Kis- és középvállalkozásoknak
Kész, aláírható szabálykönyv arról, ki mit tehet a rendszereitekkel és az adataitokkal, a hozzá tartozó nyilatkozatokkal és a bevezetési ellenőrzőlistával együtt. Távoli felméréssel indul, helyszíni nap nélkül, és a ti rendszereitekkel és felelőseitekkel készül el.
Az IBSZ (Informatikai Biztonsági Szabályzat) egy cég belső, írásos és a vezetőség által jóváhagyott szabálykönyve az informatikai biztonságra: rögzíti, ki mit tehet a rendszerekkel és az adatokkal, hogyan kell jelszót, hozzáférést, mentést és biztonsági incidenst kezelni, és mi a következménye a szabályszegésnek. Minden munkavállalóra és a rendszerekhez hozzáférő külső félre kötelező. Három dolgot ad: szabályokat, felelősöket és bizonyítékot.
Minden olyan magyar kkv-nak, amelyik személyes adatot kezel vagy üzleti adatot tárol rendszerekben, tehát gyakorlatilag mindegyiknek. A GDPR 32. cikke mérethatár nélkül megköveteli a dokumentált biztonsági intézkedéseket, a Kiberbiztonsági törvény (2024. évi LXIX. tv.) pedig középvállalati mérettől, meghatározott ágazatokban további kötelezettségeket ír elő. Az IBSZ mindkettőre ugyanaz az alap, és emellett munkajogi alapot ad ahhoz, hogy egy biztonsági szabályszegést egyáltalán számon lehessen kérni.
Röviden
Mit ad a cégnek
Erre a háromra kérdez rá minden ügyvezető, amikor először találkozik a témával.
A GDPR 32. cikke minden személyes adatot kezelő cégtől megköveteli a megfelelő technikai és szervezési intézkedéseket, mérettől függetlenül, és azt is, hogy ezt igazolni tudjátok. Az IBSZ ennek a bizonyító dokumentuma.
Egy vizsgálat ezt kéri
Aláírt, megismert szabályzat nélkül nehéz számon kérni egy munkatárson egy biztonsági hibát. A munkavállalói nyilatkozat adja meg ehhez a munkajogi alapot.
Aláírt nyilatkozattal
Ha a Kiberbiztonsági törvény érinti a céget, ugyanez az anyag viszi tovább a felkészülést: a regisztrációs teendők, a bejelentési idővonal és az ellátásilánc-biztonság is le van fedve.
Ugyanabból az anyagból
A gyakorlatban a legtöbbet az ér, hogy egyetlen anyagban megvan minden, amit egy partneri átvilágítás, egy pályázati ellenőrzés vagy egy nagyobb ügyfél beszállítói kérdőíve kérni fog. Nem kell hozzá utólag összeszedni semmit.
Mit fed le
A szabályzat végigmegy azokon a területeken, ahol egy kkv-nál a baj szokott történni, és mindegyikhez konkrét, betartható szabályt ad, nevesített felelőssel.
Ki mihez férhet hozzá, ki hagyja jóvá, meddig él egy jogosultság, mi történik belépéskor és kilépéskor. Jelszókövetelmények és kétfaktoros azonosítás, a kiemelt jogosultságok külön kezelésével.
Mit mentetek, milyen gyakran és hova, ki ellenőrzi, és mennyi idő alatt kell visszaállni. Visszaállítási teszt is tartozik hozzá, mert a mentés csak akkor ér valamit, ha vissza is lehet tölteni.
Mit naplóztok, meddig őrzitek meg, és ki nézi át. Egy incidens után jellemzően ezen múlik, hogy egyáltalán ki lehet-e deríteni, mi történt.
Végpontvédelem és frissítések, távelérés és VPN, a hálózat és az iroda fizikai védelme, eszközleltár a titkosítási állapottal és a selejtezéssel együtt.
Mi számít biztonsági eseménynek, kinek kell szólni, mit kell rögzíteni, és milyen határidőkkel kell bejelenteni. Kész bejelentő űrlappal, hogy baj esetén ne kelljen improvizálni.
Munkavállalói megismerési nyilatkozat, titoktartás, kiléptetési lista, valamint a külső szolgáltatókkal kötendő adatfeldolgozói szerződés, mielőtt bárki hozzáférést kap.
A szabályzat mellé kaptok egy útmutatót, ami hétköznapi nyelven elmagyarázza, mi ez az egész és mit kell tenni vele, valamint egy kipipálható bevezetési listát azonnali, 30 napos és 90 napos teendőkkel. Így nem egy dokumentumot kaptok, hanem egy sorrendet.
Saját eszköz használata, távmunka, felhőszolgáltatások, mesterséges intelligencia eszközei: ha ezek nálatok napi valóság, bekerülnek a szabályzatba. A felmérésből derül ki, mi releváns, és az anyag ehhez igazodik.
Hogyan zajlik
Kaptok egy kérdőívet: méret és ágazat, infrastruktúra, adatkezelés, hozzáférések, üzleti kockázatok. Hétköznapi nyelven kérdez, és amit nem tudtok, azt telefonon tisztázzuk.
A szabályzat és a hozzá tartozó nyilatkozatok a ti cégadataitokkal, rendszereitekkel és felelőseitekkel készülnek el. Ez a munka nagyobbik része, és ezt kapjátok meg készen.
A vezetői aláírás adja az érvényességet. Utána jönnek a munkavállalói nyilatkozatok, a partneri titoktartás és a technikai lépések: kétfaktoros azonosítás, mentés, naplózás. Ehhez kipipálható ellenőrzőlistát adunk.
Ha új rendszer jön, ha nő a létszám, ha jogszabály változik, a szabályzatot frissíteni kell. Ettől marad igaz, és ettől ér valamit egy ellenőrzésen. Ebben is tudunk segíteni.
Az anyag megvan, a véglegesítés a kitöltött kérdőívtől függ: amint visszaér, összeállítjuk.
Meddig tart a felkészítés
A dokumentáció fedi le a GDPR 32. cikk szerinti kötelezettséget és adja a munkajogi alapot. Ha emellett hivatalos auditra is szükségetek van, azért sem kell két helyen szaladgálnotok.
GYIK
Írj néhány sort arról, mivel foglalkoztok és hányan vagytok. Küldjük a felmérő kérdőívet, és amint visszaér, összeállítjuk a cégetekre szabott szabályzatot és a bevezetési tervet.
A szabályzat előírja a munkatársak biztonsági képzését is, és ezt a kiberbiztonsági tudatossági képzés fedi le.
Kapcsolódó: GDPR-dokumentáció az adatvédelmi oldalra, amit az IBSZ a 32. cikk felől támogat, és kiberbiztonsági tudatossági képzés a szabályzatban előírt munkatársi képzés teljesítésére.