Az IBF szerepe

Az információbiztonsági felelős (IBF) a szervezet elektronikus információs rendszereinek védelmét és kiberbiztonsági folyamatainak működését koordináló, kijelölt szakember. Összefogja a kockázatkezelési, szabályozási és incidenskezelési feladatokat, támogatja a vezetői döntéshozatalt, valamint kapcsolatot tart a hatósággal, az incidenskezelő központtal és az auditorral. Az IBF feladata, hogy az információbiztonsági követelmények a mindennapi működésben is érvényesüljenek. Ennek részeként támogatja a kockázatok feltárását és kezelését, gondoskodik a biztonsági szabályzatok naprakészségéről, és nyomon követi a szükséges intézkedések megvalósítását. A szerepkör belső munkatárssal vagy külső szakértő bevonásával is betölthető. Cégünk kiszervezett IBF szolgáltatásában név szerint kijelölhető, minősített szakértő támogatja szervezetét, szakmai csapatra és helyettesítési háttérre támaszkodva.

Kötelezettség hatálya

Az IBF kijelölése a kiberbiztonsági törvény hatálya alá tartozó szervezetek kötelezettsége. A kiemelten kockázatos és kockázatos ágazatokban működő vállalkozásoknál az érintettség megállapításának fontos szempontja az 50 főt elérő foglalkoztatotti létszám vagy a 10 millió eurónak megfelelő forintösszeget meghaladó éves nettó árbevétel. Bizonyos szolgáltatókra mérettől függetlenül vonatkoznak az előírások. A pontos érintettséget a tevékenység és a jogszabályi feltételek alapján egyedileg vizsgáljuk.

Kiemelten kockázatos ágazatok

8 ágazat
  • Energia
  • Közlekedés
  • Egészségügy
  • Ivóvíz és szennyvíz
  • Digitális infrastruktúra
  • IKT-szolgáltatás menedzsment
  • Űripar
  • Egyes banki és pénzügyi piaci szereplők

Kockázatos ágazatok

7 ágazat
  • Postai és futárszolgáltatás
  • Hulladékgazdálkodás
  • Vegyipar
  • Élelmiszer-előállítás és -forgalmazás
  • Gyártás Orvostechnikai, elektronikai, gépipari és járműipari tevékenységek
  • Digitális szolgáltatók Online piacterek, keresők és közösségi platformok
  • Kutatás

Kockázatok, ha nincs IBF

A kijelölt információbiztonsági felelős hiánya a kötelezett szervezeteknél megfelelési hiányosságot jelent és a napi működésben is kockázatot teremt. Egyértelmű szakmai koordináció nélkül nehezebb követni a biztonsági intézkedéseket, kezelni az incidenseket és igazolni a követelmények teljesítését.

Hatósági intézkedések és bírság

A kijelölési kötelezettség elmulasztása hatósági intézkedést és bírságot vonhat maga után. A következményeket az alkalmazandó szabályozás és a konkrét mulasztás határozza meg.

Késedelmes incidenskezelés

Felelős koordináció nélkül elhúzódhat az események értékelése, a belső együttműködés és a hatósági bejelentések előkészítése, ami veszélyeztetheti a kötelező határidők teljesítését.

Audit- és megfelelési hiányosságok

Elmaradhat a szabályzatok felülvizsgálata, a kockázatok nyomon követése és az intézkedések dokumentálása. Ezek a hiányosságok megnehezíthetik a megfelelés igazolását az audit során.

Üzleti és reputációs veszteség

A kezeletlen biztonsági kockázatok növelhetik a működéskiesés, az adatvesztés és a helyreállítás költségeit, miközben gyengíthetik az ügyfelek és üzleti partnerek bizalmát.

Szolgáltatás tartalma

Kiszervezett IBF szolgáltatásunkkal folyamatos szakértői támogatást kap az információbiztonsági feladatok irányításához, így vezetése és belső IT-csapata több figyelmet fordíthat az üzleti működésre. Segítünk a követelményeket átlátható feladatokká, a feltárt kockázatokat pedig követhető intézkedési tervekké alakítani. A szabályzatok naprakészen tartásától az incidenskezelés támogatásán át az auditokra való felkészülésig összehangoljuk a szükséges teendőket és rendszeres vezetői riportokkal támogatjuk a megalapozott döntéseket. Minősített szakértői és helyettesítési hátterünk révén a feladatellátás folytonosságát is biztosítjuk, teljes állású információbiztonsági szakember alkalmazása nélkül. A pontos feladatkört szervezete működéséhez, érettségéhez és szabályozási kötelezettségeihez igazítjuk, hogy a szolgáltatás a megfelelés mellett a mindennapi működés biztonságát is erősítse. Együttműködésünk az alábbi területekre terjedhet ki.

Irányítás és szabályozás

Az információbiztonsági irányítási rendszer kialakítása és karbantartása, szabályzatok, eljárásrendek, felelősségi körök és nyilvántartások elkészítése vagy felülvizsgálata.

Kockázatkezelés és tervezés

Gap-elemzés, kockázatelemzés, üzleti hatáselemzés, rendszerek biztonsági osztályba sorolása, valamint priorizált intézkedési és éves biztonsági terv készítése.

Incidenskezelés

Az incidenskezelési folyamat kialakítása, események szakmai minősítése, a kezelés koordinálása, dokumentálása és a jogszabály szerinti bejelentések előkészítése.

Hatósági és auditori kapcsolat

A szükséges bejelentések szakmai előkészítése, kapcsolattartás az illetékes szervezetekkel, valamint a kiberbiztonsági és tanúsítási auditok koordinálása.

Oktatás és vezetői riportálás

Biztonságtudatossági oktatások, rendszeres vezetői státuszjelentések, döntés-előkészítő összefoglalók és folyamatos szakmai tanácsadás.

NIS2, DORA és ISO 27001

A folyamatos IBF működés összekapcsolható NIS2-, DORA- és ISO 27001-felkészítéssel, audit-támogatással, valamint a szükséges technikai biztonsági fejlesztésekkel.

Belső vagy kiszervezett IBF

Az információbiztonsági felelős szerepkörének kialakítása hosszú távú működési döntés. Olyan szakmai hátteret érdemes választani, amely a napi feladatok mellett a változó követelmények követését, az auditokra való felkészülést és a váratlan biztonsági események kezelését is támogatja. A belső IBF előnye a közvetlen szervezeti jelenlét és a vállalati folyamatok részletes ismerete, míg a kiszervezett modell több szakterület tapasztalatát, független szakmai kontrollt és szervezett helyettesítési hátteret biztosíthat. A választásnál a munkabéren vagy a szolgáltatási díjon túl a toborzás, a továbbképzés, a rendelkezésre állás és a feladatellátás folytonosságának költségeit is érdemes figyelembe venni. Mindkét megoldás lehet megfelelő, a döntést szervezete mérete, kockázatai, belső kapacitása és elvárt támogatási igénye alapján célszerű meghozni.

Belső IBF

A saját munkatárs jól ismeri a szervezet rendszereit, üzleti prioritásait és döntési folyamatait. Közvetlenül együttműködhet a vezetőkkel és az IT-csapattal, így a biztonsági szempontok már a napi egyeztetések és fejlesztések során megjelenhetnek. Ez a modell különösen akkor lehet előnyös, ha a feladatok mennyisége tartósan indokolja a dedikált belső kapacitást és a szervezet biztosítani tudja annak szakmai támogatását.

  • Mély szervezeti ismeret: a belső folyamatok, rendszerek és felelősségi körök ismerete segíti a vállalat működéséhez illeszkedő intézkedések kialakítását.
  • Közvetlen jelenlét: a napi együttműködés gyors egyeztetést és szoros kapcsolatot tesz lehetővé az üzleti területekkel.
  • Toborzás és megtartás: a megfelelő szakember kiválasztása, betanítása és hosszú távú megtartása belső vezetői és HR-erőforrást igényel.
  • Folyamatos szakmai fejlődés: a képzések, minősítések és a szükséges szakmai eszközök finanszírozásáról a szervezetnek kell gondoskodnia.
  • Helyettesítés és kapacitás: szabadság, betegség vagy munkatársváltás esetén külön meg kell szervezni a feladatok és határidők követését.
  • Szakmai kontroll: az összetettebb kérdésekhez és a dokumentáció független felülvizsgálatához további szakértők bevonása válhat szükségessé.

Kiszervezett IBF

A kiszervezett szolgáltatás révén vállalata dedikált IBF szakértőhöz és az ő munkáját támogató csapathoz jut, teljes állású szakember toborzása nélkül. Cégünk a szabályozási, kockázatkezelési és auditori feladatokat összehangoltan támogatja, miközben rendszeres egyeztetésekkel építi fel a szükséges szervezeti ismeretet. A szolgáltatás tehermentesíti a belső csapatot, és átlátható feladatmegosztással segíti a vezetést az információbiztonsági célok megvalósításában.

  • Széles szakértői háttér: minősített senior szakértő és több szakterületet lefedő csapat támogatja a felmerülő kérdések kezelését.
  • Folyamatos feladatellátás: szervezett helyettesítési háttér segíti a működés folytonosságát és a sürgős feladatok koordinálását.
  • Független szemlélet: a külső szakértő új nézőpontból tárhatja fel a hiányosságokat és auditori tapasztalattal támogathatja a felkészülést.
  • Minőségbiztosítás: a lényeges dokumentumokat senior szakértői felülvizsgálat és a négy szem elv alkalmazása támogatja.
  • Tervezhető erőforrások: a szerződésben rögzített feladatkör és szolgáltatási keret segíti a költségek és a belső közreműködés tervezését.
  • Igényekhez igazítható támogatás: a szolgáltatás hatóköre felülvizsgálható, és NIS2-, DORA- vagy ISO 27001-felkészítéssel egészíthető ki.

Cégünk szakmai előnyei

CISA CISM NIS2 DORA

Az IBF feladatokat CISA és CISM minősítéssel rendelkező szakértői háttérrel, Big4 módszertani tapasztalatra építve látjuk el. A kijelölt IBF mögött helyettesíthető csapat áll, az elkészített dokumentumokat négy szem elv szerint ellenőrizzük, munkánkat pedig szakmai felelősségbiztosítás támogatja. Ügyfeleink így egy kijelölt kapcsolattartón keresztül több szakterület tudásához férhetnek hozzá, miközben a feladatellátás folytonosságát szervezett szakmai háttér segíti. Az együttműködés során megismerjük vállalata működését, üzleti prioritásait és meglévő informatikai környezetét, hogy a javasolt intézkedések a gyakorlatban is megvalósíthatók legyenek.

Nem elszigetelt megfelelőségi feladatként kezeljük az IBF szerepet. Összekapcsoljuk a vezetői döntéshozatalt, a szabályozást, a kockázatkezelést, az auditot és a technikai megvalósítást, hogy a dokumentált megfelelés a szervezet tényleges biztonságát is erősítse. A feltárt hiányosságokat kockázati és üzleti jelentőségük alapján rangsoroljuk, majd követhető feladatokká és intézkedési tervekké alakítjuk. Ezzel segítjük, hogy a rendelkezésre álló erőforrások a vállalat számára legfontosabb biztonsági célokat szolgálják.

A vezetés számára érthető, döntést támogató tájékoztatást adunk a nyitott kockázatokról, az intézkedések előrehaladásáról és a szükséges következő lépésekről. A belső IT-csapattal és a szolgáltatókkal együttműködve összehangoljuk a szakmai teendőket, az auditok előkészítésekor pedig segítünk rendezett, áttekinthető dokumentációval alátámasztani az elvégzett munkát. Így a megfelelés fenntartása tervezhető folyamattá válhat, amelybe a szervezet érintett munkatársai egyértelmű feladatmegosztással kapcsolódhatnak be.

Cégünkkel olyan szakmai partnerre támaszkodhat, aki a követelmények értelmezésétől a megvalósítás követéséig támogatja vállalatát. A szolgáltatás hatókörét az aktuális igényekhez igazítjuk, és szükség esetén a kapcsolódó felkészítési vagy technikai biztonsági feladatokat is bevonjuk az együttműködésbe. Célunk, hogy a vezetés átlássa szervezete információbiztonsági helyzetét, a belső csapat pedig használható szakmai támogatást kapjon a mindennapi feladatokhoz.

Hogyan indul az együttműködés?

1

Előzetes konzultáció

Áttekintjük a szervezet tevékenységét, érintettségét, jelenlegi biztonsági érettségét, a meglévő dokumentációt és a kapcsolódó NIS2-, DORA- vagy ISO 27001-célokat.

2

Hatáskör és feladatmegosztás

Rögzítjük az IBF feladatait, a belső kapcsolattartókat, a szolgáltatási szinteket, a rendszeres riportálást és az esetlegesen kapcsolódó felkészítési projekteket.

3

Kijelölés és bejelentés

Előkészítjük a kijelöléshez és a hatósági bejelentéshez szükséges szakmai dokumentumokat és támogatjuk a szervezetet a folyamat végrehajtásában.

4

Gap-elemzés és intézkedési terv

Felmérjük a jelenlegi állapotot, azonosítjuk a hiányosságokat, majd kockázati és üzleti szempontok alapján priorizált, követhető intézkedési tervet készítünk.

5

Folyamatos működés

Karbantartjuk a megfelelőségi keretrendszert, követjük az intézkedéseket, támogatjuk az incidenskezelést, oktatunk, riportálunk, és felkészítjük a szervezetet az auditokra.

Ügyféladatok védelme

Információbiztonsági szolgáltatóként saját működésünkben is következetesen alkalmazzuk azokat az alapelveket, amelyeket ügyfeleinknek javaslunk. Az IBF feladatok során megismert rendszerinformációk, kockázatelemzések és belső szabályzatok érzékeny üzleti tartalmat hordozhatnak, ezért kezelésük az együttműködés lényeges része. Már az induláskor egyeztetjük, milyen információkra van szükségünk, kik vesznek részt a munkában és milyen szabályok mentén történik az anyagok kezelése és átadása. Az alábbi alapelvek segítik az átlátható, kontrollált szakmai együttműködést.

Minimális jogosultság

Csak a feladatellátáshoz szükséges információkhoz és rendszerekhez kérünk hozzáférést, a lehető legszűkebb jogosultsági körrel. A hozzáférési igényt a konkrét feladathoz igazítjuk és az ügyféllel egyeztetjük, milyen adatok és dokumentumok szükségesek a munkához. Ahol elegendő, dokumentumok vagy összefoglalók alapján dolgozunk. Ezzel csökkentjük a megosztott információk körét, miközben biztosítjuk a szakmai értékeléshez szükséges hátteret.

Elkülönített adatkezelés

Az ügyfélanyagokat elkülönítve, kontrollált hozzáféréssel kezeljük, a megőrzési és átadási szabályokat a szolgáltatás megkezdésekor rögzítjük. A rendszerezett dokumentáció segíti, hogy a feladatban részt vevő szakértők a megfelelő ügyfélanyaggal és annak aktuális változatával dolgozzanak. Az átadási rend kialakításánál figyelembe vesszük az ügyfél belső előírásait is, hogy az elkészült anyagok a saját nyilvántartásaiba beilleszthetők legyenek.

Négy szem elv

A lényeges dokumentumokat és szakmai állásfoglalásokat független senior szakértő is ellenőrzi átadás előtt. A felülvizsgálat során a szakmai következetességet, a megállapítások alátámasztását és a javasolt intézkedések érthetőségét is vizsgáljuk. Ez segít az esetleges pontatlanságok feltárásában és támogatja, hogy a vezetés, a belső csapat és az auditor egyaránt használható dokumentációt kapjon.

Titoktartás és felelősség

Szerződéses titoktartás mellett dolgozunk, a szakmai feladatellátást pedig felelősségbiztosítás és dokumentált munkafolyamatok támogatják. A szerződésben rögzítjük a vállalt feladatokat, a felelősségi kereteket és az együttműködés feltételeit, hogy mindkét fél számára egyértelmű legyen a szolgáltatás tartalma. A bizalmas információk kezelését a szakmai feladatellátás részeként kezeljük, az anyagok átadását és megőrzését pedig az előzetesen egyeztetett szabályokhoz igazítjuk.

Gyakori kérdések

Hogyan állapítható meg, hogy szervezetünknek kötelező-e IBF-et kijelölnie?

Az érintettséget a szervezet tevékenysége, mérete és a rá vonatkozó jogszabályi feltételek alapján kell megállapítani. Egyes szolgáltatókra mérettől függetlenül vonatkozhatnak az előírások, ezért az ágazati besorolás önmagában nem elegendő. Az előzetes konzultáción áttekintjük a releváns adatokat és segítünk tisztázni a szükséges következő lépéseket.


Lehet külső szolgáltató a szervezet információbiztonsági felelőse?

Igen. A magyar kiberbiztonsági szabályozás lehetővé teszi a feladat ellátását külső személlyel kötött megállapodás alapján. Ebben az esetben is meg kell nevezni a feladatokat ténylegesen ellátó természetes személyt, és teljesíteni kell a rá vonatkozó alkalmassági, kijelölési és bejelentési követelményeket. A szolgáltatás indulásakor támogatjuk a szükséges dokumentumok és bejelentés előkészítését.


Mi a különbség az IBF és a NIS2-felkészítés között?

A NIS2-felkészítés jellemzően egy meghatározott célú projekt: feltárja a hiányosságokat és támogatja a szükséges intézkedések bevezetését. Az IBF folyamatos szerepkör, amely koordinálja és nyomon követi a kapcsolódó szabályozási, kockázatkezelési, incidenskezelési és riportálási feladatokat. A két szolgáltatás összekapcsolható, így a felkészülés során kialakított folyamatok fenntartása is szakmai támogatást kap.


Kiváltja a kiszervezett IBF a belső IT-csapatot?

Az IBF az információbiztonsági feladatok szakmai irányítását és koordinációját támogatja, együttműködve a belső IT-csapattal és a szolgáltatókkal. A rendszerek üzemeltetése, a technikai fejlesztések és az incidensek technikai elhárítása külön feladatkör. A szerződésben egyértelműen rögzítjük a feladatmegosztást; igény esetén kapcsolódó technikai biztonsági szolgáltatásokat is bevonhatunk.


Ki viseli a jogi felelősséget a megfelelésért?

A jogszabályi kötelezettségek teljesítéséért a szervezet és annak vezetése felel; ez a felelősség a kiszervezéssel nem szűnik meg. A kijelölt IBF a rá vonatkozó előírások és a szerződés szerinti feladatok ellátásával, rendszeres riportokkal és döntés-előkészítéssel támogatja a vezetést. Az együttműködés kezdetén rögzítjük a felelősségi kereteket és a szükséges belső közreműködést.


Mi történik kiberbiztonsági incidens esetén?

Az IBF támogatja az esemény értékelését, a kezelés koordinálását és dokumentálását, valamint a szükséges hatósági bejelentések előkészítését. Együttműködik a szervezet IT-csapatával, szolgáltatóival és az illetékes szervekkel. A technikai elhárítás feladatait, az elérhetőséget és a vállalt reakcióidőket a szolgáltatási megállapodásban rögzítjük, a szervezetre vonatkozó bejelentési határidők figyelembevételével.


Kapcsolható az IBF szolgáltatáshoz DORA- vagy ISO 27001-támogatás?

Igen. A szolgáltatás hatóköre kiegészíthető NIS2-, DORA- vagy ISO 27001-felkészítéssel, audit-támogatással és technikai biztonsági megoldásokkal. A kapcsolódó feladatokat a szervezet kötelezettségei és céljai alapján külön egyeztetjük. Az IBF szolgáltatás önmagában nem jelent tanúsítást vagy automatikus megfelelést valamennyi követelménynek.


Mi történik, ha a kijelölt szakértő nem elérhető?

A kijelölt IBF mögött helyettesítési és senior szakértői háttér áll, amely támogatja a feladatellátás folytonosságát. A helyettesítés rendjét, a kapcsolattartást és a sürgős feladatok kezelését az együttműködés keretei között rögzítjük. Ha a név szerint kijelölt személy változik, a szükséges kijelölési és bejelentési lépéseket is rendezni kell.


Mitől függ a kiszervezett IBF szolgáltatás díja?

A díjat a szervezet mérete, rendszereinek összetettsége, biztonsági érettsége és a vállalt feladatok hatóköre határozza meg. Figyelembe vesszük a szükséges szakértői kapacitást, a riportálási igényt és az esetleges kapcsolódó felkészítési projekteket is. Az előzetes konzultáció után egyedi ajánlatban rögzítjük a szolgáltatás tartalmát és díjazását.


Milyen közreműködés szükséges a szervezet részéről?

Szükség van egy belső kapcsolattartóra, a releváns rendszerinformációk és dokumentumok rendelkezésre bocsátására, valamint a vezetés részvételére a döntésekben és az intézkedési tervek jóváhagyásában. A belső IT-csapat és az üzleti területek közreműködése a feladatok megvalósításához is fontos. A felelősségi köröket és az egyeztetések rendjét induláskor közösen rögzítjük.


Milyen adatokhoz és rendszerekhez kérnek hozzáférést?

Csak a megállapodás szerinti feladatokhoz szükséges információkat és hozzáféréseket kérjük, az ügyféllel egyeztetett jogosultsági körrel. Ahol elegendő, dokumentumok és összefoglalók alapján dolgozunk. Az ügyfélanyagokat elkülönítve kezeljük, a titoktartási, megőrzési és átadási feltételeket pedig az együttműködés kezdetén rögzítjük.

Készen áll a kiszervezett IBF szolgáltatásra?

Írjon nekünk és egy előzetes konzultáció keretében áttekintjük szervezete érintettségét, jelenlegi helyzetét és a megfelelő szolgáltatási hatókört.

Konzultációt kérek