberbiztonságot, hanem vezetői felelősségként is. A szervezeteknek nemcsak megfelelő technikai védelmet kell kialakítaniuk, hanem bizonyítaniuk kell, hogy a vezetők és a kijelölt szakemberek rendelkeznek a szükséges ismeretekkel.
A szabályozás azon közepes és nagy szervezetekre vonatkozik, amelyek meghatározott ágazatokban működnek, illetve egyes esetekben mérettől függetlenül is kiemelt jelentőségű szolgáltatást nyújtanak.
Jellemzően ide tartoznak:
Kritikus infrastruktúrák
• energetika
• villamos energia
• földgáz
• távhő
• víziközművek
Közlekedés
• légi közlekedés
• vasút
• közút
• kikötők
Egészségügy
• kórházak
• laboratóriumok
• egészségügyi szolgáltatók
Digitális szolgáltatók
• felhőszolgáltatók
• adatközpontok
• internetes infrastruktúra
• DNS szolgáltatók
• elektronikus hírközlési szolgáltatók
Pénzügyi szektor
• bankok
• biztosítók
• pénzügyi infrastruktúrák
Ipar és gyártás
különösen:
• elektronikai gyártás
• gépipar
• autóipari beszállítók
• vegyipar
• gyógyszeripar
• kritikus termékek gyártása
Egyéb ágazatok
• élelmiszeripar
• postai és futárszolgáltatások
• hulladékgazdálkodás
• kutatási szervezetek
• államigazgatás meghatározott szervei
A jogszabály több szerepkör számára is konkrét kötelezettségeket ír elő. Ide tartoznak:
• ügyvezetők
• vezérigazgatók
• felsővezetők
• igazgatók
• Információbiztonsági Felelősök (IBF)
• a kiberbiztonsági megfelelőségért felelős szakemberek
A hazai bevezetés több lépcsőben történt. Már teljesített fontos mérföldkövek
✔ NIS2 hatály alá tartozó szervezetek azonosítása
✔ Nyilvántartásba vételi kötelezettség
✔ Információbiztonsági Felelős kijelölése (ahol szükséges)
✔ Kiberbiztonsági intézkedések megkezdése
✔ Kockázatelemzés elindítása
✔ Biztonsági szabályzatok elkészítése
A megfelelőség nem egyszeri projekt. A szervezeteknek folyamatosan biztosítaniuk kell:
• a kockázatkezelési rendszer működését;
• az incidenskezelési folyamatokat;
• a beszállítói kockázatok kezelését;
• a dokumentáció naprakészen tartását;
• a vezetői felelősség igazolását;
• az auditokra való felkészülést;
• az előírt képzések teljesítését;
• az ismétlődő továbbképzéseket.
A jogszabály már nem elegendőnek tekinti egy informatikai osztály működését. A vezetőknek bizonyítható módon érteniük kell:
• saját felelősségüket,
• a kiberbiztonsági kockázatokat,
• a döntéseik következményeit,
• az incidensek kezelését,
• valamint a megfelelőségi kötelezettségeket.
Ezért több szerepkör számára a képzés már jogszabályi kötelezettség.
A Kvalikon a három képzést nem különálló tanfolyamként, hanem egy NIS2 Megfelelőségi Képzési Programként kínálja, amely a szervezet különböző szerepköreihez igazodik.
A program három egymásra épülő képzési elemből áll:
1. Vezetői kiberbiztonsági alapképzés (8 óra)
Segít a vezetők számára teljesíteni a jogszabályban előírt képzési kötelezettséget, miközben átfogó képet ad a vezetői felelősségről és a szervezeti kiberbiztonsági feladatokról.
2. Vezetői éves továbbképzés (4 óra)
Biztosítja a tudás folyamatos frissítését az új fenyegetések, jogszabályi változások és auditelvárások alapján.
3. Információbiztonsági Felelős (IBF) alapképzés (20 óra)
Komplex szakmai felkészítést nyújt azok számára, akik a szervezet információbiztonsági megfelelőségéért felelnek.
A képzések nem kizárólag a jogszabály ismertetésére épülnek. A résztvevők gyakorlati példákon keresztül sajátítják el:
• a megfelelőségi követelményeket;
• a vezetői döntések szerepét;
• a kockázatkezelést;
• az incidenskezelést;
• a szükséges dokumentáció kialakítását;
• a hatósági auditokra való felkészülést.
A cél, hogy a megszerzett ismeretek a mindennapi működésben is közvetlenül alkalmazhatók legyenek, és valódi támogatást nyújtsanak a szervezet NIS2 megfelelőségének fenntartásában.
✔ Már teljesített mérföldkövek
2024. június 30. / Nyilvántartásba vételi kötelezettség
Az érintett szervezeteknek kezdeményezniük kellett a nyilvántartásba vételüket az illetékes hatóságnál.
↓
2025. január 1. / Az új magyar kiberbiztonsági szabályozás alkalmazása
Hatályba lépett a 2024. évi LXIX. törvény szerinti új hazai kiberbiztonsági rendszer, amely a NIS2 követelményeinek végrehajtását szabályozza. Ettől kezdve az érintett szervezeteknek az új megfelelőségi előírásokat kell alkalmazniuk.
↓
2025 folyamán / IBF kijelölése és megfelelőségi felkészülés
A szervezetek megkezdték
• az Információbiztonsági Felelős (IBF) kijelölését,
• a kockázatkezelési rendszer kialakítását,
• a biztonsági szabályzatok elkészítését,
• a technikai és szervezeti intézkedések bevezetését,
• az auditokra való felkészülést.
↓
2025–2026 / Auditor kiválasztása és szerződéskötés
A nyilvántartásba vett szervezeteknek a jogszabályban meghatározott határidőn belül szerződést kell kötniük egy nyilvántartott kiberbiztonsági auditorral. A jelenlegi szabályozás szerint ez jellemzően a nyilvántartásba vételt követő 120 napon belül esedékes.
↓
2026. június 30. / Első kiberbiztonsági audit
Azoknak a szervezeteknek, amelyek 2025. január 1. előtt működtek, legkésőbb 2026. június 30-ig le kell folytatniuk első kiberbiztonsági auditjukat (a módosított határidő szerint).
↓
2026. december 31. / Vezetői kötelező alapképzés teljesítése
A 2025. december 31-ig kinevezett vezetőknek első alkalommal 2026. december 31-ig kell teljesíteniük a legalább 8 órás vezetői kiberbiztonsági képzést.
↓
Évente / Vezetői továbbképzés
Az alapképzés teljesítését követően a vezetőknek minden évben legalább 4 órás továbbképzésen kell részt venniük a tudás naprakészen tartása érdekében.
↓
Újonnan kinevezett vezetők
Az új vezetők számára a jogszabály szerint az alapképzést a kinevezést követő egy éven belül kell elvégezni, majd ezt követően évente továbbképzésen kell részt venniük.