NIS2 megfelelés Információbiztonsági szolgáltatások

NIS2 irányelv

ÖNELLENŐRZÉS

EIR AZONOSÍTÁS

EIR BIZTONSÁGI OSZTÁLYBA SOROLÁS

GAP ANALÍZIS ÚJ ÉRINTETTEKNEK

GAP ANALÍZIS FELÜGYELET ALATT ÁLLÓKNAK

INTÉZKEDÉSI TERV

A NIS2 irányelv magas szintű kiberbiztonságot biztosító intézkedések sorozata. Célja az Unión belüli kiberreziliencia szintjének erősítése, egy közös válságreagálás kialakítása.

A Kibertantv. (Kiberbiztonsági tanúsításról és kiberbiztonsági felügyeletről szólő 2023.évi XXIII. Törvény) az új EU-s és hazai kiberbiztonsági jogszabályoknak való megfelelés törvényi háttere.

Időrendi áttekintés:

  • 2022. november : elfogadták a NIS2 irányelvet
  • 2023.05.23. : hatályba lépett a Kibertantv. (NIS2-t képezi le)
  • 2024.01.01. : hatályos a Kibertan.tv. III. Fejezete, ami a Kiberbiztonsági felügyeletről szól, tehát megjelennek a részletszabályok, elkezdődik a nyilvántartásba vételi időszak. A Kibertantv. alá tartozó új rendeletek:
    • vhr.: MK rendelet a biztonsági oszályba sorolás követelményeiről, valamint az egyes biztonsági osztályok esetében alkalmazandó konkrét védelmi intézkedésekről
    • 23/2023. (XII.19.) SZTFH rendelet az érintett szervezetek kiberbiztonsági felügyeleti hatósági nyilvántartásáról
  • 2024.06.30. : nyilvántartásba vétel határideje
  • 2024.10.18. : a törvény hatálya alá tartozó szervezeteknek már alkalmaznia kell a NIS2 irányelv implementált  védelmi intézkedéseit a Kibertan.tv.-nek megfelelően

Direkt formában nem a NIS2 irányelvnek, hanem a Kibertantv.-nek kell megfelelni.  A Kibertantv. nem csupán a NIS2-t foglalja magába, hanem a Cybersecurity Act jogszabályt is (a tanúsítási rendszerekről szóló rész lett a CSA-ból átemelve). A törvény betartásáért az SZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága) a felelős, ő felel a a törvény hatálya alá tartozó szervezetek felügyeletéért is, illetve az általa nyilvántartásba vett megfelelőségértékelő szervezetekkel és auditorokkal szerződve végezhetők el az auditok.

MIT ÍR ELŐ A NIS2, A KIBERTANTV.?

MIT ÍR ELŐ A NIS2, A KIBERTANTV.?

A NIS2 10 kulcsfontosságú elemet tartalmaz, amelyeket minden vállalatnak kezelnie vagy végrehajtania kell az általuk hozott intézkedések részeként, beleértve az incidensek kezelését, az ellátási lánc biztonságát, a sebezhetőség kezelését és nyilvánosságra hozatalát, a kriptográfia használatát és adott esetben a titkosítást. Az alábbiakban összefoglaljuk, hogy milyen szempontrendszeren kell egy érintett szervezetnek végigmennie.

  • IBIR – A szervezeteknek Információbiztonsági irányítási rendszert kell kialakítani.
  • Kockázatelemzésen alapuló védelmi intézkedéskedéseket kell meghozni.
  • Követelmény az EIR biztonsági oszályba sorolás.
  • Rendszeres auditot kell eszközölni a NIS2, Kibertantv. hatálya alá tartozó szereplőknél.
  • Incidens esetén jelenléti, bejelentési kötelezettséget ír elő.
  • A NIS2 meghatározza, hogy a felsővezetést elszámoltathatóvá kell tenni: meghatározza a vezetői felelősségrevonást IT biztonsági mulasztás esetén.

Ki értintett a NIS2 kapcsán?

A NIS2 alapvetően 2 szempont szerint rendezi az érintett szervezeteket: tevékenységi körük/ágazati besorolásuk és nagyságuk/szervezeti méretük szerint.

A Kibetantv. III. Fejezet 7. rész 17. paragrafusa kitér az összes olyan szervezetre, akik a törvény hatálya alá tartoznak. Az itt található mellékletek tartalmazzák azokat a táblázatokat, amelyek alapján mindenki könnyen beazonosíthatja vonatkoznak e rá a NIS2 irányelv tartalmai, vagy sem. A törvény mellékletét képező táblázat ágazat, alágazat, szervezet lebontásban jelöli meg a hatályába tartozókat, amely alapján a szervezetek eldönthetik, hogy érintettek-e a törvény személyi hatálya szempontjából.

A vezető legfontosabb feladatai:

  • ki kell nevezni egy olyan IBF-et (Információbiztonságért Felelős szakember), akinek feladatai között szerepel az IBIR működtetése
  • meg kell határoznia/jóvá kell hagynia azokat a belső szabályokat, amelyek az elektronikus információs rendszerek felhasználóira vonatkoznak
  • gondoskodnia kell a saját szervezet dolgozóinak információbiztonsági edukációjáról és ismereteik szintentartásáról
  • auditorral kell szerződnie
  • felügyelnie kell a harmadik feleket.

NIS2 Folyamatábra

MIBEN TUD SEGÍTENI A FILTER:MAX KFT.?

GAP ANALÍZIS

  • Dokumentumok vizsgálata;
  • EIR-ek (elektronikus információs rendszerek) azonosítása, biztonsági osztályba sorolása;
  • A vonatkozó kontrollrendszer mentén a jelenlegi állapot feltárása;
  • Cselekvési terv elkészítése és prezentálása a döntéshozóknak;
  • További együttműködés tervezése.

NIS2 FELKÉSZÜLÉSBEN VALÓ SEGÍTSÉG

  • IBIR kialkítás, stratégiaalkotás,
  • kockázatmenedzsment,
  • incidensmenedzsment
  • tudatosító oktatások a dolgozóknak

IBF (INFORMÁCIÓBIZTONSÁGI FELELŐS)

  • ha az adott szervezetben nincs felelős, akkor az IBF feladat kiszervezhető külsős szakértőnek
  • ha van belsős IBF egy szervezetben, akkor igénybevehető annak külsős szakértői támogatása a felkészülési folyamat során.

Írj nekünk

Kérj információt szolgáltatásainkról, technológiai megoldásainkról, vagy élj az ingyenes demó lehetőségekkel!

Mi segítheti a zökkenőmentes NIS2 határidő megtartását, a Kibertantv. megfeleltetést egy szervezetnél?

Mi segítheti a zökkenőmentes NIS2 határidő megtartását, a Kibertantv. megfeleltetést egy szervezetnél?

  • Ismerjük szervezetünk felkészültségi szintjét. Ha nincs dedikált felelős szervezetünkben, szervezzük ki sürgősen ezt a feladatot, hiszen a legfontosabb pont, ahonnan építkeznünk kell.
  • Nevezzük ki az IBF-et (lehet belsős és külsős is a törvény szerint). A határidők és a szűkös kapacitás belsős IBF mellett is indokolttá tehetik a külső segítséget.
  • Legyen IBIR! Az IBIR a szervezet működését sokkal strukturáltabbá, transzparensebbé teszi és a proaktív működést szorgalmazza, nem pedig a hibaelhárítást.
  • Végezzünk kockázatelemzést úgy, hogy abba bevonjuk az ellátási láncban szereplőket is (beszállítók, harmadik felek).
  • Figyeljük különösen azokra a harmadik felekre, akik infokommunikációs termékekkel, folyamatokkal, vagy szolgáltatásokkal támogatják szervezetünket.
  • Ha felmértük a hiányosságokat, pótoljuk, ami még hátra van.
  • Építsük ki védelmi rendszerünket az előző pontokban elvégzett feladatok eredényeinek mentén.
  • Számoljunk azzal, hogy kell legyen üzletfolytonosság menedzsmentünk. Ha eddig nem volt ilyen rendszerünk, akkor szervezzük ki, hogy a felkészülés folyamatában ne terheljük ezzel a szervezeten belüli belsős felelőst. Ez egy adott időkeretben megolható feladat, ne pazaroljuk belsős erőforrásainkat rá a felkészülés rövid időszakában.
  • Mérjük fel, hogy megfelelő-e a jártasságunk incidensmenedzsmentben (folyamat kialakítása + annak implementálása + jelentési kötelezettség). Ha úgy véljük nem, ez külsős felek számára szintén kiszervezhető.
  • Ha csak bizonyos védelmi megoldásaink vannak cégen belül, de azok nem tudatosak, nincs felelősük, nincs dokumentálás, akkor nem megfelelő a felkészültségünk.

Szektorok

Ahol számít a jelenlétünk

Pénzügyi szektor
Nagyvállalatok
KKV szektor
Közigazgatás
Felsőoktatás
Tech cégek, startupok