2026. október 8. csütörtök Koppány
Új törvény miatt bukhatnak nagyot a magyar agrárcégek: erre nem sokan készültek fel

Új törvény miatt bukhatnak nagyot a magyar agrárcégek: erre nem sokan készültek fel

Új törvény miatt bukhatnak nagyot a magyar agrárcégek: erre nem sokan készültek fel

2026. október 8. 16:31
Képzeljünk el egy tejüzemet, ahol reggelre elérhetetlenné válik a rendeléseket és a készleteket kezelő számítógépes rendszer. A tej megérkezik, a dolgozók munkába állnak, a vevők pedig várják a szállítást. Csakhogy nem látszik pontosan, melyik tétel hová kerülhet, és mi indulhat el időben. A képzeletbeli helyzetben a hiba a képernyőn jelentkezik, de a következménye már a termelésben. Ilyenkor a kiberbiztonság nem különálló informatikai ügy, hanem a működés kérdése.

Mit jelent, és mikortól érvényes?

A NIS2 az Európai Unió megújított kiberbiztonsági irányelve. A rövidítés a hálózati és információs rendszerek biztonságára utal, a kettes szám pedig a korábbi szabályozás átdolgozását jelzi. Nem egy megvásárolható szoftverről van szó, hanem követelményekről. Az érintett szervezeteknek fel kell mérniük a digitális működés kockázatait, védeniük kell rendszereiket, és fel kell készülniük a biztonsági események kezelésére. Az uniós kereteket a tagállami jogszabályok fordítják le a vállalkozások konkrét kötelezettségeire.

A határidőknél több, egymástól eltérő dátumot kell megkülönböztetni. A NIS2 uniós szinten 2023 januárjában lépett hatályba. Magyarországon az akkor már érintett vállalkozásoknak 2024. október 18-tól kellett megfelelniük az átültetett követelményeknek, a Magyarország kiberbiztonságáról szóló új törvény pedig 2025. január 1-jén lépett hatályba.

Az audit, vagyis a független szakmai ellenőrzés külön határidőhöz kötött. A 2025. január 1-je előtt már működő, auditkötelezett szervezetek első kiberbiztonsági auditját 2026. június 30-ig kellett elvégeztetni. A később induló cégeknél az első auditot a nyilvántartásba vételtől számított két éven belül kell teljesíteni. Az audit időpontja tehát nem azonos a szabályok hatálybalépésével.

Nem minden agrárvállalkozás érintett

Önmagában a mezőgazdasági tevékenység vagy az élelmiszerrel való foglalkozás még nem jelent automatikus kötelezettséget. Az élelmiszer-ágazati besorolásnál a Szabályozott Tevékenységek Felügyeleti Hatósága, röviden az SZTFH tájékoztatója a nagykereskedelmi tevékenységet, az ipari termelést és a feldolgozást együttes feltételként értelmezi. Nem lehet tehát minden gazdaságot, feldolgozót vagy kereskedőt azonos módon kötelezettnek tekinteni. Az ágazati besoroláshoz az élelmiszerlánc-felügyeleti szerv is adatot szolgáltat a hatóságnak.

A vállalkozás mérete szintén számít, ugyanis az ágazati feltételeknek megfelelő cégeknél fontos küszöb az 50 fős foglalkoztatotti létszám. Ennél kisebb szervezet is érintett lehet, ha éves nettó árbevétele és mérlegfőösszege egyaránt meghaladja a 10 millió eurónak megfelelő forintösszeget. Nem pusztán egyetlen árbevételi határt kell nézni: a kis- és középvállalkozásokra vonatkozó méretbesorolási szabályok és az esetleges külön hatósági azonosítás is szerepet kapnak.

A megfelelés az üzemi folyamatoknál kezdődik

Az SZTFH felügyelete alá tartozó cégnek nyilvántartásba kell vetetnie magát. Ennek általános határideje a működés megkezdésétől vagy a törvény hatálya alá kerüléstől számított 30 nap. Ki kell jelölni az információbiztonságért felelős személyt is, akinek a feladatait megfelelő feltételek mellett külső szakember is elláthatja.

Ezután nem csupán a számítógépeket kell számba venni, hanem azt is, hogy melyik rendszer milyen munkafolyamatot szolgál ki, milyen adatokat kezel, és mekkora gondot okozna a kiesése vagy az adatok megváltoztatása. Egy rendelési felület, a raktári nyilvántartás és a termelésirányítás szerepe eltérő lehet. A rendszereket a lehetséges károk alapján biztonsági osztályba kell sorolni; ehhez kapcsolódnak az alkalmazandó védelmi követelmények.

A mindennapokban ez például a hozzáférések szabályozását, a biztonsági mentéseket, a szoftverhibák javítását és a helyreállítás megszervezését jelenti. A többtényezős azonosítás olyan belépést jelent, amelynél a jelszó mellett további igazolásra, például telefonos jóváhagyásra is szükség van. Az alkalmazandó megoldásokat a rendszerhez és a kockázatokhoz kell igazítani. Egy vírusirtó megvásárlása önmagában nem teljesíti ezt a követelményrendszert.

A tejüzem példájánál maradva tehát kérdés többek között az, hogy

  • készül-e másolat a termelési adatokról,
  • abból helyreállítható-e a munka,
  • ki fér hozzá a mentéshez,
  • melyik folyamat folytatható átmenetileg másként,
  • és melyiket kell leállítani?

A felelősség nem áll meg a rendszergazdánál

A szabályozás a vezetés felelősségét is rögzíti, ugyanis a feladat nem zárható le azzal, hogy a cégvezető továbbít egy levelet az informatikusnak. A védelmi intézkedéseket jóvá kell hagyni, végrehajtásukat felügyelni kell, és biztosítani kell a szükséges feltételeket. A vezetők és a munkatársak kiberbiztonsági oktatása ugyancsak része a kötelezettségeknek. A dolgozók számára ez például annak ismeretét jelentheti, hogy gyanús levél vagy szokatlan rendszerhiba esetén kinek jelezzenek.

A külső kapcsolatok sem maradnak ki. A gyártóberendezést távolról karbantartó szolgáltató vagy a vállalatirányítási rendszert üzemeltető partner hozzáférése szintén biztonsági kérdés. Az ellátási lánc védelme a NIS2 követelményei közé tartozik, így egy közvetlenül nem kötelezett kisebb vállalkozás is találkozhat partnerének szerződéses biztonsági elvárásaival. Ez azonban önmagában nem teszi a beszállítót automatikusan auditkötelezetté.

Bejelentés és ellenőrzés

Bejelentésköteles kiberbiztonsági incidensnél főszabály szerint indokolatlan késedelem nélkül, legkésőbb a tudomásszerzéstől számított 24 órán belül első bejelentést, 72 órán belül pedig részletesebb eseménybejelentést kell küldeni az illetékes incidenskezelő központnak. Ezt főszabály szerint az eseménybejelentést követő egy hónapon belül zárójelentés követi; az elhúzódó esetekre külön szabály vonatkozik. Jelentős vagy nagy kiterjedésű incidensnél azonnali telefonos jelzés is szükséges. A 24 óra tehát nem azt jelenti, hogy addig várni lehet a bejelentéssel.

A megfelelést kétévente kiberbiztonsági audittal kell igazolni, amelyet az SZTFH nyilvántartásában szereplő auditor végez. Ez szakmai ellenőrzés, nem pedig egy egyszerű regisztráció, mivel a cégnek bizonyítania kell az előírt védelem teljesülését. Az általános szabály szerint az auditorral a nyilvántartásba vételtől számított 120 napon belül kell szerződést kötni. A felügyelet és az audit díjfizetéssel jár, a kötelezettségek elmulasztása pedig hatósági intézkedést és bírságot is maga után vonhat.

Mit mutat a felkészültség képe?

A hatósági közlések alapján szerencsére nem állítható, hogy senki nem haladt előre a folyamatokban. Az SZTFH 2026. szeptember 2-i tájékoztatása szerint az auditokban érintett szervezetek túlnyomó többsége teljesítette a követelményeket. A hatóság júliusi közleménye ugyanakkor azt is jelezte, hogy jelentős számú szervezet még a bejelentkezési kötelezettségének sem tett eleget.

Az biztos, hogy a NIS2 szerinti megfelelés az audit után is folyamatos feladat marad: a védelmet a rendszerek és a kockázatok változásához kell igazítani. A nyitó példánál maradva – hiába áll rendelkezésre az alapanyag és a gépsor, ha a dolgozók nem férnek hozzá a munkához szükséges adatokhoz. Ilyenkor a digitális védelem és a helyreállítás képessége az üzem működésének rendkívül fontos feltétele.

Címlapkép forrása: Getty Images
Felelősségkizárás:
A publikációban szereplő állítások és vélemények kizárólag a szerző(k) saját álláspontját tükrözik, és nem feltétlenül egyeznek meg a szerkesztőség, illetve az Agrárszektort is kiadó NET Média Zrt. hivatalos álláspontjával.
A szerző további cikkei
Elemzés  |  2026. augusztus 19. 10:32

Itt az 5 lépés, amivel pár év alatt javítható Magyarország vízbiztonsága

Elsőként azokat a beavatkozásokat kell megtenni, amelyek már rövid távon is segíthetik a víz tájban tartását.

Vélemény  |  2026. július 3. 06:01

Sokakat bosszant a csomagolási díj: így lehetne javítani a rendszer hibáit

Íme öt javaslat, ami javíthatna az EPR-rendszer hibáin.