NIS2 és a kkv: mit kérnek majd Öntől a megrendelői?

Egy pályázati kiírás mellékletében ott egy kérdőív. Van-e a cégének kiberbiztonsági szabályzata? Ki felel az informatikáért? Mikor tesztelték utoljára, hogy a mentésből tényleg vissza lehet állni? Tizenkét kérdés – és a szerződés múlik a válaszokon.

Egyre több magyar kis- és középvállalkozás találkozik ezzel. Pedig a NIS2 irányelv közvetlenül a legtöbbjükre nem is vonatkozik.

Kit érint közvetlenül a NIS2?

A NIS2 meghatározott ágazatokban működő, jellemzően 50 fő feletti szervezeteket érint: energia, víz, egészségügy, közlekedés, digitális szolgáltatások, egyes gyártási területek. Magyarországon ez nagyjából 2 500 szervezetet jelent – egy 800 ezer vállalkozást számláló gazdaságban ez elenyésző hányad.

Nekik viszont kemény határidejük volt. A kiberbiztonsági auditot 2026. június 30-ig kellett elvégeztetni. Az érintett 2 520 szervezetből 2 132 teljesítette, tehát nagyjából minden hetedik nem. A szankcionálás elindult: auditori szerződés hiányában 1–15 millió forint a bírság, elmaradt vagy késedelmes audit esetén 1 millió forinttól az éves árbevétel 2 százalékáig, legfeljebb 150 millió forintig.

Akkor mi köze ehhez egy harmincfős cégnek?

Az, hogy a törvény nem áll meg a hatály alatti cég kapujában.

A magyar kiberbiztonsági törvény külön fejezetben írja elő, hogy az érintett szervezeteknek kezelniük kell az ellátási láncuk kockázatait. Ez a gyakorlatban azt jelenti, hogy szabályzatot kell alkotniuk a beszállítóikra, kockázatelemzést kell végezniük róluk – a fejlesztéstől a gyártáson át a szállításig és az üzemeltetésig –, és rendszeresen figyelniük kell, hogy egy partner nem hordoz-e be kockázatot.

Gondoljon egy bevásárlóközpont tűzvédelmére. Az előírás az üzemeltetőnek szól. A húszméteres kis üzletnek mégis lesz tűzoltó készüléke és kiürítési terve – mert enélkül nem írják alá vele a bérleti szerződést.

Pontosan ez történik most a NIS2-vel.

Mit fognak kérni Öntől?

Három dolog fordul elő a leggyakrabban.

Írásbeli nyilatkozat. A megrendelő aláíratja Önnel, hogy a cége megfelel bizonyos információbiztonsági elvárásoknak. Ez jogi felelősség, nem formalitás.

Kérdőív vagy önértékelés. Tíz-harminc kérdés az informatikai működésről: hozzáférés-kezelés, mentés, frissítések, incidenskezelés, felelősök megnevezése. A kérdések nem technikaiak – szervezetiek. Épp ezért nem az informatikus tudja őket megválaszolni, hanem az ügyvezető.

Beszállítói értékelés. A válaszok bekerülnek egy pontozásba, ami a következő tenderre is kihat. Egy hiányos kérdőív nem feltétlenül szerződésbontás – de a következő körben már hátrány.

NIS2 megfelelőségi ellenőrzőlista és beszállítói lánc

Mit érdemes most megtenni?

Először nézze meg a saját vevőlistáját. Van köztük energiaszolgáltató, kórház, vízmű, nagy gyártó, logisztikai cég? Ha igen, a kérdőív nem kérdés, csak időzítés.

Utána jönnek az alapok, és ezek nem NIS2-specifikusak – egyszerűen jó informatikai gyakorlatok, amiket a kérdőívek sorra kérdeznek:

A mentés legyen legalább három példányban, és az egyik fizikailag máshol – felhőben vagy másik telephelyen. És ami ennél is fontosabb: valaki próbálja ki évente legalább egyszer, hogy tényleg vissza lehet-e állni belőle. A kétfaktoros belépés legyen kötelező mindenhol, ahol a rendszer engedi. A frissítések menjenek automatikusan, ne akkor, amikor valakinek eszébe jut. És legyen leírva, ki felel miért – akkor is, ha ez egyetlen mondat egy szerződésben a szolgáltatóval.

Van egy ökölszabály, amit érdemes megjegyezni: amit nem tud papíron megmutatni, az az értékelésben nem létezik. Attól, hogy Önöknél naponta fut a mentés, még nulla pontot ér, ha nincs róla egy egyoldalas leírás, hogy mi mentődik, hova, milyen gyakran, és ki ellenőrzi.

Tévhitek

„Kis cég vagyunk, minket nem érint.” Közvetlenül valóban nem. Közvetve viszont annyira, amennyire a vevői érintettek. Egyetlen hatály alatti megrendelő elég ahhoz, hogy a kérdőív megérkezzen.

„Ez csak papírmunka.” A hatósági összegzés szerint azok a szervezetek teljesítettek a legjobban az auditon, ahol a vezetés valóban mögé állt, és volt felelőse a területnek. Ahol kipipálandó feladatként kezelték, ott nem.

„Ráérünk, ha kérdezik.” A kérdőívekre jellemzően két-három hét a válaszadási idő. Egy hiányzó mentési rendszert vagy egy soha meg nem írt szabályzatot ennyi idő alatt nem lehet pótolni – legfeljebb kitalálni, amit később úgysem lehet igazolni.

Összegzés

A NIS2 néhány ezer szervezetnek jogszabály, több tízezer beszállítónak pedig üzleti feltétel. A különbség csak annyi, hogy az egyiket a hatóság kéri számon, a másikat a megrendelő. A teendő viszont ugyanaz: rendben lévő, dokumentált informatikai működés.

Ha szeretné tudni, mi a saját kockázata, kérjen IT auditot: abakusz.hu/itaudit

Papír kérdőív checkbox sorokkal egy világos íróasztalon, mellette töltőtoll, háttérben elmosódott acél ellátási lánc
Otthoni és hibrid munkánál a VPN védi az adatokat - de csak akkor, ha jól van beállítva. Mire figyeljen egy kkv?
Egy elvágott kábel a fél irodát leállíthatja - és a szolgáltatói kártérítés a legtöbbször nem fedezi a tényleges kárt.

Kérjen díjmentes konzultációt!

Nem tudja, hol kezdje az informatika fejlesztését? Segítünk felmérni a jelenlegi helyzetét, és már az első alkalommal értékes ötleteket és iránymutatást kap tőlünk.

Ne habozzon, lépjen velünk
kapcsolatba még ma!

KATTINTSON IDE, ÉS EGYEZTESSÜNK IDŐPONTOT EGY DÍJMENTES KONZULTÁCIÓRA!

AKIK MÁR BIZALMAT SZAVAZTAK NEKÜNK

KERESSEN MINKET BIZALOMMAL!

Akik már bizalmat szavaztak nekünk

0 +
ÜZEMELTETETT SZERVER
0 +
ÜGYFÉL
0 +
ÉV TAPASZTALAT
0 +
FENNTARTOTT RENDSZER
0 +
FELHASZNÁLÓ

Partnereink véleménye a legfontosabb

Abakusz Kft. I Informatikai rendszerek I Üzemeltetés I Kereskedelem Győrből
Adatvédelmi áttekintés

Ez a weboldal sütiket használ, hogy a lehető legjobb felhasználói élményt nyújthassuk. A cookie-k információit tárolja a böngészőjében, és olyan funkciókat lát el, mint a felismerés, amikor visszatér a weboldalunkra, és segítjük a csapatunkat abban, hogy megértsék, hogy a weboldal mely részei érdekesek és hasznosak.

A weboldal jelenleg magyarországi szervereken üzemel és az Üzemeltető is Magyarországon bejegyzett jogi személy.
Az üzemeltető a szolgáltatást magyar törvények és etikai normák betartásával üzemelteti azt. A weboldalunk használata közben szükséges, azonosításra alkalmas, személyes jellegű adatok begyűjtése és feldolgozása megfelel az érvényben lévő magyar adatvédelmi előírásoknak (2011. évi CXII. törvény – Infotv., 2000. évi C. törvény – Számvtv., 2001. évi CVIII. törvény – Ekertv.)

Az abakusz.huüzemeltetője ezúton tájékoztatja a honlap látogatóit a személyes adatok kezelése körében követett gyakorlatáról, az adatok védelme érdekében megtett szervezési és technikai intézkedéseiről, valamint a látogatók ezzel kapcsolatos jogairól, és azok érvényesítésének lehetőségeiről. Az Abakusz Kft. adatkezeléseivel kapcsolatos tájékoztatás folyamatosan elérhető a https://www.abakusz.hu/adatvedelmi-iranyelvek címen. Az Abakusz Kft. fenntartja magának a jogot jelen tájékoztató bármikori megváltoztatására. Az esetleges változásokról az Abakusz Kft. haladéktalanul értesíti közönségét.

A részletes adatvédelmi irányelveinket itt találja!