A megfelelés nem dokumentumhalmaz, hanem irányítási rendszer.
Szabályozói környezet
| Jogszabály | Mit ad az IBIR-hez |
|---|---|
| 2024. évi LXIX. törvény | A kiberbiztonsági kötelezettségek, a felügyeleti keret és az auditkötelezettség törvényi bázisa |
| 418/2024. (XII. 23.) Korm. rendelet | A végrehajtási szabályok: szervezeti kötelezettségek, incidenskezelés, sérülékenységkezelés értelmezése |
| 7/2024. (VI. 24.) MK rendelet | A biztonsági osztályba sorolás, a kockázatmenedzsment keretrendszer és a 19 követelménycsalád |
| 1/2025. (I. 31.) SZTFH rendelet | Az audit lefolytatásának rendje és a dokumentációs elvárások |
| ISO/IEC 27005:2022 és ENISA | A kockázatkezelési módszertan és a veszélytaxonómia nemzetközi referenciaalapja |
A zárt ciklus
A lényeg, hogy a rendszerazonosítás, a kockázatértékelés, a kontrollkezelés, a jóváhagyás, az incidensmenedzsment és az oktatás nem különálló folyamatok, hanem egymást erősítő, bizonyítékalapú irányítási ciklust alkotnak. A lánc minden pontján keletkezik bizonyíték, és a lánc zárt: az utolsó lépés visszavezet az elsőhöz. Ez a különbség egy dokumentumhalmaz és egy irányítási rendszer között.
Adatmodell
Egységes szerepkörkezelés, CI kapcsolatok.
Kockázatkezelés
Kontroll-hozzárendelés és ISO alapú módszertan.
Bizonyítékkészlet
Automatikusan előálló, exportálható bizonyítékok.
Amit az IBIR bizonyítékként termel
A vezetői elkötelezettség nem nyilatkozat, hanem működés. A rendszerben kezelt jóváhagyások, nyilvántartások, oktatási és incidenskezelési folyamatok maguk a bizonyítékai annak, hogy a vezetés biztosítja a szükséges támogatást, erőforrásokat és döntési mechanizmusokat.