NIS2 és a kiberbiztonsági törvény vezetőknek · Lecke 03

A kockázatkezelés tíz területe

Az irányelv nem eszközöket ír elő, hanem területeket, amiket le kell fedni. Vezetői térkép a tíz pontról.

Vissza a tananyaghoz


A minimumlista

A NIS2 huszonegyedik cikke felsorolja, mit kell a kockázatkezelési intézkedéseknek legalább lefedniük. A lista technológia-semleges, tehát nem azt mondja meg, milyen terméket vegyél, hanem hogy milyen kérdésre kell működő válaszod legyen.

1
Szabályzatok. Kockázatelemzés és az információs rendszerek biztonságára vonatkozó szabályok.
2
Incidenskezelés. A felismeréstől a helyreállításig leírt és begyakorolt folyamat.
3
Üzletmenet-folytonosság. Mentések, katasztrófa utáni helyreállítás, válságkezelés.
4
Ellátási lánc. A beszállítók és szolgáltatók biztonsága, szerződéses követelményekkel.
5
Beszerzés és fejlesztés. A biztonság a rendszerek beszerzésénél, fejlesztésénél és karbantartásánál, a sérülékenységek kezelésével együtt.
6
Hatékonyságmérés. Eljárások annak megítélésére, hogy az intézkedések működnek-e.
7
Higiénia és képzés. Kiberhigiéniai alapgyakorlatok és rendszeres oktatás.
8
Kriptográfia. A titkosítás használatára vonatkozó szabályok.
9
Emberi erőforrás és hozzáférés. Személyi biztonság, hozzáférés-kezelés, vagyonleltár.
10
Erős azonosítás. Többtényezős hitelesítés és biztonságos kommunikációs megoldások, ahol indokolt.

Hogyan olvassa ezt egy vezető

A tíz pont vezetői nyelven tíz kérdés, és mindegyikre a válasz egy dokumentum, egy felelős és egy dátum. Van kockázatelemzésünk, és mikor frissült. Ki a felelőse az incidenskezelésnek, és mikor gyakoroltuk utoljára. Mikor állítottuk helyre próbaként a mentésből a rendszert. A megfelelés nem a szabályzat megléte, hanem a működő gyakorlat, és az auditor is ezt fogja keresni.


A leggyengébb pont a tapasztalat szerint a hatékonyságmérés és a helyreállítási próba. Szabályzata mindenkinek van, működő visszaállítási gyakorlata kevesebbeknek. Ha egyetlen dolgot kérdezel meg holnap a csapatodtól, az legyen az, hogy mikor próbáltuk utoljára visszaállítani a legfontosabb rendszert mentésből, és mennyi idő volt.


Források és további olvasnivaló

Elsődleges források az EU 2022/2555 irányelv (NIS2), a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról és a 418/2024. (XII. 23.) kormányrendelet. A határidők és számok a tananyag készültekor hatályos állapotot tükrözik, éles döntés előtt a Nemzeti Kiberbiztonsági Intézet oldalán érdemes ellenőrizni őket.