A magyar első kiberbiztonsági audit határideje 2026. június 30. volt. Ha a céged NIS2 alá esik, és nincs lezárt jelentés, a hatóság szempontjából mulasztásban vagy — függetlenül attól, hogy „folyamatban van”.
Ez a cikk nem audit-útmutató. Azt írja le, mit dokumentálj most, ha a határidő elmúlt, és mit vár el a gyakorlatban az SZTFH felügyelete.
A regisztráció dátuma nem ad plusz időt
Sok cég úgy számolt: ha későn került nyilvántartásba, az audit határideje is csúszik. A Régens az SZTFH-tól kért állásfoglalást — a válasz egyértelmű.
Ha 2025. január 1-jén már hatály alá tartozó tevékenységet végeztél, az első audit határideje 2026. június 30., függetlenül attól, mikor nyújtottad be a regisztrációt, vagy mikor született a hatósági döntés (Régens / SZTFH állásfoglalás, 2026).
A határidőt nem az adminisztráció, hanem a tényleges érintettség határozza meg. A „két év a nyilvántartásba vételtől” értelmezés hibás.
Három külön mulasztás — három külön tét
A magyar rendszerben nem egy „audit lejárt” címke van. A gyakorlatban három dolog külön számít:
| Mulasztás | Mit jelent | Bírságkeret (forrás) |
|---|---|---|
| Nincs SZTFH-regisztráció | Nem kerültél nyilvántartásba | 50 ezer – 15 millió Ft (189/2025. Korm. r.) |
| Nincs auditor-szerződés | 2025. augusztus 31. óta is hiányzik | 1 – 15 millió Ft (418/2024. Korm. r.) |
| Nincs lezárt első audit | Június 30. után sincs jelentés | Előző évi árbevétel 2%-a, min. 1 M Ft, max. 150 M Ft (189/2025. Korm. r.) |
A vezetőtestület tagjai a megfelelésért személyesen is felelősek — a felelősség nem vihető át teljesen az IT-re (NIS2 irányelv, 20. cikk).
A bírság gyakran a kisebb kár. A nagyobb: elutasított tender, partner due diligence, amit nem teljesítesz — lásd a belga ex-ante NIS2 példát.
Mit kell bizonyítani holnap reggel
Ha nincs lezárt audit, a hatóság nem azt nézi először, hogy „minden zöld-e”. Azt, hogy jóhiszeműen és dokumentáltan cselekedtél.
1. Auditor-szerződés vagy írásos megállapodás. Ki a szerződött auditor (7/2024. SZTFH rendelet nyilvántartás)? Mikor kötöttétek? Van-e audit-időpont vagy ütemterv? Ha a szerződéskötés is elmaradt, az külön mulasztás — nem „csúszik” az audit határidejével (SZTFH kiberfelügyelet).
2. Gap-lista és intézkedési terv. Mi hiányzik ma: MFA a pénzügyi rendszeren, incidens-eljárás, beszállítói lista? Ki a felelős, mi a határidő? Az auditor ezt úgyis le fogja kérni — ha te előre dokumentálod, az jóhiszeműségi bizonyíték.
3. Vezetői nyilatkozat egy oldalon. Ki a kiberbiztonsági felelős a vezetőtestületben? Mikor tájékoztatták utoljára a testületet? Mi a nyitott kockázat, amit tudatosan vállalsz?
4. Incidens-eljárás — papír helyett név. Ki hívja az auditort, az SZTFH-t, az NKI-t 24 és 72 órán belül? Ha senki nem tudja fejből, az auditnál és valós incidensnél is bukás (NIS2 közös bejelentési sablon — két csatorna, két határidő).
5. Kommunikáció az SZTFH felé. Ha késésben vagy, a csend nem stratégia. A hatóság eddig is kooperatív hangot használt — a piaci tapasztalat szerint a dokumentált előrehaladás számít, nem a tökéletes zárójelentés egyik napról a másikra (Resiliently / SZTFH enforcement, 2026).
Mit ne csinálj most
- Ne „újraszámolj” határidőt a regisztráció dátumából — az SZTFH állásfoglalása ezt kizárja.
- Ne delegálj teljesen IT-re aláírás nélkül — a törvény a vezetőt nevezi meg.
- Ne várj a tökéletes szabályzatra — az auditor a működést nézi, nem a 80 oldalas PDF-et (NIS2 három lépés).
- Ne keverd össze a magyar és az EU menetrendet — partner országban (pl. Belgium) más bizonyítékot kérhetnek, függetlenül a magyar audit státusztól.
Mi jön ezután
Az első audit nem végpont. Kétévente újra, incidens-bejelentés folyamatos, beszállítói kockázat frissül.
Július elsején a kérdés: van-e lezárt audit, vagy van-e dokumentált, jóhiszemű előrehaladás. Augusztus 2-ig más kérdés is élesedik: hol beszél AI az ügyfeleiddel — de a kiber oldal ma is a tiéd.
Ha még nem zárult le: ma reggel egy oldal — auditor státusz, gap-lista, vezetői aláírás. Holnap már bizonyíték.
Jogi megjegyzés Ez a cikk tájékozódás, nem jogi tanácsadás. A saját érintettséghez kérj compliance-partnert. A Niviloop EU compliance-tanácsadó, nem ügyvédi iroda.
AI-közreműködés: AI-asszisztált váz — Gellai Róbert főszerkesztő lektorálta és jóváhagyta. Loop Magazin, 2026.
