Facebook

Szolgáltatásaink

Kire vonatkozik a NIS2?

Két feltételnek kell EGYÜTT teljesülnie: a szervezet egy érintett ágazatban működik, és eléri a méretküszöböt. Ha bármelyik hiányzik, a szabályozás közvetlenül nem vonatkozik Önre — de az ellátási láncon keresztül így is elérheti.

  • ≥50 fő vagy ≥10 M€
  • Alapvető és fontos ágazatok
  • SZTFH-nyilvántartás

Érdekel! Részletek

1. Ágazat

A szervezet a NIS2 által megjelölt alapvető vagy fontos ágazatok egyikében működik.

2. Méret

Legalább 50 fő, vagy legalább 10 millió euró éves árbevétel és mérlegfőösszeg.

Együtt, nem külön

A kettő EGYÜTT kell. Egy 200 fős cég sem érintett, ha az ágazata nincs a listán.

Az érintett ágazatok

A NIS2 két csoportot különböztet meg. A besorolás nem csak elméleti kérdés: a felügyeleti szigor és a szankciók mértéke is eltér.

Kiemelten kritikus (alapvető) ágazatok

  • energia (villamos energia, távhő, olaj, gáz, hidrogén)
  • szállítás (légi, vasúti, vízi, közúti)
  • banki szolgáltatások és pénzügyi piaci infrastruktúrák
  • egészségügy, gyógyszeripar
  • ivóvíz és szennyvíz
  • digitális infrastruktúrák (adatközpont, felhőszolgáltató, tartalomkiszolgáló, DNS, bizalmi szolgáltató)
  • IKT-szolgáltatás-menedzsment — kihelyezett szolgáltatók, vagyis a felügyelt szolgáltatók (MSP) is
  • közigazgatás
  • világűr (a földi támogató infrastruktúra)

Fontos (kritikus) ágazatok

  • postai és futárszolgálatok
  • hulladékgazdálkodás
  • vegyipari gyártás és forgalmazás
  • élelmiszer-előállítás és -forgalmazás
  • gyártás: orvostechnikai eszközök, elektronikai és optikai termékek, villamos berendezések, gépek, járművek
  • digitális szolgáltatások (online piactér, keresőmotor, közösségimédia-platform)
  • kutatóhelyek

Az oktatási intézmények külön eset. Az irányelv nem sorolja külön ágazatként az oktatást, de egy iskolafenntartó a közigazgatási besorolása vagy kutatási tevékenysége miatt könnyen érintetté válhat. Iskolák esetén ezért mindig egyedi vizsgálat kell — erről külön oldalunk van.

A méretküszöb

Mikortól számít „középvállalatnak” a szabályozás szerint?

KategóriaLétszámÁrbevétel / mérlegfőösszegÉrintettség
Mikrovállalkozás< 10 fő< 2 M€ jellemzően nem érintett
Kisvállalkozás< 50 fő< 10 M€ jellemzően nem érintett
Középvállalat50–249 fő10–50 M€ érintett, ha az ágazat is stimmel
Nagyvállalat≥ 250 fő≥ 50 M€ érintett, ha az ágazat is stimmel

A méret mellett van néhány kivétel, ahol a küszöb nem számít: méretétől függetlenül érintett lehet például egy bizalmi szolgáltató, egy DNS-szolgáltató, egy TLD-névnyilvántartó, vagy olyan szervezet, amely az adott tagállamban egyedüli szolgáltatója egy kritikus tevékenységnek.

Gyakori kérdések

Honnan tudom biztosan, hogy érintett vagyok-e?

A besorolásról a szervezet vezetője dönt, és felel a döntés megalapozottságáért. A gyakorlatban ez azt jelenti, hogy a döntést dokumentálni kell: milyen adatok alapján, milyen jogszabályhelyre hivatkozva született. Ehhez érdemes jogi vagy szakértői állásfoglalást kérni — mi a technikai oldalt tudjuk megalapozni, a jogi minősítéshez ügyvédi közreműködést javaslunk.

Mi történik, ha nem vagyok érintett, de a megrendelőm igen?

Ez a leggyakoribb eset a kis- és középvállalatoknál. A NIS2 kötelezi az érintett szervezeteket az ellátási lánc biztonságának kezelésére, ezért a nagyobb partnerek sorra kérnek be biztonsági nyilatkozatokat, kérdőíveket, néha ISO 27001 tanúsítványt a beszállítóiktól.

Vagyis közvetlen jogi kötelezettség nélkül is üzleti követelménnyé válhat. Ilyenkor nem a teljes megfelelés a cél, hanem az, hogy a partner kérdőívére hitelt érdemlően lehessen válaszolni.

A létszámba beleszámítanak a részmunkaidősök és az alvállalkozók?

A számítás az uniós KKV-definíciót követi: az éves átlagos statisztikai állományi létszámot kell nézni, ahol a részmunkaidős és idényjellegű foglalkoztatás arányosan számít. Kapcsolódó és partnervállalkozások esetén az adatokat össze kell számítani — egy cégcsoportnál ezért a csoportszintű létszám a mérvadó, nem az egyes tagoké.

Mi a teendő, ha érintett vagyok?

Az első lépés a regisztráció az SZTFH online felületén: a 2024. évi LXIX. törvény (Kibertv.) alapján az érintett szervezeteknek be kell jelentkezniük a hatósági nyilvántartásba. Ezt követi a biztonsági osztályba sorolás és annak bejelentése, majd az intézkedések bevezetése — és a későbbiekben a kötelező kibervédelmi audit.

A sorrendet és az első év feladatait külön oldalon szedtük össze. A mindenkori határidőket az SZTFH honlapján ellenőrizzük.

Kell-e ISO 27001 tanúsítvány a NIS2-höz?

Nem, a NIS2 nem ír elő ISO-tanúsítványt — viszont kötelezővé tesz egy másik külső vizsgálatot: az SZTFH-nyilvántartásban szereplő auditor által végzett kibervédelmi auditot. Az ISO 27001 ugyanazokra a kérdésekre ad kidolgozott, nemzetközileg elismert választ, ezért a két felkészülés jelentős részben közös. Ha a cégnek amúgy is kell tanúsítvány tenderekhez vagy partnerekhez, érdemes együtt gondolkodni a kettőben — itt hasonlítjuk össze.

Bizonytalan? Nézzük meg együtt.

A hatályvizsgálat nem hetekig tartó projekt: az ágazati besorolás és a méretküszöb néhány adatból eldönthető. Ha kiderül, hogy érintett, onnan tudunk tovább lépni a kockázatértékelésre — ha nem, akkor is tudni fogja, mit válaszoljon a partnerei kérdőíveire.

Az első konzultáció díjmentes.

Kérdezek a NIS2-ről Vissza a NIS2 oldalra