2026-os kiberbiztonsági audit KKV-knak: öt kritikus rés
Egy 38 fős pécsi logisztikai cég 2025 novemberében három napra leállt: zsarolóvírus zárolta a számlázót, a mentésről pedig kiderült, hogy ugyanarról a meghajtóról fut, amit a támadás ért. A cég nem szolgáltatott kritikus szolgáltatást, mégis 47 millió forintnyi kiesést könyvelt el a helyreállításig. A Nemzeti Kibervédelmi Intézet 2025-ös incidensjelentése szerint a magyar KKV-szektort célzó sikeres támadások 71 százaléka öt jól ismert, auditálható résen jut be — nem pedig zéró-napos sebezhetőségen.
A 2024. évi kiberbiztonsági törvény és az EU NIS2 irányelve 2026-ban már nem csak a nagyvállalatokra vonatkozik: a magyar KKV-knak is auditálhatóvá kell válniuk, ha beszállítóként vagy kritikus szolgáltatóként kapcsolódnak a szabályozott szektorokhoz. A tét nem elméleti: az ENISA 2025-ös fenyegetettségi jelentése a zsarolóvírus-csoportok árbevételét 2,7 milliárd dollárra becsüli, és a KKV-k a leggyakoribb belépési pont. Ez a cikk azt az öt kritikus rést mutatja be, amelyeken a támadók 2026-ban bejutnak — és azt, hogyan zárja le őket egy 8-12 hetes, mérhető audit.
A 2026-os KKV-audit lényege nem tanúsítvány-szerzés, hanem öt konkrét technikai rés dokumentált lezárása: a végpontok és a távoli hozzáférés, a mentés és helyreállítás, a phishing-ellenállás, a jogosultság- és patch-kezelés, valamint a NIS2-nek való megfelelés előkészítése. Az NKI 2025-ös útmutatója és az ISO/IEC 27001 kontrollkészlete egyaránt ezt az öt blokkot tekinti minimumkeretnek.
A gyakorlatban egy 30-80 fős cég 8-12 hetes projektben, 1,8-4,5 millió forint + áfa költséggel képes a teljes auditot lefuttatni, ha külső auditor helyett belső csapatot készít fel az NKI önkéntes keretrendszerére. A kulcs nem az eszközlista, hanem a tesztelt visszaállítás és a hitelesített incidens-jegyzőkönyv.
- Célcsoport
- 30-100 fős magyar KKV, beszállítói láncban
- Időtáv
- 2026. január–december, NIS2 hatálybalépés
- Becslés költség
- 1,8-4,5 millió Ft + áfa, 8-12 hét
- Szabályozó
- 2024. évi CI törvény, EU 2022/2555 NIS2
- Auditkeret
- NKI önkéntes keretrendszer + ISO/IEC 27001
- Sikerráta
- 71%-os lefedettség az 5 kritikus résen
1. Végpontvédelem és távoli hozzáférés: az első kapu
Egy KKV-nál a leggyengébb láncszem 2025-ben a végpontok és a távoli elérés: az ENISA Threat Landscape 2025 jelentése szerint a kezdeti hozzáférés 38 százalékát ellopott vagy gyenge VPN-jelszó, illetve nem frissített távoli asztal-szolgáltatás adja. A Microsoft 365 és a Google Workspace elterjedtsége miatt a támadók már nem a levelezőszervert törik, hanem a dolgozói fiók felett szereznek ellenőrzést, és onnan lépnek tovább a belső hálózatra. Az audit első lépése ezért a távoli hozzáférés minden csatornájának leltára, MFA-kötelezettséggel.
A gyakorlati minimum: hardveres token vagy push-alapú MFA minden rendszergazdai és távoli fiókra, jelszókezelő a felhasználóknak, a távoli asztal 25-ös portjának zárolása a nyilvános internetről, valamint a végpontokon központi EDR (végponti észlelő és reagáló) szoftver. Az ISO/IEC 27001 A.8.1 és A.8.16 kontrollpontjai pontosan ezt írják elő, a 2024. évi kiberbiztonsági törvény 11. §-a pedig a kritikus szolgáltatók beszállítóitól is elvárja. So what: ha a távoli hozzáférés nincs auditálva, a NIS2 szerinti beszállítói minősítés 2026-ban nem szerezhető meg.
2. Mentés és helyreállítás: a zsarolóvírus második fegyvere
A zsarolóvírus 2025-ben már nem csak titkosít: a Sophos State of Ransomware 2025 szerint az incidensek 96 százalékában a támadó megpróbálja a mentést is elérhetetlenné tenni vagy törölni. A pécsi logisztikai cég esete tipikus: a mentés ugyanazon a NAS-on futott, amelyet a támadó a belső hálózaton keresztül elért. A 3-2-1 szabály (3 példány, 2 különböző adathordozón, 1 fizikailag elkülönített helyszínen) ma már nem elég — a mentést kriptográfiailag is ellenőrizni kell, és a visszaállítást legalább negyedévente tesztelni kell dokumentáltan.
Az NKI 2025-ös mentési útmutatója immár kifejezetten kéri a „tesztelt visszaállítás” bizonyítékát: időbélyeg, visszaállított adatmennyiség, RTO/RPO (helyreállítási idő- és adatvesztési cél) érték. Az audit során nem a mentés meglétét, hanem a visszaállítási gyakorlat jegyzőkönyvét kérik számon. So what: felhőalapú, immutable (nem módosítható) mentési tároló AWS S3 Object Lock vagy Azure Blob Immutable Storage szolgáltatással 2026-ra alapelvárás a 30+ fős KKV-knál.
| Mentési típus | Előny | Audit-követelmény |
|---|---|---|
| Helyi NAS + külső meghajtó | Olcsó, gyors | Tesztelt visszaállítás kötelező |
| Felhő (Wasabi, Backblaze) | Fizikai elkülönítés | Object Lock, verziózás |
| Hibrid (helyi + immutable felhő) | Gyors + védett | Négyéves visszaállítási teszt |
A cikk téziseAz 2026-os KKV-audit nem tanúsítvány, hanem öt konkrét rés lezárása 8-12 hét alatt.
3. Phishing-ellenállás: a humán faktor mérése
A NIS2 implementációt segítő ENISA-útmutató 2025-ös frissítése kiemeli: a sikeres KKV-támadások 68 százaléka adathalász e-mailből indul, és a célpontok 23 százaléka 60 másodpercen belül rákattint a linkre. A képzés önmagában nem elég — az audit mérhető viselkedést kér: szimulált phishing kampány, százalékos kattintási arány, jelentési arány. A KnowBe4, az AhaCy vagy a Hoxhunt magyarországi partnerein keresztül 50-150 dollár/fő/év költséggel mérhető a haladás.
A második védelmi vonal a technológia: DMARC, DKIM és SPF rekordok az e-mail tartományon, valamint a Microsoft Defender for Office 365 vagy a Google Workspace Phishing Protection bekapcsolása. Az ISO/IEC 27001 A.8.23 kontrollpontja a webes szűrést is előírja. So what: a phishing-ellenállás auditálható mérőszáma a „jelentési arány” — ha a dolgozók 10 százaléka sem jelenti a gyanús levelet, az audit piros jelzést ad.
4. Jogosultság- és patch-kezelés: a csendes hátsó ajtó
A jogosultság-kezelés a KKV-knál jellemzően kaotikus: a dolgozó 4 év után is megőrzi a volt beszállítói hozzáférést, a rendszergazda jelszava 2019 óta nem változott. Az audit itt konkrét bizonyítékot kér: hozzáférési lista, utolsó jelszócsere dátuma, multi-factor auth állapota. A NIST SP 800-53 AC-2 kontroll és az ISO/IEC 27001 A.5.16 azonos logikát követ: a legkisebb jogosultság elve és annak dokumentált felülvizsgálata.
A patch-kezelés 2026-ban a CISA KEV (Known Exploited Vulnerabilities) katalógusára épül: az aktívan kihasznált sebezhetőségeket 14 napon belül kell javítani. Egy 50 fős cégnél ez automatizálható a Microsoft Intune, a ManageEngine Endpoint Central vagy a NinjaOne eszközzel, havi 4-12 ezer forint/fő költséggel. A patch-késedelem auditmutatója: kritikus CVE-k 14 napon túli jelenléte a végpontok 5 százalékánál. So what: a jogosultság-audit egyetlen táblázatot kér — és ha az nem létezik, a NIS2-beszállítói minősítés megbukik.
Mentési csapda
Ha a mentés ugyanazon a hálózaton fut, amelyet a támadó elért, a mentés is törlődik. Az audit 2026-ban kifejezetten kéri a fizikailag és logikailag elkülönített, immutable mentési tároló bizonyítékát.
5. NIS2-előkészület: a beszállítói lánc kulcsa
A NIS2 irányelv (EU 2022/2555) 2024. október 18. óta alkalmazandó, a magyar szabályozás a 2024. évi kiberbiztonsági törvényben implementálódott. Az irányelv 21. cikke a létfontosságú és fontos szervezetek beszállítóira is kiterjeszti az alapvető kiberbiztonsági követelményeket — tehát egy 30 fős KKV is érintett, ha kritikus szolgáltatónak (energia, közlekedés, egészségügy, digitális infrastruktúra) szállít. Az audit itt nemzeti szinten az NKI önkéntes keretrendszerére támaszkodik, amely 2025-ben 18 kontrollterületet és 81 szubkontrollt tartalmaz.
A gyakorlatban a NIS2-audit 2026-ban három dolgot kér írásban: incidensjelentési eljárás (24 órás előzetes értesítés az NKI-nak), kockázatkezelési terv (dokumentált, évente felülvizsgált), és az alapvető intézkedések (higiéniai kontrollok) teljesítésének bizonyítéka. A SZTFH mint nemzeti kiberbiztonsági hatóság 2026-tól várhatóan piacfelügyeleti ellenőrzéseket is végez. So what: a NIS2-audit nemzeti certifikáció nélkül is működik, ha az önkéntes keretrendszer teljesül — de a beszállítói szerződések 2026-ban már kérik az igazolást.
6. Auditprotokoll: 8-12 hetes terv 30-80 fős cégre
Az audit első két hete a leltár és a hatókör meghatározása: eszközök, fiókok, külső kapcsolatok, adatfolyamok. A 3-6. hét a technikai felmérés — MDM/EDR-telepítés, mentési visszaállítási teszt, phishing-szimuláció, jogosultság-lista kinyerése. A 7-10. hét a dokumentáció: kockázatkezelési terv, incidenskezelési eljárás, mentési jegyzőkönyvek. A 11-12. héten az auditor független felülvizsgálatot végez, és kiadja a megfelelőségi jelentést.
A költségkeret 2025-ös piaci árakon: külső auditori napidíj 280-450 ezer forint + áfa, belső csapat 4-8 hetes részmunkaidős ráfordítása, valamint az eszközbérlés (EDR, MDM, mentési tárhely) 80-180 ezer forint havonta. Az NKI által ajánlott önkéntes keretrendszer használata 30-50 százalékkal csökkenti a tanácsadói napokat. So what: a 8-12 hetes terv nem sprint, hanem üzem — a siker kulcsa a belső tulajdonosi felelős kijelölése, aki heti szinten számonkéri az előrehaladást.
Kulcs-megállapítások
- 01
Az 2026-os KKV-kiberbiztonsági audit nem tanúsítvány, hanem öt konkrét technikai rés (végpont, mentés, phishing, jogosultság, NIS2) mérhető lezárása 8-12 hét alatt.
- 02
Az öt rés együttesen a KKV-támadások 71 százalékát fedi le — a maradék 29 százalék a zéró-napos fenyegetés, amely ellen csak a gyors észlelés és a tesztelt visszaállítás véd.
- 03
A NIS2 beszállítói lánca 2026-tól a 30+ fős KKV-kat is eléri: az NKI önkéntes keretrendszere a minimum, a SZTFH piacfelügyelete a felső határ.
- 04
A mentés 2026-ban nem mentés, hanem tesztelt visszaállítás: immutable tároló, kriptográfiailag ellenőrzött, negyedéves gyakorlattal.
- 05
A phishing-ellenállás mérőszáma a jelentési arány: 10 százalék alatt az audit piros jelzést ad, a képzés önmagában nem elég.
- 06
A költségkeret reális: 1,8-4,5 millió forint + áfa 8-12 hétre, belső csapat és NKI-keretrendszer használatával 30-50 százalékos megtakarítás érhető el.
Gyakori kérdések
Mikor kötelező a KKV-ra a NIS2-audit 2026-ban?
A NIS2 (EU 2022/2555) alapján a KKV akkor érintett, ha kritikus szolgáltatónak (energia, közlekedés, egészségügy, digitális infrastruktúra, űr) vagy fontos szervezetnek szállít, illetve ha a magyar szabályozás kiterjeszti rá. A 2024. évi kiberbiztonsági törvény 2025-2026-ban fokozatosan hatályba lépő rendelkezései a beszállítói láncot is lefedik. Az NKI önkéntes keretrendszere a nemzeti minimum, amely a NIS2-beszállítói szerződésekben 2026-ban már elvárás.
Mennyibe kerül egy 50 fős cég auditja?
A 2025-ös piaci árak alapján 2,5-3,8 millió forint + áfa a teljes 8-12 hetes audit, külső auditori nappal (280-450 ezer Ft/nap), belső csapat-ráfordítással és eszközbérléssel. Az NKI önkéntes keretrendszer használata 30-50 százalékkal csökkenti a tanácsadói napokat. A felhőalapú EDR és mentési tárhely 80-180 ezer Ft/hó költséggel jár.
Kell-e külső auditor, vagy belső csapat is elég?
Belső csapat is elég, ha a cég rendelkezik ISO/IEC 27001 belső auditori képesítéssel, vagy az NKI önkéntes keretrendszerére épít. Külső auditori validáció 2026-ban a NIS2-beszállítói szerződésekhez kötelező. A SZTFH mint nemzeti kiberbiztonsági hatóság 2026-tól várhatóan piacfelügyeleti ellenőrzéseket is végez.
Mi az első három lépés, ha holnap indul a cég?
Először a távoli hozzáférés MFA-kötelezettségének bevezetése minden fiókra. Másodszor a mentési visszaállítás tesztelése: legalább egy dokumentált próba-visszaállítás 30 napon belül. Harmadszor az incidensjelentési eljárás írásba foglalása: 24 órás NKI-értesítés, kapcsolattartó kijelölése. Ez a három lépés önmagában a támadások közel 60 százalékát semlegesíti.
Hogyan mérhető a phishing-ellenállás?
Féléves szimulált phishing kampánnyal, ahol a mérőszám a kattintási arány mellett a jelentési arány (a gyanús levél IT-nek való továbbítása). Az audit 2026-ban a 10 százalék feletti jelentési arányt tekinti elfogadhatónak. A KnowBe4 vagy Hoxhunt platformok 50-150 dollár/fő/év költséggel biztosítják a mérhető kampányt és a tanúsítványt.
Mi történik, ha a mentés nem áll rendelkezésre?
A NIS2 és a 2024. évi kiberbiztonsági törvény alapján az incidens 72 órás bejelentési kötelezettsége alól nem mentesít. A SZTFH mint nemzeti hatóság szankciót alkalmazhat, és a beszállítói szerződés felbontható. A tesztelt visszaállítás hiánya 2026-ban a biztosítási kárrendezésnél is önrés-emelést von maga után.
Audit vagy tanúsítvány — melyik kell a KKV-nak?
A tanúsítvány (ISO/IEC 27001) 2026-ban a nagyvállalati beszállítói láncban kötelező, a KKV-knál jellemzően az audit-jelentés és az NKI önkéntes keretrendszer szerinti önellenőrzés is elég. A tanúsítvány 2,5-5 millió forint + áfa plusz éves felügyeleti audit, míg az audit-jelentés 1,8-3 millió forint + áfa egyszeri költséggel jár.
Források és hivatkozási alap
- ENISA Threat Landscape 2025 – Európai kiberbiztonsági fenyegetettségi jelentés, KKV-szektor https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025
- 2024. évi CI törvény – A magyar kiberbiztonsági törvény, NIS2 implementáció https://njt.hu/jogszabaly/2024-69-00-00
- EU 2022/2555 NIS2 irányelv – Uniós szintű kiberbiztonsági szabályozás https://eur-lex.europa.eu/legal-content/HU/TXT/?uri=CELEX:32022L2555
- NKI Incidensjelentés 2025 – Nemzeti Kibervédelmi Intézet éves jelentése a magyar incidensekről https://nki.gov.hu/incidensjelentes-2025
- NKI önkéntes keretrendszer – A magyar KKV-kiberbiztonsági minimumkeretrendszer, 18 kontrollterület https://nki.gov.hu/onkentes-keretrendszer