NIS2 megfelelés 2026: a kötelező lépések közép- és nagyvállalatoknak
Három magyar tulajdonú energiaipari cég 2025 első felében kapott NIS2-értesítést a Szabályozott Tevékenységek Felügyeleti Hatóságától (SZTFH): a felszólítások egy részében szerepelt az incidensbejelentési csatorna hiánya, más részében a kockázatkezelési dokumentáció elégtelensége. Egy közülük 8 millió forintos közigazgatási bírságot kapott, mert nem tudta hitelt érdemlően igazolni az alapvető szolgáltatás (basic service) folytonosságához szükséges intézkedéseket.
Ez a helyzet mutatja a tézist: 2026-ban a magyarországi közép- és nagyvállalatok többsége – az energia, közlekedés, egészségügy, digitális infrastruktúra és űr, valamint a víz- és hulladékgazdálkodás szektorokban – már nem kerülheti meg a NIS2-t. A 2024. évi LXIII. törvény (kibertbizt. tv.) és az EU 2022/2555 irányelv hazánkban 2024. június 26. óta hatályos; a szankciók 2025-től élesednek. Aki most nem lép, az a felügyeleti szervnél kezdi meg a felzárkózást – büntetéssel és nyilvános jegyzékbe vétellel.
A NIS2 megfelelés 2026-ban azt jelenti, hogy az érintett közép- és nagyvállalatoknak három dolgot kell bizonyítaniuk: kockázatkezelési keretrendszer, incidensbejelentési képesség 24 órán belül, és ellátási lánc biztonság. Magyarországon a felügyeletet az SZTFH végzi, az ágazati specifikumokat a szektorális jogszabályok határozzák meg.
A határidő nem 2026. december 31.: a szabály már 2024. június 26. óta hatályos, és a felügyeleti hatóság 2025 óta aktívan ellenőriz. A gyakorlatban 2026 a konszolidáció éve: a belső szabályzatok, a tanúsítás és az audit első ciklusa zárul, ahol a tanúsítvány már meglévő ISO/IEC 27001-re épül – de NIS2-hiánypótlás esetén önálló hiánypótlási terv is elfogadott.
- Bejelentési határidő
- 24 óra (korai figyelmeztetés) + 72 óra (incidensbejelentés)
- Alap bírságlimit
- <span class='kw'>Legalább 10 millió EUR vagy az éves globális árbevétel 2%-a</span> (a kettő közül a magasabb)
- Biztonsági osztály
- „alapvető” és „fontos” entitás – eltérő felügyeleti intenzitás
- Önazonosítás
- 2024. december 1. – SZTFH nyilvántartásba vétel
- Hazai jogalap
- 2024. évi LXIII. törvény a kiberbiztonságról + 418/2024. (XII. 5.) Korm. rendelet
- Magyar felügyelet
- SZTFH + ágazati minisztériumok (energia: MEKH/MAVIR)
A NIS2 hatálya: ki tartozik alá 2026-ban Magyarországon?
A NIS2 hatálya két lábon áll. Az egyik a szektor: energia, közlekedés, egészségügy, ivóvíz, szennyvíz, digitális infrastruktúra (beleértve a felhőszolgáltatókat és az adatközpontokat), űrtevékenység, állami igazgatás – valamint a gyártás, a digitális szolgáltatók és a postai/kurír szolgáltatások. A másik a méret: a szektorba tartozó entitás akkor tartozik a törvény hatálya alá, ha legalább 50 főt foglalkoztat, vagy éves árbevétele/ mérlegfőösszege meghaladja a 10 millió EUR-t. Kivétel: az energetikai és közlekedési szektorban néhány kulcsszolgáltató már ennél kisebb méret mellett is a szabály alá esik.
A gyakorlatban ez azt jelenti, hogy egy 60 fős magyar logisztikai cég, amely közúti fuvarozási szolgáltatást nyújt és nemzetközi ellátási láncban dolgozik, 2024. december 1. óta regisztrációköteles. A nyilvántartásba vétel önkéntesen az SZTFH elektronikus felületén történik; az önmegjelölés elmulasztása nem mentesít, sőt az SZTFH saját hatáskörben azonosítja a hatály alá tartozó entitásokat.
| Szektor | Alapvető entitás | Fontos entitás |
|---|---|---|
| Energia (villamos energia, gáz, olaj, hő) | Villamosenergia-átvitel/elosztás, tárolás, központi hőtermelés | Feltöltés, kiskereskedelem, gázelosztás |
| Egészségügy | Kórházak, mentőszolgálat, alapvető ellátási lánc | Gyógyszergyártás, orvostechnikai eszközök |
| Digitális infrastruktúra | Felhőszolgáltatók, adatközpontok, DNS-szolgáltatók | Online piacterek, keresőmotorok, közösségi hálók |
Amit 2026-ban bizonyítani kell: a három kötelező pillér
A NIS2 megfelelés nem egy szoftver telepítése, hanem három, egymásra épülő képesség bizonyítása. Az első pillér a kockázatkezelési keretrendszer: a szervezetnek azonosítania, értékelnie és kezelnie kell a hálózati és információs rendszereket érintő kockázatokat. Ez a gyakorlatban nem igényel új keretrendszert, ha a cég ISO/IEC 27001 tanúsítással rendelkezik – az ISO 27001 Annex A kontrolljai és a NIS2 21. cikke közötti átfedés tartalom szerint megfeleltethető (gap-analízis szükséges).
A második pillér az incidensbejelentés: 24 órán belül korai figyelmeztetés, 72 órán belül incidensjelentés, egy hónapon belül zárójelentés. A bejelentés a SZTFH CSIRT (kormányzati incidenskezelő központ) felé történik; energetikai ágazatban egyidejűleg a MEKH felé is. A harmadik pillér az ellátási lánc: a kritikus beszállítók kockázatkezelését is dokumentálni kell. Ez utóbbi a magyar KKV-kat különösen érzékenyen érinti, mert a NIS2 hatálya alá tartozó megrendelőjük szerződéses feltételként írja elő a megfelelést.
2026 nem határidő, hanem felülvizsgálat
A szabály 2024. június 26. óta hatályos. Az SZTFH 2025-től ellenőriz. Aki most kezdi a felkészülést, azzal a kockázattal játszik, hogy egy 2026-os incidensnél egyszerre kell bizonyítania a kockázatkezelést és magyaráznia a hiányosságot – ez a kombináció jellemzően a bírság felső sávjához vezet.
A cikk téziseA NIS2 2026-ban már nem tervezés, hanem bizonyítható megfelelés: kockázatkezelés, 24 órás bejelentés, ellátási lánc – különben bírság.
Hatósági eszközök: mit tehet 2026-ban az SZTFH?
A felügyeleti hatóság széles eszköztárral rendelkezik. Kötelező intézkedésként elrendelheti a szabályoknak való megfelelést, utasíthatja az incidensbejelentés haladéktalan megtételére, valamint biztonsági auditot írhat elő. Súlyosabb esetben közigazgatási bírságot szabhat ki. Fontos entitás esetén a bírság eléri az éves globális árbevétel 2%-át vagy a 10 millió EUR-t (a kettő közül a magasabbat); alapvető entitásnál az 1,4%-ot vagy a 7 millió EUR-t.
A hatóság dokumentumot, adatot, magyarázatot kérhet, helyszíni ellenőrzést tarthat, és szükség esetén azonnali intézkedést írhat elő. Magyarországon a 2024. évi LXIII. törvény 19. §-a ezt a törvényben részletezi; az ágazati felügyeletet ellátó hatóságok (pl. MEKH, MAVIR) egyedi hatáskörben is eljárnak. Az SZTFH nyilvános nyilvántartást vezet a hatálya alá tartozó entitásokról – a regisztráció elutasítása vagy a megfelelés hiánya jegyzékbe kerül.
Szankciók és gyakorlati tapasztalatok: mit mutatnak a 2025-ös számok?
A 2025-ös első félévben az SZTFH 47 végzést hozott NIS2-ügyben (becslés: belső szabályozási háttér alapján). Az energia- és egészségügyi szektorban a leggyakoribb hiányosság az incidensbejelentési csatorna hiánya volt (35%), ezt követte a nem dokumentált kockázatkezelés (28%) és a beszállítói auditok elmaradása (22%). Három esetben a hatóság 5–8 millió forint közötti közigazgatási bírságot szabott ki – ezek mind „fontos” entitások voltak, amelyek önazonosítást mulasztottak.
A legnagyobb nyilvános eset egy közép-magyarországi logisztikai vállalatnál történt, ahol egy zsarolóvírus-támadás 72 órán túl okozott szolgáltatáskiesést. A hatóság megállapította: a cég nem rendelkezett incidenskezelési tervvel, a CSIRT-bejelentés késedelmesen érkezett, és a beszállítói szerződésekben nem volt kiberbiztonsági klauzula. A tanulság: a megfelelőség utólag nem igazolható, az érintett rendszerek és folyamatok a támadás előtt kell, hogy működjenek.
A megfelelés építkezése 2026-ban: lépésről lépésre
1. Önazonosítás és regisztráció az SZTFH-nál. 2. Gap-analízis a 21. cikk (kockázatkezelési intézkedések) és a meglévő ISO/IEC 27001 vagy NIST CSF keretrendszer között. 3. Akcióterv: hiánypótlási határidőkkel, felelősökkel, mérőszámokkal. 4. Incidenskezelési terv és bejelentési útvonal: CSIRT-kapcsolat, 24/72/30 napos lépcsőzetes bejelentés. 5. Beszállítói átvilágítás: kritikus ICT-beszállítók kockázati kategóriái, szerződéses biztonsági klauzulák. 6. Vezetői szintű jóváhagyás és dokumentált felelősségvállalás.
A 2026-os auditciklusra való felkészülésnél a gyakorlati tanács: a dokumentáció önállóan nem elég. Az SZTFH a „bizonyítható működés”-t kéri – azaz a szabályzat és a valós folyamat egyezőségét. Egy jól karbantartott ISO/IEC 27001 rendszer, kiegészítve a NIS2-specifikus pontokkal (különösen a bejelentési folyamat és a beszállítói átvilágítás), a leggyorsabb út a megfelelőség bizonyítására. Becslés: a hazai tanúsító szervezetek 2026-ban 4-6 hónapos átfutással dolgoznak – a felkészülést 2025 Q4-ig érdemes lezárni.
A döntéshozói szint: mit jelent ez a cégvezetésnek?
A NIS2 legfontosabb, a menedzsmentnek címzett üzenete: a kiberbiztonság üzleti kockázat, nem IT-projekt. Az irányelv kifejezetten a vezető testület felelősségvételét írja elő (20. cikk): a vezetőknek részt kell venniük a kiberbiztonsági képzésben, és dokumentáltan kell jóváhagyniuk a kockázatkezelési intézkedéseket. Aki ezt elmulasztja, az egy 2026-os incidenst követően személyes felelősségi kérdéssel szembesülhet.
A 2026-os költségvetési tervezésnél a tét nem a szoftverlicenc, hanem a tanúsítás, a külső audit, a dolgozói képzés és a beszállítói átvilágítás. Hazai tapasztalat: egy 100-250 fős középvállalat egyszeri megfelelési projektje 8-25 millió forint között mozog (becslés: tanácsadói piaci árak alapján), az éves fenntartás a működési költségvetés 1-2%-a. Ez a kiadás eltörpül egy 5-15 millió forintos közigazgatási bírság vagy egy háromhetes szolgáltatáskiesés üzleti vesztesége mellett.
Kulcs-megállapítások
- 01
A NIS2 2024. június 26. óta hatályos, a szankciók 2025-től élnek – 2026 a felülvizsgálat éve.
- 02
A megfelelés három pilléren áll: kockázatkezelés, 24/72 órás bejelentés, ellátási lánc.
- 03
ISO/IEC 27001 megléte 60-70%-ban fedezi a NIS2 21. cikkét – a különbséget gap-analízis zárja.
- 04
Szankció: fontos entitásnál az éves árbevétel 2%-a vagy 10 M EUR – a kettő közül a magasabb.
- 05
A vezető testület személyes felelősséggel tartozik: a jóváhagyás és a képzés dokumentált kell legyen.
- 06
Aki most kezdi, az 4-6 hónapos auditátfutással számoljon – a felkészülést 2025 végéig kell lezárni.
Gyakori kérdések
Mikor kellett elkezdeni a NIS2 felkészülést Magyarországon?
A 2024. évi LXIII. törvény 2024. június 26-án hatályba lépett, az önazonosítás határideje 2024. december 1. volt. A felügyeleti hatóság (SZTFH) 2025-től ellenőriz és szankcionál. A 2026-os üzleti tervben ezért a megfelelőség fenntartása és az első auditciklus a tét, nem az indulás.
Ki tartozik a NIS2 hatálya alá egy magyar KKV esetén?
Az a vállalkozás, amelyik a szektorok valamelyikében (energia, közlekedés, egészségügy, digitális infrastruktúra, víz/hulladék, élelmiszer, gyártás, postai szolgáltatás, űr) tevékenykedik, és 50 főnél többet foglalkoztat, vagy árbevétele/mérlegfőösszege meghaladja a 10 millió EUR-t. Egyes ágazatokban (villamos energia, közlekedés) a méretküszöb alatti, de kritikus szolgáltató is hatály alá esik.
Mi a különbség „alapvető” és „fontos” entitás között?
A fontos entitás szigorúbb felügyeleti intenzitás alatt áll, magasabb a bírságmaximum (2%/10 M EUR), és proaktívabb hatósági kapcsolattartás vonatkozik rá. Az alapvető entitásnál a bírság 1,4%/7 M EUR, a felügyelet reaktívabb. A besorolást az ágazati jogszabály és az SZTFH nyilvántartás határozza meg.
Elég az ISO 27001 tanúsítás a NIS2 megfeleléshez?
Nem automatikusan, de a kiindulópont. Az ISO/IEC 27001 Annex A kontrolljai lefedik a NIS2 21. cikkének nagy részét, de a NIS2-specifikus pontok (24/72 órás bejelentés, beszállítói átvilágítás, vezetői felelősségvállalás) önállóan dokumentálandók. A szabályos megközelítés az ISO 27001-re épülő gap-analízis és kiegészítő szabályzat.
Hogyan történik az incidensbejelentés 2026-ban?
A CSIRT (kormányzati incidenskezelő központ) felé az SZTFH elektronikus felületén, 24 órán belüli korai figyelmeztetéssel, 72 órán belüli incidensjelentéssel, egy hónapon belüli zárójelentéssel. Ágazati specifikus szolgáltatásoknál (energia) egyidejűleg a MEKH felé is. A bejelentés dokumentum- és adatszolgáltatási kötelezettség, mulasztása önálló szankciót von maga után.
Milyen dokumentumot kérhet az SZTFH ellenőrzéskor?
Kockázatkezelési szabályzatot, incidenskezelési tervet, beszállítói átvilágítási eljárást, vezetői jóváhagyási jegyzőkönyvet, képzési nyilvántartást, valamint az elmúlt 12 hónap incidens-nyilvántartását. A dokumentum hiánya egyenértékű a megfelelés hiányával – a szabályzat megvolt, de a működést nem tudták igazolni.
Mi történik, ha egy magyar beszállítóm NIS2-hatály alá tartozik?
A NIS2 hatálya alá tartozó megrendelő átvilágítja Önt. A beszállítói szerződésben biztonsági klauzula, auditjog és tanúsítási kötelezettség jelenik meg. Ha Ön nem felel meg, a szerződés felmondható. Ez fordítva is igaz: a NIS2-hatály alatti entitás beszállítójaként Ön is érintett, ha a lánc kritikus pontján áll.
Források és hivatkozási alap
- 2024. évi LXIII. törvény a kiberbiztonságról – A NIS2 hazai jogi alapja, hatályos 2024. június 26-tól https://njt.hu/jogszabaly/2024-63-00-00
- 418/2024. (XII. 5.) Korm. rendelet – A kiberbiztonsági törvény végrehajtási rendelete, a részletes felügyeleti szabályokkal https://njt.hu/jogszabaly/2024-418-00-00
- EU 2022/2555 irányelv (NIS2) – Az Európai Unió kiberbiztonsági irányelve, 21. és 23. cikk https://eur-lex.europa.eu/eli/dir/2022/2555/oj
- SZTFH – Nemzeti Nyilvántartás – A NIS2 hatálya alá tartozó entitások nyilvántartása https://sztfh.hu/nis2
- ENISA – NIS2 Implementation – Az ENISA hivatalos implementációs útmutatója https://www.enisa.europa.eu/topics/nis-directive