A digitalizáció előretörésével az IT-biztonság kiemelt prioritássá vált a pénzügyi szektorban. Az MNB új ajánlása, az 1/2025. (I.13.) számú szabályozás részletes iránymutatást ad a pénzügyi intézmények számára az IT-biztonsági megfelelés, a kockázatalapú védelem és a folyamatosan fenntartható biztonsági működés kialakításához.
I. Tervezés, szervezet, szabályozás és kockázatelemzés
Informatikai tervezés és szervezet
A pénzügyi intézmények számára elengedhetetlen egy átlátható és jól szervezett IT-biztonsági működési keret kialakítása. Ez magában foglalja a vezetőség aktív szerepvállalását, az IT-infrastruktúra folyamatos fejlesztését az aktuális fenyegetésekhez igazodva, valamint a felelősségi körök, folyamatok és eljárások egyértelmű meghatározását.
Informatikai biztonsági szabályozási rendszer
A belső szabályozási rendszernek és az intézményi eljárásrendeknek ki kell térniük többek között az alábbi területekre:
- Az adatok védelmére vonatkozó előírásokra, beleértve a titkosítást és a hozzáférés-kezelési szabályokat.
- Az incidenskezelési eljárásokra és azok rendszeres tesztelésére.
- Az auditálási, ellenőrzési és megfelelőségi folyamatokra.
Kockázatelemzés
Az IT-biztonság egyik alapja a folyamatos kockázatelemzés és kockázatkezelés, hiszen egy sikeres kibertámadás jelentős pénzügyi és reputációs károkat okozhat. A pénzügyi intézményeknek ezért rendszeresen fel kell mérniük informatikai rendszereik kockázatait, a védelmi intézkedéseket pedig az azonosított fenyegetésekhez és a tényleges üzleti kitettséghez kell igazítaniuk.
II. Beszerzés, fejlesztés, tesztelés és változáskezelés
Közös rendelkezések
A pénzügyi intézmények egyre nagyobb mértékben támaszkodnak külső IT-szolgáltatókra és felhőalapú megoldásokra. Az MNB ajánlása alapján ezek igénybevétele során is biztosítani kell az auditálhatóságot, az ellenőrizhetőséget és a megfelelő biztonsági szintet, különösen az alábbi területeken:
- A szolgáltató által kínált biztonsági intézkedéseket ellenőrizni kell.
- Az adatok feldolgozását és tárolását szigorú biztonsági előírásokhoz kell kötni.
- A szerződésekben pontosan rögzíteni kell az auditálási és ellenőrzési jogokat.
- A fejlesztések és beszerzések során a biztonság alapú tervezési elveket (security by design) figyelembe kell venni, vagyis a védelmi intézkedéseket már a kezdeti fázisban be kell építeni.
- A szolgáltatóval kötött szerződésnek tartalmaznia kell a szolgáltatásminőségi (SLA) és üzletfolytonossági (BCP) követelményeket.
- A kockázatelemzési eljárásokat folyamatosan frissíteni kell az új fenyegetések és sérülékenységek figyelembevételével.
- A fejlesztések és módosítások során kötelező a független biztonsági tesztelés (pl. penetrációs teszt, forráskód-ellenőrzés).
Beszerzés
Apénzügyi intézményeknek IT-biztonsági beszerzéseiket szabályozott és auditálható módon kell végrehajtaniuk. A beszerzési folyamat során figyelembe kell venni a külső beszállítók és szolgáltatók biztonsági megfelelőségét, például a releváns tanúsítványokat és szabványokat (ISO27001), a beszerzett rendszerek biztonsági frissíthetőségét és támogatottságát, valamint a szerződésekben a biztonsági incidensek jelentési kötelezettségét és a megfelelő jogi biztosítékokat is.
Fejlesztés és tesztelés
Az új rendszerek és alkalmazások fejlesztése és tesztelése során kötelező az informatikai fejlesztések megfelelő dokumentálása, beleértve az adatáramlásokat, a jogosultságkezelést és a rendszerbiztonsági specifikációkat. A fejlesztések során éles ügyféladatok használata csak megfelelő anonimizálás vagy maszkolás mellett megengedhető. Az alkalmazásokat emellett elkülönített tesztkörnyezetben kell validálni, ahol célzott biztonsági ellenőrzésekre is sor kerül.
III. Üzemeltetés
A pénzügyi intézmények informatikai rendszereinek biztonságos és hatékony üzemeltetése kiemelt jelentőségű. Az MNB ajánlása alapján az alábbi területek szabályozása és gyakorlati alkalmazása elengedhetetlen a stabil, biztonságos és folyamatos működés biztosításához.
Adminisztratív védelem
A biztonságos üzemeltetés adminisztratív feltételeinek biztosításához az intézményeknek részletes szabályzatokat kell kidolgozniuk az IT-biztonság egyes területeire vonatkozóan. Egyértelműen meg kell határozni az IT-rendszerek működtetéséhez kapcsolódó felelősségi köröket és eljárásokat, a belső ellenőrzések során pedig dokumentált módon kell igazolni az üzemeltetési folyamatok megfelelőségét.
Fizikai védelem
A fizikai biztonsági intézkedések közé tartozik az adatközpontok és szervertermek ellenőrzött hozzáférésének biztosítása, például beléptető rendszerekkel és kamerás megfigyeléssel. Ide sorolható továbbá a környezeti kockázatok csökkentése érdekében alkalmazott tűz-, árvíz- és áramkimaradás elleni védelem, valamint a kritikus infrastruktúrák redundáns áramellátásának és klimatizációjának biztosítása.
Hálózati védelem
- A tűzfalak és behatolásérzékelő rendszerek megfelelő konfigurálásáról és folyamatos monitorozásáról.
- A belső hálózatok szegmentációjáról a jogosulatlan hozzáférések minimalizálása érdekében.
- A titkosított adatkapcsolatok biztosításáról az érzékeny adatok védelme érdekében.
Logikai védelem
A rendszerek logikai védelme magában foglalja az adatok és rendszerek hozzáférés-ellenőrzésének és naplózásának biztosítását, az IT-rendszerek folyamatos frissítését, beleértve a szoftver- és firmware-frissítéseket, illetve a biztonsági mentések titkosítását és az adatok megfelelő tárolási stratégiáját.
Hozzáférési rend
A hozzáférések szabályozására vonatkozó intézkedéseknek ki kell térniük többek között az alábbiakra:
- A felhasználói jogosultságok minimalizálása és rendszeres felülvizsgálata.
- A többfaktoros hitelesítés alkalmazása az érzékeny rendszerekhez való hozzáférés során.
- A kiemelt jogosultságokkal rendelkező fiókok fokozott ellenőrzése.
Mentési, archiválási rendszer, adathordozók
Az üzletmenet-folytonosság biztosítása érdekében az intézményeknek gondoskodniuk kell többek között:
- Rendszeres adatmentésekről, amelyeket eltérő földrajzi helyszínen is tárolni kell.
- Az archiválási szabályok betartásáról, különös tekintettel az adatmegőrzési és törlési előírásokra.
- A biztonságos adathordozó-kezelésről, beleértve az adatok visszaállíthatatlanná tételét az eszközök selejtezése előtt.
Szolgáltatásfolytonosság
A folyamatos működés biztosításához szükséges katasztrófa-helyreállítási terveket kidolgozása és rendszeres tesztelése, alternatív működési helyszínek kijelölése és az üzleti kritikus rendszerek redundáns infrastruktúrával való támogatása.
Személyi biztonság
Az emberi tényező kiemelt szerepet játszik az IT-biztonságban, ezért fontos, hogy a munkavállalók rendszeres képzésben részesüljenek, jogosultságaik pedig ellenőrzött módon legyenek kezelve. Emellett lényeges az IT-szakemberek és rendszergazdák feladatainak, felelősségi köreinek és helyettesítési rendjének egyértelmű meghatározása is.
IV. Ellenőrzés
A hatékony IT-biztonság nem működhet folyamatos ellenőrzés és visszacsatolás nélkül. Ennek érdekében szükség van rendszeres auditokra, a feltárt hiányosságok nyomon követésére, az incidensek tanulságainak beépítésére a védekezési stratégiába, valamint a vezetőség folyamatos tájékoztatására.
Miért fontos mindez?
A pénzügyi szektor IT-biztonsági megfelelősége nem csupán szabályozási követelmény, hanem az ügyfelek bizalmának és a folyamatos szolgáltatásnyújtásnak is alapfeltétele. Egy sikeres kibertámadás nemcsak anyagi károkat okozhat, hanem súlyos működési fennakadásokhoz és jelentős reputációs veszteséghez is vezethet.
Hogyan segíthet az ITSecure Kft.?
Az ITSecure Kft. az MNB ajánlásaihoz igazodva támogatja a pénzügyi intézményeket IT-biztonsági rendszereik kialakításában, felülvizsgálatában és fejlesztésében. Szolgáltatásaink között szerepel többek között:
- Kockázatelemzés és megfelelés – Segítünk a kockázatok azonosításában és a megfelelő védelmi intézkedések kialakításában.
- Felhőszolgáltatások bevezetése – Támogatjuk az intézményeket a biztonságos felhőhasználat megvalósításában.
- IT-biztonsági stratégia kialakítása – Egyedi, az adott szervezet igényeire szabott stratégiákat dolgozunk ki.
Vegye fel velünk a kapcsolatot, és támogassuk együtt intézménye IT-rendszereinek és adatainak biztonságát!



