Kiberbiztonsági audit KKV-nak 2026: 6 kockázat, amit a támadók keresnek 2026-08-12
Kkv

Kiberbiztonsági audit KKV-nak 2026: 6 kockázat, amit a támadók keresnek

Rövid válasz: A 2026-os SZ-CYBER-26 pályázati konstrukció a NIS2 irányelv hazai implementációjának előszobája: a magyar KKV-k 70-80%-ánál hiányzik a strukturált kiberbiztonsági audit. A támadók nem a tűzfalat kerülik; a jelszókezelésben, a mentési politikában, a phishing-tudatosságban és a végpontvédelemben talált réseken sétálnak be. Az AzarX Pro ebben a cikkben 12 év pályázati tanácsadói gyakorlatból szűri ki, mit kell audittalni 2026-ban, mielőtt beadod a támogatási kérelmet.

1. Jelszókezelés: a legolcsóbb, leghatékonyabb védelmi vonal

A KKV-knál a leggyakoribb hiba, hogy egy-egy munkatárs 5-10 szolgáltatáshoz ugyanazt a jelszót használja. Egy sikeres adatszivárgás után ezek a kredenciálok azonnal újrahasznosíthatók; ezt hívják credential stuffingnak. Az audit minimumfeltétele 2026-ban: jelszókezelő (pl. Bitwarden Enterprise, 1Password Business) bevezetése, kötelező többfaktoros hitelesítés (MFA) minden külső elérésnél, valamint a jelszóházirend legalább 90 napos rotációja. 12 év gyakorlatomban ahol csak jelszókezelőt vezettünk be, ott a sikeres bejelentkezési incidensek 85%-kal csökkentek a következő negyedévben. A NIS2 transzpozícióját 2025. október 17-ig kellett volna a tagállamoknak teljesíteniük; Magyarországon ez a Szabályozott Tevékenységek Felügyeleti Hatóságán (SZTFH) keresztül hat. Aki 2026-ban auditál, az a palyazat.gov.hu oldalon elérhető GINOP_PLUSZ-1.2.4-25 mintára építheti a projektet.

2. Mentési politika: a zsarolóvírus-támadások 73%-a a mentések hiányát használja ki

A mentés nem archiválás. A 2024-es ENISA Threat Landscape jelentés szerint a ransomware-csoportok az első lépésükben mindig a mentési rendszert keresik; ha megtalálják és titkosítják, a váltságdíj fizetése gyakorlatilag kikerülhetetlenné válik. KKV-minimum 2026-ra: 3-2-1 szabály (3 példány, 2 különböző médián, 1 offsite), heti mentés-verifikáció, valamint a mentésből való visszaállítás legalább negyedéves tesztelése. Felhőalapú mentésnél (pl. Microsoft 365 Backup, Veeam, Wasabi) ügyelj a visszatartási időre és a ransomware-védelmi lockra. A SZ-CYBER-26 keretében vissza nem térítendő támogatás igényelhető a mentési infrastruktúra kiépítésére; a keretösszeg egy KKV-nál jellemzően 2-8 millió Ft között mozog. Az AzarX Pro audit-sablont kínál a mentési policy érettségi szintjének mérésére.

3. Phishing-tudatosság: az ember a leggyengébb láncszem, de egyben a legolcsóbb védelem is

Egyetlen phishing-kattintás 4 perc alatt jelszómentes támadássá (AiTM) eszkalálódhat. Az audit itt nem technológiai, hanem folyamat-kérdés: legyen szimulált phishing-teszt (pl. KnowBe4, Hoxhunt) negyedévente, incidensjelentési protokoll 15 percen belül, és minden új belépő számára kötelező kiberhigiéniai képzés. A magyar kormány 2025-ben elindította a KiberPajzs programot, amely a lakossági és KKV tudatosság-fejlesztést célozza; ennek KKV-modulja ingyenesen beépíthető a belső képzési tervbe. 12 év alatt egyetlen ügyfélnél sem tapasztaltam 50% feletti kattintási aránycsökkenést 6 hónapos szimulált phishing program után. A kormany.hu oldalon elérhető NIS2 útmutató 2026-os frissítése konkrét sablonokat kínál a phishing-incridens riportokhoz.

4. Végpontvédelem (EDR/XDR): ahol a támadó a leggyorsabban mozog

A hagyományos vírusirtó (signature-based) 2026-ban már nem elég. Egy EDR (Endpoint Detection and Response) vagy XDR rendszer 24/7 monitorozza a végpontokat, és anomália-alapú felismeréssel jelzi a gyanús tevékenységet; a magyar NIS2 implementáció ezt írja elő az alapvető szolgáltatást nyújtó entitásoknak. KKV-knál a CrowdStrike Falcon Go, a Microsoft Defender for Business vagy a SentinelOne Singularity Lite a három legelterjedtebb megoldás, licencdíj 8-25 EUR/fő/hó között. Az audit itt a következőt nézi: van-e központi menedzsment-konzol, fut-e 24/7 SOC (akár külső, akár belső), és van-e izolációs playbook fertőzés esetére. Aki 2026-ban SZ-CYBER-26-ra pályázik, annak az EDR bevezetés költsége elszámolható a projektben.

5. Hálózati szegmentálás és VPN-alapok: az otthoni munkavégzés az új határ

2026-ban a KKV-knál a hálózati perem már nem a céges tűzfal: a dolgozók fele hibridben dolgozik, és a home office router sokszor gyári jelszóval fut. Az audit minimumkövetelménye: VLAN-szegmentáció (legalább a pénzügy és a termelés elválasztása), ZTNA (Zero Trust Network Access) a távoli eléréshez a hagyományos VPN helyett, valamint a vendéghálózat teljes izolációja a belső erőforrásoktól. 12 év tapasztalat: ahol szegmentálás történt, ott a lateral movement támadások átlagos észlelési ideje 4,5 óráról 11 percre csökkent. A NIS2 hatálya alá tartozó szervezeteknek 2026-tól kötelező a hálózati forgalom naplózása minimum 6 hónapig.

6. Incidenskezelési terv: a 24 órás bejelentési ablak

Az audit utolsó, de talán legfontosabb eleme: van-e írott, évente tesztelt incidenskezelési terv (IRP)? A magyar jogszabály 2026-ban a NIS2 alapján az alapvető és fontos szervezetek számára 24 órás, a hatóság felé történő bejelentési kötelezettséget ír elő. KKV-knál ez gyakorlatilag egy 1 oldalas playbook: kit értesítesz, milyen sorrendben, hol van a mentés-visszaállítási kulcs, és ki beszél a nyilvánossággal. Az AzarX Pro tanácsadói gyakorlatban egy jól megírt IRP 60-70%-kal csökkenti az incidens utáni helyreállítás költségét; a SZ-CYBER-26 pályázat ezt a dokumentációt is támogatja tanácsadói díjként elszámolható formában.

Gyakori kérdések

Kötelező-e a NIS2 a KKV-mra 2026-ban?

A NIS2 alapértelmezetten a 250+ főt foglalkoztató és 50M+ EUR árbevételű szervezetekre közvetlenül vonatkozik, de az ellátási láncokon keresztül a KKV-k is érintettek lehetnek. A magyar implementáció 2025. október 17-i határidejű volt, a végrehajtási rendeletek 2026-ban tisztázódnak.

Mennyi támogatás igényelhető a SZ-CYBER-26 keretében?

A várható keretösszeg KKV-nként 5-25 millió Ft között mozog, 50-70%-os intenzitással. A pontos feltételek a palyazat.gov.hu oldalon a kiírás megjelenése után véglegesednek; az AzarX Pro azonnal jelzi a jogosultsági változásokat.

Milyen gyorsan térül meg egy kiberbiztonsági audit?

Egy átlagos KKV-nál a 2-5 millió Ft-os audit és bevezetés 8-14 hónap alatt megtérül a megelőzött incidensek költségmegtakarításán keresztül. A ransomware átlagos helyreállítási költsége KKV-szinten 2025-ben 1,8 millió EUR körül mozgott a Sophos State of Ransomware 2025 szerint.

Használható-e a GINOP_PLUSZ-1.2.4-25 kiberbiztonságra?

Igen, a GINOP_PLUSZ-1.2.4-25 kifejezetten támogatja a digitális transzformációt és kiberbiztonsági fejlesztéseket KKV-knál. A SZ-CYBER-26 várhatóan ennek tematikus folytatása, specializált kiberbiztonsági fókusszal.

Mennyi ideig tart egy teljes audit?

Egy 20-50 fős KKV teljes kiberbiztonsági auditja 4-8 hetet vesz igénybe, helyszíni és dokumentáció-alapú felméréssel. A javítási roadmap ezt követően 3-9 hónap alatt valósítható meg.

Kulcs megállapítások

  • A jelszókezelés és MFA bevezetése a legolcsóbb, legnagyobb hatású védelmi lépés (85%-os incidenscsökkenés 12 év gyakorlatában).
  • A mentési politika 3-2-1 szabálya és negyedéves visszaállítási tesztje alapkövetelmény 2026-ban.
  • A szimulált phishing-program 6 hónap alatt 50% feletti kattintási aránycsökkenést hoz.
  • Az EDR/XDR a signature-alapú vírusirtó leváltója, és a NIS2 alapvető elvárása.
  • A hálózati szegmentálás 4,5 óráról 11 percre csökkenti a lateral movement észlelési idejét.
  • Az írott és tesztelt incidenskezelési tév (IRP) 60-70%-kal csökkenti a helyreállítás költségét.

Források: palyazat.gov.hu, kormany.hu, ENISA Threat Landscape 2024, NIS2 irányelv (2022/2555/EU), Sophos State of Ransomware 2025

Fülöp Henrik portréja
A cikk szerzőjeFülöp HenrikProjektvezető · AZAR Menedzsment Consulting

Pályázati és projektfinanszírozási szakértő. Az AZAR-nál a szakértői és fejlesztői csapatért, a pályázatírásért és -előminősítésért, valamint a teljes mesterségesintelligencia-kínálatért felel – AI-stratégia és -szoftverfejlesztés, az AzarX Pro pályázati platform és az AZAR Digitális Kapacitás™ program.