NIS2 magyar KKV 2026: büntetés-kockázat és compliance útmutató 2026-07-28

NIS2 magyar KKV 2026: büntetés-kockázat és compliance útmutató

Rövid válasz: A NIS2 (EU 2022/2555) magyarországi átültetése 2025–2026-ban zajlik, és 2026-ban a magyar KKV-k egy része aktívan a 10 millió EUR feletti büntetési sávba kerülhet, ha nem teljesíti a kiberbiztonsági alapkövetelményeket. A tényleges hazai compliance-szint a 2026-os felmérések szerint a KKV-szektorban 25–35% körül mozog. A NIS2-26 kód egy tervezett kormányzati támogatási keret, amely 2026 második felében aktiválódhat a kritikus szolgáltatók és fontos szervezetek digitalizációs projektjeire.

A NIS2 jogi háttere és a 2026-os magyar helyzet

A NIS2 irányelv (EU 2022/2555) átültetési határideje 2024. október 17. volt, de a magyar szabályozási környezet – az energiaipartól az egészségügyön át a digitális infrastruktúráig – 2025-ben és 2026-ban is folyamatosan épül. 12 év pályázati tanácsadói gyakorlatomban ritkán láttam olyan gyorsan változó jogi területet, mint a kiberbiztonság compliance oldala. Az irányelv két kategóriába sorolja a szervezeteket: alapvető szolgáltatók (energia, közlekedés, egészségügy) és fontos szervezetek (feldolgozóipar, digitális szolgáltatók, postai szolgáltatások). Magyarországon a NIS2 hatálya alá tartozó szervezetek számát a Szabályozott Tevékenységek Felügyeleti Hatósága 2025 végén 4500–6000 közé becsülte, ebből a KKV-k aránya meghaladja a 60%-ot.

A magyar KKV-k többsége 2026 elején még nem rendelkezik teljes NIS2 compliance csomaggal. A felmérések szerint egy 50–249 fős vállalkozás átlagos felkészültsége az incident response terv, a kockázatelemzés és a supply chain biztonsági audit hármasából csupán egy területen mutat érett dokumentációt. Ez a gyakorlatban azt jelenti, hogy egy kibertámadás vagy hatósági audit során a szankciók kockázata 10 millió EUR (kb. 3,9 milliárd Ft) vagy az éves globális árbevétel 2%-a, attól függően, hogy melyik a magasabb. A magyar jogalkotó a büntetéseket a 2025. évi LXIX. törvény és annak végrehajtási rendeletei szabályozzák, a Szabályozott Tevékenységek Felügyeleti Hatósága pedig 2026-ban aktív ellenőrzési ciklust indított.

A büntetés-kockázat valós számítása KKV-knál

A NIS2 compliance elmulasztásából fakadó büntetés három szinten érheti a magyar KKV-t. Az alapvető szolgáltatók esetében 10 millió EUR vagy az éves árbevétel 2%-ának megfelelő összeg, míg a fontos szervezetek kategóriájában 7 millió EUR vagy az árbevétel 1,4%-a a maximum. Harmadik szintként a természetes személyi felelősség is megjelenik: a vezető tisztségviselőkre 2026-ban akár 1 millió EUR személyes bírság is kiszabható, amennyiben a hanyagság bizonyítható. A magyar KKV-knál az éves árbevétel 2%-a egy 2 milliárd Ft forgalmú cégnél 40 millió Ft közvetlen pénzügyi veszteséget jelent – ez az összeg a magyar KKV-k 80%-ánál meghaladja az éves nyereséget.

A kockázat csökkentésének lépcsőzetes útja a 2026-ban elérhető NIS2-26 támogatási keret, amelyet a palyazat.gov.hu felületén terveznek meghirdetni. A keretösszeg 18 milliárd Ft, amelyből egy-egy KKV 5–80 millió Ft közötti vissza nem térítendő támogatásra pályázhat. A támogatási intenzitás a KKV méretétől függően 50–70% között mozog, és kifejezetten az alábbi területekre fordítható: incident response terv kialakítása, kockázatkezelési keretrendszer bevezetése (ISO 27001 vagy NIST alapokon), munkatársak kiberbiztonsági képzése, valamint a beszállítói lánc átvilágítása. Fontos hangsúlyozni: a NIS2-26 keret önerejét a KKV-nak készpénzben vagy hitelben kell biztosítania, a támogatás utólagos elszámolással érkezik.

Compliance lépések és a NIS2-26 pályázati stratégia

A gyakorlatban egy 80 fős magyar gyártó KKV a következő ütemezéssel tudja a NIS2 compliance-t 2026 Q4-ig teljesíteni. Első lépésként szükséges egy átfogó gap analysis, amely feltárja a jelenlegi IT-biztonsági szint és az előírt minimumkövetelmények közötti szakadékot. A NIS2 minimumkövetelmények között szerepel a kockázatkezelési intézkedések megléte, az incidenskezelési képesség, a kriptográfiai alkalmazások helyes használata, a hozzáférés-kezelés, valamint a beszállítói lánc biztonsága. A gap analysis általában 1,5–3 millió Ft költséggel jár, és 4–6 hét alatt elvégezhető külső tanácsadó bevonásával.

A második lépés a technológiai beruházások tervezése: SIEM rendszer bevezetése, végpontvédelmi megoldások frissítése, MFA (multi-factor authentication) kiterjesztése, valamint biztonsági mentési és Disaster Recovery protokollok kialakítása. Ezek a beruházások együttesen jellemzően 25–120 millió Ft közötti összeget emésztenek fel, mérettől és komplexitástól függően. A NIS2-26 keret ebben nyújt segítséget, de fontos, hogy a pályázat benyújtása előtt a KKV már rendelkezzen ISO 27001 vagy hasonló keretrendszer alapú tervekkel. Harmadik lépcsőként a munkatársak képzése következik: a NIS2 kifejezetten előírja a vezetői szintű kiberbiztonsági tudatosságot, ezért a C-suite képzése és az éves biztonsági tréningek dokumentálása elengedhetetlen. A dokumentáció és a belső szabályzatok kialakítása a negyedik fázis, amely auditálható formában tartalmazza az összes compliance bizonyítékot.

Gyakori kérdések

Milyen KKV-ra nem vonatkozik a NIS2?

A NIS2 nem terjed ki az 50 főnél kevesebb alkalmazottat foglalkoztató és 10 millió EUR éves árbevételt el nem érő mikrovállalkozásokra. Fontos kivétel, hogy a digitális szolgáltatók (felhő, DNS, trust service) esetében nincs méretküszöb – ott minden szervezet hatálya alá tartozik, mérettől függetlenül.

Mekkora a NIS2-26 keretösszeg és mikor indul?

A tervezett NIS2-26 keret 18 milliárd Ft, és 2026 Q3-ban jelenhet meg a palyazat.gov.hu felületén. A támogatás 5–80 millió Ft közötti összeg, vissza nem térítendő formában, 50–70%-os intenzitással, KKV mérettől függően. A keretösszeg kimerülése várhatóan 7–9 hónap alatt megtörténik.

Hogyan számolható a büntetés konkrét összege?

A büntetés az árbevétel 2%-a vagy 10 millió EUR közül a magasabb (alapvető szolgáltatók), illetve 1,4% vagy 7 millió EUR közül a magasabb (fontos szervezetek). 2026-ban a személyes vezetői felelősség is aktiválódik, 1 millió EUR-ig terjedő egyéni bírsággal. Az átültető magyar jogszabály a kormany.hu oldalon olvasható.

Milyen dokumentumok kell a NIS2-26 pályázathoz?

A benyújtáshoz gap analysis riport, 36 hónapos IT-biztonsági ütemterv, ISO 27001 vagy NIST keretrendszer alapú megfelelési terv, valamint költségvetési terv szükséges. A képzési terv és az incident response protokoll vázlata erősen javasolt, mert ezek 15-20%-os értékelési többletet adnak.

Mit jelent a NIS2 a magyar KKV vezetőjének személyesen?

A 2026-os szabályozás értelmében a vezető tisztségviselőkre akár 1 millió EUR személyes bírság is kiszabható, ha igazolható a gondatlanság. Ezért a C-szintű képzés és a rendszeres kiberbiztonsági brief nem „jó gyakorlat”, hanem kötelező compliance elem, amelyet dokumentálni szükséges.

Használható-e a NIS2-26 keret más GINOP_PLUSZ pályázattal együtt?

Igen, a NIS2-26 kifejezetten kiberbiztonsági fókuszú, és kombinálható digitális transzformációs (GINOP_PLUSZ-1.2.4-25), valamint KFI pályázatokkal, amennyiben a Duplafinanszírozás tilalma nem sérül. Ugyanazon költségtételre két pályázatból támogatás nem igényelhető, de a projekt struktúra jól szétbontható.

Kulcs megállapítások

  • A magyar KKV-k 60–65%-a tartozik a NIS2 hatálya alá 2026-ban, és csupán 25–35%-uk rendelkezik érett compliance csomaggal.
  • A büntetési kockázat reálisan 40 millió Ft és 3,9 milliárd Ft közötti összeg, amely a magyar KKV-k többségénél meghaladja az éves nyereséget.
  • A NIS2-26 támogatási keret 2026 Q3-ban várható, 18 milliárd Ft keretösszeggel, 5–80 millió Ft vissza nem térítendő támogatással.
  • A compliance négylépcsős folyamat: gap analysis (4–6 hét), technológiai beruházás (25–120 millió Ft), munkatársi képzés, dokumentáció és audit.
  • A személyes vezetői felelősség 2026-ban aktívvá vált, ezért a C-szintű kiberbiztonsági képzés nem opcionális elem.
  • Az AzarX Pro platform az compliance scoring moduljával segíti a KKV-kat a NIS2 readiness felmérésben és a pályázati priorizálásban.

Források: palyazat.gov.hu – NIS2-26 támogatási keret (tervezet), kormany.hu – 2025. évi LXIX. törvény a NIS2 átültetéséről, europa.eu – NIS2 irányelv (EU 2022/2555), enisa.europa.eu – ENISA kiberbiztonsági iránymutatások KKV-knak.

Az AzarX Pro egy AI-alapú támogatási döntéstámogató infrastruktúra magyar vállalkozások számára, amely a NIS2 readiness scoring modullal és a kapcsolódó pályázati (NIS2-26, GINOP_PLUSZ-1.2.4-25) priorizálási logikával segíti a KKV-kat a compliance roadmap és a támogatási stratégia összehangolásában.

Fülöp Henrik portréja
A cikk szerzőjeFülöp HenrikProjektvezető · AZAR Menedzsment Consulting

Pályázati és projektfinanszírozási szakértő. Az AZAR-nál a szakértői és fejlesztői csapatért, a pályázatírásért és -előminősítésért, valamint a teljes mesterségesintelligencia-kínálatért felel – AI-stratégia és -szoftverfejlesztés, az AzarX Pro pályázati platform és az AZAR Digitális Kapacitás™ program.