Ma, 2026. június 30-án lejár az első kötelező kiberbiztonsági audit határideje a magyar NIS2-rendszerben. A LXIX. törvény szerint minden érintett szervezetnek le kell zárnia az első auditot. Aki még nem tette meg, ma nem „közelít” a határidőhöz — benne van.

Mit jelent a mai nap?

A kiberbiztonsági audit azt vizsgálja, hogy a cég megfelel-e a biztonsági besorolásának megfelelő követelményeknek. Nem önértékelés, nem belső checklist. A felmérést csak a Szabályozott Tevékenységek Felügyeleti Hatóság (SZTFH) nyilvántartásába vett auditor végezheti el.

A Tanács Zoltán tudomány- és technológiai miniszter a héten arra hívta fel a figyelmet: ma körülbelül négyezer hazai vállalkozásnak kell teljesítenie az auditot, és közel 1300 cég csak az elmúlt hetekben tudta meg, hogy egyáltalán érintett. A SZTFH június 8-án kiadta a 6/2026. (VI. 8.) SZTFH rendeletet — az auditorok szabályozását enyhíti, de a június 30-i audit határidő ettől nem változott.

A gyakori félreértés, ami ma fájhat

Sok cég úgy számol, hogy a határidő a nyilvántartásba vétel dátumához vagy a hatósági döntéshez kötődik. Ha későn regisztrált, extra időt kap — ez a logika elterjedt, de nem helyes.

A Régens a SZTFH-tól kért hivatalos állásfoglalást. A hatóság válasza egyértelmű: 2025. január 1-jén már érintett szervezeteknél az audit határideje egységesen 2026. június 30. — függetlenül attól, mikor nyújtották be a regisztrációt, és függetlenül a késői bejelentéstől is.

⚠️ Figyelem. A határidő nem adminisztratív lépéshez, hanem a tényleges tevékenység kezdetéhez kötődik. Aki 2025 elején már a törvény hatálya alá tartozott, ma auditot kell teljesítsen — akkor is, ha a nyilvántartás csak később történt meg.

Ki érintett közvetlenül — és ki a láncon keresztül?

Közvetlenül a kritikus ágazatban működő szervezetek, ha 50 fő feletti a létszám vagy az árbevétel meghaladja a 10 millió eurót. A beszállítói lánc miatt azonban a nyomás sokkal szélesebb: a nagyvállalatok gyakran továbbadják a megfelelési elvárásokat partnereiknek. Egy 30 fős alvállalkozó is auditálhatóvá válhat anélkül, hogy a saját mérete alapján közvetlenül kötelezett lenne.

Mit tegyen ma, aki még nem kész?

Ellenőrizze az érintettséget. Ha 2025 elején már a törvény hatálya alá tartozott, a mai nap a végső audit-határidő — nem becslés, hanem jogi kötelezettség.

Nézze meg az auditor státuszt. A szerződéskötés határideje 2025. augusztus 31. volt. Ha ma még nincs aláírt megállapodás regisztrált auditorral, a helyzet súlyos.

Ne a regisztráció dátumából számoljon. A SZTFH állásfoglalása szerint a késői bejelentés nem ad plusz időt.

Dokumentáció és rendszerek. Az audit nem az utolsó napon kezdődik. A hatóság a megfelelőséget a tényleges működésen méri, nem a papíron ígért szándékon.

A piacon több ingyenes önértékelő eszköz is elérhető — ezek segíthetnek a készenléti szint felmérésében, de nem helyettesítik a hivatalos auditot.

Mi a tét?

A LXIX. törvény szerint a kötelezettségek elmulasztása esetén felügyeleti eljárás indítható, és szankció is indokolt lehet. Ma nem arról szól a nap, hogy „kiberbiztonság fontos” — hanem arról, hogy ma zárul le az első audit ablak.

Ha ma még nem zárult le az audit, ne a nyilvántartás dátumából számoljon. Hívja az auditort, kérjen állásfoglalást a hatóságtól, és ne halassza holnapra — holnap már túl késő.

Források
  1. RSM Hungary — NIS2: módosított kiberbiztonsági határidők — audit határidő: 2026.06.30.; auditor-szerződés: 2025.08.31.
  2. Üzletem — Tanács miniszter: ~4000 cég, ~1300 későn értesült — 2026.06.
  3. CSKIK — 6/2026. (VI. 8.) SZTFH rendelet, audit határidő — 2026.06.
  4. Trademagazin — NIS2 önértékelő, hatály és lánctag-nyomás — 2026.06.
  5. Régens — SZTFH állásfoglalás: a határidő nem a regisztráció dátumához kötődik — 2026.
  6. Grant Thornton Hungary — NIS2 compliance tapasztalatok — 2026.06.04.
  7. AI-közreműködés: AI-asszisztált