Facebook

Szolgáltatásaink

Mit kell csinálni az első évben?

A NIS2 nem egyetlen nagy projekt, hanem néhány elvégzendő lépés és egy utána következő, folyamatos működés. Az alábbi ütemterv egy átlagos, egy telephelyes középvállalat első évét mutatja — a sorrend fontosabb, mint a naptári dátumok.

  • 4 negyedév
  • Nyilvántartás → audit
  • Utána folyamatos

Érdekel! Részletek

1. negyedév

Hatályvizsgálat, nyilvántartásba vétel az SZTFH-nál, biztonsági osztályba sorolás, felelősök kijelölése.

2. negyedév

Kockázatértékelés, GAP analízis, sérülékenységvizsgálat, intézkedési terv határidőkkel.

3. negyedév

A technikai és szervezeti intézkedések bevezetése, incidenskezelési folyamat, szabályzatok.

4. negyedév

Oktatás, incidensgyakorlat, belső audit, vezetői felülvizsgálat — és innentől ez ismétlődik évente.

Az első negyedév: tisztázás és bejelentés

Ez a szakasz papírmunka, nem informatika — de ez alapozza meg az egészet. Ha rosszul soroljuk be a szervezetet, a többi munka is rossz irányba indul.

  • Hatályvizsgálat. Érinti-e a szabályozás? A feltételeket itt szedtük össze.
  • Regisztráció. A 2024. évi LXIX. törvény (Kibertv., hatályos 2025. január 1-től) alapján az érintett szervezet regisztrál az SZTFH online felületén: cégadatok, ágazat, kapcsolattartó. A határidőt a végrehajtási rendelet szabja, ezt a hatóság honlapján ellenőrizzük.
  • Biztonsági osztályba sorolás. Alap, jelentős vagy magas — erről a szervezet vezetője dönt, és felel a döntés megalapozottságáért.
  • Felelősök kijelölése. Ki felel a megfelelésért, ki jelent incidenst, ki tartja karban a dokumentációt.

A vezetői döntést dokumentálni kell.Nem elég jól dönteni: ellenőrzéskor azt kell tudni megmutatni, milyen adatok alapján született a besorolás.

A második negyedév: hol tartunk most?

Itt derül ki, mekkora a tényleges munka. A kockázatértékelés és a GAP analízis együtt adja meg, hogy a mai működés hol tér el a követelményektől — és mi az, amit egyáltalán nem kell újraépíteni.

  • Az informatikai rendszerek és a kezelt adatok számbavétele
  • Kockázatelemzés: mi fenyeget, mekkora a hatás, mekkora az esély
  • Sérülékenységvizsgálat a kritikus rendszereken
  • A meglévő szabályzatok, eljárások átvilágítása
  • Intézkedési terv — feladat, felelős, határidő

Innen már lehet reális költséget mondani. Amíg nincs GAP analízis, minden árajánlat találgatás — ezért javasoljuk, hogy először ezt a szakaszt rendelje meg, és utána döntsön a folytatásról. Az árakról itt írtunk részletesen.

A harmadik negyedév: bevezetés

Itt történik a tényleges munka — technikai és szervezeti oldalon egyszerre.

TerületMit jelent a gyakorlatban?
Hozzáférés-kezelés Jogosultságok nyilvántartása és felülvizsgálata, a legkisebb jogosultság elve, be- és kiléptetési folyamat
Naplózás, monitorozás Központi naplógyűjtés, megőrzési idő, riasztás az anomáliákra
Mentés és helyreállítás Rendszeres mentés, dokumentált eljárás, és ami a legtöbb helyen hiányzik: tesztelt visszaállítás
Végpontvédelem Vírusirtó, EDR/XDR, patch management, titkosítás
Hálózatbiztonság Tűzfal, szegmentálás, VPN, távoli elérés szabályozása
Incidenskezelés Ki, mit, mikor, hogyan jelent — a 24 óra / 72 óra / 1 hónap hármas betartható folyamata, az észleléstől számítva
Üzletmenet-folytonosság BCP / DRP terv, kritikus rendszerek visszaállítási sorrendje
Ellátási lánc A beszállítók biztonsági értékelése, szerződéses követelmények

A negyedik negyedév: emberek és ellenőrzés

A technika önmagában keveset ér, ha a kollégák nem tudják, mit kell tenniük. Ez a szakasz erről szól — és arról, hogy a rendszer bizonyíthatóan működjön.

  • Oktatás. A munkavállalóknak rendszeres tudatossági képzés, a vezető tisztségviselőknek pedig kötelező kiberbiztonsági képzés — ezt a Kibertv. külön előírja, és jegyzőkönyvvel igazolni kell.
  • Incidensgyakorlat. Érdemes legalább egyszer végigjátszani: kit hívunk, mit rögzítünk, ki jelent a hatóságnak.
  • Belső felülvizsgálat. Évente legalább egyszer — belső vagy külső szakértői átvilágítás, az eltérések nyilvántartásba véve.
  • Kibervédelmi audit. Ez már nem opció: a hatály alá tartozó szervezetnek az SZTFH auditori nyilvántartásában szereplő auditorral kell rendszeres időközönként auditáltatnia magát, és a jelentés a hatósághoz is eljut. Az auditor díjának felső határát rendelet szabja meg.
  • Felügyeleti díj. Éves, árbevétel-arányos díj, felső korláttal — érdemes a költségvetésbe betervezni.
  • Vezetői felülvizsgálat. Belső jelentés a megfelelés állásáról, a következő év terveivel.

Az első év végén nem „kész” lesz, hanem működik.A NIS2 folyamatos működést vár el, nem egyszeri projektet — a második évtől a felülvizsgálat és a frissítés a feladat.

Gyakori kérdések az ütemtervről

Muszáj egy éven belül végigcsinálni?

A jogszabály a nyilvántartásba vételre és az egyes kötelezettségekre határidőt szab, a belső ütemezés viszont a szervezeten múlik. A fenti négy negyedév egy reális tempó, ahol a napi működés nem áll meg mellette.

Az első negyedév feladatai viszont nem halogathatók: a nyilvántartásba vétel és a besorolás jogszabályi kötelezettség.

Mennyi belső munkaerőt köt le?

Kell egy belső felelős, aki a döntéseket hozza és a dokumentációt jóváhagyja — jellemzően az ügyvezető vagy egy kijelölt vezető. Az ő ideje néhány óra havonta. Ezen felül az oktatáson mindenki részt vesz, ez fejenként 1–2 óra.

A technikai munkát mi végezzük, de a cégre vonatkozó információkat (folyamatok, felelősök, beszállítók) csak Önök tudják megadni — ez az együttműködés legidőigényesebb része.

Mi van, ha közben incidens történik?

Éppen ezért javasoljuk, hogy az incidenskezelési folyamat ne a harmadik negyedévre csússzon, hanem amint van ideiglenes változata, azonnal lépjen életbe. Egy egyoldalas, de mindenki által ismert eljárás többet ér, mint egy tökéletes szabályzat, ami még készül.

Az ISO 27001 bevezetése ugyanez?

Nagy részben átfedik egymást: a kockázatértékelés, a szabályzatok, a hozzáférés-kezelés és a belső audit mindkettőben szerepel. Az ISO 27001 formálisabb, és a végén tanúsító audit zárja — a NIS2-nél nincs tanúsítvány. Itt hasonlítjuk össze a kettőt.

Nem kell egyedül nekiállni

Ezt az utat végigkísérjük: a hatályvizsgálattól az első belső auditig, és utána a fenntartásban is. Az első konzultáció díjmentes — abból kiderül, hol tart most, és mi az első három lépés.

Beszéljünk a NIS2-ről Vissza a NIS2 oldalra