NIS2 megfelelés: mit auditál az auditor?
Az 1/2025. (I. 31.) SZTFH rendelet hat területen kéri számon a kiberbiztonsági felkészültséget. A megfelelés nem dokumentumkérdés: az auditor arra kíváncsi, hogy a leírt kontrollok a gyakorlatban működnek-e, és ez miből látszik.
A magyar auditkör kiinduló helyzete
Az SZTFH 2026. július 10-i közleményének adatai az első auditkörről:
A hatóság az auditorok tapasztalatai alapján két tényezőt emelt ki. Az egyik a vezetői elkötelezettség és a megfelelő felkészültségű információbiztonsági felelős (IBF) szerepe. A másik, hogy a kiberbiztonság nem egyszeri megfelelési állapot, hanem fenntartandó és fejlesztendő képesség.
A hat auditterület
A rendelet gyakorlati fordításban a következőket vizsgálja. Minden területnél ugyanaz a kérdés: ezt ma miből tudnánk megmutatni?
1. EIR-besorolás
Valamennyi elektronikus információs rendszer biztonsági osztályba sorolása.
2. Kontrollműködés
A védelmi intézkedések alkalmazása és annak bizonyítékai.
3. Dokumentumok
Szabályzatok, szerződések, eljárások.
4. Technológia
Hardver, szoftver, firmware és a szolgáltatókkal szemben támasztott elvárások.
5. Személyek
Felelősségek és a folyamatok gyakorlati működése.
6. Módszerek
Dokumentumvizsgálat, interjú, teszt és egyéb vizsgálati tevékenységek.
A leggyakoribb hiányosság a kontrollműködés és a módszerek között van: a kontroll létezik, de nincs bizonyíték a működésére.
Két eset, ami megmutatja a tétet
A hat terület absztrakt marad, amíg nincs mellette működési történet. Két nyilvánosan dokumentált incidens jól mutatja, mit jelent a gyakorlatban a manuális kerülőút és a láncfüggőség.
Norsk Hydro: a globális gyártás manuális workaroundokra váltott
2019. március 19., gyártási és helyreállítási tanulságok.
- Tény
- A Hydro hivatalos oldala szerint a kiterjedt támadás a teljes globális szervezetet érintette; az Extruded Solutions szenvedte el a legsúlyosabb működési és pénzügyi hatást.
- Üzemfolytonosság
- Más üzletágak közel normál termelést tartottak fenn munkaigényes kerülőutakkal és manuális eljárásokkal.
- Helyreállítás
- A titkosított PC-ket és szervereket backupokból építették újra; a vállalat minden gépet és szervert átvizsgált és helyreállított.
Kérdés a saját szervezetre: mely gyártási folyamat működtethető 24–48 órán át kézi módban?
Maersk: a kibertámadás üzleti teljesítményt érintett
A 2017-es FY prezentáció a kibertámadást a gyengébb versenyeredmény egyik tényezőjeként említi.
- EIR-kérdés
- Mely rendszer támogatja a rendelés, műszaki dokumentáció, gyártás és kiszállítás láncát?
- BIA-kérdés
- Mekkora kiesés után indul jelentős vevői, termelési vagy pénzügyi hatás?
- Evidence
- Üzleti hatáselemzés, EIR üzleti cél, függőségi térkép és workaround teszt.
IT és OT szétválasztása a gyártásban → — a technológiai terület négy leggyakoribb gyenge pontja részletesen.
Az EIR-lista, amivel kezdeni kell
A besorolás akkor használható, ha minden rendszerhez tartozik üzleti cél, rendszertulajdonos, bizalmasság–sértetlenség–rendelkezésre állás hatás, manuális kerülőút és függőséglista. Egy ipari szervezetnél a lista jellemzően így indul:
| EIR | Üzleti hatás | Mire kell figyelni |
|---|---|---|
| ERP | rendelés / logisztika | láncfüggőség |
| CAD/PDM | műszaki adatok | bizalmasság + sértetlenség |
| M365 | identitás / kommunikáció | alternatív csatorna |
| Gyártásirányítás | termelés | manuális üzem |
| OT/SCADA | láthatóság / vezérlés | IT/OT szegmentáció |
| Supplier portal | külső kapcsolatok | beszállítói kockázat |
Reális első kimenet: 10–15 EIR első verziója, rendszertulajdonossal és üzleti prioritással.
Kockázatból kontroll, kontrollból bizonyíték
Minden azonosított kockázathoz tartozik egy kontroll, minden kontrollhoz egy bizonyíték, és minden bizonyítékhoz egy felelős. A felelős az, ami a legtöbb megfelelési anyagból hiányzik.
A szabály egyszerű: ha egy bizonyítékot nem lehet egy héten belül előállítani, az nem bizonyíték, hanem terv.
90 napos végrehajtási terv
Hat feladat három időablakban, felelősökkel és számonkérhető kimenettel.
| Időablak | Feladat | Output | Felelős |
|---|---|---|---|
| 0–30 nap | EIR és függőségek validálása | jóváhagyott EIR register | IT / IBF / üzleti területek |
| 0–30 nap | Top 10 beszállító felmérése | supplier cyber register | Beszerzés |
| 31–60 nap | Backup és manuális működés teszt | restore + BCP jegyzőkönyv | IT / Production |
| 31–60 nap | IT/OT szegmentáció review | hálózati diagram + gap lista | IT / OT |
| 61–90 nap | Tabletop incidensgyakorlat | döntési és értesítési napló | Vezetés / IBF |
| 61–90 nap | Vezetői review | priorizált remediation plan | Ügyvezetés |
NIS2 training Budapesten
1 napos (4-6 órás) ismeretterjesztő training cégvezetőknek, IT vezetőknek és megfelelőségi jogi (compliance) szakemberek számára Budapesten, maximum 20 főig.
Ár és helyszín részletekért keressen minket bizalommal, vagy töltse ki ingyenes kérdőívünket egy előzetes felmérés céljából.
Ingyenes NIS2 önértékelő felmérés → — 12 kérdés, azonnali eredmény, adattárolás nélkül.
[email protected]Gyakori kérdések
- Mit auditál a NIS2 audit Magyarországon?
- Az 1/2025. (I. 31.) SZTFH rendelet alapján hat területet: EIR-besorolás, kontrollműködés, dokumentumok, technológia, személyek, módszerek.
- Mi az EIR-besorolás?
- Valamennyi elektronikus információs rendszer biztonsági osztályba sorolása — gyakorlatban rendszerlista üzleti céllal, tulajdonossal, hatásokkal és függőségekkel.
- Mi számít bizonyítéknak az auditon?
- Amit egy héten belül elő lehet állítani. Ami ennél tovább tart, az terv, nem bizonyíték.
- Kinek szól a training?
- Cégvezetőknek, IT-vezetőknek és megfelelőségi szakembereknek. Egynapos, 4–6 órás, Budapesten, maximum 20 fő.