A vezetői ütemterv
A sorrend logikája ugyanaz, mint minden bevezetésnél, amit ezen az oldalon tanítok. Előbb a felelős és a felmérés, aztán a folyamat, aztán a papír. A fordított sorrend, amikor a szabályzatgyártással kezdődik minden, auditra jó lehet, incidensre nem.
A NIS2 és az AI, két oldala egy éremnek
Ha az oldalamon jársz, valószínűleg AI bevezetésen is gondolkodsz, és a kettő erősebben összefügg, mint elsőre látszik. Az AI rendszerek maguk is elektronikus információs rendszerek, tehát a besorolás és a védelmi intézkedések rájuk is vonatkoznak. Az AI szabályzat zöld, sárga és piros kategóriái ugyanabból a kockázati gondolkodásból nőnek ki, mint a NIS2 osztályba sorolás. És az incidensjelentési fegyelem, a naplózás, a hozzáférés-kezelés izma közös.
A gyakorlati tanács ezért az, hogy a két megfelelési munkát ne két külön projektként, két külön tanácsadóval és két külön dokumentumhalommal futtasd. Egy governance rendszer legyen, közös kockázatelemzéssel, közös felelősi körrel, és abban éljen az AI és a kiberbiztonság egyaránt. Ez olcsóbb, és működni is csak így fog.
A NIS2 megfelelés legjobb mellékterméke ugyanaz, mint az AI bevezetésé. A cég végre megismeri a saját rendszereit, adatait és függőségeit. Aki ezt a leltárt egyszer elkészíti, annak a következő szabályozás és a következő technológiai hullám is feleannyi munka lesz.
Források és további olvasnivaló
Elsődleges források az EU 2022/2555 irányelv (NIS2), a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról és a 418/2024. (XII. 23.) kormányrendelet. A határidők és számok a tananyag készültekor hatályos állapotot tükrözik, éles döntés előtt a Nemzeti Kiberbiztonsági Intézet oldalán érdemes ellenőrizni őket. Az AI oldali párhoz az AI policy és belső szabályzat, az AI biztonsági kockázatok és az EU AI Act és GDPR megfelelés tananyag.