NIS2 és a kiberbiztonsági törvény vezetőknek · Lecke 01

Miért vezetői ügy, és nem IT feladat

A NIS2 legfontosabb mondata nem technikai. A kiberbiztonsági felelősség a vezetésé, és nem delegálható.

Vissza a tananyaghoz


A szemléletváltás

A korábbi szabályozási világban a kiberbiztonság informatikai ügy volt, amit a vezetés jóváhagyott és elfelejtett. A NIS2 ezt a felállást szüntette meg. Az irányelv és a magyar törvény a szervezet vezető tisztségviselőjéhez teszi a felelősséget, névre szólóan. A vezetésnek kell jóváhagynia a kockázatkezelési intézkedéseket, felügyelnie a végrehajtásukat, és a mulasztásért a vezető személyében is felelhet.

Ez nem jogászi finomság, hanem működési fordulat. A kiberbiztonság ugyanabba a kategóriába került, ahol a pénzügyi beszámoló és a munkavédelem van. Alá lehet írni tájékozatlanul is, de a következmény már nem az IT osztályé.


A régi felállás

  • A kiberbiztonság az IT költséghelye
  • A vezetés évente egyszer hall róla
  • Az incidens technikai üzemzavar
  • A képzés az adminok ügye

A NIS2 felállás

  • A kockázatkezelést a vezetés hagyja jóvá és felügyeli
  • A felelősség vezetői és nem delegálható
  • Az incidens bejelentési kötelezettséggel járó jogi esemény
  • A vezetőnek magának is kötelező képzésen kell részt vennie

Mekkora a tét

Az irányelv két kategóriát ismer, és mindkettőhöz komoly bírságplafont rendel. A kiemelten kockázatos, alapvető szervezeteknél a felső határ tízmillió euró vagy a világszintű éves árbevétel két százaléka, a kettő közül a magasabb. A fontos szervezeteknél hétmillió euró vagy másfél százalék közeli arány. A magyar gyakorlatban a bírság mellett a felügyeleti intézkedések, a kötelezések és a nyilvánosság ereje is dolgozik.


A tananyag nézőpontja végig a vezetőé. Nem tűzfalakról lesz szó, hanem arról, mit kell eldöntened, mit kell aláírnod, mit kell kérdezned, és mikor. A technikai mélységet a biztonsági csapatod teszi hozzá, a felelősséget nem tudja átvenni.


Források és további olvasnivaló

Elsődleges források az EU 2022/2555 irányelv (NIS2), a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról és a 418/2024. (XII. 23.) kormányrendelet. A határidők és számok a tananyag készültekor hatályos állapotot tükrözik, éles döntés előtt a Nemzeti Kiberbiztonsági Intézet oldalán érdemes ellenőrizni őket. A vezetői felelősség tágabb összefüggéseihez a blogon az Az igazgatóság felelőssége című cikkem kapcsolódik.