A NIS2 audit sikeres lezárása csak az első mérföldkő, hiszen a hiányosságok kezelése és a folyamatos megfelelés csak most kezdődik.

A 2026. június 30-i határidővel lezárult a 2025. január 1-je előtt működésüket megkezdő, auditkötelezett szervezetek első magyarországi NIS2 auditidőszaka. Az SZTFH nyilvántartásában szereplő 2520 NIS2 auditkötelezett szervezetből 2132 teljesítette határidőben kiberbiztonsági auditkötelezettségét. Ez azt jelenti, hogy a nyilvántartott szervezetek mintegy 84,6 százaléka időben lezárta a NIS2 auditot.

A következő időszakban azonban már nemcsak az lesz a kérdés, hogy megtörtént-e a NIS2 audit. A szervezeteknek kezelniük kell az NIS2 audit során feltárt hiányosságokat, folyamatosan fenn kell tartaniuk a biztonsági intézkedéseket, és bizonyítaniuk kell, hogy a NIS2 követelményei a mindennapi működésben is érvényesülnek.

A 2026 magyarországi NIS2 auditok mérlege

Az SZTFH által eddig feldolgozott 1511  NIS2 auditjelentés alapján a szervezetek túlnyomó többsége kedvező auditminősítést ért el. Közülük 170 szervezet érte el a legmagasabb, „elhanyagolható kockázattal megfelelt” minősítést. 

A NIS2 auditorok tapasztalatai szerint a vezetőség tényleges elkötelezettsége a kiberbiztonság mellett és a megfelelő képzettséggel és naprakész ismeretekkel rendelkező információbiztonsági felelős bevonása volt az a két tényező, ami különösen nagy hatással voltak az auditok eredményére.

Azoknál a szervezeteknél, ahol a kiberbiztonság nem kizárólag informatikai feladatként, hanem vezetői és működési kérdésként jelent meg, az auditkövetelmények teljesítése is eredményesebb volt.

Elmaradt NIS2 audit: hatósági ellenőrzés és bírságkockázat

Az SZTFH közleménye szerint jelentős számú szervezet még a nyilvántartásba vételi kötelezettségét sem teljesítette. A hatóság közhiteles nyilvántartások adatai alapján is azonosíthatja az érintett társaságokat, és felszólíthatja őket a nyilvántartásba vételi kérelem benyújtására.

Amennyiben a hatósági ellenőrzés során derül ki, hogy a szervezet nem jelentkezett be, illetve nem végezte el a kötelező auditot, figyelmeztetésre vagy bírságra is számíthat. Az SZTFH felügyelete alá tartozó vállalkozásoknál az audit elmulasztásáért kiszabható bírság az előző üzleti év nettó árbevételének legfeljebb 2 százaléka, de maximum 150 millió forint lehet. A pontos bírságtétel a szervezet jogszabályi kategóriájától, a jogsértés típusától és körülményeitől függ - nyilatkozta Balogh Zoltán, az RSM Senior IT audit managere.

Az audit elmaradásával érintett vállalkozások számára ezért a legfontosabb feladat nem a további halasztás, hanem a helyzet gyors és dokumentált rendezése. Kezdve a NIS2 érintettség megerősítésétől, a nyilvántartási adatok ellenőrzésén, a hiányzó szabályzatok és kockázatelemzések elkészítésén át a szükséges auditbizonyítékok összegyűjtéséig és természetesen felkészülni az esetleges hatósági ellenőrzésre is.

Az aktuális auditori névjegyzék az SZTFH auditor-nyilvántartásában érhető el.

A NIS2 auditmegállapítások kezelése és az intézkedési terv

A sikeres NIS2 auditminősítés nem feltétlenül jelent hiányosságoktól mentes működést. Az auditjelentés olyan fejlesztendő területeket is azonosíthat, amelyekre a szervezetnek javító intézkedéseket kell meghatároznia.

Ha a NIS2  audit hiányosságokat tár fel, a szervezetnek dokumentált javító intézkedéseket, illetve szükség szerint intézkedési tervet kell készítenie. A jogszabályban rögzített, 90 napos elkészítési és hatósági jóváhagyásra történő benyújtási kötelezettség a 418/2024. (XII. 23.) Korm. rendelet hatálya alá tartozó szervezetekre vonatkozik. Az SZTFH felügyelete alá tartozó vállalkozások esetében a Hatóság a hiányosságok megszüntetésére egyedi határidőt is meghatározhat.

Egy megfelelő intézkedési tervnek legalább az alábbiakat kell tartalmaznia:

  • a hiányosságok kockázati értékelését;
  • a szükséges javító intézkedéseket;
  • az egyes feladatok felelőseit;
  • a végrehajtási határidőket;
  • a teljesítést igazoló bizonyítékokat;
  • a vezetői ellenőrzés és utánkövetés rendszerét.

A végrehajtás konkrét ütemezését az auditjelentés, a megállapítás kockázati szintje és – hatósági eljárás esetén – a hatóság által meghatározott határidő alapján kell kialakítani. A magasabb kockázatú hiányosságok kezelését célszerű előrevenni, az elhúzódó feladatokhoz pedig dokumentált mérföldköveket rendelni.

Az intézkedési terv és mérföldkövei a kiberbiztonsági audit során vizsgált követelmények közé tartoznak az 1/2025. (I. 31.) SZTFH rendelet alapján.

NIS2 fenntartási támogatásra van szükségem

Egy sikeres NIS2 audit tanulságai

A Szegedi Tudományegyetem nyilvánosan bemutatott auditja jól érzékelteti, milyen dokumentációs és szervezeti terhelést jelenthet egy összetett szervezet kiberbiztonsági vizsgálata.

A NIS2 audit során több mint 500 kérdésre kellett választ adni, és 358 dokumentumot, illetve auditbizonyítékot kellett feltölteni. A bizonyítékok körülbelül kétharmadát rövid idő alatt kellett elkészíteni, az adatok biztosítására pedig mindössze hét munkanap állt rendelkezésre.

A NIS2 auditorok többek között az alábbi területeket vizsgálták:

  • hozzáférés-kezelési rendszerek;
  • adatvédelem és biztonsági mentések;
  • levelezési és kritikus informatikai rendszerek védelme;
  • kiberbiztonsági kockázatkezelés;
  • incidenskezelési folyamatok;
  • üzletmenet-folytonosság és helyreállítási képesség;
  • belső szabályzatok és eljárások;
  • a kontrollok működését bizonyító dokumentumok.

A példa egyik legfontosabb tanulsága, hogy a NIS2 audit nem kizárólag az informatikai osztály vizsgálata. A sikeres teljesítéshez a vezetőség, az információbiztonsági felelős, az IT, a HR, a jogi, a beszerzési és az üzleti területek összehangolt együttműködésére is szükség lehet.

Folyamatos NIS2 megfelelés az audit után

Az SZTFH hangsúlyozta, hogy a kiberbiztonság nem egyszeri megfelelési állapot, hanem folyamatosan fenntartandó és fejlesztendő szervezeti képesség. A következő audit során már nemcsak a dokumentumok meglétét, hanem azok naprakészségét, a kontrollok tényleges működését és a vezetői utánkövetést is vizsgálhatják.

A sikeres NIS2 audit után ezért rendszeresen felül kell vizsgálni a kiberbiztonsági kockázatokat és a kockázatkezelési tervet, valamint az elektronikus információs rendszerek nyilvántartását és biztonsági osztályba sorolását. Az információbiztonsági szabályzatoknak és eljárásoknak szintén követniük kell a szervezeti, technológiai és jogszabályi változásokat.

A folyamatos megfelelés része a hozzáférési jogosultságok, az incidenskezelési, üzletmenet-folytonossági és helyreállítási tervek, továbbá a beszállítói és ellátásilánc-kockázatok rendszeres ellenőrzése is. Emellett gondoskodni kell a munkavállalói és vezetői kiberbiztonsági képzésekről, valamint arról, hogy az auditbizonyítékok naprakészek és gyorsan visszakereshetők legyenek.

Az audit során feltárt hiányosságok megszüntetését dokumentálni kell, a változásokat pedig be kell építeni a mindennapi kontrollfolyamatokba. Így válik a NIS2 megfelelés egyszeri projektből fenntartható működési gyakorlattá.

Az auditkötelezett szervezeteknek főszabály szerint kétévente újabb kiberbiztonsági auditot kell végeztetniük, ezért az auditbizonyítékokat és a kontrollok működését nemcsak az audit előtti felkészülés során, hanem folyamatosan naprakészen kell tartaniuk.

NIS2 audit utáni ellenőrzőlista

A 2026. június 30-i audit határidő után az érintett szervezeteknek érdemes ellenőrizniük, hogy:

  • rendelkezésre áll-e a végleges auditjelentés;
  • azonosították és priorizálták-e a megállapításokat;
  • szükséges-e 90 napos intézkedési tervet készíteni;
  • kijelölték-e a javító intézkedések felelőseit;
  • meghatározták-e a végrehajtási határidőket;
  • dokumentálják-e a javító intézkedések teljesítését;
  • rendszeresen felülvizsgálják-e a kockázatelemzéseket és szabályzatokat;
  • rendelkeznek-e naprakész incidenskezelési és helyreállítási tervvel;
  • megtörténtek-e a szükséges vezetői és munkavállalói képzések;
  • a vezetőség rendszeresen kap-e információt a NIS2 megfelelés állapotáról.

NIS2 megfelelés RSM szakértői támogatással

Az RSM IT auditorai és kiberbiztonsági szakértői az auditot követő időszakban is támogatják a szervezeteket. Segítenek az auditjelentés és a megállapítások értelmezésében, a hiányosságok kockázatalapú priorizálásában, valamint a felelősöket, határidőket és mérföldköveket tartalmazó intézkedési terv kialakításában. A korrekciós feladatok végrehajtását és utánkövetését szintén szakértői támogatással lehet átláthatóbbá tenni.

A fenntartási támogatás kiterjedhet a szabályzatok, a rendszerbesorolások és a kockázatelemzések aktualizálására, továbbá az auditbizonyítékok rendszerezésére és naprakészen tartására is. Így a szervezet nemcsak a feltárt hiányosságokat kezelheti hatékonyan, hanem felkészültebben várhatja a következő auditot vagy egy esetleges hatósági ellenőrzést is.

Ismerje meg az RSM NIS2 tanácsadási és fenntartási szolgáltatását, hogy a megfelelés hosszú távon is naprakész, dokumentált és auditálható maradjon.

NIS2 tanácsadási és fenntartási támogatás

A 2026. június 30-i határidő lezárása nem a NIS2 megfelelés végét, hanem a folyamatosan működő és bizonyítható kiberbiztonsági kontrollrendszer új szakaszát jelenti.


Gyakori kérdések a NIS2 audit utáni feladatokról

Mi történik, ha egy vállalkozás nem végezte el a NIS2 auditot?

A hatóság felszólíthatja a szervezetet a kötelezettség rendezésére, és figyelmeztetést vagy bírságot alkalmazhat. Az SZTFH tájékoztatása szerint a bírság felső határa 150 millió forint lehet. A szervezetnek mielőbb ellenőriznie kell az érintettségét, rendeznie kell a nyilvántartási adatokat, auditort kell bevonnia és dokumentált felzárkózási tervet kell készítenie.

Mennyi idő áll rendelkezésre az audit során feltárt hiányosságok kezelésére?

A konkrét határidőt az auditjelentés, a hiányosság kockázati szintje, a szervezet intézkedési terve és – hatósági eljárás esetén – a hatóság előírása határozza meg. A magas kockázatú megállapításokat célszerű elsőként kezelni és minden végrehajtási lépést bizonyítékokkal dokumentálni.

Mit kell tartalmaznia a NIS2 intézkedési tervnek?

A tervben szerepeljen a megállapítás leírása, kockázati besorolása, a javító intézkedés, a felelős, a szükséges erőforrás, a határidő, a mérföldkövek, a teljesítést igazoló bizonyíték és a vezetői utánkövetés módja.

Mit kell tenni egy sikeres NIS2 audit után?

Rendszeresen felül kell vizsgálni a kockázatelemzéseket, a rendszerbesorolásokat, a szabályzatokat, a hozzáféréseket, az incidens- és helyreállítási terveket, valamint a beszállítói kockázatokat. Emellett gondoskodni kell a képzésekről, a vezetői riportolásról és az auditbizonyítékok naprakészen tartásáról.

Milyen dokumentumokat vizsgálnak a NIS2 audit során?

Az auditorok jellemzően az információbiztonsági szabályzatokat, a rendszer-nyilvántartást és besorolásokat, a kockázatelemzést, a hozzáférés-kezelést, az incidenskezelési és üzletmenet-folytonossági terveket, a mentési eljárásokat, a képzési nyilvántartásokat, a beszállítói kontrollokat és a működést igazoló bizonyítékokat vizsgálják.

Érdeklik az adó, számviteli és jogi változások?

Iratkozzon fel hírlevelünkre, és legyen mindig naprakész!