Az információbiztonságot sok szervezet még mindig technikai kérdésként kezeli. Ha működik a vírusvédelem, készül biztonsági mentés, és az informatikus időnként telepíti a frissítéseket, akkor a vezetés hajlamos úgy tekinteni, hogy a feladat teljesült.
Ez a megközelítés azonban alapvetően hibás.
Az informatikai szakemberek nélkülözhetetlenek a biztonságos működéshez, de nem dönthetnek önállóan a szervezet üzleti kockázatairól, költségvetéséről, működési prioritásairól, beszállítóiról, munkaszervezéséről vagy incidenskommunikációjáról. Az információbiztonság ezért nem egyetlen munkakör feladata, hanem vezetői felelősségre épülő, szervezeti szintű kockázatkezelési rendszer.
Az informatikus a technikai védelem megvalósításának egyik kulcsszereplője, de a szervezet információbiztonságáért nem tud egyedül felelősséget vállalni, mert a kockázatok jelentős része vezetői döntésekből, szervezeti folyamatokból, emberi magatartásból, szerződéses kapcsolatokból és üzletmenet-folytonossági kérdésekből ered.
Az információbiztonság célja nem csupán a számítógépek és szerverek védelme. A szervezet működéséhez szükséges információk, folyamatok és szolgáltatások bizalmasságát, sértetlenségét és rendelkezésre állását kell biztosítani.
Ez a gyakorlatban azt jelenti, hogy:
A magyar Kiberbiztonsági törvény az elektronikus információs rendszerek teljes életciklusában megköveteli a bizalmasság, sértetlenség és rendelkezésre állás kockázatokkal arányos védelmét. A törvény kifejezetten előírja, hogy a védelemnek az eszközökre, az eljárásokra és folyamatokra, valamint az ezeket kezelő személyekre együttesen kell kiterjednie. 2024. évi LXIX. törvény 5. § (1)–(2) bekezdés.
Már a védendő terület meghatározásából is következik, hogy az információbiztonság nem szűkíthető le az informatikai eszközökre. A munkatársak, a szervezeti szabályok, a beszállítók és a működési folyamatok ugyanolyan fontos részei a biztonsági rendszernek, mint a tűzfal vagy a vírusvédelem.
A NIS2 irányelv alapján az alapvető és fontos szervezetek vezető testületeinek jóvá kell hagyniuk a kiberbiztonsági kockázatkezelési intézkedéseket, felügyelniük kell azok végrehajtását, és a tagállami szabályok szerint felelősségre is vonhatók lehetnek a követelmények megsértéséért. A vezetőknek kiberbiztonsági képzésben is részt kell venniük. NIS2 irányelv 20. cikk.
A NIS2 nem kizárólag technikai intézkedéseket ír elő. A követelmények között szerepel többek között:
NIS2 irányelv 21. cikk (1)–(2) bekezdés.
E feladatok jelentős része nem tartozik az informatikai üzemeltető önálló döntési hatáskörébe. Az informatikus például beállíthatja a többtényezős hitelesítést, de nem dönthet arról, hogy a vezetés kötelezővé teszi-e annak használatát, biztosítja-e hozzá a szükséges forrásokat, vagy milyen következménye van a szabályok megsértésének.
A Kiberbiztonsági törvény hatálya alá tartozó szervezeteknél a szervezet vezetője hozza létre és működteti a kockázatmenedzsment keretrendszert. A vezető feladata többek között a rendszerek felmérése, a szerepkörök és felelősök meghatározása, a kockázatokkal arányos intézkedések kijelölése, az információbiztonsági szabályzat kiadása, a kontrollok teljesülésének biztosítása és rendszeres értékelése. 2024. évi LXIX. törvény 6. § (2)–(4) bekezdés.
A vezető köteles gondoskodni a saját és a munkatársak kiberbiztonsági képzéséről, a szükséges gyakorlatokról, a beszállítókkal szembeni szerződéses követelményekről, az incidensekre történő gyors reagálásról, valamint a szükséges erőforrások rendelkezésre bocsátásáról. A törvény azt is kimondja, hogy a vezető felelőssége főszabály szerint külső közreműködő igénybevétele esetén is fennmarad. 2024. évi LXIX. törvény 6. § (5)–(6) bekezdés.
A felelősség tehát nem ruházható át egyetlen mondattal az informatikusra vagy a külső szolgáltatóra. A vezető feladatot delegálhat, szakértőt bízhat meg és szolgáltatást vehet igénybe, de a szervezeti döntési és irányítási felelőssége ettől nem szűnik meg.
A GDPR az adatkezelő és az adatfeldolgozó számára egyaránt megfelelő technikai és szervezési intézkedéseket követel meg. Ezeknek kockázatarányos biztonságot kell biztosítaniuk, ideértve a bizalmasságot, sértetlenséget, rendelkezésre állást, helyreállíthatóságot és a kontrollok rendszeres tesztelését. GDPR 32. cikk.
Az adatkezelő felelőssége annak biztosítása és bizonyítása, hogy az adatkezelés megfelel a GDPR-nak. A megfelelő intézkedéseket rendszeresen felül kell vizsgálni, és szükség esetén aktualizálni kell. GDPR 24. cikk.
A GDPR-megfelelés során sem elegendő az, hogy az informatikai rendszer technikailag biztonságos. Vizsgálni kell például azt is, hogy ki és milyen célból fér hozzá az adatokhoz, megfelelő-e a jogosultságok engedélyezése, megszüntetik-e időben a kilépő munkatársak hozzáféréseit, szabályozott-e az adattovábbítás, és megfelelően választották-e ki az adatfeldolgozókat.
Egy informatikai szakember jelezheti, hogy egy elavult szerver, nem támogatott szoftver vagy hiányos mentési rendszer súlyos kockázatot jelent. Arról azonban, hogy a szervezet milyen költségvetést biztosít a cserére, meddig vállalja a kockázatot, illetve mely fejlesztések élveznek elsőbbséget, a vezetés dönt.
Az informatikus feladata a kockázat szakmai feltárása és a lehetséges megoldások bemutatása. A kockázat elfogadása, csökkentése, áthárítása vagy elkerülése vezetői döntést igényel.
A jogosultságkezelés nem csupán technikai beállítás. A szervezetnek kell meghatároznia:
Az informatikus nem tudja önállóan eldönteni, hogy egy pénzügyi, szociális, egészségügyi vagy vezetői dokumentumhoz kinek van munkaköri indoka hozzáférni. Ehhez a folyamatgazda, a közvetlen vezető és adott esetben a HR vagy az adatvédelmi szakértő közreműködése szükséges.
A NIS2 a kiberbiztonsági intézkedések közé sorolja az ellátási lánc biztonságát, és megköveteli a közvetlen beszállítók és szolgáltatók sérülékenységeinek, termékeinek és biztonsági gyakorlatának figyelembevételét. NIS2 irányelv 21. cikk (2) bekezdés d) pont és (3) bekezdés.
A magyar Kiberbiztonsági törvény szerint a vezetőnek gondoskodnia kell arról, hogy a közreműködőkkel szembeni szükséges kiberbiztonsági követelmények szerződéses kötelezettségként jelenjenek meg. 2024. évi LXIX. törvény 6. § (5) bekezdés d) pont.
Egy felhőszolgáltatás, ügyviteli rendszer vagy külső rendszergazdai szolgáltatás kiválasztása egyszerre műszaki, pénzügyi, jogi, adatvédelmi és működési döntés. Az informatikus szakmai véleménye nélkülözhetetlen, de a döntés nem maradhat kizárólag nála.
Az informatikus beállíthat levélszűrést, hozzáférés-védelmet és naplózást, de nem tudja technikai eszközökkel teljesen megszüntetni például:
Az ENISA szerint a technikai intézkedések nem önmagukban működnek, hanem az emberekkel összhangban kell alkalmazni őket. A szervezeti vezetőknek dönteniük kell a kezelendő kockázatokról, és biztosítaniuk kell a szükséges erőforrásokat; a biztonságos magatartást pedig nemcsak figyelemfelhívással, hanem megfelelő folyamatokkal, képzéssel és támogatással kell elősegíteni.
A biztonsági mentés informatikai feladat lehet, de a mentési stratégia alapjául szolgáló üzleti kérdéseket a szervezetnek kell megválaszolnia:
A NIS2 a biztonsági mentést, a katasztrófa utáni helyreállítást, az üzletmenet-folytonosságot és a válságkezelést ugyanazon kiberbiztonsági kockázatkezelési rendszer részeként kezeli. NIS2 irányelv 21. cikk (2) bekezdés c) pont.
A mentés akkor ér valamit, ha a szervezet tudja, mit kell helyreállítani, milyen sorrendben, mennyi idő alatt, és ezt előzetesen tesztelte is.
A vezetés felelős az információbiztonsági irányítási rendszer kereteinek kialakításáért. Ide tartozik különösen:
A NIST Cybersecurity Framework 2.0 külön „Govern” funkcióban kezeli a kiberbiztonsági irányítást. A keretrendszer a kiberbiztonságot vállalati kockázatként kezeli, amelyet a szervezet teljes kockázatkezelési rendszerébe kell beépíteni, nem pedig kizárólag az informatikai részleghez rendelni.
A kijelölt információbiztonsági felelős – gyakran használt rövidítéssel EIBF – feladata nem feltétlenül az informatikai rendszerek napi üzemeltetése. Elsődleges szerepe a biztonsági követelmények koordinálása, a kockázatok és hiányosságok feltárása, a vezetői döntések előkészítése, valamint a megfelelés ellenőrzésének támogatása.
A Kiberbiztonsági törvény alapján a vezetőnek biztosítania kell, hogy az elektronikus információs rendszer biztonságáért felelős személy részt vegyen valamennyi, rendszervédelmet érintő döntés előkészítésében, továbbá megkapja a feladataihoz szükséges jogosultságokat, információkat, hozzáféréseket és erőforrásokat. 2024. évi LXIX. törvény 11. § (6) bekezdés.
A törvény meghatározott szervezeti körben az összeférhetetlenség elkerülése érdekében korlátozza, hogy az informatikai üzemeltetési vagy fejlesztési feladatot ellátó személy egyidejűleg információbiztonsági felelős legyen. A szabály alkalmazhatósága a szervezet jogállásától és besorolásától függ. 2024. évi LXIX. törvény 11. § (4)–(5) bekezdés.
Ennek oka világos: aki egy rendszert kialakít és üzemeltet, nem minden szervezeti helyzetben tud kellően függetlenül ellenőrző vagy megfelelőségi szerepet is betölteni.
Az informatikai szakemberek feladata lehet többek között:
Az informatikus felelőssége tehát valós és jelentős, de a rá bízott technikai, üzemeltetési és végrehajtási feladatokra korlátozódik. Nem helyettesíti a vezetői irányítást, a folyamatgazdák döntéseit vagy az információbiztonsági kontrollfunkciót.
A humánerőforrás-területnek meghatározó szerepe van:
A NIS2 a humánerőforrás-biztonságot és a hozzáférés-kezelést kifejezetten a kötelezően vizsgálandó kiberbiztonsági kockázatkezelési területek közé sorolja. NIS2 irányelv 21. cikk (2) bekezdés i) pont.
E területek közreműködése szükséges lehet:
Egy műszakilag megfelelő szolgáltató sem feltétlenül elfogadható, ha a szerződés nem biztosítja a szükséges garanciákat, a szolgáltatás helyreállíthatóságát, az incidensek időbeni jelzését vagy az adatok visszaszolgáltatását.
A folyamatgazdák és középvezetők ismerik:
Az informatikai osztály megfelelő üzleti információ nélkül nem tudja eldönteni, hogy mely rendszer mennyire kritikus, mely adat mennyire érzékeny, és mely hozzáférés valóban szükséges.
A munkatársaknak ismerniük kell legalább:
A NIS2 a vezetők képzése mellett ösztönzi a munkavállalók rendszeres képzését, a magyar Kiberbiztonsági törvény pedig a hatálya alá tartozó szervezetek vezetőjének feladatává teszi saját maga és a munkatársak kiberbiztonsági képzéséről és továbbképzéséről való gondoskodást. NIS2 irányelv 20. cikk (2) bekezdés; 2024. évi LXIX. törvény 6. § (5) bekezdés a) pont.
Az IT csak akkor tudja megszüntetni a hozzáférést, ha időben értesül a jogviszony megszűnéséről, és pontosan meghatározták, mely rendszerekhez volt hozzáférése.
Érintett szereplők: HR, közvetlen vezető, rendszergazda, folyamatgazda.
A szolgáltatás biztonsági értékelése technikai kérdés, de a szerződés, az adatkezelés, az adatok földrajzi helye, a helyreállítás és a szolgáltatóváltás már jogi és üzleti döntéseket is igényel.
Érintett szereplők: vezetés, beszerzés, IT, adatvédelem, információbiztonság, jogi terület.
Az IT izolálhatja az érintett eszközöket és megkezdheti a helyreállítást, de a szolgáltatások prioritásáról, a hatósági bejelentésről, a partnerek tájékoztatásáról és az esetleges üzemszünetről nem dönthet egyedül.
Érintett szereplők: vezetés, IT, EIBF, adatvédelmi tisztviselő, kommunikáció, jogi terület.
A technológia csökkentheti a kockázatot, de nem képes minden emberi tévedést megakadályozni. Szükséges az incidens felismerésének, jelzésének és értékelésének szervezeti folyamata.
Érintett szereplők: munkatárs, vezető, adatvédelmi tisztviselő, információbiztonsági felelős, IT.
Az informatikus jelezheti a támogatás megszűnését, de a rendszer cseréjéhez költségvetésre, beszerzésre, adatátállításra, oktatásra és vezetői döntésre van szükség.
Érintett szereplők: vezetés, pénzügy, beszerzés, folyamatgazda, IT, információbiztonság.
Az IT letilthat bizonyos szolgáltatásokat, de a probléma tartós megoldásához használható és biztonságos szervezeti alternatíva, egyértelmű szabályozás, oktatás és vezetői következetesség is szükséges.
Érintett szereplők: vezetés, IT, folyamatgazdák, HR, munkatársak.
A mentési fájl megléte önmagában nem bizonyítja, hogy az adat ténylegesen visszaállítható, a rendszer a szükséges időn belül helyreállítható, vagy a szervezet a kiesés alatt működni tud.
Érintett szereplők: IT, vezetés, folyamatgazdák, információbiztonsági felelős.
Ez felelősségi vákuumot hoz létre. A vezetés nem határozza meg a célokat és a kockázatvállalást, miközben az informatikus olyan döntésekért válik informálisan felelőssé, amelyekhez nincs megfelelő hatásköre vagy költségvetése.
A Kiberbiztonsági törvény szerint külső közreműködő igénybevétele mellett is gondoskodni kell a szerződéses biztonsági követelményekről, és a szervezet vezetőjének felelőssége főszabály szerint fennmarad. 2024. évi LXIX. törvény 6. § (5) bekezdés d) pont és (6) bekezdés.
A szabályzat csak akkor működik, ha a felelősségi körök tiszták, a munkatársak ismerik az előírásokat, a szükséges technikai intézkedéseket végrehajtották, az eltéréseket kezelik, és a kontrollok működését rendszeresen ellenőrzik.
Az ENISA a viselkedésváltozást, a célcsoporthoz igazított kommunikációt, a gyakorlati készségfejlesztést és a szervezeti kultúra alakítását hangsúlyozza. A pusztán formális vagy ismétlődő figyelemfelhívás önmagában nem feltétlenül eredményez biztonságosabb működést.
A munkatárs felelőssége nem szünteti meg a szervezet felelősségét. Ha a folyamat indokolatlanul bonyolult, a biztonságos eszközök nehezen használhatók, az incidensjelzés következményei kiszámíthatatlanok, vagy a vezetők sem tartják be a szabályokat, akkor a szervezet maga ösztönzi a kockázatos magatartást.
Egyértelműen meg kell határozni, hogy a felső vezetésen belül ki felügyeli az információbiztonsági kockázatokat és a fejlesztési intézkedéseket.
A szervezet jogállásától és kötelezettségeitől függően belső vagy külső információbiztonsági felelősre lehet szükség. A feladatot megfelelő szakértelemmel, erőforrással és vezetői hozzáféréssel kell ellátni.
Nem lehet megvédeni azt, amiről a szervezet nem tud. Fel kell mérni a rendszereket, eszközöket, szolgáltatásokat, adatállományokat, beszállítókat és felelősöket.
Legalább a következő feladatokhoz kell egyértelmű felelőst rendelni:
Nem minden hiányosság kezelhető azonnal. A szervezetnek fontossági sorrendet, felelőst, határidőt és szükséges erőforrást kell rendelnie az egyes intézkedésekhez.
A vezetésnek érthető formában kell információt kapnia legalább:
Az általános képzés mellett szerepkörspecifikus felkészítés szükséges például a vezetőknek, rendszergazdáknak, pénzügyi munkatársaknak, ügyfélszolgálatnak és incidenskezelésben részt vevőknek.
A kialakított intézkedések működését rendszeresen tesztelni és értékelni kell. A dokumentáció megléte nem azonos a kontroll tényleges működésével.
A NIST CSF 2.0 a kiberbiztonsági kockázatok kezelését hat egymással összefüggő funkcióra építi: irányítás, azonosítás, védelem, észlelés, reagálás és helyreállítás. A megközelítés bármilyen méretű és ágazatú szervezet számára alkalmazható.
A kisebb szervezetnek nem feltétlenül van szüksége külön információbiztonsági osztályra vagy többfős biztonsági csapatra. Arra azonban szüksége van, hogy a felelősségi körök egyértelműek legyenek, a jelentős kockázatokat ismerje, és az intézkedéseket dokumentáltan végrehajtsa.
Egy kisebb önkormányzatnál, intézménynél vagy vállalkozásnál a működő modell lehet például:
A kiszervezés előnye, hogy a szervezet olyan szakértelmet érhet el, amelyet önálló munkakörben nem tudna gazdaságosan fenntartani. A külső szakértő azonban nem helyettesíti a vezetői döntést és a belső együttműködést.
Az informatikus felelhet az incidens technikai felismeréséért, kivizsgálásáért, korlátozásáért és a helyreállításért. Az incidens teljes kezelése azonban vezetői, jogi, adatvédelmi, kommunikációs és működési feladatokat is magában foglalhat.
Ez a szervezet jogállásától és besorolásától függ. A Kiberbiztonsági törvény meghatározott szervezeti körben kizárja, hogy az informatikai üzemeltetési vagy fejlesztési munkakört betöltő személy, illetve közvetlen alárendeltje legyen az elektronikus információs rendszer biztonságáért felelős személy; más szervezeti körökre ugyanakkor kivételt állapít meg. 2024. évi LXIX. törvény 11. § (4)–(5) bekezdés.
Nem. A szerződésben meghatározhatók és számonkérhetők a szolgáltató feladatai, de a Kiberbiztonsági törvény szerinti vezetői felelősség főszabály szerint külső közreműködő alkalmazása mellett is fennmarad.
A NIS2 vezetői képzést követel meg, és a munkavállalók rendszeres képzését is támogatja. A magyar Kiberbiztonsági törvény hatálya alá tartozó szervezeteknél a vezető feladata gondoskodni saját maga és a munkatársak meghatározott kiberbiztonsági képzéséről és továbbképzéséről.
Nem. A szabályzat szükséges alap lehet, de önmagában nem biztosítja a technikai kontrollok végrehajtását, a munkatársak felkészítését, az incidenskezelést, a vezetői felügyeletet vagy a kontrollok hatékonyságának rendszeres vizsgálatát.
A NIS2 és a magyar Kiberbiztonsági törvény egyaránt vezetői, kockázatkezelési és szervezeti kérdésként kezeli a kiberbiztonságot. A követelmények nemcsak technikai védelemre, hanem irányításra, képzésre, humánerőforrás-biztonságra, beszállítói kapcsolatokra, üzletmenet-folytonosságra és incidenskezelésre is kiterjednek.
Az informatikus nélkül nincs megfelelő információbiztonság, de önmagában az informatikus nem képes azt biztosítani. A működő rendszerhez szükséges:
A helyes szervezeti megközelítés ezért nem az, hogy: „Az információbiztonság az informatikus dolga.”
Hanem az, hogy: „Az információbiztonság közös szervezeti feladat, amelyért a vezetés felel, és amelynek technikai megvalósításában az informatika kulcsszerepet tölt be.”
Utolsó szakmai felülvizsgálat: 2026. július