A NIS2 célja az európai szervezetek kiberbiztonságának erősítése. Az érintett vállalatoknak információbiztonsági irányítási rendszert kell működtetniük, rendszeres auditon kell részt venniük, és jelentős bírságokra számíthatnak, ha nem felelnek meg az előírásoknak. A cyberbiztosítás nem helyettesíti a NIS2-megfelelést, de fontos kiegészítő védelmet nyújt.
A NIS2 irányelv célja, hogy az Európai Unió tagállamai egységes, magas szintű kiberbiztonságot érjenek el, valamint növeljék a kritikus szolgáltatásokat nyújtó köz- és magánszereplők ellenálló képességét és incidenskezelési felkészültségét.
Az Európai Unió a NIS2-t a 2022/2555 számú irányelvként fogadta el, amely 2023-ban lépett hatályba. Mivel irányelvről van szó, a tagállamoknak saját jogrendjükbe kellett átültetniük. Magyarországon ezt a 2023. évi XXIII. törvény szabályozza, amely a kiberbiztonsági tanúsításról és a kiberbiztonsági felügyeletről rendelkezik.
Kikre vonatkozik?
A szabályozás olyan ágazatokra is kiterjed, amelyeknek korábban nem kellett ilyen részletes információbiztonsági követelményeknek megfelelniük.
Kiemelten kritikus szervezetek
Ide tartoznak többek között:
✓ energiaipar
✓ közlekedés
✓ egészségügy
✓ ivóvíz- és szennyvízszolgáltatás
✓ digitális infrastruktúra
✓ IKT-szolgáltatások
✓ közigazgatás
✓ űripari szolgáltatók
Egyéb kritikus szervezetek
A szabályozás érinti többek között:
✓ postai és futárszolgáltatásokat
✓ hulladékgazdálkodási vállalatokat
✓ vegyipari vállalkozásokat
✓ élelmiszeripari cégeket
✓ gyártóipari vállalkozásokat
✓ digitális szolgáltatókat
✓ kutatóintézeteket
Fontos határidők
A magyar szabályozás több fontos megfelelési határidőt is meghatározott:
✓ nyilvántartásba vétel az SZTFH-nál
✓ kockázatarányos információbiztonsági irányítási rendszer kialakítása
✓ auditorral kötött szerződés megkötése
✓ független kiberbiztonsági audit lefolytatása
A megfelelés teljesítését a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) ellenőrzi.
Mit kell tenniük az érintett szervezeteknek?
A NIS2 alapvetően egy jól működő, a szervezet kockázataihoz igazodó információbiztonsági irányítási rendszer kialakítását és folyamatos működtetését várja el.
Ennek része többek között:
✓ a kiberkockázatok felmérése
✓ megfelelő biztonsági intézkedések bevezetése
✓ incidenskezelési folyamatok kialakítása
✓ rendszeres felülvizsgálat és audit
A megfelelőséget kétévente független auditor ellenőrzi.
Miért kulcsfontosságú a megfelelés?
A NIS2 célja, hogy csökkentse:
✓ a kibertámadások számát
✓ a működéskiesések kockázatát
✓ a digitális bűnözésből eredő gazdasági károkat
✓ a kritikus szolgáltatások sérülékenységét
A szabályozás jelentős bírságokat is lehetővé tesz:
✓ Kiemelten kritikus szervezeteknél: legfeljebb 10 millió euró, vagy az előző pénzügyi év globális árbevételének 2%-a.
✓ Kritikus szervezeteknél: legfeljebb 7 millió euró, vagy az előző pénzügyi év globális árbevételének 1,4%-a.
A bírság ismételten is kiszabható, ha a szervezet továbbra sem felel meg az előírásoknak.
A NIS2 önmagában nem nyújt pénzügyi védelmet
A jogszabályi megfelelés jelentősen csökkenti a kiberkockázatokat, de nem zárja ki a kibertámadások lehetőségét. Egy cyberbiztosítás a NIS2 előírásainak teljesítése mellett további pénzügyi és szakmai védelmet nyújthat, például incidenskezelés, helyreállítás, üzletmenet-kiesés vagy adatvédelmi károk esetén.
Ha szeretné megtudni, hogy vállalkozása érintett-e a NIS2 szabályozásban, vagy cyberbiztosítási megoldást keres, töltse ki a kérdőívünket.

