NIS2 és az ipari vezérlés: mit jelent OT-oldalon?
A NIS2 irányelvet Magyarországon a 2024. évi LXIX. törvény ülteti át (hatályos 2025. január 1-től), és az érintett gyártó cégeknél a kötelezettségek nem állnak meg az irodai IT-nél: a gyártósori vezérlés (OT) is a védendő rendszer része. Ez a cikk nem jogi elemzés — azt mutatja meg, hogy a PLC-k, HMI-k, hajtások és a távoli hozzáférés szintjén mit jelent mindez a gyakorlatban, és mi az, amit egy tervezett korszerűsítéssel amúgy is olcsóbban meg lehet oldani.
- 01Röviden: mi a NIS2 és kit érint
- 022026-os állapot: audit-határidő és a Cyber Resilience Act
- 03Miért más az OT, mint az IT
- 04A kifutott vezérlő mint kiberbiztonsági kockázat
- 05Öt gyakorlati lépés az OT-oldalon
- 06Amit retrofitnél érdemes egyszerre megoldani
- 07Mit tudunk mi — és mit nem
- 08Gyakori kérdések
A kiberbiztonsági szabályozás sokáig „IT-s téma” volt: jelszavak, vírusvédelem, mentés. A NIS2 óta viszont az érintett gyártó cégeknél a gyártósor is a védendő rendszer része — és ott egészen más szabályok érvényesek, mint egy irodai laptopnál. Ez a cikk erről a részéről szól: mit jelent mindez a szekrényben lévő PLC-k, hajtások és panelek szintjén.
A kifutott, már nem frissíthető vezérlések cseréjéről a retrofit és gépkorszerűsítés oldalunkon olvashat.
Röviden: mi a NIS2 és kit érint
- A NIS2 irányelv (EU 2022/2555) az EU kiberbiztonsági szabályozásának második generációja — szélesebb ágazati körrel és szigorúbb vezetői felelősséggel, mint az elődje.
- Magyarországon a 2024. évi LXIX. törvény (Magyarország kiberbiztonságáról) ülteti át, 2025. január 1-i hatállyal; ez váltotta a korábbi 2023. évi XXIII. törvényt. A felügyeleti hatóság az SZTFH.
- Az ágazati hatály gyártási tevékenységekre is kiterjed (például gépek és berendezések, járművek, elektronikai termékek gyártása), meghatározott méret- és árbevételi küszöbök felett.
- A kötelezettségek tipikusan: nyilvántartásba vétel, kockázatarányos védelmi intézkedések, incidensbejelentés, valamint rendszeres kiberbiztonsági audit.
A pontos érintettséget és a rá vonatkozó határidőket nem érdemes cikkből eldönteni — az a jogszabály és a saját tevékenységi kör alapján, szakértő bevonásával állapítható meg. Ami viszont a mi asztalunk: ha a cég érintett, a gyártósori vezérlés is bekerül a képbe.
2026-os állapot: audit-határidő és a Cyber Resilience Act
- Első kiberbiztonsági audit. A 2025. évi XXXII. törvény módosítása után a 2025. január 1. előtt már működő érintett szervezeteknek 2026. június 30-ig kellett elvégeztetniük az első auditot; az azóta nyilvántartásba vett szervezeteknek a nyilvántartásba vételtől számított két éven belül. Ha a cég érintett, és ez még nem történt meg, ez sürgős teendő — az auditor kiválasztásához és a határidőkhöz az SZTFH tájékoztatója az irányadó.
- Cyber Resilience Act ((EU) 2024/2847). A NIS2 az üzemeltetőt, a CRA a digitális elemeket tartalmazó termékek gyártóját kötelezi — ide tartoznak a PLC-k, HMI-k, ipari PC-k és hálózati átjárók is. 2026. szeptember 11-től a gyártóknak be kell jelenteniük a termékeikben ténylegesen kihasznált sérülékenységeket és a súlyos biztonsági incidenseket; a termékkövetelmények 2027. december 11-től alkalmazandók, az ezután forgalomba hozott ilyen eszközöknek CRA-megfelelőséggel kell rendelkezniük.
- Mit jelent ez javításnál és retrofitnél? Az azonos alkatrészt, azonos specifikáció szerint pótló pótalkatrészekre a CRA nem vonatkozik. Aki viszont egy ilyen terméket lényegesen módosít, majd forgalmazza, gyártónak minősül. Kifutott vezérlő kiváltásának ütemezésénél érdemes számolni azzal, hogy a 2027 végétől beszerzett új eszközök már CRA-megfelelőek — a támogatás nélküli régi vezérlő kockázata viszont magától nem csökken.
Miért más az OT, mint az IT
| Szempont | Irodai IT | Gyártósori OT |
|---|---|---|
| Elsődleges cél | Az adat bizalmassága és sértetlensége | A rendelkezésre állás és a biztonságos működés |
| Frissítés | Havi patch-ciklus, automatizálva | Csak tervezett leállásban, gépgyártói jóváhagyással — sokszor évekig sehogy |
| Élettartam | 3–5 év | 15–25 év — a vezérlő túléli a gyártói támogatást |
| Protokollok | Titkosított, hitelesített | Klasszikus terepi buszok: jellemzően titkosítás és hitelesítés nélkül |
| Újraindítás | Bosszantó | Termeléskiesés, esetenként selejt vagy gépkárosodás |
Ebből következik a legfontosabb gyakorlati tanulság: az OT-védelem súlypontja nem a folyamatos frissítés, hanem a szegmentálás, a hozzáférés-korlátozás, a leltár és a mentés. Ez jó hír, mert ezek elvégezhetők anélkül, hogy a gyártáshoz hozzá kellene nyúlni.
A kifutott vezérlő mint kiberbiztonsági kockázat
Itt kapcsolódik össze a két téma, amiről a legtöbbet írunk. Amikor egy sorozat kifut és megszűnik a gyártói támogatása, az nemcsak alkatrész-kockázat:
- Nincs több biztonsági javítás. A később felfedezett sérülékenységekhez már nem érkezik firmware-frissítés.
- Régi protokollok. A klasszikus generációk hitelesítés nélkül fogadják a parancsokat — aki a hálózaton van, az vezérelhet.
- Elavult mérnöki szoftver. A programozáshoz sokszor egy régi operációs rendszerű gép kell, amit szintén nem lehet frissíteni — ez önmagában is kockázati pont.
- Dokumentálatlan távoli hozzáférés. A leggyakoribb valós rés: egy évekkel ezelőtt, gépátadáskor bekötött távoli elérés, amiről már senki nem tud.
Ez nem jelenti azt, hogy minden régi vezérlőt le kell cserélni. Egy jól szegmentált, kifelé zárt hálózaton egy 15 éves PLC is üzemelhet biztonságosan. A kockázat akkor ugrik meg, ha ugyanaz a gép távolról is elérhető, vagy ha ugyanazon a lapos hálózaton van, mint az irodai gépek.
Öt gyakorlati lépés az OT-oldalon
- Eszközleltár. Milyen vezérlők, hajtások, panelek, IPC-k vannak, milyen típussal, verzióval, hol, melyik gépben. Ebből derül ki az is, melyik kifutott vagy támogatás nélküli.
- Hálózati térkép. Mi hova csatlakozik, hol van átjárás az irodai hálózat felé, hol van vezeték nélküli elem, ki fér hozzá.
- Szegmentálás. A gyártósori hálózat elválasztása az irodaitól, gép- vagy cellaszintű zónákkal és ellenőrzött átjárókkal.
- Távoli hozzáférés rendbetétele. A régi, dokumentálatlan csatornák megszüntetése; ami kell, az ellenőrzött, naplózott, időben korlátozott formában.
- Mentés és helyreállítás. PLC-program, HMI-projekt, hajtás-paraméterek verziózott mentése — és annak kipróbálása, hogy vissza is tölthető. Ez nemcsak kiberbiztonsági kérdés: egy meghibásodásnál is ez menti meg a napot.
Amit retrofitnél érdemes egyszerre megoldani
Ha egyébként is nyúl a vezérléshez — mert kifutott a hajtás, vagy mert korszerűsít — akkor ezek a lépések töredékébe kerülnek, mint külön projektként:
- A leltár úgyis elkészül a felmérés részeként.
- Az új hajtás vagy PLC már korszerű, támogatott protokollokat hoz, és kap firmware-frissítést.
- A szekrény átépítésekor a hálózati szegmentálás kiépítése többletköltsége minimális.
- A program- és paraméter-mentés a korszerűsítés természetes mellékterméke — ezt amúgy is elkészítjük és átadjuk.
- A dokumentáció egyszerre szolgálja a gépbiztonsági (lásd Gépi Rendelet) és a kiberbiztonsági oldalt.
Mit tudunk mi — és mit nem
Nem vagyunk kiberbiztonsági auditor, nem végzünk NIS2-megfelelőségi vizsgálatot, és nem adunk ki megfelelőségi igazolást. Ezt a részt auditorral és jogi szakértővel kell rendezni.
Amit viszont igen: a vezérléstechnikai, OT-oldali műszaki munkát — eszközleltár a szekrényekről és a gépekről, hálózati bekötés és szegmentálás tervezése és kivitelezése, biztonságos távoli hozzáférés kialakítása, program- és paraméter-mentések rendszerezése, valamint a kifutott, támogatás nélküli vezérlők kiváltása vagy a kockázatuk csökkentése kompenzáló intézkedésekkel. Ez az a réteg, ami nélkül a papíron meglévő megfelelés a gyártósoron nem ér semmit.
Gyakori kérdések
Melyik jogszabály vonatkozik ma Magyarországon a NIS2-re?
A NIS2 irányelv (EU 2022/2555) hazai átültetése a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról, amely 2025. január 1-jén lépett hatályba, és felváltotta a korábbi, 2023. évi XXIII. törvényt. A részletszabályokat végrehajtási rendeletek tartalmazzák, a felügyeleti hatóság az SZTFH. Az érintettség és a határidők megállapítása egyedi vizsgálatot igényel — ebben szakértő segítségét érdemes kérni.
Mi a Cyber Resilience Act, és érinti a gyári vezérléseket?
A Cyber Resilience Act ((EU) 2024/2847) a digitális elemeket tartalmazó termékek — köztük a PLC-k, HMI-k és ipari PC-k — gyártóit kötelezi. 2026. szeptember 11-től a gyártóknak be kell jelenteniük a ténylegesen kihasznált sérülékenységeket és a súlyos biztonsági incidenseket, a termékkövetelmények pedig 2027. december 11-től alkalmazandók. Az üzemeltetőt a NIS2 kötelezi, a CRA a beszerzett új eszközökön keresztül érinti. Az azonos alkatrészt pótló pótalkatrészekre a CRA nem vonatkozik; aki viszont egy terméket lényegesen módosít és forgalmazza, gyártónak minősül.
A gyártó cégek is érintettek lehetnek?
Igen, a szabályozás ágazati hatálya kiterjed gyártási tevékenységekre is (például gépek és berendezések, járművek, elektronikai termékek gyártása), meghatározott méret- és árbevételi küszöbök felett. Az érintettség eldöntése azonban nem hüvelykujjszabály kérdése — a besorolást a hatályos jogszabály és a saját tevékenységi kör alapján kell elvégezni.
Mi a legnagyobb különbség az irodai IT és a gyártósori OT védelme között?
A prioritás sorrendje. Az IT-ben az adat bizalmassága áll elöl, az OT-ban a rendelkezésre állás és a biztonságos működés: egy vezérlőt nem lehet csak úgy újraindítani vagy frissíteni, mert a gyártás áll meg tőle. Ezért az OT-védelem súlypontja nem a folyamatos patchelés, hanem a szegmentálás, a hozzáférés-korlátozás, a leltár és a mentések.
Miért kockázat egy kifutott, támogatás nélküli PLC vagy hajtás?
Mert amikor a gyártó lezárja a támogatást, a felfedezett sérülékenységekhez már nem érkezik javítás. A régi vezérlők ráadásul jellemzően titkosítás és hitelesítés nélküli protokollokat használnak. Ez önmagában nem jelent azonnali veszélyt egy jól szegmentált hálózaton — de ha ugyanaz a gép távolról is elérhető, a kockázat gyorsan nő.
Mit lehet tenni, ha a régi vezérlőt nem lehet lecserélni?
Kompenzáló intézkedéseket: a gépet külön hálózati szegmensbe tenni, a forgalmat tűzfallal korlátozni, a távoli hozzáférést megszüntetni vagy ellenőrzött, naplózott csatornára terelni, a mérnöki munkaállomást elkülöníteni, és a program- meg paraméter-mentéseket rendben tartani. Ezek jellemzően olcsóbbak, mint a csere, és azonnal csökkentik a kitettséget.
Az IEM végez NIS2-auditot vagy megfelelőségi tanúsítást?
Nem. Nem vagyunk kiberbiztonsági auditor és nem adunk ki megfelelőségi igazolást. Amit tudunk: az OT-oldali műszaki munkát — eszközleltár a vezérlésekről, hálózati szegmentálás és bekötés tervezése és kivitelezése, biztonságos távoli hozzáférés kialakítása, program- és paraméter-mentések rendszerezése, valamint a kifutott, támogatás nélküli vezérlők kiváltása vagy kockázatuk csökkentése.