NIS2-megfelelés

NIS2 penetrációs teszt

Magyarországon a NIS2-t a 2024. évi LXIX. törvény (Kiberbiztonsági tv.) ülteti át: védelmi intézkedéseket vár el az alapvető és a fontos szervezetektől – és azt is, hogy ezek működését ellenőrizzék. A penetrációs teszt erre adja a bizonyítékot.

Úgy támadjuk meg az Ön rendszereit, ahogy egy valódi támadó tenné. A jelentést pedig olyan formában kapja meg, hogy azt az auditor és a felügyeleti hatóság is bizonyítékként olvassa.

Ők bíznak bennünk

  • Raiffeisen Processing Centre logó
  • Penta Hospitals logó
  • Pixel Federation logó
  • Szlovákia pénzügyminisztériuma logó
  • DanubePay logó
  • Alison logó
  • Ditec logó
  • Sanaclis logó
  • Piano logó
  • Ultima Payments logó
  • Amerge logó
  • Digital Systems logó

NIS2-megfelelés

Mit vár el valójában a NIS2?

Az (EU) 2022/2555 irányelv – a NIS2 – az eredeti NIS irányelv helyébe lépett: több ágazatra terjed ki, és szigorúbb kötelezettségeket ír elő. A kockázatkezelési intézkedéseket a 21. cikk (2) bekezdése sorolja fel; az alábbi táblázat azt mutatja, melyikhez mit adunk át.

Az irányelv viszont önmagában senkit nem kötelez. Magyarországon a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény az irányadó: 2025. január 1-jén lépett hatályba (82. § (1)), és ugyanez a törvény helyezte hatályon kívül a 2023. évi XXIII. törvényt (128. §), valamint a 2013. évi L. törvényt, az Ibtv.-t (116. §). Egyik sincs többé hatályban.

NIS2-követelmény → amit átadunk

NIS2-követelményAmit átadunk
21. cikk (2) bekezdés e) pont – a rendszerek beszerzésének, fejlesztésének és karbantartásának biztonsága, a sérülékenységek kezelésével és közzétételével együttWebalkalmazások, API-k és infrastruktúra penetrációs tesztje az OWASP Top 10:2025, az ASVS és a WSTG szerint. Minden megállapítást besorolunk kockázat szerint, bizonyítékkal támasztunk alá, és konkrét javítást írunk mellé.
21. cikk (2) bekezdés f) pont – szabályzatok és eljárások a kockázatkezelési intézkedések hatékonyságának értékeléséreFüggetlen teszt arról, hogy a már kifizetett védelmi intézkedések valóban megállítják-e a támadót. Az újratesztelés díjmentes: megnézzük, hogy a javítás megszüntette-e a hibát.
21. cikk (2) bekezdés d) pont – az ellátási lánc biztonságaTeszteljük azokat az integrációkat, API-kat és külső komponenseket, amelyekre a szolgáltatása épül – a felhőbeállításokkal és a hozzáférési határokkal együtt.
23. cikk – incidensbejelentésA jelentésben külön megjelöljük azokat a megállapításokat, amelyeket kihasználva a támadó bejelentésköteles incidenst okozna. A bejelentési folyamatot így éles helyzet előtt tudja végigpróbálni.

Így érvényesül a NIS2 Magyarországon

A konkrét védelmi intézkedéseket a 7/2024. (VI. 24.) MK rendelet 2. melléklete sorolja fel, biztonsági osztályonként. A behatolásvizsgálat (5.21) egyik osztályban sem kötelező; független szakértő vagy csapat bevonása (5.22) kizárólag „magas” osztályban az. A sérülékenységek ellenőrzése (15.9) viszont mind a három osztályban kötelező, a sérülékenységmenedzsment (15.10) pedig „jelentős” és „magas” osztályban.

Penetrációs tesztet tehát felkészülésként érdemes megrendelni, nem a jogszabály puszta teljesítéseként. Többet mutat meg, mint a 15.9 szerinti ellenőrzés: azt, hogy a megtalált hibák közül melyik használható ki valóban.

TémaA magyar szabályHivatkozás
Kiberbiztonsági auditKétévente kötelező, és az SZTFH nyilvántartásában szereplő auditor folytatja le. Az első ciklus 2026. június 30-án zárult: az SZTFH 2026. augusztus 26-i közleménye szerint 2194 szervezet zárta le, és mintegy 90% megfelelt.Kiberbiztonsági tv. 16. § (1)
BírságAlapvető szervezetnél 10 millió eurónak megfelelő forintösszegig vagy az éves világpiaci árbevétel 2%-áig, fontos szervezetnél 7 millió eurónak megfelelő forintösszegig vagy 1,4%-ig terjedhet. A vezető tisztségviselővel szemben legfeljebb 15 000 000 Ft.418/2024. (XII. 23.) Korm. rendelet 42. § (2) és (4)
Pénzügyi szervezetekA DORA hatálya alá tartozó pénzügyi szervezetekre a törvény hatálya nem terjed ki; rájuk a DORA rendelet vonatkozik, az MNB felügyelete mellett.Kiberbiztonsági tv. 1. § (1) c), 1. § (2)
Hatály 2026-tól2026. január 6-ától szűkebb a személyi hatály: az 1. § (1) bekezdés d) pontjában a kkv-hivatkozás helyébe saját, abszolút értékhatárok léptek, így egyes szervezetek kikerültek a törvény hatálya alól.2025. évi CXXXV. törvény 4. § (2)

Ha a besorolás kérdéses, a felügyeleti hatóság ad iránymutatást: az 1. § (1) bekezdés a)–c) pontja szerinti szervezeteknél az NBSZ jár el nemzeti kiberbiztonsági hatóságként (418/2024. (XII. 23.) Korm. rendelet 16. § (1)), a d)–e) pontnál az SZTFH (23. § (1) b)). A vizsgálat hatókörét ahhoz a biztonsági osztályhoz igazítjuk, amely Önre vonatkozik.

A bizonyítéklánc, amelyet az auditor elvár

A jelentés önmagában ritkán elég: az auditor zárt láncot vár. Mind a négy elemét tőlünk kapja meg:

1

Hatókör és felhatalmazás

Írásban rögzítjük a hatókört, a tesztelés szabályait és a felhatalmazást. Ettől lesz maga a vizsgálat dokumentált és jogszerű.

2

Vizsgálati jelentés

Megírjuk a jelentést: mennyire súlyos a hiba, mit jelent üzletileg, hogyan reprodukálható, és mi a bizonyíték. A fejlesztője és az auditora is el tudja olvasni.

3

Javítási terv

Minden megállapításhoz konkrét javítást és felelőst rendelünk. Így a jelentésből munkalista lesz, nem újabb dokumentum.

4

Újratesztelés és zárónyilatkozat

A javításokat díjmentesen újrateszteljük, és írásban igazoljuk, mi zárult le. Ez a nyilatkozat zárja a láncot.

Kikre terjed ki a NIS2?

A NIS2 tizennyolc ágazatot érint, a magyar törvény pedig alapvető és fontos szervezetekre osztja az érintetteket. Ha az alábbi ágazatok valamelyikében működik, és eléri a méretküszöböt, jó eséllyel a hatály alá tartozik:

A pénzügyi szektor a kivétel: a DORA hatálya alá tartozó szervezetekre a magyar törvény nem terjed ki, rájuk a DORA rendelet vonatkozik.

Energia
Digitális infrastruktúra és szolgáltatók
Bankszektor és pénzügyi piaci infrastruktúra
Egészségügy
Közlekedés
Feldolgozóipar
Vízellátás és hulladékgazdálkodás
Közigazgatás

Ügyfélvélemények

Mit mondanak rólunk ügyfeleink

NIS2 és penetrációs teszt – gyakori kérdések

01 Kötelező-e a penetrációs teszt a NIS2 miatt?

Egyik biztonsági osztályban sem. A magyar védelmi intézkedéseket a 7/2024. (VI. 24.) MK rendelet 2. melléklete sorolja fel: a behatolásvizsgálat (5.21) az „alap”, a „jelentős” és a „magas” osztályban egyaránt választható, és kizárólag a független szakértő vagy csapat bevonása (5.22) kötelező – az is csak „magas” osztályban. A sérülékenységek ellenőrzése (15.9) viszont mind a három osztályban kötelező.

Az auditor emellett jogosult – nem köteles – „belső informatikai biztonsági és távoli sérülékenységvizsgálatot, valamint »jelentős« vagy »magas« biztonsági osztály esetén behatolásvizsgálatot” alkalmazni (Kiberbiztonsági tv. 22. § (1) a)). Ha tehát valahol azt olvassa, hogy a NIS2 évente kötelezővé teszi a penetrációs tesztet, az a magyar jogszabályból nem következik.

02 Milyen gyakran kell tesztelni?

A törvény tesztelési gyakoriságot nem ír elő. Amit előír, az a kétévenkénti kiberbiztonsági audit (Kiberbiztonsági tv. 16. § (1)); az első ciklus 2026. június 30-án zárult.

A piaci gyakorlat ettől függetlenül kialakult: a szabályozott szervezetek többsége évente tesztel, és minden nagyobb rendszer- vagy architektúraváltozás után újra. Gyorsan változó környezetben év közben is végzünk szűkebb hatókörű vizsgálatot.

03 Honnan tudom, hogy a cégem a törvény hatálya alá tartozik?

Az ágazat és a méret dönti el. 2026. január 6-ától a személyi hatály szűkebb: a 2025. évi CXXXV. törvény 4. § (2) bekezdése az 1. § (1) bekezdés d) pontjában a kkv-hivatkozás helyébe saját értékhatárokat tett, így egyes szervezetek kikerültek a hatály alól. A DORA hatálya alá tartozó pénzügyi szervezetekre a törvény eleve nem terjed ki.

Iránymutatást a felügyeleti hatóságtól kap: az 1. § (1) bekezdés a)–c) pontjánál az NBSZ-től, a d)–e) pontnál az SZTFH-tól. Írja meg, milyen rendszereket üzemeltet, és egy ingyenes konzultáción végigvesszük a besorolást. Inkább jól jelöljük ki a hatókört, mint hogy fölösleges tesztet adjunk el.

04 Mennyibe kerül egy NIS2 penetrációs teszt?

A hatókörtől függ. Egyetlen webalkalmazás vizsgálata a legkisebb feladat; nagyobb hálózat, felhőkörnyezet vagy több rendszerre kiterjedő hatókör esetén ez lényegesen többe kerül. Egy tipikus megbízás 5–15 személynap, a fix árat pedig egy rövid konzultáció után adjuk meg.

05 Leállhat-e a rendszer a teszt alatt?

Nem. A tesztelés szabályait a kezdés előtt írásban rögzítjük, a potenciálisan zavaró lépéseket előre egyeztetett idősávba tesszük, és a munka alatt végig nyitva tartunk egy csatornát az üzemeltető csapat felé.

06 Kapok-e olyan dokumentumot, amelyet az auditornak átadhatok?

Igen. A vizsgálati jelentés, a javítási terv és az újratesztelésről szóló zárónyilatkozat úgy készül, hogy ne csak a fejlesztője, hanem az auditora is el tudja olvasni. A hatókört és a felhatalmazást rögzítő dokumentummal együtt ez a három zárja a bizonyítékláncot.

A Kiberbiztonsági tv. 16. §-a szerinti kiberbiztonsági auditot az SZTFH nyilvántartásában szereplő auditor folytatja le. Mi a technikai bizonyítékot adjuk hozzá: a megállapításokat CVSS-pontszámmal és bizonyítékkal, a javítási sorrendet és az újratesztelés eredményét. A vizsgálatot OSCP-minősítésű tesztelők végzik, a Haxoris információbiztonsági irányítási rendszerét (IBIR) pedig a TÜV SÜD tanúsította az ISO/IEC 27001 szabvány szerint. Tanúsítványt mi nem állítunk ki – azt akkreditált tanúsító szervezet adja.

Derítse ki, hol tart a NIS2-felkészüléssel!

Egy rövid konzultáción tisztázzuk, mit kell tesztelni, milyen bizonyíték kell az audithoz és mennyibe kerül. A konzultáció ingyenes, és semmire nem kötelezi. ISO 27001 penetrációs teszt · Sérülékenységvizsgálat · Red Teaming

Ingyenes konzultációt kérek