NIS2 és a kiberbiztonsági törvény vezetőknek · Lecke 06

A vezetői képzés és az IBF

A törvény a vezetőt iskolapadba ülteti. A képzési kötelezettség, a határidők, és az információbiztonsági felelős szerepe.

Vissza a tananyaghoz


A vezető képzési kötelezettsége

A magyar végrehajtási rendeletek a szervezet vezetőjének személyes képzési kötelezettséget írnak elő. Az új kinevezésű vezetőnek a kinevezéstől számított egy éven belül alapképzést kell végeznie, majd évente továbbképzést. A korábban, 2025 vége előtt kinevezett vezetőknek az első képzésre 2026. december 31-ig adott határidőt a szabályozás, ezért mozdult meg idén a képzési piac ezen a téren.

A képzés tartalmát is keretezi a rendelet, meghatározott kiberbiztonsági témakörökből kell építkeznie. A cél nem az, hogy a vezérigazgató rendszergazda legyen, hanem hogy értse a saját felelősségét, a kockázati döntéseket és az incidens során rá váró szerepet.


Az IBF, a rendszer kulcsembere

A szabályozás nevesíti az elektronikus információs rendszerek biztonságáért felelős személyt, akit a gyakorlat IBF-ként emleget. Ő a hatóság felé a szakmai kapcsolattartó, a belső rendszer motorja, és rá éves, óraszámban is meghatározott továbbképzési kötelezettség vonatkozik, jóval a vezetői óraszám fölött. A pozíció betölthető belső munkatárssal és szerződött külső szakértővel is.


Rossz IBF felállás

  • Papíron kijelölt kolléga, idő és jogkör nélkül
  • A vezetés az IBF-re tolja a saját felelősségét
  • Az IBF mindenről tud, de semmiről nem dönthet
  • A képzések kipipálós formalitások

Működő IBF felállás

  • Nevesített idő, közvetlen vezetői elérés
  • A vezetői döntések előkészítője, nem bűnbakja
  • Rendszeres, dokumentált beszámoló a vezetésnek
  • A képzés a valódi kockázatokról szól

A vezetői képzés a törvényi minimum. Az okos szervezet ugyanazzal a lendülettel a középvezetőit és a kollégáit is képzi, mert az incidensek túlnyomó része emberi hibán, adathalász levélen, gyenge jelszón keresztül indul, és ott a nyolc órás vezetői képzés nem véd meg.


Források és további olvasnivaló

Elsődleges források az EU 2022/2555 irányelv (NIS2), a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról és a 418/2024. (XII. 23.) kormányrendelet. A határidők és számok a tananyag készültekor hatályos állapotot tükrözik, éles döntés előtt a Nemzeti Kiberbiztonsági Intézet oldalán érdemes ellenőrizni őket. A képzési kötelezettség részleteiről a kamarai NIS2 tudásbázisok és a 17/2025. EM rendelet adnak naprakész képet.


← A magyar rendszer, hatóság, audit, határidőkEllátási lánc, a követelmény, ami továbbgyűrűzik →