Június 30-án lejár az első kötelező kiberbiztonsági audit határideje Magyarországon. Nem EU-s közös dátum — magyar nemzeti szabály, az SZTFH felügyelete alatt. Ha a céged érintett, és nincs lezárt audit, a kérdés már nem az, hogy „kell-e", hanem hogy mit tudsz bizonyítani másnap.
Ki érintett — és ki nem
A NIS2 magyar átültetése (2024. évi LXIX. törvény) két küszöböt és egy ágazati listát kombinál. Érintett lehet a cég, ha eléri az 50 főt vagy a 3,9 milliárd forintos éves nettó árbevételt, és NIS2-ágazatban működik — gyártás, logisztika, élelmiszer-feldolgozás, energetika, egészségügy, digitális infrastruktúra, közlekedés és más kritikus szektorok (NISD2.eu, 2026).
A magyar rendszer külön kötelezi: az érintett szervezetnek 2025. augusztus 31-ig auditorral kellett szerződni, és 2026. június 30-ig el kell végeztetni az első auditot (hat hónapos haladék után).
Ha tanácsadó cég vagy 15 fős marketing ügynökség vagy — és nem éritek el a küszöböt vagy nem vagytok listás ágazatban — ez a cikk nem rád vonatkozik. Ha viszont 60 fős logisztikai vagy gyártó cég vagy, és még nem zárult audit — olvass tovább.
Mit kér az auditor — nem checklist, bizonyíték
A NIS2 nem azt nézi, hogy van-e 40 oldalas szabályzat. Azt, hogy a kockázatkezelés, az incidenskezelés és a hozzáférés-szabályozás működik-e.
A 2026-os auditkörökben különösen gyakran buknak a cégek ezeken:
- MFA hiánya a pénzügyi és admin rendszereken — a szabályzatban szerepel, a rendszerben nem (Passwork / NIS2 Art. 21, 2026)
- Incidens-eljárás papíron van, de senki nem tudja, ki hív kit 72 órán belül
- Beszállítói lánc — nincs dokumentálva, mely külső rendszer fér hozzá ügyfél- vagy üzemi adathoz
- Vezetői felelősség — nincs aláírva, ki a kiberbiztonsági felelős a vezetőtestületben
Az auditor nem pipát ad. Hiányosság esetén kötelező intézkedési terv, határidőkkel.
Mi a tét
A bírságkeret essential entity-knél akár 10 millió euró vagy a globális árbevétel 2%-a — amelyik magasabb (NIS2 irányelv, Art. 34). Magyarországon az SZTFH a felügyeleti hatóság.
A vezetőtestület tagjai személyesen felelősek a megfelelésért — nem delegálható teljesen az IT-nek (NIS2, Art. 20).
A gyakorlatban a legnagyobb kár gyakran nem a bírság: kieső közbeszerzés, elutasított tender, partner due diligence, amit nem tudsz teljesíteni.
Mit tehetsz ma — ha még nincs kész
1. Státusz-ellenőrzés. Van szerződött, nyilvántartott auditor? Van audit-időpont? Van lezáró jelentés vagy csak „folyamatban"?
2. Bizonyíték-gyűjtés 48 órán belül. MFA bekapcsolása a kritikus rendszereken. Utolsó incidens-gyakorlat dátuma. Két faktoros belépés listája — rendszerenként, nem „általában van".
3. Vezetői nyilatkozat. Egy oldal: ki a felelős, mikor utoljára tájékoztatták a vezetőtestületet, mi a nyitott hiányosság.
4. Ha nincs auditor — azonnali kapcsolatfelvétel az SZTFH nyilvántartásával. A határidő nem hosszabbodik automatikusan csak azért, mert a piac tele van.
Figyelem A június 30-i dátum magyar nemzeti határidő. Más EU-országban más a menetrend — export-partnereknél (pl. Belgium ex-ante felügyelet) külön bizonyítékot kérhetnek.
Mi jön utána
Az audit nem végpont. Incidens-bejelentési kötelezettség, éves felülvizsgálat, beszállítói kockázat — ezek folyamatosak maradnak.
A NIS2 és az AI Act külön naptár — de ugyanazt a céget érinthetik: mely rendszerhez fér hozzá ki, milyen incidens esetén mit mondasz a hatóságnak, milyen AI-eszközt használ a cég belső szabály nélkül.
Június 30. után a kérdés: van-e lezárt audit. Augusztus 2. előtt a kérdés: tudod-e, hol beszél AI az ügyfeleiddel. Két határidő, egy működő cég.
Jogi megjegyzés Ez a cikk tájékozódás, nem jogi tanácsadás. A saját céged érintettségéhez és audit-kötelezettségéhez kérj compliance-partnert. A Niviloop EU compliance-tanácsadó, nem ügyvédi iroda.
AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés és forrás-ellenőrzés. Loop Magazin, 2026.
