Szeptember 3-án a magyar sajtó azt a számot írta ki, amit a Rhysida zsarolóvírus-csoport a szivárogtató oldalán (leak site) kért: 20 bitcoin, közel ötszázmillió forint. A Széchenyi Programiroda Nonprofit Kft. — állami háttérintézmény, uniós és hazai fejlesztési programok tervezése, pályázati tanácsadás, projektmenedzsment — a Telexnek megerősítette: a rendszerei ellen részben sikeres kibertámadást hajtottak végre (Telex, 2026-09-03; Index, 2026-09-03).
A társaság azt is írta: az adatszivárgásról szeptember 2-án szereztek tudomást. Azt megerősítették, hogy két munkatárs céges rendszerbe mentett privát dokumentuma illetéktelen kezekbe került. A többi adat körét nem tudták behatárolni. A nyomozó hatóság már június 18-án értesítette őket a kibertámadásról. Az esetről tájékoztatták az NBSZ Nemzeti Kiberbiztonsági Intézetét, a NAIH-ot és a nyomozó hatóságot.
Ez a három tény a lecke. Nem a bitcoin.
Röviden: a Széchenyi Programiroda 2026. szeptemberi Rhysida-ügyében a közel 500 millió forint a leak site követelése. A társaság két munkatárs privát iratát erősítette meg; a többi adatkör nyitott. A nyomozó hatóság június 18-án szólt, a szivárgásról szeptember 2-án tudtak. A GDPR 72 órás órája nem a cégmérettől indul.
Ami bizonyított — és ami leak site
Dátum
Mi történt
Mi a bizonyított
2026. június 18.
A nyomozó hatóság értesíti a Programirodát a kibertámadásról
Céges közlés a Telexnek / Indexnek
Nyár
Adatvagyon-védelem, rendszer-integritás helyreállítása — a társaság szerint
Intézkedés-állítás; a kimenetel nem publikus
2026. szeptember 1.
A Rhysida áldozatlistáján megjelenik a „Szechenyi Programiroda Nonprofit Kf”
Ransomware.live figyelőoldal, nem céges közlés
2026. szeptember 2.
A társaság tudomást szerez az adatszivárgásról
Céges közlés
2026. szeptember 3.
Telex, Index; a társaság megerősíti a részben sikeres támadást
2 munkatárs privát irata; a többi kör nyitott
A leak site állítása és a megerősített kár nem ugyanaz a dokumentum. A figyelőoldal azt mutatja, hogy a csoport kit tett ki. Azt nem, hogy a csomagban pályázói adat, szerződés vagy csak a két privát irat van. Az ügyféladat érintettségét a társaság sem megerősíteni, sem cáfolni nem tudta — ezt az Index nyomán több más lap is így idézte (Agroinform, 2026-09-04).
A Contextus a nyári hatósági figyelmeztetést és a félmilliárdos árcédulát tette a címbe (Contextus). Ez pontos keret — ha nem keveri össze a követelést a kárjegyzékkel.
A félmilliárd nem kárösszeg
A zsarolócsoport áraz. A vezetőtestületnek más kérdése van.
Mi hagyta el a rendszert? Nem az, amit a leak site ír. Az, amit a napló, az informatikai vizsgálat és a két megerősített irat mutat — és ami még hiányzik a leltárból.
Mi a működési kár? Áll-e a szolgáltatás, vagy csak az adat ment ki. A 2026-os magyar precedens kettős: klasszikus titkosítás (UBM-típus) és közzététellel zsarolás titkosítás nélkül (Mediaworks / World Leaks). Erről: exfiltrációs zsarolás.
Fizetnek-e? Ez nem informatikai paraméter. A Hiscox-számokat már írtuk: aki fizetett, gyakran nem kapott vissza mindent, és sokakat újra zsaroltak (fizetés nem helyreállítás). Állami háttérintézménynél a fizetés ráadásul politikai és büntetőjogi kérdés, nem csak biztosítási.
A leak site-állítás döntési bemenet. Nem mérleg. Ha a vezetőség a 500 milliót kezdi tárgyalni, mielőtt a két megerősített irat és a nyitott kör szerepel a jegyzőkönyvben, a csoport már elvégezte a munkáját: ő diktálja a kár fogalmát.
Az EU 2026-os kiber csomagjának javaslata a ransomware-jelentésben külön kérné: volt-e követelés, fizettek-e. Érzékeny adat, hatósági csatorna — nem sajtó. A magyar gyakorlat: ransomware-bejelentés.
A nyári figyelmeztetés nem zárja az órát
Június 18. és szeptember 2. között hetvenhat nap van. A társaság szerint ezalatt védték az adatvagyont, és helyreállították a rendszer integritását. A szivárgás tényéről mégis a leak site után szereztek tudomást.
Ez a KKV-nál is a tipikus rés. A riasztás azt mondja: valaki bent volt. Az incidens-eljárásnak azt kell megmondania: mi ment ki, kinek szólunk, és melyik óra indult. A „helyreállítás” önmagában nem leltár. Ha a mentés ugyanarról a szegmensről elérhető, a támadó onnan is vihetett — akkor is, ha a hétfői munkaállomás már „rendben” van.
A két munkatárs privát irata külön tanulság. A céges megosztásra letett magánfájl a cég adatkezelése. GDPR-oldalon ez nem „nem a mi dolgunk”. A NAIH-óra a tudomásszerzéstől ketyeg, nem attól, hogy a fájl „privát” volt-e a dolgozó fejében.
A bejelentési óra nem a létszámtól indul
A
évi LXIX. törvény — a NIS2 magyar átültetése, a köznyelvben Kibertan / kiberbiztonsági törvény — hatálya ágazat- és küszöbfüggő. Egy 12 fős asztalosműhely nem lesz ettől „fontos szervezet”. A bejelentési óra viszont, ha a hatály alatt van, nem puhul attól, hogy a cég „csak közepes”. Állami háttérintézménynél, uniós forráskezelésnél a „KKV vagyunk” reflex eleve rossz kérdés.
A GDPR-óra nem méretfüggő. Ha személyes adat illetéktelenhez került, 72 óra van a NAIH felé — kivéve, ha a kockázat az érintettekre elhanyagolható. A NAIH nem kérdezi meg, hány embert foglalkoztat (NAIH incidens-bejelentés). Ezt a Loop már a közös sablannál leírta: a NIS2 alól kieshet méret vagy ágazat miatt; a NAIH alól nem feltétlenül (egy sablon nem elég).
Csatorna
Mikor indul
Óra
Kihez
Kibertan / NIS2
Ha a szervezet a hatály alatt van, és a kiberincidens jelentős
24 óra korai jelzés, 72 óra bejelentés, egy hónap záró
SZTFH / NBSZ NKI
GDPR
Ha személyes adat érintett, és a kockázat nem elhanyagolható
72 óra a tudomásszerzéstől
NAIH
Szerződés / pályázati partner
Ha a megállapodás előírja — mérettől függetlenül
Amit aláírtak, gyakran 24–48 óra
Megrendelő, konzorcium, biztosítótársaság
Egy incidens két hatósági szöveg lehet. A kiber-jelentés a kiesést és a helyreállítást kéri. A GDPR az adatkategóriát és az érintettek kockázatát. Nem másolható át. A három hatóság szerepéről: SZTFH, NAIH, NKI.
Ha Ön pályázati tanácsadó, ERP-beszállító vagy a Programiroda-típusú intézmény alvállalkozója: a leak site-on az ő nevük van. A jegyzőkönyvben a saját adatköre is. A szerződéses bejelentés nem vár a sajtócímre.
Mi a csapda
Az első csapda: „Ez állami ügy, nem a mi méretünk.” A leak-vs-kár döntés, a 72 órás NAIH-óra és a szerződéses jelzés akkor is él, ha a Kibertan-hatály alól kiesik. A második: „Júniusban már szólt a hatóság, kész a bejelentés.” A behatolás és a szivárgás-tudomás két külön óra. A harmadik: „Ötszázmillió — ez a kár.” Az a követelés. A kárjegyzék a megerősített irat, a nyitott kör és a működési leállás.
A csapda működik, mert a leak site gyorsabb, mint az informatikai vizsgálat. A vezetőtestületnek előre kell tudnia, ki mondja ki: ezt még nem hisszük el.
Döntési szabály
Két oszlop a jegyzőkönyvben — leak site állítás / megerősített kár. A második üresen is sor. Addig nincs „félmilliárdos kár” a belső összefoglalóban.
Ki dönt 24 órán belül — név + helyettes, hétvégére is. Nem „az IT”. A fizetés külön sor: ügyvezető + jogi; állami / közpénzes szervezetnél az alap a nemfizetés.
Két szöveg, két óra — NKI/SZTFH és NAIH nem ugyanaz a levél. A sablon a fiókban van, mielőtt a figyelőoldal kiírja a cégnevet.
A céges megosztáson lévő magánfájl a cégé — tiltsa vagy kezelje. Incidensnél ne legyen meglepetés.
Beszállítói kérdés ma — melyik partnerénél van az Ön adatköre, és 24 órán belül ki szól Önnek, ha leak site-ra kerül.
Egy mondat holnap reggel
„Ha holnap a cégnevünk felkerül egy zsarolócsoport listájára: ki dönt 24 órán belül, és hol van a jegyzőkönyvben a leak site állítás a megerősített kárral szemben?”
Ha a válasz „majd az IT megírja a hatóságnak” — az óra már ketyeg, a figyelőoldal pedig nem várja meg a hétfői megbeszélést. Tegye a két oszlopot az incidens-eljárás első oldalára. A Széchenyi Programiroda ügye nem azért tanulság, mert állami. Azért, mert a figyelmeztetés, a leak site és a megerősített kár három külön dátum. A vezetőségnek mind a háromra kell sora.
Három kérdés a jegyzőkönyv elé
A leak site ötszázmilliója a Széchenyi Programiroda kára?
Nem. A 20 bitcoin / közel 500 millió forint a Rhysida követelése. A társaság két munkatárs céges rendszerbe mentett privát iratát erősítette meg. Az ügyféladat érintettségét sem megerősíteni, sem cáfolni nem tudta.
Mikor indult a bejelentési óra?
Két külön dátum. A nyomozó hatóság 2026. június 18-án értesített a kibertámadásról. Az adatszivárgásról a Programiroda szeptember 2-án szerzett tudomást. A GDPR 72 órája a tudomásszerzéstől ketyeg, nem a leak site közzétételétől.
Kell-e a KKV-nak NIS2-bejelentés zsarolóvírusnál?
Csak ha a 2024. évi LXIX. törvény hatálya alatt van. A bejelentési óra (24 / 72 óra / egy hónap) ekkor nem puhul a mérettől. A NAIH-óra személyes adatnál méret nélkül is él. Részlet: egy sablon nem elég.
Jogi megjegyzés: Tájékoztató, nem jogi tanács. Az incidens hatálya, a bejelentési küszöb és a fizetés kérdése ügyenként más. Hatósági eljárás alatt álló ügyben a nyilvános leak site nem bizonyíték a kár mértékéről.
AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés. Loop Magazin, 2026. Forrás: Telex (2026-09-03), Index (2026-09-03), Contextus, Ransomware.live Rhysida-lista (listázás: 2026. szeptember 1.).
