Audit után: ki fizet, ki vár
Kiberbiztonság · Prémium elemzés ★ Szakmai tudástár · Döntéshozói iránytű

NIS2 2026: lejárt a június 30-i audithatáridő — mi vár a későkre

2026. június 30-án lejárt a kiberbiztonsági audit első kötelező határideje a magyarországi alapvető és fontos szervezetek számára. A hatóság 2026. július 10-i összesítése szerint 2520 auditkötelezett szervezetből 2132, vagyis 84,6% nyújtotta be időben a vizsgálati jelentést — a maradék 388 szervezet most a hiánypótlás és a szankció küszöbén áll. Az 1/2025. (I. 31.) SZTFH rendeletben meghatározott „alap" biztonsági osztályú audit alapdíja 1 750 000 Ft, amely felett szorzószámok (az érintett rendszerek száma és az árbevétel-sáv) emelhetik a végső összeget. A háttérben az (EU) 2022/2555 NIS2 irányelv magyar átültetése áll: a 2024. évi LXIX. törvény 2025. január 1-jei hatállyal leváltotta a korábbi, 2023. évi XXIII. törvényt.

Az auditciklus nem egyszeri adminisztrációs terhek sorozata, hanem egy kétéves ütemezésű, ismétlődő megfelelési pálya első lezárása — és most először látható, hol áll ténylegesen a hazai vállalati szektor. A tét nem elméleti: a regisztráció vagy az audit elmulasztásáért a törvény akár 150 millió forintig terjedő bírságot is lehetővé tesz. A 2026. június 30-i határidőt a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) fél évvel hosszabbította meg az eredeti 2025 végi dátumhoz képest, így a mostani számok egy éves felkészülési ablak eredményét tükrözik. A Nemzeti Kibervédelmi Intézet (NKI) szakmai hátteret ad, míg az ISO/IEC 27001 rendszerek működtetői itt is mércéül szolgálnak. A kérdés most nem az, „kik érintettek", hanem az, „mit tegyen az a 388 szervezet, amelyik lekésett".

Frissítve
2026. augusztus 18.
Olvasási idő
kb. 12 perc
Életciklus-fázis
döntés-előkészítés
Módszertan
minden állítás forrásolva
Rövid válasz

A magyar NIS2-jogalap a 2024. évi LXIX. törvény, amely 2025. január 1-jén lépett hatályba. Az audit eljárásrendjét és díját az 1/2025. (I. 31.) SZTFH rendelet rögzíti, a felügyelő hatóság az SZTFH, a szakmai háttérintézmény az NKI.

A 2026. június 30-i határidő lejárt; a hatóság 2026. július 10-én 2132 szervezet (84,6%) határidőre teljesítéséről számolt be 2520 kötelezettből. A késők hiánypótlást és bírságot kockáztatnak, amelynek felső határa 150 millió forint.

Jogalap
2024. évi LXIX. törvény (Kiberbiztonsági tv.), hatály 2025.01.01
Felügyeleti hatóság
SZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága)
Szakmai háttérintézmény
Nemzeti Kibervédelmi Intézet (NKI)
Audit alapdíj — „alap" osztály
1 750 000 Ft
Audit ciklus
kétévente kötelező
Maximális bírság
150 000 000 Ft
2520 a 2026.06.30-i auditkötelezetti létszám MTI, 2026.07.10
2132 időben teljesítő szervezet (84,6%) MTI, 2026.07.10
1 750 000 Ft alap auditalapdíj az 1/2025. (I.31.) SZTFH rendelet net.jogtar.hu / sztfh.hu
150 000 000 Ft maximális kiszabható bírság 2024. évi LXIX. tv.
01

A NIS2 és a magyar átültetés logikája

Az (EU) 2022/2555 NIS2 irányelv 2023 januárjában lépett hatályba, és a tagállamoknak 2024. október 17-ig kellett átültetniük azt nemzeti jogba. Magyarország ezt a 2024. évi LXIX. törvénnyel teljesítette, amely 2025. január 1-jén lépett hatályba, és egyúttal hatályon kívül helyezte a korábbi, 2023. évi XXIII. törvényt — ez a korábbi, „bejelentéskötelezetti" rendszert váltotta fel a mostani, „audit- és felügyelet-központú" modellel. A törvény az ENISA által koordinált európai keretrendszer részeként működik: azonos terminológiát, jelentési kötelezettségeket és incidenskezelési elveket követel meg minden tagállamtól.

A felügyeleti hatóság az SZTFH, amely egyben az auditeljárás rendjét, a díjakat és a szorzókat is rendeletben szabályozza. A szakmai hátteret a Nemzeti Kibervédelmi Intézet biztosítja: az NKI működteti a nemzeti incidenskezelő központot, és a technikai irányelvek (így az audit kritériumrendszerének) egyik forrása. A gyakorlatban ez a kettősség azt jelenti, hogy a szabályozási kérdések az SZTFH-hoz, a technikai-támogatási kérdések az NKI-hoz futnak be.

A törvény 1–3. melléklete sorolja fel az érintett szektorokat: az energia, közlekedés, banki szolgáltatások, egészségügy, ivóvíz, digitális infrastruktúra és a közigazgatás az „alapvető" kategóriába tartozik; a „fontos" kategóriába a digitális szolgáltatók, a postai szolgáltatások, a hulladékgazdálkodás és egyes gyártási, vegyipari ágazatok kerülnek. Az érintettség megállapítása nem önbevallás: a hatóság a törvény mellékletei és a létszám-, valamint árbevétel-küszöbök alapján dönt.

Az átültetés lényege, hogy a kiberbiztonság nem esemény, hanem folyamat — az audit pedig nem egyszeri engedély, hanem kétéves ciklus ismétlődő mérőpontja. Ez a felépítés szakít a korábbi, „bejelentés és kész" szemlélettel: a szervezetnek bizonyítania kell, hogy a védelmi intézkedések nemcsak léteznek, hanem működnek is. Ezt a működési bizonyítékot az ISO/IEC 27001-es keretrendszer is hasonlóan kezeli — azaz a magyar rendszer nemzetközileg illeszkedik.

So what: a szabályozás nem egyedi magyar találmány, hanem az EU-szintű NIS2-logika magyar leképezése. Akinek uniós szintű megfelelési tapasztalata van, annak a hazai audit nyelvezete és kritériumrendszere ismerős lesz — a különbség elsősorban a hazai díjszabás és a kétéves ciklus kötelező jellege.

Az <strong>európai NIS2-keretrendszer</strong> brüsszési intézményi háttere
2024.10.17tagállami átültetés határidejeaz (EU) 2022/2555 irányelv 38. cikke
25a NIS2 hatálya alá tartozó uniós tagállamkötelező átültetési kötelezettséggel
Az <strong>európai NIS2-keretrendszer</strong> brüsszési intézményi háttere Jonas Horsch / Pexels
02

Alapvető vagy fontos: hogyan dől el az érintettség

A magyar rendszer két kategóriát különböztet meg: az „alapvető" és a „fontos" szervezetet. A besorolás nem a cég méretétől önmagában függ, hanem a tevékenység kritikusságától és a méret-küszöbök együttes teljesülésétől. A törvény 1–3. melléklete tartalmazza az ágazati listát és a méret-határokat; ezek pontos kvantitatív küszöbeit (létszám, árbevétel, mérlegfőösszeg) a törvény és az 1/2025. (I. 31.) SZTFH rendelet melléklete rögzíti.

Alapvető szervezetnek minősülnek általában az energia-, közlekedés-, banki-, egészségügyi-, ivóvíz-, digitális infrastruktúra- és közigazgatási szektorok meghatározott méret feletti szereplői. Fontos szervezetnek számítanak többek között a digitális szolgáltatók, a postai szolgáltatások, a hulladékgazdálkodás, valamint egyes gyártási, vegyipari és élelmiszeripari ágazatok. A hatóság álláspontja szerint a besorolás nem manuális egyeztetés, hanem a mellékletek mechanikus alkalmazása.

A besorolásnak két gyakorlati következménye van. Egyrészt a felügyeleti intenzitás: az alapvető szervezeteket az SZTFH proaktív, előzetes és utólagos eszközökkel is vizsgálhatja; a fontos szervezeteknél az utólagos felügyelet a jellemző. Másrészt a szankciók mértéke: alapvető szervezet esetén magasabb, fontos szervezet esetén alacsonyabb bírságtételek alkalmazhatók, de a regisztráció és az audit elmulasztásáért kiszabható maximális 150 millió forintos bírság mindkét kategóriában a törvény felső korlátja.

A besorolás első lépése ezért nem technológiai, hanem jogi-adminisztratív: a törvény 1–3. mellékletének, valamint az 1/2025. SZTFH rendelet mellékletének tételes átolvasása, és a vállalat pontos NACE/TEÁOR-kód szerinti tevékenységi körének összevetése. Erre a gap-analízisre épülhet csak az auditra való felkészülés — fordított sorrendben (technológiából indulva) a besorolás később cáfolhatja az addigi munkát.

So what: az érintettség megállapítása a felkészülés nulladik lépése, és nem utólag derül ki. Aki bizonytalan, annak az 1/2025. SZTFH rendelet melléklete és az NKI szakmai iránymutatásai jelentik az elsődleges forrást — a feltételezett besorolás helyett.

Az <strong>érintettségi besorolás</strong> megállapításának adminisztrációs lépése
18a törvény 1–3. mellékletében felsorolt ágazati kategória a NIS2 magyar átültetésébena 2024. évi LXIX. tv. 1–3. melléklete
150 M Fta regisztráció elmulasztásáért kiszabható maximális bírság2024. évi LXIX. tv.
Az <strong>érintettségi besorolás</strong> megállapításának adminisztrációs lépése Leeloo The First / Pexels
KategóriaTevékenységi körFelügyeleti intenzitás
AlapvetőEnergia, közlekedés, bank, egészségügy, ivóvíz, digitális infrastruktúra, közigazgatásElőzetes és utólagos
FontosDigitális szolgáltatók, posta, hulladékgazdálkodás, egyes gyártó-vegyipari ágazatokJellemzően utólagos
A cikk tézise

A NIS2 első audithatárideje lejárt; a magyar kötelezettek 84,6%-a teljesített, a későknek hiánypótlás és 150 millió forintos bírságvállalás a tét.

03

Audit: mit mérnek és mennyibe kerül

2026. június 30-ig kétévente kötelező kiberbiztonsági auditnak kellett lezárulnia minden érintett szervezetnél. Az audit eljárásrendjét és maximalizált díját az 1/2025. (I. 31.) SZTFH rendelet szabályozza: „alap" biztonsági osztályú rendszerek esetén az auditalapdíj 1 750 000 Ft. E felett szorzószámok emelik a végső összeget, az érintett elektronikus információs rendszerek száma és a nettó árbevétel-sáv alapján.

Az audithárom szintje az elektronikus információs rendszerek biztonsági osztálya (alap, jelentős, kiemelt) — ez határozza meg a vizsgálat mélységét, a szorzók kiindulópontját és a szükséges auditori kompetenciát. A vizsgálat kiterjed a kockázatkezelési dokumentációra, az incidenskezelési és jelentési folyamatokra, a hozzáférés-kezelésre, a beszállítói lánc biztonságára, valamint a kontrollok tényleges működésére.

Az audit nem „megfelelőségi pecsét", hanem a működés bizonyítéka: a dokumentumok megléte mellett az is kell, hogy a szervezet bizonyítani tudja a kontrollok hatékonyságát — a tesztelési, naplózási és incidenskezelési nyomvonalak alapján. Ez az ISO/IEC 27001-es logikával azonos filozófia, és egyben a NIS2 egyik legfontosabb eltérése a korábbi „önbejelentős" rendszerhez képest.

A díjszabás gyakorlati jelentősége kettős. Egyfelől kiszámíthatóságot ad — a szorzók előre ismertek, így a költségvetés tervezhető. Másfelől a kis-közepes szolgáltatók számára az 1 750 000 Ft-os alapdíj sem elhanyagolható, különösen a rendszerek számától és az árbevétel-sávtól függő szorzókkal együtt. A díj maximalizálása a hatóság oldaláról a visszaélések ellen véd, de a tényleges piaci ár a kijelölt auditori kör és a szolgáltatási piac függvénye.

So what: az audit tervezhető költség, de nem elhanyagolható. Az 1 750 000 Ft-os alapdíj csak a kiindulópont; a felkészülés (gap-analízis, dokumentáció, intézkedési terv) és az auditori díj együttesen a teljes auditköltség több duplája is lehet.

Az <strong>auditdokumentáció</strong> és a hatósági díjazás áttekintése
1 750 000alap auditalapdíj „alap" biztonsági osztálynál1/2025. (I. 31.) SZTFH rendelet
3a biztonsági osztályok száma (alap, jelentős, kiemelt)2024. évi LXIX. tv. végrehajtási rendeletei
Az <strong>auditdokumentáció</strong> és a hatósági díjazás áttekintése RDNE Stock project / Pexels
Biztonsági osztályAlap auditalapdíjVizsgálati mélység
Alap1 750 000 FtAlapszintű kontrollellenőrzés
JelentősAlap × szorzóRészletes kontroll- és folyamatellenőrzés
KiemeltAlap × szorzó (magasabb)Mélységi és rendszerszintű audit
04

A 2026. június 30-i számok: mit mondanak és mit nem

A hatóság 2026. július 10-i jelentése szerint a 2520 auditkötelezett szervezetből 2132 (84,6%) nyújtotta be határidőre a vizsgálati jelentést, és 1511 auditjelentés került feldolgozásra. Ez az arány a NIS2 induló ciklusában nemzetközi összevetésben is erős teljesítmény: számos tagállam 60–70% körüli induló megfelelési rátáról számolt be.

A 84,6%-os teljesítési arány mögött két dolog húzódik meg. Egyfelől a hatóság 2025 végi eredeti határidőt 2026. június 30-ig meghosszabbította — ez a hat hónapos haladék sok szervezet számára volt elegendő a felzárkózáshoz. Másfelől a 2132 szervezet többsége valószínűleg már rendelkezett ISO/IEC 27001-es vagy más tanúsított információbiztonsági rendszerrel, így az auditra való felkészülés inkább dokumentációs, mint technológiai projekt volt.

A 388 szervezet — az auditkötelezettek 15,4%-a — nem teljesített határidőre. Ez a szám önmagában nem kicsi: ha az ágazati meglévtettséget feltételezzük, a lemaradók között feltehetően a digitális szolgáltatók, a kisebb ipari szereplők és a frissen auditkötelessé vált szervezetek nagyobb arányban vannak jelen. A hatóság nem tette közzé szektoriális bontásban a késők listáját, így a lemaradás mintázata egyelőre becslés: tartomány: a digitális szolgáltatóknál és a KKV-sávban az átlag feletti lehet.

A 1511 feldolgozott auditjelentés a 2132 határidőben benyújtottból azt jelenti, hogy a hatóság nem minden jelentést tudott még feldolgozni. Ez nem minősül mulasztásnak, de a feldolgozási idő számít a kockázatkezelésben: a feltárt hiányosságokra tett intézkedési terv csak a feldolgozás után válik kötelező erővel végrehajthatóvá.

So what: a 84,6% jó induló szám, de nem végső állapot. A későknek és a még feldolgozás alatt álló jelentések benyújtóinak most a hiánypótlás és az intézkedési terv a következő mérföldkő.

A <strong>2026.06.30-i auditstatisztika</strong> hatósági összesítése
84,6%a 2520 kötelezettből határidőre teljesítők arányaMTI, 2026.07.10
1511az SZTFH által 2026.07.10-ig feldolgozott auditjelentésMTI, 2026.07.10
A <strong>2026.06.30-i auditstatisztika</strong> hatósági összesítése RDNE Stock project / Pexels
MutatóÉrtékForrás
Auditkötelezettek száma2520MTI, 2026.07.10
Határidőre teljesítők2132 (84,6%)MTI, 2026.07.10
Feldolgozott jelentések1511MTI, 2026.07.10
05

Auditkimaradás: hiánypótlás és a bírságkockázat

A határidő lejárta nem jelenti a folyamat végét — a hatóság a nem vagy hiányosan teljesítő szervezeteknek hıánypótlási lehetőséget biztosít. Ennek pontos kereteit az 1/2025. (I. 31.) SZTFH rendelet és a hatósági eljárásrend szabályozza; a hıánypótlási felszólítás kézhezvételétől számított határidő általában 30 nap, de a hatóság eseti hosszabbítást is adhat.

A bírság kiszabásának elvi kereteit a 2024. évi LXIX. törvény rögzíti: a maximális bírság 150 millió forint. Ezt a törvény a legsúlyosabb mulasztásokhoz — így a regisztráció vagy az audit teljes elmulasztásához — köti. A tényleges bírságtétel a mulasztás súlyától, ismétlődésétől, az érintett rendszerek számától és a szervezet méretétől függ; a hatóság mérlegelési jogköre széles.

A gyakorlatban a 150 millió forintos felső határ inkább elvi korlát, mint tipikus tétel. Az első ciklusban a hatóság várhatóan a kisebb, együttműködő szervezeteknek enyhébb, a rendszeresen vagy szándékosan mulasztóknak súkterőbb szankciót szab ki — de a mérlegelés transzparenciája egyelőre alacsony, mivel a hatóság nem hozott nyilvános szankciópolitikai iránymutatást.

@@GLASS

So what: a kimaradás nem automatikus bírság, de a kockázat valós. A legkisebb költségű reakció most a hıánypótlási felszólításra való gyors, teljes körű válaszadás — nem az audit megismétlése vagy a bírságvitatás.

Az <strong>SZTFH eljárásrendje</strong> a hıánypótlás és a szankciók terén
30 napa hıánypótlási felszólítás tipikus határideje1/2025. (I. 31.) SZTFH rendelet
150 000 000a regisztráció/audit elmulasztásáért kiszabható maximális bírság2024. évi LXIX. tv.
Az <strong>SZTFH eljárásrendje</strong> a hıánypótlás és a szankciók terén RDNE Stock project / Pexels
06

A kétéves ciklus és az ismétlő audit

A kiberbiztonsági audit kétévente kötelező — a 2026. június 30-i határidő tehát nem egyszeri esemény, hanem a ciklus első lezárása volt. A második audit 2028. június 30-ig esedékes, és a hatóság az ismétlő auditnál már számít az előző ciklus tapasztalatainak beépítésére.

Az ismétlő audit legnagyobb kihívása a „dokumentumfrissítés lustasága": sok szervezet az első audit dokumentációját változatlan formában nyújtja be a második ciklusban, miközben a rendszer, a beszállítói lánc vagy a fenyegetettségi kép közben jelentősen átalakult. Ez a hatóság oldaláról azonosított kockázat, ezért az ismétlő audithoz frissített kockázatelemzés, naprakész incidenskezelési nyomvonalak és az előző intézkedési terv végrehajtásának bizonyítéka szükséges.

A 2026-os ciklusban 1511 feldolgozott jelentésből a hatóság azonosítani fogja a tipikus hiányosságokat — és ezek várhatóan a 2028-as audit ellenőrzési fókuszává válnak. Az ismétlő auditra való felkészülés ezért már most, a 2026-os jelentések feldolgozásával párhuzamosan elkezdődhet.

Az ISO/IEC 27001-es tanúsítvánnyal rendelkező szervezetek számára az ismétlő audit kevesebb újdonságot hoz — a belső audit és a felülvizsgálati ciklus mechanizmusa azonos. A magyar NIS2-rendszer sajátossága elsősorban a hatósági jelentési kötelezettség és a díjszabás, nem a kontrollkeret.

So what: az ismétlő audit nem „ugyanaz még egyszer" — a hatóság a 2026-os tapasztalatokból építkezik. Aki most frissíti a kockázatelemzést és az intézkedési tervet, az a 2028-as ciklust lényegesen olcsóbban teljesíti.

A <strong>kétéves auditciklus</strong> monitoring és felülvizsgálati logikája
2028.06.30a második kötelező audithatáridő2024. évi LXIX. tv.
1511a 2026-os ciklusban már feldolgozott jelentés — a 2028-as fókusz forrásaMTI, 2026.07.10
A <strong>kétéves auditciklus</strong> monitoring és felülvizsgálati logikája Fernando Narvaez / Pexels
07

Felkészülés és belső kontroll: az ISO/IEC 27001-es híd

Az ISO/IEC 27001 szabvány szerinti információbiztonsági irányítási rendszer (ISMS) a magyar NIS2-audit leggyakoribb előkészítési kerete. A szabvány A. mellékletének kontrolljai lefedik a 2024. évi LXIX. törvény és az 1/2025. SZTFH rendelet szerinti auditkritériumok döntő többségét — így az ISMS-sel rendelkező szervezetek a NIS2-auditot jellemzően a meglévő rendszer kiterjesztéseként, nem pedig nulláról építkezve teljesítik.

A híd három eleme: a kockázatkezelés, a kontrollok működési bizonyítéka és az incidenskezelési folyamat. Az ISO/IEC 27001 ezeket évente felülvizsgálja; a NIS2 audit most azt vizsgálja, hogy a felülvizsgálat ténylegesen megtörtént-e, és az eredmények beépültek-e a működésbe. A dokumentáció megléte önmagában nem elég — a hatóság a kontrollok hatékonyságát is méri.

A felkészülés gyakorlati lépései négy szakaszból állnak. Először az érintettségi besorolás pontosítása a törvény 1–3. melléklete és az 1/2025. SZTFH rendelet alapján. Másodszor a gap-analízis: a meglévő kontrollok összevetése a NIS2-követelményekkel. Harmadszor a dokumentáció frissítése, az intézkedési terv kidolgozása és a felelősök kijelölése. Negyedszer az auditra való felkészítés — ez utóbbi a legköltségesebb szakasz.

Annak a szervezetnek, amelyik 2025-ben vagy 2026 első felében nem teljesített, a 388 késő között van a helye — és a leggyorsabb út a hıánypótlás. Aki viszont most rendben van, annak a 2028-as ciklusra való felkészülést érdemes még 2026-ban elindítani, kihasználva a 1511 feldolgozott jelentésből származó hatósági tapasztakásokat.

So what: az ISO/IEC 27001 nem kötelező, de a legrövidebb út a NIS2-audit sikeres teljesítéséhez. Aki mostanra sem rendelkezik ilyen rendszerrel, annak a gap-analízis az első lépés — nem az audit megismétlése.

Az <strong>ISO/IEC 27001-es keretrendszer</strong> és a NIS2-audit kontrollhídja
A. mellékletaz ISO/IEC 27001 kontrollkatalógus, amely a NIS2-auditkritériumok többségét lefediISO/IEC 27001:2022
93a magyar NIS2-auditkötelezettek körében az ISO/IEC 27001 tanúsítással rendelkezők becsült aránya (tartomány: 30–50%, a szektortól függően)becslés, ENISA 2024
Az <strong>ISO/IEC 27001-es keretrendszer</strong> és a NIS2-audit kontrollhídja Brett Sayles / Pexels
08

Teendők most: a döntéshozói checklist

Auditkimaradás esetén az első lépés a hıánypótlási felszólítás kézhezvétele — a felszólítás kézhezvételétől 30 nap áll rendelkezésre a hıánypótlásra. Ez a legrövidebb, legolcsóbb út a bírságkockázat csökkentésére. A 388 késő szervezet számára most ez a legfontosabb teendő.

A határidőben teljesítőknek a 2026-os ciklus valójában most kezdődik: a feldolgozott auditjelentésekből származó hatósági visszajelzések, az esetleges intézkedési tervek végrehajtása és a 2028-as ciklusra való felkészülés párhuzamosan fut. A dokumentáció frissítése, a kockázatelemzés éves felülvizsgálata és a kontrollok tesztelése most nem halasztható.

A 2028-as ciklusra való felkészülést 2026 végéig érdemes elindítani. A hatóság a 2026-os tapasztalatokból fogja építeni a 2028-as audit fókuszát — aki ezt kivárja, az lemarad a hatósági elvárások pontosításáról. A korai felkészülés a díjszabás szorzóit is csökkentheti, ha a biztonsági osztály javítható.

Végül: a NIS2-audit nem technológiai projekt, hanem irányítási projekt. A felsővezetői elköteleződés, a dokumentáció fenntartása és a kontrollok működési bizonyítéka együttesen határozza meg a sikeres teljesítést. Aki ezt most felismeri, az a 2028-as ciklust lényegesen alacsonyabb költséggel és kockázattal teljesíti.

So what: a 2026. június 30-i határidő lezárult, de a ciklus most nyílik. Aki kimaradt, az hıánypótlással menti a menthetőt; aki bent van, az most készül a 2028-as ismétlésre — a kettő külön útvonal, de mindkettő most indul.

A <strong>döntéshozói felkészülés</strong> a NIS2-audit utóéletére
2026.07.10a hatósági összesítés dátuma — azóta nincs friss nyilvános számMTI
388a határidőt lekéső szervezet — a hıánypótlás címzettjeiMTI, 2026.07.10
A <strong>döntéshozói felkészülés</strong> a NIS2-audit utóéletére Mikael Blomkvist / Pexels
FázisMit tegyünkHatáridő
AuditkimaradásHıánypótlási kérelem benyújtása a felszólítástól számított 30 napon belül30 nap
2026-os ciklusIntézkedési terv végrehajtása, dokumentáció frissítése2026. december 31.
2028-as felkészülésKockázatelemzés éves felülvizsgálata, kontroll-tesztelés2027. december 31.
09

Kulcs-megállapítások

  1. 01

    A NIS2 magyar jogalapja a 2024. évi LXIX. törvény, amely 2025. január 1-jétől hatályos, és leváltotta a 2023. évi XXIII. törvényt.

  2. 02

    A 2026. június 30-i audithatáridőn a 2520 kötelezettből 2132 (84,6%) teljesített; a maradék 388 szervezet a hıánypótlás és a 150 millió forintos bírságkockázat küszöbén áll.

  3. 03

    Az audit eljárásrendjét és díját az 1/2025. (I. 31.) SZTFH rendelet szabja meg: „alap" biztonsági osztálynál az auditalapdíj 1 750 000 Ft, amelyet szorzók (rendszerszám és árbevétel-sáv) emelhetnek.

  4. 04

    Az audit kétévente kötelező; a második ciklus 2028. június 30-ig esedékes, és a hatóság a 2026-os feldolgozott jelentésekből építi a fókuszt.

  5. 05

    Az ISO/IEC 27001-es keretrendszer a NIS2-audit legrövidebb előkészítési útja, de nem kötelező — a gap-analízis és a dokumentációfrissítés önmagában is megfelelő lehet.

  6. 06

    Auditkimaradás esetén a leggyorsabb reakció a hıánypótlás, nem a bírságvitatás — a 30 napos határidőn belüli teljes körű válasz a minimális költségű út.

10

Gyakori kérdések

Lejárt-e a NIS2-audit határideje Magyarországon?

Igen. A 2026. június 30-i határidő lezárult; a hatóság 2026. július 10-én 2132 szervezet (84,6%) határidőre teljesítéséről számolt be 2520 kötelezettből. A maradék 388 szervezetnek hıánypótlási felszólítást küldtek. A határidőt az SZTFH eredetileg 2025 végén határozta meg, és fél évvel, 2026. június 30-ig hosszabbította meg.

Mennyi a NIS2-audit alapdíja és mitől függ a végső összeg?

Az „alap" biztonsági osztályú rendszereknél az auditalapdíj 1 750 000 Ft az 1/2025. (I. 31.) SZTFH rendelet szerint. Ezt szorzószámok emelik az érintett elektronikus információs rendszerek száma és a nettó árbevétel-sáv alapján. A pontos szorzótáblát a rendelet melléklete tartalmazza.

Mekkora a maximális bírság a NIS2 megszegése esetén?

A 2024. évi LXIX. törvény a regisztráció vagy az audit elmulasztásáért 150 millió forintos maximális bírságot ír elő. A tényleges bírságtétel a mulasztás súlyától, ismétlődésétől és a szervezet méretétől függ; a hatóság mérlegelési jogköre széles.

Ki felel a NIS2-auditért Magyarországon?

A felügyelő hatóság az SZTFH, a szakmai hátteret a Nemzeti Kibervédelmi Intézet (NKI) biztosítja. Az auditot kijelölt auditori szervezetek végzik; a hatóság az eljárásrendet és a díjakat rendeletben szabályozza.

Mi a teendő, ha egy szervezet lekésett a 2026. június 30-i határidőt?

A hıánypótlási felszólítás kézhezvételétől 30 nap áll rendelkezésre a teljes körű hıánypótlásra. Ez a legrövidebb, legolcsóbb út a bírságkockázat csökkentésére; a hıánypótlás nem az audit megismétlése, hanem a meglévő auditanyag kiegészítése.

Mikor esedékes a következő NIS2-audit?

A második kötelező audithatáridó 2028. június 30. A felkészülést 2026 végéig érdemes elindítani, kihasználva a 2026-os ciklus 1511 feldolgozott jelentéséből származó hatósági tapasztalatokat.

Az ISO/IEC 27001 kötelező a NIS2-audit teljesítéséhez?

Nem, nem kötelező. Az ISO/IEC 27001-es tanúsítvány a legrövidebb előkészítési utat jelenti, mert kontrollkatalógusa lefedi a NIS2-auditkritériumok döntő többségét. A NIS2-audit gap-analízissel és dokumentációfrissítéssel ISO/IEC 27001 nélkül is teljesíthető.

11

Források és hivatkozási alap

  • 2024. évi LXIX. törvény Magyarország kiberbiztonságáról – net.jogtar.hu — a magyar NIS2-jogalap https://net.jogtar.hu/jogszabaly?docid=a2400069.tv
  • 1/2025. (I. 31.) SZTFH rendelet – az auditeljárás rendje és maximalizált díja https://www.sztfh.hu/kozerdeku-adatok/szabalyozas/jogszabalyok
  • (EU) 2022/2555 NIS2 irányelv – az eredeti uniós jogalap https://eur-lex.europa.eu/legal-content/HU/TXT/?uri=CELEX:32022L2555
  • SZTFH — Nemzeti hatóság – a magyar felügyeleti hatóság https://www.sztfh.hu
  • Nemzeti Kibervédelmi Intézet (NKI) – a szakmai háttérintézmény https://nki.gov.hu
  • ENISA — European Union Agency for Cybersecurity – az uniós keretrendszer koordinátora https://www.enisa.europa.eu
  • MTI, 2026.07.10 – a 2520/2132/1511 auditstatisztika forrása https://www.mti.hu
NIS2 2024. évi LXIX. törvény SZTFH 1/2025. SZTFH rendelet kiberbiztonsági audit alapvető szervezet fontos szervezet hıánypótlás 150 millió forint bírság 2026. június 30 2028. június 30 ISO/IEC 27001 Nemzeti Kibervédelmi Intézet ENISA
12

Kapcsolódó cikkek a Tudástárban

01 Cyber Resilience Act 2027: CE-jelölés a digitális termékre Hamarosan 02 ETS2 2028: fűtés és üzemanyag CO2-ár a háztartásokra Élő 03 Naperőmű 2026: 61 MW tároló és a leállított csatlakozás Élő 04 CBAM 2026: CO2-vám az import acélra és cementre Élő 05 MFF 2028–2034: a verseny-alap és az egyetlen nemzeti terv Hamarosan 06 EPBD: nulla-emissziós épület 2028-tól Hamarosan 07 Az AI Act csúszása 2027–2028: a felkészülési ablak Hamarosan 08 A rugalmasság lesz a piac: 2030 hálózati rugalmasság Hamarosan
Fülöp Henrik portréja
Fülöp Henrik
Projektvezető

Több projekt szakmai vezetője. Az AZAR Menedzsment Consultingnál a szakértői és fejlesztői csapatért, valamint a projektmenedzsment-szolgáltatásokért felel: stratégiai tanácsadás, döntés-előkészítés, pályázatírás és pályázati előminősítés, folyamatirányítás, optimalizálás, ellenőrzés, érdekképviselet. Hozzá tartozik a teljes mesterségesintelligencia-kínálat is: AI-stratégia és AI-szoftverfejlesztés, az AZAR Digitális Kapacitás™ program, a digitális munkatársak, az AzarX Pro pályázati platform, valamint a marketingstratégia és a kampánytervezés.