A 2023-ban hatályba lépett ún. NIS2 kiberbiztonsági irányelv (NIS2) az Európai Unióra kiterjedő jogszabály, amely kötelező intézkedéseket ír elő a kiberbiztonság általános szintjének növelésére. Magyarországon a NIS2 irányelvet a kiberbiztonsági tanúsításról és a kiberbiztonsági felügyeletről szóló 2023. évi XXIII. törvény (a továbbiakban: „Kibertan törvény”) implementálta a magyar jogba, mely rendelkezés a hazai vállalatok információbiztonsági felkészültségét hivatott hatósági eszközökkel vizsgálni. Ennek 1. számú melléklete határozza meg a kiemelten kockázatos ágazatokban működő, 2. számú melléklete pedig a kockázatos ágazatokban működő szolgáltatókat, szervezeteket.
A NIS2 hatálya alá tartozik minden olyan szervezet, amely több mint 50 főt foglalkoztat vagy több mint 10 millió euró éves árbevétellel rendelkezik, és a stratégiai szempontból kiemelt, kockázatos ágazatok valamelyikében tevékenykedik, úgymint energetika, közlekedés, egészségügy, ivóvíz, szennyvíz, digitális infrastruktúra, kihelyezett IKT szolgáltatások, űralapú szolgáltatás, postai és futárszolgáltatások, élelmiszer-előállítás, feldolgozás és forgalmazás, hulladékgazdálkodás, elektronikai gyártás, járműgyártás, digitális szolgáltatások, vegyipar, kutatóhelyek.
Amennyiben a vállalkozás a Kibertan törvény 1. számú és 2. számú mellékletei szerint érintett, úgy az alábbi határidőket kell betartani:
2024. január 1-től:
- Önazonosítás, nyilvántartásba vételre bejelentkezés 2024. június 30-ig
- Biztonsági osztályba sorolás
- Elektronikus információs rendszerek biztonságáért felelős személy feladatköre és kijelölése
2024. október 18-tól:
- Védelmi intézkedések alkalmazása
- Felügyeleti díj megfizetése
2024. december 31-ig:
- Az első kiberbiztonsági audittal kapcsolatos szerződéskötés az auditorral
2025. december 31-ig:
- Az első kiberbiztonsági audit lefolytatása
A rendelet be nem tartása esetén a szervezet eltiltható a biztonsági követelmények teljesülését közvetlenül veszélyeztető tevékenységtől, valamint akár 10 millió eurós bírsággal is sújtható.