NIS2 2026-ban: mit kell tudniuk a magyar vállalatoknak?
A NIS2 már nem egy közelgő uniós szabályozás. A megfelelés gyakorlati szakaszba lépett, Magyarországon pedig az érintett szervezetek számára már konkrét nyilvántartási, biztonsági és auditkötelezettségek is életbe léptek.
Mit jelent mindez 2026-ban egy magyar vállalat számára? Kikre vonatkozik a szabályozás, milyen elvárásoknak kell megfelelni, és milyen szerepe van ebben a vállalati hozzáférések megfelelő kezelésének?
Ebben a cikkben összefoglaljuk a legfontosabb tudnivalókat.
Mi az a NIS2?
A NIS2 az Európai Unió új kiberbiztonsági irányelve, hivatalos nevén a 2022/2555/EU irányelv.
A szabályozás célja, hogy az Európai Unió tagállamaiban magasabb és egységesebb szintre emelje a hálózati és információs rendszerek biztonságát.
A NIS2 a korábbi NIS irányelvet váltotta fel, és jelentősen kibővítette az érintett szervezetek körét, miközben a kiberbiztonsági kockázatok kezelésére és az incidensek bejelentésére vonatkozó elvárásokat is megerősítette.
A lényeg azonban egyszerű:
A kiberbiztonság többé nem kizárólag az IT-részleg problémája. A szervezetek vezetésének is felelősséget kell vállalnia a megfelelő biztonsági intézkedésekért.
Kikre vonatkozik a NIS2?
Ez az egyik leggyakrabban félreértett része a szabályozásnak.
A NIS2 nem egyszerűen azt jelenti, hogy minden 50 főnél nagyobb vállalatra vonatkozik.
Az érintettséget több tényező határozza meg, többek között az adott szervezet tevékenységi köre, mérete és jogszabályban meghatározott kategóriája. Bizonyos kritikus szervezetek esetében pedig a méret sem feltétlenül kizáró tényező.
Az irányelv többek között olyan területeket érint, mint:
- energia,
- közlekedés,
- banki és pénzügyi infrastruktúra,
- egészségügy,
- ivóvíz és szennyvíz,
- digitális infrastruktúra,
- digitális szolgáltatások,
- postai és futárszolgáltatások,
- hulladékgazdálkodás,
- vegyipar,
- bizonyos gyártási területek,
- kutatási szervezetek,
- közigazgatás.
A magyar szabályozás további részleteket és kategóriákat határoz meg, ezért nem érdemes kizárólag a munkavállalói létszám vagy árbevétel alapján eldönteni, hogy egy vállalat érintett-e.
Ha egy vállalat bizonytalan az érintettségét illetően, érdemes a hatályos magyar jogszabály és az SZTFH tájékoztatása alapján ellenőriznie a saját helyzetét.
Hol tart a NIS2 Magyarországon 2026-ban?
Sokat változott a helyzet az utóbbi években. A NIS2 megfelelés már nem egy jövőbeli feladat. Magyarországon a NIS2 hazai végrehajtásának egyik fontos jogszabálya a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény.
A kiberbiztonsági auditkötelezettség alá eső, 2025. január 1. előtt működésüket megkezdő szervezetek első auditjának határidejét a jogszabály 2026. június 30-ra módosította.
Ez a határidő már lejárt.
Az SZTFH 2026. július 10-i tájékoztatása szerint a nyilvántartásában 2520 auditkötelezett szervezet szerepelt, közülük 2132 teljesítette határidőben az auditkötelezettségét.
Tehát 2026-ban már nem az a kérdés, hogy mikor kezdődik a NIS2, hanem az, hogy a vállalat biztonsági folyamatai valóban megfelelnek-e az elvárásoknak, és hogyan tartja fenn ezt a megfelelést.
Mit vár el a NIS2?
A NIS2 nem egyetlen konkrét biztonsági termék használatát írja elő.
Ehelyett kockázatalapú biztonsági intézkedések rendszerét várja el az érintett szervezetektől.
Az irányelv többek között az alábbi területeket nevesíti:
Kockázatkezelés
A szervezetnek azonosítania és kezelnie kell az információs rendszereit érintő kiberbiztonsági kockázatokat.
Incidenskezelés
Megfelelő folyamatokra van szükség a biztonsági események felismerésére, kezelésére és jelentésére.
A NIS2 bizonyos jelentős incidenseknél például 24 órán belüli korai figyelmeztetést és 72 órán belüli incidensbejelentést ír elő az irányelv szerinti rendszerben.
Üzletmenet-folytonosság
A biztonsági mentés, a katasztrófa utáni helyreállítás és a válságkezelés szintén a követelmények között szerepel.
Beszállítói biztonság
A szervezetnek a közvetlen beszállítóival és szolgáltatóival kapcsolatos kiberbiztonsági kockázatokat is kezelnie kell.
Kiberhigiénia és képzés
A munkatársak megfelelő kiberbiztonsági tudatossága és képzése is a kockázatkezelés része.
Titkosítás és kriptográfia
A szabályozás a kriptográfia és adott esetben a titkosítás használatára vonatkozó szabályzatokat és eljárásokat is nevesíti.
Hozzáférés-kezelés
És itt érkezünk el egy olyan területhez, amely a mindennapi vállalati működésben különösen fontos: ki férhet hozzá a vállalat rendszereihez és adataihoz?
A NIS2 kifejezetten nevesíti a hozzáférés-ellenőrzési szabályzatokat és az eszközgazdálkodást, valamint megfelelő esetekben a többtényezős vagy folyamatos hitelesítési megoldások használatát.
Miért fontos a hozzáférések kezelése?
Gondoljunk egy átlagos, 100–200 fős vállalatra.
Az alkalmazottak több tucat rendszerhez férhetnek hozzá:
- Microsoft 365,
- szerverek,
- VPN,
- felhőszolgáltatások,
- vállalatirányítási rendszer,
- könyvelési rendszer,
- CRM,
- fejlesztői környezetek,
- adminisztrációs felületek,
- külső szolgáltatások.
Ehhez jönnek az IT-adminisztrátori és egyéb kiemelt jogosultságok.
A kérdés pedig egyszerű:
Tudja a vállalat, hogy pontosan ki mihez fér hozzá?
És még fontosabb:
Tudja, hogy mi történik ezekkel a hozzáférésekkel, amikor valaki szerepkört vált vagy elhagyja a céget?
A megfelelő hozzáférés-kezelés ezért nem pusztán kényelmi kérdés. A cél az, hogy a hozzáférések: szabályozottak, indokolhatók, követhetők és szükség esetén visszavonhatók legyenek.
A jelszavak is a biztonsági rendszer részei
A vállalati kiberbiztonság sokkal több egy tűzfalnál vagy vírusirtónál.
Egyetlen kompromittált adminisztrátori jelszó is komoly kockázatot jelenthet.
Ezért fontos például:
- a megfelelő jelszópolitika,
- a jelszavak biztonságos tárolása,
- a hozzáférések szabályozása,
- a többtényezős hitelesítés,
- a jogosultságok rendszeres felülvizsgálata,
- a kilépő munkatársak hozzáféréseinek visszavonása,
- valamint a kiemelt hozzáférések tevékenységének nyomon követése.
A cél nem az, hogy minden munkatárs fejben tudja a jelszavakat. Éppen ellenkezőleg.
A cél az, hogy a vállalatnak ne kelljen a munkatársak memóriájára és Excel-tábláira bíznia a hozzáféréseit.
A PassMan segít. Pontosan hogyan?
A NIS2-nek való megfelelés nem egyetlen szoftver megvásárlását jelenti, és a PassMan önmagában természetesen nem tesz egy vállalatot NIS2-kompatibilissé.
A PassMan azonban a megfelelés egyik fontos területén, a vállalati jelszó- és hozzáféréskezelésben nyújt támogatást.
A PassMan központi rendszerben kezeli a vállalati jelszavakat és hozzáféréseket, és lehetőséget biztosít a jogosultságok szabályozására. A termék dokumentációja szerint többek között automatikus jelszócserét, jelszópolitikát, hozzáférés-szabályozást, többfaktoros hitelesítést és tevékenységnaplózást is támogat.
1. Központi, biztonságos jelszókezelés
A vállalati jelszavak egy központi rendszerben kezelhetők, titkosított formában.
A jelszavak szükség esetén automatikusan generálhatók és cserélhetők, így csökkenthető annak kockázata, hogy egy régi vagy nem megfelelően kezelt jelszó hosszú ideig használatban marad.
2. Szabályozott hozzáférések
A munkatársak nem feltétlenül kapják meg magát a jelszót.
A PassMan lehetőséget ad arra, hogy a felhasználó a megfelelő jogosultság birtokában hozzáférjen egy célrendszerhez anélkül, hogy feltétlenül meg kellene ismernie a hozzá tartozó jelszót. A hozzáférések időben és jogosultsági szinten is szabályozhatók.
3. Többfaktoros hitelesítés
A PassMan támogatja a többfaktoros hitelesítési megoldásokat, többek között saját QR-kódos hitelesítést és külső authenticator alkalmazások által generált egyszer használatos kódokat.
4. Naplózás és visszakövethetőség
A rendszer rögzíti a felhasználói tevékenységeket, és munkamenet-rögzítési lehetőséget is biztosít.
Ez segíthet abban, hogy egy esemény vagy incidens után ne csak azt lehessen megállapítani, ki rendelkezett hozzáféréssel, hanem azt is, hogy mi történt a hozzáférés használata során.
A NIS2 nem egy egyszeri projekt
Talán ez az egyik legfontosabb gondolat, amit érdemes magunkkal vinni.
A NIS2-megfelelés nem azt jelenti, hogy egy vállalat egyszer végigmegy egy auditon, majd a következő két évben minden maradhat ugyanúgy.
A kiberbiztonsági környezet folyamatosan változik:
- új munkatársak érkeznek,
- munkatársak távoznak,
- új rendszerek jelennek meg,
- új beszállítók kapcsolódnak a vállalathoz,
- változnak a jogosultságok,
- új sérülékenységek jelennek meg,
- új fenyegetések alakulnak ki.
A magyar szabályozás az érintett szervezeteknél kétévenkénti kiberbiztonsági auditot ír elő, illetve bizonyos esetekben hatósági elrendelés alapján is szükség lehet auditra.
Ezért a megfelelés valójában folyamatos biztonsági működést jelent.
NIS2-Checklist: mit érdemes most ellenőrizni?
Ha a vállalatod érintett lehet, érdemes legalább az alábbi kérdéseket feltenni:
☐ Tudjuk, hogy a vállalatunk a NIS2/hazai kiberbiztonsági szabályozás hatálya alá tartozik-e?
☐ Megtörtént a szükséges nyilvántartásba vétel?
☐ Ismerjük a vállalat kritikus információs rendszereit és azok biztonsági besorolását?
☐ Rendelkezünk megfelelő kiberbiztonsági kockázatkezelési folyamatokkal?
☐ Van működő incidenskezelési és üzletmenet-folytonossági tervünk?
☐ Ismerjük és kezeljük a beszállítói kiberbiztonsági kockázatokat?
☐ Tudjuk, hogy jelenleg ki milyen rendszerekhez és adatokhoz fér hozzá?
☐ A munkatársak távozásakor megfelelően visszavonjuk a hozzáféréseket?
☐ Biztonságosan kezeljük a kiemelt jogosultságokat és a hozzájuk tartozó jelszavakat?
☐ Használunk többtényezős hitelesítést ott, ahol szükséges vagy indokolt?
☐ A hozzáférésekhez kapcsolódó tevékenységeket megfelelően naplózzuk és vissza tudjuk követni?
Ha ezek közül több kérdésre is „nem” vagy „nem tudom” a válasz, akkor biztosan van mit rendbe tenni.
A NIS2 nem a bürokráciáról szól
A NIS2 első pillantásra újabb megfelelési kötelezettségnek tűnhet. De a mögötte álló gondolat egyszerű:
A vállalatnak tudnia kell, milyen kockázatokkal néz szembe, és képesnek kell lennie ezeket megfelelően kezelni.
Ebben a technológia csak egy része a megoldásnak. A szabályzatok, folyamatok, munkatársak, beszállítók és rendszerek együtt alkotják a vállalat kiberbiztonsági rendszerét. A hozzáférések megfelelő kezelése pedig ennek az egyik alapvető eleme.
A NIS2 nem attól lesz egyszerűbb, hogy kevesebb biztonsági intézkedést alkalmazunk. Hanem attól, hogy a meglévő biztonsági folyamatokat átláthatóan és kontrolláltan kezeljük.
Szeretnéd biztonságosabban kezelni a vállalati hozzáféréseket?
A PassMan segít központilag kezelni a vállalati jelszavakat és hozzáféréseket, szabályozni a jogosultságokat, támogatni a többfaktoros hitelesítést és visszakövethetővé tenni a felhasználói tevékenységeket.