NIS2 és Kiberbiztonsági törvény megfelelés

A SeCube GRC rendszer átfogó és integrált megoldást nyújt a hazai Kiberbiztonsági törvény (2024. évi LXIX. törvény, Magyarország kiberbiztonságáról), valamint a NIS2 irányelvet átültető kapcsolódó végrehajtási rendeletek (7/2024. (VI. 24.) MK rendelet; 418/2024. (XII. 23.) végrehajtási Korm. rendelet és a 1/2025. (I. 31.) SZTFH kiberaudit rendelet😉 által támasztott szigorú információbiztonsági követelmények teljesítésére.

Annak érdekében, hogy biztonság irányítás ne csak compliance célú projekt szerű tevékenység legyen, az 7/2024 MK rendelet előírja, hogy a biztonság menedzsment támogatására szabályozott kockázatmenedzsment keretrendszert kell működtetni a szervezeteknek. A SeCube GRC ezen szervezeti célhoz és tevékenységhez nyújt szoftveres megoldást, a Kürt Zrt gyártói terméktámogatásával.

A SeCube GRC célja, hogy a kiberbiztonsági irányítási folyamatok ne csupán egyszeri, papíralapú szigetszerű eredmények legyenek, hanem egy átlátható, folyamatosan fenntartható, minden compliance követelményt integráltan kezelő és auditálható keretrendszert alkossanak.

A SeCube GRC moduláris keretrendszere (Inventory, Governance, Risk, Compliance, BCM, TPRM) lehetővé teszi, hogy a szervezetek egyetlen, közös kockázatmenedzsment platformon, a saját szervezeti érettségüknek és ütemtervüknek megfelelően valósítsák meg a komplex kiberbiztonsági megfelelést.

EIR nyilvántartás

A SeCube Inventory funkciója felel a vállalati erőforrások és működési modell nyilvántartásáért. Ennek részeként a vállalati erőforrások közé integráltan felvehetőek az Elektronikus Információs Rendszerek (EIR) nyilvántartása, minden jogszabály által előírt nyilvántartási adatokkal, a kapcsolódó adatvagyonnal (418/2024 -es kormányrendelet szerinti adatosztályozással), üzleti folyamatokkal és technológia erőforrásokkal, valamint a felelősökkel.

7/2024 MK rendelet – Kockázatmenedzsment keretrendszer

A SeCube GRC kiemelt célja a 7/2024 MK rendelet által előírt kockázatmenedzsment keretrendszer működtetése és riportálható fenntartása.

Biztonsági osztályba sorolás, Adatvagyon felmérés

A SeCube rendszerben BIA hatáselemzés funkciókkal támogatva biztonsági osztályba sorolhatjuk Elektronikus Információs Rendszereinket. Többségi állami szervezetek számára pedig a 418/2024 B SR és F adatosztályozás is támogatott. A rendszer integráltan kezeli a kezelt adatvagyon felmérését, a külföldi adatkezeléshez vagy felhőszolgáltatás igénybevételéhez szükséges adatosztályozást,

Védelmi intézkedések felmérés

A 7/2024 MK rendelet védelmi intézkedés követelményeinek való megfelelés követés kiemelt és integrált képessége a SeCube GRC rendszernek:

  • Saját szabályzatok, adminisztratív, fizikai és logikai védelmi intézkedések kezelése, mappelése a 7/2024 MK rendelet védelmi intézkedés követelményeihez.
  • Egyszerre nagyszámú EIR együttes kiértékelése és kezelése, tömeges szerkesztési funkciókkal
  • Compliance riport generálás kiberbiztonsági auditra
  • VMI és SZEKI kimutatások
  • Hiányosságok kezelése, cselekvési tervezés
  • Jövő kimutatások
  • Értékelési Jelentés összeállítás és generálás
  • RBT Rendszerbiztonsági Terv összeállítás és generálás
  • Teljes körű NKI OVI Export (és import), tömegesen is, folyamatos OVI verziótámogatás

Információbiztonsági kockázatelemzés, sérülékenység és incidens kezelés

Információbiztonsági B-S-R kockázatelemzés, 7/2024 MK rendelet fenyegetésekkel és sérülékenység elemzéssel. A rendszer biztosítja a feltárt sérülékenységek nyomon követését, a szükséges sérülékenységkezelési és intézkedési tervek nyilvántartását, valamint támogatja a bekövetkezett  incidensek naplózását és az NBSZ NKI felé történő bejelentési kötelezettségek adminisztrációját.

Készenlét tervezés és BCM

Üzletmenetfolytonosság, IT szolgáltatásfolytonosság és helyreállítás tervezés és menedzsment. A BCM modul segítségével megtervezhetők, karbantarthatók és tesztelhetők a rendelet által elvárt üzletmenet-folytonossági (BCP) és IT helyreállítási (DRP) tervek, továbbá támogatott a kiberbiztonsági tesztek és gyakorlatok dokumentálása.

Kiberbiztonsági audit támogatás – 1/2025. SZTFH rendelet

A Compliance modul segítségével a szervezet célzottan felkészülhet a rendszeres kiberbiztonsági auditra. A rendszer támogatja az audit során elvárt elemi követelmények kezelését, dokumentumok és evidenciák kezelését, rendszerezését. A beépített kiértékelési logikáknak köszönhetően a szervezet folyamatosan mérheti az elektronikus információs rendszereinek Védelmi Megfelelési Indexét (VMI), valamint a Szervezet Ellenálló-képességi Indexét (SZEKI). A megvalósított módszertan megfelel az auditorok által is használat 1/2025 SZTFH kiberaudit rendelet előírásainak, így az audit felkészülés a lehető legpontosabb eredmény elérését biztosítja.

A kiberauditra karbantartott adatok alapján, Rendszerbiztonsági tervet összeállító és generáló funkcionalitás is elérhető.

Menjen biztosra. A SeCube GRC funkciók segítségével pont úgy menedzselheti kiberbiztonsági törvényi megfelelését ahogy azt a kiberbiztonsági auditor értékelni fogja.

NBSZ NKI OVI támogatás

A SeCube GRC használatával a biztonságirányítási rendszerünk igény esetén riportálható az NKI hatósági elvárásainak megfelelően.

A SeCube rendszer használatával teljes egészében elhagyható az NBSZ NKI OVI (Osztályba sorolási és Védelmi Intézkedési) Excel fájlok manuális, nehézkes kezelése, ezáltal felgyorsul az adminisztráció. Az OVI Excelek 100% hatósági formátumban igény esetén generálható aktuális riportokká válnak.

Tömeges EIR rendszerértékelés: A SeCube Compliance modul használatával a 7/2024 MK rendelet által elvárt – NKI OVI módszertannal támogatott – Osztályba sorolás és védelmi intézkedés felmérési tevékenységek hatékonyan és időt megtakarítva végrehajthatók.

  • Biztonsági osztályba sorolás.
  • Akár százas nagyságrendű EIR kiértékelésre optimalizált funkciók
  • EIR -einket együttesen is értékelhetjük, nagyságrendekkel gyorsítva ezáltal az adminisztrációs feladatokat.
  • Szakmai csoportosítási logikák (KÜRT szakmai best practise) mentén dolgozhatunk, akár százas nagyságrendű EIR szám mellett.

Folyamatos megfelelés és Intézkedés tervezés:

  • Intézkedési tervek: A feltárt hiányosságokra átfogó intézkedési tervek készíthetők, interaktív jövő-kimutatásokkal.
  • Folyamatos megfelelés hatékony támogatása. Az intézkedési tervek állapota követhető, a megvalósuló intézkedések visszavezetésre kerülnek az elemzésekbe, ezáltal interaktívvá téve a folyamatos karbantartást, az információbiztonsági törvénynek való megfelelés állandó követését.

Hatósági export generálás:

  • EIR nyilvántartás
  • NKI Hatósági OVI exportok – 418/2024 adatvagyon osztályozással
  • NKI Rendszerbiztonsági tervek
  • Intézkedési tervek és státuszok

Folyamatos hatósági elvárás követés

  • Változó hatósági formátumok, elvárások, jogszabály követése terméktámogatás keretében.
  • OVI verziók követéses, automatikusan újabb verziók generálása része a gyártói terméktámogatásnak.
418/2024 kiberbiztonsági vhr – Adatvagyon és adatosztályozás

A SeCube Inventory nyilvántartás és felülvizsgálati funkció segítségével, felmérhetjük és nyilvántarthatjuk Adatvagyonunk a 418/2024 kormányrendelet szerint. Az adatvagyont osztályozhatjuk a rendelet által előírt B és SR és F besorolások szerint. Akár Üzleti hatáselemzés funkciókat használva is, a szervezet saját kárhatás módszertanát megfeleltetve a 418/2024 adatosztályozásnak. Az így kezelt adatvagyon a működési nyilvántartásunk részévé válik. A kezelt adatvagyon így kockázatelemzés és az OVI EIR exportok részévé vállnak.

Rendszerbiztonsági terv (RBT) előállítása

A hazai kiberbiztonsági szabályozás egyik komplex elvárása a hiteles és folyamatosan aktualizált Rendszerbiztonsági terv (RBT) megléte. A SeCube GRC rendszer átfogó megoldást nyújt arra, hogy a szervezetek az RBT-t ne egy egyszeri, „fióknak készülő” statikus, nehezen karbantartható dokumentumként kezeljék, hanem egy élő, a biztonsági irányítás mindennapi folyamataiba integrált folyamatként – ami igény esetén dokumentumként is generálható az NKI vagy a Kiberauditor számára.

Rendszerbiztonsági terv (RBT) előállítása és menedzsmentje

Az RBT riportot a SeCube GRC keretrendszer folyamatainak aktuális adattartalma alapján lehet összeállítani és riportot generálni.

  • Az EIR nyilvántartási adatai, felépítése és kapcsolatai (folyamatok, adatvagyon, kapcsolódó rendszerek)
  • Osztályba sorolása
  • Védelmi intézkedései és saját kontrolljai
  • Az MK rendelet RBT specifikus védelmi rendelet követelményeinek való megfelelés jelentés, NKI sablon ajánlásokkal, és testre-szabható tartalommal.
  • Az EIR -t érintő esetleges hiányosságok és az EIR-t érintő futó intézkedési tervek. Egy RBT nem csupán állapotfelmérés, hanem a hiányosságok kezelésének eszköze is.
  • Fenyegetés és kockázati adatok.
  • Generálás előtt validációs funkciók az adatok teljessége érdekében
  • RBT és hatósági riportok generálása NKI számára vagy Kiberbiztonsági auditon

Folyamatos RBT karbantartás és auditra (SZTFH) való felkészülés

A cselekvési tervek végrehajtott intézkedései automatikusan visszavezetésre kerülnek a rendszer elemzéseibe, így a Rendszerbiztonsági terv tartalma és az információbiztonsági törvénynek való megfelelés állapota folyamatosan, interaktívan nyomon követhető.

Ezzel a szervezet célzottan és folyamatosan felkészült marad a kétévente kötelező SZTFH kiberbiztonsági auditra, és előzetesen is mérheti rendszerei Védelmi Megfelelési Indexét (VMI), valamint a Szervezet Ellenálló-képességi Indexét (SZEKI).

Kiberbiztonsági törvény (NIS2)

    top