Június 30-án lejár az első kötelező kiberbiztonsági audit határideje Magyarországon. Nem EU-s közös dátum — magyar nemzeti szabály, az SZTFH felügyelete alatt. Ha a céged érintett, és nincs lezárt audit, a kérdés már nem az, hogy „kell-e", hanem hogy mit tudsz bizonyítani másnap.

Ki érintett — és ki nem

A NIS2 magyar átültetése (2024. évi LXIX. törvény) két küszöböt és egy ágazati listát kombinál. Érintett lehet a cég, ha eléri az 50 főt vagy a 3,9 milliárd forintos éves nettó árbevételt, és NIS2-ágazatban működik — gyártás, logisztika, élelmiszer-feldolgozás, energetika, egészségügy, digitális infrastruktúra, közlekedés és más kritikus szektorok (NISD2.eu, 2026).

A magyar rendszer külön kötelezi: az érintett szervezetnek 2025. augusztus 31-ig auditorral kellett szerződni, és 2026. június 30-ig el kell végeztetni az első auditot (hat hónapos haladék után).

Ha tanácsadó cég vagy 15 fős marketing ügynökség vagy — és nem éritek el a küszöböt vagy nem vagytok listás ágazatban — ez a cikk nem rád vonatkozik. Ha viszont 60 fős logisztikai vagy gyártó cég vagy, és még nem zárult audit — olvass tovább.

Mit kér az auditor — nem checklist, bizonyíték

A NIS2 nem azt nézi, hogy van-e 40 oldalas szabályzat. Azt, hogy a kockázatkezelés, az incidenskezelés és a hozzáférés-szabályozás működik-e.

A 2026-os auditkörökben különösen gyakran buknak a cégek ezeken:

Az auditor nem pipát ad. Hiányosság esetén kötelező intézkedési terv, határidőkkel.

Mi a tét

A bírságkeret essential entity-knél akár 10 millió euró vagy a globális árbevétel 2%-a — amelyik magasabb (NIS2 irányelv, Art. 34). Magyarországon az SZTFH a felügyeleti hatóság.

A vezetőtestület tagjai személyesen felelősek a megfelelésért — nem delegálható teljesen az IT-nek (NIS2, Art. 20).

A gyakorlatban a legnagyobb kár gyakran nem a bírság: kieső közbeszerzés, elutasított tender, partner due diligence, amit nem tudsz teljesíteni.

Mit tehetsz ma — ha még nincs kész

1. Státusz-ellenőrzés. Van szerződött, nyilvántartott auditor? Van audit-időpont? Van lezáró jelentés vagy csak „folyamatban"?

2. Bizonyíték-gyűjtés 48 órán belül. MFA bekapcsolása a kritikus rendszereken. Utolsó incidens-gyakorlat dátuma. Két faktoros belépés listája — rendszerenként, nem „általában van".

3. Vezetői nyilatkozat. Egy oldal: ki a felelős, mikor utoljára tájékoztatták a vezetőtestületet, mi a nyitott hiányosság.

4. Ha nincs auditor — azonnali kapcsolatfelvétel az SZTFH nyilvántartásával. A határidő nem hosszabbodik automatikusan csak azért, mert a piac tele van.

Figyelem A június 30-i dátum magyar nemzeti határidő. Más EU-országban más a menetrend — export-partnereknél (pl. Belgium ex-ante felügyelet) külön bizonyítékot kérhetnek.

Mi jön utána

Az audit nem végpont. Incidens-bejelentési kötelezettség, éves felülvizsgálat, beszállítói kockázat — ezek folyamatosak maradnak.

A NIS2 és az AI Act külön naptár — de ugyanazt a céget érinthetik: mely rendszerhez fér hozzá ki, milyen incidens esetén mit mondasz a hatóságnak, milyen AI-eszközt használ a cég belső szabály nélkül.

Június 30. után a kérdés: van-e lezárt audit. Augusztus 2. előtt a kérdés: tudod-e, hol beszél AI az ügyfeleiddel. Két határidő, egy működő cég.


Jogi megjegyzés Ez a cikk tájékozódás, nem jogi tanácsadás. A saját céged érintettségéhez és audit-kötelezettségéhez kérj compliance-partnert. A Niviloop EU compliance-tanácsadó, nem ügyvédi iroda.

AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés és forrás-ellenőrzés. Loop Magazin, 2026.