NIS2 Audit
NIS2 hatálya alá esik a céged?
A NIS2 Kiberbiztonsági audit kritikusan fontos lépés a megfeleléshez.
A 7/2024. SZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága) rendelet alapján az Andrews IT Engineering Kft. hivatalos, kiberbiztonsági audit végrehajtására jogosult auditor.
Auditra jelentkezem
Kétévente kötelező auditok, súlyos szankciók
2026. június 30-ig az érintett vállalatoknak le kellett folytatniuk az első kiberbiztonsági auditot. Az auditot kétévente minden érintett vállalatnak kötelező újra lefolytatni! Auditot csak a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) által nyilvántartásba vett auditor végezhet.
Akik kicsúsznak a határidőkből vagy nem tartják be a NIS2 irányelveket, éves árbevételük akár 2%-át is kifizethetik büntetésként, sőt még a vezetőket is eltilthatják a munkavégzéstől. A stresszmentes felkészülés és a sikeres ismételt audit érdekében tehát a cégednek érdemes minél hamarabb auditort választani.
Mi az a kiberbiztonsági audit?
A kiberbiztonsági audit egy bizonyítékok begyűjtésére és azok objektív kiértékelésére irányuló módszeres, független és dokumentált eljárást jelent, melynek során:
- az auditor ellenőrzi az auditált szervezet valamennyi elektronikus információs rendszerének (EIR) a biztonsági osztályba sorolását, illetve
- az auditor által kijelölt EIR-ek esetében bizonyítékokat gyűjt arról, hogy a biztonsági osztályuknak megfelelő, a 7/2024 (VI.24.) MK rendeletben előírt védelmi intézkedések megvalósítása nem tartalmaz hiányosságokat és hibákat, valamint a rendelet szerinti védelmi intézkedések tervezett módon, megfelelően működnek.
Hogyan történik az audit
A NIS2 audit számos lépést foglal magában, amelyek célja a céged kiberbiztonsági helyzetének átfogó ellenőrzése és a javító intézkedések meghatározása:
1
Bizonyítékok gyűjtése
Az auditor bekéri a szervezettől a szükséges dokumentumokat, majd dokumentumvizsgálat, interjúk és technikai tesztek segítségével bizonyítékokat gyűjt a szervezet kiberbiztonsági követelményeknek való megfeleléséről.
2
Bizonyítékok elemzése és értékelése
Az auditor elemzi a begyűjtött bizonyítékokat, majd azokat a jogszabályban meghatározottak szerint értékeli.
3
Jelentés és javaslatok kidolgozása
Az audit eredményeit részletes jelentésben foglalja össze, amely tartalmazza az auditigazolást, a megállapított hiányosságokat és a javasolt javításokat.
Mit auditálunk?
A kiberbiztonsági audit az alábbi területeket vizsgálja:
- Kockázatkezelés és biztonsági besorolás
- Dokumentáció és eljárások
ideértve belső szabályzatokat, szerződéseket és más előírásokat - Hardver és szoftver elemekben megvalósított funkciók biztonsága
a rendszerek védelmi funkciói, kezelésük igazolása - Munkavállalók kiberbiztonsági feladatai
- Személyi felelősségek és biztonsági követelmények
- A szervezet által meghatározott eljárások gyakorlati megvalósítása
Miért fontos a NIS2 audit?
Az NIS2 audit nem csupán jogi kötelezettség, hanem hozzájárul a céged kiberbiztonsági ellenálló képességének növeléséhez is. Az audit segít azonosítani azokat a gyenge pontokat, amelyek kihasználása veszélyt jelenthet a szervezetedre és az ügyfeleidre egyaránt.
Mi történik, ha nem sikerül az audit?
A megfelelés nem egy szubjektív döntés: az audit során összesen 100 pont szerezhető, és 70 pont alatt a szervezet nem felel meg. Ha ez történik, az auditor rögzíti az eredményt az auditjelentésben, és értesíti az SZTFH-t – innentől a hatóság felügyeleti eljárást indíthat.
Ez nem jelenti azt, hogy a cégnek be kellene zárnia, vagy hogy a helyzet reménytelen. A jogszabály éppen azért írja elő az intézkedési tervet, mert számol azzal, hogy első nekifutásra nem mindenkinek sikerül a 70 pontot elérni. A sikertelen audit tehát nem végállapot, hanem egy kötelező korrekciós folyamat kezdete.
Cselekvési terv és ismételt audit
A sikertelen auditról szóló jelentés alapján a szervezetnek ütemezett, mérföldkövekkel ellátott intézkedési tervet kell készítenie – jellemzően az audit lezárását követő 90 napon belül. A tervben pontosan meg kell határozni, milyen korrekciós lépések történnek, és milyen határidővel.
Az Andrews ezen a ponton is partner tud lenni: az auditjelentés hiányosságai alapján felállítjuk a reális, teljesíthető intézkedési tervet, kockázat szerint priorizáljuk a lépéseket, és végigkísérjük a céget a javítások bevezetésén, hogy az ismételt audit nagy eséllyel már sikeres legyen.
Árak és további részletek
Cégünk „alap”, „jelentős” és „magas” biztonsági osztályba sorolt elektronikus információs rendszerek auditálására is jogosult auditor, így bármilyen besorolású elektronikus információs rendszert tudunk auditálni.
A kiberbiztonsági audit díjának megállapítását és annak felső határát az 1/2025. (I. 31.) SZTFH rendelet szabályozza.
A kiberbiztonsági audit - ÁFA nélkül számított - díját a szervezet előző évi nettó árbevétele, az elektronikus információs rendszerek darabszáma, a biztonsági osztály, valamint az 1 750 000 forintos alapdíj alapján kell kiszámítani az alábbiak szerint.
| A szervezet előző üzleti évi nettó árbevétele | Szorzószám |
|---|---|
| árbevétel ≤ 1 milliárd Ft | 0,9 |
| 1 milliárd Ft < árbevétel ≤ 5 milliárd Ft | 1,1 |
| 5 milliárd Ft < árbevétel ≤ 10 milliárd Ft | 1,9 |
| 10 milliárd Ft < árbevétel ≤ 15 milliárd Ft | 2,5 |
| 15 milliárd Ft < árbevétel ≤ 25 milliárd Ft | 2,75 |
| 25 milliárd Ft < árbevétel ≤ 40 milliárd Ft | 3 |
| árbevétel > 40 milliárd Ft | 4 |
A szervezet elektronikus információs rendszerei biztonsági osztálya alapján a következő szorzószámot kell figyelembe venni:
- ha a szervezet valamennyi elektronikus információs rendszerének biztonsági osztálya „alap” biztonsági osztály, a szorzószám 1,
- ha a szervezet bármely elektronikus információs rendszerének biztonsági osztálya „jelentős”, a szorzószám 3,
- ha a szervezet bármely elektronikus információs rendszerének biztonsági osztálya „magas”, a szorzószám 5,
- A kiberbiztonsági audit - ÁFA nélkül számított - legmagasabb díja az 1., 2. vagy 3. pont szerinti szorzószámok, valamint 1 750 000 Ft szorzataként előálló összeg.
A szervezet elektronikus információs rendszereinek darabszáma alapján a következő táblázat szerinti szorzószámot kell figyelembe venni:
| EIR-ek darabszáma | Szorzószám |
|---|---|
| 1-5 | 1 |
| 6-15 | 2,5 |
| 16 vagy annál több | 4 |
Miért válaszd az Andrews-t?
Az Andrews IT Engineering felkészült, teljes körű auditor partnerként támogatja vállalatod a NIS2 követelményeinek való megfelelésben.
Miben tud az Andrews segíteni?
Az Andrews IT Engineering hivatalos NIS2 auditorként és tapasztalt IT biztonsági szolgáltatóként a NIS2 irányelvnek való megfelelés számos területén tud a cégednek segíteni.
Válassz szolgáltatásaink közül:
Folyamatos biztonság felügyeleti szolgáltatás incidenskezeléssel és kötelező jelentéssel NIS2 megfeleléshez.
Biztonsági események kezeléseNe fuss ki a határidőkből, vedd fel a kapcsolatot velünk még ma!
Jogszabályi háttér:
- Az Unió egész területén egységesen magas szintű kiberbiztonságot biztosító intézkedésekről, valamint a 910/2014/EU rendelet és az (EU) 2018/1972 irányelv módosításáról és az (EU) 2016/1148 irányelv hatályon kívül helyezéséről szóló 2022/2555. Európai Parmentei és Tanácsi Irányelv (NIS 2 irányelv),
- A kiberbiztonsági tanúsításról és a kiberbiztonsági felügyeletről szóló 2023. évi XXIII. törvény (Kibertan.tv., hatályon kívül helyezve: 2024. 12. 31.),
- Magyarország kiberbiztonságáról szóló 2024. évi LXIX. Törvény (Kiberbiztonsági tv.)
- A biztonsági osztályba sorolás követelményeiről, valamint az egyes biztonsági osztályok esetében alkalmazandó konkrét védelmi intézkedésekről szóló 7/2024. (VI.24.) MK rendelet,
- Magyarország kiberbiztonságáról szóló törvény végrehajtásáról szóló 418/2024. (XII.23.) Korm. rendelet
- A kiberbiztonsági audit lefolytatásának rendjéről és a kiberbiztonsági audit legmagasabb díjáról szóló1/2025. (I. 31.) SZTFH rendelet,
- A kiberbiztonsági felügyeleti díjról szóló 2/2025. (I. 31.) SZTFH rendelet
- A kiberbiztonsági felügyelet és feladatellátás és a hatósági ellenőrzés lefolytatásának részletes szabályairól, valamint az információbiztonsági felügyelőről szóló 3/2025. (IV. 17.) SZTFH rendelet
- A kiberbiztonsági audit végrehajtására jogosult auditorok nyilvántartásáról és az auditorral szemben támasztott követelményekről szóló 7/2024. (VI. 24.) SZTFH rendelet