NIS2 a gyakorlatban: regisztráció, 24 órás bejelentés és az ellátási lánc valósága
A NIS2 bevezetése szokatlan volt. Az átültetési határidő 2024. október 17. volt, és a legtöbb tagállam elmulasztotta. Két évvel később a kép még mindig egyenetlen, ami sok cégben azt a benyomást hagyta, hogy nem sok minden történt.
Ez a benyomás mostanra téves. A nemzeti törvények megérkeztek, a regisztrációs portálok nyitva vannak, és a felügyeleti hatóságok kérdezni kezdtek. Németország 2026. január 6-án nyitotta meg a portálját, március 6-i törvényi határidővel. Hollandia 2026. augusztus 15-én léptette hatályba a Cyberbeveiligingswet törvényét. Mások az év folyamán követték.
Ha egyértelműségre várt, megérkezett, és a válasz az, hogy valószínűleg késésben van, nem korán.
Kire vonatkozik
A NIS2 felváltotta a 2016-os hálózat- és információbiztonsági irányelvet, és jelentősen kiszélesítette a hálót. A hatályt az ágazat és a méret határozza meg.
Az alapvető szervezetek a nagy kritikusságú ágazatokat fedik le: energia, közlekedés, bankszektor, pénzügyi piaci infrastruktúra, egészségügy, ivóvíz, szennyvíz, digitális infrastruktúra, IKT-szolgáltatásmenedzsment, közigazgatás és világűr.
A fontos szervezetek más kritikus ágazatokat fednek le: postai és futárszolgálatok, hulladékgazdálkodás, vegyipar, élelmiszer, bizonyos termékek gyártása, köztük orvostechnikai eszközök, számítógépek, elektronika, gépek és járművek, digitális szolgáltatók, például online piacterek, keresőmotorok és közösségi platformok, valamint kutatószervezetek.
A méretküszöb általában középvállalkozás vagy nagyobb, tehát 50 vagy több alkalmazott, illetve 10 millió eurót meghaladó éves árbevétel. Egyes szervezettípusok mérettől függetlenül a hatály alá tartoznak, köztük bizonyos DNS-szolgáltatók, felsőszintű domain-nyilvántartók, bizalmi szolgáltatók és nyilvános elektronikus hírközlési szolgáltatók.
A német hatóság csak abban az országban körülbelül 29 500 érintett szervezetet becsült. A 2026. márciusi törvényi határidőre nagyjából 11 500 regisztrált, május végére körülbelül 18 500. Ezt figyelmeztetésként olvassa, ne megnyugvásként. Mások lassú regisztrációja nem teremt mentességet.
Két dolog éri váratlanul a cégeket. Először, az ágazati lista hétköznapi gyártókat is tartalmaz, nem csak infrastruktúra-üzemeltetőket. Ha bármilyen léptékben gyárt gépeket, elektronikát vagy orvostechnikai eszközöket, nézze meg alaposan. Másodszor, még ha kívül is esik a hatályon, a hatály alá tartozó ügyfelei szerződéssel Önre hárítják az ellátásilánc-kötelezettségeiket. Kívül lenni a hatályon nem azt jelenti, hogy érintetlen marad.
A regisztráció külön kötelezettség
A legtöbb tagállam megköveteli a hatály alá tartozó szervezetektől a nemzeti hatóságnál való regisztrációt, és itt következnek be az első mulasztások.
A regisztráció általában a szervezet azonosítását, ágazati besorolását, szolgáltatásait, a biztonsági ügyekben illetékes kapcsolattartási pontjait és azokat a tagállamokat jelenti, ahol működik. A határidők országonként eltérnek, és a folyamat gyakran összetettebb egy webes űrlapnál.
Ne feltételezze, hogy mentesült, mert a hatóság nem kereste meg. A NIS2 önazonosítással működik. Az Ön feladata a hatály megállapítása és a regisztráció, nem a hatóságé, hogy megtalálja.
A bejelentési ütemterv
Az incidensbejelentés az irányelv operatívan legigényesebb része, és az időzítés szoros.
- 24 órán belül egy jelentős incidensről való tudomásszerzéstől: korai figyelmeztetés, megjelölve, hogy az incidens feltehetően jogellenes vagy rosszindulatú cselekmény eredménye-e, és lehet-e határon átnyúló hatása.
- 72 órán belül: incidensbejelentés, amely a korai figyelmeztetést kiegészíti egy kezdeti értékeléssel, a súlyossággal, a hatással és a kompromittálódás jeleivel.
- Kérésre: köztes állapotjelentések.
- Egy hónapon belül: végleges jelentés részletes leírással, a fenyegetés típusával vagy a kiváltó okkal, az alkalmazott enyhítő intézkedésekkel és bármely határon átnyúló hatással.
Jelentős incidens az, amely súlyos működési zavart vagy pénzügyi veszteséget okozott vagy okozhat, vagy amely másokat érintett vagy érinthet jelentős vagyoni vagy nem vagyoni kár okozásával.
A 24 órás korai figyelmeztetés a nehéz rész. Huszonnégy óra nem elég a vizsgálatra. Ez jelzés, és az irányelv így is várja. Azok a csapatok, amelyek megvárják, hogy megértsék az incidenst, mielőtt bejelentenék, mindig elmulasztják az ablakot.
Ha a szervezete személyes adatot is kezel, párhuzamosan futhat egy 72 órás GDPR-bejelentés egy másik hatóság felé, más hatállyal és más küszöbbel. Ezeket a folyamatokat együtt kell tervezni, amit a GDPR-útmutatónkban tárgyalunk.
A tíz intézkedés
A 21. cikk legalább tíz területre kiterjedő kockázatkezelési intézkedéseket kíván. Egyszerűen fogalmazva:
- Kockázatelemzés és információsrendszer-biztonsági szabályzatok. Dokumentálva, naprakészen, és valóban használva azok által, akik a rendszereket üzemeltetik.
- Incidenskezelés. Észlelés, reagálás, helyreállítás és a fenti bejelentési munkafolyamat.
- Üzletmenet-folytonosság és válságkezelés. Mentéskezelés, katasztrófa utáni helyreállítás, és tesztelt visszaállítás egy ütemezett mentési feladat helyett.
- Ellátásilánc-biztonság. Külön tárgyalva lentebb, mert oda megy a legtöbb erőfeszítés.
- Biztonság a beszerzésben, fejlesztésben és karbantartásban. Biztonságos fejlesztési gyakorlatok, sebezhetőségkezelés és közzététel.
- A hatékonyság értékelése. Honnan tudja, hogy a kontrolljai működnek. Tesztek, auditok, mutatók.
- Kiberhigiénia és képzés. Alapvető gyakorlatok és tudatosság, a vezetés számára is.
- Kriptográfiai és titkosítási szabályzatok. Hol használnak titkosítást, és hogyan kezelik a kulcsokat.
- Humánerőforrás-biztonság, hozzáférés-kezelés és eszközkezelés. Belépők, mozgók, kilépők, legkisebb jogosultság és naprakész eszközleltár.
- Többtényezős hitelesítés és védett kommunikáció. MFA vagy folyamatos hitelesítés, védett hang-, videó- és szöveges kommunikáció, valamint vészhelyzeti kommunikációs rendszerek.
Ezek egyike sem egzotikus. A legtöbb szervezetnél a hiányosság nem az, hogy nem tudják, mit kell tenni, hanem a bizonyíték. A NIS2 felügyelete dokumentációigényes, és egy nem dokumentált kontroll gyakorlatilag nem létezik.
Az ellátási lánc az igazi munka
A NIS2 legsúlyosabb következményekkel járó változása az ellátásilánc-kockázat hangsúlyozása. A hatály alá tartozó szervezeteknek figyelembe kell venniük közvetlen beszállítóik és szolgáltatóik biztonsági gyakorlatait, beleértve termékeik minőségét és biztonságos fejlesztési gyakorlataikat.
A gyakorlatban ez lefelé gyűrűzik. Egy hatály alá tartozó kórház követelményeket hárít a szoftverszállítóira. Ők továbbhárítják a tárhelyszolgáltatóikra és komponensbeszállítóikra. A formális hatályon jóval kívül eső cégek végül NIS2-ből származó biztonsági kérdőíveket töltenek ki, mert az ügyfelük a hatály alá tartozik.
Ha szoftvert vagy szolgáltatást ad el a felsorolt ágazatok bármelyikébe, számítson erre:
- Biztonsági kérdőívek a beszerzés szokásos részeként, szerződés előtt, nem utána.
- Szerződéses biztonsági követelmények, köztük incidensbejelentési határidők, amelyek az ügyfele 24 órás kötelezettségéhez futnak fel.
- Bizonyítékkérések: behatolásvizsgálati összefoglalók, SOC 2 vagy ISO 27001 státusz, a sebezhetőségkezelési folyamat dokumentációja, SBOM-ok.
- Auditjogok.
A hatékony válasz az, hogy a bizonyítékcsomagot egyszer építi meg. Amit az ügyfelek kérnek, kérdőívről kérdőívre nagyjából ugyanaz, az artefaktumok pedig erősen átfednek a kiberrezilienciáról szóló rendelet kötelezettségeivel. Építsen SBOM-folyamatot, dokumentált sebezhetőségkezelési folyamatot és incidenskezelési forgatókönyvet, és mindkettő nagy részére válaszolt.
A vezetés felelőssége
A NIS2 a vezető testületeket teszi felelőssé a kiberkockázat-kezelési intézkedések jóváhagyásáért és a végrehajtás felügyeletéért, és a tagállamok személyesen felelőssé tehetik őket. A vezetésnek képzésen is részt kell vennie.
Ezért haladnak a NIS2-ről szóló beszélgetések a cégeken belül gyorsabban, mint a legtöbb megfelelési téma. A személyes felelősség megváltoztatja, milyen gyorsan hagy jóvá egy igazgatóság költségvetést.
Szankciók
Alapvető szervezeteknél akár 10 millió euró vagy a teljes világméretű éves árbevétel 2 százaléka, amelyik magasabb. Fontos szervezeteknél akár 7 millió euró vagy 1,4 százalék. A hatóságok kötelező utasításokat is kiadhatnak, elrendelhetik a nem megfelelés közzétételét, és súlyos esetekben felfüggeszthetik a tanúsítványt vagy ideiglenesen eltilthatnak személyeket vezetői feladatok ellátásától.
Hol kezdje, ha még nem kezdte
Működőképes sorrend egy szinte nulláról induló szervezetnek:
Állapítsa meg helyesen a hatályt. Ágazat, méret, és azok a tagállamok, ahol letelepedett. Kérje ezt írásban a jogászaitól, mert minden más ebből következik.
Regisztráljon. Ellenőrizze a nemzeti hatósága határidejét és eljárását. Ha lejárt, akkor is regisztráljon.
Építse fel az eszközleltárt. Nem lehet kockázatot kezelni olyan rendszereken, amelyeket nem sorolt fel. Ez a legnagyobb emelőerővel bíró és a leggyakrabban hiányzó artefaktum.
Írja meg és gyakorolja az incidenskezelési forgatókönyvet. Összpontosítson a 24 órás útvonalra. Ki nyilvánít, ki értékeli a határon átnyúló hatást, ki nyújtja be, és mi történik hajnali háromkor egy ünnepnapon.
Végezze el a beszállítói felülvizsgálatot. Sorolja fel a kritikus beszállítókat, értékelje őket, és megújításkor vigyen be biztonsági feltételeket a szerződésekbe.
Zárja be a nyilvánvaló réseket. MFA mindenhol, tesztelt mentések, javításkezelés, hozzáférési felülvizsgálatok, naplózás. Nem látványos, és ezt nézi meg először egy audit.
Dokumentáljon menet közben. Nem utólag írt szabályzatgyűjteményt. A döntéseket a meghozatalkor rögzítve, dátumokkal és felelősökkel.
Őszinte megjegyzés a ráfordításról
Működő biztonsági programmal rendelkező szervezetnél a NIS2 többnyire dokumentációs és bejelentési gyakorlat. Ilyen program nélküli szervezetnél valódi építkezés, negyedévekben és nem hetekben mérve.
A hiba az, ha a jogi osztály tulajdonában lévő megfelelési projektként kezelik. A kötelezettségek operatívak. Azoknál élnek, akik a rendszereket üzemeltetik, és az artefaktumok csak akkor maradnak naprakészek, ha részei annak, ahogy a csapat dolgozik, nem pedig auditra készített termékek.
Segítségkérés
Szoftverrendszereket építünk és üzemeltetünk Európa-szerte működő cégeknek, beleértve azt a felügyeletet, naplózást, mentést és ellátásilánc-átláthatóságot, amelyet a NIS2 elvár. A mérnöki oldalon vagyunk hasznosak: valóssá tenni a kontrollokat, és a bizonyítékot a normál munka melléktermékévé tenni külön erőfeszítés helyett.
Írjon az office@c9group.dev címre. EU digitális megfelelési útmutatónk 2026 bemutatja, hogyan illeszkedik a NIS2 minden máshoz, ami idén érkezik, az örökölt rendszerek karbantartásáról szóló oldal pedig azt a munkát írja le, amely általában elsőként jön.
Nem vagyunk ügyvédi iroda, és nem adunk jogi tanácsot. Különösen a hatály megállapítása a jogászaira tartozik.