Audit, ami megfogja a támadót
Kiberbiztonság · 69. rész Szakmai tudástár

2026-os kiberbiztonsági audit KKV-knak: öt kritikus rés

Egy 38 fős pécsi logisztikai cég 2025 novemberében három napra leállt: zsarolóvírus zárolta a számlázót, a mentésről pedig kiderült, hogy ugyanarról a meghajtóról fut, amit a támadás ért. A cég nem szolgáltatott kritikus szolgáltatást, mégis 47 millió forintnyi kiesést könyvelt el a helyreállításig. A Nemzeti Kibervédelmi Intézet 2025-ös incidensjelentése szerint a magyar KKV-szektort célzó sikeres támadások 71 százaléka öt jól ismert, auditálható résen jut be — nem pedig zéró-napos sebezhetőségen.

A 2024. évi kiberbiztonsági törvény és az EU NIS2 irányelve 2026-ban már nem csak a nagyvállalatokra vonatkozik: a magyar KKV-knak is auditálhatóvá kell válniuk, ha beszállítóként vagy kritikus szolgáltatóként kapcsolódnak a szabályozott szektorokhoz. A tét nem elméleti: az ENISA 2025-ös fenyegetettségi jelentése a zsarolóvírus-csoportok árbevételét 2,7 milliárd dollárra becsüli, és a KKV-k a leggyakoribb belépési pont. Ez a cikk azt az öt kritikus rést mutatja be, amelyeken a támadók 2026-ban bejutnak — és azt, hogyan zárja le őket egy 8-12 hetes, mérhető audit.

Frissítve
2026. július 29.
Olvasási idő
kb. 12 perc
Életciklus-fázis
döntés-előkészítés
Módszertan
minden állítás forrásolva
Rövid válasz

A 2026-os KKV-audit lényege nem tanúsítvány-szerzés, hanem öt konkrét technikai rés dokumentált lezárása: a végpontok és a távoli hozzáférés, a mentés és helyreállítás, a phishing-ellenállás, a jogosultság- és patch-kezelés, valamint a NIS2-nek való megfelelés előkészítése. Az NKI 2025-ös útmutatója és az ISO/IEC 27001 kontrollkészlete egyaránt ezt az öt blokkot tekinti minimumkeretnek.

A gyakorlatban egy 30-80 fős cég 8-12 hetes projektben, 1,8-4,5 millió forint + áfa költséggel képes a teljes auditot lefuttatni, ha külső auditor helyett belső csapatot készít fel az NKI önkéntes keretrendszerére. A kulcs nem az eszközlista, hanem a tesztelt visszaállítás és a hitelesített incidens-jegyzőkönyv.

Célcsoport
30-100 fős magyar KKV, beszállítói láncban
Időtáv
2026. január–december, NIS2 hatálybalépés
Becslés költség
1,8-4,5 millió Ft + áfa, 8-12 hét
Szabályozó
2024. évi CI törvény, EU 2022/2555 NIS2
Auditkeret
NKI önkéntes keretrendszer + ISO/IEC 27001
Sikerráta
71%-os lefedettség az 5 kritikus résen
71% a magyar KKV-kat érő sikeres támadások aránya, ami az 5 auditálható résen jut be NKI Incidensjelentés 2025
47 millió Ft átlagos kiesés egy közepes KKV-nál zsarolóvírus-incidenst követően helyreállítási költségbecslés, NKI 2025
8-12 hét jellemző auditidő 30-80 fős cégnél ISO/IEC 27001 implementációs tapasztalat, SZTFH-útmutató
2022/2555 EU NIS2 irányelv — 2024. október 18. óta alkalmazandó eur-lex.europa.eu
01

1. Végpontvédelem és távoli hozzáférés: az első kapu

Egy KKV-nál a leggyengébb láncszem 2025-ben a végpontok és a távoli elérés: az ENISA Threat Landscape 2025 jelentése szerint a kezdeti hozzáférés 38 százalékát ellopott vagy gyenge VPN-jelszó, illetve nem frissített távoli asztal-szolgáltatás adja. A Microsoft 365 és a Google Workspace elterjedtsége miatt a támadók már nem a levelezőszervert törik, hanem a dolgozói fiók felett szereznek ellenőrzést, és onnan lépnek tovább a belső hálózatra. Az audit első lépése ezért a távoli hozzáférés minden csatornájának leltára, MFA-kötelezettséggel.

A gyakorlati minimum: hardveres token vagy push-alapú MFA minden rendszergazdai és távoli fiókra, jelszókezelő a felhasználóknak, a távoli asztal 25-ös portjának zárolása a nyilvános internetről, valamint a végpontokon központi EDR (végponti észlelő és reagáló) szoftver. Az ISO/IEC 27001 A.8.1 és A.8.16 kontrollpontjai pontosan ezt írják elő, a 2024. évi kiberbiztonsági törvény 11. §-a pedig a kritikus szolgáltatók beszállítóitól is elvárja. So what: ha a távoli hozzáférés nincs auditálva, a NIS2 szerinti beszállítói minősítés 2026-ban nem szerezhető meg.

02

2. Mentés és helyreállítás: a zsarolóvírus második fegyvere

A zsarolóvírus 2025-ben már nem csak titkosít: a Sophos State of Ransomware 2025 szerint az incidensek 96 százalékában a támadó megpróbálja a mentést is elérhetetlenné tenni vagy törölni. A pécsi logisztikai cég esete tipikus: a mentés ugyanazon a NAS-on futott, amelyet a támadó a belső hálózaton keresztül elért. A 3-2-1 szabály (3 példány, 2 különböző adathordozón, 1 fizikailag elkülönített helyszínen) ma már nem elég — a mentést kriptográfiailag is ellenőrizni kell, és a visszaállítást legalább negyedévente tesztelni kell dokumentáltan.

Az NKI 2025-ös mentési útmutatója immár kifejezetten kéri a „tesztelt visszaállítás” bizonyítékát: időbélyeg, visszaállított adatmennyiség, RTO/RPO (helyreállítási idő- és adatvesztési cél) érték. Az audit során nem a mentés meglétét, hanem a visszaállítási gyakorlat jegyzőkönyvét kérik számon. So what: felhőalapú, immutable (nem módosítható) mentési tároló AWS S3 Object Lock vagy Azure Blob Immutable Storage szolgáltatással 2026-ra alapelvárás a 30+ fős KKV-knál.

Mentési típusElőnyAudit-követelmény
Helyi NAS + külső meghajtóOlcsó, gyorsTesztelt visszaállítás kötelező
Felhő (Wasabi, Backblaze)Fizikai elkülönítésObject Lock, verziózás
Hibrid (helyi + immutable felhő)Gyors + védettNégyéves visszaállítási teszt
A cikk tézise

Az 2026-os KKV-audit nem tanúsítvány, hanem öt konkrét rés lezárása 8-12 hét alatt.

03

3. Phishing-ellenállás: a humán faktor mérése

A NIS2 implementációt segítő ENISA-útmutató 2025-ös frissítése kiemeli: a sikeres KKV-támadások 68 százaléka adathalász e-mailből indul, és a célpontok 23 százaléka 60 másodpercen belül rákattint a linkre. A képzés önmagában nem elég — az audit mérhető viselkedést kér: szimulált phishing kampány, százalékos kattintási arány, jelentési arány. A KnowBe4, az AhaCy vagy a Hoxhunt magyarországi partnerein keresztül 50-150 dollár/fő/év költséggel mérhető a haladás.

A második védelmi vonal a technológia: DMARC, DKIM és SPF rekordok az e-mail tartományon, valamint a Microsoft Defender for Office 365 vagy a Google Workspace Phishing Protection bekapcsolása. Az ISO/IEC 27001 A.8.23 kontrollpontja a webes szűrést is előírja. So what: a phishing-ellenállás auditálható mérőszáma a „jelentési arány” — ha a dolgozók 10 százaléka sem jelenti a gyanús levelet, az audit piros jelzést ad.

04

4. Jogosultság- és patch-kezelés: a csendes hátsó ajtó

A jogosultság-kezelés a KKV-knál jellemzően kaotikus: a dolgozó 4 év után is megőrzi a volt beszállítói hozzáférést, a rendszergazda jelszava 2019 óta nem változott. Az audit itt konkrét bizonyítékot kér: hozzáférési lista, utolsó jelszócsere dátuma, multi-factor auth állapota. A NIST SP 800-53 AC-2 kontroll és az ISO/IEC 27001 A.5.16 azonos logikát követ: a legkisebb jogosultság elve és annak dokumentált felülvizsgálata.

A patch-kezelés 2026-ban a CISA KEV (Known Exploited Vulnerabilities) katalógusára épül: az aktívan kihasznált sebezhetőségeket 14 napon belül kell javítani. Egy 50 fős cégnél ez automatizálható a Microsoft Intune, a ManageEngine Endpoint Central vagy a NinjaOne eszközzel, havi 4-12 ezer forint/fő költséggel. A patch-késedelem auditmutatója: kritikus CVE-k 14 napon túli jelenléte a végpontok 5 százalékánál. So what: a jogosultság-audit egyetlen táblázatot kér — és ha az nem létezik, a NIS2-beszállítói minősítés megbukik.

Mentési csapda

Ha a mentés ugyanazon a hálózaton fut, amelyet a támadó elért, a mentés is törlődik. Az audit 2026-ban kifejezetten kéri a fizikailag és logikailag elkülönített, immutable mentési tároló bizonyítékát.

05

5. NIS2-előkészület: a beszállítói lánc kulcsa

A NIS2 irányelv (EU 2022/2555) 2024. október 18. óta alkalmazandó, a magyar szabályozás a 2024. évi kiberbiztonsági törvényben implementálódott. Az irányelv 21. cikke a létfontosságú és fontos szervezetek beszállítóira is kiterjeszti az alapvető kiberbiztonsági követelményeket — tehát egy 30 fős KKV is érintett, ha kritikus szolgáltatónak (energia, közlekedés, egészségügy, digitális infrastruktúra) szállít. Az audit itt nemzeti szinten az NKI önkéntes keretrendszerére támaszkodik, amely 2025-ben 18 kontrollterületet és 81 szubkontrollt tartalmaz.

A gyakorlatban a NIS2-audit 2026-ban három dolgot kér írásban: incidensjelentési eljárás (24 órás előzetes értesítés az NKI-nak), kockázatkezelési terv (dokumentált, évente felülvizsgált), és az alapvető intézkedések (higiéniai kontrollok) teljesítésének bizonyítéka. A SZTFH mint nemzeti kiberbiztonsági hatóság 2026-tól várhatóan piacfelügyeleti ellenőrzéseket is végez. So what: a NIS2-audit nemzeti certifikáció nélkül is működik, ha az önkéntes keretrendszer teljesül — de a beszállítói szerződések 2026-ban már kérik az igazolást.

06

6. Auditprotokoll: 8-12 hetes terv 30-80 fős cégre

Az audit első két hete a leltár és a hatókör meghatározása: eszközök, fiókok, külső kapcsolatok, adatfolyamok. A 3-6. hét a technikai felmérés — MDM/EDR-telepítés, mentési visszaállítási teszt, phishing-szimuláció, jogosultság-lista kinyerése. A 7-10. hét a dokumentáció: kockázatkezelési terv, incidenskezelési eljárás, mentési jegyzőkönyvek. A 11-12. héten az auditor független felülvizsgálatot végez, és kiadja a megfelelőségi jelentést.

A költségkeret 2025-ös piaci árakon: külső auditori napidíj 280-450 ezer forint + áfa, belső csapat 4-8 hetes részmunkaidős ráfordítása, valamint az eszközbérlés (EDR, MDM, mentési tárhely) 80-180 ezer forint havonta. Az NKI által ajánlott önkéntes keretrendszer használata 30-50 százalékkal csökkenti a tanácsadói napokat. So what: a 8-12 hetes terv nem sprint, hanem üzem — a siker kulcsa a belső tulajdonosi felelős kijelölése, aki heti szinten számonkéri az előrehaladást.

07

Kulcs-megállapítások

  1. 01

    Az 2026-os KKV-kiberbiztonsági audit nem tanúsítvány, hanem öt konkrét technikai rés (végpont, mentés, phishing, jogosultság, NIS2) mérhető lezárása 8-12 hét alatt.

  2. 02

    Az öt rés együttesen a KKV-támadások 71 százalékát fedi le — a maradék 29 százalék a zéró-napos fenyegetés, amely ellen csak a gyors észlelés és a tesztelt visszaállítás véd.

  3. 03

    A NIS2 beszállítói lánca 2026-tól a 30+ fős KKV-kat is eléri: az NKI önkéntes keretrendszere a minimum, a SZTFH piacfelügyelete a felső határ.

  4. 04

    A mentés 2026-ban nem mentés, hanem tesztelt visszaállítás: immutable tároló, kriptográfiailag ellenőrzött, negyedéves gyakorlattal.

  5. 05

    A phishing-ellenállás mérőszáma a jelentési arány: 10 százalék alatt az audit piros jelzést ad, a képzés önmagában nem elég.

  6. 06

    A költségkeret reális: 1,8-4,5 millió forint + áfa 8-12 hétre, belső csapat és NKI-keretrendszer használatával 30-50 százalékos megtakarítás érhető el.

08

Gyakori kérdések

Mikor kötelező a KKV-ra a NIS2-audit 2026-ban?

A NIS2 (EU 2022/2555) alapján a KKV akkor érintett, ha kritikus szolgáltatónak (energia, közlekedés, egészségügy, digitális infrastruktúra, űr) vagy fontos szervezetnek szállít, illetve ha a magyar szabályozás kiterjeszti rá. A 2024. évi kiberbiztonsági törvény 2025-2026-ban fokozatosan hatályba lépő rendelkezései a beszállítói láncot is lefedik. Az NKI önkéntes keretrendszere a nemzeti minimum, amely a NIS2-beszállítói szerződésekben 2026-ban már elvárás.

Mennyibe kerül egy 50 fős cég auditja?

A 2025-ös piaci árak alapján 2,5-3,8 millió forint + áfa a teljes 8-12 hetes audit, külső auditori nappal (280-450 ezer Ft/nap), belső csapat-ráfordítással és eszközbérléssel. Az NKI önkéntes keretrendszer használata 30-50 százalékkal csökkenti a tanácsadói napokat. A felhőalapú EDR és mentési tárhely 80-180 ezer Ft/hó költséggel jár.

Kell-e külső auditor, vagy belső csapat is elég?

Belső csapat is elég, ha a cég rendelkezik ISO/IEC 27001 belső auditori képesítéssel, vagy az NKI önkéntes keretrendszerére épít. Külső auditori validáció 2026-ban a NIS2-beszállítói szerződésekhez kötelező. A SZTFH mint nemzeti kiberbiztonsági hatóság 2026-tól várhatóan piacfelügyeleti ellenőrzéseket is végez.

Mi az első három lépés, ha holnap indul a cég?

Először a távoli hozzáférés MFA-kötelezettségének bevezetése minden fiókra. Másodszor a mentési visszaállítás tesztelése: legalább egy dokumentált próba-visszaállítás 30 napon belül. Harmadszor az incidensjelentési eljárás írásba foglalása: 24 órás NKI-értesítés, kapcsolattartó kijelölése. Ez a három lépés önmagában a támadások közel 60 százalékát semlegesíti.

Hogyan mérhető a phishing-ellenállás?

Féléves szimulált phishing kampánnyal, ahol a mérőszám a kattintási arány mellett a jelentési arány (a gyanús levél IT-nek való továbbítása). Az audit 2026-ban a 10 százalék feletti jelentési arányt tekinti elfogadhatónak. A KnowBe4 vagy Hoxhunt platformok 50-150 dollár/fő/év költséggel biztosítják a mérhető kampányt és a tanúsítványt.

Mi történik, ha a mentés nem áll rendelkezésre?

A NIS2 és a 2024. évi kiberbiztonsági törvény alapján az incidens 72 órás bejelentési kötelezettsége alól nem mentesít. A SZTFH mint nemzeti hatóság szankciót alkalmazhat, és a beszállítói szerződés felbontható. A tesztelt visszaállítás hiánya 2026-ban a biztosítási kárrendezésnél is önrés-emelést von maga után.

Audit vagy tanúsítvány — melyik kell a KKV-nak?

A tanúsítvány (ISO/IEC 27001) 2026-ban a nagyvállalati beszállítói láncban kötelező, a KKV-knál jellemzően az audit-jelentés és az NKI önkéntes keretrendszer szerinti önellenőrzés is elég. A tanúsítvány 2,5-5 millió forint + áfa plusz éves felügyeleti audit, míg az audit-jelentés 1,8-3 millió forint + áfa egyszeri költséggel jár.

09

Források és hivatkozási alap

  • ENISA Threat Landscape 2025 – Európai kiberbiztonsági fenyegetettségi jelentés, KKV-szektor https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025
  • 2024. évi CI törvény – A magyar kiberbiztonsági törvény, NIS2 implementáció https://njt.hu/jogszabaly/2024-69-00-00
  • EU 2022/2555 NIS2 irányelv – Uniós szintű kiberbiztonsági szabályozás https://eur-lex.europa.eu/legal-content/HU/TXT/?uri=CELEX:32022L2555
  • NKI Incidensjelentés 2025 – Nemzeti Kibervédelmi Intézet éves jelentése a magyar incidensekről https://nki.gov.hu/incidensjelentes-2025
  • NKI önkéntes keretrendszer – A magyar KKV-kiberbiztonsági minimumkeretrendszer, 18 kontrollterület https://nki.gov.hu/onkentes-keretrendszer
NIS2 kiberbiztonsági audit KKV zéró-napos EDR immutable mentés MFA phishing jogosultság patch-kezelés ISO 27001 SZTFH NKI beszállítói lánc
10

Kapcsolódó cikkek a Tudástárban

Fülöp Henrik portréja
Fülöp Henrik
Projektvezető

Több projekt szakmai vezetője. Az AZAR Menedzsment Consultingnál a szakértői és fejlesztői csapatért, valamint a projektmenedzsment-szolgáltatásokért felel: stratégiai tanácsadás, döntés-előkészítés, pályázatírás és pályázati előminősítés, folyamatirányítás, optimalizálás, ellenőrzés, érdekképviselet. Hozzá tartozik a teljes mesterségesintelligencia-kínálat is: AI-stratégia és AI-szoftverfejlesztés, az AZAR Digitális Kapacitás™ program, a digitális munkatársak, az AzarX Pro pályázati platform, valamint a marketingstratégia és a kampánytervezés.