Ugrás a tartalomra

Mit vizsgál az SZTFH auditor?

Rövid válasz
Az auditor nem a szabályzatok meglétét, hanem a kontrollok tényleges működését vizsgálja, és ehhez bizonyítékot kér. A dokumentum önmagában nem bizonyíték: az auditor azt nézi, hogy az abban leírt folyamat lefutott-e, ki hagyta jóvá, mikor, és mi keletkezett belőle.

/tudastar/mit-vizsgal-az-sztfh-auditor · Célkifejezés: SZTFH audit · Elsődleges modul: Audit

Ki auditál és mikor

A kiberbiztonsági auditot az arra jogosult, nyilvántartásba vett auditor végzi. Az auditori jogosultság nem általános: attól is függ, milyen biztonsági osztályba sorolt rendszerre terjed ki, és az auditor cégnek a nyilvántartásba vételhez önmagában is feltételeket kell teljesítenie.

Ez a részlet a megrendelő szempontjából is számít. Nem mindegy, hogy a kiválasztott auditor jogosult-e arra az osztályra, ahová a szervezet rendszerei tartoznak — ezt szerződéskötés előtt ellenőrizni kell.

Az első auditciklus 2025 végén lezárult, tehát a legtöbb kötelezett szervezet ma már nem a felkészülés, hanem a hiánypótlás és a következő ciklus szakaszában van. Ez a különbség a gyakorlatban sokat számít: az első auditon még elfogadható volt, hogy egy folyamat frissen indult, a másodikon már azt kérdezik, hogy azóta lefutott-e, és ha igen, hányszor.

Mit jelent az elemi kontroll

A 7/2024. MK rendelet kontrolljai nem egyetlen, eldönthető kérdést jelentenek. Egy kontroll rendszerint több elemi követelményre bomlik, és az auditor ezeket külön-külön vizsgálja.

Ebből következik a leggyakoribb félreértés: a szervezet úgy érzi, megvan a kontroll, miközben az elemi követelmények fele nincs bizonyítva. Praktikus következmény: az önértékelést is elemi szinten érdemes vezetni. Ha kontrollszinten értékel, akkor az audit során fog kiderülni, hol hiányos — és akkor már nincs idő pótolni.

Milyen bizonyítékot vár

A bizonyíték attól bizonyíték, hogy időben azonosítható, felelőshöz köthető és visszakereshető. A leggyakoribb típusok:

TípusMire jóMikor bukik el
Szabályozó dokumentumA követelmény szervezeti leképezéseHa nincs hatálybaléptetve, nincs verziója vagy jóváhagyója
Működési nyomAzt mutatja, hogy a folyamat lefutottHa csak egyetlen alkalom van rá, és az is a felkészülés hónapjából
JóváhagyásKi döntött és mikorEz hiányzik a leggyakrabban
NyilvántartásEszköz, szerepkör, kockázat, incidensHa nem naprakész, vagy hiányoznak a kapcsolatok
Konfigurációs bizonyítékA technikai beállítás igazolásaHa dátum nélküli képernyőkép

Amit az auditor nem fogad el: a szóbeli megerősítést, a dátum nélküli képernyőképet, és a „nálunk ez így működik" típusú magyarázatot bizonyíték nélkül.

A dokumentum azt írja le, mit kellene tenni. A bizonyíték azt mutatja meg, hogy megtörtént. Az auditor a másodikat kéri.

Hogyan zajlik

Az audit három szakaszra bomlik, és mindháromra másképp kell készülni.

  1. Dokumentumbekérés. Az auditor előre kér egy csomagot. Itt derül ki, hogy a dokumentáció rendezett-e. Aki ezt a szakaszt jól viszi, a helyszíni részt is könnyebben viszi.
  2. Interjúk. A felelősöket kérdezik arról, amiért felelnek. A leggyakoribb baj nem a tudáshiány, hanem hogy a megkérdezett nem tudta, hogy ő a felelős — mert a kijelölés csak papíron létezett.
  3. Mintavételes ellenőrzés. Az auditor kiválaszt néhány esetet, és végigköveti. Itt bukik el az, ami elvben működik, gyakorlatban nem.

A hat leggyakoribb hiányosság

Ezek nem technikai problémák, hanem adminisztratívak — és pont ezért bosszantóak, mert olcsón elkerülhetők lennének.

HiányosságMiért bukik el
Szabályzat van, kiadás nincsA dokumentumot senki nem léptette hatályba, vagy hiányzik a jóváhagyó
Elavult kockázatértékelésAz utolsó frissítés a rendszerváltozás előtti állapotot tükrözi
Hiányos eszköznyilvántartásA leltár nem tartalmazza a kapcsolatokat és függőségeket, így a hatáselemzés nem levezethető
Oktatás megtörtént, nyoma nincsNincs jelenléti vagy teljesítési nyilvántartás
Intézkedési terv felelős nélkülVannak feladatok, de nincs mellettük név és határidő
Beszállítói kockázat kezeletlenA szerződésekben nincs biztonsági kikötés, és nincs szállítói értékelés

Hogyan készüljön fel

  1. Futtasson előauditot. A saját önértékelés elfogult. Egy következmények nélküli, független előaudit ugyanazt a kérdéssort teszi fel, mint az auditor, de a hiányosságnak még nincs tétje.
  2. Rendezze elemi szintre az önértékelést. Kontrollszintű zöld pipákból nem lesz audit.
  3. Gyűjtse a bizonyítékot folyamatosan. Az utólagos összeszedés mindig hiányos, és mindig többe kerül.
  4. Ellenőrizze a szerepkörök valódiságát. Kérdezze meg a kijelölt felelősöket, tudják-e, hogy azok. Ha nem, az interjúszakasz fájni fog.
  5. Rendeljen felelőst minden nyitott ponthoz. Felelős nélküli intézkedési terv az auditor szemében nem terv.

Hogyan segít ebben a Cybersensei

Az Audit modul a felelősöktől automatikusan bekéri a bizonyítékokat, elemi kontroll szinten kiértékel, és a hiányosságokra javító intézkedéseket javasol. A következmények nélküli előaudit pontosan azt a félelmet oldja fel, ami a felkészülést hátráltatja: a hiányosság így úgy derül ki, hogy nincs tétje. Ha a teljes felkészülést kiszervezné, arról az SZTFH audit felkészülés oldalon olvashat.

Gyakori kérdések

Mennyi idő egy audit? A rendszerek számától, a biztonsági osztálytól és a dokumentáltság állapotától függ. A felkészültség nagyobb tényező, mint a szervezet mérete.

Mi történik a feltárt hiányosságokkal? Intézkedési és erőforrásterv készül belőlük, és a következő ciklusban ezek teljesülését is nézik.

Az előaudit eredménye bekerül a hatósági eljárásba? Nem. A független előaudit belső célú felmérés, aminek nincs hatósági következménye.

Ellenőrizhetem, hogy az auditor jogosult-e? Igen, és érdemes is: az auditorok nyilvántartottak, és a jogosultság biztonsági osztályhoz kötött.


Új tudástári cikkek e-mailben

Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.