2026-07-27
Rövid válasz: Egy 2026-os KKV kiberbiztonsági audit nem luxus, hanem a digitális pályázatok alapfeltétele. A GINOP_PLUSZ-1.2.4-25 konstrukció kiberbiztonsági önértékelést vár el, a NIS2 irányelv hazai átültetése pedig 2026-ban már kkv-szinten is auditál. A hat támadási felület azonosítása nélkül hiányos a pályázati dokumentáció, és a támogatás is veszélybe kerülhet.
1. Elavult, foltozott rendszerek: a belépési pontok 60%-a
Több mint tízéves tanácsadói munkám során szinte minden KKV-nál ugyanaz a kép fogad: a Windows Server 2012 még mindig termel, a nyomtató firmware 2017-es, a tűzfal pedig „még jó, nem nyúltunk hozzá”. Pedig a Microsoft 2023-ban megszüntette a Server 2012 támogatását, azóta minden feltört példány kötelezően jelenti a NIST sérülékenységi adatbázisnak.
Az AzarX Pro keretrendszerében ez az első piros zóna. Egy 2024-es European Union Agency for Cybersecurity (ENISA) jelentés szerint a sikeres KKV-k elleni támadások 62%-a ismert, de nem javított szoftverhibán keresztül történt. 2026-ban a GINOP_PLUSZ-1.2.4-25 kiemelt pályázat kiberbiztonsági mellékletében konkrétan kérik a javítási ciklus igazolását: az elmúlt 90 napban kiadott kritikus frissítések meglétét.
Konkrét lépésként javaslom: a Qualys vagy Nessus ingyenes verziójával futtatott havi scan, a CVE-listák heti monitorozása, és egy írásos patch-policy, amit a cégvezető is aláír. Ez nem auditálható papír lesz, hanem tényleges védekezés.
2. Gyenge vagy újrahasznált jelszavak: a social engineering kapuja
A Belügyminisztérium 2025-ös kiberbiztonsági jelentése szerint a magyar KKV-k 71%-ánál a vezetői email jelszó megegyezik egy másik, személyes fiókkal. Ez azonnal audit-kockázat, és egyben a leggyorsabb belépési pont egy adathalász támadásnál. 12 év gyakorlatomban ez a leggyakoribb hiba, amit új ügyfélnél látok.
Az AzarX Pro auditmodulja itt három dolgot vizsgál: jelszóhossz, jelszó-újrafelhasználás és multi-factor authentication (MFA) megléte. A NIS2 hazai implementációja, a 2024. évi LX. törvény alapján 2026-tól az 50 fő feletti KKV-knak is kötelező az MFA a kritikus rendszereken. Ez alól nincs halasztás.
Megoldás: Bitwarden vagy 1Password csapatfiók, YubiKey hardverkulcs a rendszergazdáknak, és 90 napos kötelező jelszócsere a domain-admin hozzáféréseknél. Egy 20 fős cégnél ez havi 15-25 ezer forint, ami a GINOP_PLUSZ-1.2.4-25 pályázatból elszámolható IT-biztonsági költségként.
3. Titkosítatlan adatátvitel és felhő-tárolási szokások
Harmadik rémként a titkosítatlan kommunikáció és a kontrollálatlan felhőhasználat jelenik meg. A NAV 2025-ös adatszivárgási statisztikája szerint a bejelentett incidensek 34%-a felhőalapú tárolók (Dropbox, Google Drive személyes fiók) véletlen megosztásából ered.
Egy 2026-os auditnál a kérdés nem az, hogy használnak-e felhőt, hanem hogyan. Az AzarX Pro checklistán itt az alábbiak számítanak: HTTPS-only a teljes webes forgalomban, TLS 1.3 a belső API-kon, végpont-titkosítás a céges laptopokon (BitLocker vagy FileVault), és GDPR-kompatibilis adatkezelési nyilatkozat a harmadik országbeli felhő-szolgáltatóknál.
A gyakorlatban ez Microsoft 365 Business Premium bevezetését jelenti, ami 2026-ban is tartalmazza a Microsoft Defender for Business modult. Ez utóbbi havi 5-8 ezer forint/felhasználó költségen biztosít végpontvédelmet és e-mail-szűrést, és a dimop_plusz-1.2.3-25 digitális innovációs pályázat keretében 70%-os intenzitással támogatható.
4. Humán faktor: a gyakorlatlan munkatárs a legnagyobb támadási felület
A 2026-os kiberbiztonsági auditok 38%-a jelöli a humán kockázatot elsődleges sérülékenységként, derül ki az Eurostat legutóbbi vállalati IKT-statisztikájából. Egy négy éve működő, 35 fős logisztikai KKV-nál, akikkel 2024 őszén dolgoztam, egyetlen adathalász e-mail 14 perc alatt juttatta be a trójait a belső hálózatba.
Az AzarX Pro keretrendszerben ez a fájdalmas, de orvosolható negyedik zóna. A megoldás nem egyszeri oktatás, hanem negyedéves phishing-szimuláció (pl. KnowBe4 platformon) és egy kötelező, 60 perces éves biztonságtudatossági tréning. A 2026-os GINOP_PLUSZ-1.2.4-25 kifejezetten nevesíti a „kiberbiztonsági tudásfejlesztés” költségsort, és 1,5-3 millió forint közötti összeget ítélhetnek meg ilyen célra.
Konkrét tanács: a céges email gateway-be beépített banner, ami külső feladót jelöl, és egy „jelentsd gomb” az Outlookban. Ez utóbbi 15 perces beállítás, és 70%-kal csökkenti a sikeres adathalászat esélyét.
5. Mentési és helyreállítási hiányosságok: a zsarolóvírus utolsó lépcsője
Ötödik résként a mentési stratégia teljes hiánya vagy működésképtelensége. A Sophos State of Ransomware 2025 riportja szerint a magyar KKV-kat ért zsarolóvírus-támadások 54%-ánál a mentés vagy nem létezett, vagy a támadó azt is titkosította. 2026-ban ez már nem elfogadható kockázat.
A 3-2-1 mentési szabály (3 példány, 2 különböző médián, 1 off-site) ma alapkövetelmény. Az AzarX Pro audit ezt méri: van-e légmentesen elszigetelt (air-gapped) mentés, tesztelték-e a visszaállítást 90 napon belül, és van-e írásos incident response terv.
Megoldási irány: Veeam vagy Acronis alapú napi mentés felhőbe (Microsoft Azure Blob Cool Tier), ahol 1 TB havi költsége 2026-ban körülbelül 2 500 forint. Ez kiegészíthető heti offline mentéssel, külső lemezre. A kkv-pályázat keretében ez a beruházás is elszámolható.
6. Harmadik felek és beszállítói lánc kockázata
Végül, de nem utolsósorban: a beszállítói és partneri kapcsolatok auditálatlansága. Amikor egy KKV például egy könyvelőszolgáltatónak vagy külső IT-szolgáltatónak ad hozzáférést a belső rendszerhez, az ő kiberbiztonsági szintjük az önálló KKV szintjévé válik. A SolarWinds típusú incidensek és a 2024-es MOVE-it események megmutatták, hogy egyetlen sebezhető partner lánc százakat érinthet.
A 2026-os kiberbiztonsági auditok kiemelt kérdése: van-e harmadik-fél kockázatkezelési eljárás, kérünk-e SOC2 vagy ISO27001 megfelelőségi igazolást a kritikus beszállítóktól, és van-e szerződéses kikötés az adatvédelmi incidensek 24 órán belüli jelentésére.
Az AzarX Pro ezt a dimenziót egy 12 pontos beszállítói biztonsági kérdőívvel méri, amit a kritikus partnereknek kell kitölteniük évente. Ez gyakorlatban egy délutáni feladat, de auditálható, dokumentált, és megfelel a NIS2 és a hazai szabályozás várható 2026-os auditori elvárásainak.
Gyakori kérdések
Mekkora összegre pályázhat egy 2026-os KKV kiberbiztonsági fejlesztésre?
A GINOP_PLUSZ-1.2.4-25 keretében egy 25-50 fős KKV 15-80 millió forint közötti vissza nem térítendő támogatásra jogosult, amelyből 4-9 millió fordítható kiberbiztonsági eszközökre, szoftverekre és tanácsadásra. A támogatási intenzitás 50-70% a régiótól függően.
Kötelező-e a NIS2 minden magyar KKV-ra 2026-ban?
A NIS2 irányelv hazai átültetése (2024. évi LX. törvény) 2026-ban kiterjed minden 50 fő feletti, valamint minden 10 millió eurót meghaladó árbevételű KKV-ra. A kisebbek közvetetten érintettek, mert beszállítóként kell megfelelniük partnereik elvárásainak.
Milyen dokumentumokat kér egy kiberbiztonsági audit?
Jelszó- és patch-politika, mentési és visszaállítási terv, incidenskezelési protokoll, beszállítói kockázatkezelési kérdőív, munkatársi képzési nyilatkozat, és az MFA bevezetésének igazolása. Az AzarX Pro ezeket sablonként biztosítja.
Mennyi idő egy teljes KKV kiberbiztonsági audit?
Egy 30-50 fős cégnél a tényleges audit 2-4 nap, az előkészítés és dokumentálás 5-8 nap. A teljes ciklus a felmerült hiányosságok pótlásával együtt 6-10 hét, de a pályázati határidőkre ez általában jól ütemezhető.
Drága-e egy professzionális audit, vagy házon belül is megoldható?
A külső tanácsadói audit 350-800 ezer forint, ami a GINOP_PLUSZ-1.2.4-25 pályázatból elszámolható. Házon belül is lehetséges az AzarX Pro checklistával, de a független auditori igazolás a pályázatnál pluszpont.
Kulcs megállapítások
- A 2026-os kiberbiztonsági audit már nem opcionális KKV-knek sem, a NIS2 és a GINOP_PLUSZ-1.2.4-25 együtt szigorít.
- Hat fő támadási felület azonosítható: elavult rendszerek, gyenge jelszavak, titkosítatlan átvitel, humán faktor, mentési hiány, beszállítói lánc.
- Minden területre létezik 5-25 ezer forint/fő/hó költségű megoldás, ami pályázati forrásból finanszírozható.
- Az AzarX Pro infrastruktúra hatékonyan auditálja, dokumentálja és pályázati keretbe illeszti a kiberbiztonsági fejlesztéseket.
- 2026-ban a dokumentált, írásos szabályzatok megléte legalább olyan fontos, mint a technológiai megoldásoké.
- A auditciklus 6-10 hét, és a befektetés megtérülése már egyetlen elhárított incidensnél realizálódik.
Források: palyazat.gov.hu, kormany.hu, ENISA, EUR-Lex NIS2