| HANGANOV Kft.
A kiberbiztonsági törvény (Kiberbiztonsági tv.) hatálya alá eső szervezetek számára a kötelező regisztráció és az Információbiztonsági Felelős ( IBF ) kinevezése csak a kezdet. A folyamat legkritikusabb mérföldköve a Szabályozott Tevékenységek Felügyeleti Hatósága ( SZTFH ) által előírt hivatalos kiberbiztonsági audit. Ez az ellenőrzés nem egy felületes IT-ellenőrzést jelent, hanem a teljes vállalati működés, a jogi szabályozottság és a technikai védelmi szint mélyreható átvilágítását.
A sikeres audit elengedhetetlen a működési engedély megőrzéséhez és a súlyos bírságok elkerüléséhez, a felkészülést pedig strukturált, rendszerszintű lépések mentén kell végrehajtani.
Az SZTFH audit felkészülés egy többfázisú compliance folyamat, amely a jogszabályi gap-analízissel kezdődik, és az akkreditált auditor által végzett helyszíni ellenőrzéssel zárul. A kiberbiztonsági ellenőrzés menete magában foglalja a kockázatelemzést, az Információbiztonsági Szabályzat (IBSZ) aktualizálását, a technikai védelmi kontrollok bevezetését, valamint a munkavállalói tudatossági oktatást. Mivel az audit kizárólag független, nyilvántartásba vett kiberbiztonsági auditor által végezhető, a vállalatoknak időben gondoskodniuk kell a felkészítő partner és az auditor kiválasztásáról.

Az SZTFH auditra való felkészülés hónapokat vesz igénybe. Az alábbi ütemterv és módszertan biztosítja, hogy a vállalat minden kritikus védelmi területen megfeleljen a hatósági elvárásoknak.
A felkészülés első lépése a szervezet elektronikus információs rendszereinek törvény szerinti osztályozása (alap, jelentős vagy magas biztonsági osztály). Ezt követi a gap-analízis (hiányosságelemzés), amely során a Hanganov szakértői összevetik a vállalat jelenlegi IT-biztonsági állapotát a jogszabály által elvárt célállapottal. Ez a fázis pontos képet ad arról, hogy hol vannak a védelmi és szabályozási rések.
Az audit egyik legfontosabb dokumentuma a strukturált kockázatértékelés. Fel kell térképezni a vállalatot fenyegető kiberbiztonsági veszélyeket (pl. zsarolóvírusok, adathalászat, belső visszaélések), meg kell határozni ezek bekövetkezési valószínűségét és üzleti hatását. Az azonosított kockázatokra egy számonkérhető, határidőkkel ellátott kockázatkezelési tervet kell kidolgozni.
Az SZTFH audit nemcsak technikai eszközöket vizsgál, hanem a papíralapú és digitális szabályozottságot is. Ebben a fázisban kötelező elkészíteni vagy frissíteni az Információbiztonsági Szabályzatot (IBSZ). Emellett olyan specifikus eljárásrendeket kell kialakítani, mint az incidenskezelési terv (hogyan reagál a cég egy támadásra), az üzletmenet-folytonossági terv (BCP), valamint a katasztrófa-helyreállítási forgatókönyv (DRP).
A gap-analízis során feltárt technikai hiányosságok megszüntetése. Ez a biztonsági osztálytól függően magában foglalja a többfaktoros hitelesítés (MFA) bevezetését, a hálózatszegmentálást, a titkosítási eljárások frissítését, a folyamatos naplózást (logmenedzsment), valamint a rendszeres biztonsági mentések automatizálását és fizikai elkülönítését.
A legfejlettebb technikai védelem is elbukhat az emberi tényezőn. A kiberbiztonsági ellenőrzés menete során az auditor vizsgálja, hogy a munkavállalók részesültek-e kiberbiztonsági oktatásban. A felkészülés részeként minden kollégát ki kell képezni a közösségi mérnökösködés (social engineering) és a célzott adathalászat (phishing) felismerésére.
Mielőtt a hivatalos, SZTFH névjegyzékben szereplő auditor megkezdené a munkát, érdemes egy teljes körű próbaauditot (mock audit) lefolytatni. Ez garantálja, hogy a helyszíni ellenőrzés során már ne érje meglepetés a vállalatot. A hivatalos audit során az auditor ellenőrzi a dokumentációt, interjúztatja a belső kulcsszereplőket (köztük az IBF -et), és technikai mintavételezéssel győződik meg a védelmi intézkedések valós működéséről.

A piacon tapasztalható legnagyobb szervezeti csapda a szerepkörök összemosása. A jogszabályi környezet értelmébenugyanaz a cég vagy szakértő nem végezheti a vállalat kiberbiztonsági felkészítését, mint amelyik a hivatalos auditot lefolytatja. Az auditor cégnek teljesen függetlennek kell lennie a vizsgált szervezettől és annak tanácsadóitól.
Ezért kritikus, hogy a vállalat egy olyan tapasztalt felkészítő partnert válasszon, mint aHanganov, amely:

Kizárólag olyan független auditor cég és személy végezheti az ellenőrzést, amely szerepel a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) által vezetett hivatalos auditi névjegyzékben.
Szakmailag kockázatos, mivel az IT-üzemeltetés és a kiberbiztonsági compliance (jogszabályi megfelelőség) két teljesen eltérő kompetencia. Ráadásul az IT-vezetők leterheltsége és az IBF pozícióra vonatkozó összeférhetetlenségi szabályok miatt külső szakértő bevonása javasolt.
Amennyiben az auditor jelentős hiányosságokat állapít meg, az SZTFH kötelezi a vállalatot a hibák meghatározott határidőn belüli javítására. A nem megfelelőség vagy az együttműködés hiánya súlyos védelmi bírságot és a tevékenység korlátozását vonhatja maga után.
A kiberbiztonsági törvény értelmében a hatály alá tartozó szervezeteknek kétévente kötelező lefolytatniuk a teljes körű, független kiberbiztonsági auditot a szinten tartás és a változások követése érdekében.
Cége a kiberbiztonsági törvény hatálya alá tartozik, és közeledik az audit határideje? Ne bízza a véletlenre a felkészülést.
Kérjen időpontot a Hanganov szakértőitől az auditra való felkészülés megtervezéséhez!
Küldjön nekünk üzenetet vagy kérjen ajánlatot gyorsan pár kattintással! Ajánlatkérésnél kérjük, hogy adja meg telefonszámát is, hogy mielőbb fel tudjuk venni Önnel a kapcsolatot az ajánlat részletes tartalmának egyeztetése céljából!