Felkészülés a kötelező kiberbiztonsági auditra (NIS2)
Hiányelemzés, felkészítés és próba-audit a kiberbiztonsági törvény hatálya alá tartozó cégeknek. Hogy az auditor ne meglepetéseket, hanem rendben lévő rendszert találjon.
Az uniós NIS2 irányelvet Magyarországon a kiberbiztonsági törvény (2024. évi LXIX. törvény) ülteti át. A hatálya alá tartozó cégeknek nyilvántartásba kell vétetniük magukat a Szabályozott Tevékenységek Felügyeleti Hatóságánál (SZTFH), kockázatarányos biztonsági intézkedéseket kell bevezetniük, és ezt rendszeres, független kiberbiztonsági audittal kell igazolniuk. A 2025 előtt is működő érintett cégeknek az első auditot 2026. június 30-ig kellett elvégeztetniük.
Fontos, és őszintén: a hivatalos auditot csak az SZTFH által nyilvántartásba vett auditor végezheti, én nem vagyok az. Pont ezért tudok segíteni: a felkészítést és a hivatalos auditot nem ugyanaz végzi, így nincs összeférhetetlenség. Én abban segítek, hogy az auditon minél kevesebb hiányosság derüljön ki, és ami kiderült, azt gyorsan rendbe tegye.
Kinek szól?
- Közép- és nagyvállalkozásoknak a törvény által érintett ágazatokban (pl. energia, közlekedés, egészségügy, gyártás, élelmiszer, digitális szolgáltatások, hulladékgazdálkodás).
- Akiknek már megvolt az első audit, de hiányosságokat talált, és ezeket a következő ellenőrzésig javítani kell.
- Beszállítóknak, akiktől egy érintett partner kiberbiztonsági megfelelést kér.
Nem biztos benne, hogy érintett? Ezt az első lépésben tisztázzuk, mielőtt bármire költene.
Három lépés, egymásra épülve
Hiányelemzés
Összevetem a cég jelenlegi állapotát a törvényi követelményekkel. Az eredmény egy rangsorolt hiánylista: mi van rendben, mi hiányzik, mi a sürgős, és nagyjából mekkora munka a pótlása.
Felkészítés
A hiánylista alapján végigvisszük a javítást: szabályzatok és eljárások (kockázatelemzés, incidenskezelés, mentési rend, jogosultságok), és a technikai intézkedések bevezetése.
Próba-audit
Az éles audit előtt úgy nézem át a rendszert és a dokumentációt, ahogy az auditor fogja, kiegészítve egy valódi külső sérülékenységvizsgálattal. Ami itt kiderül, azt még az éles audit előtt javíthatja.
Mit kap a végén?
- Írásos hiánylistát és akciótervet, amit a vezetőség is ért.
- Rendezett dokumentációt, amit az auditor kérni fog.
- Technikai bizonyítékot (sérülékenységvizsgálati riportot) arról, hogy a védelem a gyakorlatban is működik, nem csak papíron.
A pontos jogi megfelelésről (pl. érintettség, határidők) érdemes jogi szakértővel és az SZTFH tájékoztatóival is egyeztetni. Az árak tájékoztató jellegűek, a pontos árat a cég mérete és a biztonsági osztály alapján írásban adom meg. Ha a hatóság vagy az auditor szoros határidőt szabott a hiányosságok javítására, gyorsított ütemezést is vállalok, 30–50% felárral, egyedi ajánlatban. Alanyi adómentes vállalkozóként ÁFA-t nem számolok fel.
Beszéljük át, mire van szüksége
Írja meg pár mondatban, milyen rendszerről van szó. Általában egy munkanapon belül írásos, fix áras ajánlatot küldök.