NIS2 – Európai Uniós szintű kiberbiztonsági irányelv

 A NIS2 célja az európai szervezetek kiberbiztonságának erősítése. Az érintett vállalatoknak információbiztonsági irányítási rendszert kell működtetniük, rendszeres auditon kell részt venniük, és jelentős bírságokra számíthatnak, ha nem felelnek meg az előírásoknak. A cyberbiztosítás nem helyettesíti a NIS2-megfelelést, de fontos kiegészítő védelmet nyújt.

A NIS2 irányelv célja, hogy az Európai Unió tagállamai egységes, magas szintű kiberbiztonságot érjenek el, valamint növeljék a kritikus szolgáltatásokat nyújtó köz- és magánszereplők ellenálló képességét és incidenskezelési felkészültségét.

Az Európai Unió a NIS2-t a 2022/2555 számú irányelvként fogadta el, amely 2023-ban lépett hatályba. Mivel irányelvről van szó, a tagállamoknak saját jogrendjükbe kellett átültetniük. Magyarországon ezt a 2023. évi XXIII. törvény szabályozza, amely a kiberbiztonsági tanúsításról és a kiberbiztonsági felügyeletről rendelkezik.

Kikre vonatkozik?

A szabályozás olyan ágazatokra is kiterjed, amelyeknek korábban nem kellett ilyen részletes információbiztonsági követelményeknek megfelelniük.

Kiemelten kritikus szervezetek

Ide tartoznak többek között:

energiaipar

közlekedés

egészségügy

ivóvíz- és szennyvízszolgáltatás

digitális infrastruktúra

IKT-szolgáltatások

közigazgatás

űripari szolgáltatók

Egyéb kritikus szervezetek

A szabályozás érinti többek között:

postai és futárszolgáltatásokat

hulladékgazdálkodási vállalatokat

vegyipari vállalkozásokat

élelmiszeripari cégeket

gyártóipari vállalkozásokat

digitális szolgáltatókat

kutatóintézeteket

Fontos határidők

A magyar szabályozás több fontos megfelelési határidőt is meghatározott:

nyilvántartásba vétel az SZTFH-nál

kockázatarányos információbiztonsági irányítási rendszer kialakítása

auditorral kötött szerződés megkötése

független kiberbiztonsági audit lefolytatása

A megfelelés teljesítését a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) ellenőrzi.

Mit kell tenniük az érintett szervezeteknek?

A NIS2 alapvetően egy jól működő, a szervezet kockázataihoz igazodó információbiztonsági irányítási rendszer kialakítását és folyamatos működtetését várja el.

Ennek része többek között:

a kiberkockázatok felmérése

megfelelő biztonsági intézkedések bevezetése

incidenskezelési folyamatok kialakítása

rendszeres felülvizsgálat és audit

A megfelelőséget kétévente független auditor ellenőrzi.

Miért kulcsfontosságú a megfelelés?

A NIS2 célja, hogy csökkentse:

a kibertámadások számát

a működéskiesések kockázatát

a digitális bűnözésből eredő gazdasági károkat

a kritikus szolgáltatások sérülékenységét

A szabályozás jelentős bírságokat is lehetővé tesz:

Kiemelten kritikus szervezeteknél: legfeljebb 10 millió euró, vagy az előző pénzügyi év globális árbevételének 2%-a.

Kritikus szervezeteknél: legfeljebb 7 millió euró, vagy az előző pénzügyi év globális árbevételének 1,4%-a.

A bírság ismételten is kiszabható, ha a szervezet továbbra sem felel meg az előírásoknak.

A NIS2 önmagában nem nyújt pénzügyi védelmet

A jogszabályi megfelelés jelentősen csökkenti a kiberkockázatokat, de nem zárja ki a kibertámadások lehetőségét. Egy cyberbiztosítás a NIS2 előírásainak teljesítése mellett további pénzügyi és szakmai védelmet nyújthat, például incidenskezelés, helyreállítás, üzletmenet-kiesés vagy adatvédelmi károk esetén.

 

Ha szeretné megtudni, hogy vállalkozása érintett-e a NIS2 szabályozásban, vagy cyberbiztosítási megoldást keres, töltse ki a kérdőívünket.