A NIS2 audit sikeres lezárása csak az első mérföldkő, hiszen a hiányosságok kezelése és a folyamatos megfelelés csak most kezdődik.
A 2026. június 30-i határidővel lezárult a 2025. január 1-je előtt működésüket megkezdő, auditkötelezett szervezetek első magyarországi NIS2 auditidőszaka. Az SZTFH nyilvántartásában szereplő 2520 NIS2 auditkötelezett szervezetből 2132 teljesítette határidőben kiberbiztonsági auditkötelezettségét. Ez azt jelenti, hogy a nyilvántartott szervezetek mintegy 84,6 százaléka időben lezárta a NIS2 auditot.
A következő időszakban azonban már nemcsak az lesz a kérdés, hogy megtörtént-e a NIS2 audit. A szervezeteknek kezelniük kell az NIS2 audit során feltárt hiányosságokat, folyamatosan fenn kell tartaniuk a biztonsági intézkedéseket, és bizonyítaniuk kell, hogy a NIS2 követelményei a mindennapi működésben is érvényesülnek.
A 2026 magyarországi NIS2 auditok mérlege
Az SZTFH által eddig feldolgozott 1511 NIS2 auditjelentés alapján a szervezetek túlnyomó többsége kedvező auditminősítést ért el. Közülük 170 szervezet érte el a legmagasabb, „elhanyagolható kockázattal megfelelt” minősítést.
A NIS2 auditorok tapasztalatai szerint a vezetőség tényleges elkötelezettsége a kiberbiztonság mellett és a megfelelő képzettséggel és naprakész ismeretekkel rendelkező információbiztonsági felelős bevonása volt az a két tényező, ami különösen nagy hatással voltak az auditok eredményére.
Azoknál a szervezeteknél, ahol a kiberbiztonság nem kizárólag informatikai feladatként, hanem vezetői és működési kérdésként jelent meg, az auditkövetelmények teljesítése is eredményesebb volt.
Elmaradt NIS2 audit: hatósági ellenőrzés és bírságkockázat
Az SZTFH közleménye szerint jelentős számú szervezet még a nyilvántartásba vételi kötelezettségét sem teljesítette. A hatóság közhiteles nyilvántartások adatai alapján is azonosíthatja az érintett társaságokat, és felszólíthatja őket a nyilvántartásba vételi kérelem benyújtására.
Amennyiben a hatósági ellenőrzés során derül ki, hogy a szervezet nem jelentkezett be, illetve nem végezte el a kötelező auditot, figyelmeztetésre vagy bírságra is számíthat. Az SZTFH felügyelete alá tartozó vállalkozásoknál az audit elmulasztásáért kiszabható bírság az előző üzleti év nettó árbevételének legfeljebb 2 százaléka, de maximum 150 millió forint lehet. A pontos bírságtétel a szervezet jogszabályi kategóriájától, a jogsértés típusától és körülményeitől függ - nyilatkozta Balogh Zoltán, az RSM Senior IT audit managere.
Az audit elmaradásával érintett vállalkozások számára ezért a legfontosabb feladat nem a további halasztás, hanem a helyzet gyors és dokumentált rendezése. Kezdve a NIS2 érintettség megerősítésétől, a nyilvántartási adatok ellenőrzésén, a hiányzó szabályzatok és kockázatelemzések elkészítésén át a szükséges auditbizonyítékok összegyűjtéséig és természetesen felkészülni az esetleges hatósági ellenőrzésre is.
Az aktuális auditori névjegyzék az SZTFH auditor-nyilvántartásában érhető el.
A NIS2 auditmegállapítások kezelése és az intézkedési terv
A sikeres NIS2 auditminősítés nem feltétlenül jelent hiányosságoktól mentes működést. Az auditjelentés olyan fejlesztendő területeket is azonosíthat, amelyekre a szervezetnek javító intézkedéseket kell meghatároznia.
Ha a NIS2 audit hiányosságokat tár fel, a szervezetnek dokumentált javító intézkedéseket, illetve szükség szerint intézkedési tervet kell készítenie. A jogszabályban rögzített, 90 napos elkészítési és hatósági jóváhagyásra történő benyújtási kötelezettség a 418/2024. (XII. 23.) Korm. rendelet hatálya alá tartozó szervezetekre vonatkozik. Az SZTFH felügyelete alá tartozó vállalkozások esetében a Hatóság a hiányosságok megszüntetésére egyedi határidőt is meghatározhat.
Egy megfelelő intézkedési tervnek legalább az alábbiakat kell tartalmaznia:
- a hiányosságok kockázati értékelését;
- a szükséges javító intézkedéseket;
- az egyes feladatok felelőseit;
- a végrehajtási határidőket;
- a teljesítést igazoló bizonyítékokat;
- a vezetői ellenőrzés és utánkövetés rendszerét.
A végrehajtás konkrét ütemezését az auditjelentés, a megállapítás kockázati szintje és – hatósági eljárás esetén – a hatóság által meghatározott határidő alapján kell kialakítani. A magasabb kockázatú hiányosságok kezelését célszerű előrevenni, az elhúzódó feladatokhoz pedig dokumentált mérföldköveket rendelni.
Az intézkedési terv és mérföldkövei a kiberbiztonsági audit során vizsgált követelmények közé tartoznak az 1/2025. (I. 31.) SZTFH rendelet alapján.
NIS2 fenntartási támogatásra van szükségem
Egy sikeres NIS2 audit tanulságai
A Szegedi Tudományegyetem nyilvánosan bemutatott auditja jól érzékelteti, milyen dokumentációs és szervezeti terhelést jelenthet egy összetett szervezet kiberbiztonsági vizsgálata.
A NIS2 audit során több mint 500 kérdésre kellett választ adni, és 358 dokumentumot, illetve auditbizonyítékot kellett feltölteni. A bizonyítékok körülbelül kétharmadát rövid idő alatt kellett elkészíteni, az adatok biztosítására pedig mindössze hét munkanap állt rendelkezésre.
A NIS2 auditorok többek között az alábbi területeket vizsgálták:
- hozzáférés-kezelési rendszerek;
- adatvédelem és biztonsági mentések;
- levelezési és kritikus informatikai rendszerek védelme;
- kiberbiztonsági kockázatkezelés;
- incidenskezelési folyamatok;
- üzletmenet-folytonosság és helyreállítási képesség;
- belső szabályzatok és eljárások;
- a kontrollok működését bizonyító dokumentumok.
A példa egyik legfontosabb tanulsága, hogy a NIS2 audit nem kizárólag az informatikai osztály vizsgálata. A sikeres teljesítéshez a vezetőség, az információbiztonsági felelős, az IT, a HR, a jogi, a beszerzési és az üzleti területek összehangolt együttműködésére is szükség lehet.
Folyamatos NIS2 megfelelés az audit után
Az SZTFH hangsúlyozta, hogy a kiberbiztonság nem egyszeri megfelelési állapot, hanem folyamatosan fenntartandó és fejlesztendő szervezeti képesség. A következő audit során már nemcsak a dokumentumok meglétét, hanem azok naprakészségét, a kontrollok tényleges működését és a vezetői utánkövetést is vizsgálhatják.
A sikeres NIS2 audit után ezért rendszeresen felül kell vizsgálni a kiberbiztonsági kockázatokat és a kockázatkezelési tervet, valamint az elektronikus információs rendszerek nyilvántartását és biztonsági osztályba sorolását. Az információbiztonsági szabályzatoknak és eljárásoknak szintén követniük kell a szervezeti, technológiai és jogszabályi változásokat.
A folyamatos megfelelés része a hozzáférési jogosultságok, az incidenskezelési, üzletmenet-folytonossági és helyreállítási tervek, továbbá a beszállítói és ellátásilánc-kockázatok rendszeres ellenőrzése is. Emellett gondoskodni kell a munkavállalói és vezetői kiberbiztonsági képzésekről, valamint arról, hogy az auditbizonyítékok naprakészek és gyorsan visszakereshetők legyenek.
Az audit során feltárt hiányosságok megszüntetését dokumentálni kell, a változásokat pedig be kell építeni a mindennapi kontrollfolyamatokba. Így válik a NIS2 megfelelés egyszeri projektből fenntartható működési gyakorlattá.
Az auditkötelezett szervezeteknek főszabály szerint kétévente újabb kiberbiztonsági auditot kell végeztetniük, ezért az auditbizonyítékokat és a kontrollok működését nemcsak az audit előtti felkészülés során, hanem folyamatosan naprakészen kell tartaniuk.
NIS2 audit utáni ellenőrzőlista
A 2026. június 30-i audit határidő után az érintett szervezeteknek érdemes ellenőrizniük, hogy:
- rendelkezésre áll-e a végleges auditjelentés;
- azonosították és priorizálták-e a megállapításokat;
- szükséges-e 90 napos intézkedési tervet készíteni;
- kijelölték-e a javító intézkedések felelőseit;
- meghatározták-e a végrehajtási határidőket;
- dokumentálják-e a javító intézkedések teljesítését;
- rendszeresen felülvizsgálják-e a kockázatelemzéseket és szabályzatokat;
- rendelkeznek-e naprakész incidenskezelési és helyreállítási tervvel;
- megtörténtek-e a szükséges vezetői és munkavállalói képzések;
- a vezetőség rendszeresen kap-e információt a NIS2 megfelelés állapotáról.
NIS2 megfelelés RSM szakértői támogatással
Az RSM IT auditorai és kiberbiztonsági szakértői az auditot követő időszakban is támogatják a szervezeteket. Segítenek az auditjelentés és a megállapítások értelmezésében, a hiányosságok kockázatalapú priorizálásában, valamint a felelősöket, határidőket és mérföldköveket tartalmazó intézkedési terv kialakításában. A korrekciós feladatok végrehajtását és utánkövetését szintén szakértői támogatással lehet átláthatóbbá tenni.
A fenntartási támogatás kiterjedhet a szabályzatok, a rendszerbesorolások és a kockázatelemzések aktualizálására, továbbá az auditbizonyítékok rendszerezésére és naprakészen tartására is. Így a szervezet nemcsak a feltárt hiányosságokat kezelheti hatékonyan, hanem felkészültebben várhatja a következő auditot vagy egy esetleges hatósági ellenőrzést is.
Ismerje meg az RSM NIS2 tanácsadási és fenntartási szolgáltatását, hogy a megfelelés hosszú távon is naprakész, dokumentált és auditálható maradjon.
NIS2 tanácsadási és fenntartási támogatás
A 2026. június 30-i határidő lezárása nem a NIS2 megfelelés végét, hanem a folyamatosan működő és bizonyítható kiberbiztonsági kontrollrendszer új szakaszát jelenti.
Gyakori kérdések a NIS2 audit utáni feladatokról
Mi történik, ha egy vállalkozás nem végezte el a NIS2 auditot?
A hatóság felszólíthatja a szervezetet a kötelezettség rendezésére, és figyelmeztetést vagy bírságot alkalmazhat. Az SZTFH tájékoztatása szerint a bírság felső határa 150 millió forint lehet. A szervezetnek mielőbb ellenőriznie kell az érintettségét, rendeznie kell a nyilvántartási adatokat, auditort kell bevonnia és dokumentált felzárkózási tervet kell készítenie.
Mennyi idő áll rendelkezésre az audit során feltárt hiányosságok kezelésére?
A konkrét határidőt az auditjelentés, a hiányosság kockázati szintje, a szervezet intézkedési terve és – hatósági eljárás esetén – a hatóság előírása határozza meg. A magas kockázatú megállapításokat célszerű elsőként kezelni és minden végrehajtási lépést bizonyítékokkal dokumentálni.
Mit kell tartalmaznia a NIS2 intézkedési tervnek?
A tervben szerepeljen a megállapítás leírása, kockázati besorolása, a javító intézkedés, a felelős, a szükséges erőforrás, a határidő, a mérföldkövek, a teljesítést igazoló bizonyíték és a vezetői utánkövetés módja.
Mit kell tenni egy sikeres NIS2 audit után?
Rendszeresen felül kell vizsgálni a kockázatelemzéseket, a rendszerbesorolásokat, a szabályzatokat, a hozzáféréseket, az incidens- és helyreállítási terveket, valamint a beszállítói kockázatokat. Emellett gondoskodni kell a képzésekről, a vezetői riportolásról és az auditbizonyítékok naprakészen tartásáról.
Milyen dokumentumokat vizsgálnak a NIS2 audit során?
Az auditorok jellemzően az információbiztonsági szabályzatokat, a rendszer-nyilvántartást és besorolásokat, a kockázatelemzést, a hozzáférés-kezelést, az incidenskezelési és üzletmenet-folytonossági terveket, a mentési eljárásokat, a képzési nyilvántartásokat, a beszállítói kontrollokat és a működést igazoló bizonyítékokat vizsgálják.