Kontron Hungary
NIS2
Megfelelőségi tanácsadás
Mi a NIS2?
A kiberbűnözés az utóbbi években egyre kiterjedtebbé válik, ami az Európai Unióban tevékenykedő szervezeteknek és vállalatoknak jelentős kárt okozott. Az EU célja, hogy egy egységes minimum meghatározásával a vállalatok és szervezetek egy jelentős részénél javítsa a kibervédelem szintjét és t a támadásokkal szembeni rezilienciát.
Ennek érdekében alkották meg a NIS2 irányelvet (EU 2022/2555 irányelv), amely elődjét (NIS1) mind a hatálya alá sorolt szervezetek tekintetében, mind a meghatározott elvárásokban és a potenciális szankciókban meghaladja. Az irányelvet minden tagállam joganyagába át kell ültetni, mivel az irányelvek nem közvetlenül alkalmazandók az egyes tagállamokban. Magyarországi implementációja az irányelvnek a Kiberbiztonsági törvény (2024. évi LXIX. törvény Magyarország kiberbiztonságáról) elfogadásával megtörtént.
Sarokpontok
A Kiberbiztonsági törvény és a 7/2024. (VI. 24.) MK rendelet az alábbi sarokpontokat határozza meg:
Rendszerek osztályozása
Kockázatelemzés
Sérülékenységvizsgálatok
Forráskódelemzés,
behatolásvizsgálat
Incidensek kezelése, jelentése
BCP, DRP
Ellátási láncok biztosítása
Kriptográfia használata
Kiberhigiéniai oktatások
Hozzáférések kezelése
2 évente audit
Határidők, tennivalók
SZTFH számára adatokat kell küldeni a nyilvántartásba vételi kérés keretében:
- a kijelölt Információ Biztonsági Felelős (IBF) személyes adatait
- nyilvános elektronikus szolgáltatások listáját
- szervezet által használt publikus, fix IP-címeket, domain neveket
- partner adatokat
Az SZTFH ellenőrizni fogja saját nyilvántartása szerint is, hogy a hatály alá eső szervezetek bejelentették-e magukat. Aki ezt nem tette meg, azt a Hatóság büntetni tervezi. A Hatóság úton-útfélen elmondja, hogy segítőként kíván fellépni, nem céljuk a magyar gazdaság padlóra küldése a NIS2 jelentette plusz terheléssel, de a regisztrációt szigorúan fogják venni és milliós – 10 milliós nagyságrendű büntetéseket tervez kiszabni a jelentkezést elmulasztókra.
Mindenki nagyon figyeljen a határidőkre, mert akár adminisztrációs problémák miatt is nehézségekbe ütközhet a regisztráció! Érdemes az utolsó napok előtt megejteni a regisztrációt.
A Kibertan. törvényben és a Miniszterelnöki Kabinetiroda által kiadott rendeletben ismertetett követelményeknek – EU elvárásként – ettől a naptól fogva kell megfelelni. Könnyítés, hogy az előírások nagy részét csak a kötelező audit fogja ellenőrizni, de van olyan követelmény is (incidens jelentési kötelezettség), ami az audittól függetlenül is előtérbe kerülhet
Emellett be kell fizetni az éves felügyeleti díjat is, ami a szervezet éves árbevételének 0,015%-a. Ez 1 milliárd forintos árbevétel esetén 150.000 forint.
Az SZTFH elérhetővé teszi a felhatalmazott auditorok listáját. A listán szereplő auditor céggel 2024-ben szerződést kell kötni és meg kell határozni, hogy mikor fogják az első ellenőrzést lefolytatni. Az auditnak a Hatóság által megszabott díja lesz, de ennek mértéke jelenleg még nem ismert; a Hatóság ígérete szerint nyárig meg fog jelenni az ezt rendező jogszabály.
A szerződött auditor lefolytatja a vizsgálatot. Fontos, hogy a megelőző kockázatelemzés eredményeképpen azonosíthatóak legyenek a kiemelten védendő rendszerelemek, az audit is ezekre fog koncentrálni.
Mivel viszonylag szűk az auditorok piaca, nem várható, hogy minden auditot be tudnak sűríteni 2025 végére, az időszűke miatt lesz, ahol 2025 közepére vállalják az auditot. Ezzel mindenképpen számolniuk kell a NIS2 érintett szervezeteknek már a szerződéskötéskor és a felkészülés ütemezésekor is.
Fontos: mindezek a határidők a 2025. január 1. előtt létrehozott szervezetekre vonatkoznak! Viszonylag ritka, hogy egy szervezet már a létrehozásakor rögtön közép- vagy nagyvállalati szektorba kerüljön, de nekik már az első pillanattól kezdve tekintettel kell lenniük a NIS2-re is.
Hogyan tudunk segíteni?
A NIS2 megfelelés két fázisában is tudunk segíteni. Auditor kollégáink tudják, hogy hogyan kell hatékonyan felkészíteni ügyfeleinket a NIS2 megfelelésre. Segítünk megérteni, hogy milyen kihívásokkal fognak szembesülni, hogyan kell lebontani a nagy feladattömeget, mi az, ami már a jelen állapotban is kielégítő, mi az, amin javítani kell, hová érdemes az erőforrásokat összpontosítani és hogyan kell a megfelelés egyes lépéseit adminisztrálni.
Fontos és fájdalmas fázis emellett a hiányzó vagy nem megfelelően működő védelmi intézkedések kiépítése is. Jelentős integrátori tapasztalatunk segítségével abban tudunk segíteni, hogy ezeket a képességeket hogyan lehet hatékonyan megvalósítani vagy NIS2 kompatibilissé tenni. Kollégáink révén számos technológiában tudunk segítséget nyújtani – legyen az egy konfiguráció áttekintése, kiegészítése vagy akár egy új rendszer bevezetése.