NIS2

Incidensbejelentés a NIS2 alatt: határidők és felelősök

NIS2-incidensjelentés: honnan számít a 24 és 72 óra, illetve az egy hónap? Határidők, felelősök és felkészülési lépések egy helyen.

A NIS2 irányelv egyik leggyakorlatiasabb és egyben legszigorúbb eleme a jelentős incidensek lépcsőzetes bejelentési kötelezettsége. Egy adatszivárgás vagy működést megakasztó kibertámadás közben az óra ketyeg, és a hatóság felé tett első jelzésre nem 72, hanem mindössze 24 óra áll rendelkezésre. Ebben a cikkben végigvesszük, mi számít jelentős incidensnek, melyek a pontos határidők, ki felel a bejelentésért, és hogyan lehet előre felkészülni úgy, hogy a folyamat válsághelyzetben se boruljon fel.

Mikor kell incidenst bejelenteni?

A NIS2 23. cikke a jelentős incidensek bejelentését írja elő. Jelentős lehet az esemény, ha súlyos működési zavart vagy pénzügyi veszteséget okoz vagy okozhat, illetve más személyeknek jelentős vagyoni vagy nem vagyoni kárt okoz vagy okozhat. A potenciális hatás is számít; nem kell megvárni a tényleges kárt.

Az alábbiak az irányelv általános rendjét mutatják be. A hazai incidenskezelési szabályokat, az illetékes bejelentési csatornát és az ágazati küszöböket is ellenőrizni kell. Az eljárás nem helyettesíti az esetleg párhuzamos GDPR- vagy DORA-bejelentést. A gyors besoroláshoz előre rögzített kritériumok és felelősök szükségesek.

Mik a NIS2 bejelentési határidők?

A korai figyelmeztetés és az incidensbejelentés határideje a jelentős incidensről való tudomásszerzéstől indul. A záró jelentés kezdőpontja eltér: az incidensbejelentés benyújtásától számítandó.

LépcsőÁltalános határidőTartalom
Korai figyelmeztetésTudomásszerzéstől 24 óraAlapadatok, feltételezett rosszhiszemű cselekmény, határokon átnyúló hatás
IncidensbejelentésTudomásszerzéstől 72 óraKezdeti értékelés, súlyosság, hatókör, rendelkezésre álló kompromittálódási jelek
Záró jelentésAz incidensbejelentéstől 1 hónapKiváltó ok, hatás, alkalmazott és tervezett intézkedések

A jelentéseket indokolatlan késedelem nélkül kell megtenni: a határidők felső korlátok. Bizalmi szolgáltatóknál a szolgáltatásnyújtást érintő jelentős incidens részletes bejelentésére is 24 órás kivétel vonatkozik a NIS2 23. cikk (4) bekezdése szerint.

A 24 óra nem a megoldásra, hanem az első jelzésre szól. Ezt a határidőt nem a technológiával, hanem a felkészültséggel lehet tartani: kijelölt felelőssel és előre kész folyamattal.

Mi a helyzet a közbenső jelentéssel?

Ha az incidens kezelése elhúzódik, vagy a hatóság kéri, közbenső jelentést is benyújthat, illetve be kell nyújtania a 72 órás bejelentés és a záró jelentés között. Ez naprakészen tartja a hatóságot a helyzet alakulásáról és a kezelés állásáról. Ha az incidens a záró jelentés esedékességekor még folyamatban van, az addigi eredményekről jelentést kell benyújtani, majd az incidens kezelését követő egy hónapon belül a végleges záró jelentést.

Mi számít jelentős incidensnek?

Az az incidens, amely súlyos működési zavart vagy pénzügyi veszteséget okoz vagy okozhat, illetve más személyeknek jelentős vagyoni vagy nem vagyoni kárt okoz vagy okozhat. A NIS2 logikája a hatásalapú megítélés: nem a támadás kifinomultsága a mérce, hanem a következmény.

A súlyosság megítélésében jellemzően a következő szempontok játszanak szerepet:

  • a szolgáltatás kiesésének mértéke és időtartama,
  • az érintett felhasználók vagy ügyfelek száma,
  • az adatvesztés vagy adatszivárgás terjedelme és érzékenysége,
  • a pénzügyi, működési és reputációs kár nagysága,
  • a határokon átnyúló vagy ellátási láncra továbbgyűrűző hatás.

Mivel az első két határidő a jelentős incidensről való tudomásszerzéstől indul, kulcsfontosságú, hogy a szervezet egyáltalán észlelje és helyesen sorolja be az eseményt. Ehhez naplózás, monitorozás és riasztáskezelés szükséges. Ezeket a kontrollokat a NIS2 felkészítés keretében és egy működő IBF szolgáltatás mellett érdemes kiépíteni.

Ki a felelős a bejelentésért?

Elsődlegesen a szervezet kijelölt szerepköre, jellemzően az Információbiztonsági Felelős vagy az incidenskezelési koordinátor, mégpedig a felső vezetés felügyelete mellett. A NIS2 egyik sarkalatos eleme, hogy a vezetőség személyesen elszámoltatható a kockázatkezelési és incidenskezelési intézkedésekért; a bejelentési kötelezettség nem delegálható el felelősség nélkül.

A működő gyakorlathoz tisztán kiosztott szerepek kellenek:

  • Incidensfelelős / koordinátor: a folyamatot vezeti, dönt a triázsról, kezeli a határidőket.
  • Technikai csapat: feltárás, elszigetelés, helyreállítás, bizonyítékgyűjtés.
  • Hatósági kapcsolattartó: a bejelentést benyújtja és a hatósággal egyeztet.
  • Vezetői döntéshozó: jóváhagyja a lépéseket és a külső kommunikációt.
  • Jogi és kommunikációs támogatás: a GDPR-átfedés és a nyilvánosság kezelésére.

Fontos, hogy a felelős helyettesítése is megoldott legyen: egy incidens nem igazodik a munkaidőhöz vagy a szabadságoláshoz, a 24 órás óra pedig akkor is ketyeg.

Mit kell dokumentálni?

Az incidens teljes életciklusát: az észlelés időpontjától a lezárásig minden lényeges lépést, döntést és időbélyeget. A dokumentáció nem formaság, hanem ez bizonyítja a hatóság felé, hogy a szervezet kontrolláltan járt el, és ez táplálja a három jelentési lépcsőt is.

A minimálisan rögzítendő elemek:

  • az észlelés időpontja, módja és a riasztás forrása,
  • a megtett kárenyhítő és elszigetelő intézkedések, időbélyeggel,
  • a hatásértékelés: érintett rendszerek, adatok, felhasználók,
  • a kiváltó ok (root cause) elemzése a záró jelentéshez,
  • a levont tanulságok és a megelőzést szolgáló intézkedések.

Ez a dokumentáció utólag a tanulás alapja is: a visszatérő incidensminták rávilágítanak a kontrollok hiányosságaira, és bemenetet adnak az ISO/IEC 27001 szerinti folyamatos fejlesztéshez.

Hogyan készüljünk fel előre?

Úgy, hogy az incidens pillanatában már ne kelljen gondolkodni a folyamaton, csak végrehajtani. A bejelentési határidőket nem a válsághelyzetben, hanem hónapokkal előtte nyeri vagy veszíti el a szervezet. A felkészülés gerince egy kipróbált incidenskezelési terv.

Incidenskezelési terv és szerepek

Készüljön írott terv, amely rögzíti a triázs-kritériumokat, a lépéseket, a felelősöket és a helyettesítési rendet. A súlyossági besorolás legyen előre definiált, hogy a „bejelentendő-e?” kérdés ne vigyen el órákat.

Kommunikációs lánc és elérhetőségek

Legyen naprakész eszkalációs és értesítési lánc: ki kit, milyen csatornán, milyen határidővel értesít. Tartalmazza a hatósági kapcsolattartó adatait, a vezetői döntéshozót és a külső támogatókat (jogi, kommunikáció, partner), 24/7 elérhetőséggel.

Gyakorlás és tesztelés

A terv csak akkor ér valamit, ha kipróbálták. Rendszeres asztali gyakorlatok (tabletop) és szimulált incidensek mutatják meg, hol akad el a folyamat, és tartja élesben a 24 órás reflexet. A NIS2 visszaszámlálásáról és a felkészülés sorrendjéről bővebben írtunk a NIS2 visszaszámlálás 2026 cikkben.

Mi a tét, ha elmulasztjuk a bejelentést?

A mulasztás hatósági intézkedést és bírságot is eredményezhet. A konkrét jogkövetkezményt a szervezet besorolása, a jogsértés és az alkalmazandó magyar szabályok határozzák meg. A vezetői felügyelet és a követhető intézkedések ezért a megfelelés lényeges részei.

Hogyan segít a zemITis?

Az incidenskezelési terv kidolgozásától a hatósági bejelentés begyakorlásáig végigvisszük a folyamatot: triázs-kritériumok, szerepkiosztás, kommunikációs lánc és szimulált gyakorlatok, CISA, CISM és ISO 27001 Lead Auditor minősítésű szakértőkkel, négy-szem-elv alapú minőségbiztosítással. A NIS2 felkészítés oldalon néhány kattintással ár-becslést is kérhet, és díjmentes konzultáción átbeszéljük, hol tart ma a szervezete az incidens-készültségben.

Következő lépés

Készüljön fel igazolhatóan a NIS2-re.

Az érintettség tisztázásától az auditfelkészítésig segítünk. Kérjen előzetes díjbecslést, és beszéljük át a teendőket.