NIS2
Az NIS2 (Network and Information Security Directive 2) az Európai Unió átfogó kiberbiztonsági irányelve (EU 2022/2555), amelynek célja az unió egész területén egységes, magas szintű kiberbiztonsági védettség és ellenállóképesség megteremtése a kritikus infrastruktúrák, vállalatok és intézmények számára.
A szabályozás a 2016-os első NIS irányelv kibővített, jóval szigorúbb utódja, reagálva az utóbbi évek megnövekedett kiberfenyegetéseire és a digitális függőségre.
Az NIS2 főbb jellemzői:
Kiterjesztett hatály: A korábbinál lényegesen több szektorra és kapcsolódó cégre vonatkozik. Fő szabály szerint a közép- és nagyvállalatok tartoznak alá ( legalább 50 főt foglalkoztató vagy 10 millió eurós árbevételt meghaladó cégek), amelyek az alábbi kategóriák valamelyikében működnek:
Alapvető (kritikus) szektorok: Energia, szállítás, banki és pénzügyi piacok, egészségügy, ivóvíz- és szennyvízkezelés, digitális infrastruktúra, ICT-szolgáltatások, közigazgatás és űrtechnológia.
Fontos szektorok: Posta és futárszolgálat, hulladékgazdálkodás, vegyszerek és élelmiszerek előállítása/forgalmazása, feldolgozóipar, valamint digitális szolgáltatók (online piac terek, keresők, felhőszolgáltatók).
Szigorú kockázatkezelési előírások: Az érintett szervezeteknek technikai és szervezési intézkedéseket kell tenniük az adatok és rendszerek védelmére (pl. többtényezős azonosítás, adattitkosítás, rendszeres biztonsági mentések, üzletmenet-folytonossági tervek).
Incidensbejelentési kötelezettség: A súlyos kiberincidensekről 24 órán belül korai figyelmeztetést, 72 órán belül pedig részletes bejelentést kell tenni a nemzeti hatóságok felé.
Ellátási láncok védelme: A vállalatoknak ellenőrizniük és biztosítaniuk kell a velük kapcsolatban álló beszállítók és alvállalkozók kiberbiztonsági szintjét is.
Vezetői felelősség és szankciók: A vállalatok felsővezetői személyesen is felelőssé tehetők a védelmi intézkedések hiányosságaiért, és kötelező kiberbiztonsági képzéseken kell részt venniük. A szabályok megszegése jelentős büntetéseket vonhat maga után (akár a globális árbevétel 2%-áig terjedő bírság).
Magyarországi vonatkozás:
Magyarországon az NIS2 irányelv rendelkezéseit a 2023. évi LIV. törvény (a kibertanúsításról és a kiberbiztonsági felügyeletről) ültette át a hazai jogrendbe. Az érintett hazai szervezeteknek regisztrálniuk kell a hatóságnál (SZTFH), kiberbiztonsági osztályba kell sorolniuk a rendszereiket, és rendszeres kiberbiztonsági auditnak kell alávetniük magukat.

Sikeresnek látszol, de mégsem érzed magad a helyeden? Vajon megszelídíthető a siker?