NIS2. Vajon ki az az informatikai vezető, aki ne ismerné ezt a rövidítést?
Röviden: A NIS2 egy irányelv, aminek célja az EU kibervédelmi képességeinek megerősítése a folyamatosan növekvő kiberfenyegetésekkel szemben.
A NIS2 nálunk nagyjából 4000 céget érint közvetlenül. Ha nem teljesítik a NIS2 követelményeit, amit egy NIS2 audittal ellenőriznek, akkor a cég és annak vezetője is nagyon súlyos bírságra számíthat.
A jelek szerint azonban sok érintett szakember és cégvezető úgy volt ezzel, mint a laikus közönség a Födhöz közeli aszteroidákkal: “Még sok idő, mire ideér, talán addig eltérül, vagy a légkörbe lépve elég.”
Nos, a NIS2 esetében nem így történt. Az egész valóban messziről indult, a teljes nevén (amit senki sem használ) Network and Information Systems Directive 2 irányelvet az EU 2021. december 27-én hirdette ki és 2023. január 16-án lépett hatályba.
Hogy akkor miért mostanában riogatják ezzel az érintett cégeket? Az EU tagországai némi haladékot kaptak arra, hogy a NIS2 irányelveit saját jogrendjükbe ültessék át, de a legtöbben nem tartották be az előírt határidőt. Magyarország végül 2024. december 17-én fogadta el azt az új törvényt, ami 2025. január 1-jén lépett hatályba.
Felkészülés a NIS2 auditra.
Szerencsére nem kell tartani attól, hogy a kiberbiztonsági felügyeletet ellátó Nemzetbiztonsági Szakszolgálat és a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) emberei napokon belül kopogtatnak a céged ajtaján. Először is, az elfogadott törvény nem vonatkozik mindenkire. Elsősorban az 50 főnél nagyobb, vagy 10 millió eurót meghaladó cégek, illetve a fontos szolgáltatók – a Postától a hulladékfeldolgozókig – esnek a NIS2 hatálya alá. (Ha még mindig nem vagy biztos benne, hogy a céged érintett-e a témában, érdemes tanulmányoznod ezt az infografikát.
A NIS2 alá eső cégeknek december 31-ig maradt ideje, hogy teljesítsék az előírt követelményeket, vagy pótolják a feltárt hiányosságokat.
“A NIS2 audit már egy folyamat vége. Erre már sokkal korábban el kell kezdeni a felkészülést.”

Felkészülés a NIS2 auditra
Bár egyesek azt gondolják, hogy a NIS2 csupán “papírok kitöltögetéséről szól”, egyáltalán nem így van. A NIS2 megfelelőség alapja a jól megtervezett, kitűnően működő kiberbiztonsági rendszer. Ezt követheti a kiberbiztonsági hiányosságokat feltáró GAP analízis, az adathalász-, illetve kibertámadás-szimulációk.
Hazánkban nagyjából 500 szakember rendelkezik IT-biztonsági auditor képzettséggel, de csak egy részük felel meg a NIS2 követelményeinek. A céged tehát csak az SZTFH honlapján szereplő auditorok közül választhat.
Út az auditálás felé
Ahhoz, hogy a céged sikeresen vághasson bele a NIS2 auditba, alaposan fel kell készülni. Ennek fontos része a megfelelő eszközök és szoftverek beszerzése, beüzemelése, de legalább ilyen fontos az informatikus kollégák és a cég vezetőinek folyamatos kiberbiztonsági képzése.
A Panor tanácsadással és előzetes audittal ebben is segíti a cégedet. Így még idejében felfedhetők az esetleges problémák és a “hivatalos” audit előtt orvosolhatók azok.
A 2025-i NIS2 audit mindenki számára különleges lesz, hiszen idehaza először kerül erre sor. A következő átvilágításra csak 2 év múlva lesz, így már kevesebb bizonytalansággal, nyugodtabban lehet majd belevágni.
Gyakran Ismételt Kérdések – NIS2 audit
A NIS2 elsősorban az 50 főnél nagyobb, vagy 10 millió eurót meghaladó árbevételű cégekre, valamint a létfontosságú szolgáltatásokat nyújtó szervezetekre vonatkozik.
A cégeknek 2025. december 31-ig van idejük teljesíteni a NIS2 előírásait és pótolni az esetleges hiányosságokat, hogy elkerüljék a bírságokat.
Az audit során ellenőrzik a cég kiberbiztonsági rendszereit, az alkalmazott védelmi intézkedéseket, valamint az esetleges sebezhetőségeket egy GAP analízis és szimulációk segítségével.
Csak az SZTFH által jóváhagyott, hivatalosan regisztrált auditorok végezhetik el a NIS2 auditot. A megfelelő szakember kiválasztása kulcsfontosságú a sikeres megfelelés érdekében.