Kezdőlap
A kiberbiztonsági törvénynek megfelelni teher helyett rutin
A Certando megmondja, mit követel tőled a NIS2 és a magyar kiberbiztonsági törvény, egy helyen tartja a bizonyítékaidat, figyeli az általa nyilvántartott törvényi, felülvizsgálati és incidens-határidőket — és az auditon egy kattintással bizonyítasz.
A demó regisztráció nélkül, mintaadatokkal működik — semmit nem kell megadnod. Árak
Miért most?
Ez már nem ajánlás — törvényi kötelezettség
A kötelezettségek már élnek
A kiberbiztonsági törvény (2024. évi LXIX.) hatálya alá tartozó cégeknek már ma is teljesíteniük kell — a kérdés csak az, bizonyítható-e a megfelelés.
Kétévente ismétlődő audit — de nem mindenkinek
A hatály alá tartozó szervezetek egy körének kétévente független auditor előtt kell igazolnia, hogy a védelmi intézkedései működnek (2024. évi LXIX. tv. 16. § (1)). A kör: az 1. § (1) d) pont szerinti szervezet, a mikrovállalkozás kivételével az e) pont szerinti, és a b) pont szerinti akkor, ha egyúttal a 2. és 3. melléklet szerinti is. A közigazgatási szervre (a) pont), a hatóságilag azonosított szervezetre (c) pont) és a honvédelmi érdekű gazdasági társaságra (f) pont) nem terjed ki. Akire vonatkozik, ott az első audit határideje attól függ, mikor kezdte meg a szervezet a működését: a 2025. január 1-je ELŐTT működését megkezdettnek a 89. § (2) szerint 2026. 06. 30.-ig kellett elvégeztetnie, a többinek a nyilvántartásba vételtől számított 2 éven belül (16. § (2) b)) — utána mindkét esetben kétévente, vagyis folyamatosan kell tudni bizonyítani.
24 órás incidens-határidő
Biztonsági eseménynél 24 órán belül korai riasztást, 72 órán belül bejelentést, 1 hónapon belül zárójelentést kell tenni.
Mit ad a Certando?
A teljes megfelelési munka — egyetlen rendszerben
Besorolási varázsló
Pár kérdésből indokolt javaslatot ad arra, vonatkozik-e rád a törvény és melyik biztonsági osztály az irányadó — a besorolásról a törvény szerint a szervezet vezetője dönt.
Kontrollok és bizonyítéktár
Személyre szabott teendő-lista, minden bizonyíték egy helyen, SHA-256 ujjlenyomattal. A könyvtár 26 kontroll-területet fejt ki — de NEM a 7/2024. MK r. 2. mellékletének teljes leképezése: a 19 követelménycsaládból 7-hoz nincs tételes hivatkozásunk, és azok kötelezettségei rád akkor is vonatkoznak.
Hash-láncolt napló
A műveletek hash-láncolt naplóba kerülnek: a bejegyzések módosítását és törlését adatbázis-szintű tiltás védi, a lánc épsége pedig bármikor újraszámoltatható. Hogy ez mit bizonyít és mit nem, a Biztonság oldal tételesen kimondja.
Incidens-visszaszámláló
Esemény rögzítésekor azonnal indul a 24 óra / 72 óra / 1 hónap visszaszámlálás, minden lépés dokumentálva.
Auditkész export (önértékelés)
Egy kattintás, és a teljes anyagod rendezett, nyomtatható jelentésként áll elő: az auditor által bekért anyagok összesítése. Önértékelés — a megfelelőségről nem nyilatkozik.
Auditor-portál
Az ellenőreid csak-olvasható nézetet kapnak — akár több auditor egyszerre: a kontrollok állapotát, a bizonyítékok adatlapját, a nyilvántartásokat és a naplót. Semmit nem módosíthatnak, és a portál kimondja, mi az, amit nem tartalmaz.
ISO 27001 — a különbözet
Mind a 93 Annex A kontroll, és megmutatjuk, melyekhez tartozik olyan NIS2-kontrollod, amelyre már „Kész"-t jelöltél — ez a szervezet önértékelése, nem ISO-értékelés. A nyomtatható alkalmazhatósági nyilatkozat (SoA) egy kattintás, PISZKOZATKÉNT: a bevonás indoklása minden tételnél rendszer által javasolt alapszöveg, amit a szervezetnek felül kell vizsgálnia és sajátra cserélnie (ISO/IEC 27001 6.1.3 d)).
GDPR egy rendszerben
Adatkezelési nyilvántartás és DPIA-követés. Ha egy incidens személyes adatot is érint, a NAIH felé futó 72 órás határidőt is végigköveti.
Egy munka, három megfelelés
Amit a NIS2 miatt megcsinálsz, azt ne kelljen újra megcsinálnod
A kiberbiztonsági törvény, az ISO 27001 és a GDPR nagyrészt ugyanazt kéri, csak más szavakkal. A Certando egyszer kérdezi meg tőled, és mindháromnál elszámolja.
Kötelező
NIS2 / kiberbiztonsági törvény
A törvény hatálya alá tartozó szervezetnek kötelező megfelelnie; egy részüknek ezt ráadásul kétévente független auditor előtt is igazolnia kell (16. § (1)). Ez a rendszer alapja.
Önkéntes, de kérik
ISO 27001 tanúsítás
Nem törvény — de nagyvállalati partnerek gyakran megkövetelik a beszállítóiktól. A 93 kontrollból 59 tételhez tartozik NIS2-megfeleltetésünk; megmutatjuk, melyekhez — ez önértékelés és kiindulópont, nem tanúsítási felkészültség.
Kötelező
GDPR adatvédelem
Szinte minden érintett cégre vonatkozik. Egy adatszivárgásnál két hatóság felé is jelentened kell — a rendszer mindkét határidőt figyeli.
Miért a Certando
Nem nyilvántartást adunk. Bizonyítékot.
Akinek auditálnia kell, ott az óra a nyilvántartásba vételtől ketyeg — kivéve a 2025. január 1-je előtt működését megkezdett szervezetet, ahol a törvény fix napot mond (89. § (2)): az első audit 2 éven belül, illetve 2026. 06. 30.-ig, utána kétévente (16. § (1)–(2), 89. § (2)). A kérdés tehát már nem az, hogy meg tudsz-e felelni egyszer — hanem hogy két év múlva bizonyítani tudod-e, hogy végig megfeleltél. Egy megfelelési szoftvert nem akkor kell megbecsülni, amikor kitöltöd, hanem amikor valaki két év múlva rákérdez. Három dologban csinálunk mást.
A magyar jogszabályra épül, nem egy EU-s irányelv fordítására
A NIS2 keretirányelv — ami téged kötelez, az a 2024. évi LXIX. törvény és a végrehajtási rendeletei.Nálunk a besorolás rendszerenként történik, ahogy a 10. § (1) és a 6. § (3) 5. pont kéri; a biztonsági osztályt a 7/2024. MK rendelet 16 hatás-kritériuma alapján vezetjük le, indoklással; a bejelentési küszöböt vezetett értékelés dönti el, nem egy pipa. Az EIR- és eltérés-nyilvántartás az 1/2025. SZTFH rendelet 1. és 4. mellékletének adatait gyűjti be — de nem a mellékletek kitöltött példánya: az 1. melléklet EIR-enként 19 soros mátrixot kér, szempontonként külön „Igen/Nem” értékkel mindhárom tengelyre, mi pedig rendszerenként egy sort vezetünk. Ezt a Rendszerek oldal és a nyomtatott nyilvántartás is kimondja.
A napló akkor is bizonyít, ha nekünk nem hiszel
Minden művelet hash-láncolt bejegyzést kap, amit az adatbázis szintjén sem lehet átírni vagy törölni — a lánc a kivett bejegyzést is kimutatja, és megnevezi, melyiket. A feltöltött bizonyítékok lenyomatát a szerver utólag visszaméri, és az eltérés kiemelt eseményt kap. A gépi export tartalmazza a lánc ujjlenyomatait, tehát az auditor tőlünk függetlenül ellenőrizheti a lánc folytonosságát — akkor is, ha az előfizetésed már megszűnt. (A napló a szerződés megszűnése után a türelmi idő elteltével törlésre kerül — ÁSZF 5.5.4.; addig exportálható.)
Megmondjuk azt is, amit NEM tudunk
Ha hiányzik egy dátum, a szabályt mutatjuk — nem találunk ki határidőt, mert az elaltatna egy már lejárt kötelezettség fölött. A képzési modulunk kimondja, hogy a kötelező vezetői képzést nem váltja ki. A még be nem mért bizonyítéknál odaírjuk, hogy „ez nem hiba és nem eltérés". Van egy oldalunk arról is, hogy mink nincs, és mikor lesz.
A kiberbiztonsági audit legmagasabb díja az SZTFH rendelete szerint milliós nagyságrend (a tényleges ár ez alatt alakul). Ahol kötelező, az auditot nem spóroljuk meg — de a rendezett, bizonyítékkal alátámasztott dokumentáció az, amitől az az audit gyorsabb és olcsóbb lesz, és amit a hiánya miatt kell másodszor is kifizetni.
A jogi tartalmunk jelenleg piszkozat: auditori és jogi validálásra vár. Ezt nem rejtjük el — a validátor-nézetben minden állításunk és minden nyitott kérdésünk egy helyen olvasható.
Az első nap
Ma regisztrálsz — mi lesz meg estére?
Nem ígérünk „egy kattintásos megfelelést". Azt ígérjük, hogy a papírmunka és a jogszabály-értelmezés lekerül rólad, és arra tudsz koncentrálni, ami tényleg a te dolgod.
Az első 10 perc
A varázsló képernyőről képernyőre végigkérdez, majd a záró képernyőn megmondja: hatály alá tartozol-e, alapvető vagy fontos szervezet vagy, melyik biztonsági osztályba, melyik hatósághoz kell 30 napon belül bejelentkezned — és hogy a hatály alá kerülés napját hogyan kell számolnod. Ez az a rész, amit különben egy tanácsadóval töltenél el.
Az első óra
Felveszed a rendszereidet — a hatáselemzés beírja az osztályt és megírja az indoklást —, végigmész a rád szűrt kontroll-listán, ahol minden tételnél ott a joghely és az, hogy milyen bizonyítékot várnak, és legenerálod a szabályzattervezeteket a saját cégadataiddal.
Estére
Van dokumentált, indokolt besorolásod; hatókörre szűrt kontroll-listád; rendszernyilvántartásod; a jogcímedtől függően 5–10 valódi dátumú törvényi határidőd, amit naponta egyszer, reggel ellenőrzünk és e-mailben szólunk (a levél nem valós idejű, és üzemzavar vagy kézbesítési hiba esetén késhet vagy el is maradhat — a határidőt mindig a felületen, a Határidők és az Incidensek lapon ellenőrizd); nyomtatható ISO-nyilatkozatod; és egy letölthető auditkész exportod — vagyis önértékelő megfelelési jelentésed.
Ami a te dolgod marad
A hatósági bejelentkezést és az incidensbejelentést neked kell benyújtanod — mi a határidőt figyeljük és a bizonyítékot őrizzük. A kockázatértékelés szakmai tartalma, a kontrollok tényleges bevezetése, a szabályzatok aláíratása és a kötelező vezetői képzés elvégzése a szervezeté marad.
Három lépés az auditkész jelentésig
„Auditkész” a JELENTÉSRE vonatkozik: az auditor által bekért anyagok rendezett, egy műveletből előálló összesítése. Önértékelés — a szervezet megfelelőségéről nem nyilatkozik, és az audit kimenetelét nem garantálja.
Regisztrálsz és besorolod a céged
A varázsló ~10 perc alatt végigkérdez, és indokolt javaslatot ad arra, mi vonatkozik rád — a besorolást te hagyod jóvá. Az adataid EU-s adatközpontban (Írország) tárolódnak, az átvitelt HSTS kényszeríti titkosítottá; hogy pontosan mit védünk és mit nem, a Biztonság oldal tételesen kimondja.
Kipipálod a kontrollokat, feltöltöd a bizonyítékokat
A rendszer megmondja, mit kell megcsinálnod — a rendszer-nyilvántartástól (EIR) a kontrollokon, a kockázatértékelésen, a beszállítói regiszteren és a GDPR-nyilvántartáson át a kötelező vezetői képzésig. A határidőkre emlékeztet.
Az ellenőrzésen egy kattintással bizonyítasz
Önértékelő megfelelési jelentés, hash-láncolt napló, rendezett bizonyítéktár — az auditor egy helyen, rendezetten kapja meg az anyagot.
Árak
Átlátható árazás, rejtett tétel nélkül
A csomag a biztonsági osztályodhoz igazodik — a besorolási varázsló ingyen megmondja, melyikbe tartozol. Az árak nettó értékek, 27% áfa terheli őket. Éves fizetésnél 10% kedvezmény.
Alap csomag
23 kontroll · 2 munkatárs-fiók (a tulajdonost is beleértve)
79 000 Ft / hó + áfa
Egyszeri felkészítés: 390 000 Ft-tól
Mi van benne?Jelentős csomag
25 kontroll · 5 munkatárs-fiók (a tulajdonost is beleértve)
129 000 Ft / hó + áfa
Egyszeri felkészítés: 690 000 Ft-tól
Mi van benne?Magas csomag
26 kontroll · korlátlan munkatárs-fiók (a tulajdonost is beleértve)
249 000 Ft / hó + áfa
Egyszeri felkészítés: 1 290 000 Ft-tól
Mi van benne?Az auditor-hozzáférés minden csomagban korlátlan és ingyenes — az ellenőrödért nem fizetsz. A meghívók KÜLDÉSÉRE ütemkorlát él, és ez alól az auditor sem kivétel: Óránként legfeljebb 10 meghívólevél mehet ki tőled, ezen belül legfeljebb 3 újraküldés. Mindkét korlát a kimenő levelekre szól, nem címenként: két függő meghívott ugyanazon a 3 újraküldésen osztozik. Az auditor-meghívás sem kivétel — a fiókkeretbe nem számít bele, az óránkénti korlátba igen. A regisztráció és a besorolás ingyenes; előfizetés csak akkor kell, ha éles adattal dolgozol. Az induló ügyfelekkel az árakat egyeztetjük.
A feltüntetett kontroll-darabszám a szervezet biztonsági OSZTÁLYÁBÓL következik, nem a választott csomagból: azt, hogy a jogszabály (2024. évi LXIX. tv. 10. §, 7/2024. (VI. 24.) MK r.) hány kontrollt ír elő, a besorolás dönti el — alap besorolású szervezet a magasabb csomaggal sem teljesít több kontrollt, és fordítva. A csomag a szolgáltatási szintet és a munkatárs-fiókok számát határozza meg, az adott osztályban teljesítendő kontrollok számát nem.
Az első lépés 10 perc
Regisztrálj, futtasd le a besorolási varázslót, és azonnal látod, mit követel tőled a törvény — és mennyire állsz jól.
A platform tartalmai auditor-validálás alatt állnak — az éles indulásig minden tartalom tájékoztató jellegű, nem jogi tanácsadás.