Nagyító · Kibervédelem

A június 30-i első NIS2-audit hullám után sok boardon ez áll: „audit OK.” A 17/2025. (VII. 24.) EM rendelet szerint ez nem a vég. A vezető tisztségviselőknek — ha 2025. december 31. előtt nevezték ki őket — legalább 8 órás információbiztonsági alapképzést kell teljesíteniük 2026. december 31-ig. Utána évente legalább 4 óra. Az információbiztonsági felelősnek (IBF / EIRBF) évente legalább 20 óra, legalább három rendelet szerinti tárgykörben (RSM összefoglaló; CSKIK).

Ez tájékoztató, nem jogi tanács. A saját hatályt és a személyi kört auditorral / jogásszal érdemes lezárni.

Mi a csapda

1. „Várjuk meg, mi lesz az SZTFH-val.” A kormány szeptember 30-ig jelentést kér a hatóság megszüntetéséről. A képzési kötelezettség a 2024. évi LXIX. törvény és az EM rendelet alapján él — nem áll le, amíg a Közlönyben más nem jelenik meg. A „várunk” itt nem óvatosság, hanem naptárhiba.

2. „Az IT elvégzi helyettünk.” A 8 óra a vezető tisztségviselőké. Az IBF 20 órája külön sor. Ha a CEO a DevOpsot küldi el „képzésre”, a tábla üres marad.

3. „Házon belül összerakunk egy PPT-t.” A piaci összefoglalók szerint a vezetői / IBF-képzés bejelentett felnőttképzőnél teljesítendő — nem belső workshop. Igazolás nélkül a mulasztás önmagában bírságkockázat (a sajtóban emlegetett sáv: százezertől több millióig; vezetői mulasztásnál magasabb plafon — a pontos tételt a hatályos kormányrendelet dönti el).

4. „Decemberben ráérünk.” A 20 órás IBF-program több hét. A képzők (EY, Codecool, Fortix és társai) szeptember–novemberi indulást hirdetnek. Aki novemberben kezd keresni helyet, a határidő előtt fog kifogyni.

Három sáv — hol állsz

Sáv Állapot Holnap reggel
A Lista kész: vezetők + IBF név szerint, dátum a naptárban Igazolás mappába
B Tudjátok, hogy kötelező — nincs foglalás Ma: hely + szerződés
C „Az audit elég volt” Írd fel a 8 / 20 órát a vezetői anyagra

Peer: 84% lezárt audit — mi jön · SZTFH megszüntetés.

Döntési szabály — 15 perc a vezetői órán

  1. Ki a vezető tisztségviselő a törvény szerint (ügyvezető, igazgatósági tag — nem „mindenki, akinek laptopja van”)?
  2. Ki az IBF név szerint — van-e helyettes?
  3. Hol van a foglalás (képző, dátum, számla) — vagy üres a cella?

Ha a 3-as üres: a következő teendő nem új szabályzat, hanem naptár.

Mit tegyél a compliance mappába

  1. Névlista: vezetők + IBF + kinevezés dátuma.
  2. Képző neve + felnőttképzési engedély száma (amit a szerződésen látsz).
  3. Teljesítési igazolás PDF — ugyanoda, ahol az auditjelentés van.
  4. Éves emlékeztető: vezetők 4 óra, IBF 20 óra — 2027-től is.

A mappa nem „papír a papír miatt”. A következő auditnál és egy esetleges hatósági megkeresésnél ez a bizonyíték, hogy a vezetői felelősség nem csak aláírás volt az auditjelentésen.

Kapcsolat a Loop naptárral

Ez a darab a személyes óraszám a vezetői naptárban — nem új audit-checklist.

Gyakorlati forgatókönyv — 60 fős gyártó

Három ügyvezető, egy IBF (külsős félállásban), júniusban lezárt audit. A szeptemberi vezetői anyagban egy sor: „NIS2 OK.” Senki nem kérdezte a képzést.

Októberben az IBF szabadságra megy. Novemberben derül ki, hogy a 20 órás továbbképzés öt hét — a december 31-i határidő előtt egy turnus sem fér be. A vezetők közül ketten még nem foglaltak 8 órát. A „majd Q4” ebből lesz: üres igazolás + bírságkockázat, miközben az audit PDF zöld.

Ha ma (szeptember elején) írod fel a három nevet és a foglalást, a decemberi hétvége nem krízis.

Mit ne csinálj

  1. Ne várd a szeptember 30-i SZTFH-jelentést a képzésfoglalás előtt.
  2. Ne cseréld a vezetői 8 órát „kiber-awareness e-learninggel” a teljes cégnek — más kötelezettség.
  3. Ne hagyd, hogy az IBF 20 órája egyetlen ember naptárában legyen, helyettes nélkül.

Egy mondat a vezetőségnek

„Az audit a kontrollokat nézte — a 8 órás vezetői képzés a mi személyes pipánk december 31-ig. Az SZTFH neve változhat; a rendelet óraszáma ma is ez.”

Ha a vezetői anyagban csak „NIS2 OK” áll, az irányítás hiányzik. A zöld audit és az üres képzési sor két különböző kockázat.