Az SZTFH nyilvántartásában 2520 szervezet szerepel. Közülük 2132 teljesítette határidőre a kötelező kiberbiztonsági auditot, ez 84,6 százalék. 388 nem.

Hogy mit jelent a 84,6 százalék a teljesítőknek, azt a Loop augusztusban megírta. Ez a cikk a számok másik oldalát nézi: azokat a cégeket, amelyek a 2520-ban sem szerepelnek, és azt, kinek kényelmes, hogy nem látszanak.

Ez tájékoztató, nem jogi tanács.

Mit mutatnak a számok

A határidő 2026. június 30. volt, és ez már a meghosszabbított dátum. Az eredeti, 2025 végi határidőt hat hónappal tolták ki, az SZTFH és a Magyar Kereskedelmi és Iparkamara javaslatára.

Mutató Szám
Érintett szervezet az SZTFH nyilvántartásában 2520
Határidőre teljesített 2132
Nem teljesített 388
Eddig feldolgozott auditjelentés 1511
„Elhanyagolható kockázattal megfelelt” besorolás 170

Forrás: SZTFH-adatok a Telex 2026. július 10-i cikke alapján.

A hatóság szerint a feldolgozott jelentések túlnyomó többsége rendben volt. A lemaradóknál a szankció figyelmeztetéstől bírságig terjedhet. A Telex szerint a bírság felső határa 150 millió forint. Hogy a hatóság ilyenkor milyen bizonyítékot vár, arról júliusban írtunk.

A 170 a legmagasabb besorolás. Az 1511 feldolgozott jelentés 11 százaléka.

Akik a statisztikán kívül állnak

A 2520 megnyugtatóan hangzik. Csakhogy 2025 tavaszán a szakmai becslés még 3000–5000 auditköteles szervezettel számolt.

A különbségre maga a hatóság adott magyarázatot. Az SZTFH szerint jelentős számú szervezet még a bejelentkezési kötelezettségét sem teljesítette. Ezek a szervezetek nincsenek benne a 388-ban. A statisztika nem is láthatja őket.

A NIS2 hatálya két feltételen múlik. Az első az ágazat: energia, közlekedés, egészségügy, élelmiszer, gyártás, digitális szolgáltatások és további listázott területek. A második a méret. A szabály jellemzően a középvállalatokra és a nagyokra vonatkozik: legalább 50 fő, vagy 10 millió euró feletti árbevétel és mérlegfőösszeg. Egyes ágazatokban a méret nem számít.

Aki a két feltételnek megfelel és nem jelentkezett be, az nem a lemaradók között van. Az a hatóság látókörén kívül van, egyelőre.

Kinek mi az érdeke

Az auditkör három szereplője három különböző számot tart fontosnak.

A hatóságnak a teljesítési arány a jó szám, a 84,6 százalék. A nyilvántartáson kívüli cégek ebben nem jelennek meg.

Az auditoroknak a díj. Az alapdíjat rendelet szabja meg: 1 750 000 forint plusz áfa, amit a cég árbevétele alapján 0,9 és 4,0 közötti szorzó módosít. A legkisebb díj így 1 575 000 forint plusz áfa. A 2025-ös szakmai kritika szerint ez sok esetben nem fedezi az auditor költségeit.

A cégeknek az auditjelentés. A papír megvédi őket a bírságtól. Arról, hogy a rendszereik mennyire biztonságosak, önmagában keveset mond.

A három érdek egy ponton találkozik: mindenkinek az a kényelmes, ha az audit megtörtént. Az már kevésbé számít, milyen mélyen.

A kör nem zárul le

Az auditot kétévente meg kell ismételni, ezt a kiberbiztonsági törvény 16. § (1) bekezdése írja elő. A 2026-os kör után a következő a ciklus szerint 2028-ra esik.

Ebből négy dolog következik egy KKV-ra.

A díj nő a céggel. A szorzó az árbevételhez igazodik. Egy növekvő cégnél a 2028-as audit drágább lesz, mint a 2026-os volt.

A jelentés a következő audit kiindulópontja. A 2026-ban feltárt hiányosságokat a 2028-as auditor először kéri majd számon. A díj nem tartalmazza a javításukat, sem a felkészülést: szabályzatokat, naplózást, hozzáférés-kezelést, képzést.

A beszállító sem marad kívül. Az érintett szervezet az ellátási lánc biztonságáért is felel. Aki nem érintett, de érintett cégnek szállít, a NIS2 követelményeit a szerződésében kapja meg, jellemzően egy beszállítói kérdőív formájában.

Az auditorkapacitás szűk marad. 2025-ben az auditorok túlterheltek voltak. A második körben ugyanez a kereslet jelentkezik ugyanarra a szűk körre.

⚠️ Figyelem: Az érintettség a tevékenységi körön (TEÁOR), a létszámon és az árbevételen múlik. Aki ebben nem biztos, annak a kérdés nem 2028-ban kerül pénzbe, hanem akkor, amikor a hatóság rákérdez.

Ördög ügyvédje

Krasznay Csaba, a BME CrySyS Lab docense júniusban a Telexnek azt mondta: a követelmények túlzók, az auditorok túlterheltek. Szerinte a legnagyobb gond, hogy az SZTFH auditor-nyilvántartásában szereplő cégek fele nincs akkreditálva.

Ha így van, a 2132 teljesítés nem 2132 egyforma mélységű vizsgálat. A papír mindenhol megvan. A mögötte lévő munka auditoronként eltérhet.

Az elemzés maga is két ponton gyenge.

Az első a hiányzó cégek száma. A 3000–5000 egy 2025 tavaszi becslés volt, nem hatósági adat. Azóta több szervezetről kiderült, hogy nem érintett: 2025 februárjában például nagyjából 600 élelmiszeripari cég kapott értesítést arról, hogy mégsem tartozik a körbe. A 2520 és a becslés közötti különbség egy része tehát szűkülő hatály, nem mulasztás. Hogy mekkora része, azt csak a hatóság tudná megmondani.

A második az audit minősége. Az akkreditációs aránynál egyetlen szakértő véleménye áll. Hogy az akkreditáció hiánya ténylegesen gyengébb auditot jelent-e, arról nyilvános adat nincs.

A „megvan az audit” tehát annyit jelent biztosan, hogy idén nem jár bírság. Hogy mennyivel többet, azt 2028-ban egy másik auditor dönti el.

Források
  1. Jogszabály: 2024. évi LXIX. törvény Magyarország kiberbiztonságáról, njt.hu

AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés, lektorálás és forrás-ellenőrzés. Loop Magazin, 2026.