NIS2 és a kiberbiztonsági törvény vezetőknek · Lecke 02

Kire vonatkozik

Szektorok, méretküszöbök, és a magyar besorolási rendszer. Az első kérdés, hogy érintett vagy-e, és melyik sávban.

Vissza a tananyaghoz


A két lista

A NIS2 a szektorok két listájával dolgozik. A kiemelt kockázatú körben van többek között az energia, a közlekedés, az egészségügy, az ivóvíz, a digitális infrastruktúra, a pénzügyi szektor egyes részei és a közigazgatás. A másik listán, a kockázatos körben, egyebek mellett a postai szolgáltatások, a hulladékgazdálkodás, a vegyipar, az élelmiszeripar, a gyártás jelentős része és a digitális szolgáltatók szerepelnek.

A szektor önmagában nem elég, méretküszöb is van. Fő szabály szerint a közepes méretet elérő szervezetek érintettek, tehát ötven fő vagy tízmillió euró árbevétel fölött, de vannak kivételek, ahol a méret nem számít, mert a szolgáltatás kritikussága dönt.


A magyar leképezés

A magyar törvény a szervezeteket nyilvántartásba vételre kötelezi, az elektronikus információs rendszereket pedig biztonsági osztályba kell sorolni a kockázatok alapján. A besorolás nem egyszeri díszlet, mert ez határozza meg, milyen védelmi intézkedéscsomagot kell alkalmazni, és a meglévő rendszereknél határidőhöz kötött feladat volt. A nyilvántartott adatok változását tizennégy napon belül be kell jelenteni a hatóságnak.

1
Első kérdés. A tevékenységünk rajta van-e valamelyik listán, akár egyetlen üzletággal is.
2
Második. Elérjük-e a méretküszöböt, vagy kivételi körbe esünk, ahol a méret nem számít.
3
Harmadik. Beszállítói vagyunk-e érintett szervezetnek, mert akkor a követelmények szerződésen keresztül is elérnek.
4
Negyedik. Ha érintettek vagyunk, megtörtént-e a nyilvántartásba vétel és az osztályba sorolás, és ki tartja karban.

A harmadik kérdés a leggyakrabban alábecsült. Aki maga nem érintett, de érintett cégnek szállít, az a vevője ellátási lánc kötelezettségén keresztül kapja meg ugyanazokat az elvárásokat, csak szerződésben. Erről szól a hetedik lecke.


Források és további olvasnivaló

Elsődleges források az EU 2022/2555 irányelv (NIS2), a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról és a 418/2024. (XII. 23.) kormányrendelet. A határidők és számok a tananyag készültekor hatályos állapotot tükrözik, éles döntés előtt a Nemzeti Kiberbiztonsági Intézet oldalán érdemes ellenőrizni őket.


← Miért vezetői ügy, és nem IT feladatA kockázatkezelés tíz területe →