Ingyenes eszköz · 2–3 perc

NIS2-érintettség-ellenőrző

Néhány kérdés alapján megmutatja, valószínűleg a Kiberbiztonsági törvény — a NIS2-irányelv magyar átültetése — hatálya alá tartozik-e a szervezeted, és ha igen, mi a teendő. Jogállapot: 2026. október 4..

1. kérdés

Milyen típusú a szervezet?

Mi a NIS2, és mi változott?

A NIS2 az Európai Unió kiberbiztonsági irányelve (2022/2555/EU). Magyarországon a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról — röviden Kiberbiztonsági törvény — ülteti át, 2025. január 1-je óta. A törvény a szervezeteket alapvető és fontos kategóriába sorolja; a felügyelet a legtöbb vállalkozásnál az SZTFH-hoz, a közigazgatásnál és az állami többségű cégeknél a Nemzetbiztonsági Szakszolgálathoz tartozik.

2026. január 6-tól pontosodott a méretküszöb: a törvény mellékleteiben felsorolt ágazatokban érintett, aki a kkv-törvény szerint középvállalkozásnak minősül, vagy legalább 50 főt foglalkoztat, vagy éves nettó árbevétele és mérlegfőösszege is meghaladja a 10 millió eurót. Néhány szolgáltatás — a nyilvános elektronikus hírközlés, a bizalmi szolgáltatás, a DNS, a TLD-nyilvántartás és a doménregisztráció — méretfüggetlenül a törvény alá tartozik. Aki korábban vizsgálta az érintettségét, érdemes újra átnéznie.

A hatóság a cégkivonatban szereplő tevékenységi köröket is figyelembe veszi — akkor is, ha az adott tevékenység csak mellékes, vagy csak a vállalatcsoporton belül végzik. Az SZTFH azt javasolja, hogy a ténylegesen nem végzett tevékenységeket töröljék a cégkivonatból.

A felügyeleti rendszer változhat: 2026 augusztusában kormányhatározat (1277/2026. (VIII. 31.)) rendelte el az SZTFH működésének felülvizsgálatát. Az ellenőrző a ma hatályos szöveget követi; jogszabályváltozásnál frissítjük.

Miben tudunk segíteni?

A jogi érintettség eldöntése jogi szakértő és a hatóság dolga. A technikai oldalon viszont — a rendszerek felmérése, a biztonsági intézkedések bevezetése (többlépcsős belépés, mentés, naplózás, jogosultságkezelés), az incidenskezelési rend és a beszállítói követelmények teljesítése — IT-üzemeltetési szolgáltatásunk keretében segítünk. Gyors helyzetfelméréshez: IT-biztonsági gyorsteszt; a háttérről bővebben: Kiberbiztonság kkv-knak.

Gyakori kérdések

Mi a különbség az alapvető és a fontos szervezet között?
Mindkét kategóriára vonatkozik a nyilvántartásba vétel, a kockázatkezelés, az incidensbejelentés és — az SZTFH felügyelete alatt álló szervezeteknél — a kétévenkénti audit. A különbség főként a felügyelet jellegében és a bírság felső határában van: alapvető szervezetnél 10 millió euró vagy a világpiaci árbevétel 2%-a, fontos szervezetnél 7 millió euró vagy 1,4%.
Mikor kell regisztrálni?
A működés megkezdésétől vagy a törvény hatálya alá kerüléstől számított 30 napon belül. A méretküszöb alapján érintett szervezet a feltétel teljesülését követő év január 1-jétől tartozik a törvény alá. Az SZTFH felé a nyilvántartásba vételt az SZTFH 420 nyomtatványon, Cégkapun keresztül kell kérni.
Mi történik, ha egy érintett cég nem regisztrál?
Az SZTFH bírságtáblája szerint a nyilvántartásba vétel elmulasztásáért az árbevétel 0,5%-ától (legalább 1 millió forinttól) 2%-áig (legfeljebb 150 millió forintig) terjedő bírság szabható ki; a késedelmes bejelentésnek, az elmaradt auditnak és a be nem jelentett incidensnek is külön bírsága van.
Beszállítóként mire számíthatok?
Az érintett szervezeteknek szerződésben kell előírniuk a kiberbiztonsági követelményeket azoknak, akik a rendszereiket fejlesztik, üzemeltetik, karbantartják, auditálják vagy az adataikat kezelik. Ha legalább öt érintett szervezetnek szolgáltatsz, vagy adatfeldolgozást végzel számukra, a hatóság azonosítási eljárásban a törvény hatálya alá is vonhat.
Továbbítjátok a válaszaimat?
Nem. Az ellenőrzés teljes egészében a böngésződben fut, a válaszokat nem küldjük el sehova; legfeljebb névtelen statisztika készül arról, hogy az ellenőrzést kitöltötték.

Források

Jogállapot: 2026. október 4.

Beszéljük meg a projektedet!

Mondd el, mire van szükséged — egy munkanapon belül válaszolunk.

Kapcsolatfelvétel