A két lista
A NIS2 a szektorok két listájával dolgozik. A kiemelt kockázatú körben van többek között az energia, a közlekedés, az egészségügy, az ivóvíz, a digitális infrastruktúra, a pénzügyi szektor egyes részei és a közigazgatás. A másik listán, a kockázatos körben, egyebek mellett a postai szolgáltatások, a hulladékgazdálkodás, a vegyipar, az élelmiszeripar, a gyártás jelentős része és a digitális szolgáltatók szerepelnek.
A szektor önmagában nem elég, méretküszöb is van. Fő szabály szerint a közepes méretet elérő szervezetek érintettek, tehát ötven fő vagy tízmillió euró árbevétel fölött, de vannak kivételek, ahol a méret nem számít, mert a szolgáltatás kritikussága dönt.
A magyar leképezés
A magyar törvény a szervezeteket nyilvántartásba vételre kötelezi, az elektronikus információs rendszereket pedig biztonsági osztályba kell sorolni a kockázatok alapján. A besorolás nem egyszeri díszlet, mert ez határozza meg, milyen védelmi intézkedéscsomagot kell alkalmazni, és a meglévő rendszereknél határidőhöz kötött feladat volt. A nyilvántartott adatok változását tizennégy napon belül be kell jelenteni a hatóságnak.
A harmadik kérdés a leggyakrabban alábecsült. Aki maga nem érintett, de érintett cégnek szállít, az a vevője ellátási lánc kötelezettségén keresztül kapja meg ugyanazokat az elvárásokat, csak szerződésben. Erről szól a hetedik lecke.
Források és további olvasnivaló
Elsődleges források az EU 2022/2555 irányelv (NIS2), a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról és a 418/2024. (XII. 23.) kormányrendelet. A határidők és számok a tananyag készültekor hatályos állapotot tükrözik, éles döntés előtt a Nemzeti Kiberbiztonsági Intézet oldalán érdemes ellenőrizni őket.