Ugrás a tartalomra
Offrano
Ország és nyelv kiválasztása:

Vállalkozásoknak

Kiberbiztonsági törvény: kire vonatkozik, és mit tehet egy kisebb cég

Szerző: az Offrano szerkesztősége · · 4 perc olvasás

Röviden

Az uniós NIS2-irányelvet Magyarországon a kiberbiztonságról szóló törvény ülteti át. Sok vállalkozó bizonytalan, hogy a cégére vonatkozik-e. Ez az útmutató a törvény hatályáról szóló szabályokat foglalja össze, és azt, hogy egy kisebb cég, amely nem tartozik közvetlenül a hatálya alá, miért találkozik mégis a követelményekkel. Konkrét ügyben kérjen szakértői vagy jogi tanácsot.

Az Ön ajánlatkérése: Kiberbiztonság

1. lépés / 5 · Terv

Terv

Pontosan miről van szó? (Kötelező mező)
Hány munkatársa van a cégének? (Kötelező mező)
Mire van szüksége? (Kötelező mező)
A cége a NIS2 hatálya alá tartozik? (Kötelező mező)
db
Mennyire sürgős? (Kötelező mező)
Hozzávetőleges költségkeret (Kötelező mező)

Még legalább 20 karakter

Hol lesz a munka?

Ingyenes · kötelezettségmentes · a számát pontosan egy cég kapja meg

Melyik törvényről van szó

Magyarország kiberbiztonságáról szóló törvény határozza meg, mely szervezeteknek kell a kiberbiztonsági kötelezettségeket teljesíteniük és hatósági felügyelet alá tartozniuk. A törvény az uniós szabályokra épül, és a közigazgatás mellett gazdasági szereplőkre is vonatkozik.

Forrás: net.jogtar.hu

Ágazatok

A törvény mellékletei sorolják fel a kiemelten kockázatos és a kockázatos ágazatokat. Ilyen többek között az energetika, a közlekedés, az egészségügy, az ivóvíz, a digitális infrastruktúra, a kihelyezett IKT-szolgáltatások, a postai szolgáltatás, az élelmiszeripar, a hulladékgazdálkodás, a vegyipar, egyes gyártási ágazatok és a digitális szolgáltatók.

Forrás: net.jogtar.hu

A méret számít

A mellékletekben felsorolt ágazatokban működő szervezetekre a törvény akkor vonatkozik, ha középvállalkozásnak minősülnek, vagy ha foglalkoztatotti létszámuk eléri az 50 főt, illetve árbevételük és mérlegfőösszegük meghaladja a törvényben meghatározott határt. Egyes szolgáltatókra, például az elektronikus hírközlési szolgáltatókra, a bizalmi és a DNS-szolgáltatókra méretüktől függetlenül vonatkozik.

Forrás: net.jogtar.hu

Kisvállalkozások

Egy kis villanyszerelő, festő vagy kertépítő cég általában nem tartozik a törvény közvetlen hatálya alá. A hatóság azonban a törvényben meghatározott esetekben méretétől függetlenül is azonosíthat egy szervezetet alapvető vagy fontos szervezetként. Ezért érdemes a mellékleteket átnézni, ha a cég valamelyik felsorolt ágazatban dolgozik.

Forrás: net.jogtar.hu

IT-szolgáltatók

A kihelyezett IKT-szolgáltatások, vagyis a más cégeknek nyújtott rendszerüzemeltetési és biztonsági szolgáltatások, szerepelnek a mellékletben. Egy közepes méretű IT-szolgáltató ezért könnyen a törvény hatálya alá kerülhet. Ha ilyen szolgáltatást nyújt, vizsgálja meg alaposan a kötelezettségeit.

Forrás: net.jogtar.hu

Az ellátási lánc

A törvény hatálya alá tartozó cégeknek a beszállítóikkal kapcsolatos kockázatokat is kezelniük kell. A gyakorlatban ez azt jelenti, hogy egy energetikai vagy gyártó cég a karbantartó, szerelő vagy IT-alvállalkozójától is kérhet biztonsági intézkedéseket, nyilatkozatot vagy szerződéses vállalást. Ezért egy kis cég is találkozhat a követelményekkel.

Kiberbiztonsági audit

A törvény szerint a kiberbiztonsági audit az elektronikus információs rendszerek biztonsági osztályba sorolásának és a védelmi intézkedések megfelelőségének ellenőrzése, amelyet erre jogosult, független auditor végez. A hatálya alá tartozó szervezeteknek ez rendszeres feladat.

Forrás: net.jogtar.hu

Incidensek

A törvény meghatározza, mi számít jelentős kiberbiztonsági incidensnek, és a hatóság ilyen esetben rendkívüli ellenőrzést is végezhet. A hatálya alá tartozó szervezeteknek az incidenseket jelenteniük kell. Egy kisebb cégnek is érdemes tudnia, kinek szól, ha zsarolóvírus vagy adatlopás éri.

Forrás: net.jogtar.hu

Hatóság

A gazdasági szereplők jelentős része felett a Szabályozott Tevékenységek Felügyeleti Hatósága gyakorolja a kiberbiztonsági felügyeletet a törvényben meghatározott körben. A hatóság honlapján tájékoztatók és a nyilvántartásba vétellel kapcsolatos információk érhetők el.

Forrás: net.jogtar.hu

Alapvető lépések minden cégnek

A törvénytől függetlenül minden cégnek érdemes néhány alapvető lépést megtenni: rendszeres, a hálózattól elkülönített mentés, kétlépcsős azonosítás az e-mailhez és a banki felületekhez, frissített szoftverek, egyedi jelszavak, és a munkatársak rövid oktatása az adathalász levelekről.

Mentés

A zsarolóvírus elleni legjobb védelem a jó mentés. Legalább egy mentés legyen a hálózattól elkülönítve, és időnként próbálja ki, hogy vissza is tudja-e állítani belőle az adatokat. Egy mentés, amelyből nem lehet visszaállítani, nem mentés.

Számlázás és banki adatok

Gyakori csalás, hogy a támadó egy beszállító nevében hamis számlát vagy bankszámlaszám-változást küld. Ha egy partner új bankszámlaszámot közöl, telefonon, ismert számon ellenőrizze, mielőtt utal.

Szerződések

Ha nagyobb partner kér biztonsági vállalást, olvassa el alaposan, mit vállal, és csak azt írja alá, amit teljesíteni tud. Egy IT-szolgáltató vagy tanácsadó segíthet felmérni, milyen intézkedésekre van szükség.

Adatvédelem

A kiberbiztonsági kötelezettségek mellett az általános adatvédelmi rendelet is vonatkozik minden cégre, amely személyes adatot kezel. Egy adatvédelmi incidenst bizonyos esetekben az adatvédelmi hatóságnak is be kell jelenteni. A két terület összefügg, ezért érdemes együtt kezelni.

Forrás: eur-lex.europa.eu

Tanácsadó bevonása

Ha a cég a törvény hatálya alá tartozhat, vagy egy nagy partner követelményeket támaszt, érdemes kiberbiztonsági tanácsadót vagy IT-biztonsági szolgáltatót bevonni. Kérjen előre világos ajánlatot a felmérésről, az intézkedésekről és a dokumentációról.

Példa a gyakorlatból

Egy húszfős gépészeti karbantartó cég egy energetikai vállalatnak dolgozik. A cég maga nem tartozik a törvény hatálya alá, a megrendelő azonban szerződésben kéri a biztonságos távoli hozzáférést és az incidensek bejelentését. A cég IT-szolgáltatóval felméri a rendszereit, bevezeti a kétlépcsős azonosítást és a rendszeres mentést.

Távoli hozzáférés és eszközök

Sok szerelő és karbantartó cég távolról is hozzáfér ügyfelei rendszereihez, például egy hőszivattyú, egy napelemes inverter vagy egy épületfelügyeleti rendszer beállításához. Ezek a hozzáférések vonzó célpontok a támadóknak. Használjon egyedi jelszót minden ügyfélnél, kapcsolja ki a nem használt hozzáféréseket, és vezessen nyilvántartást arról, ki mihez fér hozzá. A laptopokat és telefonokat titkosítsa, és elvesztésük esetén azonnal tiltsa le a hozzáféréseket. Az ügyfél így is láthatja, hogy komolyan veszi a biztonságot.

Megrendelések az Offranón

Ha IT-biztonsági szolgáltatást keres, az Offranón leírhatja az igényét. Az ajánlatkérést több cég is látja személyes adatok nélkül, megvásárolni csak egyetlen cég tudja, amely ezért az Offranónak fizet; Önnek díjtalan. Jogi tanácsot nem adunk, és azt sem ígérjük, hogy valaki megvásárolja az ajánlatkérést.

Gyakori kérdések

Vonatkozik a kiberbiztonsági törvény egy kis építőipari cégre?

Általában nem közvetlenül; a mellékletekben felsorolt ágazatokban és a méretküszöbök felett igen.

Forrás: net.jogtar.hu

Mi a létszámküszöb?

A felsorolt ágazatokban többek között az 50 fős foglalkoztatotti létszám.

Forrás: net.jogtar.hu

Miért kér tőlem biztonsági vállalást a megrendelőm?

Mert a törvény hatálya alá tartozó cégeknek a beszállítói kockázatokat is kezelniük kell.

Mi a kiberbiztonsági audit?

A rendszerek biztonsági osztályba sorolásának és a védelmi intézkedések megfelelőségének független ellenőrzése.

Forrás: net.jogtar.hu

Mi a legfontosabb első lépés?

Elkülönített mentés és kétlépcsős azonosítás.

Ad az Offrano jogi tanácsot?

Nem; kérjen szakértői vagy jogi tanácsot.

Ajánlatot kérek: Kiberbiztonság

Írja le a tervét – az ajánlatkérését pontosan egy szakcég kapja meg.

Ajánlatkérés

Népszerű szakterületek

Új az útmutatókban