NIS2 térkép: hogy áll EU-s szinten a szabályozás?
Hollandia és Franciaország még a papírokat bogozza, Spanyolország a határidő peremén egyensúlyoz, Németország éppen csak befutott a célba.
Az NIS2 nem egy egységes térkép. Inkább egy mozaik, amelyet minden tagállam picit másképp rak össze. Ahogy az uniós irányelv átlépte a nemzeti jogalkotás küszöbét, azonnal kiderült, hogy nincs két egyforma értelmezés. Egyes országok óvatosan húzták meg a határokat, mások kiterjesztették azokat, új szektorokat vontak be vagy régieket emeltek magasabb szintre. Az implementáció nem puszta jogtechnika lett, hanem döntés arról, mi számít igazán kritikusnak.
Az European Cyber Security Organisation (ECSO) NIS2 átültetési nyomonkövetője alapján Magyarország, Finnország és Belgium például tudatosan kihagyták a banki és pénzügyi szektort, mondván, ott már a DORA szabályai őrködnek, Bulgária és Portugália pedig a helyi közigazgatást hagyta a szabályozás peremén.
Máshol viszont szigorodott a mérce. Magyarország a közösségi közlekedést is a kritikus infrastruktúrák közé emelte. Szlovákia az energiatermelés szívéhez nyúlt és a hőerőműveket is bevonta, Spanyolországban a nukleáris ipar is belépett a szabályozás hatókörébe, Lengyelország pedig az ásványkitermelést az energia, az elektronikus hírközlést a digitális infrastruktúra alá sorolta, viszont egy határozott mozdulattal az „alapvető” kategóriába emelte a feldolgozóipart, a vegyipartól az élelmiszer-elosztásig.
Vannak finomabb átalakítások is. Egyes országok – köztük Magyarország és Szlovákia – összevonták az ivóvíz- és szennyvízszolgáltatást, egyetlen, oszthatatlan kritikus szektorként kezelve. Ezt a lépést ugyan Németország is tervezte, habár végül nem valósította meg.
A kép így nem egységes, de nem is véletlenszerű. A tagállamok döntései mögött nemzeti prioritások, meglévő jogszabályok és kockázatelemzések húzódnak. A NIS2 nem mindenkire ugyanúgy nehezedik rá, de mindenhol emlékeztet arra, hogy ami kritikus, azt védeni kell.
Máshogy kegyeg az óra
Az idő itt nem csak pénz, hanem jelentési kötelezettség is…
Európában ugyanaz az incidens valahol órák kérdése, máshol hónapokig húzódó adminisztráció. Cipruson mindössze 6 óra áll rendelkezésre, derül ki a Deloitte jelentéséből. Ennyi idő alatt még egy válságmeeting sem forrja ki magát (a szerk.).
Az NIS2 Magyarországon ehhez képest picit nagyvonalúbb, hiszen 24 órád van az első incidensjelzésre, majd további két határidő van a részletesebb beszámolókra.
Az eredmény? Egy kontinens, ahol az incidens ugyanaz, de a jelentési forgatókönyv országonként eltérő. A határokon át működő cégek számára ez nem biztonságpolitika, hanem egyre drágább türelemjáték.
Forrás: https://ecs-org.eu/activities/nis2-directive-transposition-tracker/
A jelszavak szerepe a NIS2-ben
A hazai NIS2, pontosabban az A 7/2024. (VI. 24.) MK rendelet világosan előírja, hogy egy szervezet a jelszókezelés során biztonságot és megfelelőséget tartson szem előtt, azaz:
- fenntartja és frissíti a tiltólistákat,
- ellenőrzi az új jelszavakat,
- titkosított csatornákon továbbítja azokat,
- sózott hash-sel tárolja,
- fiókvisszaállításkor azonnali változtatást ír elő,
- támogatja a hosszú, komplex jelszavak és jelmondatok használatát,
- automatizált eszközökkel segíti az erős jelszavak kiválasztását,
- érvényesíti a szervezet által meghatározott összetételi szabályokat.
Céges jelszókezelő bevezetése
A hazai vállalatok 2026-ban jelentős végrehajtási hullámra számíthatnak. Az IT-biztonsági vezetők, rendszermérnökök és rendszertervezők legfontosabb feladata, hogy ne csupán papíron, hanem a gyakorlatban is olyan biztonságos környezetet alakítsanak ki, amely lefedi a céges jelszókezelés minden kritikus területét. Ebben a helyzetben a PassMan típusú, vállalati jelszó- és privilegizált hozzáférés-kezelő (Privileged Access Manager) szoftver bevezetése különösen időszerű, mert a szabályozás nem vár, a digitális biztonság minden nap létfontosságú, és az első ellenőrzések már a küszöbön állnak.
Kérj online bemutatót!
EU‑kompatibilis jelszókezelő a NIS2, DORA, GDPR és más szabályozások jelszókezelési előírásainak egyszerű és megbízható teljesítéséhez.