Az SZTFH nyilvántartásában 2520 szervezet szerepel. Közülük 2132 teljesítette határidőre a kötelező kiberbiztonsági auditot, ez 84,6 százalék. 388 nem.
Hogy mit jelent a 84,6 százalék a teljesítőknek, azt a Loop augusztusban megírta. Ez a cikk a számok másik oldalát nézi: azokat a cégeket, amelyek a 2520-ban sem szerepelnek, és azt, kinek kényelmes, hogy nem látszanak.
Ez tájékoztató, nem jogi tanács.
Mit mutatnak a számok
A határidő 2026. június 30. volt, és ez már a meghosszabbított dátum. Az eredeti, 2025 végi határidőt hat hónappal tolták ki, az SZTFH és a Magyar Kereskedelmi és Iparkamara javaslatára.
| Mutató | Szám |
|---|---|
| Érintett szervezet az SZTFH nyilvántartásában | 2520 |
| Határidőre teljesített | 2132 |
| Nem teljesített | 388 |
| Eddig feldolgozott auditjelentés | 1511 |
| „Elhanyagolható kockázattal megfelelt” besorolás | 170 |
Forrás: SZTFH-adatok a Telex 2026. július 10-i cikke alapján.
A hatóság szerint a feldolgozott jelentések túlnyomó többsége rendben volt. A lemaradóknál a szankció figyelmeztetéstől bírságig terjedhet. A Telex szerint a bírság felső határa 150 millió forint. Hogy a hatóság ilyenkor milyen bizonyítékot vár, arról júliusban írtunk.
A 170 a legmagasabb besorolás. Az 1511 feldolgozott jelentés 11 százaléka.
Akik a statisztikán kívül állnak
A 2520 megnyugtatóan hangzik. Csakhogy 2025 tavaszán a szakmai becslés még 3000–5000 auditköteles szervezettel számolt.
A különbségre maga a hatóság adott magyarázatot. Az SZTFH szerint jelentős számú szervezet még a bejelentkezési kötelezettségét sem teljesítette. Ezek a szervezetek nincsenek benne a 388-ban. A statisztika nem is láthatja őket.
A NIS2 hatálya két feltételen múlik. Az első az ágazat: energia, közlekedés, egészségügy, élelmiszer, gyártás, digitális szolgáltatások és további listázott területek. A második a méret. A szabály jellemzően a középvállalatokra és a nagyokra vonatkozik: legalább 50 fő, vagy 10 millió euró feletti árbevétel és mérlegfőösszeg. Egyes ágazatokban a méret nem számít.
Aki a két feltételnek megfelel és nem jelentkezett be, az nem a lemaradók között van. Az a hatóság látókörén kívül van, egyelőre.
Kinek mi az érdeke
Az auditkör három szereplője három különböző számot tart fontosnak.
A hatóságnak a teljesítési arány a jó szám, a 84,6 százalék. A nyilvántartáson kívüli cégek ebben nem jelennek meg.
Az auditoroknak a díj. Az alapdíjat rendelet szabja meg: 1 750 000 forint plusz áfa, amit a cég árbevétele alapján 0,9 és 4,0 közötti szorzó módosít. A legkisebb díj így 1 575 000 forint plusz áfa. A 2025-ös szakmai kritika szerint ez sok esetben nem fedezi az auditor költségeit.
A cégeknek az auditjelentés. A papír megvédi őket a bírságtól. Arról, hogy a rendszereik mennyire biztonságosak, önmagában keveset mond.
A három érdek egy ponton találkozik: mindenkinek az a kényelmes, ha az audit megtörtént. Az már kevésbé számít, milyen mélyen.
A kör nem zárul le
Az auditot kétévente meg kell ismételni, ezt a kiberbiztonsági törvény 16. § (1) bekezdése írja elő. A 2026-os kör után a következő a ciklus szerint 2028-ra esik.
Ebből négy dolog következik egy KKV-ra.
A díj nő a céggel. A szorzó az árbevételhez igazodik. Egy növekvő cégnél a 2028-as audit drágább lesz, mint a 2026-os volt.
A jelentés a következő audit kiindulópontja. A 2026-ban feltárt hiányosságokat a 2028-as auditor először kéri majd számon. A díj nem tartalmazza a javításukat, sem a felkészülést: szabályzatokat, naplózást, hozzáférés-kezelést, képzést.
A beszállító sem marad kívül. Az érintett szervezet az ellátási lánc biztonságáért is felel. Aki nem érintett, de érintett cégnek szállít, a NIS2 követelményeit a szerződésében kapja meg, jellemzően egy beszállítói kérdőív formájában.
Az auditorkapacitás szűk marad. 2025-ben az auditorok túlterheltek voltak. A második körben ugyanez a kereslet jelentkezik ugyanarra a szűk körre.
⚠️ Figyelem: Az érintettség a tevékenységi körön (TEÁOR), a létszámon és az árbevételen múlik. Aki ebben nem biztos, annak a kérdés nem 2028-ban kerül pénzbe, hanem akkor, amikor a hatóság rákérdez.
Ördög ügyvédje
Krasznay Csaba, a BME CrySyS Lab docense júniusban a Telexnek azt mondta: a követelmények túlzók, az auditorok túlterheltek. Szerinte a legnagyobb gond, hogy az SZTFH auditor-nyilvántartásában szereplő cégek fele nincs akkreditálva.
Ha így van, a 2132 teljesítés nem 2132 egyforma mélységű vizsgálat. A papír mindenhol megvan. A mögötte lévő munka auditoronként eltérhet.
Az elemzés maga is két ponton gyenge.
Az első a hiányzó cégek száma. A 3000–5000 egy 2025 tavaszi becslés volt, nem hatósági adat. Azóta több szervezetről kiderült, hogy nem érintett: 2025 februárjában például nagyjából 600 élelmiszeripari cég kapott értesítést arról, hogy mégsem tartozik a körbe. A 2520 és a becslés közötti különbség egy része tehát szűkülő hatály, nem mulasztás. Hogy mekkora része, azt csak a hatóság tudná megmondani.
A második az audit minősége. Az akkreditációs aránynál egyetlen szakértő véleménye áll. Hogy az akkreditáció hiánya ténylegesen gyengébb auditot jelent-e, arról nyilvános adat nincs.
A „megvan az audit” tehát annyit jelent biztosan, hogy idén nem jár bírság. Hogy mennyivel többet, azt 2028-ban egy másik auditor dönti el.
- Telex: A legtöbb cégnél lezajlott határidőre a kiberbiztonsági audit (2026. július 10.)
- Telex: Több ezer magyar céget szorongat egy határidő (2025. április 22.)
- CEE Legal Matters: Hat hónapos haladék, SZTFH–MKIK javaslat
- RSM Hungary: NIS2 határidők és az audit tartalma
- Jogszabály: 2024. évi LXIX. törvény Magyarország kiberbiztonságáról, njt.hu
AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés, lektorálás és forrás-ellenőrzés. Loop Magazin, 2026.
