NIS2 Compliance

Commission Implementing Regulation (EU) 2024/2690 – A Teljes Útmutató MSP-knek és Felhőszolgáltatóknak

Az EU szigorú biztonsági szabályozása 2025. január 7. óta élő. Ha Ön MSP, felhőszolgáltató vagy DNS-szolgáltató, ez az útmutató elengedhetetlen: megismeri a 150+ kontrollt, az eszközöket és a compliance-útvonalat.

Reglyze platform kipróbálása →

Mi az EU 2024/2690 rendelet és kit érint?

Az EU Commission Implementing Regulation (EU) 2024/2690 a NIS2-direktíva gyakorlati megvalósítási szabálya, amely szigorú kiberbiztonsági követelményeket ír elő egy specifikus szervezetcsoport számára – nem az összes vállalkozásra vonatkozik.

Az alábbi entitások közvetlenül érintettek:

  • DNS-szolgáltatók
  • TLD-regisztrálók
  • Felhőszolgáltatók (cloud computing)
  • Adatközpont-szolgáltatók
  • CDN-szolgáltatók
  • Felügyelt szolgáltatók (MSP)
  • Felügyelt biztonsági szolgáltatók (MSSP)
  • Online piactér-szolgáltatók
  • Keresőmotor-szolgáltatók
  • Közösségi hálózati platformok
  • Bizalmi szolgáltatások (Trust Service Providers)

A rendelet 2025. január 7. óta kötelezően alkalmazandó. Ha nem ezekben a kategóriákban működik, de az alábbiak közül valamelyik szolgáltatótól függ, akkor közvetett módon érintett: az ő compliance-kötelezettségük a Vön szolgáltatás-minőségét és az adatbiztonságot érinti.

Miért kritikus az MSP-k számára az EU 2024/2690 rendelet?

Az MSP-k (Managed Service Providers) kettős szerepben érdekeltek:

1. Közvetlen felelős: MSP-ként Ön közvetlenül az EU 2024/2690 alá tartozik – nem választása, hanem kötelezettség. Ez azt jelenti, hogy 150+ biztonsági kontrollt kell implementálnia és demonstrálnia.

2. Közvetett függőség: Az Ön ügyfelei – különösen a kritikus infrastruktúra szervezetei – függenek az Ön compliance-szintjétől. Ha az Ön biztonsági intézkedése gyenge, az ügyfelek NIS2-compliance-ja kockázatba kerülhet. Az ellátási lánc klózula miatt az ügyfelek auditálásra jogosultak az Ön rendszereiben.

3. Versenyhelyzet: A compliance-certifikációval rendelkező MSP-k jelentős versenyelőnyre tehetnek szert, mivel az ügyfelek bizalommal bízhatnak rájuk.

Ha Ön még nem kezdte el a compliance-folyamatot, hátrányban van. Azok az MSP-k, akik már 2025 közepéig nem mutatnak compliant kontrollokat, ügyfeleket veszíthetnek.

A 13 kontroll-család az EU 2024/2690 rendeletben

Az EU 2024/2690 rendelet 13 fő biztonsági domenbe osztja a 150+ kontrollt:

  • 1. Hozzáférés-kezelés (Access Control) – felhasználóazonosítás, autentikáció, jogosultságok
  • 2. Konfigurációkezelés (Configuration Management) – biztonsági beállítások, baseline-ok, dokumentáció
  • 3. Kriptografia (Cryptography) – titkosítás, kulcskezelés, protokollok
  • 4. Incidens-kezelés (Incident Management) – detektálás, reagálás, logolás
  • 5. Naplózás és monitorozás (Logging & Monitoring) – valós idejű megfigyelés, audit-nyomok
  • 6. Biztonsági tesztelés (Security Testing) – penetration tesztek, sérülékenység-kezelés
  • 7. Szállítói menedzsment (Supplier Management) – az Ön beszállítóinak auditálása
  • 8. Fizikai biztonság (Physical Security) – adatközpont-biztonság, hozzáférés-kontroll
  • 9. Munkaerő-biztonság (Personnel Security) – képzés, hátterü-ellenőrzés
  • 10. Katasztrófa-helyreállítás (Disaster Recovery) – biztonsági mentés, redundancia
  • 11. Szoftverfejlesztés biztonság (Secure Development) – code review, tesztelés
  • 12. Adat-szuverenitás (Data Sovereignty) – adattárolás helye, EU-n belüli tárolás
  • 13. Compliance- és auditálási kontrolok (Compliance & Auditing) – dokumentáció, időszakos felülvizsgálat

Ezek a domének mind a 10 NIS2 általános intézkedés felett húzódnak – szigorúbbak és specifikusabbak.

Hogyan különbözik az EU 2024/2690 a standard NIS2-től?

Miközben a NIS2-direktíva általános keretet ad, az EU 2024/2690 implementációs rendelet konkrét, mérhető követelményeket ír elő az MSP-k, felhőszolgáltatók és más kritikus szervezetek számára.

Fő különbségek:

  • Szigorúbb naplózás: Nem csupán az incidenseket, hanem az összes hozzáférést, konfigurációváltozást és rendszerműködést naplózni kell (minimum 12-24 hónapos megőrzés).
  • Valós idejű monitorozás kötelező: Nem elegendő az időszakos ellenőrzés – szükséges a 24/7-es SIEM (Security Information and Event Management) vagy hasonló.
  • Konfigurációkezelés baseline: Egy kiindulási, auditált szintből nem szabad eltérni szándékosan – minden változást dokumentálni kell.
  • Ellátási lánc auditálása: Nemcsak saját rendszerei, hanem beszállítóinak biztonsági szintje is felelősségi körbe tartozik.
  • Penetrációs tesztelés kötelező: Évente legalább egyszer – vagy másodlagos VAPT-cég által.

A Reglyze platform ezeket az követelményeket automatizálja és centralizálja az MSP-k számára.

Hogyan segít a Reglyze az EU 2024/2690 compliance-ban?

Reglyze egy ISMS (Information Security Management System) platform, amely kifejezetten az MSP-k, felhőszolgáltatók és MSSP-k 2024/2690 compliance-szükségletére lett tervezve.

Reglyze fő előnyei az EU 2024/2690 kontrollokhoz:

  • Automatizált kontroll-leképezés: A 150+ kontroll egyenként leképezhető az Ön rendszereire.
  • Naplózás integrációs API: Támogatja a syslog, Splunk, Azure Monitor és más SIEM-megoldások integrációját – a szigorú naplózási követelmények automatikus teljesítéséhez.
  • Szállítói kockázat-kezelés: Beépített sablon az Ön beszállítóinak biztonsági kérdőíveihez (questionnaire) és az ellátási lánc auditálásához.
  • Incidensvezérlés: Valós idejű incident-nyomkövetés és dokumentáció az EU szabályok szerint.
  • Audit-riportok: Egyedüli kattintásra audit-ready dokumentáció, amely az ellenőrzéshez szükséges bizonyítékokat gyűjti.
  • MSP/multi-tenant támogatás: Egy ügyfél = egy silo – könnyű szegmentáció több kliens között.

Az ISMS.online és a Secfix szintén jó alternatívák, de a Reglyze az MSP-specifikus funkciók terén kiemelkedik.

Lépésről lépésre: hogyan kezdjünk az EU 2024/2690 compliance-sal?

1. Gap Assessment (Szét-audit): Értékelje fel, hogy az Ön jelenlegi biztonsági rendszerei mely 150+ kontrollnak felelnek meg, és hol vannak hiányosságok. Ez 2-4 hét.

2. Kontroll-leképezés: Rendelje hozzá az Ön meglévő politikáit, folyamatait és technológiáit a 13 kontroll-családhoz. Eszközként használja a Reglyze-t vagy egy ISMS-platformot.

3. Hiányzó kontrollok implementációja: Prioritásként kezdje az alábbiakkal: hozzáférés-kezelés, naplózás/monitorozás, incidensvezérlés, kriptografia. Ez 2-3 hónap lehet.

4. Szállítói auditálás: Intézményes kérdőíveket (questionnaire) küldjön beszállítóinak és a kritikus alvállalkozóknak.

5. Dokumentáció és bizonyítékok gyűjtése: Az Ön ISMS-platformja (pl. Reglyze) automatikusan gyűjtse a logokat, auditjegyzékeket, tesztelési bizonyítékokat.

6. Belső audit: 6 havonta ismételje meg az assessment-et, hogy a kontrollok működésben maradjanak.

7. Külső auditor/compliance-sertifikáció: Opcionális, de ajánlott – ISO 27001-es auditorssal vagy NIS2-speciális consulting-cégekkel dolgozzon.

EU 2024/2690 Compliance Checklist MSP-knek

Gyakran Ismételt Kérdések az EU 2024/2690 Rendeletről

Csak akkor, ha az alábbi kategóriák közül valamelyikbe tartozik: DNS-szolgáltató, TLD-regisztrációs, felhőszolgáltató, adatközpont-szolgáltató, CDN, MSP, MSSP, online piactér, keresőmotor, közösségi hálózat vagy bizalmi szolgáltató. Ha Ön egy kis szoftver-fejlesztő cég, amely nem ezekben a szolgáltatásokban működik, és nincs az Ön szervezete NIS2-lista alatt, akkor közvetlenül nem érinti – de ha MSP-ként dolgozik bármilyen formában, akkor igen.

Az EU 2024/2690 a NIS2-direktíva implementációs szabálya, amely 150+ konkrét biztonsági kontrollt ír elő a kulcsfontosságú szektorok (MSP, felhőszolgáltatók, stb.) számára. A NIS2 általános, míg az EU 2024/2690 specifikus és mérhető – szigorúbb naplózás, valós idejű monitorozás, kötelező penetrációs tesztelés, szállító-auditálás.

Egy átlagos MSP-nél 3-6 hónapot vesz igénybe, ha már működik valamilyen szintű biztonsági infrastruktúra. Ha nulláról indul, 6-12 hónapra lehet szükség. A gyorsabb implementációhoz javasolt egy ISMS-platform, mint a Reglyze, amely automatizálja a dokumentációt és a kontroll-nyomkövetést.

Igen. Az ellátási lánc klózula (supply chain obligation) lehetővé teszi, hogy az Ön ügyfelei – különösen a kritikus infrastruktúra alá tartozók – auditálásra jogosultak legyenek az Ön compliance-állapotát illetően. Ez a tényleges kontrollot jelenti, nem csak papírmunkát: hozzáférésre igényelhetnek naplókat, biztonsági tesztelési eredményeket, konfigurációs alapokat. Ezért ajánlott egy audit-ready dokumentációs rendszer, mint a Reglyze.

Az NMHH (Nemzeti Média- és Infokommunikációs Hatóság) Magyarország mellett felelős a NIS2-compliance felügyeletéért. A nem-compliance-ért bírságok és operatív korlátozások lehetségesek, valamint az ügyfelek szerződéseit felmondhatják. Az eddig legjobb védelem: szervezeti compliance-program bevezetése, dokumentáció, és egy ISMS-platform (mint a Reglyze) alkalmazása, amely bizonyítékokat gyűjt a compliance-ról.

Indítsa el az EU 2024/2690 Compliance-Journey-t a Reglyze-el

Ne maradjon hátrányban – az EU 2024/2690 rendelet 2025. január óta kötelezően alkalmazandó. A Reglyze ISMS-platform automatizálja a 150+ kontroll nyomkövetését, a naplózást, a szállító-auditálást és az audit-bizonyítékok gyűjtését. Próbálja ki ingyenesen és valósítson meg compliance-stratégiát napok alatt.

Reglyze platform megtekintése