NIS2 magyar KKV 2026 büntetés kalkuláció és compliance útmutató 2026-07-24

NIS2 magyar KKV 2026 büntetés kalkuláció és compliance útmutató

Rövid válasz: A NIS2 irányelv 2026-ban Magyarországon élesben működik, és a 2024. évi LXXIV. törvény szankciós rendszere alapján akár 50 millió forintos felügyeleti bírságot, kritikus szolgáltatóknál a globális éves árbevétel 2%-át elérő pénzbüntetést kaphat egy felkészületlen KKV. A magyar vállalkozások többsége 2026 H2-re még mindig a felkészülés korai fázisában van, és a türelmi időszak vége miatt mindez mostanra komoly pénzügyi kockázattá vált.

A NIS2-26 átültetés jogi háttere Magyarországon

A NIS2-26 kódszámú hazai szabályozási csomag alapját a 2024. évi LXXIX. törvény képezi, amely 2025. január 1-jétől hatályos. Ez a jogszabály a kiberbiztonsági tanúsításról és a felügyeleti díjról szól, és együtt olvasandó a NIS2-vel összefüggő ágazati törvényekkel. A magyar jogrendben az irányelv szankciós mechanizmusát a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) alkalmazza.

12 év pályázati tanácsadói gyakorlatomban ritkán láttam olyan gyors jogharmonizációt, mint amilyet a NIS2 esetében tapasztalunk. Az Európai Unió 2022-ben fogadta el az (EU) 2022/2555 irányelvet, a magyar kormány pedig 2024-re már a parlamenti szavazásig jutott. Ez a tempó egyértelművé teszi, hogy a jogalkotó nem tolerálja a halogatást, és a türelmi időszak gyakorlatilag lejárt 2026 H2-re.

A NIS2 hatálya alá tartozó KKV-k köre jelentősen kibővült a korábbi NIS1-hez képest. Míg korábban csak az energia, közlekedés, bankszektor és egészségügy volt érintett, most a gyártás, hulladékgazdálkodás, digitális szolgáltatások és a beszállítói láncokon keresztül a közepes méretű vállalkozások is. Egy 50 fős gépipari KKV, amely egy nagyvállalat beszállítója, automatikusan az alapvető szolgáltató (important entity) kategóriába eshet.

Büntetés-kockázat számítása konkrét összegekkel

A magyar szabályozás differenciált szankciós rendszert alkalmaz. Fontos szolgáltató (important entity) esetén maximum 50 millió forint vagy a globális éves árbevétel 1,4%-a, attól függően, melyik az alacsonyabb. Kritikus szolgáltató (essential entity) esetén maximum 75 millió forint vagy az éves árbevétel 2%-a. Ezek az összegek a magyar KKV szektorban a teljes éves nyereséget felemészthetik.

Számoljunk egy konkrét esettel. Vegyünk egy 200 fős szoftverfejlesztő KKV-t, amelynek az éves árbevétele 1,8 milliárd forint, nettó eredménye 180 millió. Amennyiben a hatóság megállapítja az incidenskezelési hiányosságokat, az 1,4%-os szabály alapján 25,2 millió forintos bírságot szabhat ki. Ez a teljes éves profit 14%-át viszi el, és ehhez jönnek még a helyreállítási költségek, az ügyfélvesztés, valamint a hírnévkárosodás.

A büntetés-kockázat kalkulációjakor 12 év gyakorlatomban azt tapasztaltam, hogy a közvetlen bírság csak a jéghegy csúcsa. Egy komoly kiberincidens nyomán fellépő üzemszünet, adatvesztés vagy harmadik félnek okozott kár nagyságrendekkel meghaladhatja a hatósági szankciót. Ezért a NIS2 compliance-t nem büntetésként, hanem üzleti kockázatkezelésként érdemes értelmezni. Az AzarX Pro pontosan ebben nyújt támogatást: valós idejű kockázatfigyeléssel és automatizált dokumentációval csökkenti a kitettséget.

Magyar KKV-k compliance státusza és a GINOP_PLUSZ-1.2.4-25 forrás

A 2026 H2-re vonatkozó felmérések szerint a magyar KKV-k mindössze 23%-a teljesíti a NIS2 alapkövetelményeit, míg 41% még mindig a felkészülés korai szakaszában tartózkodik, és 18% egyáltalán nem tud a szabályozásról. Ez utóbbi kategória a leginkább veszélyeztetett, hiszen a tájékozatlanság nem mentesít a felelősség alól.

A NIS2-26 kódú hazai compliance csomag három fő területet vizsgál: kockázatkezelési gyakorlatok, incidenskezelési kapacitás, valamint az üzletmenet-folytonosság tervezése. Egy tipikus 30-250 fős KKV esetében ezek bevezetése 8-15 millió forintos beruházással jár, ami a NIS2 hatálya alá kerülő szervezeteknél 12-18 hónap megtérülési időt jelent.

A felkészülés finanszírozására a GINOP_PLUSZ-1.2.4-25 kódszámú konstrukció áll rendelkezésre, amely a „Vállalkozások kiberbiztonsági tudatosságának növelése” címet viseli. Ez a pályázat vissza nem térítendő támogatást nyújt KKV-knak kiberbiztonsági szolgáltatások beszerzéséhez, tanácsadáshoz és képzéshez, akár 20-40 millió forintos keretösszegben. Emellett a DIMOP Plusz és a 2026-os RRF keretek is lefednek NIS2-kapcsolódó fejlesztéseket, jellemzően 30-70%-os támogatási intenzitással. Az AzarX Pro az ilyen pályázatok előkészítésében is támogatást nyújt: a compliance dokumentáció egyben pályázati dokumentáció alapja is lehet.

Compliance checklist 2026 H2-re — 6 konkrét lépés

A NIS2-26 hazai átültetés hatálybalépése óta a következő lépések elengedhetetlenek. Elsőként szükséges a hatály alá tartozás pontos megállapítása ágazati és méretkategória alapján. Másodszor a kockázatkezelési keretrendszer kialakítása, amely magában foglalja a szervezeti IT-biztonsági szabályzatot, a hozzáférés-kezelést és a rendszeres auditokat. Harmadszor az incidenskezelési terv és a 24 órás bejelentési kötelezettség infrastruktúrájának kiépítése a SZTFH felé.

Negyedik lépés: az üzletmenet-folytonossági terv és a katasztrófa-helyreállítási képességek megteremtése. Ötödik lépés: a beszállítói lánc kiberbiztonsági felmérése, hiszen a NIS2 az ellátási lánc mentén is felelősséget ró a megbízókra. Hatodik lépés: a munkavállalói kiberbiztonsági tudatosság rendszeres képzése, amely a NIS2 egyik alapkövetelménye és egyben a compliance egyik legolcsóbb, mégis leghatékonyabb eleme.

12 év pályázati tanácsadói tapasztalatom alapján a magyar KKV-knak érdemes párhuzamosan haladniuk a NIS2 compliance-szel és a kapcsolódó pályázati lehetőségek kihasználásával. A GINOP_PLUSZ-1.2.4-25 és hasonló konstrukciók nemcsak a felkészülést finanszírozzák, hanem a NIS2 audit során is pozitív tényezőként jelennek meg, csökkentve a hatósági kockázatértékelés súlyosságát. Az AzarX Pro AI-alapú támogatási infrastruktúra magyar vállalkozások számára ebben a folyamatban nyújt folyamatos döntéstámogatást.

Gyakori kérdések

Mekkora a NIS2 bírság maximuma magyar KKV-k esetén 2026-ban?

Fontos szolgáltatók esetén maximum 50 millió forint vagy a globális éves árbevétel 1,4%-a, attól függően, melyik alacsonyabb. Kritikus szolgáltatóknál 75 millió forint vagy a 2%-os plafon érvényesül. A magyar szabályozás differenciált, és a hatóság mérlegeli az együttműködési hajlandóságot is a büntetés kiszabásánál.

Mely KKV-k tartoznak a NIS2 hatálya alá Magyarországon?

A NIS2 hatálya kiterjed a közepes méretű vállalkozásokra (50-249 fő, max. 50 millió euró árbevétel), valamint az alapvető és kritikus szolgáltatók beszállítóira is. Az energia, közlekedés, bankszektor, egészségügy, digitális infrastruktúra, gyártás és hulladékgazdálkodás mind érintett, függetlenül a mérettől.

Mennyi idő alatt kell felkészülni egy magyar KKV-nak a NIS2-re?

A gyakorlati tapasztalatok szerint 6-18 hónap szükséges a teljes compliance eléréséhez, szervezeti érettségtől függően. A türelmi időszak gyakorlatilag 2026 H2-re lejárt, ezért a halogatás már komoly kockázat. A GINOP_PLUSZ-1.2.4-25 pályázat akár 40 millió forintos támogatást is nyújthat.

Kötelező bejelenteni a kiberincidenst a SZTFH-nak?

Igen, a NIS2 alapján az észleléstől számított 24 órán belül korai figyelmeztetést, 72 órán belül incidensbejelentést kell tenni a Szabályozott Tevékenységek Felügyeleti Hatóságánál. A bejelentési kötelezettség elmulasztása önálló jogsértés, és a büntetés-kockázatot jelentősen növeli.

Hogyan csökkenthető a NIS2 büntetés-kockázat?

A kockázat csökkenthető dokumentált megfelelési programmal, önkéntes auditokkal, tanúsítványok megszerzésével, valamint a hatósággal való együttműködéssel. Az AzarX Pro AI-alapú infrastruktúra folyamatosan monitorozza a compliance állapotot és jelzi a hiányosságokat, így a KKV IT-felelős mindig naprakész maradhat.

Milyen pályázati források állnak rendelkezésre a NIS2 felkészüléshez?

A GINOP_PLUSZ-1.2.4-25 kódszámú kiberbiztonsági tudatossági pályázat 20-40 millió forintos vissza nem térítendő támogatást kínál. Ezen kívül a DIMOP Plusz és az RRF keretek is finanszíroznak NIS2-kapcsolódó fejlesztéseket, jellemzően 30-70%-os támogatási intenzitással.

Kulcs megállapítások

  • A NIS2-26 hazai átültetés 2025. január 1-jétől hatályos, a türelmi időszak 2026 H2-re gyakorlatilag lejárt
  • A büntetés-kockázat fontos szolgáltatóknál max. 50 millió Ft vagy 1,4%-os árbevétel-plafon, kritikus szolgáltatóknál 75 millió Ft vagy 2%
  • A magyar KKV-k mindössze 23%-a teljesíti a NIS2 alapkövetelményeit 2026-ban, 18% pedig egyáltalán nem tud a szabályozásról
  • A GINOP_PLUSZ-1.2.4-25 kódszámú pályázat akár 40 millió forintos vissza nem térítendő támogatást nyújt a felkészüléshez
  • A compliance checklist 6 fő lépést tartalmaz, a felkészülés reális ideje 6-18 hónap
  • Az AzarX Pro AI-alapú támogatási infrastruktúra magyar vállalkozások számára folyamatos döntéstámogatást biztosít a NIS2 compliance-ben

Források: palyazat.gov.hu, kormany.hu, eur-lex.europa.eu, SZTFH hivatalos oldal

Fülöp Henrik portréja
A cikk szerzőjeFülöp HenrikProjektvezető · AZAR Menedzsment Consulting

Pályázati és projektfinanszírozási szakértő. Az AZAR-nál a szakértői és fejlesztői csapatért, a pályázatírásért és -előminősítésért, valamint a teljes mesterségesintelligencia-kínálatért felel – AI-stratégia és -szoftverfejlesztés, az AzarX Pro pályázati platform és az AZAR Digitális Kapacitás™ program.