hogyan tudom meg, hogy a vállalkozásom a NIS2 hatálya alá tartozik-e
A szektor, a méret és a lánc szerinti szerep együtt határozza meg a választ
Annak megállapítása, hogy egy vállalat a NIS2-irányelv hatálya alá tartozik-e, három tényezőtől függ együttesen: attól a szektortól, amelyben működik, a szervezet méretétől és attól a szereptől, amelyet más vállalatok láncolatában játszik. Aki az I. vagy II. mellékletben felsorolt szektorban működik — például az energia, szállítás, digitális infrastruktúra, egészségügyi ellátás és számos más szektorban — és meghaladja a meghatározott mérethatárokat, maga alá esik az irányelvnek, vagy mint kritikus entitás, vagy mint fontos entitás. E szektorok felsorolása a következő oldalakon található: mely szektorok tartoznak a NIS2 irányelv hatálya alá, és a két kategória közötti megkülönböztetés a következő lapon van magyarázva mi a különbség az alapvető és a fontos entitás között.
Egy vállalat, amely maga nem tartozik az említett szektorok egyikébe, vagy a mérethatárok alatt marad, ezzel még nem feltétlenül kívül esik a hatályon. Amint olyan szervezetnek szállít, amely maga már kötelezett, a láncon keresztül a fókuszba kerül, mivel az adott kötelezett szervezetnek értékelnie kell beszállítóit. Ez magyarázza, hogy az olyan vállalatok is, amelyeknek első pillantásra semmi közük az irányelvhez, biztonsági kérdőíveket és szerződéses feltételeket kapnak. A pénzügyi intézmények ebben kivételt képeznek: egy másik európai rendelet, a DORA alá tartoznak, nem a NIS2 alá — az adott szektorra vonatkozó előírásokat a következő oldalon találja: a bankomra vagy biztosítómra a DORA vagy a NIS2 vonatkozik-e.
Az alapjául szolgáló szabályok: a szektorra és a lánc szerinti besorolásra vonatkozó rendelkezések az irányelvből
Az ágazatok szerinti besorolás és a mérethatárok a NIS2-irányelvből származnak; a belőle adódó cyberbiztonságra vonatkozó kötelezettség az 21. cikk, a kapcsolódó bejelentési kötelezettség pedig a 23. cikk szakaszaiban kerül kidolgozásra; az azok nemzeti átültetése Németországban a Cybersicherheitsgesetz, az NCSC pedig útmutatást ad arról, hogy az említett kötelezettségek a gyakorlatban hogyan működnek. A lánc szerinti működés — amely szerint a kötelezett szervezeteknek értékelniük kell beszállítóikat — szintén az említett kötelezettségből adódik.
Az alapjául szolgáló szabályok
- (EU) 2022/2555 irányelv (NIS2), 21. cikk 2. bekezdés — a tíz intézkedés
- Cyberbeveiligingswet — a NIS2 nemzeti átültetése az Egyesült Államokban
- ISO/IEC 27001 — Melléklet A, az ellenőrzési intézkedések
- NCSC — útmutatás a cyberbiztonságra vonatkozó kötelezettségről és a bejelentési kötelezettségről
Az irányelv maga az EUR-Lex honlapon található. Minden állítás hivatkozással rendelkezik; nem kell bennünk hinni.
Mit kell konkrétan tennie
Az egyes kötelezettségek részletes kidolgozása, a kapcsolódó határidőkkel és a rögzítéshez szükséges sablonokkal az előfizetésben található.
Az előfizetés megtekintése Először az ingyenes NIS2-ellenőrzésEz nem jogi tanács. Ez az oldal általános információkat nyújt a kisvállalkozások kiberbiztonsága tekintetében. Nem ismerjük az Ön üzleti üzletmenetét, és nem nyújtunk fenntarthatósági tanácsot, assurance-t és tanúsítást. Ha bizonytalan az Ön saját helyzetét illetően, kérjük, konzultáljon egy tanácsadóval vagy könyvelőjével.
Az AI segítségével írva a fenti források alapján, az ember által ellenőrizve 2026-09-05-én. Van valami hibás? Tudassa velünk — a korrekciók prioritást kapnak.