Just B / NIS2

NIS2 megfelelés: mit auditál az auditor?

Az 1/2025. (I. 31.) SZTFH rendelet hat területen kéri számon a kiberbiztonsági felkészültséget. A megfelelés nem dokumentumkérdés: az auditor arra kíváncsi, hogy a leírt kontrollok a gyakorlatban működnek-e, és ez miből látszik.

A magyar auditkör kiinduló helyzete

Az SZTFH 2026. július 10-i közleményének adatai az első auditkörről:

2 520auditkötelezett
2 132határidőben teljesített
1 511feldolgozott jelentés
170legmagasabb minősítés

A hatóság az auditorok tapasztalatai alapján két tényezőt emelt ki. Az egyik a vezetői elkötelezettség és a megfelelő felkészültségű információbiztonsági felelős (IBF) szerepe. A másik, hogy a kiberbiztonság nem egyszeri megfelelési állapot, hanem fenntartandó és fejlesztendő képesség.

A hat auditterület

A rendelet gyakorlati fordításban a következőket vizsgálja. Minden területnél ugyanaz a kérdés: ezt ma miből tudnánk megmutatni?

1. EIR-besorolás

Valamennyi elektronikus információs rendszer biztonsági osztályba sorolása.

2. Kontrollműködés

A védelmi intézkedések alkalmazása és annak bizonyítékai.

3. Dokumentumok

Szabályzatok, szerződések, eljárások.

4. Technológia

Hardver, szoftver, firmware és a szolgáltatókkal szemben támasztott elvárások.

5. Személyek

Felelősségek és a folyamatok gyakorlati működése.

6. Módszerek

Dokumentumvizsgálat, interjú, teszt és egyéb vizsgálati tevékenységek.

A leggyakoribb hiányosság a kontrollműködés és a módszerek között van: a kontroll létezik, de nincs bizonyíték a működésére.

Két eset, ami megmutatja a tétet

A hat terület absztrakt marad, amíg nincs mellette működési történet. Két nyilvánosan dokumentált incidens jól mutatja, mit jelent a gyakorlatban a manuális kerülőút és a láncfüggőség.

Case 01 · Gyártás

Norsk Hydro: a globális gyártás manuális workaroundokra váltott

2019. március 19., gyártási és helyreállítási tanulságok.

Tény
A Hydro hivatalos oldala szerint a kiterjedt támadás a teljes globális szervezetet érintette; az Extruded Solutions szenvedte el a legsúlyosabb működési és pénzügyi hatást.
Üzemfolytonosság
Más üzletágak közel normál termelést tartottak fenn munkaigényes kerülőutakkal és manuális eljárásokkal.
Helyreállítás
A titkosított PC-ket és szervereket backupokból építették újra; a vállalat minden gépet és szervert átvizsgált és helyreállított.

Kérdés a saját szervezetre: mely gyártási folyamat működtethető 24–48 órán át kézi módban?

Case 02 · Logisztika

Maersk: a kibertámadás üzleti teljesítményt érintett

A 2017-es FY prezentáció a kibertámadást a gyengébb versenyeredmény egyik tényezőjeként említi.

Júniusi kibertámadás Terminál-hálózati zavarok Alacsonyabb hálózati kihasználtság Gyengébb versenyeredmény
EIR-kérdés
Mely rendszer támogatja a rendelés, műszaki dokumentáció, gyártás és kiszállítás láncát?
BIA-kérdés
Mekkora kiesés után indul jelentős vevői, termelési vagy pénzügyi hatás?
Evidence
Üzleti hatáselemzés, EIR üzleti cél, függőségi térkép és workaround teszt.

IT és OT szétválasztása a gyártásban → — a technológiai terület négy leggyakoribb gyenge pontja részletesen.

Az EIR-lista, amivel kezdeni kell

A besorolás akkor használható, ha minden rendszerhez tartozik üzleti cél, rendszertulajdonos, bizalmasság–sértetlenség–rendelkezésre állás hatás, manuális kerülőút és függőséglista. Egy ipari szervezetnél a lista jellemzően így indul:

EIRÜzleti hatásMire kell figyelni
ERPrendelés / logisztikaláncfüggőség
CAD/PDMműszaki adatokbizalmasság + sértetlenség
M365identitás / kommunikációalternatív csatorna
Gyártásirányítástermelésmanuális üzem
OT/SCADAláthatóság / vezérlésIT/OT szegmentáció
Supplier portalkülső kapcsolatokbeszállítói kockázat

Reális első kimenet: 10–15 EIR első verziója, rendszertulajdonossal és üzleti prioritással.

Kockázatból kontroll, kontrollból bizonyíték

Minden azonosított kockázathoz tartozik egy kontroll, minden kontrollhoz egy bizonyíték, és minden bizonyítékhoz egy felelős. A felelős az, ami a legtöbb megfelelési anyagból hiányzik.

A szabály egyszerű: ha egy bizonyítékot nem lehet egy héten belül előállítani, az nem bizonyíték, hanem terv.

90 napos végrehajtási terv

Hat feladat három időablakban, felelősökkel és számonkérhető kimenettel.

IdőablakFeladatOutputFelelős
0–30 napEIR és függőségek validálásajóváhagyott EIR registerIT / IBF / üzleti területek
0–30 napTop 10 beszállító felmérésesupplier cyber registerBeszerzés
31–60 napBackup és manuális működés tesztrestore + BCP jegyzőkönyvIT / Production
31–60 napIT/OT szegmentáció reviewhálózati diagram + gap listaIT / OT
61–90 napTabletop incidensgyakorlatdöntési és értesítési naplóVezetés / IBF
61–90 napVezetői reviewpriorizált remediation planÜgyvezetés

NIS2 training Budapesten

1 napos (4-6 órás) ismeretterjesztő training cégvezetőknek, IT vezetőknek és megfelelőségi jogi (compliance) szakemberek számára Budapesten, maximum 20 főig.

Ár és helyszín részletekért keressen minket bizalommal, vagy töltse ki ingyenes kérdőívünket egy előzetes felmérés céljából.

Ingyenes NIS2 önértékelő felmérés → — 12 kérdés, azonnali eredmény, adattárolás nélkül.

[email protected]

Gyakori kérdések

Mit auditál a NIS2 audit Magyarországon?
Az 1/2025. (I. 31.) SZTFH rendelet alapján hat területet: EIR-besorolás, kontrollműködés, dokumentumok, technológia, személyek, módszerek.
Mi az EIR-besorolás?
Valamennyi elektronikus információs rendszer biztonsági osztályba sorolása — gyakorlatban rendszerlista üzleti céllal, tulajdonossal, hatásokkal és függőségekkel.
Mi számít bizonyítéknak az auditon?
Amit egy héten belül elő lehet állítani. Ami ennél tovább tart, az terv, nem bizonyíték.
Kinek szól a training?
Cégvezetőknek, IT-vezetőknek és megfelelőségi szakembereknek. Egynapos, 4–6 órás, Budapesten, maximum 20 fő.

Vissza a főoldalra