10+1 feladat, amelyet minden IBF-nek évente el kell végeznie
10+1 feladat, amelyet minden IBF-nek évente el kell végeznie
Az információbiztonsági felelős (IBF) feladata nem ér véget a kiberbiztonsági szabályzatok elkészítésével vagy a sikeres NIS2 audittal. A szervezet kiberbiztonsági megfelelőségének fenntartása folyamatos felügyeletet igényel: a kontrollokat működtetni, a kockázatokat és sérülékenységeket rendszeresen értékelni, a változásokat követni, a határidős kötelezettségeket pedig teljesíteni szükséges.
Az IBF szerepe elsősorban ellenőrző, felügyelő és koordináló. Nem feltétlenül ő végzi el az egyes technikai vagy operatív feladatokat, felelőssége viszont, hogy figyelemmel kísérje azok megfelelő végrehajtását, jelezze az eltéréseket, és szükség esetén intézkedést kezdeményezzen.
Az alábbiakban összegyűjtöttünk 10+1 olyan feladatot, amelyre az IBF-nek az év során rendszeresen figyelmet kell fordítania.
1. A kiberbiztonsági szabályozás felülvizsgálata
A szervezet működése és informatikai környezete folyamatosan változik, ezért egy korábban kialakított szabályozás nem tekinthető véglegesnek. Új rendszer bevezetése, szolgáltatóváltás, szervezeti átalakulás, új telephely vagy egy folyamat kiszervezése egyaránt szükségessé teheti a kapcsolódó szabályzatok és eljárásrendek módosítását. A jogszabályi és hatósági követelmények változásait pedig ugyancsak át kell vezetni a szervezet szabályozásába.
Az IBF elsődleges feladata annak rendszeres ellenőrzése, hogy a kiberbiztonsági dokumentáció továbbra is megfelel-e a szervezet tényleges működésének és az alkalmazandó követelményeknek. Szükség esetén kezdeményezi az érintett szabályozók módosítását.
2. A szabályzatok szerinti működés ellenőrzése
A megfelelő dokumentáció önmagában nem biztosít megfelelő kiberbiztonsági működést. Nem elég szabályozni egy folyamatot, annak a gyakorlatban is az előírt módon kell működnie.
Az IBF-nek ezért rendszeresen ellenőriznie kell például, hogy a hozzáférések engedélyezése, módosítása és visszavonása, a privilegizált jogosultságok kezelése, a változások jóváhagyása vagy a külső hozzáférések biztosítása a meghatározott folyamat szerint történik-e.
Az operatív végrehajtás más szervezeti szerepkör feladata lehet, az IBF felelőssége azonban annak felügyelete, hogy a meghatározott kontrollok ténylegesen és megfelelően működjenek, az eltérések pedig ne maradjanak kezeletlenül.
3. A kiberbiztonsági kockázatok felülvizsgálata
Egy korábban elkészített kockázatelemzés eredménye nem tekinthető korlátlan ideig változatlannak. Új informatikai rendszer, beszállító, technológia vagy üzleti folyamat megjelenése, illetve a fenyegetettségi környezet változása egyaránt új kockázatokat eredményezhet.
Az IBF feladata annak biztosítása, hogy a kiberbiztonsági kockázatok rendszeresen felülvizsgálatra kerüljenek, a szükséges kockázatkezelési intézkedéseket meghatározzák, azok végrehajtását pedig nyomon kövessék. Amennyiben egy intézkedés nem valósul meg, vagy a maradványkockázat meghaladja a szervezet által elfogadható szintet, az IBF felelőssége, hogy ezt jelezze, és szükség esetén vezetői döntést kezdeményezzen.
4. A sérülékenységek rendszeres ellenőrzésének felügyelete
Új sérülékenységek folyamatosan jelennek meg, ezért biztosítani kell, hogy a szervezet időben értesüljön az érintett EIR-eket és rendszerelemeket érintő biztonsági kockázatokról.
Ebben az IBF aktív szerepet tölt be: fogadja többek között az NKI kiberbiztonsági értesítéseit, figyelemmel kíséri a releváns sérülékenységi információkat, és gondoskodik arról, hogy azok eljussanak az érintett szakmai felelősökhöz.
A feladat nem ér véget a sérülékenységek azonosításával. A feltárt problémákat értékelni és priorizálni kell, a szükséges javításokat végre kell hajtani, a nem megszüntethető sérülékenységek esetében pedig megfelelő kockázatkezelési döntés szükséges.
Az IBF felelőssége annak felügyelete, hogy ez a folyamat működjön, és különösen a kritikus sérülékenységek ne maradjanak megfelelő intézkedés nélkül.
5. A hozzáférések és jogosultságok felülvizsgálatának ellenőrzése
A munkatársak szerepköre, feladata és hozzáférési igénye idővel változhat, miközben a korábban kiadott jogosultságok könnyen megmaradhatnak. Emiatt a hozzáférések rendszeres felülvizsgálata alapvető biztonsági kontroll.
Az IBF-nek ellenőriznie kell, hogy a szervezet elvégzi-e az előírt jogosultság-felülvizsgálatokat, megfelelően kezeli-e a privilegizált és külső hozzáféréseket, illetve időben megszünteti-e a már nem indokolt jogosultságokat. Felelőssége emellett, hogy a kiosztott jogosultságok információbiztonsági jogszerűségéről megbizonyosodjon.
Félreértés ne essék, nem a felhasználói fiókok technikai kezeléséről van szó. Az IBF felelőssége kizárólag annak ellenőrzése, hogy a jogosultságkezelési folyamat a meghatározott szabályok szerint működjön, és annak végrehajtása megfelelően igazolható legyen.
6. A kiberbiztonsági képzési kötelezettségek teljesítésének felügyelete
A kiberbiztonsági tudatosság fenntartása folyamatos feladat. A munkatársaknak ismerniük kell többek között a biztonsági események felismerésének és bejelentésének módját, a hozzáférések biztonságos használatát és a szervezet rájuk vonatkozó kiberbiztonsági szabályait.
Az IBF feladata annak figyelemmel kísérése, hogy az előírt képzések megfelelő időben és tartalommal megtörténjenek, az érintettek részt vegyenek rajtuk, a teljesítés pedig dokumentált és később is igazolható legyen. Felelőssége ugyanakkor túlmutat a képzési kötelezettségek teljesítésén: célja a szervezeten belüli biztonságtudatosság folyamatos növelése és a biztonságos működést támogató szemlélet erősítése.
Az IBF-nek emellett saját szakmai ismereteit is naprakészen kell tartania, és teljesítenie kell a szerepköréhez kapcsolódó továbbképzési követelményeket.
7. Az incidenskezelési folyamat működésének ellenőrzése
Egy incidenskezelési eljárás csak akkor tölti be a szerepét, ha tényleges biztonsági esemény során is működőképes. Az IBF-nek ezért rendszeresen meg kell győződnie arról, hogy a munkatársak tudják, hol és hogyan jelenthetik a biztonsági eseményeket, a bejelentések megfelelő személyhez kerülnek, az események értékelése megtörténik, és szükség esetén időben megkezdődik az incidens kezelése.
Különösen fontos a jelentős incidensek felismerésének és eszkalációjának megfelelő kialakítása. Amennyiben hatósági bejelentési kötelezettség keletkezik, az IBF felelőssége, hogy a szükséges bejelentések a jogszabályban meghatározott határidőn belül és tartalommal megtörténjenek.
Ki felügyeli az IBF-feladatokat az Ön szervezeténél? Ismerje meg Megbízott IBF szolgáltatásunkat, és bízza szakértőre a kiberbiztonsági feladatok folyamatos nyomon követését. MEGBÍZOTT IBF SZOLGÁLTATÁS → |
8. Kapcsolattartás a kiberbiztonsági hatóságokkal
Az IBF hatósági kapcsolattartási feladata nem kizárólag incidens esetén válik fontossá. Hatósági megkeresések, adatszolgáltatások, nyilvántartási változások vagy ellenőrzések szintén szükségessé tehetik a közreműködését.
Az IBF-nek figyelemmel kell kísérnie a szervezetet érintő kiberbiztonsági kötelezettségeket, koordinálnia kell a szükséges szakmai válaszokat, valamint gondoskodnia kell arról, hogy a rá tartozó határidős bejelentések és adatszolgáltatások megfelelően teljesüljenek.
Ehhez nem elegendő a hatósági kapcsolattartó személyének kijelölése. A szükséges információknak, felelősségi köröknek és belső kommunikációs utaknak előzetesen is meghatározottnak kell lenniük.
9. A hiányosságok és intézkedések nyomon követése
Audit, GAP elemzés, kockázatelemzés, sérülékenységvizsgálat, incidens vagy belső ellenőrzés során egyaránt keletkezhetnek javítandó feladatok.
A megfelelő nyomon követéshez minden intézkedéshez egyértelmű felelőst és határidőt szükséges rendelni, majd ellenőrizni kell a végrehajtást és az azt igazoló bizonyítékokat.
Az IBF koordinációs és ellenőrzési szerepe ezen a területen különösen fontos. Egy intézkedés nem tekinthető lezártnak pusztán azért, mert a határidő lejárt vagy a felelős készre jelentette. Meg kell győződni arról is, hogy a szükséges kontroll ténylegesen kialakításra került, működik és végrehajtása igazolható.
Ha egy intézkedés késik vagy nem megfelelően valósul meg, az IBF felelőssége, hogy ezt jelezze, és szükség esetén a vezetés felé eszkalálja.
10. A vezetőség rendszeres tájékoztatása
A kiberbiztonsági kockázatok egy része nem kezelhető kizárólag az IBF vagy az IT szintjén. Erőforrást, beruházást, szervezeti változtatást vagy kockázatvállalási döntést igénylő kérdésekben vezetői döntés szükséges.
Az IBF-nek ezért rendszeresen tájékoztatnia kell a vezetést a szervezet kiberbiztonsági helyzetéről, a jelentősebb kockázatokról, incidensekről, kritikus sérülékenységekről, nyitott intézkedésekről és megfelelési problémákról.
Az IBF felelőssége nem ér véget a probléma azonosításával. Amennyiben annak kezelése meghaladja saját hatáskörét, gondoskodnia kell arról, hogy az megfelelő döntési szintre kerüljön.
+1. Tudjon mindenről!
Az IBF csak azt tudja ellenőrizni és felügyelni, amiről tudomása van. Ezért a megfelelő információáramlás biztosítása legalább olyan fontos, mint az egyes kontrollok rendszeres ellenőrzése.
A szervezet belső folyamatait úgy kell kialakítani, hogy az IBF időben értesüljön minden olyan változásról, eseményről vagy döntésről, amely hatással lehet a kiberbiztonságra.
Ilyen lehet például, ha:
- új elektronikus információs rendszert vagy alkalmazást vezetnek be;
- egy meglévő rendszer működése vagy infrastruktúrája jelentősen megváltozik;
- valaki privilegizált jogosultságot kap;
- jelentősen megváltoznak egy felhasználó vagy szerepkör hozzáférési jogosultságai;
- új külső szolgáltató vagy beszállító kap hozzáférést a szervezet rendszereihez vagy adataihoz;
- kritikus sérülékenységet vagy más jelentős biztonsági hiányosságot azonosítanak;
- kiberbiztonsági esemény vagy incidens történik;
- új technológia vagy informatikai szolgáltatás kerül használatba;
- valamely előírt biztonsági intézkedés nem vagy nem határidőre teljesül;
- olyan szervezeti, technológiai vagy beszállítói változás történik, amely valamely elektronikus információs rendszer biztonságát érintheti.
Ez nem azt jelenti, hogy az IBF-nek minden informatikai vagy üzleti döntést jóvá kell hagynia. Azt viszont biztosítani kell, hogy a feladatainak ellátásához szükséges információk időben eljussanak hozzá.
Különösen fontos ez megbízott, külső IBF esetében. Az időszakos egyeztetés önmagában nem elegendő, ha két találkozó között olyan változás történik, amely azonnali értékelést vagy intézkedést igényel.
Érdemes ezért már a szervezet belső szabályzataiban és folyamataiban meghatározni, hogy milyen eseményekről, kinek, milyen módon és milyen határidővel kell értesítenie az IBF-et.
Az IBF felelősségéhez megfelelő rálátásnak is társulnia kell. Ahhoz, hogy valóban felügyelni tudja a szervezet kiberbiztonsági működését, tudnia kell minden olyan eseményről és változásról, amely azt érdemben befolyásolhatja.
Az IBF nem csinál mindent – de felelőssége van abban, hogy a szükséges feladatok megtörténjenek
A kiberbiztonsági követelmények teljesítése több szervezeti terület együttműködését igényli. A rendszergazda telepítheti a biztonsági frissítéseket, a HR elindíthatja a kilépési folyamatot, a vezető jóváhagyhatja a hozzáférést, külső szakértő végezheti a sérülékenységvizsgálatot, az IT pedig kezelheti és helyreállíthatja az incidensben érintett rendszereket.
Az IBF szerepe ettől eltérő.
Feladata annak folyamatos ellenőrzése és felügyelete, hogy a meghatározott kiberbiztonsági folyamatok megfelelően működjenek, a kontrollokat végrehajtsák, az eltéréseket kezeljék, a szükséges intézkedések határidőben megtörténjenek, és mindez megfelelően dokumentált, illetve szükség esetén auditálható legyen.
Nem neki kell tehát minden feladatot végrehajtania, de neki kell figyelnie arra, hogy azok ne maradjanak el.
Ehhez pedig megfelelő felhatalmazásra, információra és szervezeti együttműködésre is szüksége van.
A következő auditra való felkészülés az előző audit után kezdődik
A NIS2 megfelelés nem ér véget a sikeres kiberbiztonsági audittal. A kialakított kontrollokat működtetni, rendszeresen végrehajtani, felülvizsgálni és dokumentálni, a szervezeti és technológiai változásokhoz pedig folyamatosan igazítani szükséges.
Az IBF feladata, hogy ezt a működést két audit között is felügyelje.
Ha ez elmarad, a következő audit előtt ismét jelentős mennyiségű feladat halmozódhat fel: elmaradt felülvizsgálatok, lejárt intézkedések, nem dokumentált kontrollok, elavult kockázatelemzések vagy nem igazolható rendszeres ellenőrzések.
A következő audit előkészítése ezért nem néhány hónappal az auditor érkezése előtt, hanem az előző audit lezárását követően kezdődik.
Megbízott IBF-re van szüksége? Ismerje meg szolgáltatásunkat, és biztosítsa az IBF-feladatok folyamatos ellátását. MEGBÍZOTT IBF SZOLGÁLTATÁS → |
| Kapcsolódó NIS2 szolgáltatások | ||||
NIS2 felkészítés Helyzetfelmérés, GAP analízis, intézkedési terv és szakértői támogatás a NIS2 követelmények strukturált megvalósításához és az auditra való felkészüléshez. Tudjon meg többet → | Kiemelt szolgáltatás Megbízott IBF szolgáltatás Tapasztalt információbiztonsági szakértővel támogatjuk a NIS2 követelmények folyamatos teljesítését, az IBF-feladatok ellátását és a következő auditciklusra való felkészülést. Tudjon meg többet → | NIS2 auditkorrekció Az auditjelentés megállapításaiból kiindulva azonosítjuk, priorizáljuk és támogatjuk a szükséges korrekciós feladatok végrehajtását a megfelelőség eléréséhez. Tudjon meg többet → | ||


