Bajban vagyok: képesítés nélküli IBF-et jelöltem ki!

képesítés nélküli IBF

Az ibf végzettség azokat a szakmai és képesítési követelményeket jelenti, amelyeknek az információbiztonsági felelősnek meg kell felelnie: jellemzően releváns felsőfokú végzettség, megfelelő szakmai tanúsítványok, például CISA, CISM vagy CISSP, és legalább 5 év információbiztonsági tapasztalat szükséges. Számos szervezet számára az információbiztonsági felelős (IBF), vagyis az elektronikus információs rendszer biztonságáért felelős személy kijelölése nem csupán belső döntés, hanem jogszabályi kötelezettség is.

Ez különösen igaz a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény hatálya alá tartozó szervezetek és információs rendszerek esetében, ezért a téma elsősorban kis- és középvállalkozásoknak, nagyvállalatoknak, közintézményeknek és más szabályozott szervezeteknek fontos. A hatályos előírások meghatározzák, hogy az érintett szervezeteknek megfelelő végzettséggel, szakmai ismeretekkel és tapasztalattal rendelkező személyt kell kijelölniük, mert ennek hiányában a kinevezés jogszabálysértéshez, biztonsági hiányosságokhoz és akár pénzügyi következményekhez is vezethet. Az alábbiakban áttekintjük az IBF végzettségi és jogszabályi követelményeit, a képesítés nélküli kijelölés kockázatait, az IBF szerepét és feladatait, valamint a megfelelőségi problémák elkerülésének gyakorlati szempontjait. De mi történik akkor, ha a szervezet képesítés nélküli IBF-et jelöl ki?

A legfrissebb, Magyarország kiberbiztonságáról szóló jogszabályok

A releváns jogszabályi háttér alapját a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény adja, amely meghatározza a törvény hatálya alá tartozó szervezetek, valamint az elektronikus információs rendszerek biztonságára vonatkozó követelményeket. A végrehajtási szabályokat 418/2024. (XII. 23.) Korm. rendelet tartalmazza, a hazai előírások mellett pedig az uniós és európai szabályozási háttér, különösen a NIS2 irányelv is fontos viszonyítási pont. Az információbiztonsági felelős feladatai közé tartozik többek között a szervezet információbiztonsági tevékenységeinek támogatása, a kapcsolódó kockázatok kezelése és a jogszabályi megfelelés biztosítása. A NIS2 irányelv 2023. január 16-án lépett hatályba, célja a kiberbiztonsági keretrendszer egységesítése, és új kötelezettségeket vezetett be.

A törvényben meghatározott követelmények alapján az érintett szervezeteknek olyan információbiztonsági felelőst kell kijelölniük, aki megfelelő végzettséggel, szakmai ismeretekkel és releváns tapasztalattal rendelkezik. A kijelölés során fontos szempont, hogy a feladatokat ellátó személy függetlenül tudja támogatni a szervezet biztonságát, és kijelölt IBF-ként a jogszabályi megfelelés biztosításáért is felel, ezért a jogszabályi keretek több összeférhetetlenségi szempontot is meghatároznak. Különösen fontos ez azon szervezetek esetében, amelyeknél az elektronikus információs rendszer biztonsága szempontjából jelentős működési, informatikai vagy védelmi kockázatok merülhetnek fel.

A törvény hatálya alá tartozó szervezeteknek fontos biztosítaniuk, hogy az IBF megfeleljen a jogszabályban előírt képesítési követelményeknek, ellenkező esetben jogi és pénzügyi következményekkel kell számolniuk. Az IBF kijelölésének kötelezettsége a NIS2-ből eredő elvárásokhoz is kapcsolódik, és a köz- és magánszervezetek rezilienciáját is szolgálja.

Miért fontos a megfelelő információs rendszer biztonságáért felelős (IBF) kinevezése? 

A hatályos előírások értelmében, a kiberbiztonsági törvények szigorodása miatt, minden érintett, illetve egyes kritikus szervezetnek információbiztonsági felelőst, azaz IBF-et kell kijelölnie. Az IBF szerepe kulcsfontosságú, hiszen a szervezet elektronikus információs rendszereinek biztonságáért felelős, részt vesz az információbiztonsági irányítási tevékenységek ellátásában, a kockázatok kezelésében, a belső szabályozás támogatásában és a jogszabályi megfelelőség biztosításában, miközben stratégiai vezetői feladatokat is ellát, valamint kapcsolatot tart a hatóságokkal és az eseménykezelő központ szereplőivel. 

A probléma akkor kezdődik, amikor egy szervezet olyan személyt jelöl ki erre a pozícióra, aki nem rendelkezik a szükséges végzettséggel, a megfelelő szakmai ismeretekkel vagy a kapcsolódó szakterületen szerzett gyakorlattal. Ilyen esetben nemcsak a szervezet jogszabályi megfelelése sérülhet, hanem növekedhetnek a kiberbiztonsági, informatikai és szervezeti kockázatok is, és gyengülhet a biztonsági incidensek kezelése és kivizsgálása.

Milyen törvény szerinti végzettség szükséges? 

Az IBF kijelölésének jogszabályi feltételei, illetve a törvény szerinti elvárások alapján a következő végzettségi és szakmai követelmények lehetnek relevánsak:

  • Büntetlen előélet: Az IBF-nek nem lehet korábbi bűntette. 
  • Felsőfokú végzettség: Szükséges egy releváns területen szerzett diploma. 
  • Szakmai képesítés vagy tapasztalat: Az alábbi képesítések valamelyike szükséges:  
  • Certified Information Systems Auditor (CISA) 
  • Certified Information Security Manager (CISM) 
  • Certified Information Systems Security Professional (CISSP) 
  • Legalább 5 év releváns szakmai tapasztalat az információbiztonság területén 

Ha ezeknek a követelményeknek a kijelölt személy nem felel meg, az komoly megfelelőségi, működési és biztonsági problémákat jelenthet a szervezet számára.

A képesítés nélküli IBF kinevezésének veszélyei 

Ha egy szervezet képesítés nélküli IBF-et, vagyis nem megfelelő végzettséggel és szakmai háttérrel rendelkező információbiztonsági felelőst jelöl ki, az alábbi problémák merülhetnek fel:

  • Jogszabálysértés: A jogszabály által meghatározott megfelelő szakképesítés nélküli IBF kijelölése jogszabálysértő, és az információbiztonságról szóló törvény releváns bekezdés és pontja alapján jogi, illetve hatósági következményeket vonhat maga után.

  • Hiányos biztonsági intézkedések: Egy tapasztalatlan vagy nem megfelelő szakmai háttérrel rendelkező IBF nem feltétlenül képes a szükséges kiberbiztonsági és információbiztonsági intézkedések megfelelő támogatására.

  • Hatósági szankciók: Az illetékes hatóság helyreállítási intézkedéseket, megfelelőségi eljárást vagy egyéb jogszabályi lépéseket is kezdeményezhet.

  • Biztonsági incidensek: Egy nem megfelelően kijelölt személy növelheti annak kockázatát, hogy a szervezet kibervédelmi, információbiztonsági vagy adatkezelési incidenseket szenvedjen el.

Hogyan kerüljük el ezt a helyzetet? 

Ha a szervezet már kijelölt egy képesítés nélküli IBF-et, vagy jelenleg készül az információbiztonsági felelős kijelölésére, érdemes az alábbi megoldásokat megfontolni a jogszabályi megfelelés és a szervezeti biztonság érdekében:

1. Megfelelő képesítésű IBF kinevezése
Érdemes olyan személyt kijelölni, aki már rendelkezik a szükséges végzettséggel, szakmai ismeretekkel és az információbiztonsági szakterületen szerzett releváns gyakorlattal, vagy külső szakértőt bevonni a feladat ellátására.

2. Külső szakértő bevonása
Amennyiben a szervezeten belül nincs megfelelő személy, külső szakértő vagy külső szervezet bevonása is elfogadható megoldás lehet. Az ITSecure Kft. támogatást nyújt az információbiztonsági felelős feladatainak ellátásában, a jogszabályi megfelelés támogatásában és a szervezeti kockázatok csökkentésében.

3. Munkatársak képzése
A szervezet támogathatja munkatársai képzését annak érdekében, hogy megszerezzék a szükséges ismereteket és végzettséget, például a Nemzeti Közszolgálati Egyetem elektronikus információbiztonsági vezető képzésén történő részvétellel.

Összegzés 

Az információbiztonsági felelős, vagyis az IBF kijelölése nem csupán adminisztratív döntés, hanem a szervezet biztonsága, jogszabályi megfelelése és információbiztonsági működése szempontjából is kiemelt jelentőségű folyamat. Ha egy szervezet képesítés nélküli IBF-et jelöl ki, az nemcsak a törvény szerinti követelmények megsértését jelentheti, hanem az információs rendszerek biztonságát, a szervezet működését és a kapcsolódó védelmi intézkedések hatékonyságát is veszélyeztetheti. Érdemes ezért körültekintően eljárni, és biztosítani, hogy a kijelölt személy megfelelő végzettséggel, szakmai ismeretekkel és tapasztalattal rendelkezzen, vagy szükség esetén külső szakértő bevonásával támogassa a szervezet a megfelelőséget.

Az ITSecure Kft. átfogó támogatást nyújt az IBF kijelölésének folyamatában, a jogszabályi megfelelés értelmezésében, valamint vállalja az információbiztonsági felelős, illetve az elektronikus információs rendszer biztonságáért felelős személy feladatainak szakértői támogatását is. Vegye fel még ma a kapcsolatot szakértőinkkel! 

További tartalmaink

Üzletmenet-folytonosság: az IT nem állhat le (Checklist)

Üzletmenet-folytonosság: az IT nem állhat le (Checklist)

Egy váratlan rendszerkiesés, szolgáltatói hiba, kulcsember kiesése vagy kibertámadás nemcsak technikai probléma, hanem közvetlen üzleti kockázat is. Bemutatjuk, milyen kérdéseket érdemes cégvezetőként végiggondolni a kritikus folyamatok, IT-függőségek, mentések, kommunikáció, külső szolgáltatók és kiberbiztonsági forgatókönyvek kapcsán

Security Operations Center

Mi az a SOC? Így működik a Security Operations Center a gyakorlatban  

A SOC a mindennapi kiberbiztonsági védelem egyik legfontosabb eleme. A központi loggyűjtésre, naplóelemzésre és riasztáskezelésre épülő működés segít felismerni a valós fenyegetéseket, kiszűrni a fals pozitív eseményeket, valamint támogatni az incidensek kivizsgálását és az ügyfél gyors értesítését.