A hazai nagyvállalatok 91 százalékánál történt valamilyen kiberbiztonsági incidens az elmúlt egy évben. Miközben a cégek többsége felkészültnek tartja magát, rendszeresen begyakorolt incidenskezelési eljárással csak minden hatodik vállalat rendelkezik.
A kiberkockázat már nem elsősorban informatikai, hanem üzletmenet-folytonossági és vezetői kérdés. Ezt támasztja alá a One Solutions és az IVSZ közös, reprezentatív kutatása is: a megkérdezett közép- és nagyvállalatok 58 százaléka találkozott legalább egy kiberbiztonsági incidenssel az előző tizenkét hónapban. A nagyvállalati körben az arány elérte a 91 százalékot.
Az adatok alapján az incidens immár nem rendkívüli esemény, hanem a vállalati működés visszatérő kockázata. A cégek hasonló arányban arra számítanak, hogy a fenyegetések a következő évben tovább erősödnek.
Az ember maradt a leggyakoribb belépési pont
A legelterjedtebb támadási forma továbbra is az adathalászat és a social engineering: a válaszadók fele találkozott ilyen esettel. Zsarolóvírushoz kapcsolódó incidenst minden negyedik, ellátási láncon keresztül érkező támadást pedig csaknem minden ötödik vállalat jelzett.
Ez üzleti szempontból azért különösen fontos, mert a technikai védelem önmagában nem zárja le a támadók útját. A megtévesztő levél, a hamis bejelentkezési oldal, a telefonon kicsalt jogosultság vagy egy kompromittált beszállító ugyanúgy hozzáférést teremthet a vállalati rendszerekhez.
A vállalatok 51 százaléka jelentős vagy kritikus kockázatnak látja az emberi tényezőt; a nagyvállalatoknál ez az arány meghaladja a 80 százalékot. Miközben az informatikai szakemberek felkészültségét a cégek 91 százaléka magasra értékeli, az általános munkavállalói kiberbiztonsági tudatosságról már csak 33 százalék vélekedik ugyanígy.
A technológia megvan, a begyakorolt reakció sok helyen hiányzik
A válaszadók háromnegyede használ valamilyen összetettebb kiberbiztonsági megoldást, a nagyvállalatok körében pedig 97 százalék ez az arány. Formális biztonságtudatossági képzést is csaknem tízből kilenc cég tart.
Mégis látványos a különbség az önértékelés és a működésben igazolható felkészültség között. A vállalatok 60 százaléka felkészültnek gondolja magát, miközben rendszeresen gyakorolt incidenskezelési eljárással mindössze 16 százalék rendelkezik.
Egy támadás idején azonban nem az számít, hogy létezik-e szabályzat, hanem az, hogy a vezetők és a szakmai területek tudják-e, ki dönt a leállításról, hogyan izolálják az érintett rendszert, mikor vonják be a jogi, kommunikációs és adatvédelmi felelősöket, illetve milyen sorrendben állítják helyre a kritikus szolgáltatásokat. Ezt asztali szimulációval és valósághű gyakorlatokkal lehet ellenőrizni.
Stratégiai prioritás, visszafogott költségvetéssel
A cégek 68 százaléka stratégiai prioritásként kezeli a kiberbiztonságot. Ehhez képest csak 27 százalék tervez költségvetés-emelést, és mindössze 22 százalék készül külön beruházásra a következő tizenkét hónapban.
A számok közötti feszültség arra utal, hogy a kockázat felismerése nem mindenhol fordul át finanszírozott intézkedésekbe. Tajthy Krisztina, az IVSZ főtitkára szerint a mesterséges intelligencia terjedése és az értékes vállalati adatok növekvő mennyisége tovább növeli a kitettséget.
Mi következik ebből a vezetés számára?
A kutatás alapján öt terület igényel azonnali vezetői figyelmet:
- Rendszeresen próbára tett incidenskezelés: előre rögzített felelősségek, elérhetőségek, döntési és eszkalációs rend.
- Mérhető munkavállalói tudatosság: rövid, ismétlődő képzések és ellenőrzött adathalász-szimulációk, nem pusztán éves oktatás.
- Hozzáférések szigorítása: többtényezős hitelesítés, a jogosultságok rendszeres felülvizsgálata, a kiemelt fiókok fokozott védelme.
- Helyreállítási képesség: elkülönített, tesztelt biztonsági mentések és előre meghatározott üzletmenet-folytonossági prioritások.
- Beszállítói kockázat kezelése: a kritikus partnerek biztonsági elvárásainak, hozzáféréseinek és incidensjelzési kötelezettségeinek ellenőrzése.
Ha egy kiberincidens személyes adatok sérülésével is jár, az adatvédelmi incidenssé válhat. A NAIH tájékoztatója szerint a természetes személyek jogaira és szabadságaira valószínűsíthetően kockázatot jelentő esetet az adatkezelőnek – lehetőség szerint – a tudomásszerzéstől számított 72 órán belül be kell jelentenie a felügyeleti hatóságnak. Ezért az informatikai vizsgálat mellett a jogi és adatvédelmi értékelést is be kell építeni a reakció első óráiba.
A kutatásról
A BellResearch 2026 márciusában 202 hazai vállalat bevonásával készítette a felmérést: 150 középvállalatot és 52, legalább 250 főt foglalkoztató nagyvállalatot kérdeztek meg. Az eredmények a válaszadók saját tapasztalatait és önértékelését tükrözik; különösen beszédes ezért a felkészültség érzete és a rendszeresen gyakorolt incidenskezelés közötti különbség.