NIS2 és a kiberbiztonsági törvény vezetőknek · Lecke 08

Megfelelési ütemterv, és ahol az AI belép

A teendők észszerű sorrendje, és miért ugyanaz a governance izom kell a NIS2-höz, mint az AI bevezetéshez.

Vissza a tananyaghoz


A vezetői ütemterv

1
Első hónap. Érintettség tisztázása, nyilvántartási állapot ellenőrzése, felelősök kijelölése, az IBF helyzetének rendezése.
2
Második és harmadik hónap. Hiányelemzés a tíz intézkedési területen, kockázatelemzés frissítése, az incidensfolyamat megírása és kipróbálása.
3
Negyedik hónaptól. A hiányok ütemezett zárása, beszállítói térkép és szerződések, mentés-visszaállítási próba.
4
Folyamatosan. Vezetői és munkatársi képzések a határidők előtt, éves gyakorlat, auditfelkészülés a működésből.

A sorrend logikája ugyanaz, mint minden bevezetésnél, amit ezen az oldalon tanítok. Előbb a felelős és a felmérés, aztán a folyamat, aztán a papír. A fordított sorrend, amikor a szabályzatgyártással kezdődik minden, auditra jó lehet, incidensre nem.


A NIS2 és az AI, két oldala egy éremnek

Ha az oldalamon jársz, valószínűleg AI bevezetésen is gondolkodsz, és a kettő erősebben összefügg, mint elsőre látszik. Az AI rendszerek maguk is elektronikus információs rendszerek, tehát a besorolás és a védelmi intézkedések rájuk is vonatkoznak. Az AI szabályzat zöld, sárga és piros kategóriái ugyanabból a kockázati gondolkodásból nőnek ki, mint a NIS2 osztályba sorolás. És az incidensjelentési fegyelem, a naplózás, a hozzáférés-kezelés izma közös.

A gyakorlati tanács ezért az, hogy a két megfelelési munkát ne két külön projektként, két külön tanácsadóval és két külön dokumentumhalommal futtasd. Egy governance rendszer legyen, közös kockázatelemzéssel, közös felelősi körrel, és abban éljen az AI és a kiberbiztonság egyaránt. Ez olcsóbb, és működni is csak így fog.


A NIS2 megfelelés legjobb mellékterméke ugyanaz, mint az AI bevezetésé. A cég végre megismeri a saját rendszereit, adatait és függőségeit. Aki ezt a leltárt egyszer elkészíti, annak a következő szabályozás és a következő technológiai hullám is feleannyi munka lesz.


Források és további olvasnivaló

Elsődleges források az EU 2022/2555 irányelv (NIS2), a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról és a 418/2024. (XII. 23.) kormányrendelet. A határidők és számok a tananyag készültekor hatályos állapotot tükrözik, éles döntés előtt a Nemzeti Kiberbiztonsági Intézet oldalán érdemes ellenőrizni őket. Az AI oldali párhoz az AI policy és belső szabályzat, az AI biztonsági kockázatok és az EU AI Act és GDPR megfelelés tananyag.