A magyar első kiberbiztonsági audit határideje 2026. június 30. volt. Ha a céged NIS2 alá esik, és nincs lezárt jelentés, a hatóság szempontjából mulasztásban vagy — függetlenül attól, hogy „folyamatban van”.

Ez a cikk nem audit-útmutató. Azt írja le, mit dokumentálj most, ha a határidő elmúlt, és mit vár el a gyakorlatban az SZTFH felügyelete.

A regisztráció dátuma nem ad plusz időt

Sok cég úgy számolt: ha későn került nyilvántartásba, az audit határideje is csúszik. A Régens az SZTFH-tól kért állásfoglalást — a válasz egyértelmű.

Ha 2025. január 1-jén már hatály alá tartozó tevékenységet végeztél, az első audit határideje 2026. június 30., függetlenül attól, mikor nyújtottad be a regisztrációt, vagy mikor született a hatósági döntés (Régens / SZTFH állásfoglalás, 2026).

A határidőt nem az adminisztráció, hanem a tényleges érintettség határozza meg. A „két év a nyilvántartásba vételtől” értelmezés hibás.

Három külön mulasztás — három külön tét

A magyar rendszerben nem egy „audit lejárt” címke van. A gyakorlatban három dolog külön számít:

Mulasztás Mit jelent Bírságkeret (forrás)
Nincs SZTFH-regisztráció Nem kerültél nyilvántartásba 50 ezer – 15 millió Ft (189/2025. Korm. r.)
Nincs auditor-szerződés 2025. augusztus 31. óta is hiányzik 1 – 15 millió Ft (418/2024. Korm. r.)
Nincs lezárt első audit Június 30. után sincs jelentés Előző évi árbevétel 2%-a, min. 1 M Ft, max. 150 M Ft (189/2025. Korm. r.)

A vezetőtestület tagjai a megfelelésért személyesen is felelősek — a felelősség nem vihető át teljesen az IT-re (NIS2 irányelv, 20. cikk).

A bírság gyakran a kisebb kár. A nagyobb: elutasított tender, partner due diligence, amit nem teljesítesz — lásd a belga ex-ante NIS2 példát.

Mit kell bizonyítani holnap reggel

Ha nincs lezárt audit, a hatóság nem azt nézi először, hogy „minden zöld-e”. Azt, hogy jóhiszeműen és dokumentáltan cselekedtél.

1. Auditor-szerződés vagy írásos megállapodás. Ki a szerződött auditor (7/2024. SZTFH rendelet nyilvántartás)? Mikor kötöttétek? Van-e audit-időpont vagy ütemterv? Ha a szerződéskötés is elmaradt, az külön mulasztás — nem „csúszik” az audit határidejével (SZTFH kiberfelügyelet).

2. Gap-lista és intézkedési terv. Mi hiányzik ma: MFA a pénzügyi rendszeren, incidens-eljárás, beszállítói lista? Ki a felelős, mi a határidő? Az auditor ezt úgyis le fogja kérni — ha te előre dokumentálod, az jóhiszeműségi bizonyíték.

3. Vezetői nyilatkozat egy oldalon. Ki a kiberbiztonsági felelős a vezetőtestületben? Mikor tájékoztatták utoljára a testületet? Mi a nyitott kockázat, amit tudatosan vállalsz?

4. Incidens-eljárás — papír helyett név. Ki hívja az auditort, az SZTFH-t, az NKI-t 24 és 72 órán belül? Ha senki nem tudja fejből, az auditnál és valós incidensnél is bukás (NIS2 közös bejelentési sablon — két csatorna, két határidő).

5. Kommunikáció az SZTFH felé. Ha késésben vagy, a csend nem stratégia. A hatóság eddig is kooperatív hangot használt — a piaci tapasztalat szerint a dokumentált előrehaladás számít, nem a tökéletes zárójelentés egyik napról a másikra (Resiliently / SZTFH enforcement, 2026).

Mit ne csinálj most

Mi jön ezután

Az első audit nem végpont. Kétévente újra, incidens-bejelentés folyamatos, beszállítói kockázat frissül.

Július elsején a kérdés: van-e lezárt audit, vagy van-e dokumentált, jóhiszemű előrehaladás. Augusztus 2-ig más kérdés is élesedik: hol beszél AI az ügyfeleiddel — de a kiber oldal ma is a tiéd.

Ha még nem zárult le: ma reggel egy oldal — auditor státusz, gap-lista, vezetői aláírás. Holnap már bizonyíték.


Jogi megjegyzés Ez a cikk tájékozódás, nem jogi tanácsadás. A saját érintettséghez kérj compliance-partnert. A Niviloop EU compliance-tanácsadó, nem ügyvédi iroda.

AI-közreműködés: AI-asszisztált váz — Gellai Róbert főszerkesztő lektorálta és jóváhagyta. Loop Magazin, 2026.