NIS2 megfelelés a gyakorlatban – kinek kell?

Kezdőlap / Blog / Megfelelőség
Megfelelőség2026. április 9.Olvasási idő: 5 perc

NIS2: kinek kell megfelelnie, és mit jelent a gyakorlatban?

A kiberbiztonsági irányelv számos hazai közép- és nagyvállalatot érint. Az alábbiakban összefoglaljuk, mit érdemes felmérni, és mi az, ami informatikai oldalon konkrét feladatot jelent.

A NIS2 uniós irányelv a hálózati és információs rendszerek biztonságáról szól, és a korábbi szabályozásnál lényegesen szélesebb kört érint. A megfelelés nem kizárólag informatikai kérdés: felelősségi rendet, eljárásokat és dokumentációt is megkövetel.

Kit érinthet?

Az érintettség elsősorban az ágazattól és a vállalat méretétől függ. Jellemzően a közepes és nagy szervezetek tartoznak a hatálya alá az energetika, a közlekedés, az egészségügy, a vízgazdálkodás, a digitális infrastruktúra, a közigazgatás, a gyártás és bizonyos szolgáltatási ágazatok területén. A beszállítói lánc miatt olyan cégek is szembesülnek követelményekkel, amelyek közvetlenül nem érintettek, de érintett partnernek szállítanak.

Az érintettség megállapítása jogi kérdés. Mi az informatikai oldalt tudjuk felmérni és a szükséges intézkedéseket megvalósítani; a besorolást érdemes jogi szakértővel egyeztetni.

Mit jelent informatikai oldalon?

A követelmények nagy része olyan gyakorlat, amely biztonsági szabályozás nélkül is indokolt lenne. A tapasztalat viszont az, hogy ezek jellemzően részlegesen vannak meg, és nincsenek dokumentálva.

  • Kockázatelemzés. Írásban rögzített felmérés arról, milyen rendszerek működnek, milyen adatokat kezelnek, és mi történik, ha kiesnek.
  • Hozzáférés-kezelés. Ki mit lát és mit módosíthat; a jogosultságok rendszeres felülvizsgálata; a távozó munkatársak hozzáférésének visszavonása.
  • Naplózás. Ki mikor mit módosított — visszakereshetően, olyan formában, amely utólag nem írható át.
  • Mentés és helyreállítás. Nem elég menteni: rendszeres visszaállítási próba kell, dokumentált eredménnyel.
  • Frissítési rend. A rendszerek és függőségeik naprakészen tartása, felelőssel és gyakorisággal.
  • Incidenskezelés. Előre leírt eljárás arra, ki mit tesz biztonsági esemény esetén, és milyen határidővel kell bejelenteni.

Hol szokott hiányozni a legtöbb?

Az általunk végzett átvilágítások alapján három terület jár vissza rendszeresen. Az első a mentés: sok helyen fut mentés, de soha nem próbálták visszaállítani — így nem tudni, működik-e. A második a jogosultságok: a régóta működő rendszerekben rendre maradnak aktív hozzáférések olyan felhasználóknál, akik már nem dolgoznak a cégnél. A harmadik a dokumentáltság: a működés a fejekben van, nem papíron.

Mivel érdemes kezdeni?

Egy állapotfelméréssel. Ennek eredménye egy lista arról, mi van meg, mi hiányzik, és mi az a sorrend, amelyben a hiányok pótolhatók. A legtöbb tétel nem igényel nagy fejlesztést — a naplózás bekapcsolása, a mentési rend rendbetétele és a jogosultságok felülvizsgálata jellemzően napokban mérhető munka.

A nagyobb ráfordítást általában az elavult rendszerek jelentik, amelyeknél a biztonsági frissítés már nem elérhető. Ezeknél a felmérés arra is választ ad, hogy javításuk vagy cseréjük az ésszerűbb.

Ajánlatkérés

Kérdése van egy konkrét helyzetről?

Írja le néhány mondatban, és egy munkanapon belül válaszolunk. A felmérés díjmentes.