Ugrás a tartalomra
Minden munkánkra 12 hónap garanciát vállalunk!
Email: info[KUKAC]ielectric.hu Nyitva: H–Cs 9–17, P 9–15
Főoldal  /  Tudásbázis  /  Alapok
Alapok

NIS2 és az ipari vezérlés: mit jelent OT-oldalon?

A NIS2 irányelvet Magyarországon a 2024. évi LXIX. törvény ülteti át (hatályos 2025. január 1-től), és az érintett gyártó cégeknél a kötelezettségek nem állnak meg az irodai IT-nél: a gyártósori vezérlés (OT) is a védendő rendszer része. Ez a cikk nem jogi elemzés — azt mutatja meg, hogy a PLC-k, HMI-k, hajtások és a távoli hozzáférés szintjén mit jelent mindez a gyakorlatban, és mi az, amit egy tervezett korszerűsítéssel amúgy is olcsóbban meg lehet oldani.

2026.08.25 8 perc olvasás IEM Csapata

A kiberbiztonsági szabályozás sokáig „IT-s téma” volt: jelszavak, vírusvédelem, mentés. A NIS2 óta viszont az érintett gyártó cégeknél a gyártósor is a védendő rendszer része — és ott egészen más szabályok érvényesek, mint egy irodai laptopnál. Ez a cikk erről a részéről szól: mit jelent mindez a szekrényben lévő PLC-k, hajtások és panelek szintjén.

A kifutott, már nem frissíthető vezérlések cseréjéről a retrofit és gépkorszerűsítés oldalunkon olvashat.

Mi ez a cikk és mi nemMérnöki áttekintés az OT-oldalról, nem jogi tanácsadás és nem megfelelőségi útmutató. Az érintettség, a határidők és a kötelezettségek megállapítása egyedi vizsgálat, amelyhez kiberbiztonsági szakértőt érdemes bevonni. Mi a műszaki oldalon tudunk segíteni.

Röviden: mi a NIS2 és kit érint

  • A NIS2 irányelv (EU 2022/2555) az EU kiberbiztonsági szabályozásának második generációja — szélesebb ágazati körrel és szigorúbb vezetői felelősséggel, mint az elődje.
  • Magyarországon a 2024. évi LXIX. törvény (Magyarország kiberbiztonságáról) ülteti át, 2025. január 1-i hatállyal; ez váltotta a korábbi 2023. évi XXIII. törvényt. A felügyeleti hatóság az SZTFH.
  • Az ágazati hatály gyártási tevékenységekre is kiterjed (például gépek és berendezések, járművek, elektronikai termékek gyártása), meghatározott méret- és árbevételi küszöbök felett.
  • A kötelezettségek tipikusan: nyilvántartásba vétel, kockázatarányos védelmi intézkedések, incidensbejelentés, valamint rendszeres kiberbiztonsági audit.

A pontos érintettséget és a rá vonatkozó határidőket nem érdemes cikkből eldönteni — az a jogszabály és a saját tevékenységi kör alapján, szakértő bevonásával állapítható meg. Ami viszont a mi asztalunk: ha a cég érintett, a gyártósori vezérlés is bekerül a képbe.

2026-os állapot: audit-határidő és a Cyber Resilience Act

  • Első kiberbiztonsági audit. A 2025. évi XXXII. törvény módosítása után a 2025. január 1. előtt már működő érintett szervezeteknek 2026. június 30-ig kellett elvégeztetniük az első auditot; az azóta nyilvántartásba vett szervezeteknek a nyilvántartásba vételtől számított két éven belül. Ha a cég érintett, és ez még nem történt meg, ez sürgős teendő — az auditor kiválasztásához és a határidőkhöz az SZTFH tájékoztatója az irányadó.
  • Cyber Resilience Act ((EU) 2024/2847). A NIS2 az üzemeltetőt, a CRA a digitális elemeket tartalmazó termékek gyártóját kötelezi — ide tartoznak a PLC-k, HMI-k, ipari PC-k és hálózati átjárók is. 2026. szeptember 11-től a gyártóknak be kell jelenteniük a termékeikben ténylegesen kihasznált sérülékenységeket és a súlyos biztonsági incidenseket; a termékkövetelmények 2027. december 11-től alkalmazandók, az ezután forgalomba hozott ilyen eszközöknek CRA-megfelelőséggel kell rendelkezniük.
  • Mit jelent ez javításnál és retrofitnél? Az azonos alkatrészt, azonos specifikáció szerint pótló pótalkatrészekre a CRA nem vonatkozik. Aki viszont egy ilyen terméket lényegesen módosít, majd forgalmazza, gyártónak minősül. Kifutott vezérlő kiváltásának ütemezésénél érdemes számolni azzal, hogy a 2027 végétől beszerzett új eszközök már CRA-megfelelőek — a támogatás nélküli régi vezérlő kockázata viszont magától nem csökken.

Miért más az OT, mint az IT

SzempontIrodai ITGyártósori OT
Elsődleges célAz adat bizalmassága és sértetlenségeA rendelkezésre állás és a biztonságos működés
FrissítésHavi patch-ciklus, automatizálvaCsak tervezett leállásban, gépgyártói jóváhagyással — sokszor évekig sehogy
Élettartam3–5 év15–25 év — a vezérlő túléli a gyártói támogatást
ProtokollokTitkosított, hitelesítettKlasszikus terepi buszok: jellemzően titkosítás és hitelesítés nélkül
ÚjraindításBosszantóTermeléskiesés, esetenként selejt vagy gépkárosodás

Ebből következik a legfontosabb gyakorlati tanulság: az OT-védelem súlypontja nem a folyamatos frissítés, hanem a szegmentálás, a hozzáférés-korlátozás, a leltár és a mentés. Ez jó hír, mert ezek elvégezhetők anélkül, hogy a gyártáshoz hozzá kellene nyúlni.

A kifutott vezérlő mint kiberbiztonsági kockázat

Itt kapcsolódik össze a két téma, amiről a legtöbbet írunk. Amikor egy sorozat kifut és megszűnik a gyártói támogatása, az nemcsak alkatrész-kockázat:

  • Nincs több biztonsági javítás. A később felfedezett sérülékenységekhez már nem érkezik firmware-frissítés.
  • Régi protokollok. A klasszikus generációk hitelesítés nélkül fogadják a parancsokat — aki a hálózaton van, az vezérelhet.
  • Elavult mérnöki szoftver. A programozáshoz sokszor egy régi operációs rendszerű gép kell, amit szintén nem lehet frissíteni — ez önmagában is kockázati pont.
  • Dokumentálatlan távoli hozzáférés. A leggyakoribb valós rés: egy évekkel ezelőtt, gépátadáskor bekötött távoli elérés, amiről már senki nem tud.

Ez nem jelenti azt, hogy minden régi vezérlőt le kell cserélni. Egy jól szegmentált, kifelé zárt hálózaton egy 15 éves PLC is üzemelhet biztonságosan. A kockázat akkor ugrik meg, ha ugyanaz a gép távolról is elérhető, vagy ha ugyanazon a lapos hálózaton van, mint az irodai gépek.

Öt gyakorlati lépés az OT-oldalon

A sorrend számítEzt a sorrendet érdemes tartani: leltár nélkül minden további lépés vaktában történik, és a leggyakoribb hiba, hogy a szegmentálás megelőzi a felmérést.
  1. Eszközleltár. Milyen vezérlők, hajtások, panelek, IPC-k vannak, milyen típussal, verzióval, hol, melyik gépben. Ebből derül ki az is, melyik kifutott vagy támogatás nélküli.
  2. Hálózati térkép. Mi hova csatlakozik, hol van átjárás az irodai hálózat felé, hol van vezeték nélküli elem, ki fér hozzá.
  3. Szegmentálás. A gyártósori hálózat elválasztása az irodaitól, gép- vagy cellaszintű zónákkal és ellenőrzött átjárókkal.
  4. Távoli hozzáférés rendbetétele. A régi, dokumentálatlan csatornák megszüntetése; ami kell, az ellenőrzött, naplózott, időben korlátozott formában.
  5. Mentés és helyreállítás. PLC-program, HMI-projekt, hajtás-paraméterek verziózott mentése — és annak kipróbálása, hogy vissza is tölthető. Ez nemcsak kiberbiztonsági kérdés: egy meghibásodásnál is ez menti meg a napot.

Amit retrofitnél érdemes egyszerre megoldani

Ha egyébként is nyúl a vezérléshez — mert kifutott a hajtás, vagy mert korszerűsít — akkor ezek a lépések töredékébe kerülnek, mint külön projektként:

  • A leltár úgyis elkészül a felmérés részeként.
  • Az új hajtás vagy PLC már korszerű, támogatott protokollokat hoz, és kap firmware-frissítést.
  • A szekrény átépítésekor a hálózati szegmentálás kiépítése többletköltsége minimális.
  • A program- és paraméter-mentés a korszerűsítés természetes mellékterméke — ezt amúgy is elkészítjük és átadjuk.
  • A dokumentáció egyszerre szolgálja a gépbiztonsági (lásd Gépi Rendelet) és a kiberbiztonsági oldalt.

Mit tudunk mi — és mit nem

Nem vagyunk kiberbiztonsági auditor, nem végzünk NIS2-megfelelőségi vizsgálatot, és nem adunk ki megfelelőségi igazolást. Ezt a részt auditorral és jogi szakértővel kell rendezni.

Amit viszont igen: a vezérléstechnikai, OT-oldali műszaki munkát — eszközleltár a szekrényekről és a gépekről, hálózati bekötés és szegmentálás tervezése és kivitelezése, biztonságos távoli hozzáférés kialakítása, program- és paraméter-mentések rendszerezése, valamint a kifutott, támogatás nélküli vezérlők kiváltása vagy a kockázatuk csökkentése kompenzáló intézkedésekkel. Ez az a réteg, ami nélkül a papíron meglévő megfelelés a gyártósoron nem ér semmit.

Gyakori kérdések

Melyik jogszabály vonatkozik ma Magyarországon a NIS2-re?

A NIS2 irányelv (EU 2022/2555) hazai átültetése a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról, amely 2025. január 1-jén lépett hatályba, és felváltotta a korábbi, 2023. évi XXIII. törvényt. A részletszabályokat végrehajtási rendeletek tartalmazzák, a felügyeleti hatóság az SZTFH. Az érintettség és a határidők megállapítása egyedi vizsgálatot igényel — ebben szakértő segítségét érdemes kérni.

Mi a Cyber Resilience Act, és érinti a gyári vezérléseket?

A Cyber Resilience Act ((EU) 2024/2847) a digitális elemeket tartalmazó termékek — köztük a PLC-k, HMI-k és ipari PC-k — gyártóit kötelezi. 2026. szeptember 11-től a gyártóknak be kell jelenteniük a ténylegesen kihasznált sérülékenységeket és a súlyos biztonsági incidenseket, a termékkövetelmények pedig 2027. december 11-től alkalmazandók. Az üzemeltetőt a NIS2 kötelezi, a CRA a beszerzett új eszközökön keresztül érinti. Az azonos alkatrészt pótló pótalkatrészekre a CRA nem vonatkozik; aki viszont egy terméket lényegesen módosít és forgalmazza, gyártónak minősül.

A gyártó cégek is érintettek lehetnek?

Igen, a szabályozás ágazati hatálya kiterjed gyártási tevékenységekre is (például gépek és berendezések, járművek, elektronikai termékek gyártása), meghatározott méret- és árbevételi küszöbök felett. Az érintettség eldöntése azonban nem hüvelykujjszabály kérdése — a besorolást a hatályos jogszabály és a saját tevékenységi kör alapján kell elvégezni.

Mi a legnagyobb különbség az irodai IT és a gyártósori OT védelme között?

A prioritás sorrendje. Az IT-ben az adat bizalmassága áll elöl, az OT-ban a rendelkezésre állás és a biztonságos működés: egy vezérlőt nem lehet csak úgy újraindítani vagy frissíteni, mert a gyártás áll meg tőle. Ezért az OT-védelem súlypontja nem a folyamatos patchelés, hanem a szegmentálás, a hozzáférés-korlátozás, a leltár és a mentések.

Miért kockázat egy kifutott, támogatás nélküli PLC vagy hajtás?

Mert amikor a gyártó lezárja a támogatást, a felfedezett sérülékenységekhez már nem érkezik javítás. A régi vezérlők ráadásul jellemzően titkosítás és hitelesítés nélküli protokollokat használnak. Ez önmagában nem jelent azonnali veszélyt egy jól szegmentált hálózaton — de ha ugyanaz a gép távolról is elérhető, a kockázat gyorsan nő.

Mit lehet tenni, ha a régi vezérlőt nem lehet lecserélni?

Kompenzáló intézkedéseket: a gépet külön hálózati szegmensbe tenni, a forgalmat tűzfallal korlátozni, a távoli hozzáférést megszüntetni vagy ellenőrzött, naplózott csatornára terelni, a mérnöki munkaállomást elkülöníteni, és a program- meg paraméter-mentéseket rendben tartani. Ezek jellemzően olcsóbbak, mint a csere, és azonnal csökkentik a kitettséget.

Az IEM végez NIS2-auditot vagy megfelelőségi tanúsítást?

Nem. Nem vagyunk kiberbiztonsági auditor és nem adunk ki megfelelőségi igazolást. Amit tudunk: az OT-oldali műszaki munkát — eszközleltár a vezérlésekről, hálózati szegmentálás és bekötés tervezése és kivitelezése, biztonságos távoli hozzáférés kialakítása, program- és paraméter-mentések rendszerezése, valamint a kifutott, támogatás nélküli vezérlők kiváltása vagy kockázatuk csökkentése.

Nem tudja, mi fut a gyártósori hálózatán?

Kezdjük ott, ahol a legtöbb üzem tart: leltárral. Felmérjük, milyen vezérlők, hajtások és panelek vannak, melyik támogatott még, mi érhető el távolról — és mi ebből a reális kockázat.

Díjmentes bevizsgálás javítás vagy csere-beszerzés megrendelésekor · 12 hó garancia · országos beküldéses szerviz · munkanapokon 24 órán belüli visszajelzés