A 2026-os EU kiber csomag NIS2 módosítása harmonizált ransomware-adatgyűjtést javasol (EUR-Lex 52026PC0013, 2026). Cél: a tagállami CSIRT-ek jobb képet kapjanak — nem a sajtó számára.
Ez kiegészíti, nem helyettesíti a magyar NIS2 + GDPR incidens csatornákat.
Mit kérhetnek a jelentésben
A javaslat szerint ransomware-incidensnél többek között:
- észlelés módja és időpontja
- támadási vektor (phishing, supply chain, sebezhetőség)
- volt-e váltságdíj-követelés
- fizettek-e, és ha igen, milyen módon
- crypto-szolgáltató adatai, ha releváns
Az érzékeny részletek CSIRT vagy illetékes hatóság kérésére mennek — nem nyilvános űrlapra (EUR-Lex, recital 10).
Fizetés — üzleti döntés, nem IT
Az EU International Counter Ransomware Initiative irányába a kormányzati intézmények nem fizetnek zsarolóknak — nem kötelező minden cégre, de jogi és reputációs kontextus (EUR-Lex, 2026).
A vezetőtestületnek előre kell tudnia:
- ki dönt a fizetésről (ügyvezető + jogi)
- van-e backup-alapú helyreállítási terv
- hogyan dokumentálják a nem fizetés vagy a fizetés indokát — audit és biztosítás szempontjából
Kapcsolat a magyar gyakorlattal
- Klasszikus titkosítás: NKI riasztások
- Exfil-only modell: Mediaworks / World Leaks szög
Mit csinálj most — egy oldal
- Incidens-eljárásban sor: „Ransomware esetén döntési jog: …”
- Kapcsolattartó a CSIRT/NKI felé — név, telefon, helyettes.
- Ne takard el a fizetést a belső jelentésből — a hamis csend később drágább.
Jogi megjegyzés: Javaslat-stádium + magyar jog. Incidens esetén szakértő.
AI-közreműködés: AI-asszisztált váz — Gellai Róbert főszerkesztő lektorálta és jóváhagyta. Loop Magazin, 2026.
