NIS2
Jogszabály. Ha érintett, nincs választás. Tanúsítvány nincs, de van hatósági felügyelet, kötelező kibervédelmi audit, bírság és személyes vezetői felelősség.
NIS2 oldalSzolgáltatásaink
A kettő nem alternatíva, hanem két különböző dolog, ami nagyrészt ugyanazt a munkát kéri. A NIS2 jogszabályi kötelezettség — vagy vonatkozik Önre, vagy nem. Az ISO 27001 önkéntes szabvány, aminek a végén tanúsítvány van, amit meg lehet mutatni.
Jogszabály. Ha érintett, nincs választás. Tanúsítvány nincs, de van hatósági felügyelet, kötelező kibervédelmi audit, bírság és személyes vezetői felelősség.
NIS2 oldalÖnkéntes nemzetközi szabvány. A végén akkreditált tanúsítvány, amit tendereken és partnereknek fel lehet mutatni.
ISO 27001 oldalKockázatértékelés, hozzáférés-kezelés, MFA, mentés, incidenskezelés, ellátási lánc, oktatás — mindkettőben ugyanaz a munka.
| NIS2 | ISO 27001 | |
|---|---|---|
| Jellege | uniós irányelv, Magyarországon a 2024. évi LXIX. törvény (Kibertv., hatályos 2025. 01. 01-től) | nemzetközi szabvány (ISO/IEC 27001:2022) |
| Kötelező? | Igen, ha az ágazat és a méret alapján érintett | Nem, önkéntes — de tenderen elvárás lehet |
| Mi a vége? | Regisztráció, folyamatos megfelelés, hatósági ellenőrzés és rendszeres kibervédelmi audit — de tanúsítvány nincs | Akkreditált tanúsítvány, 3 éves ciklussal |
| Ki ellenőrzi? | SZTFH (hatóság), és az SZTFH nyilvántartásában szereplő kiberbiztonsági auditor — a jelentés a hatósághoz is eljut | Akkreditált tanúsító szervezet |
| Mi a szankció? | Bírság (akár több millió euró), személyes vezetői felelősség | Nincs szankció — a tanúsítvány felfüggeszthető vagy visszavonható |
| Hatóköre | A szervezet egésze, az érintett szolgáltatásokra | Szabadon kijelölhető (egy szolgáltatás, egy telephely, az egész cég) |
| Incidensjelentés | 24 óra korai figyelmeztetés, 72 óra bejelentés, 1 hónap zárójelentés — a hatóságnak | Belső eljárás szerint, hatósági határidő nélkül |
| Vezetői képzés | Kötelező a vezető tisztségviselőknek, igazolni kell | A szabvány tudatosságot kér, nevesített vezetői képzést nem |
| Díjak | Éves hatósági felügyeleti díj + a kibervédelmi audit díja | A tanúsító szervezet díja (felkészítés külön) |
| Dokumentáció | Ellenőrizhető, de a forma nincs előírva | Formalizált: alkalmazhatósági nyilatkozat, kötelező dokumentumok |
Négy tipikus helyzet — és a hozzájuk illő válasz.
A NIS2 nem írja elő az ISO 27001-et — és fordítva sem. A jogszabály nem vár el ISO-tanúsítványt, viszont az ISO 27001 szerinti működés gyakorlatilag lefedi a NIS2 technikai és szervezeti követelményeit, ezért a hatóság és a kibervédelmi auditor előtt is jó kiindulás a bizonyításhoz. A kötelező kibervédelmi auditot azonban a tanúsítvány nem váltja ki: az attól függetlenül esedékes.
A tapasztalatunk szerint a munka nagyjából kétharmada közös: kockázatértékelés, hozzáférés-kezelés, mentés és helyreállítás, naplózás, végpontvédelem, incidenskezelés, oktatás, belső audit, beszállítói értékelés.
Ami az ISO-ban van többlet: a formalizált dokumentáció (alkalmazhatósági nyilatkozat, kötelező eljárásrendek) és maga a tanúsító audit. Ami a NIS2-ben van többlet: a nyilvántartásba vétel, a biztonsági osztályba sorolás és a 24 órás incidensjelentési folyamat.
Nem automatikusan, de a technikai és szervezeti intézkedések nagy részét lefedi. Ami az ISO mellé külön kell:
Az első öt jellemzően néhány nap alatt pótolható egy meglévő ISO 27001 rendszer mellé; az audit külön megrendelés.
A NIS2 hatályvizsgálatával és nyilvántartásba vételével, mert az jogszabályi határidőhöz kötött. A kockázatértékelést viszont már eleve ISO-konform módon érdemes elvégezni, hogy ne kelljen kétszer megcsinálni — ezt a felkészülés elején el kell dönteni.
Ágazatfüggő. Állami és nagyvállalati beszerzéseknél egyre gyakoribb elvárás vagy előnyt jelentő szempont, különösen IT-, adatfeldolgozási és felhőszolgáltatási tárgyú pályázatoknál. Nemzetközi partnereknél szintén gyakran kérik.
Ha konkrét tender miatt gondolkodik rajta, érdemes a kiírást előre megnézni: van, ahol tanúsítvány kell, és van, ahol elég a szabvány szerinti működés igazolása.
Egy konzultáción kiderül, hogy érinti-e a NIS2, van-e tender- vagy partneri elvárás, és hol tart most a szervezet. Ebből már látszik, hogy melyik út éri meg — és mennyi az, ami mindkettőhöz kell.
Weboldalunk sütiket (cookie-kat) használ a működéshez szükséges alapfunkciók, a látogatottság mérése és — hozzájárulásod esetén — a személyre szabott tartalom/hirdetés biztosítása érdekében. A „Csak a szükségesek" gombra kattintva kizárólag a weboldal működéséhez elengedhetetlen sütiket engedélyezed. Bővebb információ az Adatkezelési tájékoztatóban található.