A vezető képzési kötelezettsége
A magyar végrehajtási rendeletek a szervezet vezetőjének személyes képzési kötelezettséget írnak elő. Az új kinevezésű vezetőnek a kinevezéstől számított egy éven belül alapképzést kell végeznie, majd évente továbbképzést. A korábban, 2025 vége előtt kinevezett vezetőknek az első képzésre 2026. december 31-ig adott határidőt a szabályozás, ezért mozdult meg idén a képzési piac ezen a téren.
A képzés tartalmát is keretezi a rendelet, meghatározott kiberbiztonsági témakörökből kell építkeznie. A cél nem az, hogy a vezérigazgató rendszergazda legyen, hanem hogy értse a saját felelősségét, a kockázati döntéseket és az incidens során rá váró szerepet.
Az IBF, a rendszer kulcsembere
A szabályozás nevesíti az elektronikus információs rendszerek biztonságáért felelős személyt, akit a gyakorlat IBF-ként emleget. Ő a hatóság felé a szakmai kapcsolattartó, a belső rendszer motorja, és rá éves, óraszámban is meghatározott továbbképzési kötelezettség vonatkozik, jóval a vezetői óraszám fölött. A pozíció betölthető belső munkatárssal és szerződött külső szakértővel is.
Rossz IBF felállás
- Papíron kijelölt kolléga, idő és jogkör nélkül
- A vezetés az IBF-re tolja a saját felelősségét
- Az IBF mindenről tud, de semmiről nem dönthet
- A képzések kipipálós formalitások
Működő IBF felállás
- Nevesített idő, közvetlen vezetői elérés
- A vezetői döntések előkészítője, nem bűnbakja
- Rendszeres, dokumentált beszámoló a vezetésnek
- A képzés a valódi kockázatokról szól
A vezetői képzés a törvényi minimum. Az okos szervezet ugyanazzal a lendülettel a középvezetőit és a kollégáit is képzi, mert az incidensek túlnyomó része emberi hibán, adathalász levélen, gyenge jelszón keresztül indul, és ott a nyolc órás vezetői képzés nem véd meg.
Források és további olvasnivaló
Elsődleges források az EU 2022/2555 irányelv (NIS2), a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról és a 418/2024. (XII. 23.) kormányrendelet. A határidők és számok a tananyag készültekor hatályos állapotot tükrözik, éles döntés előtt a Nemzeti Kiberbiztonsági Intézet oldalán érdemes ellenőrizni őket. A képzési kötelezettség részleteiről a kamarai NIS2 tudásbázisok és a 17/2025. EM rendelet adnak naprakész képet.