Kiberbiztonság kkv-knak: 7 lépés, ami a legtöbbet számít
Nem kell nagyvállalati biztonsági csapat ahhoz, hogy a cégedet ne lehessen egy ellopott jelszóval, egy elmaradt frissítéssel vagy egy hihető e-maillel megbénítani. Hét lépés, ami a legtöbbet számít — és röviden arról, kire vonatkozik a NIS2-es kiberbiztonsági törvény.

Amit ebből a cikkből érdemes hazavinni
- A többfaktoros hitelesítés a levelezésen és minden adminfiókon az egyik legolcsóbb és leghatékonyabb védelem.
- A frissítés, a korlátozott adminjog és a felügyelt végpontvédelem együtt működik: egyik sem helyettesíti a másikat.
- A mentés az utolsó védvonal — de csak akkor, ha van offline példány, és a visszaállítást tesztelték.
- Az adathalászat ellen a technika mellett a bejelentési kultúra számít: aki kattintott, szóljon azonnal, büntetés helyett.
- A NIS2-t átültető 2024. évi LXIX. törvény elsősorban a felsorolt ágazatok közép- és nagyvállalkozásaira vonatkozik, de beszállítóként a kisebb cégeket is elérheti szerződéses követelményeken keresztül.
A kiberbiztonságról szóló hírek többnyire nagy cégekről és látványos támadásokról szólnak. Egy kkv számára ebből könnyű azt leszűrni, hogy ez nem rá vonatkozik, vagy hogy úgysem tud ellene mit tenni. Egyik sem igaz. A hatósági ajánlások — az amerikai CISA-tól a magyar Nemzeti Kiberbiztonsági Intézetig — újra és újra ugyanazokat az alapintézkedéseket emelik ki, és ezek többsége egy kis cégnél is észszerű ráfordítással bevezethető. Az alábbi hét lépés ezekből a közös pontokból áll össze.
Fiókok és belépés
1. Többfaktoros hitelesítés mindenhol, ahol lehet
A többfaktoros hitelesítés (MFA) azt jelenti, hogy a belépéshez a jelszó mellett egy második bizonyíték is kell: egy telefonos jóváhagyás, egy kód vagy egy hardveres kulcs. Így egy ellopott jelszó önmagában nem elég. A Microsoft saját kutatására hivatkozva azt írja, hogy az MFA a fiókfeltörési támadások több mint 99,2 százalékát képes megállítani; a Microsoft 365 felügyeleti központjába való belépéshez pedig a Microsoft 2025 februárjától fokozatosan kötelezővé tette az MFA-t.
- A levelezéssel kezdj, mert a jelszó-visszaállító linkek jellemzően oda érkeznek — aki a postafiókot birtokolja, sok más fiókot is megszerezhet.
- Minden admin- és távoli elérésnél kötelező legyen. A CISA kifejezetten az adminfiókokat, az érzékeny adatokkal dolgozó munkatársakat és minden távoli hozzáférést emeli ki.
- Ahol lehet, hitelesítő alkalmazást vagy passkey-t használj SMS-kód helyett; a CISA zsarolóvírus-útmutatója az adathalászatnak ellenálló MFA-t ajánlja.
- Microsoft 365-nél ellenőrizd az alapértelmezett biztonsági beállításokat. A Microsoft szerint a Microsoft 365 for business előfizetéseknél ezek alapból bekapcsolt állapotban vannak — érdemes megnézni, nem kapcsolta-e ki valaki.
2. Jelszókezelő az egész csapatnak
A CISA ajánlása szerint minden fiókhoz más, erős jelszó kell, legalább 16 karakter hosszú. Ezt fejben tartani lehetetlen, ezért ugyanez az ajánlás jelszókezelőt javasol: olyan programot, amely előállítja, tárolja és ki is tölti a jelszavakat, a felhasználónak pedig csak egyetlen erős mesterjelszót kell megjegyeznie. Céges környezetben ennek további előnye is van: a közösen használt fiókok — szolgáltatói portálok, közösségimédia-fiókok, webshop-admin — jelszavai nem Excelben és nem öntapadós cetlin élnek, egy kilépő munkatárs hozzáférése pedig egy helyen visszavonható. A jelszókezelő fiókját is védje MFA.
Eszközök és jogosultságok
3. Frissítések: automatikusan, határidővel
A CISA ajánlása szerint a szoftvereket és az operációs rendszereket rendszeresen a legfrissebb elérhető verzióra kell frissíteni, kiemelt figyelemmel az internet felől elérhető szerverekre és az ismerten kihasznált sérülékenységekre. A Nemzeti Kiberbiztonsági Intézet is a hibajavítások rendszeres telepítésével kezdi a védekezési javaslatait. A gyakorlatban:
- A munkaállomásokon automatikus frissítés, a szervereken rögzített, rendszeres frissítési ablak.
- A routerek, tűzfalak, NAS-ok és nyomtatók firmware-e is frissítendő — ezek gyakran kimaradnak a frissítési rendből.
- Ami már nem kap biztonsági frissítést, azt cserélni vagy a hálózaton elszigetelni kell. A Microsoft is kiemeli, hogy az elavult, frissítést már nem kapó eszközök tartós biztonsági rést jelentenek.
4. Legkisebb jogosultság: a napi munka ne adminnal menjen
A CISA a legkisebb jogosultság elvét ajánlja: mindenki csak ahhoz férjen hozzá, ami a munkájához kell, mert a támadók gyakran a kiemelt jogosultságú fiókokon keresztül terjednek szét egy szervezetben. A Microsoft kisvállalati útmutatója ugyanezt konkrétan is megfogalmazza: az adminok a napi munkát — levelezés, dokumentumok — normál felhasználói fiókkal végezzék, az adminfiókot csak a feladathoz használják, az adminisztrátorok számát pedig tartsák alacsonyan.
- Vedd el a helyi rendszergazdai jogot a munkaállomásokról — a szoftvertelepítés legyen kérés, ne önkiszolgálás.
- Legyen külön, névre szóló adminfiók, és legalább két, csak vészhelyzetre fenntartott hozzáférés.
- A kilépő munkatárs fiókjait még aznap tiltsd le; erre legyen egy rövid, mindig követett lista.
- Nézd át a megosztott mappák és a külsős szolgáltatók hozzáféréseit — erről a rendszergazda vagy IT-üzemeltetés cikkünkben részletesen írtunk.
Ugyanez a szabály érvényes az új eszközökre is: egy AI-asszisztens vagy egy integráció se kapjon több hozzáférést, mint amennyi a feladatához kell — erről az AI a kkv-ban cikkünkben is írtunk.
5. Végpontvédelem, amit valaki figyel is
Minden laptop, asztali gép és telefon, amelyről céges adat érhető el, végpont — és a Microsoft megosztott felelősségi modellje szerint a végpontok védelme felhős szolgáltatásoknál is mindig az ügyfél feladata. A Nemzeti Kiberbiztonsági Intézet a frissítések mellett naprakész vírusvédelmi megoldást javasol. Ma ennél többre is van lehetőség: a gyanús viselkedést is figyelő végpontvédelem és a központi eszközkezelés azt is jelezheti, ha egy gépen szokatlan folyamat indul. A Microsoft kisvállalati útmutatója szerint például a Microsoft 365 Business Premium csomag eszközvédelmi és eszközkezelési funkciókat is tartalmaz.
A kulcs azonban nem a termék, hanem a figyelem: egy riasztás, amit senki nem lát, semmit nem ér. Legyen egy központi felület, egy felelős, és egy megállapodás arról, mi történik egy riasztás után. Laptopoknál a lemeztitkosítás is erősen ajánlott, hogy egy elveszett gép ne jelentsen egyben adatszivárgást is.
Emberek és helyreállítás
6. Adathalászat: tudatosság és bejelentési kultúra
A CISA szerint a munkatársaknak tudniuk kell felismerni és bejelenteni a gyanús tevékenységet, például az adathalász leveleket. A Nemzeti Kiberbiztonsági Intézet konkrétan azt javasolja, hogy ismeretlen feladótól érkezett levél mellékletét — különösen a tömörített vagy dupla kiterjesztésű fájlokat — és a benne lévő hivatkozásokat ne nyisd meg. A gyakorlatban három dolog működik:
- Rövid, rendszeres alkalmak valós példákkal — tapasztalatunk szerint egy negyedévente megtartott, tizenöt perces beszélgetés többet ér egy évente letudott, hosszú oktatásnál.
- Egyszerű bejelentési csatorna — egy cím vagy gomb, ahová a gyanús levél továbbítható. Aki kattintott, szóljon azonnal: ilyenkor percek számítanak, és a büntetéstől tartó kolléga hallgatni fog.
- Pénzügyi kérésnél mindig visszahívás — ha egy partner levélben bankszámlaszám-változást jelez, vagy a vezető sürgős utalást kér, azt egy már ismert telefonszámon kell ellenőrizni, nem a levélben megadottan.
7. Mentés, ami túléli a zsarolóvírust
Ha minden más elbukik, a mentésből indul az újraindulás. A CISA offline, titkosított és rendszeresen tesztelt mentést ajánl, mert sok zsarolóvírus kifejezetten megkeresi és titkosítja az elérhető mentéseket. A Nemzeti Kiberbiztonsági Intézet a 3-2-1 elvet javasolja: legalább három példány, kétféle adathordozón, amelyből egy teljesen offline. A részleteket, a szinkron és a mentés különbségét és egy egyszerű tesztrendet a céges adatmentésről szóló útmutatónkban foglaltuk össze.
NIS2 és a magyar kiberbiztonsági törvény: kire vonatkozik?
Az uniós NIS2-irányelvet Magyarországon a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról ültette át, amely 2025. január 1-jén lépett hatályba. A vállalkozások szempontjából a lényeg röviden:
Kik tartoznak a hatálya alá?
- Elsősorban a törvény 2. mellékletében (kiemelten kockázatos ágazatok — például energetika, közlekedés, egészségügy, ivóvíz és szennyvíz, digitális infrastruktúra, kihelyezett IKT-szolgáltatások) és 3. mellékletében (kockázatos ágazatok — például postai és futárszolgáltatás, az élelmiszer-előállítás és -feldolgozás egyes szereplői, hulladékgazdálkodás, vegyipar, egyes gyártóágazatok, digitális szolgáltatók, kutatás) felsorolt szervezetek.
- Közülük azok, amelyek a kkv-törvény szerint középvállalkozásnak minősülnek, vagy legalább 50 főt foglalkoztatnak, vagy éves nettó árbevételük — beszámolóra kötelezett szervezetnél a mérlegfőösszegük is — meghaladja a 10 millió eurónak megfelelő forintösszeget.
- Egyes szolgáltatók — például elektronikus hírközlési és bizalmi szolgáltatók, DNS-szolgáltatók és doménnév-regisztrátorok — méretüktől függetlenül.
- Ezen felül a nemzeti kiberbiztonsági hatóság meghatározott feltételek alapján további szervezeteket is azonosíthat alapvető vagy fontos szervezetként.
Az ágazati és méretalapú körbe tartozó vállalkozások felügyeletét a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) látja el. Az SZTFH tájékoztatása szerint a nyilvántartásba vételt a működés megkezdésétől vagy a törvény hatálya alá kerüléstől számított 30 napon belül kell kérni; ezeknek a vállalkozásoknak a törvény kétévenkénti kiberbiztonsági auditot ír elő, a 2025 előtt már működő érintett szervezeteknek pedig az első auditot 2026. június 30-ig kellett elvégeztetniük.
Mit jelent ez egy kisebb cégnek?
Egy kis cég a fenti feltételek alapján sokszor közvetlenül nem érintett — közvetve viszont igen. A törvény szerint ha egy érintett szervezet a rendszerei létrehozásához, üzemeltetéséhez, karbantartásához, javításához, az incidensek kezeléséhez vagy adatfeldolgozáshoz közreműködőt vesz igénybe, a vezetőjének gondoskodnia kell arról, hogy a szükséges kiberbiztonsági követelmények szerződéses kötelemként teljesüljenek. Ha tehát egy érintett partnered IT-, fejlesztési vagy karbantartási szolgáltatást vesz tőled, számíts biztonsági vállalásokra a szerződésben. A törvény azt is előírja, hogy az érintett szervezet vezetője gondoskodjon a saját és a munkatársai kiberbiztonsági képzéséről.
A jó hír: a fenti hét lépés nem a megfelelésért van, hanem a működésért. Akár hatálya alá tartozik a céged, akár nem, ezek azok az alapok, amelyekre egy későbbi megfelelési munka is épülhet.
Hol kezdd holnap reggel?
Ha mindent nem lehet egyszerre, ez a sorrend a legtöbb kkv-nál jó kiindulás:
- Kapcsold be az MFA-t a levelezésen és minden adminfiókon.
- Ellenőrizd a mentést: van-e offline példány, és mikor volt utoljára sikeres visszaállítás.
- Készíts leltárt az adminjogokról: ki admin, és miért.
- Nézd meg, van-e olyan eszköz, amely már nem kap biztonsági frissítést.
- Tarts egy félórás beszélgetést az adathalászatról, és jelölj ki egy bejelentési csatornát.
Ha ebben partnert keresel: a LORZ IT-üzemeltetés ingyenes konzultációval és IT-felméréssel indul, amelyből érthető, prioritási sorrendbe állított listát kapsz. Utána írásos, tételes ajánlatot adunk fix havidíjjal, átvesszük és dokumentáljuk a környezetet, majd folyamatosan üzemeltetjük, és rendszeresen felülvizsgáljuk.
Ha saját fejlesztésű rendszert, ügyfélportált vagy webshopot használsz, a hozzáférések, a frissítések és a mentés ott is ugyanígy számítanak — erről a fejlesztővel már a tervezéskor érdemes beszélni. Nálunk a szoftverfejlesztés és az üzemeltetés egy csapatnál van, így ez a kérdés nem esik két beszállító közé.
Kapcsolódó szolgáltatásaink

Beszéljük meg a projektedet!
Mondd el, mire van szükséged — egy munkanapon belül válaszolunk.




