2026. október 9. péntek Dénes
Súlyos bírság fenyegeti a magyar cégeket: komoly bajba kerül, aki nem lép időben

Súlyos bírság fenyegeti a magyar cégeket: komoly bajba kerül, aki nem lép időben

Agro Napló
A NIS2 kiberbiztonsági szabályozás az érintett agrár- és élelmiszeripari vállalkozásoktól is megköveteli informatikai rendszereik védelmét és a működési zavarokra való felkészülést. A 2025 előtt már működő, auditkötelezett szervezetek első ellenőrzésének határideje 2026. június 30. volt. A kötelezettségek elmulasztása bírsággal járhat, a szabályozás azonban nem vonatkozik automatikusan minden agrárcégre - írja az Agrárszektor.

Egy tejüzemben a rendeléseket és a készleteket kezelő rendszer leállása gyorsan súlyos termelési problémává válhat. Hiába érkezik meg az alapanyag, és hiába állnak munkába a dolgozók, ha nem férnek hozzá a feldolgozáshoz és a kiszállításhoz szükséges adatokhoz. A kiberbiztonság éppen ezért nem pusztán informatikai kérdés, hanem az alapvető üzembiztonság szerves része.

A NIS2 az Európai Unió megújított kiberbiztonsági irányelve, amelynek követelményeit a tagállami jogszabályok ültetik át a gyakorlatba. Az érintett magyar vállalkozásoknak 2024. október 18-tól kellett megfelelniük az átültetett előírásoknak, a Magyarország kiberbiztonságáról szóló új törvény pedig 2025. január 1-jén lépett hatályba. A megfelelési kötelezettség kezdete tehát nem azonos az első audit határidejével.

Az érintettség megállapításakor a tevékenységi kört és a vállalkozás méretét egyaránt vizsgálni kell. A Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) tájékoztatója az élelmiszer-ágazati besorolásnál a nagykereskedelmet, az ipari termelést és a feldolgozást együttes feltételként értelmezi. Önmagában tehát sem a mezőgazdasági termelés, sem az élelmiszerekkel végzett tevékenység nem jelent automatikusan kötelezettséget.

Az ágazati feltételeknek megfelelő cégeknél fontos mérethatár az 50 fős foglalkoztatotti létszám. Ennél kisebb szervezet is érintett lehet, ha éves nettó árbevétele és mérlegfőösszege egyaránt meghaladja a 10 millió eurónak megfelelő forintösszeget. A besorolásnál ugyanakkor a kis- és középvállalkozásokra vonatkozó méretszabályokat, valamint az esetleges külön hatósági azonosítást is figyelembe kell venni.

Az SZTFH felügyelete alá tartozó vállalkozásnak főszabály szerint a működés megkezdésétől vagy a törvény hatálya alá kerüléstől számított 30 napon belül nyilvántartásba kell vetetnie magát. Információbiztonsági felelőst is ki kell jelölnie, akinek a feladatait megfelelő feltételek mellett külső szakember is elláthatja.

A felkészüléshez korántsem elegendő összeírni a meglévő számítógépeket. Fel kell mérni, hogy az egyes rendszerek milyen munkafolyamatokat szolgálnak ki, milyen adatokat kezelnek, és mekkora kárt okozna a kiesésük vagy az adatok manipulálása. A rendszereket ezek alapján biztonsági osztályba kell sorolni, a védelmüket pedig ehhez a szinthez kell igazítani.

A gyakorlatban alapvető feladat a hozzáférések szigorú szabályozása és a biztonsági mentések rendszeres elkészítése. Gondoskodni kell a szoftverhibák javításáról, valamint arról is, miként állítható helyre a működés egy kibertámadás vagy technikai meghibásodás után. Egy vírusirtó megvásárlása önmagában nem nyújt védelmet. A mentés is csak akkor jelent valódi segítséget, ha abból a szükséges adatok visszatölthetők, és a munka zökkenőmentesen folytatható.

A felelősség nem hárítható kizárólag az informatikusokra. A vezetésnek jóvá kell hagynia a védelmi intézkedéseket, felügyelnie kell azok végrehajtását, és biztosítania kell a megvalósításhoz szükséges feltételeket. A vezetők és a munkatársak kiberbiztonsági oktatása szintén a jogszabályi kötelezettségek közé tartozik.

A külső szolgáltatók hozzáféréseit is ellenőrizni kell, legyen szó akár távolról karbantartott gyártóberendezésről, akár vállalatirányítási rendszerről. Emiatt egy közvetlenül nem kötelezett, kisebb beszállító is találkozhat partnere szigorú szerződéses biztonsági elvárásaival. Ettől függetlenül önmagában még nem válik automatikusan auditkötelezetté.

Bejelentésköteles incidens esetén indokolatlan késedelem nélkül, legkésőbb a tudomásszerzéstől számított 24 órán belül meg kell tenni az első bejelentést az illetékes incidenskezelő központ felé. A részletesebb eseménybejelentés határideje 72 óra, ezt pedig főszabály szerint egy hónapon belül zárójelentés követi. Jelentős vagy nagy kiterjedésű incidensnél azonnali telefonos jelzésre is szükség van.

A megfelelést kétévente, az SZTFH nyilvántartásában szereplő auditor által végzett ellenőrzéssel kell igazolni. A később induló vállalkozások első auditja a nyilvántartásba vételtől számított két éven belül esedékes, az auditorral pedig főszabály szerint 120 napon belül szerződést kell kötni. A felügyelet és az audit díjfizetéssel jár, a mulasztások pedig hatósági intézkedést és bírságot vonhatnak maguk után.

Az SZTFH 2026. szeptember 2-i tájékoztatása szerint az auditokban érintett szervezetek túlnyomó többsége teljesítette a követelményeket. A hatóság júliusi közleménye ugyanakkor jelentős számú olyan cégről számolt be, amely még a bejelentkezési kötelezettségének sem tett eleget. Ezek az adatok több ágazatra együttesen vonatkoznak, így belőlük az élelmiszeripar egészének felkészültségére nem lehet közvetlenül következtetni.

Az audit teljesítése nem zárja le végleg a feladatokat. A védelmet folyamatosan hozzá kell igazítani a rendszerek és a kockázatok változásaihoz, hogy egy informatikai hiba vagy támadás után a vállalkozás a lehető leghamarabb helyreállíthassa a zavartalan működését.

Címlapkép: Getty Images
Ennek a cikknek az előkészítésében AI-asszisztens működött közre, a végleges tartalmat újságírónk szerkesztette és ellenőrizte.
NEKED AJÁNLJUK
Égető problémák az élelmiszeriparban

Égető problémák az élelmiszeriparban

Nincsenek könnyű helyzetben az élelmiszeripari résztvevők, de jó az irány, csak a sebességen kellene gyorsítani – hangzott el az Agrárakadémia Fórumán...

KONFERENCIA
2026. szeptember 8.
Sustainable World 2026
2026. június 9.
Debrecen Economic Forum 2026
2026. június 2.
Portfolio X-Cycling Day
EZT OLVASTAD MÁR?