# Mi a NIS2-irányelv?

> A NIS2-irányelv az Európai Unió megújított keretrendszere a kiberbiztonság magas közös szintjének uniós megvalósítására.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/nis2-directive/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Formailag az (EU) 2022/2555 irányelv, amely felváltja az eredeti NIS-irányelvet, és kibővíti azon szektorok és szervezetek körét, amelyektől kiberkockázat-kezelés, jelentős incidensek bejelentése, ellátáslánc-biztonság és vezetői elszámoltathatóság várható.

A NIS2 irányelv, ezért a szervezetek az azt átültető nemzeti jogszabálynak felelnek meg minden érintett tagállamban — nem egyetlen, önmagában végrehajtható uniós szabálykönyvnek. A tagállamok intézkedéseinek elfogadási és közzétételi határideje 2024. október 17. volt. A hatókört, felügyeletet, regisztrációt, hatóságokat, eljárásokat és szankciókat ezért a mindenkori nemzeti jogi átültetéssel szemben kell ellenőrizni — különösen a több országban működő szervezeteknél.

### Legfontosabb pontok

- **Ki tartozhat hatály alá:** Az irányelv felsorolt szektoraiban működő közép- és nagyvállalatok a fő kör, amely **alapvető fontosságú** és **fontos** szervezetekre oszlik. Bizonyos szolgáltatók mérettől függetlenül is hatály alá tartozhatnak, a nemzeti hatóságok pedig további szervezeteket jelölhetnek ki. A szektor, szolgáltatás, letelepedés, méret és nemzeti szabályok mind számítanak.
- **Kockázatkezelési intézkedések:** A 21. cikk megfelelő és arányos műszaki, üzemeltetési és szervezeti intézkedéseket ír elő. A felsorolt területek: incidenskezelés; üzletmenet-folytonosság és kríziskezelés; ellátáslánc-biztonság; biztonságos beszerzés, fejlesztés és karbantartás; sebezhetőségkezelés és -publikálás; hatékonyságértékelés; kiberhigiénia és képzés; kriptográfia; hozzáférés-vezérlés és eszközkezelés; valamint adott esetben MFA vagy folyamatos hitelesítés és biztonságos kommunikáció.
- **Vezetői felelősség:** A vezető testületeknek jóvá kell hagyniuk a kiberbiztonsági kockázatkezelési intézkedéseket, felügyelniük kell a megvalósítást, és a nemzeti jog alapján elszámoltathatók lehetnek. Tagjaik kötelesek képzésen részt venni, a szervezetektől pedig a dolgozók rendszeres, releváns képzése várható.
- **Incidensbejelentés:** Jelentős incidensnél a 23. cikk lépcsőzetes folyamatot állít fel: korai figyelmeztetés indokolatlan késedelem nélkül, a tudomásszerzéstől számított 24 órán belül; incidensbejelentés indokolatlan késedelem nélkül, a tudomásszerzéstől számított 72 órán belül — vagy bizalmi szolgáltatónál 24 órán belül, ha a jelentős incidens a bizalmi szolgáltatás nyújtását érinti; kérésre közbenső jelentések; és végleges jelentés legkésőbb egy hónappal az incidensbejelentés után. Folyamatban lévő incidensnél előrehaladási jelentés helyettesítheti a véglegest.
- **Ellátási lánc:** A NIS2 a közvetlen beszállítók és szolgáltatók biztonságát a kockázatkezelés kifejezett részévé teszi. Ez nem jelenti, hogy minden beszállítónak azonos kontrollokat kellene teljesítenie; a szervezeteknek kockázatalapú megközelítés kell, amely figyelembe veszi a sebezhetőségeket, a függőséget, valamint a termékek és szolgáltatások minőségét és rezilienciáját.
- **Felügyelet és szankciók:** Az alapvető fontosságú és fontos szervezetekre eltérő felügyeleti megközelítések vonatkoznak, de mindkettő szankcionálható. Az irányelv bírsági maximumkereteket állapít meg, amelyeket a nemzeti jognak végre kell hajtania, a lehetséges kötelező utasításokkal és más intézkedésekkel együtt.
- **Fontos korlát:** A NIS2 uniós keretet állapít meg, de egy glosszumcikk nem tudja megállapítani, hogy egy konkrét jogi entitás hatály alá tartozik-e, és nem tudja teljesíteni a nemzeti jogi átültetés követelményeit. A besorolás és kötelezettségek az entitástól, szolgáltatástól, joghatóságtól és az alkalmazandó átültető jogszabálytól függenek.

### Kapcsolódó kifejezések

[Alapvető fontosságú és fontos szervezetek a NIS2 szerint](<https://yellowcube.eu/hu/glossary/essential-and-important-entities-under-nis2/>) · [Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>) · [Ellátásilánc-biztonság](<https://yellowcube.eu/hu/glossary/supply-chain-security/>) · [Kiberreziliencia](<https://yellowcube.eu/hu/glossary/cyber-resilience/>) · [Digital Operational Resilience Act (DORA)](<https://yellowcube.eu/hu/glossary/digital-operational-resilience-act/>) · [Cyber Resilience Act (CRA)](<https://yellowcube.eu/hu/glossary/cyber-resilience-act/>)

### Források

[EUR-Lex: Directive (EU) 2022/2555, Articles 21, 23, and 34](https://eur-lex.europa.eu/eli/dir/2022/2555/oj) · [European Commission: NIS2 Directive](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive) · [ENISA: NIS Directive 2](https://www.enisa.europa.eu/topics/state-of-cybersecurity-in-the-eu/cybersecurity-policies/nis-directive-2)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

