Az ibf végzettség azokat a szakmai és képesítési követelményeket jelenti, amelyeknek az információbiztonsági felelősnek meg kell felelnie: jellemzően releváns felsőfokú végzettség, megfelelő szakmai tanúsítványok, például CISA, CISM vagy CISSP, és legalább 5 év információbiztonsági tapasztalat szükséges. Számos szervezet számára az információbiztonsági felelős (IBF), vagyis az elektronikus információs rendszer biztonságáért felelős személy kijelölése nem csupán belső döntés, hanem jogszabályi kötelezettség is.
Ez különösen igaz a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény hatálya alá tartozó szervezetek és információs rendszerek esetében, ezért a téma elsősorban kis- és középvállalkozásoknak, nagyvállalatoknak, közintézményeknek és más szabályozott szervezeteknek fontos. A hatályos előírások meghatározzák, hogy az érintett szervezeteknek megfelelő végzettséggel, szakmai ismeretekkel és tapasztalattal rendelkező személyt kell kijelölniük, mert ennek hiányában a kinevezés jogszabálysértéshez, biztonsági hiányosságokhoz és akár pénzügyi következményekhez is vezethet. Az alábbiakban áttekintjük az IBF végzettségi és jogszabályi követelményeit, a képesítés nélküli kijelölés kockázatait, az IBF szerepét és feladatait, valamint a megfelelőségi problémák elkerülésének gyakorlati szempontjait. De mi történik akkor, ha a szervezet képesítés nélküli IBF-et jelöl ki?
A legfrissebb, Magyarország kiberbiztonságáról szóló jogszabályok
A releváns jogszabályi háttér alapját a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény adja, amely meghatározza a törvény hatálya alá tartozó szervezetek, valamint az elektronikus információs rendszerek biztonságára vonatkozó követelményeket. A végrehajtási szabályokat 418/2024. (XII. 23.) Korm. rendelet tartalmazza, a hazai előírások mellett pedig az uniós és európai szabályozási háttér, különösen a NIS2 irányelv is fontos viszonyítási pont. Az információbiztonsági felelős feladatai közé tartozik többek között a szervezet információbiztonsági tevékenységeinek támogatása, a kapcsolódó kockázatok kezelése és a jogszabályi megfelelés biztosítása. A NIS2 irányelv 2023. január 16-án lépett hatályba, célja a kiberbiztonsági keretrendszer egységesítése, és új kötelezettségeket vezetett be.
A törvényben meghatározott követelmények alapján az érintett szervezeteknek olyan információbiztonsági felelőst kell kijelölniük, aki megfelelő végzettséggel, szakmai ismeretekkel és releváns tapasztalattal rendelkezik. A kijelölés során fontos szempont, hogy a feladatokat ellátó személy függetlenül tudja támogatni a szervezet biztonságát, és kijelölt IBF-ként a jogszabályi megfelelés biztosításáért is felel, ezért a jogszabályi keretek több összeférhetetlenségi szempontot is meghatároznak. Különösen fontos ez azon szervezetek esetében, amelyeknél az elektronikus információs rendszer biztonsága szempontjából jelentős működési, informatikai vagy védelmi kockázatok merülhetnek fel.
A törvény hatálya alá tartozó szervezeteknek fontos biztosítaniuk, hogy az IBF megfeleljen a jogszabályban előírt képesítési követelményeknek, ellenkező esetben jogi és pénzügyi következményekkel kell számolniuk. Az IBF kijelölésének kötelezettsége a NIS2-ből eredő elvárásokhoz is kapcsolódik, és a köz- és magánszervezetek rezilienciáját is szolgálja.
Miért fontos a megfelelő információs rendszer biztonságáért felelős (IBF) kinevezése?
A hatályos előírások értelmében, a kiberbiztonsági törvények szigorodása miatt, minden érintett, illetve egyes kritikus szervezetnek információbiztonsági felelőst, azaz IBF-et kell kijelölnie. Az IBF szerepe kulcsfontosságú, hiszen a szervezet elektronikus információs rendszereinek biztonságáért felelős, részt vesz az információbiztonsági irányítási tevékenységek ellátásában, a kockázatok kezelésében, a belső szabályozás támogatásában és a jogszabályi megfelelőség biztosításában, miközben stratégiai vezetői feladatokat is ellát, valamint kapcsolatot tart a hatóságokkal és az eseménykezelő központ szereplőivel.
A probléma akkor kezdődik, amikor egy szervezet olyan személyt jelöl ki erre a pozícióra, aki nem rendelkezik a szükséges végzettséggel, a megfelelő szakmai ismeretekkel vagy a kapcsolódó szakterületen szerzett gyakorlattal. Ilyen esetben nemcsak a szervezet jogszabályi megfelelése sérülhet, hanem növekedhetnek a kiberbiztonsági, informatikai és szervezeti kockázatok is, és gyengülhet a biztonsági incidensek kezelése és kivizsgálása.
Milyen törvény szerinti végzettség szükséges?
Az IBF kijelölésének jogszabályi feltételei, illetve a törvény szerinti elvárások alapján a következő végzettségi és szakmai követelmények lehetnek relevánsak:
- Büntetlen előélet: Az IBF-nek nem lehet korábbi bűntette.
- Felsőfokú végzettség: Szükséges egy releváns területen szerzett diploma.
- Szakmai képesítés vagy tapasztalat: Az alábbi képesítések valamelyike szükséges:
- Certified Information Systems Auditor (CISA)
- Certified Information Security Manager (CISM)
- Certified Information Systems Security Professional (CISSP)
- Nemzeti Közszolgálati Egyetem elektronikus információbiztonsági vezető oklevele
- Legalább 5 év releváns szakmai tapasztalat az információbiztonság területén
Ha ezeknek a követelményeknek a kijelölt személy nem felel meg, az komoly megfelelőségi, működési és biztonsági problémákat jelenthet a szervezet számára.
A képesítés nélküli IBF kinevezésének veszélyei
Ha egy szervezet képesítés nélküli IBF-et, vagyis nem megfelelő végzettséggel és szakmai háttérrel rendelkező információbiztonsági felelőst jelöl ki, az alábbi problémák merülhetnek fel:
-
Jogszabálysértés: A jogszabály által meghatározott megfelelő szakképesítés nélküli IBF kijelölése jogszabálysértő, és az információbiztonságról szóló törvény releváns bekezdés és pontja alapján jogi, illetve hatósági következményeket vonhat maga után.
-
Hiányos biztonsági intézkedések: Egy tapasztalatlan vagy nem megfelelő szakmai háttérrel rendelkező IBF nem feltétlenül képes a szükséges kiberbiztonsági és információbiztonsági intézkedések megfelelő támogatására.
-
Hatósági szankciók: Az illetékes hatóság helyreállítási intézkedéseket, megfelelőségi eljárást vagy egyéb jogszabályi lépéseket is kezdeményezhet.
-
Biztonsági incidensek: Egy nem megfelelően kijelölt személy növelheti annak kockázatát, hogy a szervezet kibervédelmi, információbiztonsági vagy adatkezelési incidenseket szenvedjen el.
Hogyan kerüljük el ezt a helyzetet?
Ha a szervezet már kijelölt egy képesítés nélküli IBF-et, vagy jelenleg készül az információbiztonsági felelős kijelölésére, érdemes az alábbi megoldásokat megfontolni a jogszabályi megfelelés és a szervezeti biztonság érdekében:
1. Megfelelő képesítésű IBF kinevezése
Érdemes olyan személyt kijelölni, aki már rendelkezik a szükséges végzettséggel, szakmai ismeretekkel és az információbiztonsági szakterületen szerzett releváns gyakorlattal, vagy külső szakértőt bevonni a feladat ellátására.
2. Külső szakértő bevonása
Amennyiben a szervezeten belül nincs megfelelő személy, külső szakértő vagy külső szervezet bevonása is elfogadható megoldás lehet. Az ITSecure Kft. támogatást nyújt az információbiztonsági felelős feladatainak ellátásában, a jogszabályi megfelelés támogatásában és a szervezeti kockázatok csökkentésében.
3. Munkatársak képzése
A szervezet támogathatja munkatársai képzését annak érdekében, hogy megszerezzék a szükséges ismereteket és végzettséget, például a Nemzeti Közszolgálati Egyetem elektronikus információbiztonsági vezető képzésén történő részvétellel.
Összegzés
Az információbiztonsági felelős, vagyis az IBF kijelölése nem csupán adminisztratív döntés, hanem a szervezet biztonsága, jogszabályi megfelelése és információbiztonsági működése szempontjából is kiemelt jelentőségű folyamat. Ha egy szervezet képesítés nélküli IBF-et jelöl ki, az nemcsak a törvény szerinti követelmények megsértését jelentheti, hanem az információs rendszerek biztonságát, a szervezet működését és a kapcsolódó védelmi intézkedések hatékonyságát is veszélyeztetheti. Érdemes ezért körültekintően eljárni, és biztosítani, hogy a kijelölt személy megfelelő végzettséggel, szakmai ismeretekkel és tapasztalattal rendelkezzen, vagy szükség esetén külső szakértő bevonásával támogassa a szervezet a megfelelőséget.
Az ITSecure Kft. átfogó támogatást nyújt az IBF kijelölésének folyamatában, a jogszabályi megfelelés értelmezésében, valamint vállalja az információbiztonsági felelős, illetve az elektronikus információs rendszer biztonságáért felelős személy feladatainak szakértői támogatását is. Vegye fel még ma a kapcsolatot szakértőinkkel!




