Kire vonatkozik a NIS2 kiberbiztonsági rendelet?

Valaki a jogi csapatból továbbküldött neked egy emailt, aminek a tárgyában az szerepel, hogy "NIS2", te négy másodpercig átfutottad, aztán bekerült egy "majd később" mappába. Megértelek. Egy jogszabály elolvasása senkinek nem a legjobb keddi programja.

De van egy bökkenő. A NIS2 nem olyan típusú rendelet, amit csendben figyelmen kívül lehet hagyni, amíg magától el nem tűnik. Nem fog eltűnni. Ez az EU legnagyobb kiberbiztonsági reformja 2016 óta, és máris átalakítja, ahogyan több tízezer vállalat gondolkodik Európa-szerte a kockázatokról, az incidenskezelésről, és arról, hogy ki veszi fel a telefont hajnali kettőkor, amikor valami elromlik.

Szóval vágjunk bele a lényegbe. Ebben a cikkben végigvezetlek azon, kire vonatkozik pontosan a NIS2 kiberbiztonsági rendelet, ki mentesül alóla, és hogyan tudod gyorsan kideríteni, melyik táborba tartozol. Se szakzsargon, se 40 oldalas PDF-ek. Csak az, amit tényleg tudnod kell.

Először is: Mi az a NIS2, valójában?

A NIS2, a második hálózat- és információbiztonsági irányelv rövidítése (az (EU) 2022/2555 irányelv, ha okosan akarsz hangzani egy tárgyalóteremben), az Európai Unió válasza egy egyszerű, de kellemetlen kérdésre: mi történik, ha egy kórházat, egy áramhálózatot vagy egy bankot feltörnek?

A válasz, történelmileg, az volt, hogy "nem elég". A 2016-os eredeti NIS irányelv megpróbálta ezt orvosolni, de akkora réseket hagyott, amin egy teherautóval is át lehetett hajtani. Következetlen végrehajtás. Homályos hatókör. Az országok úgy értelmezték a szabályokat, ahogy nekik tetszett.

A NIS2 ezeket a réseket zárja be. Kiszélesíti a hálót, élesíti a fogakat, és valódi következményeket állít a meg nem felelés mögé. Gondolj rá úgy, mint a GDPR keményebb, kevésbé megbocsátó unokatestvérére, csak ez a szervereidre figyel, nem a cookie-bannereidre.

Szóval, kire vonatkozik a NIS2?

Itt bukik el a legtöbb ember. A NIS2 már nem csak erőműveket és kormányzati szerveket érint. Kibővült, és becslések szerint több mint 160 000 szervezetet fed le az EU-ban, szemben a korábbi irányelv nagyjából 10 000 szervezetével. Ez nem elírás. Ez egy tizenötszörös növekedés.

Az irányelv két csoportba sorolja a szervezeteket: kiemelten fontos szervezetek (essential entities) és fontos szervezetek (important entities). Mindkettő a hatálya alá tartozik. Mindkettőnek vannak kötelezettségei. A különbség leginkább abban van, hogy mennyire szigorúan felügyelik őket, és mekkorák lehetnek a bírságok, ha valami félrecsúszik.

Kiemelten fontos vs. fontos szervezetek: mi a különbség?

Gondolj rá úgy, mint egy éjszakai klub két sorára. Mindenki bejut, de a kiemelten fontos szervezetek a VIP-ek, akiket szorosabban figyelnek, gyakrabban ellenőriznek, és sokkal kevesebb türelemmel kezelnek, ha rosszul viselkednek.

Kategória Kik tartoznak ide jellemzően Felügyelet szintje
Kiemelten fontos szervezetek Energia, közlekedés, bankszektor, egészségügy, ivóvíz, digitális infrastruktúra, közigazgatás Proaktív felügyelet, rendszeres auditok
Fontos szervezetek Postai szolgáltatók, hulladékgazdálkodás, vegyipar, élelmiszeripar, gyártás, digitális szolgáltatók Reaktív felügyelet, incidens vagy panasz után ellenőrzik

Mindkét kategóriának valódi kötelezettségei vannak. Egyik sem mondhatja azt, hogy "mi csak fontosak vagyunk, nem kiemelten fontosak, szóval nincs miért aggódnunk." Nem így működik ez.

Mely szektorokra vonatkozik ténylegesen a NIS2?

Ha kíváncsi vagy, hogy az iparágad felkerült-e a listára, íme a rövid válasz. A NIS2 összesen 18 szektort fed le, ami nagyjából a duplája az eredeti irányelvnek.

Magas kritikusságú szektorok (jellemzően kiemelten fontos szervezetek):

  • Energia (villamosenergia, olaj, gáz, hidrogén)
  • Közlekedés (légi, vasúti, vízi, közúti)
  • Bankszektor és pénzügyi piaci infrastruktúra
  • Egészségügy (kórházak, laborok, gyógyszergyártók)
  • Ivóvíz és szennyvíz
  • Digitális infrastruktúra (felhőszolgáltatók, adatközpontok, DNS-szolgáltatók)
  • Közigazgatás
  • Űripar

Egyéb kritikus szektorok (jellemzően fontos szervezetek):

  • Postai és futárszolgáltatások
  • Hulladékgazdálkodás
  • Vegyipari gyártás és forgalmazás
  • Élelmiszertermelés, -feldolgozás és -forgalmazás
  • Gyártás (orvostechnikai eszközök, elektronika, gépek, járművek)
  • Digitális szolgáltatók (online piacterek, keresőmotorok, közösségi hálózatok)
  • Kutatóintézetek

Ha felismerted az iparágadat a listán, gratulálok (vagy részvétem, attól függően, mennyire vagy felkészülve). Ha nem találtad meg, ne dőlj hátra még. Olvass tovább, mert a hatókör nem csak az iparágról szól.

A NIS2 vonatkozik a kkv-kra?

Ez valószínűleg az a kérdés, ami a legtöbb kkv-alapítót ébren tartja éjszaka, szóval vágjunk bele egyenesen.

Az általános szabály az, hogy a NIS2 a fenti szektorokban működő közepes és nagy szervezetekre vonatkozik. Konkrétan azokra a vállalatokra, amelyek:

  • 50 vagy több alkalmazottal rendelkeznek, VAGY
  • 10 millió euró vagy annál nagyobb éves árbevétellel vagy mérlegfőösszeggel rendelkeznek

Ha valóban kicsi vállalkozásod van, mondjuk egy tízfős csapat, amely egy niche logisztikai szoftvert üzemeltet egy lisszaboni közösségi irodából, akkor valószínűleg mentesülsz a NIS2 közvetlen kötelezettségei alól.

De (és ez egy nagy de), van egy csavar. A NIS2 a kisebb vállalatokat is bevonja egy oldalajtón keresztül: ellátási lánc követelmények. Ha egy apró beszállító vagy, aki szoftvert, hardvert vagy szolgáltatást ad el egy nagy kiemelten fontos vagy fontos szervezetnek, akkor a nagyobb vállalatnak most már kötelező átvilágítania a te biztonsági gyakorlataidat is, saját megfelelése részeként. Szóval még ha a NIS2 technikailag nem is vonatkozik rád közvetlenül, a legnagyobb ügyfeled elkezdhet kényelmetlen kérdéseket feltenni a tűzfal-beállításaidról.

Vannak kivételek a kivétel alól is. Néhány szektor, mint a DNS-szolgáltatók, a bizalmi szolgáltatók és bizonyos távközlési szolgáltatók, a méretüktől függetlenül a hatálya alá tartoznak, mert az általuk jelentett kockázat túl kritikusnak számít ahhoz, hogy csak a létszámküszöbre bízzák.

Egy gyors önteszt: te a hatálya alá tartozol?

Tedd fel magadnak ezt a négy kérdést:

  1. A vállalatom a fent felsorolt 18 szektor valamelyikében működik?
  2. 50+ alkalmazottam van, vagy 10M€+ az éves árbevételem?
  3. Kritikus digitális infrastruktúra-szolgáltató vagyok (DNS, felhő, bizalmi szolgáltatások), méretemtől függetlenül?
  4. Olyan vállalatnak szállítok termékeket vagy szolgáltatásokat, amely egyértelműen a hatálya alá tartozik?

Ha akár egyetlen kérdésre is igennel válaszoltál, érdemes egy alapos beszélgetést folytatnod a megfelelőségi vagy IT-biztonsági vezetőddel. Minél hamarabb, annál jobb.

Mi történik, ha a hatálya alá tartozol? Gyors áttekintés

Ha megerősítést nyer, hogy a hatálya alá tartozol, a NIS2 néhány konkrét dolgot kér. Nem foglak elárasztani a 21. cikk jogi szövegével, de íme a lényeg:

  • Kockázatkezelési intézkedések, amelyek mindent lefednek az incidenskezeléstől az ellátási lánc biztonságáig
  • Incidensjelentés, feszítően szoros 24 órás korai figyelmeztetési ablakkal, amelyet egy teljesebb jelentés követ 72 órán belül
  • Irányítási felelősség, ami azt jelenti, hogy a vezetői csapatod (igen, te) személyesen felelősségre vonható a kiberbiztonsági felügyeleti hiányosságokért
  • Üzletmenet-folytonossági tervezés, hogy ne kelljen kapkodva mentéseket keresned egy válság közepén

És a bírságok nem szimbolikusak. A kiemelten fontos szervezeteket akár 10 millió euró vagy a globális éves árbevétel 2%-a összegű bírság is sújthatja, amelyik nagyobb. Ez GDPR-szintű pénz, és az EU-szerte a szabályozók már most jelzik, hogy szándékukban áll ezt alkalmazni.

NIS2 vs. GDPR: Gyors összehasonlítás

Az emberek gyakran egy kalap alá veszik ezt a kettőt, és bár szellemükben rokonok, nem ugyanaz az állat.

NIS2 GDPR
Fókusz Hálózati és információs rendszerek biztonsága Személyes adatok védelme
Kit érint 18 kritikus szektor, közepes/nagy vállalatok Bármely szervezet, amely EU-s személyes adatot kezel
Max. büntetés Akár 10 millió € vagy a globális árbevétel 2%-a Akár 20 millió € vagy a globális árbevétel 4%-a
Jelentési határidő 24 óra (korai figyelmeztetés) 72 óra

Ha már megfelelsz a GDPR-nak, előnyben vagy, de a NIS2 nem csak a GDPR új köntösben. Ez egy önálló kötelezettség, saját fogakkal.

GYIK: Kinek kell megfelelnie a NIS2-nek?

A NIS2 vonatkozik a kisvállalkozásokra?Általában nem, kivéve, ha néhány magas kockázatú kategóriába tartozol, mint a DNS- vagy bizalmi szolgáltatások, vagy egy olyan nagyobb vállalatnak szállítasz, amely a hatálya alá tartozik. Léteznek méretküszöbök, de ezek nem garantált pajzsok.

Mi a valódi különbség a kiemelten fontos és a fontos szervezetek között?Leginkább a szabályozói felügyelet szintje. A kiemelten fontos szervezeteket proaktívan és rendszeresen ellenőrzik. A fontos szervezeteket általában csak akkor ellenőrzik, ha valami elromlik. Mindkettőnek valódi kötelezettségei vannak, függetlenül ettől.

Előfordulhat, hogy a vállalatom a hatálya alá tartozik, még ha nem is a 18 szektor valamelyikébe tartozom?Ritka, de megtörténhet közvetetten, az ellátási lánc követelményein keresztül, ha egy nagy ügyfélnek szüksége van rá, hogy bizonyos biztonsági szabványoknak megfelelj, hogy tovább dolgozhass vele.

Opcionális-e a megfelelés, ha azt gondolom, hogy a bírságok nem vonatkoznak rám?Nem erre fogadnék. A szabályozók EU-szerte aktívan érvényesítik a NIS2-t 2026-ban, és az, hogy "nem gondoltuk, hogy ránk vonatkozik", nem állja meg a helyét jogi védekezésként.

Összefoglalva

A NIS2 célja nem az, hogy megbüntesse a vállalkozásokat pusztán a létezésükért. Az a célja, hogy amikor valami elromlik (és előbb-utóbb mindig elromlik valami), a következmények ne fajuljanak kontinensnyi méretű káosszá. Ha kritikus infrastruktúrát üzemeltetsz, érzékeny szolgáltatásokat kezelsz, vagy akár csak beszállítasz valakinek, aki ezt teszi, akkor ez a rendelet valahol a te nevedet is viseli.

A legokosabb lépés nem a pánik. A tisztánlátás. Derítsd ki, hol állsz, térképezd fel a kötelezettségeidet, és építs tervet, mielőtt egy szabályozó, vagy ami rosszabb, egy adatszivárgás, kényszerítené ki a kezedből a döntést.

Szóval, hol állsz? Ha még mindig nem vagy biztos benne, hogy a NIS2 vonatkozik-e a vállalkozásodra, ne hagyd a találgatásra. Beszélj a megfelelőségi vezetőddel, futtasd le a fenti önteszt, és indítsd el a beszélgetést még ezen a héten, ne azután, hogy a következő bírságról szóló hír miatt kívánod, bár korábban tetted volna.

Other News and Events from ViVeTech

September 3, 2026
Who Must Comply With the NIS2 Cybersecurity Regulation?
Learn more
July 2, 2026
The Rise of Shadow AI: Balancing Corporate Innovation with Data Protection
Learn more
July 2, 2026
What Your Company Does Not Know About Its Digital Footprint Can Disrupt It
Learn more

További híreink és eseményeink

2026-07-03
Shadow AI a munkahelyeken: hogyan támogassuk az innovációt az adatbiztonság feláldozása nélkül?
Olvasson tovább
2026-07-03
Miért nem megoldás többé az egymástól elszigetelt biztonsági eszközök halmozása
Olvasson tovább
2026-07-03
Amit a vállalat nem lát a digitális jelenlétéből, az komoly üzleti kockázatot jelenthet
Olvasson tovább