Kiberbiztonsági törvény: kire vonatkozik, és mit tehet egy kisebb cég
Szerző: az Offrano szerkesztősége · · 4 perc olvasás
Az uniós NIS2-irányelvet Magyarországon a kiberbiztonságról szóló törvény ülteti át. Sok vállalkozó bizonytalan, hogy a cégére vonatkozik-e. Ez az útmutató a törvény hatályáról szóló szabályokat foglalja össze, és azt, hogy egy kisebb cég, amely nem tartozik közvetlenül a hatálya alá, miért találkozik mégis a követelményekkel. Konkrét ügyben kérjen szakértői vagy jogi tanácsot.
✓ Megerősítés
Már majdnem kész: kérjük, erősítse meg az e-mail-címét.
E-mailt küldtünk a(z) {email} címre. Csak a benne lévő hivatkozásra kattintás után tesszük elérhetővé az ajánlatkérését a cégek számára.
Melyik törvényről van szó
Magyarország kiberbiztonságáról szóló törvény határozza meg, mely szervezeteknek kell a kiberbiztonsági kötelezettségeket teljesíteniük és hatósági felügyelet alá tartozniuk. A törvény az uniós szabályokra épül, és a közigazgatás mellett gazdasági szereplőkre is vonatkozik.
Forrás: net.jogtar.hu
Ágazatok
A törvény mellékletei sorolják fel a kiemelten kockázatos és a kockázatos ágazatokat. Ilyen többek között az energetika, a közlekedés, az egészségügy, az ivóvíz, a digitális infrastruktúra, a kihelyezett IKT-szolgáltatások, a postai szolgáltatás, az élelmiszeripar, a hulladékgazdálkodás, a vegyipar, egyes gyártási ágazatok és a digitális szolgáltatók.
Forrás: net.jogtar.hu
A méret számít
A mellékletekben felsorolt ágazatokban működő szervezetekre a törvény akkor vonatkozik, ha középvállalkozásnak minősülnek, vagy ha foglalkoztatotti létszámuk eléri az 50 főt, illetve árbevételük és mérlegfőösszegük meghaladja a törvényben meghatározott határt. Egyes szolgáltatókra, például az elektronikus hírközlési szolgáltatókra, a bizalmi és a DNS-szolgáltatókra méretüktől függetlenül vonatkozik.
Forrás: net.jogtar.hu
Kisvállalkozások
Egy kis villanyszerelő, festő vagy kertépítő cég általában nem tartozik a törvény közvetlen hatálya alá. A hatóság azonban a törvényben meghatározott esetekben méretétől függetlenül is azonosíthat egy szervezetet alapvető vagy fontos szervezetként. Ezért érdemes a mellékleteket átnézni, ha a cég valamelyik felsorolt ágazatban dolgozik.
Forrás: net.jogtar.hu
IT-szolgáltatók
A kihelyezett IKT-szolgáltatások, vagyis a más cégeknek nyújtott rendszerüzemeltetési és biztonsági szolgáltatások, szerepelnek a mellékletben. Egy közepes méretű IT-szolgáltató ezért könnyen a törvény hatálya alá kerülhet. Ha ilyen szolgáltatást nyújt, vizsgálja meg alaposan a kötelezettségeit.
Forrás: net.jogtar.hu
Az ellátási lánc
A törvény hatálya alá tartozó cégeknek a beszállítóikkal kapcsolatos kockázatokat is kezelniük kell. A gyakorlatban ez azt jelenti, hogy egy energetikai vagy gyártó cég a karbantartó, szerelő vagy IT-alvállalkozójától is kérhet biztonsági intézkedéseket, nyilatkozatot vagy szerződéses vállalást. Ezért egy kis cég is találkozhat a követelményekkel.
Kiberbiztonsági audit
A törvény szerint a kiberbiztonsági audit az elektronikus információs rendszerek biztonsági osztályba sorolásának és a védelmi intézkedések megfelelőségének ellenőrzése, amelyet erre jogosult, független auditor végez. A hatálya alá tartozó szervezeteknek ez rendszeres feladat.
Forrás: net.jogtar.hu
Incidensek
A törvény meghatározza, mi számít jelentős kiberbiztonsági incidensnek, és a hatóság ilyen esetben rendkívüli ellenőrzést is végezhet. A hatálya alá tartozó szervezeteknek az incidenseket jelenteniük kell. Egy kisebb cégnek is érdemes tudnia, kinek szól, ha zsarolóvírus vagy adatlopás éri.
Forrás: net.jogtar.hu
Hatóság
A gazdasági szereplők jelentős része felett a Szabályozott Tevékenységek Felügyeleti Hatósága gyakorolja a kiberbiztonsági felügyeletet a törvényben meghatározott körben. A hatóság honlapján tájékoztatók és a nyilvántartásba vétellel kapcsolatos információk érhetők el.
Forrás: net.jogtar.hu
Alapvető lépések minden cégnek
A törvénytől függetlenül minden cégnek érdemes néhány alapvető lépést megtenni: rendszeres, a hálózattól elkülönített mentés, kétlépcsős azonosítás az e-mailhez és a banki felületekhez, frissített szoftverek, egyedi jelszavak, és a munkatársak rövid oktatása az adathalász levelekről.
Mentés
A zsarolóvírus elleni legjobb védelem a jó mentés. Legalább egy mentés legyen a hálózattól elkülönítve, és időnként próbálja ki, hogy vissza is tudja-e állítani belőle az adatokat. Egy mentés, amelyből nem lehet visszaállítani, nem mentés.
Számlázás és banki adatok
Gyakori csalás, hogy a támadó egy beszállító nevében hamis számlát vagy bankszámlaszám-változást küld. Ha egy partner új bankszámlaszámot közöl, telefonon, ismert számon ellenőrizze, mielőtt utal.
Szerződések
Ha nagyobb partner kér biztonsági vállalást, olvassa el alaposan, mit vállal, és csak azt írja alá, amit teljesíteni tud. Egy IT-szolgáltató vagy tanácsadó segíthet felmérni, milyen intézkedésekre van szükség.
Adatvédelem
A kiberbiztonsági kötelezettségek mellett az általános adatvédelmi rendelet is vonatkozik minden cégre, amely személyes adatot kezel. Egy adatvédelmi incidenst bizonyos esetekben az adatvédelmi hatóságnak is be kell jelenteni. A két terület összefügg, ezért érdemes együtt kezelni.
Forrás: eur-lex.europa.eu
Tanácsadó bevonása
Ha a cég a törvény hatálya alá tartozhat, vagy egy nagy partner követelményeket támaszt, érdemes kiberbiztonsági tanácsadót vagy IT-biztonsági szolgáltatót bevonni. Kérjen előre világos ajánlatot a felmérésről, az intézkedésekről és a dokumentációról.
Példa a gyakorlatból
Egy húszfős gépészeti karbantartó cég egy energetikai vállalatnak dolgozik. A cég maga nem tartozik a törvény hatálya alá, a megrendelő azonban szerződésben kéri a biztonságos távoli hozzáférést és az incidensek bejelentését. A cég IT-szolgáltatóval felméri a rendszereit, bevezeti a kétlépcsős azonosítást és a rendszeres mentést.
Távoli hozzáférés és eszközök
Sok szerelő és karbantartó cég távolról is hozzáfér ügyfelei rendszereihez, például egy hőszivattyú, egy napelemes inverter vagy egy épületfelügyeleti rendszer beállításához. Ezek a hozzáférések vonzó célpontok a támadóknak. Használjon egyedi jelszót minden ügyfélnél, kapcsolja ki a nem használt hozzáféréseket, és vezessen nyilvántartást arról, ki mihez fér hozzá. A laptopokat és telefonokat titkosítsa, és elvesztésük esetén azonnal tiltsa le a hozzáféréseket. Az ügyfél így is láthatja, hogy komolyan veszi a biztonságot.
Megrendelések az Offranón
Ha IT-biztonsági szolgáltatást keres, az Offranón leírhatja az igényét. Az ajánlatkérést több cég is látja személyes adatok nélkül, megvásárolni csak egyetlen cég tudja, amely ezért az Offranónak fizet; Önnek díjtalan. Jogi tanácsot nem adunk, és azt sem ígérjük, hogy valaki megvásárolja az ajánlatkérést.