2026. január 20-án az Európai Bizottság új kiberbiztonsági csomagot javasolt — köztük NIS2 módosításokat (EC, 2026). A magyar első audit határideje már lejárt; a kérdés most: mi változik a következő években, mielőtt újra olvasod a törvényt.
Mit akar az EU — három szál
1. Admin terhelés csökkentése. Új „small mid-cap” kategória: egyes cégek important státuszból átkerülhetnek enyhébb felügyelet alá — de csak ha a küszöbök és ágazatok együtt úgy állnak (EUR-Lex 52026PC0013, 2026).
2. Beszállítói lánc — harmonizált kérdések. A nagyvállalatok eddig heterogén Excel-listákat küldtek. A javaslat: EU-s irányelvek, hogy ne tolják túl a kötelezettséget a NIS2 hatályán kívül eső KKV-kra (EC, 2026).
3. Ransomware adatgyűjtés. Egységesebb jelentés a CSIRT-eknek — érzékeny adat (pl. fizetés igen/nem) külön kezeléssel (EUR-Lex 52026PC0013, recital 10).
Mit NEM jelent a „leegyszerűsítés”
- Nem az, hogy a 50 fős gyártó „kiesik” automatikusan — a magyar LXIX. tv. továbbra is érvényes, amíg nem módosítják.
- Nem szűnik meg a partner due diligence — a belga ex-ante modell továbbra is bizonyítékot kér (Belgium NIS2 cikk).
- Nem halad el a ransomware — csak jobban mérik.
Mit tegyen a magyar cégvezető most
1. Ne várj brüsszeli végső szövegre a belső minimum kiváltásához. MFA, incidens-név, backup — ezek ma is audit- és partner-kérdések.
2. Készülj fel egységes beszállítói kérdőívre. Lásd a 12 pontos sablont — amíg nincs EU-formanyomtatvány.
3. Kövesd a ransomware jelentési irányt. Külön cikk: fizetés és bejelentés.
Jogi megjegyzés: Javaslat-stádiumú EU-szöveg — nem hatályos magyar jog. Tájékozódás.
AI-közreműködés: AI-asszisztált váz — Gellai Róbert főszerkesztő lektorálta és jóváhagyta. Loop Magazin, 2026.
