Ugrás a tartalomra

Ki lehet információbiztonsági felelős?

Rövid válasz
Az elektronikus információs rendszer biztonságáért felelős személy kijelölése a kötelezett szervezetek törvényi kötelezettsége. A kijelölt személynek megfelelő szakirányú végzettséggel és gyakorlattal kell rendelkeznie, a kijelölést be kell jelenteni, és a szerepkört évente kötelező továbbképzéssel kell fenntartani. Az IBF lehet a szervezet munkavállalója vagy külső szolgáltató is.

/tudastar/ki-lehet-informaciobiztonsagi-felelos · Célkifejezés: információbiztonsági felelős · Elsődleges modul: IBF szolgáltatás

Mit csinál valójában az IBF

A szerepkör neve félrevezető, mert sokan informatikai pozícióra gondolnak. Az IBF feladata nem a rendszerek üzemeltetése, hanem az, hogy a szervezet információbiztonsági működése megfeleljen a jogszabályi elvárásoknak, és ez bizonyítható is legyen.

A gyakorlatban ez négy dolgot jelent: a szabályozási környezet kialakítását és karbantartását, a kockázatok azonosítását és a kezelés nyomon követését, a hatósággal való kapcsolattartást, valamint a vezetés rendszeres tájékoztatását. Egyik sem üzemeltetési feladat, és ez nem véletlen.

Az összeférhetetlenség, amiről kevés szó esik

A legfontosabb és legtöbbször figyelmen kívül hagyott elv: az IBF nem ellenőrizheti a saját munkáját. Ha ugyanaz a személy felel az üzemeltetésért és annak biztonsági megfelelőségéért, akkor a kontroll önmagában üres — nincs, aki kifogásolja a saját döntését.

Ez a gyakorlatban rendszeresen sérül: kis szervezetekben az IT-vezetőt jelölik ki IBF-nek, mert ő ért hozzá. Rövid távon ez működőképesnek látszik, auditon viszont kérdés lesz belőle, és a szerepkör hitelességét is elveszi.

Három megoldás szokott működni: a szerepkör külön személyhez rendelése a szervezeten belül, a kiszervezés külső szolgáltatóhoz, vagy vegyes modell, ahol belső kapcsolattartó és külső szakmai felelős dolgozik együtt.

Milyen képesítés szükséges

A jogszabály szakirányú végzettséget és gyakorlatot vár el, a részletes követelményeket pedig a vonatkozó rendelet rögzíti. Ezt a kijelölés előtt tételesen ellenőrizni kell, mert a nem megfelelő kijelölés visszamenőleg nem javítható.

Ami a papíron túl számít: a szerepkör akkor működik, ha a kijelölt személynek van tényleges rálátása a szervezet folyamataira, és van elég súlya ahhoz, hogy a vezetés felé is fel tudjon szólalni. Egy formálisan megfelelő, de hatáskör nélküli IBF a legrosszabb kombináció.

A továbbképzési kötelezettség

A szerepkör fenntartása évi minimum 20 órás továbbképzést igényel, és a 2025 végéig kinevezettek első teljesítési határideje 2026. december 31. Erről részletesen az IBF továbbképzés cikkben írtunk.

Meddig terjed a felelőssége

Itt érdemes pontosnak lenni, mert sok félelem kering róla. Az IBF szakmai felelősséget visel azért, hogy a szervezet megfelelési működése helyes szakmai alapon álljon, és hogy a kockázatokat, hiányosságokat feltárja és a vezetés elé vigye. Amit nem ő visel: a szervezet működéséért és az erőforrások biztosításáért a szervezet vezetője felel.

Ebből egy nagyon gyakorlati következtetés jön: az IBF legfontosabb önvédelmi eszköze a dokumentált jelzés. Ha egy kockázatot feltárt, javaslatot tett, és a vezetés döntött ellene, akkor az dokumentált vezetői kockázatvállalás — kezelhető állapot. Ha a jelzés szóban maradt, akkor utólag nem történt meg.

Belsős vagy külsős?

SzempontBelsős IBFKülsős IBF
SzervezetismeretJobbÉpíteni kell
FüggetlenségNehezebb biztosítaniSzerkezetileg adott
KöltségBérköltség, teljes állásHavidíj, igényhez szabva
Szakmai naprakészségA szervezetnek kell finanszírozniaA szolgáltató oldalán
Helyettesítés szabadság, kilépés eseténKockázatA szolgáltató biztosítja
Hatósági rutinRitka esemény, kevés gyakorlatRendszeres

Kis és közepes szervezetnél a kiszervezés rendszerint olcsóbb és függetlenebb is. Nagy szervezetnél a belső szerepkör mellett is működik külső szakmai támogatás.

Hogyan segít ebben a Cybersensei

Az IBF szolgáltatás keretében akkreditált, nevesített IBF-et adunk, aktív megbízhatósági vizsgálattal, és a kapcsolódó hatósági kapcsolattartást is visszük. A három csomag a szervezet biztonsági besorolásához igazodik, és mindegyikben benne van a teljes platform. Külsős IBF-eknek pedig külön konstrukció van: több szervezet egy felületen.

Gyakori kérdések

Lehet az IT-vezető az IBF? Elvileg előfordul, de összeférhetetlenségi problémát vet fel, mert a saját munkája megfelelőségét ellenőrizné.

Elég egy IBF több szervezetre? Igen, ez gyakori külsős modell. A továbbképzési óraszám a személyhez kötődik, nem szervezetenként sokszorozódik.

Be kell jelenteni a kijelölést? Igen, a kijelölés bejelentési kötelezettséggel jár; a személy változását is jelenteni kell.

Mi történik, ha nincs kijelölt IBF? A kijelölés hiánya önmagában megfelelési hiányosság, és a hatósági eljárásban is kifogásolható.


Új tudástári cikkek e-mailben

Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.