NIS2 2026: lejárt a június 30-i audithatáridő — mi vár a későkre
2026. június 30-án lejárt a kiberbiztonsági audit első kötelező határideje a magyarországi alapvető és fontos szervezetek számára. A hatóság 2026. július 10-i összesítése szerint 2520 auditkötelezett szervezetből 2132, vagyis 84,6% nyújtotta be időben a vizsgálati jelentést — a maradék 388 szervezet most a hiánypótlás és a szankció küszöbén áll. Az 1/2025. (I. 31.) SZTFH rendeletben meghatározott „alap" biztonsági osztályú audit alapdíja 1 750 000 Ft, amely felett szorzószámok (az érintett rendszerek száma és az árbevétel-sáv) emelhetik a végső összeget. A háttérben az (EU) 2022/2555 NIS2 irányelv magyar átültetése áll: a 2024. évi LXIX. törvény 2025. január 1-jei hatállyal leváltotta a korábbi, 2023. évi XXIII. törvényt.
Az auditciklus nem egyszeri adminisztrációs terhek sorozata, hanem egy kétéves ütemezésű, ismétlődő megfelelési pálya első lezárása — és most először látható, hol áll ténylegesen a hazai vállalati szektor. A tét nem elméleti: a regisztráció vagy az audit elmulasztásáért a törvény akár 150 millió forintig terjedő bírságot is lehetővé tesz. A 2026. június 30-i határidőt a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) fél évvel hosszabbította meg az eredeti 2025 végi dátumhoz képest, így a mostani számok egy éves felkészülési ablak eredményét tükrözik. A Nemzeti Kibervédelmi Intézet (NKI) szakmai hátteret ad, míg az ISO/IEC 27001 rendszerek működtetői itt is mércéül szolgálnak. A kérdés most nem az, „kik érintettek", hanem az, „mit tegyen az a 388 szervezet, amelyik lekésett".
A magyar NIS2-jogalap a 2024. évi LXIX. törvény, amely 2025. január 1-jén lépett hatályba. Az audit eljárásrendjét és díját az 1/2025. (I. 31.) SZTFH rendelet rögzíti, a felügyelő hatóság az SZTFH, a szakmai háttérintézmény az NKI.
A 2026. június 30-i határidő lejárt; a hatóság 2026. július 10-én 2132 szervezet (84,6%) határidőre teljesítéséről számolt be 2520 kötelezettből. A késők hiánypótlást és bírságot kockáztatnak, amelynek felső határa 150 millió forint.
- Jogalap
- 2024. évi LXIX. törvény (Kiberbiztonsági tv.), hatály 2025.01.01
- Felügyeleti hatóság
- SZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága)
- Szakmai háttérintézmény
- Nemzeti Kibervédelmi Intézet (NKI)
- Audit alapdíj — „alap" osztály
- 1 750 000 Ft
- Audit ciklus
- kétévente kötelező
- Maximális bírság
- 150 000 000 Ft
A NIS2 és a magyar átültetés logikája
Az (EU) 2022/2555 NIS2 irányelv 2023 januárjában lépett hatályba, és a tagállamoknak 2024. október 17-ig kellett átültetniük azt nemzeti jogba. Magyarország ezt a 2024. évi LXIX. törvénnyel teljesítette, amely 2025. január 1-jén lépett hatályba, és egyúttal hatályon kívül helyezte a korábbi, 2023. évi XXIII. törvényt — ez a korábbi, „bejelentéskötelezetti" rendszert váltotta fel a mostani, „audit- és felügyelet-központú" modellel. A törvény az ENISA által koordinált európai keretrendszer részeként működik: azonos terminológiát, jelentési kötelezettségeket és incidenskezelési elveket követel meg minden tagállamtól.
A felügyeleti hatóság az SZTFH, amely egyben az auditeljárás rendjét, a díjakat és a szorzókat is rendeletben szabályozza. A szakmai hátteret a Nemzeti Kibervédelmi Intézet biztosítja: az NKI működteti a nemzeti incidenskezelő központot, és a technikai irányelvek (így az audit kritériumrendszerének) egyik forrása. A gyakorlatban ez a kettősség azt jelenti, hogy a szabályozási kérdések az SZTFH-hoz, a technikai-támogatási kérdések az NKI-hoz futnak be.
A törvény 1–3. melléklete sorolja fel az érintett szektorokat: az energia, közlekedés, banki szolgáltatások, egészségügy, ivóvíz, digitális infrastruktúra és a közigazgatás az „alapvető" kategóriába tartozik; a „fontos" kategóriába a digitális szolgáltatók, a postai szolgáltatások, a hulladékgazdálkodás és egyes gyártási, vegyipari ágazatok kerülnek. Az érintettség megállapítása nem önbevallás: a hatóság a törvény mellékletei és a létszám-, valamint árbevétel-küszöbök alapján dönt.
Az átültetés lényege, hogy a kiberbiztonság nem esemény, hanem folyamat — az audit pedig nem egyszeri engedély, hanem kétéves ciklus ismétlődő mérőpontja. Ez a felépítés szakít a korábbi, „bejelentés és kész" szemlélettel: a szervezetnek bizonyítania kell, hogy a védelmi intézkedések nemcsak léteznek, hanem működnek is. Ezt a működési bizonyítékot az ISO/IEC 27001-es keretrendszer is hasonlóan kezeli — azaz a magyar rendszer nemzetközileg illeszkedik.
So what: a szabályozás nem egyedi magyar találmány, hanem az EU-szintű NIS2-logika magyar leképezése. Akinek uniós szintű megfelelési tapasztalata van, annak a hazai audit nyelvezete és kritériumrendszere ismerős lesz — a különbség elsősorban a hazai díjszabás és a kétéves ciklus kötelező jellege.
Alapvető vagy fontos: hogyan dől el az érintettség
A magyar rendszer két kategóriát különböztet meg: az „alapvető" és a „fontos" szervezetet. A besorolás nem a cég méretétől önmagában függ, hanem a tevékenység kritikusságától és a méret-küszöbök együttes teljesülésétől. A törvény 1–3. melléklete tartalmazza az ágazati listát és a méret-határokat; ezek pontos kvantitatív küszöbeit (létszám, árbevétel, mérlegfőösszeg) a törvény és az 1/2025. (I. 31.) SZTFH rendelet melléklete rögzíti.
Alapvető szervezetnek minősülnek általában az energia-, közlekedés-, banki-, egészségügyi-, ivóvíz-, digitális infrastruktúra- és közigazgatási szektorok meghatározott méret feletti szereplői. Fontos szervezetnek számítanak többek között a digitális szolgáltatók, a postai szolgáltatások, a hulladékgazdálkodás, valamint egyes gyártási, vegyipari és élelmiszeripari ágazatok. A hatóság álláspontja szerint a besorolás nem manuális egyeztetés, hanem a mellékletek mechanikus alkalmazása.
A besorolásnak két gyakorlati következménye van. Egyrészt a felügyeleti intenzitás: az alapvető szervezeteket az SZTFH proaktív, előzetes és utólagos eszközökkel is vizsgálhatja; a fontos szervezeteknél az utólagos felügyelet a jellemző. Másrészt a szankciók mértéke: alapvető szervezet esetén magasabb, fontos szervezet esetén alacsonyabb bírságtételek alkalmazhatók, de a regisztráció és az audit elmulasztásáért kiszabható maximális 150 millió forintos bírság mindkét kategóriában a törvény felső korlátja.
A besorolás első lépése ezért nem technológiai, hanem jogi-adminisztratív: a törvény 1–3. mellékletének, valamint az 1/2025. SZTFH rendelet mellékletének tételes átolvasása, és a vállalat pontos NACE/TEÁOR-kód szerinti tevékenységi körének összevetése. Erre a gap-analízisre épülhet csak az auditra való felkészülés — fordított sorrendben (technológiából indulva) a besorolás később cáfolhatja az addigi munkát.
So what: az érintettség megállapítása a felkészülés nulladik lépése, és nem utólag derül ki. Aki bizonytalan, annak az 1/2025. SZTFH rendelet melléklete és az NKI szakmai iránymutatásai jelentik az elsődleges forrást — a feltételezett besorolás helyett.
| Kategória | Tevékenységi kör | Felügyeleti intenzitás |
|---|---|---|
| Alapvető | Energia, közlekedés, bank, egészségügy, ivóvíz, digitális infrastruktúra, közigazgatás | Előzetes és utólagos |
| Fontos | Digitális szolgáltatók, posta, hulladékgazdálkodás, egyes gyártó-vegyipari ágazatok | Jellemzően utólagos |
A cikk téziseA NIS2 első audithatárideje lejárt; a magyar kötelezettek 84,6%-a teljesített, a későknek hiánypótlás és 150 millió forintos bírságvállalás a tét.
Audit: mit mérnek és mennyibe kerül
2026. június 30-ig kétévente kötelező kiberbiztonsági auditnak kellett lezárulnia minden érintett szervezetnél. Az audit eljárásrendjét és maximalizált díját az 1/2025. (I. 31.) SZTFH rendelet szabályozza: „alap" biztonsági osztályú rendszerek esetén az auditalapdíj 1 750 000 Ft. E felett szorzószámok emelik a végső összeget, az érintett elektronikus információs rendszerek száma és a nettó árbevétel-sáv alapján.
Az audithárom szintje az elektronikus információs rendszerek biztonsági osztálya (alap, jelentős, kiemelt) — ez határozza meg a vizsgálat mélységét, a szorzók kiindulópontját és a szükséges auditori kompetenciát. A vizsgálat kiterjed a kockázatkezelési dokumentációra, az incidenskezelési és jelentési folyamatokra, a hozzáférés-kezelésre, a beszállítói lánc biztonságára, valamint a kontrollok tényleges működésére.
Az audit nem „megfelelőségi pecsét", hanem a működés bizonyítéka: a dokumentumok megléte mellett az is kell, hogy a szervezet bizonyítani tudja a kontrollok hatékonyságát — a tesztelési, naplózási és incidenskezelési nyomvonalak alapján. Ez az ISO/IEC 27001-es logikával azonos filozófia, és egyben a NIS2 egyik legfontosabb eltérése a korábbi „önbejelentős" rendszerhez képest.
A díjszabás gyakorlati jelentősége kettős. Egyfelől kiszámíthatóságot ad — a szorzók előre ismertek, így a költségvetés tervezhető. Másfelől a kis-közepes szolgáltatók számára az 1 750 000 Ft-os alapdíj sem elhanyagolható, különösen a rendszerek számától és az árbevétel-sávtól függő szorzókkal együtt. A díj maximalizálása a hatóság oldaláról a visszaélések ellen véd, de a tényleges piaci ár a kijelölt auditori kör és a szolgáltatási piac függvénye.
So what: az audit tervezhető költség, de nem elhanyagolható. Az 1 750 000 Ft-os alapdíj csak a kiindulópont; a felkészülés (gap-analízis, dokumentáció, intézkedési terv) és az auditori díj együttesen a teljes auditköltség több duplája is lehet.
| Biztonsági osztály | Alap auditalapdíj | Vizsgálati mélység |
|---|---|---|
| Alap | 1 750 000 Ft | Alapszintű kontrollellenőrzés |
| Jelentős | Alap × szorzó | Részletes kontroll- és folyamatellenőrzés |
| Kiemelt | Alap × szorzó (magasabb) | Mélységi és rendszerszintű audit |
A 2026. június 30-i számok: mit mondanak és mit nem
A hatóság 2026. július 10-i jelentése szerint a 2520 auditkötelezett szervezetből 2132 (84,6%) nyújtotta be határidőre a vizsgálati jelentést, és 1511 auditjelentés került feldolgozásra. Ez az arány a NIS2 induló ciklusában nemzetközi összevetésben is erős teljesítmény: számos tagállam 60–70% körüli induló megfelelési rátáról számolt be.
A 84,6%-os teljesítési arány mögött két dolog húzódik meg. Egyfelől a hatóság 2025 végi eredeti határidőt 2026. június 30-ig meghosszabbította — ez a hat hónapos haladék sok szervezet számára volt elegendő a felzárkózáshoz. Másfelől a 2132 szervezet többsége valószínűleg már rendelkezett ISO/IEC 27001-es vagy más tanúsított információbiztonsági rendszerrel, így az auditra való felkészülés inkább dokumentációs, mint technológiai projekt volt.
A 388 szervezet — az auditkötelezettek 15,4%-a — nem teljesített határidőre. Ez a szám önmagában nem kicsi: ha az ágazati meglévtettséget feltételezzük, a lemaradók között feltehetően a digitális szolgáltatók, a kisebb ipari szereplők és a frissen auditkötelessé vált szervezetek nagyobb arányban vannak jelen. A hatóság nem tette közzé szektoriális bontásban a késők listáját, így a lemaradás mintázata egyelőre becslés: tartomány: a digitális szolgáltatóknál és a KKV-sávban az átlag feletti lehet.
A 1511 feldolgozott auditjelentés a 2132 határidőben benyújtottból azt jelenti, hogy a hatóság nem minden jelentést tudott még feldolgozni. Ez nem minősül mulasztásnak, de a feldolgozási idő számít a kockázatkezelésben: a feltárt hiányosságokra tett intézkedési terv csak a feldolgozás után válik kötelező erővel végrehajthatóvá.
So what: a 84,6% jó induló szám, de nem végső állapot. A későknek és a még feldolgozás alatt álló jelentések benyújtóinak most a hiánypótlás és az intézkedési terv a következő mérföldkő.
| Mutató | Érték | Forrás |
|---|---|---|
| Auditkötelezettek száma | 2520 | MTI, 2026.07.10 |
| Határidőre teljesítők | 2132 (84,6%) | MTI, 2026.07.10 |
| Feldolgozott jelentések | 1511 | MTI, 2026.07.10 |
Auditkimaradás: hiánypótlás és a bírságkockázat
A határidő lejárta nem jelenti a folyamat végét — a hatóság a nem vagy hiányosan teljesítő szervezeteknek hıánypótlási lehetőséget biztosít. Ennek pontos kereteit az 1/2025. (I. 31.) SZTFH rendelet és a hatósági eljárásrend szabályozza; a hıánypótlási felszólítás kézhezvételétől számított határidő általában 30 nap, de a hatóság eseti hosszabbítást is adhat.
A bírság kiszabásának elvi kereteit a 2024. évi LXIX. törvény rögzíti: a maximális bírság 150 millió forint. Ezt a törvény a legsúlyosabb mulasztásokhoz — így a regisztráció vagy az audit teljes elmulasztásához — köti. A tényleges bírságtétel a mulasztás súlyától, ismétlődésétől, az érintett rendszerek számától és a szervezet méretétől függ; a hatóság mérlegelési jogköre széles.
A gyakorlatban a 150 millió forintos felső határ inkább elvi korlát, mint tipikus tétel. Az első ciklusban a hatóság várhatóan a kisebb, együttműködő szervezeteknek enyhébb, a rendszeresen vagy szándékosan mulasztóknak súkterőbb szankciót szab ki — de a mérlegelés transzparenciája egyelőre alacsony, mivel a hatóság nem hozott nyilvános szankciópolitikai iránymutatást.
@@GLASS
So what: a kimaradás nem automatikus bírság, de a kockázat valós. A legkisebb költségű reakció most a hıánypótlási felszólításra való gyors, teljes körű válaszadás — nem az audit megismétlése vagy a bírságvitatás.
A kétéves ciklus és az ismétlő audit
A kiberbiztonsági audit kétévente kötelező — a 2026. június 30-i határidő tehát nem egyszeri esemény, hanem a ciklus első lezárása volt. A második audit 2028. június 30-ig esedékes, és a hatóság az ismétlő auditnál már számít az előző ciklus tapasztalatainak beépítésére.
Az ismétlő audit legnagyobb kihívása a „dokumentumfrissítés lustasága": sok szervezet az első audit dokumentációját változatlan formában nyújtja be a második ciklusban, miközben a rendszer, a beszállítói lánc vagy a fenyegetettségi kép közben jelentősen átalakult. Ez a hatóság oldaláról azonosított kockázat, ezért az ismétlő audithoz frissített kockázatelemzés, naprakész incidenskezelési nyomvonalak és az előző intézkedési terv végrehajtásának bizonyítéka szükséges.
A 2026-os ciklusban 1511 feldolgozott jelentésből a hatóság azonosítani fogja a tipikus hiányosságokat — és ezek várhatóan a 2028-as audit ellenőrzési fókuszává válnak. Az ismétlő auditra való felkészülés ezért már most, a 2026-os jelentések feldolgozásával párhuzamosan elkezdődhet.
Az ISO/IEC 27001-es tanúsítvánnyal rendelkező szervezetek számára az ismétlő audit kevesebb újdonságot hoz — a belső audit és a felülvizsgálati ciklus mechanizmusa azonos. A magyar NIS2-rendszer sajátossága elsősorban a hatósági jelentési kötelezettség és a díjszabás, nem a kontrollkeret.
So what: az ismétlő audit nem „ugyanaz még egyszer" — a hatóság a 2026-os tapasztalatokból építkezik. Aki most frissíti a kockázatelemzést és az intézkedési tervet, az a 2028-as ciklust lényegesen olcsóbban teljesíti.
Felkészülés és belső kontroll: az ISO/IEC 27001-es híd
Az ISO/IEC 27001 szabvány szerinti információbiztonsági irányítási rendszer (ISMS) a magyar NIS2-audit leggyakoribb előkészítési kerete. A szabvány A. mellékletének kontrolljai lefedik a 2024. évi LXIX. törvény és az 1/2025. SZTFH rendelet szerinti auditkritériumok döntő többségét — így az ISMS-sel rendelkező szervezetek a NIS2-auditot jellemzően a meglévő rendszer kiterjesztéseként, nem pedig nulláról építkezve teljesítik.
A híd három eleme: a kockázatkezelés, a kontrollok működési bizonyítéka és az incidenskezelési folyamat. Az ISO/IEC 27001 ezeket évente felülvizsgálja; a NIS2 audit most azt vizsgálja, hogy a felülvizsgálat ténylegesen megtörtént-e, és az eredmények beépültek-e a működésbe. A dokumentáció megléte önmagában nem elég — a hatóság a kontrollok hatékonyságát is méri.
A felkészülés gyakorlati lépései négy szakaszból állnak. Először az érintettségi besorolás pontosítása a törvény 1–3. melléklete és az 1/2025. SZTFH rendelet alapján. Másodszor a gap-analízis: a meglévő kontrollok összevetése a NIS2-követelményekkel. Harmadszor a dokumentáció frissítése, az intézkedési terv kidolgozása és a felelősök kijelölése. Negyedszer az auditra való felkészítés — ez utóbbi a legköltségesebb szakasz.
Annak a szervezetnek, amelyik 2025-ben vagy 2026 első felében nem teljesített, a 388 késő között van a helye — és a leggyorsabb út a hıánypótlás. Aki viszont most rendben van, annak a 2028-as ciklusra való felkészülést érdemes még 2026-ban elindítani, kihasználva a 1511 feldolgozott jelentésből származó hatósági tapasztakásokat.
So what: az ISO/IEC 27001 nem kötelező, de a legrövidebb út a NIS2-audit sikeres teljesítéséhez. Aki mostanra sem rendelkezik ilyen rendszerrel, annak a gap-analízis az első lépés — nem az audit megismétlése.
Teendők most: a döntéshozói checklist
Auditkimaradás esetén az első lépés a hıánypótlási felszólítás kézhezvétele — a felszólítás kézhezvételétől 30 nap áll rendelkezésre a hıánypótlásra. Ez a legrövidebb, legolcsóbb út a bírságkockázat csökkentésére. A 388 késő szervezet számára most ez a legfontosabb teendő.
A határidőben teljesítőknek a 2026-os ciklus valójában most kezdődik: a feldolgozott auditjelentésekből származó hatósági visszajelzések, az esetleges intézkedési tervek végrehajtása és a 2028-as ciklusra való felkészülés párhuzamosan fut. A dokumentáció frissítése, a kockázatelemzés éves felülvizsgálata és a kontrollok tesztelése most nem halasztható.
A 2028-as ciklusra való felkészülést 2026 végéig érdemes elindítani. A hatóság a 2026-os tapasztalatokból fogja építeni a 2028-as audit fókuszát — aki ezt kivárja, az lemarad a hatósági elvárások pontosításáról. A korai felkészülés a díjszabás szorzóit is csökkentheti, ha a biztonsági osztály javítható.
Végül: a NIS2-audit nem technológiai projekt, hanem irányítási projekt. A felsővezetői elköteleződés, a dokumentáció fenntartása és a kontrollok működési bizonyítéka együttesen határozza meg a sikeres teljesítést. Aki ezt most felismeri, az a 2028-as ciklust lényegesen alacsonyabb költséggel és kockázattal teljesíti.
So what: a 2026. június 30-i határidő lezárult, de a ciklus most nyílik. Aki kimaradt, az hıánypótlással menti a menthetőt; aki bent van, az most készül a 2028-as ismétlésre — a kettő külön útvonal, de mindkettő most indul.
| Fázis | Mit tegyünk | Határidő |
|---|---|---|
| Auditkimaradás | Hıánypótlási kérelem benyújtása a felszólítástól számított 30 napon belül | 30 nap |
| 2026-os ciklus | Intézkedési terv végrehajtása, dokumentáció frissítése | 2026. december 31. |
| 2028-as felkészülés | Kockázatelemzés éves felülvizsgálata, kontroll-tesztelés | 2027. december 31. |
Kulcs-megállapítások
- 01
A NIS2 magyar jogalapja a 2024. évi LXIX. törvény, amely 2025. január 1-jétől hatályos, és leváltotta a 2023. évi XXIII. törvényt.
- 02
A 2026. június 30-i audithatáridőn a 2520 kötelezettből 2132 (84,6%) teljesített; a maradék 388 szervezet a hıánypótlás és a 150 millió forintos bírságkockázat küszöbén áll.
- 03
Az audit eljárásrendjét és díját az 1/2025. (I. 31.) SZTFH rendelet szabja meg: „alap" biztonsági osztálynál az auditalapdíj 1 750 000 Ft, amelyet szorzók (rendszerszám és árbevétel-sáv) emelhetnek.
- 04
Az audit kétévente kötelező; a második ciklus 2028. június 30-ig esedékes, és a hatóság a 2026-os feldolgozott jelentésekből építi a fókuszt.
- 05
Az ISO/IEC 27001-es keretrendszer a NIS2-audit legrövidebb előkészítési útja, de nem kötelező — a gap-analízis és a dokumentációfrissítés önmagában is megfelelő lehet.
- 06
Auditkimaradás esetén a leggyorsabb reakció a hıánypótlás, nem a bírságvitatás — a 30 napos határidőn belüli teljes körű válasz a minimális költségű út.
Gyakori kérdések
Lejárt-e a NIS2-audit határideje Magyarországon?
Igen. A 2026. június 30-i határidő lezárult; a hatóság 2026. július 10-én 2132 szervezet (84,6%) határidőre teljesítéséről számolt be 2520 kötelezettből. A maradék 388 szervezetnek hıánypótlási felszólítást küldtek. A határidőt az SZTFH eredetileg 2025 végén határozta meg, és fél évvel, 2026. június 30-ig hosszabbította meg.
Mennyi a NIS2-audit alapdíja és mitől függ a végső összeg?
Az „alap" biztonsági osztályú rendszereknél az auditalapdíj 1 750 000 Ft az 1/2025. (I. 31.) SZTFH rendelet szerint. Ezt szorzószámok emelik az érintett elektronikus információs rendszerek száma és a nettó árbevétel-sáv alapján. A pontos szorzótáblát a rendelet melléklete tartalmazza.
Mekkora a maximális bírság a NIS2 megszegése esetén?
A 2024. évi LXIX. törvény a regisztráció vagy az audit elmulasztásáért 150 millió forintos maximális bírságot ír elő. A tényleges bírságtétel a mulasztás súlyától, ismétlődésétől és a szervezet méretétől függ; a hatóság mérlegelési jogköre széles.
Ki felel a NIS2-auditért Magyarországon?
A felügyelő hatóság az SZTFH, a szakmai hátteret a Nemzeti Kibervédelmi Intézet (NKI) biztosítja. Az auditot kijelölt auditori szervezetek végzik; a hatóság az eljárásrendet és a díjakat rendeletben szabályozza.
Mi a teendő, ha egy szervezet lekésett a 2026. június 30-i határidőt?
A hıánypótlási felszólítás kézhezvételétől 30 nap áll rendelkezésre a teljes körű hıánypótlásra. Ez a legrövidebb, legolcsóbb út a bírságkockázat csökkentésére; a hıánypótlás nem az audit megismétlése, hanem a meglévő auditanyag kiegészítése.
Mikor esedékes a következő NIS2-audit?
A második kötelező audithatáridó 2028. június 30. A felkészülést 2026 végéig érdemes elindítani, kihasználva a 2026-os ciklus 1511 feldolgozott jelentéséből származó hatósági tapasztalatokat.
Az ISO/IEC 27001 kötelező a NIS2-audit teljesítéséhez?
Nem, nem kötelező. Az ISO/IEC 27001-es tanúsítvány a legrövidebb előkészítési utat jelenti, mert kontrollkatalógusa lefedi a NIS2-auditkritériumok döntő többségét. A NIS2-audit gap-analízissel és dokumentációfrissítéssel ISO/IEC 27001 nélkül is teljesíthető.
Források és hivatkozási alap
- 2024. évi LXIX. törvény Magyarország kiberbiztonságáról – net.jogtar.hu — a magyar NIS2-jogalap https://net.jogtar.hu/jogszabaly?docid=a2400069.tv
- 1/2025. (I. 31.) SZTFH rendelet – az auditeljárás rendje és maximalizált díja https://www.sztfh.hu/kozerdeku-adatok/szabalyozas/jogszabalyok
- (EU) 2022/2555 NIS2 irányelv – az eredeti uniós jogalap https://eur-lex.europa.eu/legal-content/HU/TXT/?uri=CELEX:32022L2555
- SZTFH — Nemzeti hatóság – a magyar felügyeleti hatóság https://www.sztfh.hu
- Nemzeti Kibervédelmi Intézet (NKI) – a szakmai háttérintézmény https://nki.gov.hu
- ENISA — European Union Agency for Cybersecurity – az uniós keretrendszer koordinátora https://www.enisa.europa.eu
- MTI, 2026.07.10 – a 2520/2132/1511 auditstatisztika forrása https://www.mti.hu