Cégvezetőnek írom, aki magyar középvállalatot visz: a NIS2 már nem jövőbeli projekt. Az első kötelező kiberbiztonsági audit határideje 2026. június 30. volt — az a nap elmúlt, ma 2026. szeptember 1-je van. Ha nincs lezárt jelentés, a tét az, hogy mit tudsz holnap reggel bizonyítani az SZTFH-nak, a belga partnernek és a saját vezetőtestületednek.

Mi a helyzet 2026 őszén

A 2024. évi LXIX. törvény — a Kiberbiztonsági tv. — 2025. január 1-jén lépett életbe. A felügyelet a Szabályozott Tevékenységek Felügyeleti Hatósága, az SZTFH. Magyarországon nagyjából 3500 közép- és nagyvállalat esik a hatály alá. Nem Brüsszel naptára ez. Magyar nemzeti menetrend, magyar hatóság, magyar bírságkeret.

Az auditor-szerződés eredeti határideje 2025. augusztus 31. volt. Az első audité 2026. június 30. Mindkét dátum lejárt. Aki 2025. január 1-jén már hatály alá tartozó tevékenységet végzett, annak ez a két dátum a sajátja — akkor is, ha a regisztráció később ment be. A Régens az SZTFH-tól kért állásfoglalást. A válasz egyértelmű: a késői nyilvántartásba vétel nem tolja el a 2026. június 30-i audit-határidőt (Régens / SZTFH, 2026).

Az RSM Hungary által idézett SZTFH-számok szerint a nyilvántartott auditkötelezettek közül 2520-ból 2132 zárta le határidőben az első kört. Ez kb. 84,6% (RSM, 2026). A többség formálisan átment. A 15–16 százalék és a be sem jelentkezők most a hatóság látóterében vannak. A közhiteles cégnyilvántartásból indított felszólítás nem elmélet.

Ősszel három sáv van.

A sáv: audit lezárva, jelentés bent. A kérdés már nem a pecsét. A kérdés: a kontrollok működnek-e két hónappal később. Az EIR-lista követi-e a nyári SaaS-cseréket. Van-e név szerinti információbiztonsági felelős, vagy az a kolléga már távozott.

B sáv: audit folyamatban vagy késve. Van auditor, van ütemterv, nincs zárójelentés. A hatóság itt a dokumentált előrehaladást nézi. A csend nem stratégia.

C sáv: nincs bejelentés, vagy nincs auditor-szerződés, vagy mindkettő hiányzik. Itt három külön mulasztás is összejöhet. Mindegyiknek külön bírságkerete van. Erről később táblázat.

A 2026-os őszi hónapokban a partneroldal is éles. A nagyvevő kiber-kérdőíve nem várja meg, hogy az SZTFH rádírjon. A belga ügyfél pedig nem a magyar határidőt kérdezi. Bizonyítékot kér. Erről külön fejezet van.

A NIS2 és az AI Act külön naptár. Ugyanazt a céget érinthetik. Melyik rendszerhez fér hozzá ki. Milyen incidensnél mit mondasz a hatóságnak. Milyen AI-eszközt használ a cég belső szabály nélkül. A kiber oldal ma is a tiéd. A GDPR, NIS2 és AI Act együtt a három kötelezettség átfedését írja le. Ez a cikk a NIS2-auditot viszi végig.

Ez tájékoztatás. Nem jogi tanácsadás. A saját érintettséghez kérj compliance-partnert vagy jogászt. A Niviloop EU compliance-tanácsadó, nem ügyvédi iroda.

Ki érintett — és ki nem

A magyar átültetés két küszöböt és egy ágazati listát kombinál. Érintett lehetsz, ha mindkettő teljesül.

Méret. Legalább 50 főt foglalkoztatsz, vagy az éves nettó árbevételed / mérlegfőösszeged eléri a 10 millió eurót — ez durván 3,9 milliárd forint. A „vagy” a lényeg. 48 fős cég 4,2 milliárdos árbevétellel bent van. 62 fős cég 1,8 milliárdos árbevétellel szintén, ha az ágazat stimmel.

Ágazat. A kibertan. tv. 1. vagy 2. mellékletében felsorolt szektor. Energetika. Közlekedés. Gyártás. Élelmiszer-feldolgozás. Egészségügy. Digitális infrastruktúra. Logisztika. És a többi listás ágazat. A lista nem hangulat. Melléklet.

Ha tanácsadó cég vagy 15 fős marketingügynökség, és nem éritek el a küszöböt, és nem vagytok listás ágazatban — a hatósági auditkötelezettség nem rád vonatkozik. A partner kérdőíve ettől még megérkezhet. Erről a beszállítói fejezet szól.

Ha 60 fős fémmegmunkáló vagy, 80 fős élelmiszeripari üzem, 90 fős magánkórház, 70 fős fuvarozó, 55 fős gépgyártó — jó eséllyel bent vagy. Ne magad döntsd el fejben. Nézd meg a létszámot, az utolsó lezárt éves beszámolót és a TEÁOR / ágazati besorolást. Ha határeset vagy, kérj írásos véleményt. A téves kihagyás nem védekezés. A bírságkockázat megmarad.

Az ágazati besorolás gyakran a szűk keresztmetszet. Egy autóipari beszállító egyszerre lehet gyártó (II. melléklet) és digitális szolgáltató (I. melléklet), ha saját ügyfélportált, távfelügyeletet vagy gyártási adatszolgáltatást üzemeltet. Eltérő intézkedési csomag. Eltérő audit-súly. Ugyanez a logisztikai cégnél, ha raktárkezelő szoftvert ad a partnereinek. A 420-as nyomtatvány kitöltése önmagában nem hosszú. Ami időt visz: eldönteni, melyik melléklet alá tartozol, és melyik EIR melyik osztályba megy.

A küszöb alatti cég sem „kint” a piacon. A NIS2-s nagyvevő a saját ellátási láncáért felel. Tőled is kér nyilatkozatot, MFA-státuszt, incidens-kapcsolattartót. Ez a de facto NIS2. A 32 fős szoftverszállító nem kap SZTFH-bírságot a saját auditja miatt — de elbukhat egy tendert, ha nincs mit mutatnia. A küszöb a hatósági kötelezettséget vágja. A kereskedelmi kényszert nem.

Csoport és leány. A magyar szabály a szervezetet nézi, nem a hangulatodat. Ha a holding 200 fős, a gyártó leány 45, a kérdés: melyik entitás végzi a listás tevékenységet, és melyik éri el a méretküszöböt. Ne húzz „csoportátlagot” Excelben. Entitásonként nézd. Ha közös IT-t, közös Microsoft 365-öt, közös ERP-t használtok, az EIR-leltár akkor is a tényleges üzemeltetőt és a tényleges adatgazdát kell mutassa.

Új cég. A 2025. január 1. után indult, hatály alá tartozó szervezetre enyhébb a naptár: az első auditot a nyilvántartásba vételtől számított két éven belül kell elvégeztetni. Ez nem a 2012-ben alapított üzem kiskapuja. Aki 2025. január 1-jén már működött és bent volt a hatályban, annak június 30. volt a dátum. Őszre ez a különbség már nem elmélet: vagy lezárt auditod van, vagy mulasztásod.

Mikor nem vagy érintett. Nincs listás ágazat és a méretküszöb alatt maradsz. Vagy van ágazat, de se a létszám, se az árbevétel/mérleg nem éri el a küszöböt. Ekkor nincs SZTFH-auditkötelezettség. Marad a GDPR, marad a szerződéses kiber-melléklet, marad a partner kérdőív. A „nem vagyok NIS2-s” mondat a hatóságnak szól. Az ügyfélnek más kérdése van: tudsz-e 24 órán belül jelezni, ha az ő adata kiesett.

Mit vár az SZTFH

Az SZTFH nem a mappát olvassa először. A működést nézi. A NIS2 21. cikke — és a magyar átültetés — kockázatkezelést, incidenskezelést, hozzáférés-szabályozást, ellátási láncot, üzletmenet-folytonosságot kér. Az auditor azt kérdezi: működik-e. Nem azt, hogy van-e 40 oldalas szabályzat.

A felügyelet három síkon dolgozik.

Nyilvántartás. Bejelentkeztél-e. A Cégkapun az SZTFH 420 nyomtatvány. Van iktatási számod. A hatóság a közhiteles nyilvántartásokból is indít. Aki nem jelentkezett, attól a csend nem véd.

Audit. Akkreditált, nyilvántartott auditor. Szerződés. Helyszíni és dokumentumvizsgálat. Zárójelentés. Intézkedési terv, ha hiány van. Kétévente újra.

Incidens. Jelentős kiberincidensnél 24 órán belül korai figyelmeztetés, 72 órán belül bejelentés, egy hónapon belül záró jelentés. A csatorna az SZTFH / NBSZ NKI. Ha személyes adat is érintett, a NAIH külön, 72 órán belül. Egy űrlap nem fed le mindent. A NIS2 közös bejelentési sablon a májusi EU-s mezőket és a magyar párhuzamot írja le.

Mit lát az auditor a 2026-os körökben. Négy bukás tér vissza.

MFA hiánya a pénzügyi és admin rendszereken. A szabályzatban szerepel. A könyvelő szoftverben, a számlázóban, a domain-admin fiókban nincs. Az auditor belépést kér. Nem a PDF-et.

Incidens-eljárás papíron. Senki nem tudja fejből, ki hív kit 24 és 72 órán belül. Nincs név. Nincs telefonszám. Nincs helyettes. Éles helyzetben a vezető a rendszergazdát hívja, a rendszergazda a könyvelőt, a könyvelő senkit.

Beszállítói lánc dokumentálatlan. Mely külső rendszer fér hozzá ügyfél- vagy üzemi adathoz. Ki a Microsoft-tenant gazdája. Ki látja a raktárkészletet. Meddig él a volt alvállalkozó VPN-je. Ha erre nincs lista, az auditnál rés.

Nincs név a vezetőtestületben. A NIS2 20. cikke a boardot teszi felelőssé. A felelősség nem vihető át teljesen az IT-re. Ha a jegyzőkönyvben nincs kiberbiztonsági felelős — név, nem „az informatika” — az auditor ezt rögzíti. A 2024. évi LXIX. szerint a vezető személyesen is büntethető 15 millió forintig. Ezt nem a cég biztosítása fizeti.

Az SZTFH a kooperatív hangot használta eddig. A piaci tapasztalat: a dokumentált előrehaladás számít, nem a tökéletes zárójelentés egyik napról a másikra. A kooperáció nem felmentés. A C sávban a figyelmeztetés és a bírság sávja nyitva van. A nyilvántartásból indított felszólítás után a „majd jövőre” stratégia véget ér.

A hatóság nem egyedül mozog. Az SZTFH a NIS2-felügyelet. A NAIH a személyes adat. Az NKI a riasztás és a technikai segítség. Egy ransomware-eset mindhármat érintheti. A hatósági szerepek külön cikk. Itt a lényeg: az SZTFH-nak az audit státusz és a kontroll. A NAIH-nak az adatkategória. Az NKI-nak az IOC. Ne egy Excelbe gyúrd.

A 84,6% nem azt jelenti, hogy ősszel nincs ellenőrzés. Azt jelenti: a többség formálisan átment. A következő figyelem a mulasztókra és a papíron szép, gyakorlatban üres rendszerekre megy. Ha a kockázatkezelési terved 2025-ös, és az EIR-lista nem tud a nyáron bevezetett CRM-ről, a zöld jelentés nem ismétlődik automatikusan.

Audit lépések — regisztráció, osztályba sorolás, auditor, lezárás

A sorrend fix. Nem IT-projekt. Jogi-szervezeti lépéssor. A három lépés a menetrendet már 2026 tavaszán leírta. Őszre a sorrend ugyanaz. A naptár más: a határidők mögötted vannak, a pótlás elöl.

1. Érintettség. Létszám. Árbevétel vagy mérlegfőösszeg. Ágazat a mellékletek szerint. Írásban rögzítsd. A board jegyzőkönyvébe egy mondat: érintettek vagyunk / nem vagyunk, dátum, aláírás. Ha nem vagytok, a mondat akkor is kell — a partnerkérdőívre.

2. Regisztráció. SZTFH 420 nyomtatvány, Cégkapu. A 2024. január 1. előtt induló cégeknek a nyilvántartásba vétel eredeti határideje 2024. június 30. volt. A pótlás lehetséges. Nem ad plusz időt az auditra, ha 2025. január 1-jén már hatály alatt voltál. Az iktatási számot tedd a vezetői mappába. Ha nem találod, ez a hét első hívása az SZTFH felé, nem a tanácsadó felé.

3. EIR-leltár. Elektronikus információs rendszer: minden, ami adatot kezel vagy a működést viszi. Levelezés. ERP. CRM. Számlázó. Gyártásirányító / SCADA. Ügyfélportál. HR-rendszer. Mentés. Fájlszerver. Microsoft 365. A marketing-automatizáció. A fejlesztői staging. A céges Dropbox vagy Google Drive. Egy átlagos középvállalat 8–15 EIR-rel rendelkezik. Az első leltár szinte mindig hiányos. Ami kimarad, az nem „majd belerakjuk”. Az auditor azt a rendszert is kérdezheti, amit a vezér nem ismer.

4. Biztonsági osztályba sorolás. Alap / Jelentős / Magas. A szempontrendszer a 7/2024. (VI. 24.) MK rendeletben van. Az eredeti határidő 2024. október 18. volt. Az osztály az audit díját és a kontrollcsomagot is viszi.

Alap: minimum hozzáférés-kezelés, mentés, naplózás. Egy vásárlói webes rendelő ide kerülhet.

Jelentős: incidenskezelési terv, rendszeres sérülékenység-vizsgálat, ellátási lánc kockázat. Egy gyártásirányító gyakran ide.

Magas: éles üzemi tesztkörnyezet, redundancia, auditált kriptográfia. SCADA, kórházi életmentő rendszer, energetikai irányítás.

A besorolást nem kell minden évben újraírni. Új rendszer, új funkció, új adatfolyam: újraosztályozás. A nyári SaaS-csere ilyen.

5. Auditor. Csak az SZTFH nyilvántartásában szereplő, akkreditált szervezet. A szerződés eredeti határideje 2025. augusztus 31. volt. A szerződés hiánya külön mulasztás. Nem csúszik az audit határidejével. Ha ma nincs szerződésed, az első lépés a nyilvántartott auditorral való kapcsolat, nem a belső szabályzat frissítése.

Az audit díját rendelet sapkázza. Az alapdíj 1 750 000 Ft + ÁFA, szorzókkal: árbevétel, EIR-szám, biztonsági osztály. Átlagos középvállalat, 1–5 EIR, Alap: durván 5 millió Ft. Nagyobb közép, 6–15 EIR, Jelentős: durván 25 millió Ft. Felső plafon a rendelet szerint 140 millió Ft körül. Ezek nettó, ÁFA nélkül, becslés. Kérj ajánlatot két vagy három nyilvántartott auditoról. A Big4 jellemzően a 15 milliárd feletti sávra áraz. Egy 50–80 fős gyártónak ez ritkán kell.

A felkészítés külön tétel. Kockázatelemzés, belső szabályzat, incidensterv, beszállító-kezelés, tréning. 50 fős KKV-nál jellemzően 400 000 – 1 500 000 Ft. A SIEM, EDR, monitoring nem kötelező a törvény szerint. Segít. Nem helyettesíti a folyamatot. Ha egy ajánlat 8 milliót ad bontás nélkül, kérdezd meg, mennyi a szoftver.

6. Felkészülés és helyszín. Alap osztályú cégnél az auditor 2–3 hét helyszíni jelenléttel számol. Ehhez jön a belső munka: dokumentációs leltár, sebezhetőségi vizsgálat, incidensnapló, hozzáférési mátrix. Átlagosan 4–6 hónap. Ősszel, ha még nincs lezárás, nincs 4–6 hónapod a tökéletes dossziéra. Van gap-listád, van ütemterved, van vezetői aláírásod. Az auditor a működést nézi. A hiányosságot intézkedési tervvel zárja, határidőkkel. A „minden zöld” ritka. A dokumentált hiány + felelős + dátum: ez a jóhiszeműség.

7. Lezárás. Zárójelentés. Intézkedési terv, ha kell. Vezetői tudomásulvétel. A jelentést az SZTFH felé a folyamat szerint be. Ettől a pecséttől a kétéves ciklus indul. Az audit nem végpont. A következő kör a naprakészséget nézi.

A 2025. december 31-i eredeti audit-határidőt az SZTFH és az MKIK fél évvel tolta 2026. június 30-ra. A haladék elfogyott. A szerződéskötési határidőt nem tolták. A két dátumot sokan összekeverték. Ősszel ez a keverés már nem mentegetőzés. Két külön mulasztás.

Milyen dokumentumokat kérnek

Nem 80 oldalas PDF. Bizonyíték, hogy a kontroll él. Az auditor a rendszerben néz. A mappa csak akkor számít, ha a rendszerrel egyezik.

Nyilvántartás és szervezet. SZTFH 420 visszaigazolás, iktatási szám. Cégkivonat, tevékenységi kör. Vezetői határozat: ki a kiberbiztonsági felelős a vezetőtestületben, név szerint. Szervezeti ábra, helyettesítés. Az „az IT intézi” e-mail nem dokumentum.

EIR-leltár. Rendszer neve. Üzemeltető (belső vagy szállító). Adatgazda. Osztály: Alap / Jelentős / Magas. Milyen adatot kezel. Ki fér hozzá. Mikor került be a leltárba. A nyári új SaaS külön sor.

Kockázatelemzés. Melyik EIR-en mi a fő kockázat. Ransomware a levelezésen. Szállítói kiesés a gyártásirányítón. Jogosulatlan utalás a számlázón. A kockázat tulajdonosa név. A vállalt maradékkockázat vezetői aláírás. A 2025-ös Word-fájl, amit senki nem nyitott ki 14 hónapja, nem elemzés.

Hozzáférés és MFA. Felhasználói lista a pénzügyön, a domainen, az ERP-n. Privilegizált fiókok. Kilépett dolgozó: mikor zárták. MFA be van-e kapcsolva — rendszerenként, nem „általában van”. Képernyőkép vagy admin-riport a tényleges beállításról. A szabályzat, ami MFA-t ír elő, és a könyvelő szoftver, ami jelszóval megy: ez a 2026-os kör klasszikus bukása.

Incidens. Egyoldalas eljárás: ki dönt, ki hívja az SZTFH-t / NKI-t 24 órán belül, ki a NAIH-ot 72 órán belül, ha személyes adat van. Telefonszám. Helyettes. Utolsó asztali gyakorlat dátuma. Incidensnapló — ha üres, az is adat: nem volt esemény, vagy nem rögzítettétek. A májusi NIS2 Cooperation Group sablonjai léteznek. Használd a mezőket előre. Ne az első támadás éjszakáján keresd az űrlapot.

Mentés és helyreállítás. Hol a mentés. Milyen gyakran. Mikor volt az utolsó visszaállítási teszt. Sikerült-e. Ki írta alá. A „minden nap megy a mentés” mondat az auditornak kevés. A teszt dátuma kell.

Ellátási lánc. Külső rendszerek listája. Alvállalkozói hozzáférés: ki, melyik EIR-hez, meddig. DPA a személyesadat-feldolgozóval. A volt rendszergazda VPN-je él-e. A felhőszolgáltató melyik régióban tartja az adatot — ha számít a szerződésedben, legyen papír.

Auditor-szerződés. Ki a nyilvántartott auditor. Szerződés dátuma. Audit időpont vagy ütemterv. Ha a szerződés 2025. szeptember 1. után kelt, a késés külön tétel. Ne hallgasd el. Dokumentáld.

Oktatás. Mikor volt az utolsó kiber-oktatás. Kik vettek részt. Phishing-teszt volt-e. A vezetőtestület kapott-e külön tájékoztatást — a 20. cikk ezt kéri. Egy HR-es e-learning pipa a raktárosoknak nem board-tájékoztatás.

Hálózati és jogosultsági kép. Nem kell ISO-szintű diagram. Kell: hol a tűzfal, hol a távoli elérés, hol a vendég Wi-Fi a gyártócsarnokban. A vendéghálózat a SCADA-val egy VLAN-on: ezt az auditor megtalálja, te is megtalálhatod előtte.

A három papír — ha ma kell válasz a boardnak — az auditor-szerződés, a gap-lista vezetői aláírással, és az egyoldalas incidens-eljárás. A többi erre épül. Ősszel, ha a teljes dosszié hiányos, ezt a hármat tedd az asztalra ma.

Mit ne gyűjts. „NIS2-megfelelési tanúsítványt” a piacról. A magyar jog ezt a kategóriát nem ismeri. A hivatalos igazolás az SZTFH-akkreditált auditor jelentése. Jogi sabloncsomagot cégre szabás nélkül. 40 oldalas politikát, amit senki nem használ. SIEM-licenceket, ha az MFA még nincs a számlázón.

Június 30. után — ha nincs lezárt audit

A határidő lejárt. A „folyamatban van” a hatóság szempontjából nem teljesítés. Három külön mulasztás, három külön tét. A részletes bizonyítási listát a június 30. után — mit bizonyíts cikk viszi. Itt a keret, hogy a pillér önállóan is álljon.

Mulasztás Mit jelent Bírságkeret
Nincs SZTFH-regisztráció Nem kerültél nyilvántartásba 50 ezer – 15 millió Ft (189/2025. Korm. r.)
Nincs auditor-szerződés 2025. augusztus 31. óta is hiányzik 1 – 15 millió Ft (418/2024. Korm. r.)
Nincs lezárt első audit Június 30. után sincs jelentés Előző évi árbevétel 2%-a, min. 1 millió Ft, max. 150 millió Ft (189/2025. Korm. r.)

Az uniós plafon fölöttük áll. Kiemelten kockázatos (essential) szervezetnél 10 millió euró vagy a globális árbevétel 2%-a — amelyik magasabb. Fontos (important) szervezetnél 7 millió euró vagy 1,4% (NIS2 irányelv, 34. cikk). A magyar kormányrendeletek a mindennapi SZTFH-eljárás keretei. A személyes vezetői tétel a LXIX. tv. szerint 15 millió forintig.

A bírság gyakran a kisebb kár. A nagyobb: elutasított tender, partner due diligence, amit nem teljesítesz. Banki kovenáns, biztosítási kérdőív, OEM-minősítés. A belga példa a következő fejezet.

Ha nincs lezárt audit, a hatóság nem azt nézi először, hogy minden zöld-e. Azt, hogy jóhiszeműen és dokumentáltan cselekedtél-e.

Auditor-szerződés vagy írásos megállapodás. Ki. Mikor. Van-e időpont. Ha a szerződéskötés is elmaradt, az külön sor.

Gap-lista és intézkedési terv. Mi hiányzik ma. MFA a pénzügyön. Incidens-név. Beszállítói lista. Ki a felelős. Milyen dátum. Az auditor ezt úgyis kéri. Ha te előre leírod, az bizonyíték.

Vezetői nyilatkozat egy oldalon. Ki a kiberfelelős a testületben. Mikor tájékoztatták utoljára. Mi a nyitott kockázat, amit tudatosan vállalsz.

Incidens-eljárás — papír helyett név. Ki hívja az auditort, az SZTFH-t, az NKI-t. Ha senki nem tudja fejből, az auditnál és valós incidensnél is bukás.

Kommunikáció az SZTFH felé. Ha késésben vagy, a csend nem stratégia. Státusz: mi kész, mi folyamatban, milyen határidővel.

Mit ne csinálj. Ne számolj újra határidőt a regisztráció dátumából — az SZTFH állásfoglalása ezt kizárja. Ne delegálj teljesen IT-re aláírás nélkül. Ne várd a tökéletes szabályzatot. Ne keverd a magyar és az uniós menetrendet.

A 2025. január 1. után indult cégnek a két év a nyilvántartásba vételtől számít. Ha te 2018-as alapítású üzem vagy, ez nem a te sávod.

A belga partner nem kérdezi, van-e NIS2-d (ex-ante, CyFun/ISO)

Belgium az első uniós ország, ahol a NIS2 nem csak utólagos ellenőrzés. Előre kell bizonyítani a kiberállapotot. Ex-ante felügyelet: indulás előtt dokumentum kell. A „majd rendben leszünk” nyilatkozat nem elég.

A létfontosságú szervezeteknek három út van: CyberFundamentals (CyFun) verifikáció, ISO/IEC 27001 tanúsítvány, vagy közvetlen inspekció a belga kiberbiztonsági központnál, a CCB-nél (NISD2.eu; CCB Belgium). Nem megfelelés esetén a bírságkeret a NIS2 34. cikke: 10 millió euró vagy a globális árbevétel 2%-a.

Magyar KKV-nak elsőre távolinak tűnik. Ha belga ügyfeled, disztribútorod vagy közbeszerző partnered van, a due diligence bizonyítékot kér. Nem pipát.

A klasszikus supply-chain kérdés: „Van NIS2 megfelelésetek?” A magyar beszállító beír egy igent. Belgiumban a létfontosságú szervezet dokumentumot nyújt be. Tanúsítvány-szám. CyFun szint. Hatósági igazolás. A partnernek most kell bizonyítania. A te júniusi magyar auditod — ha lezártad — egy papír. Ha nem zárta le, a belga tender nem vár.

Kit érint a gyakorlatban. Logisztikai alvállalkozó belga gyártó vagy disztribútor láncában. IT-szolgáltató, MSP, aki belga ügyfél digitális infrastruktúráját viszi. Gyártó, aki belga OEM beszállítói minősítésénél ül. Élelmiszer-feldolgozó, aki belga kiskereskedelmi láncba szállít.

A magyar cég otthon lehet NIS2-kész — és elbukhat egy belga tendert, mert nincs átadható tanúsítvány vagy harmadik fél által igazolt CyFun/ISO státusz. A magyar auditor jelentése nem automatikusan CyFun. Nem automatikusan ISO 27001. Kérdezd meg a partnert, melyik formátumot fogadja el.

Négy kérdés a belga partner felé.

  1. Melyik igazolási útvonalat várják: CyFun, ISO, vagy saját kérdőív?
  2. Elfogadják-e a magyar NIS2-audit jelentését, vagy csak uniós tanúsítványt?
  3. Van-e szerződéses kiber-melléklet, és mit kell benne bizonyítanod?
  4. Ki a kapcsolattartó a biztonsági oldalon — nem az üzleti?

Egy oldal, amit ma össze tudsz rakni: audit státusz, MFA a kritikus rendszereken, incidens-kapcsolattartó, utolsó teszt dátuma. Ha ezt most nem tudod, a tender kérdésnél ugyanez jön. A részletes belga menetrend: A belga partner nem kérdezi, van-e NIS2-d.

Egy mondat a tenderre. „Itt a NIS2-audit státuszunk, itt az MFA-lefedettség, itt az incidens-kapcsolattartó. Jelezzétek, melyik formátumot fogadjátok el.” Ez nem gyengeség. Ez a belga piac minimumja.

Magyarországon június 30. volt az első audit. Belgiumban az ex-ante már fut. Két ország, két tempó, ugyanabból az irányelvből. Aki csak „megcsináljuk, mert az SZTFH kéri” gondolkodik, exportnál hátrányba kerül. Aki dokumentál — auditjelentés, MFA-riport, incidens-terv, ha van ISO —, azt a papírt a partnernek is oda tudja adni.

Beszállítói lánc és kérdőív

A NIS2 a szervezetet a saját ellátási láncáért is felelőssé teszi. A „mi nem üzemeltetünk IT-t, az a partnerünk dolga” érv a hatóság előtt nem áll meg. Ugyanez fordítva: a nagyvevő rád tolja a checklistet.

2026-ban a kérdőívek heterogének. Autóipar más Excel. Élelmiszeripar más határidő. A Bizottság kiber csomagja harmonizálni akarja a kérdéseket, hogy a nagyok ne tolják túl a kötelezettséget a hatályon kívüli KKV-kra. A javaslat nem hatályos magyar rendelet. Addig a 12 pontos beszállítói kérdőív a praktikus minimum. Amit beírsz, azt kérik számon. A hamis „igen” szerződéses nyom.

A tizenkét kérdés, röviden, őszinte válasszal.

1. Van kijelölt kiberbiztonsági felelős? Név + szerepkör. Lehet ügyvezető-helyettes. Nem kell CISO-cím.

2. MFA a levelezésen és a pénzügyi rendszeren? Ha nincs mindenhol: „bevezetés alatt, határidő: …” — ne írd, hogy mindenhol van, ha nincs.

3. Utolsó incidens vagy gyakorlat dátuma? Ha soha: tervezett asztali gyakorlat, dátummal.

4. Van írásos incidens-eljárás (24/72 óra)? Mutass egy oldalt. Két csatorna, ha adat is van.

5. Mentés és visszaállítás tesztelve? Utolsó teszt dátuma, vagy határidő.

6. Alvállalkozói hozzáférés dokumentálva? Ki, melyik rendszerhez, meddig.

7. Személyesadat-feldolgozás — DPA a partnerrel? Igen/nem, aláírás dátuma.

8. Utalás-policy. Új bankszámla, sürgős kérés: van-e visszahívás. A human-in-the-loop itt nem divat. Itt csalás.

9. NIS2 érintettség és audit státusz? Őszintén: regisztráció, szerződés, audit fázis. A B és C sávot ne kend A-ra.

10. Biztonsági frissítések — ki felel? Név + gyakoriság. Nem „az IT”.

11. Shadow IT / személyes AI-eszközök? Üzleti adat feltöltése tilos-e. Oktatás dátuma.

12. Incidens esetén értesítés a partner felé? Például 24 órán belül írásban, ha a partner adata érintett. Szerződésbe tehető.

A kérdőív nem szerződés. Amit leírsz, az mégis nyom. Ha 32 fős vagy és nem NIS2-kötelezett, ezt írd le. Utána add meg a MFA-t, az incidens-nevet, a backup-tesztet. A partner a működést kéri, nem a hatósági pecsétet — hacsak a belga vagy a német due diligence pecsétet is kér.

A saját szállítóid felé fordítsd meg. Ki látja az ERP-det. Ki hostolja a levelezést. Ki megy be távolról a gyártósorra. A volt honlapos alvállalkozó FTP-je. A könyvelőiroda, aki a számlázódat viszi. Ha NIS2 alá esel, ez a te 21. cikk szerinti ellátási láncod. Ősszel egy délután: lista, hozzáférés, DPA, kiléptetés.

Az EU 2026-os kiber csomagja a beszállítói kérdéseket egységesíteni akarja. Ne várj a végleges szövegre a belső minimum kiváltásához. Az MFA, az incidens-név, a backup ma is audit- és partnerkérdés. A EU kiber csomag a brüsszeli szálat viszi. Ez a cikk a magyar őszi asztalt.

Konkrét lépések

  1. Döntsd el az érintettséget írásban. Létszám, árbevétel/mérleg, ágazati melléklet. Egy oldal a boardnak. Ha nem vagy bent, a mondat akkor is kell a partnerkérdőívre.

  2. Keresd meg az SZTFH-iktatást. 420-as, Cégkapu, iktatási szám. Ha nincs, pótold. A késői regisztráció nem tolja el a 2026. június 30-i auditot, ha 2025. január 1-jén már hatály alatt voltál.

  3. Nézd az auditor-státuszt. Nyilvántartott auditor, szerződés dátuma, audit időpont, zárójelentés van-e. Ha nincs szerződés, ez a hét első hívása.

  4. Írj gap-listát öt tétellel. Nem negyvennel. MFA a pénzügyön. Incidens-név. EIR-leltár hiány. Beszállítói hozzáférés. Board-felelős. Felelős + dátum minden sorra. Vezetői aláírás.

  5. Kapcsold be az MFA-t a pénzügyi és admin rendszereken. Nem a szabályzatban. A rendszerben. Domain-admin, számlázó, könyvelés, távoli asztal. Riportot ments.

  6. Nevezz kiberfelelőst a vezetőtestületben. Név. Jegyzőkönyv. Helyettes. A NIS2 20. cikke ezt kéri. Az IT-vezető lehet a operatív, a board-tag a felelős.

  7. Írj egyoldalas incidens-eljárást. 24 óra: SZTFH / NKI. 72 óra: NIS2 teljes bejelentés + NAIH, ha személyes adat. Egy hónap: záró jelentés. Telefonszámok. A májusi közös sablon mezőit használd vázlatnak.

  8. Frissítsd az EIR-listát a nyári SaaS-ekkel. Ami nincs a listán, az az auditornak meglepetés. Neked rés.

  9. Írj a belga vagy export partnernek egy oldalt. Audit státusz, MFA, incidens-kapcsolattartó, teszt dátuma. Kérdezd a formátumot: CyFun, ISO, magyar jelentés.

  10. Válaszold meg a beszállítói kérdőívet a 12 pont szerint. Ne túlígérj. Amit nem tudsz, azt határidővel vállald.

  11. Tűzz ki asztali gyakorlatot 90 napon belül. Feltört levelezés, adat is kint. Ki nyitja melyik űrlapot. 60 perc. Jegyzőkönyv.

  12. Tedd naptárba a kétéves ciklust. Az első audit nem pecsét a falon. A következő kör a működést nézi. 90 napos belső felülvizsgálat a kockázati tervre, ha A sávban vagy.

Határidők és következmények

Kötelezettség Dátum Ki felügyel Mi a tét
Nyilvántartásba vétel (régi cégek) 2024. június 30. (eredeti) SZTFH 50 ezer – 15 millió Ft (189/2025. Korm. r.)
EIR osztályba sorolás 2024. október 18. (eredeti) SZTFH kontrollcsomag és auditdíj
Kiberbiztonsági tv. életbelépése 2025. január 1. hatály kezdete; ettől számít a „már bent voltál”
Auditor-szerződés 2025. augusztus 31. SZTFH 1–15 millió Ft (418/2024. Korm. r.)
Első audit (2025. jan. 1. előtt indult, hatályos) 2026. június 30. — lejárt SZTFH előző évi árbevétel 2%-a, min. 1 millió, max. 150 millió Ft
Új cég első auditja nyilvántartásba vételtől 2 év SZTFH ugyanaz a tartalom, más naptár
Incidens: korai figyelmeztetés 24 óra a tudomástól SZTFH / NKI mulasztás + partnerértesítés
Incidens: NIS2 bejelentés 72 óra SZTFH / NKI külön a GDPR-től
GDPR adatvédelmi incidens 72 óra NAIH ha személyes adat érintett
Incidens: záró jelentés 1 hónap SZTFH / NKI
Személyes vezetői bírság folyamatos SZTFH / LXIX. tv. max. 15 millió Ft
Essential uniós plafon folyamatos NIS2 34. cikk 10 millió euró vagy 2% globális árbevétel
Important uniós plafon folyamatos NIS2 34. cikk 7 millió euró vagy 1,4%
Következő kiberaudit kétévente SZTFH ismételt vizsgálat, naprakészség
Éves felügyeleti díj évente SZTFH max. az árbevétel 0,015%-a, plafon 10 millió Ft/év

A táblázat tájékoztatás. A rendelet szövege és a te besorolásod a mérvadó. A 2026. június 30-i sor nem „figyelmeztetés”. Lejárt határidő. Ősszel a kérdés: A, B vagy C sáv.

Checklista

Használd ma. Igen / nem / dátum. Ami nem, az a gap-lista.

Hatály és szervezet

SZTFH

EIR és osztály

Auditor

Működő kontroll

Incidens

Ellátási lánc

Export / Belgium

Őszi sáv

Mi a csapda

A csapdák nem a jogszabály finom betűi. A vezetői rövidítések.

Határidő újraszámolása a regisztrációból. „Két év a nyilvántartásba vételtől” — ez a 2025. január 1. után indultakra igaz. Aki akkor már bent volt, annak június 30. volt a dátum. Az SZTFH a Régensen keresztül ezt tisztázta. Ősszel ezt a mondatot ne ismételd a jogásznak.

Teljes delegálás az IT-re. A 20. cikk a boardot nevezi meg. Az informatikus operál. A vezető felel. A 15 millió forintos személyes tétel nem a rendszergazda bére.

A 40 oldalas politika. Az auditor a számlázó belépését nézi. A MFA pipáját. Az utolsó restore tesztet. A papír, ami nincs a rendszerben, ellenérv.

A hamis NIS2-tanúsítvány. A piac elad „megfelelési pecsétet”. A magyar jog az akkreditált auditor jelentését ismeri. A többi marketing.

A bontás nélküli 8 milliós csomag. Felkészítés + audit + szoftver egy számban. A SIEM nem kötelező. Kérd a három sort külön.

A kérdőíves igen. Amit beírsz a vevő Excelébe, azt kérik. A „mindenhol van MFA”, ha nincs, később szerződéses vita. Írj határidőt.

ISO = magyar audit. Az ISO 27001 jó papír, belga tenderre is. Nem váltja ki automatikusan az SZTFH-akkreditált NIS2-auditot. Fordítva: a magyar jelentés nem automatikus CyFun.

A 84,6% mint nyugalom. A többség lezárt. A hatóság a maradékot és a papíron zöld, gyakorlatban üres cégeket nézi. A zöld jelentés 2026 júniusából nem védi a 2026 decemberi SaaS-lyukat.

A küszöb alatti immunitás. 32 fős szállító: nincs SZTFH-audit. Van OEM-kérdőív. Van belga due diligence. A de facto NIS2 a szerződésben él.

Magyar naptár = uniós naptár. Belgium ex-ante. Más tagállam más ütem. Az export nem a Cégkapu iktatását kérdezi.

Egy hatóság, egy űrlap. Ransomware: SZTFH/NKI + NAIH, ha adat van. A májusi közös sablon a kiberág. A GDPR 72 óra marad.

„Majd a következő auditnál.” Kétéves ciklus. Az intézkedési tervnek dátuma van. A dátum elmulasztása a következő körben új hiány.

A csapda közös gyökere: a NIS2-t projektnek nézed, pecsétnek. A hatóság működésnek nézi. Ősszel, két hónappal a határidő után, ez a különbség a board asztalán dől el. Egy szó: A, B vagy C. Utána egy dátum. Utána egy név.

Gyakori kérdések

Ki kötelezett NIS2 auditra Magyarországon?

Aki a 2024. évi LXIX. törvény hatálya alá esik: eléri az 50 fős vagy a ~10 millió eurós / ~3,9 milliárd forintos küszöböt, és listás ágazatban működik. Kb. 3500 közép- és nagyvállalat. A felügyelet az SZTFH. A 15 fős ügynökség listás ágazat nélkül jellemzően kint van a hatósági auditból. A 60 fős gyártó bent. Ha bizonytalan vagy, írásos vélemény — a téves kihagyás nem védelem.

Van-e haladék, ha későn kerültél nyilvántartásba?

Nincs, ha 2025. január 1-jén már hatály alá tartozó tevékenységet végeztél. Az első audit határideje 2026. június 30. marad. A Régens SZTFH-állásfoglalása ezt kimondja. A „két év a nyilvántartásba vételtől” a később indult szervezetekre vonatkozik, nem a későn jelentkező régi üzemre.

Mi a különbség a kiemelten kockázatos és a fontos szervezet között?

Az uniós NIS2 essential / important felosztása. Ettől függ a felügyelet szigora és a 34. cikk szerinti plafon: 10 millió euró vagy 2% vs. 7 millió euró vagy 1,4%. A magyar mellékletek és a tevékenységed dönti el a sávot. Az auditor és az SZTFH a te besorolásodat nézi, nem a LinkedIn-bio-t. A személyes vezetői 15 millió forint a magyar törvényben külön sor.

Az auditor-szerződés hiánya külön mulasztás?

Igen. A szerződés eredeti határideje 2025. augusztus 31. volt. A 418/2024. Korm. rendelet 1–15 millió forintos keretet ad. Ez nem olvad bele az audit-elmaradás 2%-os / 150 milliós sávjába. Ősszel, ha nincs szerződésed, két lyuk van, nem egy. Első lépés: nyilvántartott auditor, nem belső PDF.

Mit néz az auditor a gyakorlatban?

Azt, hogy a kockázatkezelés, az incidenskezelés és a hozzáférés-szabályozás működik-e. Belép a pénzügyi rendszerbe. Kérdezi az MFA-t. Kéri az utolsó restore teszt dátumát. Kéri, ki hív kit 24 órán belül. A 40 oldalas politika önmagában nem felel meg. Hiány esetén intézkedési terv, határidőkkel. A pipa ritka. A dokumentált hiány kezelhetőbb, mint a rejtett.

Elég egy ISO 27001 tanúsítvány a magyar NIS2-audithoz?

Nem automatikusan. Az ISO jó bizonyíték, belga CyFun-alternatíva is lehet a partnerednél. A magyar kötelező auditot az SZTFH-nál nyilvántartott auditor végzi a Kiberbiztonsági tv. szerint. Az ISO-anyagot fel lehet használni a felkészülésben. Nem helyettesíti a 420-ast, a szerződéses auditort és a zárójelentést.

Mi történik, ha nincs lezárt audit 2026. június 30. után?

Mulasztásban vagy. A 189/2025. Korm. rendelet kerete: előző évi árbevétel 2%-a, legalább 1 millió, legfeljebb 150 millió forint. Mellé jöhet a hiányzó regisztráció és a hiányzó szerződés külön tétele. A hatóság a dokumentált jóhiszemű előrehaladást is nézi. A csend ront. Részletek: mit bizonyíts a határidő után.

A vezető személyesen is bírságolható?

Igen. A NIS2 20. cikke a vezetőtestületet teszi felelőssé. A 2024. évi LXIX. a vezetőnek 15 millió forintig ad személyes tételt, ha tudatosan elmulasztja a megfelelést. Ezt nem a cég felelősségbiztosítása viszi automatikusan. A delegálás az IT-re aláírás és board-jegyzőkönyv nélkül gyenge védelem.

Hogyan kell incidensről jelenteni?

NIS2: 24 óra korai figyelmeztetés, 72 óra bejelentés, egy hónap záró jelentés — SZTFH / NKI. Ha személyes adat is kiment: 72 óra a NAIH-nak, külön szöveggel. A 2026. májusi Cooperation Group sablonok a kiberág mezőit egységesítik. Nem szüntetik meg a GDPR-párhuzamot. Készíts két vázlatot előre. Gyakorolj 60 percben.

A beszállítóm NIS2 alá esik — én is?

Nem feltétlenül. A te hatósági kötelezettséged a te méreted és a te ágazatod. A beszállító NIS2-je a te ellátási láncod kockázata, ha te magad bent vagy. Fordítva: ha te kint vagy a hatályból, a NIS2-s vevő akkor is kérdőívez. A de facto kötelezettség a szerződésben van, nem a 420-asban.

Elfogadja a belga partner a magyar auditjelentést?

Nem tudod, amíg meg nem kérdezed. Belgium ex-ante: CyFun, ISO 27001 vagy CCB-inspekció. A magyar jelentés lehet melléklet. Lehet, hogy kevés. Négy kérdés: melyik út, elfogadják-e a magyar papírt, mi van a szerződéses mellékletben, ki a biztonsági kapcsolattartó. Részletek: belga partner bizonyíték.

Mikor kell a következő audit?

Kétévente. Az első lezárás nem végpont. A következő kör a naprakész EIR-listát, a lezárt intézkedési tervet és a működő kontrollt nézi. Ha A sávban vagy, 90 napon belül nézd át a kockázati tervet. Ha a kiberfelelős távozott, a zöld pecsét nem a tiéd.

A 2025. január 1. után indult cégnek is június 30. volt a határidő?

Nem. Nála az első audit a nyilvántartásba vételtől számított két éven belül esedékes. A feltétel: tényleg ezután indult, és hatály alá tartozik. A 2010-es alapítású, 2025-ben későn regisztráló üzem nem „új cég”.

MFA minden rendszeren kötelező?

A gyakorlatban a pénzügyi, admin és távoli elérésű rendszereken az MFA hiánya a 2026-os körök klasszikus bukása. A szabályzat, ami MFA-t ír elő, és a számlázó, ami jelszóval megy: ez az auditor asztala. Rendszerenként nézd, ne „általában van” mondattal.

Hol van az SZTFH 420 nyomtatvány, és kell-e Cégkapu?

Igen. A nyilvántartásba vétel Cégkapun, az SZTFH 420-as űrlapjával megy. A hatáskör-ellenőrző segédlet a nyomtatványhoz tartozik. Ne magad találj ki ágazatot. Ha tévesen kihagyod magad, a bírságkockázat megmarad. Az iktatási számot tedd a vezetői mappába.

A felügyeleti díj és az audit díja ugyanaz?

Nem. Az audit a nyilvántartott auditor számlája, rendelet szerinti sapkával és szorzókkal. A felügyeleti díj éves SZTFH-tétel: a gyakorlatban az árbevétel 0,015%-áig, évi 10 millió forintos plafonnal. Két sor a könyvelésben. Egyik sem a SIEM-előfizetés.

Kapcsolódó cikkek

Források
  1. 2024. évi LXIX. törvény a kiberbiztonságról — magyar átültetés, 2025. január 1-jétől
  2. 7/2024. (VI. 24.) MK rendelet — EIR biztonsági osztályba sorolás (Alap / Jelentős / Magas)
  3. 189/2025. Korm. rendelet — nyilvántartás és audit-mulasztás bírságkerete
  4. 418/2024. Korm. rendelet — auditor-szerződés mulasztása
  5. NIS2 irányelv (EU) 2022/2555 — 20. cikk (vezetői felelősség), 21. cikk (kockázatkezelés), 34. cikk (bírság)

Jogi megjegyzés. Ez a cikk tájékoztatás, nem jogi tanácsadás. A saját érintettség, besorolás és mulasztás egyedi. Kérj compliance-partnert vagy jogászt. A Niviloop EU compliance-tanácsadó, nem ügyvédi iroda.

AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés és forrás-ellenőrzés. Loop Magazin, 2026.