A NIS2-megfelelés nem IT-projekt. Három jogi-szervezeti lépés, amelynek a sorrendje és a határideje fix. Aki 2026. június 30-ig nem fejezi be az első kiberbiztonsági auditot, 50–350 millió forint bírságot kockáztat — a vezető személyesen pedig 15 millióig.
01 — HáttérKit érint és miért égető a kérdés.
Magyarországon több mint 3500 közép- és nagyvállalatra terjed ki a 2024. évi LXIX. törvény (Kiberbiztonsági tv.) hatálya. A jogszabály 2025. január 1-jén életbe lépett, a felügyeleti hatóság az SZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága).
Egy cég akkor érintett, ha két feltétel együtt teljesül:
- legalább 50 főt foglalkoztat, vagy az éves nettó árbevétele/mérlegfőösszege meghaladja a 10 millió eurót, és
- a kibertan. tv. 1. vagy 2. mellékletében felsorolt ágazatban (energetika, közlekedés, gyártás, egészségügy, digitális szolgáltató stb.) működik.
A bírság felső határa két szám közül a magasabb. Kiemelten kockázatos szervezetnél 10 millió euró vagy a globális árbevétel 2%-a. Fontos szervezetnél 7 millió euró vagy 1,4%.
Az érintett szervezet a saját ellátási láncáért is felel. Egy közepes gyártócég NIS2-feladata kiterjed a szoftverbeszállítóira, a felhőszolgáltatójára, a logisztikai partnerére. A „mi nem üzemeltetünk IT-t, az a partnerünk dolga" érv a hatóság előtt nem áll meg.
02 — Első lépésÉrintettség eldöntése és regisztráció.
A sorrend rövid:
- Cégméret-ellenőrzés (50 fő VAGY 10 M EUR éves árbevétel/mérlegfőösszeg).
- Ágazat-besorolás a kibertan. tv. mellékletei alapján.
- Ha mindkét feltétel teljesül → regisztráció az SZTFH-nál.
A regisztráció maga nem hosszú. Az SZTFH 420 nyomtatványt kell kitölteni a Cégkapun keresztül. Ami időt vesz: az ágazati besorolás. Egy autóipari beszállító például egyszerre lehet gyártó (II. melléklet) és digitális szolgáltató (I. melléklet). Eltérő intézkedési csomag mindkettő.
A 2024. január 1. előtt induló cégeknek a regisztrációs határidő 2024. június 30. volt. A pótlás lehetséges, de minden hét csúszás tovább szűkíti a 2–3. lépés idejét.
03 — Második lépésBiztonsági osztályba sorolás.
Az érintett szervezet köteles minden elektronikus információs rendszerét (EIR) három osztály egyikébe sorolni:
- Alap — minimum-kontrollok: hozzáférés-kezelés, mentés, naplózás.
- Jelentős — incidenskezelési terv, rendszeres sérülékenység-vizsgálat, ellátási lánc kockázat-felmérés.
- Magas — éles üzemi tesztkörnyezet, redundancia, auditált kriptográfia.
Az osztályba sorolás szempontrendszere a 7/2024. (VI. 24.) MK rendeletben szerepel. Az eredeti határidő 2024. október 18. volt. A besorolás közvetlenül meghatározza az audit költségét és a bevezetendő intézkedéseket. Egy vásárló-rendelő rendszer alap osztályba kerülhet, egy gyártásirányító SCADA jelentősbe vagy magasba.
A besorolást nem kell minden évben felülvizsgálni — új rendszer beállítása vagy meglévő funkció bővítése azonban újraosztályozást követel.
Egy átlagos középvállalat 8–15 EIR-rel rendelkezik. Levelezés, ERP, CRM, belső dokumentumkezelés, számlázó, gyártásirányító, weboldal, ügyfélportál — mind külön rendszer, mind külön osztályozás. A leltár első verziója többször hiányos: a marketing-automatizációs eszközről, a fejlesztői gépeken futó staging környezetről, a céges Dropboxról a vezetők többsége elfelejtkezik.
04 — Harmadik lépésAuditori szerződés és első audit.
Itt jönnek a friss határidők:
- Auditori szerződés megkötése: 2025. augusztus 31.
- Első kiberbiztonsági audit: 2026. június 30.
Az audit díját az SZTFH rendelete sapkázza. Az alapdíj 1 750 000 Ft + ÁFA, amit szorzók módosítanak. A szorzók: árbevétel, EIR-szám, biztonsági osztály.
| Cég profil | Árbev. szorzó | EIR-szám | Osztály | Becsült díj |
|---|---|---|---|---|
| Átlagos középvállalat | 2,75 | 1–5 | Alap | ≈ 5 M Ft |
| Nagy középvállalat | 4 | 6–15 | Jelentős | ≈ 25 M Ft |
| Felső plafon | max. | 16+ | Magas | 140 M Ft |
Az auditort nem maga a cég választja önállóan: csak az SZTFH által akkreditált szervezet végezheti. A piacon korlátozott a kapacitás. Minden negyedévvel későbbi szerződéskötés magasabb árat és szorosabb ütemtervet jelent.
Az auditor 2–3 hét helyszíni jelenléttel számol egy alap besorolású cégnél. Ehhez jön a cég felkészülése: dokumentációs leltár, sebezhetőségi vizsgálat eredménye, incidensnapló, hozzáférési mátrix. Átlagosan 4–6 hónapnyi belső munka. Aki 2025 második felében köt szerződést és 2026 januárjában kezdi a felkészülést, a júniusi határidőre biztos kifut. Aki 2025 nyarán kezd, kényelmes ütemezést kap.
05 — A valódi költségHárom szegmens, nem egy csomag.
A megfelelés három különböző költségből áll. A piacon sok ajánlat egyetlen összegbe olvasztja őket — gyakran úgy, hogy a legdrágább tétel az, ami nem is kötelező.
| Szegmens | Kötelező? | Tipikus ár (50 fős KKV) | Mit fed le |
|---|---|---|---|
| Felkészítés | Igen | 400 000 – 1 500 000 Ft | Kockázat-elemzés, belső szabályzatok, incidensterv, beszállító-kezelés, tréning |
| Audit | Igen | 1 500 000 – 4 000 000 Ft + ÁFA | Akkreditált auditor általi ellenőrzés (a tág sávot lásd a 04. pontban) |
| Szoftver | Nem | 1–5 M Ft / év, ha mégis | SIEM, EDR, monitoring — segíti, de nem helyettesíti a folyamatot |
A két kötelező szegmens egy 50 fős KKV-nál összesen 1,9–5,5 millió forint. Ha egy ajánlat 8 millió forintért egyetlen csomagba teszi a szoftvert is, annak gyakran a fele-kétharmada a szoftver — amit nem feltétlenül kell megvennie. A felkészítés piaci ára egy 5–50 fős KKV-nál jellemzően 600 ezer – 1,5 millió forint.
06 — CsapdákMit ne vegyen meg.
A felkészülés piacán négy termék tér vissza. Egyik sem kötelező a Kiberbiztonsági törvény vagy az SZTFH-szabályozás szerint:
- „NIS2-kompatibilis SIEM-csomag" (2–4 M Ft/év) — a SIEM segíti az incidens-monitoringot, de nem váltja ki az emberi folyamatot. A törvény a log-vezetést írja elő, nem a platformot. Egy 50 fős, nem kritikus szektorban gyakran túlméretezett.
- „NIS2-jogi sabloncsomag" (0,5–1 M Ft) — cégre szabás nélküli dokumentumok, gyakran nem alkalmazható záradékokkal.
- „NIS2-megfelelési tanúsítvány" (1–2 M Ft) — a magyar jog nem ismeri ezt a kategóriát. A hivatalos megfelelés-igazolás az SZTFH-akkreditált auditor jelentése.
- „Mindenre megoldó NIS2-csomag" (5–8 M Ft) — a megfelelés több ember és több folyamat együtt, egyetlen csomagba nem szervezhető. Csak részeit fedi le.
A tisztességes szereplő szétbontja az ajánlatot a három szegmensre, és megmondja, hogy a szoftver opcionális. Aki egy nagy számot ad bontás nélkül, azt érdemes megkérdezni, mi van benne.
A Big4 (KPMG, PwC, Deloitte, EY) is jelen van a piacon, de jellemzően 15 milliárd forint feletti árbevételű nagyvállalatokra áraz, több tízmillió forintos projektekkel. Egy 50 fős KKV-nak ez nem szükséges. A KKV-fókuszú tanácsadók nagyságrenddel olcsóbban dolgoznak — a különbség a célzott ügyfélszegmens, nem a minőség.
07 — EllenérvekÖrdög ügyvédje.
A 3500-as érintettségi szám szakmai becslés. Az SZTFH végleges nyilvántartása nem nyilvános teljes terjedelmében. Lehet, hogy a tényleges szám 4500, lehet, hogy 2800.
Másik ellenpont: 5 M Ft-os audit egy 50 fős, 12 M EUR árbevételű cégnél a működés 0,3–0,5%-a. Egy 200 fős, 50 M EUR-s cégnél ugyanez 0,01%. Az arány nem lineáris — a kis közép terheltebb.
Aki úgy számol, hogy „talán nem fognak ellenőrizni": az SZTFH 2024 októbere óta jogosult hatósági ellenőrzésre. A bírság-konstrukció átalány-jellegű, ami azt jelenti: 50 millió alá ritkán megy.
Harmadik ellenpont: az 50 fős küszöb statikus, miközben a kibertámadások a 30 fős cégeket is érik. A NIS2 itt rosszul mintázott. A küszöb alatti cégek a hatóság látókörén kívül maradnak, de a kockázat-kezelési feladatuk valós. Az ügyfelek és partnerek (NIS2 alá tartozó nagyvállalatok) tőlük is szállítói nyilatkozatot fognak kérni — ez a „de facto NIS2" jelenség.
08 — AkciótervMit kell tennie a következő 30 napban?
Konkrét cselekvési lista:
- Érintettség ellenőrzése (cégméret + ágazat, két ülésen tisztázható).
- Regisztrációs státusz lekérdezése az SZTFH-nál; ha nincs regisztráció, pótlás Cégkapun.
- EIR-leltár frissítése (minden rendszer, minden adat-folyam).
- Biztonsági osztályba sorolás dokumentumának elkészítése, ha még nincs.
- Auditor-tárgyalás 2 vagy 3 akkreditált szervezettel — szerződés 2025. augusztus 31. előtt.
Aki ezt a listát egyetlen napirendre ráteszi a soron következő igazgatósági ülésen, megfordítja a felkészülés ütemét. Aki nem teszi rá, 2026 nyár közepén szembesül azzal, hogy az auditor naptára tele.
A NIS2 nem mert eljönni — már itt van. A három lépés közül az első kettő határideje lejárt. A harmadiké egy év múlva lejár. A személyes vezetői felelősség 15 millió forintos plafonja viszont ma is él.
- SZTFH — NIS2 audit eljárásrend és maximalizált díj rendeletFelügyeleti hatóság
- ESET — Mi az a NIS2, 2025. január 1-jei módosításokIparági forrás
- ISMS.online — NIS 2 Hungary compliance, audit risksIparági forrás
