Kiberbiztonság és információbiztonság

Legyen gazdája a kiberbiztonsági megfelelésnek, ne csak egy „mappája”

A Human Consulting Group külső szakmai partnerként segít megtervezni, bevezetni és folyamatosan működtetni a vállalat információbiztonsági rendszerét. NIS2-felkészítést, kiszervezett információbiztonsági felelősi támogatást, auditfelkészítést és ISO/IEC 27001 rendszerépítést nyújtunk.

Nem sablonokat adunk át, hanem kijelöljük a felelősöket, rendbe tesszük a nyilvántartásokat, kialakítjuk a szükséges eljárásokat, követjük a hiányosságokat, és rendszeres, érthető vezetői képet adunk a kockázatokról.

  • NIS2 megfelelés és fenntartás
  • kiszervezett IBF-támogatás
  • ISO/IEC 27001 felkészítés
  • auditképes működés
Vállalati informatikai infrastruktúra és kiberbiztonsági védelem
A megfelelés akkor ér valamit, ha a napi működésben is visszakövethető.
Mikor érdemes bevonni minket?

Amikor a feladatok már megvannak, de nincs, aki következetesen összefogja őket

  • nem egyértelmű, hogy a szervezetet pontosan milyen NIS2-kötelezettségek érintik
  • az IBF-feladatokat egy IT- vagy jogi kolléga végzi a fő munkája mellett
  • az audit vagy belső ellenőrzés után sok nyitott hiányosság maradt
  • az ISO/IEC 27001 cél, de nincs belső projektgazda és módszertan
  • a szabályzatok elkészültek, de a kontrollok működése és bizonyítása hiányos
Mit adunk hozzá?

Összekötjük a vezetést, az IT-t, a HR-t, a jogot és a beszállítókat

Az informatikai üzemeltetés és az információbiztonsági irányítás nem ugyanaz. Mi a kockázatok, követelmények, felelősök és bizonyítékok rendszerét tartjuk kézben, miközben együtt dolgozunk a technikai megvalósítást végző kollégákkal és szolgáltatókkal.

  • világos felelősségi és döntési rend
  • priorizált, költség- és kockázatarányos intézkedések
  • rendszeres vezetői státusz és döntési javaslat
  • auditokhoz és ügyfélvizsgálatokhoz rendezett bizonyítékok
Konkrét szolgáltatások

Amit a felméréstől a folyamatos működtetésig átvállalunk

Az együttműködés lehet célzott projekt vagy hosszú távú kiszervezett támogatás. A feladatkört mindig a vállalat méretéhez, besorolásához, rendszereihez és tényleges kockázataihoz igazítjuk.

NIS2 hatályvizsgálat és hiányelemzés

Meghatározzuk az érintett szervezeti és rendszerhatárt, felmérjük a meglévő kontrollokat, majd vezetői szintű hiánytérképet és megvalósítási tervet készítünk.

  • hatály- és kötelezettségvizsgálat
  • interjúk és dokumentumvizsgálat
  • priorizált intézkedési terv
NIS2 tanácsadás hiányelemzés

Kiszervezett információbiztonsági felelősi támogatás

Jogszabályi és szervezeti feltételek mellett folyamatosan koordináljuk az IBF-feladatokat, a vezetői beszámolást, a kockázatokat, az ellenőrzéseket és a nyitott intézkedéseket.

  • éves munkaterv és havi vagy negyedéves státusz
  • kockázati és intézkedési nyilvántartás
  • hatósági, auditori és beszállítói koordináció
külső IBF vezetői riport

Szabályozás, EIR-leltár és kockázatkezelés

A dokumentumokat a tényleges működéshez igazítjuk, és a szükséges felelősökkel együtt bevezetjük. Nem maradnak gazdátlan táblázatok és csak papíron létező eljárások.

  • információbiztonsági szabályzat és eljárásrendek
  • EIR- és információs vagyonleltár
  • kockázatértékelés és biztonsági osztályba sorolás
IBSZ EIR-leltár kockázatelemzés

Incidenskezelés és üzletmenet-folytonosság

Meghatározzuk, kinek mit kell tennie egy biztonsági eseménynél vagy szolgáltatáskiesésnél, majd gyakorlatban is teszteljük a reagálási és helyreállítási folyamatot.

  • incidens-eszkalációs és bejelentési rend
  • üzleti hatáselemzés, folytonossági és helyreállítási terv
  • asztali incidens- és válsággyakorlat
incidenskezelés helyreállítás

Beszállítói, jogosultsági és HR-biztonsági kontrollok

A külső szolgáltatók, a hozzáférések és a munkatársi életciklus gyakori kockázati pontjait egységesen kezeljük az üzleti, HR- és informatikai folyamatokban.

  • beszállítói nyilvántartás és biztonsági értékelés
  • belépő–váltó–kilépő folyamat és jogosultság-felülvizsgálat
  • vezetői és munkatársi biztonságtudatossági oktatás
ellátási lánc jogosultságkezelés

Auditfelkészítés és ISO/IEC 27001 rendszerépítés

Rendszerezzük a bizonyítékokat, előzetesen ellenőrizzük a kontrollokat, kezeljük a hiányosságokat, és felépítjük vagy továbbfejlesztjük az információbiztonsági irányítási rendszert.

  • audit előtti felkészültségi vizsgálat
  • bizonyítéklista és javító intézkedési terv
  • ISO/IEC 27001 tanúsítási felkészítés és rendszerfenntartás
auditfelkészítés ISO 27001
Kézzelfogható eredmény

Nemcsak tanácsot adunk: használható működési eszközöket hagyunk a szervezetben

A pontos dokumentumkör mindig a szervezethez igazodik, de az együttműködés végén a vezetésnek, az IBF-nek és az érintett területeknek egyértelműen használható rendszerrel kell rendelkezniük.

vezetői kiberbiztonsági állapotjelentés
éves megfelelési munkaterv
EIR- és információs vagyonleltár
kockázati és intézkedési nyilvántartás
szerepkörökhöz rendelt eljárásrendek
auditbizonyítékok rendszerezett tárhelye
incidens- és válsággyakorlat jegyzőkönyve
beszállítói és jogosultsági kontrolllista
Kiberbiztonsági szakértő vállalati információbiztonsági folyamatok ellenőrzése közben
A vezetés mindig látja, mi készült el, mi maradt nyitva, és hol szükséges döntés.

Nem biztos benne, hogy mire van szüksége: NIS2-projektre, külső IBF-re vagy ISO 27001 rendszerre?

Egy rövid helyzetfelmérő beszélgetésen tisztázzuk az érintettséget, a jelenlegi felkészültséget, a legfontosabb hiányokat és azt, hogy mely feladatokat érdemes belső erőforrással vagy kiszervezve megoldani.

A közös munka menete

A felméréstől az auditképes, fenntartható működésig

A technikai, szervezeti és szabályozási feladatokat egyetlen priorizált programban kezeljük, hogy a projekt ne különálló dokumentumok és elakadt feladatok halmaza legyen.

1

Hatály és felmérés

Áttekintjük a tevékenységet, rendszereket, dokumentumokat, kontrollokat és a meglévő felelősségi rendet.

2

Prioritások és terv

Kockázat, kötelezettség és üzleti hatás alapján ütemezzük a feladatokat, felelősöket és szükséges erőforrásokat.

3

Megvalósítás

Elkészítjük és bevezetjük a szabályozást, nyilvántartásokat, kontrollokat, oktatásokat és gyakorlatokat.

4

Fenntartás és ellenőrzés

Követjük a kockázatokat és eltéréseket, riportálunk, felülvizsgálunk, és felkészítjük a szervezetet az auditokra.

Egymásra építhető keretek

NIS2 és releváns ISO-szabványok

A NIS2 jogszabályi megfelelést követel meg, az ISO-szabványok pedig jól használható irányítási és kontrollkeretet adnak hozzá. A kettőt úgy hangoljuk össze, hogy ugyanazt a kockázatkezelési, dokumentációs és ellenőrzési munkát ne kelljen párhuzamosan elvégezni.

NIS2 2024. évi LXIX. törvény ISO/IEC 27001:2022 ISO/IEC 27002:2022 ISO/IEC 27005:2022 ISO/IEC 27035 ISO 22301:2019 ISO/IEC 27017

A független auditot és az auditfelkészítést különválasztjuk

A jogszabály szerinti kiberbiztonsági auditot kizárólag az arra jogosult, hatósági nyilvántartásban szereplő auditor végezheti. Mi az audit előtti felmérésben, a hiányosságok javításában, a bizonyítékok rendszerezésében, az auditorral való együttműködésben és az audit utáni intézkedések végrehajtásában támogatjuk a szervezetet.

Gyakori kérdések

Amit a szolgáltatás kiválasztása előtt érdemes tisztázni

Kiszervezhető az információbiztonsági felelős feladatköre?

Külső szakértő bevonására és kiszervezett IBF-támogatásra van lehetőség, de a konkrét modellt a szervezet besorolása, a képesítési és nyilvántartási feltételek, valamint az összeférhetetlenségi követelmények alapján kell kialakítani. Ezt az együttműködés elején külön megvizsgáljuk.

Az ISO/IEC 27001 tanúsítás önmagában NIS2-megfelelést jelent?

Nem automatikusan. Az ISO/IEC 27001 erős irányítási és kockázatkezelési alapot ad, de a magyar kiberbiztonsági szabályozás további konkrét követelményeket is előírhat. A két rendszert ezért tudatosan kell egymásra építeni.

Mi a különbség az IT-szolgáltató és az IBF között?

Az IT-szolgáltató jellemzően üzemelteti és fejleszti a rendszereket. Az IBF meghatározza és ellenőrzi a biztonsági követelményeket, koordinálja a kockázatkezelést és a megfelelési feladatokat, valamint beszámol a vezetésnek.

Mennyi idő alatt lehet felkészülni egy auditra?

Ez a kiinduló állapottól, a rendszerek számától és a hiányok jellegétől függ. Egy célzott felmérés után különválasztjuk a gyorsan rendezhető dokumentációs feladatokat a hosszabb technikai vagy szervezeti fejlesztésektől, és reális ütemtervet készítünk.

Kapcsolat

Derítsük ki, mely kiberbiztonsági feladatokat érdemes kiszervezni

NIS2-megfeleléshez, külső IBF-támogatáshoz, auditfelkészítéshez vagy ISO/IEC 27001 rendszer kialakításához keres szakmai partnert? Írja meg röviden, hol tart jelenleg a szervezet, és melyik feladat okozza a legnagyobb bizonytalanságot.

Az első egyeztetésen áttekintjük az érintettséget, a jelenlegi állapotot és a fontosabb határidőket, majd javaslatot teszünk célzott projektre vagy folyamatos támogatásra.

Gyors kapcsolatfelvétel:
Javasolt témák az üzenetben: NIS2-felkészítés, kiszervezett IBF, auditmegállapítások, ISO 27001 vagy információbiztonsági helyzetfelmérés.
Vezetői egyeztetés kiberbiztonsági és információbiztonsági szolgáltatásokról
Az első lépés nem egy sablon, hanem a tényleges helyzet pontos megértése.