Október 18. – Közelít a következő „kiber-határidő”

Október 18. – Közelít a következő „kiber-határidő”
2024. 10. 14., 22:14

A „NIS2”uniós irányelvvel összefüggésben sok teendőjük van a vállalkozásoknak; október 18-ra már a második fázison is túl kell lépniük. A legfontosabb tudnivalókat Kerekes Gábor, a Jalsovszky Ügyvédi Iroda szakértője foglalta össze.

Az első fázis elvileg már mögöttünk van

A NIS2 direktíva hazai átültetésének első szakaszában a magyar vállalkozásoknak fel kellett mérniük, hogy megfelelnek-e annak a három feltételnek, amely alapján érintett vállalkozásnak minősülnek. Az első kritérium annak meghatározása, hogy a vállalat bármely tevékenysége a jogszabályban megjelölt 16, kockázatosnak vagy kiemelten kockázatosnak minősített ágazatba tartozik-e (például közlekedés, egészségügy, gyógyszeripar, vegyipar, digitális szolgáltatások stb.). A második és harmadik feltétel értékelése viszonylag egyszerűbb: a vállalkozás középvállalkozásnak minősül-e, vagyis rendelkezik-e legalább 50 fő munkavállalóval, és nettó éves árbevétele vagy mérlegfőösszege meghaladja-e a 10 millió eurót.

„Ha egy vállalkozás eleget tesz e három feltételnek, akkor 2024. június 30-ig köteles volt kérni nyilvántartásba vételét a kiberbiztonsági felügyeleti szervtől. A nyilvántartásba vétel nem csupán egy adminisztratív feladat, az már ebben a szakaszban is stratégiai döntéseket követelt a vállalkozásoktól” – emlékeztet Kerekes Gábor. Az alapvető adatok és tevékenységi körök megadása mellett a kérelemben már ki kellett jelölni azt a felelős személyt, aki a cég elektronikus információs rendszereinek biztonságáért felel, fel kellett tüntetni a vállalat által nyújtott nyilvános szolgáltatásokat (például ügyfélportálok, mobilalkalmazások), valamint listázni kellett az összes olyan szolgáltatót, amely részt vesz az elektronikus információs rendszerek üzemeltetésében.

Ami most jön

Miközben elképzelhető, hogy sokan még a regisztráció szükségességét vizsgálják, pár napon belül újabb jelentős mérföldkőhöz érkezik az új rezsim: 2024. október 18-ig kell ugyanis elvégezni az elektronikus információs rendszerek biztonsági osztályba sorolását (alap, magas vagy jelentős) és bevezetni a szükséges kockázat- és incidenskezeléssel kapcsolatos intézkedéseket. Ez magában foglalja az érintett rendszer és annak fizikai környezetének vizsgálatát, valamint minden szükséges intézkedés megtételét, amivel biztosítható az adott rendszerben tárolt, továbbított vagy feldolgozott adatok bizalmassága, sértetlensége és folyamatos rendelkezésre állása. Rendkívül összetett folyamatról van szó, amelynek első lépése annak meghatározása, hogy az érintett vállalkozásnál egyáltalán hány elektronikus információs rendszer létezik – egy kisebb élelmiszeripari vállalkozás esetében ez a szám tíz alatt is lehet, míg egy autóipari nagyvállalkozás esetében a több ezret is elérheti.

„A feladatnak tétje is van. Ha egy hatósági vizsgálat során megállapításra kerül, hogy egy adott rendszer besorolása a szükségesnél alacsonyabb biztonsági osztályba került vagy nem megfelelő szintű intézkedések alkalmazását írta elő az érintett szervezet, a hatóság szankciókat szabhat ki. Ez várhatóan egyelőre csak a figyelmeztetés lesz, valamint a vállalkozás kötelezése a szükséges intézkedések megtételére – hívja fel a figyelmet a Jalsovszky szakértője. – Súlyosabb mulasztás esetén pénzbírság kiszabására is sor kerülhet, amely szinte másodlagos ahhoz képest, hogy szélsőséges helyzetben a hatóság akár az érintett tevékenység felfüggesztésére is kötelezheti a vállalkozást, nem is említve annak folyamatos kiberfenyegetettségét.”

Ami a karácsonyfa alatt várja majd az érintett szervezeteket

Természetesen az év vége sem múlhat el NIS2-es teendők nélkül. Ha feltételezzük, hogy egy vállalkozás valamennyi fenti kötelezettségének határidőben eleget tett, még mindig szüksége van egy entitásra, amely ellenőrzi mindezen lépések megfelelő elvégzését. A szabályozás logikája ezt a szerepet a kiberbiztonsági auditorokra osztja. Egyelőre a hatóság öt vállalkozást regisztrált, amelyek auditorként működhetnek. Tevékenységük azonban korlátozott: jogosultságuk a legmagasabb biztonsági osztályok alapján van meghatározva, így csak azokban az osztályokban végezhetnek ellenőrzést, amelyre jogosítványuk kiterjed. A következő lépés az érintett vállalkozások számára az lesz, hogy 2024. december 31-ig kiválasszák és szerződést kössenek egy megfelelő auditorral.

Mit tegyen, aki még nem ébredt fel?

A tapasztalatok szerint jó pár olyan vállalkozás van a piacon, aki még nem kezdte el a felkészülést, esetleg még fel sem ismerte, hogy érintett lehet a szabályozásban. Nekik a jó hír az, hogy az első és a második fázist – még ha egyszerre is kell megugraniuk – még valószínűsíthetően lesz idejük, hogy utolérjék a mezőnyt. Bár a regisztrációs határidő elmulasztása akár 15 millió forintos bírságot is vonhat maga után, a hatóság által sokszor hangoztatott álláspontja szerint a cél most nem elsősorban a bírságolás. Aki viszont csak félév múlva lát neki a feladatoknak, az már nagy valószínűséggel olyan késésben lesz, aminek komolyabb következményei is lehetnek.

Ha tetszett a cikk, kövesse az ÜZLETEMET
a Facebookon!

Még több friss hír

  Rovathírek: HIPA

A globális értékláncok megroppanásához és teljes átszervezéséhez vezethet a vámok újabb korszakának beköszönte a világgazdaságban, azonban a beruházásösztönzésnek ebben az új helyzetben is bőven maradt mozgástere – írja friss bejegyzésében Joó István kormánybiztos, a HIPA Nemzeti Befektetési Ügynökség vezérigazgatója.

  BIZNISZPLUSZ PODCAST

Bár a nők és férfiak közötti bérszakadék irgalmatlan lassan változó folyamatoktól függ, érkeznek új szabályok, amelyek gyorsabb változásokat idéznek majd elő. Ezek bevezetése előtt a PwC Women in Work 2025 jelentése feltárta, mekkora egyenlőtlenségek állnak fenn – még mindig –, és ezek milyen hátrányt jelentenek a nők számára a munkaerőpiacon. Reguly Márta, a PwC Magyarország HR tanácsadási csapatának vezetője felvázolta, milyen lehetőségeket – és nem mellesleg céges kötelezettségeket – von maga után a hamarosan élesedő uniós direktíva, a Pay Transparency, amely az EU-ban hivatott rendezni ezt a régóta fennálló problémát.
Megérkeztek a hazai lízingszerződések tavalyi számai, amelyek összességében ugyan növekedést mutatnak, de tanulságos megnézni a részleteket, hiszen komoly eltérések jelentek meg az egyes szegmensek között, és ennek nyomós okai vannak. Kőszegi László, a Magyar Lízingszövetség főtitkára a BizniszPlusznak kifejtette, hogy szervezetük éves jelentéséből milyen következtetéseket érdemes levonni a magyar vállalkozások helyzetéről és lehetőségeiről, illetve magának a lízingpiacnak az alakulásáról.
A vállalatok és szervezetek mesterséges intelligencia használatát 2025. február 2-a óta új uniós rendelkezés szabályozza. Hogy mely AI-alkalmazások tartoznak az elfogadhatatlan vagy „csak” a kockázatos kategóriába, a technológia jelen állapotára vonatkoztatva eldőlt, viszont változhat is annak függvényében, hogy az EU nyílt tudományos csoportja szerint mennyi idő alatt és mekkorát fejlődik. Milyen esetekben és mekkora bírságokat kockáztatnak az AI-t alkalmazó cégek, ha megszegik a rendeletet? Hogyan és meddig tudnak felkészülni a szabályos használatra? Mit tehet a „magánember” AI-val kapcsolatos jogsérelem gyanúja esetén? A kérdésekre dr. Baracsi Katalin internetjogász válaszol.

  Rovathírek: ATOMBUSINESS