Nagyító · Kibervédelem
A június 30-i első NIS2-audit hullám után sok boardon ez áll: „audit OK.” A 17/2025. (VII. 24.) EM rendelet szerint ez nem a vég. A vezető tisztségviselőknek — ha 2025. december 31. előtt nevezték ki őket — legalább 8 órás információbiztonsági alapképzést kell teljesíteniük 2026. december 31-ig. Utána évente legalább 4 óra. Az információbiztonsági felelősnek (IBF / EIRBF) évente legalább 20 óra, legalább három rendelet szerinti tárgykörben (RSM összefoglaló; CSKIK).
Ez tájékoztató, nem jogi tanács. A saját hatályt és a személyi kört auditorral / jogásszal érdemes lezárni.
Mi a csapda
1. „Várjuk meg, mi lesz az SZTFH-val.” A kormány szeptember 30-ig jelentést kér a hatóság megszüntetéséről. A képzési kötelezettség a 2024. évi LXIX. törvény és az EM rendelet alapján él — nem áll le, amíg a Közlönyben más nem jelenik meg. A „várunk” itt nem óvatosság, hanem naptárhiba.
2. „Az IT elvégzi helyettünk.” A 8 óra a vezető tisztségviselőké. Az IBF 20 órája külön sor. Ha a CEO a DevOpsot küldi el „képzésre”, a tábla üres marad.
3. „Házon belül összerakunk egy PPT-t.” A piaci összefoglalók szerint a vezetői / IBF-képzés bejelentett felnőttképzőnél teljesítendő — nem belső workshop. Igazolás nélkül a mulasztás önmagában bírságkockázat (a sajtóban emlegetett sáv: százezertől több millióig; vezetői mulasztásnál magasabb plafon — a pontos tételt a hatályos kormányrendelet dönti el).
4. „Decemberben ráérünk.” A 20 órás IBF-program több hét. A képzők (EY, Codecool, Fortix és társai) szeptember–novemberi indulást hirdetnek. Aki novemberben kezd keresni helyet, a határidő előtt fog kifogyni.
Három sáv — hol állsz
| Sáv | Állapot | Holnap reggel |
|---|---|---|
| A | Lista kész: vezetők + IBF név szerint, dátum a naptárban | Igazolás mappába |
| B | Tudjátok, hogy kötelező — nincs foglalás | Ma: hely + szerződés |
| C | „Az audit elég volt” | Írd fel a 8 / 20 órát a vezetői anyagra |
Peer: 84% lezárt audit — mi jön · SZTFH megszüntetés.
Döntési szabály — 15 perc a vezetői órán
- Ki a vezető tisztségviselő a törvény szerint (ügyvezető, igazgatósági tag — nem „mindenki, akinek laptopja van”)?
- Ki az IBF név szerint — van-e helyettes?
- Hol van a foglalás (képző, dátum, számla) — vagy üres a cella?
Ha a 3-as üres: a következő teendő nem új szabályzat, hanem naptár.
Mit tegyél a compliance mappába
- Névlista: vezetők + IBF + kinevezés dátuma.
- Képző neve + felnőttképzési engedély száma (amit a szerződésen látsz).
- Teljesítési igazolás PDF — ugyanoda, ahol az auditjelentés van.
- Éves emlékeztető: vezetők 4 óra, IBF 20 óra — 2027-től is.
A mappa nem „papír a papír miatt”. A következő auditnál és egy esetleges hatósági megkeresésnél ez a bizonyíték, hogy a vezetői felelősség nem csak aláírás volt az auditjelentésen.
Kapcsolat a Loop naptárral
- 84% lezárt NIS2-audit — mi jön — a lezárás utáni szakasz
- SZTFH megszüntetés — a hatóság neve kérdéses, a kötelezettség nem
- SZTFH, NAIH, NKI — a NIS2 után — ki mit csinál
Ez a darab a személyes óraszám a vezetői naptárban — nem új audit-checklist.
Gyakorlati forgatókönyv — 60 fős gyártó
Három ügyvezető, egy IBF (külsős félállásban), júniusban lezárt audit. A szeptemberi vezetői anyagban egy sor: „NIS2 OK.” Senki nem kérdezte a képzést.
Októberben az IBF szabadságra megy. Novemberben derül ki, hogy a 20 órás továbbképzés öt hét — a december 31-i határidő előtt egy turnus sem fér be. A vezetők közül ketten még nem foglaltak 8 órát. A „majd Q4” ebből lesz: üres igazolás + bírságkockázat, miközben az audit PDF zöld.
Ha ma (szeptember elején) írod fel a három nevet és a foglalást, a decemberi hétvége nem krízis.
Mit ne csinálj
- Ne várd a szeptember 30-i SZTFH-jelentést a képzésfoglalás előtt.
- Ne cseréld a vezetői 8 órát „kiber-awareness e-learninggel” a teljes cégnek — más kötelezettség.
- Ne hagyd, hogy az IBF 20 órája egyetlen ember naptárában legyen, helyettes nélkül.
Egy mondat a vezetőségnek
„Az audit a kontrollokat nézte — a 8 órás vezetői képzés a mi személyes pipánk december 31-ig. Az SZTFH neve változhat; a rendelet óraszáma ma is ez.”
Ha a vezetői anyagban csak „NIS2 OK” áll, az irányítás hiányzik. A zöld audit és az üres képzési sor két különböző kockázat.
