Mit vizsgál az SZTFH auditor?
/tudastar/mit-vizsgal-az-sztfh-auditor · Célkifejezés: SZTFH audit · Elsődleges modul: Audit
Ki auditál és mikor
A kiberbiztonsági auditot az arra jogosult, nyilvántartásba vett auditor végzi. Az auditori jogosultság nem általános: attól is függ, milyen biztonsági osztályba sorolt rendszerre terjed ki, és az auditor cégnek a nyilvántartásba vételhez önmagában is feltételeket kell teljesítenie.
Ez a részlet a megrendelő szempontjából is számít. Nem mindegy, hogy a kiválasztott auditor jogosult-e arra az osztályra, ahová a szervezet rendszerei tartoznak — ezt szerződéskötés előtt ellenőrizni kell.
Az első auditciklus 2025 végén lezárult, tehát a legtöbb kötelezett szervezet ma már nem a felkészülés, hanem a hiánypótlás és a következő ciklus szakaszában van. Ez a különbség a gyakorlatban sokat számít: az első auditon még elfogadható volt, hogy egy folyamat frissen indult, a másodikon már azt kérdezik, hogy azóta lefutott-e, és ha igen, hányszor.
Mit jelent az elemi kontroll
A 7/2024. MK rendelet kontrolljai nem egyetlen, eldönthető kérdést jelentenek. Egy kontroll rendszerint több elemi követelményre bomlik, és az auditor ezeket külön-külön vizsgálja.
Ebből következik a leggyakoribb félreértés: a szervezet úgy érzi, megvan a kontroll, miközben az elemi követelmények fele nincs bizonyítva. Praktikus következmény: az önértékelést is elemi szinten érdemes vezetni. Ha kontrollszinten értékel, akkor az audit során fog kiderülni, hol hiányos — és akkor már nincs idő pótolni.
Milyen bizonyítékot vár
A bizonyíték attól bizonyíték, hogy időben azonosítható, felelőshöz köthető és visszakereshető. A leggyakoribb típusok:
| Típus | Mire jó | Mikor bukik el |
|---|---|---|
| Szabályozó dokumentum | A követelmény szervezeti leképezése | Ha nincs hatálybaléptetve, nincs verziója vagy jóváhagyója |
| Működési nyom | Azt mutatja, hogy a folyamat lefutott | Ha csak egyetlen alkalom van rá, és az is a felkészülés hónapjából |
| Jóváhagyás | Ki döntött és mikor | Ez hiányzik a leggyakrabban |
| Nyilvántartás | Eszköz, szerepkör, kockázat, incidens | Ha nem naprakész, vagy hiányoznak a kapcsolatok |
| Konfigurációs bizonyíték | A technikai beállítás igazolása | Ha dátum nélküli képernyőkép |
Amit az auditor nem fogad el: a szóbeli megerősítést, a dátum nélküli képernyőképet, és a „nálunk ez így működik" típusú magyarázatot bizonyíték nélkül.
A dokumentum azt írja le, mit kellene tenni. A bizonyíték azt mutatja meg, hogy megtörtént. Az auditor a másodikat kéri.
Hogyan zajlik
Az audit három szakaszra bomlik, és mindháromra másképp kell készülni.
- Dokumentumbekérés. Az auditor előre kér egy csomagot. Itt derül ki, hogy a dokumentáció rendezett-e. Aki ezt a szakaszt jól viszi, a helyszíni részt is könnyebben viszi.
- Interjúk. A felelősöket kérdezik arról, amiért felelnek. A leggyakoribb baj nem a tudáshiány, hanem hogy a megkérdezett nem tudta, hogy ő a felelős — mert a kijelölés csak papíron létezett.
- Mintavételes ellenőrzés. Az auditor kiválaszt néhány esetet, és végigköveti. Itt bukik el az, ami elvben működik, gyakorlatban nem.
A hat leggyakoribb hiányosság
Ezek nem technikai problémák, hanem adminisztratívak — és pont ezért bosszantóak, mert olcsón elkerülhetők lennének.
| Hiányosság | Miért bukik el |
|---|---|
| Szabályzat van, kiadás nincs | A dokumentumot senki nem léptette hatályba, vagy hiányzik a jóváhagyó |
| Elavult kockázatértékelés | Az utolsó frissítés a rendszerváltozás előtti állapotot tükrözi |
| Hiányos eszköznyilvántartás | A leltár nem tartalmazza a kapcsolatokat és függőségeket, így a hatáselemzés nem levezethető |
| Oktatás megtörtént, nyoma nincs | Nincs jelenléti vagy teljesítési nyilvántartás |
| Intézkedési terv felelős nélkül | Vannak feladatok, de nincs mellettük név és határidő |
| Beszállítói kockázat kezeletlen | A szerződésekben nincs biztonsági kikötés, és nincs szállítói értékelés |
Hogyan készüljön fel
- Futtasson előauditot. A saját önértékelés elfogult. Egy következmények nélküli, független előaudit ugyanazt a kérdéssort teszi fel, mint az auditor, de a hiányosságnak még nincs tétje.
- Rendezze elemi szintre az önértékelést. Kontrollszintű zöld pipákból nem lesz audit.
- Gyűjtse a bizonyítékot folyamatosan. Az utólagos összeszedés mindig hiányos, és mindig többe kerül.
- Ellenőrizze a szerepkörök valódiságát. Kérdezze meg a kijelölt felelősöket, tudják-e, hogy azok. Ha nem, az interjúszakasz fájni fog.
- Rendeljen felelőst minden nyitott ponthoz. Felelős nélküli intézkedési terv az auditor szemében nem terv.
Hogyan segít ebben a Cybersensei
Az Audit modul a felelősöktől automatikusan bekéri a bizonyítékokat, elemi kontroll szinten kiértékel, és a hiányosságokra javító intézkedéseket javasol. A következmények nélküli előaudit pontosan azt a félelmet oldja fel, ami a felkészülést hátráltatja: a hiányosság így úgy derül ki, hogy nincs tétje. Ha a teljes felkészülést kiszervezné, arról az SZTFH audit felkészülés oldalon olvashat.
Gyakori kérdések
Mennyi idő egy audit? A rendszerek számától, a biztonsági osztálytól és a dokumentáltság állapotától függ. A felkészültség nagyobb tényező, mint a szervezet mérete.
Mi történik a feltárt hiányosságokkal? Intézkedési és erőforrásterv készül belőlük, és a következő ciklusban ezek teljesülését is nézik.
Az előaudit eredménye bekerül a hatósági eljárásba? Nem. A független előaudit belső célú felmérés, aminek nincs hatósági következménye.
Ellenőrizhetem, hogy az auditor jogosult-e? Igen, és érdemes is: az auditorok nyilvántartottak, és a jogosultság biztonsági osztályhoz kötött.
Új tudástári cikkek e-mailben
Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.