A vezetőtestület a havi hatósági jelentést nem fogja elolvasni. Tizennégy oldal. Nem az ő műfaja.
- augusztus 18-án a Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézete (NKI) kitette a júliusi kiberfenyegetettségi helyzetképet. A hatóság CTI-jelentésnek hívja — cyber threat intelligence, magyarul: mi fenyeget most, és merre mozdul. Tizennégy oldal. A bevezető szerint „támpontot adhat”, hogy a szervezet milyen informatikai kihívásokkal nézhet szembe a közeli jövőben.
A NIS2 óta sok magyar cégnél mégis itt megáll a dolog. Az infobiztonsági vezető (CISO) megkapja, továbbküldi, és a feladat ki van pipálva: „tájékoztatva”. A NIS2 irányelv 20. cikke az ügyvezetést és az igazgatóságot nevezi meg felelősnek a kiberkockázatért. Az NKI nem az SZTFH, és nem a NAIH. Helyzetképet ad. Határozatot nem hoz. A három hatóságról külön írtunk: SZTFH, NAIH, NKI — mit csinálnak a NIS2 után. Önnek ebből három mondat kell, amit a következő ülésen fel lehet olvasni.
Amit a júliusi jelentés tényleg mond
Három tételnél dönteni kell. A csoportnevek és a külföldi víziközmű a hatóság ügye.
A vezérlő, ha kívülről elérhető, hazudhat. Júliusban a támadók ipari irányítórendszereket és internetre nyitott gépeket vettek célba. Beléptek, aztán a biztonsági határértéket, a riasztást és a kijelzőn látható adatot is átírták. Ha van gyártósora, épületautomatikája vagy távfelügyelete, nézze meg: a vezérlő elérhető-e kívülről, és észreveszi-e valaki, ha a kijelzett érték hamis.
A zsarolóvírus régi, javított réseken jön be. A jelentés szerint továbbra is nyilvános Citrix-átjárón — a Citrix Bleed (CVE-2023-4966) a példa —, Fortinet-felületen és Veeam-mentésen. 2023-as hibák, nyilvánosan javítva. 2026 júliusában még ezeken jöttek. A kártevő nevét a PDF-ben ott hagyják, mert a hatóság nyomoz. Önnek az kell: mi van nyitva, és van-e mentés, amit a támadó nem ér el.
A nyilvános honlapot is vegye a listára. Két júliusi WordPress-hiba együtt jelszó nélkül is kódfuttatást tehet lehetővé; mindkettő rajta van az amerikai kiberhatóság (CISA) aktívan kihasznált listáján. Egy tavalyi React-hiba júliusban is működött, ha nem javították. Ha van nyilvános WordPress-oldala, ez a saját gépe.
Három mondat — ezt vigye az ülésre
Egy oldal, dátummal. Ennyit vigyenek az ülésre. Az infobiztonsági vezető a PDF-ből leírja, mi változott. A saját rendszerből leírja, nálunk mi van nyitva.
Példa egy 80 fős gyártóra. Ne ezt olvassa fel.
- „A júliusi NKI-jelentés szerint a zsarolóvírus továbbra is a nyilvános Citrix-en és a mentésen jön be — 2023-as, javított hibákon.”
- „Nálunk a régi Citrix-átjáró és a Veeam-konzol kívülről elérhető. Az utolsó javítás dátuma az infobiztonsági vezető asztalán van. A testület még nem látta.”
- „Kovács a 24 órán belül hívható felelős: ő zárja, ami nyitva van, és ő hívja az NKI-t. A neve a jegyzőkönyvben van.”
A második mondatot a PDF nem tudja. VPN, mentőszerver, WordPress, vezérlő, napelemes távfelügyelet: melyik érhető el internetről, és mikor javították utoljára. Ha ez hiányzik, a másik kettő csak díszlet.
A harmadik mondat nem az, hogy „az IT figyeli”. A június 30. utáni audit óta ugyanaz hiányzik: incidensnél nincs fejből mondható név.
Ha szoftvert, firmware-t vagy csatlakoztatott terméket ad az EU-piacra, szeptember 11-től a kiberreziliencia-rendelet (CRA) 24 és 72 órán belüli bejelentést vár a gyártótól. Ezt írják be külön a jegyzőkönyvbe. Aki nem gyárt, annak az a dolga, hogy bezárja, ami nyitva van, és legyen, aki hívható.
⚠
Figyelem
Ez a minta nem jogi tanács, nem incidensbejelentés, és nem auditori munka. A CTI helyzetkép. Hogy nálunk mi van nyitva, azt a saját lista mondja meg.
Ami félrevezet — és ami csak zaj
A PDF 11. oldalán a kormányzati csapdarendszer (GovProbe) SSH-forgalma — a távoli belépési kapura érkező próbálkozások — júniusban 5,7 millió, júliusban 42 millió esemény: 632 százalék. Ha ezt viszik az ülésre, rossz oldalt olvastak. Ugyanott áll: a növekedés döntően egy, a hónap közepén 14 óra alatt beérkező, mintegy 36 milliós kiugráshoz köthető, egy hollandiai címtartományból (91.92.0.0/16), ismert jelszópróbálkozó címekről. A 632 százalék a csapda forgalma. Nem azt jelenti, hogy a magyar cégeket hatszor annyian támadták. Magyarázat nélkül a nyers szám pánik a vezérigazgatónál.
A második csapda a PDF továbbküldése. A „csatolom a havi CTI-t” levél a NIS2 20. cikke szerint semmit nem ér: nincs döntés, nincs saját lista, nincs név. A harmadik: csoportnevek, amelyekkel a testület nem tud mit kezdeni. A PDF-ben benne vannak, mert a hatóság nyomoz. Önnek az kell, ami nyitva van, és a javítás dátuma.
Jogos ellenvetés: egy 14 oldalas hivatalos anyagot három mondatra vágni torzíthat. Így van. Akkor veszélyes, ha a három mondat kiváltja az infobiztonsági vezető munkáját. A részlet marad nála. A három mondat a jegyzőkönyvbe kerül, hogy a vezetőtestület ne ússza meg a tájékoztatást egy melléklettel.
Döntési szabály
A következő igazgatósági vagy ügyvezetői ülésre egy oldalt vigyenek. Három mondat. Dátum. Ki írta alá. Ha az infobiztonsági vezető a PDF-et hozza, küldje vissza. Ha a második mondat („nálunk mi van nyitva”) üres, nincs mit tárgyalni. Előbb a lista, aztán az ülés.
Holnap reggel egy kérdést tegyen fel. „A következő ülésre megvan a három mondat a júliusi NKI-jelentésből: mi változott, nálunk mi van nyitva, ki hívható 24 órán belül?”
Források: NKI, 2026. július havi CTI-jelentés (PDF) · NIS2 20. cikk · CRA reporting
Ez a cikk tájékoztatás, nem jogi tanács. A NIS2, a CRA és az incidensbejelentés cégenként más. A saját cégére kérjen tanácsot jogi vagy infobiztonsági szakértőtől. A Niviloop EU compliance-tanácsadó, nem ügyvédi iroda.
AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés, lektorálás és forrás-ellenőrzés. Loop Magazin, 2026.
