NIS2 Audit

NIS2 hatálya alá esik a céged?
A NIS2 Kiberbiztonsági audit kritikusan fontos lépés a megfeleléshez.

A 7/2024. SZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága) rendelet alapján az Andrews IT Engineering Kft. hivatalos, kiberbiztonsági audit végrehajtására jogosult auditor.

Auditra jelentkezem
A NIS2 audit kritikusan fontos lépés a NIS2 megfeleléshez.

Kétévente kötelező auditok, súlyos szankciók

2026. június 30-ig az érintett vállalatoknak le kellett folytatniuk az első kiberbiztonsági auditot. Az auditot kétévente minden érintett vállalatnak kötelező újra lefolytatni! Auditot csak a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) által nyilvántartásba vett auditor végezhet.

Akik kicsúsznak a határidőkből vagy nem tartják be a NIS2 irányelveket, éves árbevételük akár 2%-át is kifizethetik büntetésként, sőt még a vezetőket is eltilthatják a munkavégzéstől. A stresszmentes felkészülés és a sikeres ismételt audit érdekében tehát a cégednek érdemes minél hamarabb auditort választani.

Auditra jelentkezem

Mi az a kiberbiztonsági audit?

Nis2 illustration

A kiberbiztonsági audit egy bizonyítékok begyűjtésére és azok objektív kiértékelésére irányuló módszeres, független és dokumentált eljárást jelent, melynek során:

  1. az auditor ellenőrzi az auditált szervezet valamennyi elektronikus információs rendszerének (EIR) a biztonsági osztályba sorolását, illetve
  2. az auditor által kijelölt EIR-ek esetében bizonyítékokat gyűjt arról, hogy a biztonsági osztályuknak megfelelő, a 7/2024 (VI.24.) MK rendeletben előírt védelmi intézkedések megvalósítása nem tartalmaz hiányosságokat és hibákat, valamint a rendelet szerinti védelmi intézkedések tervezett módon, megfelelően működnek.

Hogyan történik az audit

A NIS2 audit számos lépést foglal magában, amelyek célja a céged kiberbiztonsági helyzetének átfogó ellenőrzése és a javító intézkedések meghatározása:

1

Bizonyítékok gyűjtése

Az auditor bekéri a szervezettől a szükséges dokumentumokat, majd dokumentumvizsgálat, interjúk és technikai tesztek segítségével bizonyítékokat gyűjt a szervezet kiberbiztonsági követelményeknek való megfeleléséről.

2

Bizonyítékok elemzése és értékelése

Az auditor elemzi a begyűjtött bizonyítékokat, majd azokat a jogszabályban meghatározottak szerint értékeli.

3

Jelentés és javaslatok kidolgozása

Az audit eredményeit részletes jelentésben foglalja össze, amely tartalmazza az auditigazolást, a megállapított hiányosságokat és a javasolt javításokat.

Mit auditálunk?

A kiberbiztonsági audit az alábbi területeket vizsgálja:

  1. Kockázatkezelés és biztonsági besorolás
  2. Dokumentáció és eljárások
    ideértve belső szabályzatokat, szerződéseket és más előírásokat
  3. Hardver és szoftver elemekben megvalósított funkciók biztonsága
    a rendszerek védelmi funkciói, kezelésük igazolása
  4. Munkavállalók kiberbiztonsági feladatai
  5. Személyi felelősségek és biztonsági követelmények
  6. A szervezet által meghatározott eljárások gyakorlati megvalósítása

Auditra jelentkezem

Nis2 illustration

Miért fontos a NIS2 audit?

Az NIS2 audit nem csupán jogi kötelezettség, hanem hozzájárul a céged kiberbiztonsági ellenálló képességének növeléséhez is. Az audit segít azonosítani azokat a gyenge pontokat, amelyek kihasználása veszélyt jelenthet a szervezetedre és az ügyfeleidre egyaránt.

Mi történik, ha nem sikerül az audit?

A megfelelés nem egy szubjektív döntés: az audit során összesen 100 pont szerezhető, és 70 pont alatt a szervezet nem felel meg. Ha ez történik, az auditor rögzíti az eredményt az auditjelentésben, és értesíti az SZTFH-t – innentől a hatóság felügyeleti eljárást indíthat.

Ez nem jelenti azt, hogy a cégnek be kellene zárnia, vagy hogy a helyzet reménytelen. A jogszabály éppen azért írja elő az intézkedési tervet, mert számol azzal, hogy első nekifutásra nem mindenkinek sikerül a 70 pontot elérni. A sikertelen audit tehát nem végállapot, hanem egy kötelező korrekciós folyamat kezdete.

Cselekvési terv és ismételt audit

A sikertelen auditról szóló jelentés alapján a szervezetnek ütemezett, mérföldkövekkel ellátott intézkedési tervet kell készítenie – jellemzően az audit lezárását követő 90 napon belül. A tervben pontosan meg kell határozni, milyen korrekciós lépések történnek, és milyen határidővel.

Az Andrews ezen a ponton is partner tud lenni: az auditjelentés hiányosságai alapján felállítjuk a reális, teljesíthető intézkedési tervet, kockázat szerint priorizáljuk a lépéseket, és végigkísérjük a céget a javítások bevezetésén, hogy az ismételt audit nagy eséllyel már sikeres legyen.

Segítséget kérek a cselekvési tervhez

Árak és további részletek

Cégünk „alap”, „jelentős” és „magas” biztonsági osztályba sorolt elektronikus információs rendszerek auditálására is jogosult auditor, így bármilyen besorolású elektronikus információs rendszert tudunk auditálni.

A kiberbiztonsági audit díjának megállapítását és annak felső határát az 1/2025. (I. 31.) SZTFH rendelet szabályozza.

A kiberbiztonsági audit - ÁFA nélkül számított - díját a szervezet előző évi nettó árbevétele, az elektronikus információs rendszerek darabszáma, a biztonsági osztály, valamint az 1 750 000 forintos alapdíj alapján kell kiszámítani az alábbiak szerint.

A szervezet előző üzleti évi nettó árbevételeSzorzószám
árbevétel ≤ 1 milliárd Ft0,9
1 milliárd Ft < árbevétel ≤ 5 milliárd Ft1,1
5 milliárd Ft < árbevétel ≤ 10 milliárd Ft1,9
10 milliárd Ft < árbevétel ≤ 15 milliárd Ft2,5
15 milliárd Ft < árbevétel ≤ 25 milliárd Ft2,75
25 milliárd Ft < árbevétel ≤ 40 milliárd Ft3
árbevétel > 40 milliárd Ft4

A szervezet elektronikus információs rendszerei biztonsági osztálya alapján a következő szorzószámot kell figyelembe venni:

  1. ha a szervezet valamennyi elektronikus információs rendszerének biztonsági osztálya „alap” biztonsági osztály, a szorzószám 1,
  2. ha a szervezet bármely elektronikus információs rendszerének biztonsági osztálya „jelentős”, a szorzószám 3,
  3. ha a szervezet bármely elektronikus információs rendszerének biztonsági osztálya „magas”, a szorzószám 5,
  4. A kiberbiztonsági audit - ÁFA nélkül számított - legmagasabb díja az 1., 2. vagy 3. pont szerinti szorzószámok, valamint 1 750 000 Ft szorzataként előálló összeg.

A szervezet elektronikus információs rendszereinek darabszáma alapján a következő táblázat szerinti szorzószámot kell figyelembe venni:

EIR-ek darabszámaSzorzószám
1-51
6-152,5
16 vagy annál több4

Miért válaszd az Andrews-t?

Az Andrews IT Engineering felkészült, teljes körű auditor partnerként támogatja vállalatod a NIS2 követelményeinek való megfelelésben.

check image

Végigvezetünk a teljes folyamaton, és a NIS2 elvei mentén kétévente auditáljuk az elektronikus információs rendszereket a cégednél.

key image

Tapasztalt, képesített szakértők: Munkatársaink évtizedes tapasztalattal és nemzetközi képesítésekkel rendelkeznek információbiztonsági téren.

phone call image

Teljes körű szolgáltatás: A NIS2 auditot megelőzően a biztonsági osztályba sorolással is támogatjuk a cégedet.

Miben tud az Andrews segíteni?

Az Andrews IT Engineering hivatalos NIS2 auditorként és tapasztalt IT biztonsági szolgáltatóként a NIS2 irányelvnek való megfelelés számos területén tud a cégednek segíteni.

Válassz szolgáltatásaink közül:

Nis2 illustration

Röviden az Európai Unió egészét érintő NIS2 irányelvről.

NIS2 irányelv
Nis2 illustration

Folyamatos biztonság felügyeleti szolgáltatás incidenskezeléssel és kötelező jelentéssel NIS2 megfeleléshez.

Biztonsági események kezelése

Ne fuss ki a határidőkből, vedd fel a kapcsolatot velünk még ma!

Jogszabályi háttér:

  • Az Unió egész területén egységesen magas szintű kiberbiztonságot biztosító intézkedésekről, valamint a 910/2014/EU rendelet és az (EU) 2018/1972 irányelv módosításáról és az (EU) 2016/1148 irányelv hatályon kívül helyezéséről szóló 2022/2555. Európai Parmentei és Tanácsi Irányelv (NIS 2 irányelv),
  • A kiberbiztonsági tanúsításról és a kiberbiztonsági felügyeletről szóló 2023. évi XXIII. törvény (Kibertan.tv., hatályon kívül helyezve: 2024. 12. 31.),
  • Magyarország kiberbiztonságáról szóló 2024. évi LXIX. Törvény (Kiberbiztonsági tv.)
  • A biztonsági osztályba sorolás követelményeiről, valamint az egyes biztonsági osztályok esetében alkalmazandó konkrét védelmi intézkedésekről szóló 7/2024. (VI.24.) MK rendelet,
  • Magyarország kiberbiztonságáról szóló törvény végrehajtásáról szóló 418/2024. (XII.23.) Korm. rendelet
  • A kiberbiztonsági audit lefolytatásának rendjéről és a kiberbiztonsági audit legmagasabb díjáról szóló1/2025. (I. 31.) SZTFH rendelet,
  • A kiberbiztonsági felügyeleti díjról szóló 2/2025. (I. 31.) SZTFH rendelet
  • A kiberbiztonsági felügyelet és feladatellátás és a hatósági ellenőrzés lefolytatásának részletes szabályairól, valamint az információbiztonsági felügyelőről szóló 3/2025. (IV. 17.) SZTFH rendelet
  • A kiberbiztonsági audit végrehajtására jogosult auditorok nyilvántartásáról és az auditorral szemben támasztott követelményekről szóló 7/2024. (VI. 24.) SZTFH rendelet