Kis- és középvállalkozásoknak

Informatikai biztonsági szabályzat (IBSZ), kulcsrakészen, a cégetekre szabva.

Kész, aláírható szabálykönyv arról, ki mit tehet a rendszereitekkel és az adataitokkal, a hozzá tartozó nyilatkozatokkal és a bevezetési ellenőrzőlistával együtt. Távoli felméréssel indul, helyszíni nap nélkül, és a ti rendszereitekkel és felelőseitekkel készül el.

  • Kulcsrakész, a cégetekre szabva
  • Távoli felmérés, nincs helyszíni nap
  • GDPR 32. cikk és NIS2-felkészülés egyben
  • Kipipálható bevezetési ellenőrzőlistával
  • A cégetek arculatával

Mi az IBSZ?

Az IBSZ (Informatikai Biztonsági Szabályzat) egy cég belső, írásos és a vezetőség által jóváhagyott szabálykönyve az informatikai biztonságra: rögzíti, ki mit tehet a rendszerekkel és az adatokkal, hogyan kell jelszót, hozzáférést, mentést és biztonsági incidenst kezelni, és mi a következménye a szabályszegésnek. Minden munkavállalóra és a rendszerekhez hozzáférő külső félre kötelező. Három dolgot ad: szabályokat, felelősöket és bizonyítékot.


Kinek érdemes IBSZ-t készíttetnie?

Minden olyan magyar kkv-nak, amelyik személyes adatot kezel vagy üzleti adatot tárol rendszerekben, tehát gyakorlatilag mindegyiknek. A GDPR 32. cikke mérethatár nélkül megköveteli a dokumentált biztonsági intézkedéseket, a Kiberbiztonsági törvény (2024. évi LXIX. tv.) pedig középvállalati mérettől, meghatározott ágazatokban további kötelezettségeket ír elő. Az IBSZ mindkettőre ugyanaz az alap, és emellett munkajogi alapot ad ahhoz, hogy egy biztonsági szabályszegést egyáltalán számon lehessen kérni.

Röviden

Mi ez
Írásos, aláírt információbiztonsági szabálykönyv
Mire szolgál
GDPR 32. cikk dokumentálása, NIS2-felkészülés, munkajogi alap
Kinek
Magyar kis- és középvállalkozásoknak
Testreszabás
A ti rendszereitek, felelőseitek, kockázataitok
Indulás
Távoli felmérő kérdőív
Átadás
Megosztott mappa, a cég arculatával
Utána
Bevezetési ellenőrzőlista és éves felülvizsgálat
Készíti
Beltorion — Gazsi Viktor

Mit ad a cégnek

Három dolog, amit szabályzat nélkül nehéz megoldani.

Erre a háromra kérdez rá minden ügyvezető, amikor először találkozik a témával.

  • Igazolható biztonság

    A GDPR 32. cikke minden személyes adatot kezelő cégtől megköveteli a megfelelő technikai és szervezési intézkedéseket, mérettől függetlenül, és azt is, hogy ezt igazolni tudjátok. Az IBSZ ennek a bizonyító dokumentuma.

    Egy vizsgálat ezt kéri

  • Számonkérhetőség

    Aláírt, megismert szabályzat nélkül nehéz számon kérni egy munkatárson egy biztonsági hibát. A munkavállalói nyilatkozat adja meg ehhez a munkajogi alapot.

    Aláírt nyilatkozattal

  • NIS2-felkészülés egy lépésben

    Ha a Kiberbiztonsági törvény érinti a céget, ugyanez az anyag viszi tovább a felkészülést: a regisztrációs teendők, a bejelentési idővonal és az ellátásilánc-biztonság is le van fedve.

    Ugyanabból az anyagból

A gyakorlatban a legtöbbet az ér, hogy egyetlen anyagban megvan minden, amit egy partneri átvilágítás, egy pályázati ellenőrzés vagy egy nagyobb ügyfél beszállítói kérdőíve kérni fog. Nem kell hozzá utólag összeszedni semmit.

Mit fed le

A teljes informatikai működéseteket, egy anyagban.

A szabályzat végigmegy azokon a területeken, ahol egy kkv-nál a baj szokott történni, és mindegyikhez konkrét, betartható szabályt ad, nevesített felelőssel.

  • Hozzáférés és jelszavak

    Ki mihez férhet hozzá, ki hagyja jóvá, meddig él egy jogosultság, mi történik belépéskor és kilépéskor. Jelszókövetelmények és kétfaktoros azonosítás, a kiemelt jogosultságok külön kezelésével.

  • Mentés és helyreállítás

    Mit mentetek, milyen gyakran és hova, ki ellenőrzi, és mennyi idő alatt kell visszaállni. Visszaállítási teszt is tartozik hozzá, mert a mentés csak akkor ér valamit, ha vissza is lehet tölteni.

  • Naplózás és felügyelet

    Mit naplóztok, meddig őrzitek meg, és ki nézi át. Egy incidens után jellemzően ezen múlik, hogy egyáltalán ki lehet-e deríteni, mi történt.

  • Eszközök, hálózat, fizikai védelem

    Végpontvédelem és frissítések, távelérés és VPN, a hálózat és az iroda fizikai védelme, eszközleltár a titkosítási állapottal és a selejtezéssel együtt.

  • Incidenskezelés

    Mi számít biztonsági eseménynek, kinek kell szólni, mit kell rögzíteni, és milyen határidőkkel kell bejelenteni. Kész bejelentő űrlappal, hogy baj esetén ne kelljen improvizálni.

  • Emberek és partnerek

    Munkavállalói megismerési nyilatkozat, titoktartás, kiléptetési lista, valamint a külső szolgáltatókkal kötendő adatfeldolgozói szerződés, mielőtt bárki hozzáférést kap.

Olvasható útmutató a vezetésnek

A szabályzat mellé kaptok egy útmutatót, ami hétköznapi nyelven elmagyarázza, mi ez az egész és mit kell tenni vele, valamint egy kipipálható bevezetési listát azonnali, 30 napos és 90 napos teendőkkel. Így nem egy dokumentumot kaptok, hanem egy sorrendet.

Ami nálatok kérdés, azt is lefedi

Saját eszköz használata, távmunka, felhőszolgáltatások, mesterséges intelligencia eszközei: ha ezek nálatok napi valóság, bekerülnek a szabályzatba. A felmérésből derül ki, mi releváns, és az anyag ehhez igazodik.

Hogyan zajlik

Távolról, helyszíni nap nélkül.

  1. Felmérő kérdőív

    Kaptok egy kérdőívet: méret és ágazat, infrastruktúra, adatkezelés, hozzáférések, üzleti kockázatok. Hétköznapi nyelven kérdez, és amit nem tudtok, azt telefonon tisztázzuk.

  2. Testreszabás

    A szabályzat és a hozzá tartozó nyilatkozatok a ti cégadataitokkal, rendszereitekkel és felelőseitekkel készülnek el. Ez a munka nagyobbik része, és ezt kapjátok meg készen.

  3. Aláírás és bevezetés

    A vezetői aláírás adja az érvényességet. Utána jönnek a munkavállalói nyilatkozatok, a partneri titoktartás és a technikai lépések: kétfaktoros azonosítás, mentés, naplózás. Ehhez kipipálható ellenőrzőlistát adunk.

  4. Éves felülvizsgálat

    Ha új rendszer jön, ha nő a létszám, ha jogszabály változik, a szabályzatot frissíteni kell. Ettől marad igaz, és ettől ér valamit egy ellenőrzésen. Ebben is tudunk segíteni.

Az anyag megvan, a véglegesítés a kitöltött kérdőívtől függ: amint visszaér, összeállítjuk.

Meddig tart a felkészítés

A dokumentációt mi adjuk, az auditort mi keressük meg.

A dokumentáció fedi le a GDPR 32. cikk szerinti kötelezettséget és adja a munkajogi alapot. Ha emellett hivatalos auditra is szükségetek van, azért sem kell két helyen szaladgálnotok.

  • Nálunk készül a teljes anyag: a szabályzat, a nyilatkozatok, a felmérés és a bevezetési ellenőrzőlista, vagyis minden, amit egy auditor vagy egy partneri átvilágítás kérni fog.
  • Ha kell audit, előkészítjük rá: hatályossági vizsgálat, a biztonsági osztályba sorolás előkészítése és ISO 27001 megfeleltetési tábla.
  • Az auditorhoz átadom: a hivatalos kiberbiztonsági auditot SZTFH-nyilvántartásba vett auditor írja alá. Bejegyzett auditorhoz irányítalak, és átadom neki a kész anyagot, így egy kézből kaptok felkészítést.

GYIK

Gyakori kérdések

Mitől lesz ez más, mint egy letölthető szabályzatminta?

Attól, hogy a felmérés után a ti rendszereitekkel, felelőseitekkel és kockázataitokkal készül el: a mentési rendtől a hozzáférési jogosultságokig. Egy minta ezeket üresen hagyja, és pont ezekre kérdez rá egy audit vagy egy partnerellenőrzés. A szöveg a munka kisebbik része, a felmérés és a testreszabás a nagyobbik, és azt kapjátok meg készen.

Kell hozzá informatikai tudás nálunk?

Nem. A felmérő kérdőív hétköznapi nyelven kérdez, és amit nem tudtok, azt megbeszéljük. Ha van rendszergazdátok vagy külsős IT-szolgáltatótok, tőlük egy-két adatot érdemes bekérni, de a munka nem rájuk hárul. A kész szabályzat is úgy van megírva, hogy egy nem informatikus vezető is végig tudja olvasni.

Ki írja alá, és mikortól érvényes?

A szabályzatot a vezetés hagyja jóvá, és az aláírással lép hatályba. Utána a munkatársak megismerési nyilatkozatot írnak alá, a rendszerekhez hozzáférő külső partnerek pedig titoktartásit. Ez a három aláírás az, ami a szövegből kötelező erejű belső szabályt csinál.

Külsős rendszergazdánk van. Rá is vonatkozik?

Igen, és ez az egyik legfontosabb pont. A csomagban benne van a titoktartási nyilatkozat és az adatfeldolgozói szerződés, amit a külső szolgáltatóval a hozzáférés megadása előtt kell megkötni. Emellett rögzítjük, ki adhat neki jogosultságot, és mi történik a hozzáférésével, ha a szerződés véget ér.

Mennyi munka ez nekünk?

A dokumentumok készen érkeznek, a cégadataitokkal kitöltve. Nálatok a kérdőív kitöltése marad, utána az aláírások és néhány technikai lépés: kétfaktoros azonosítás, mentés, naplózás. Ehhez kaptok egy kipipálható bevezetési ellenőrzőlistát, sorrendben.

Hogyan viszonyul ez az ISO 27001-hez?

A szabályzat összhangban van az ISO 27001 szemléletével, és jó első lépcső felé. Kérésre készítek hozzá megfeleltetési táblát is, amiből látszik, melyik kontroll hol áll nálatok. Maga a tanúsítás külön, akkreditált szervezet által végzett folyamat.

Vonatkozik ránk a Kiberbiztonsági törvény?

A 2024. évi LXIX. törvény szerinti külön kötelezettségek a cég méretétől és az ágazatától függnek, és ezt a felmérő kérdőív tisztázza. A dokumentáció mindkét esetben ugyanúgy hasznos, mert a GDPR 32. cikke mérethatár nélkül megköveteli a dokumentált biztonsági intézkedéseket. Ha a törvény is érint titeket, ugyanez az anyag viszi tovább a felkészülést.

Egyszer elkészül, és utána évekig jó?

A szabályzat akkor ér valamit, ha igaz. Ha új rendszer jön, ha nő a létszám, vagy ha változik a jogszabály, frissíteni kell, és évente egyszer érdemes átnézni. Ehhez felülvizsgálati pontok tartoznak a csomaghoz, és a frissítésben is tudunk segíteni.

Kezdjük a kérdőívvel.

Írj néhány sort arról, mivel foglalkoztok és hányan vagytok. Küldjük a felmérő kérdőívet, és amint visszaér, összeállítjuk a cégetekre szabott szabályzatot és a bevezetési tervet.

A szabályzat előírja a munkatársak biztonsági képzését is, és ezt a kiberbiztonsági tudatossági képzés fedi le.

Kapcsolódó: GDPR-dokumentáció az adatvédelmi oldalra, amit az IBSZ a 32. cikk felől támogat, és kiberbiztonsági tudatossági képzés a szabályzatban előírt munkatársi képzés teljesítésére.