Kontroll-könyvtár
Információ: A törvény és a rendeleti követelménykatalógus kötelezettségeiből 26 kontroll-terület, kereshetően — NEM a rendeleti követelménykatalógus teljes leképezése. A tételekre kattintva elolvashatod a teljes kifejtést: mit követel a jogszabály, mit jelent a gyakorlatban, és milyen bizonyítékot vár az auditor. Hogy mely követelménycsaládokhoz nincs tételes hivatkozásunk — azok kötelezettségei rád akkor is vonatkoznak —, azt a Kontrollok lap lefedettségi kikötése sorolja fel.
Piszkozat — a könyvtár tartalma és a jogszabályi hivatkozások auditor-validálásra várnak. Tájékoztató jellegű, nem helyettesíti a jogi tanácsadást.
Ez a 2024. évi LXIX. törvény, a 7/2024. (VI. 24.) MK rendelet és a 17/2025. (VII. 24.) EM rendelet kötelezettségeiből összeállított 26 kontroll-terület — nem a rendeleti követelménykatalógus teljes leképezése. Nem minden tétel vonatkozik minden cégre — hogy rád pontosan melyik, azt a biztonsági osztályod dönti el.
Mihez képest mérünk — olvasd el, mielőtt a százalékra hivatkozol
Ez a lista a Certando kontroll-könyvtára, nem a 7/2024. (VI. 24.) MK rendelet 2. mellékletének teljes követelménykatalógusa: az itt kimutatott lefedettség ehhez a 26 tételhez mér, nem a rendelet katalógusához — 100% itt nem jelent teljes jogszabályi megfelelést. Az Áttekintés lapon (és az auditkész exportban, illetve az auditor-portálon) látható megfelelési százalék nem ehhez a teljes listához mér, hanem a biztonsági osztály szerint szűrt részéhez: alap osztályban 23 tételhez, jelentős osztályban 25 tételhez, magas osztályban 26 tételhez.
A 2. melléklet 19 követelménycsaládot, összesen 914 követelménycsoportot tartalmaz. A fenti kontrollok ezek közül 12 családból idéznek tételes követelménypontot. A maradék 7 családhoz ma nincs olyan kontrollunk, amely tételes pontra hivatkozna:
- 3. Tudatosság és képzés
- 6. Konfigurációkezelés
- 10. Karbantartás
- 11. Adathordozók védelme
- 12. Fizikai és környezeti védelem
- 13. Tervezés
- 16. Rendszer- és szolgáltatásbeszerzés
Ezek kötelezettségei a szervezetre akkor is vonatkoznak, ha itt nem szerepelnek — a Certandón kívül kell teljesíteni és bizonyítani őket. A felsorolás azt mutatja, mire nincs tételes hivatkozásunk; nem azt, hogy a témával egyáltalán nem foglalkozunk (a képzési kontrollok például a Kibertv. §-aira hivatkoznak, nem a melléklet pontjaira).
A „fedett” itt keveset jelent: annyit, hogy az adott családból legalább egy tételes követelménypontra hivatkozunk — nem azt, hogy a családot kimerítettük. Összesen 68 tételes pontot idézünk a melléklet 914 követelménycsoportjából. Családonként, a rendelet valódi pontszámaihoz mérve:
- 17. Rendszer- és kommunikációvédelem: 5 idézett pont a család 132 követelménycsoportjából.
- 2. Hozzáférés-felügyelet: 6 idézett pont a család 129 követelménycsoportjából.
- 18. Rendszer- és információsértetlenség: 4 idézett pont a család 83 követelménycsoportjából.
- 4. Naplózás és elszámoltathatóság: 6 idézett pont a család 52 követelménycsoportjából.
- 8. Azonosítás és hitelesítés: 2 idézett pont a család 50 követelménycsoportjából.
- 7. Készenléti tervezés: 20 idézett pont a család 49 követelménycsoportjából.
- 9. Biztonsági események kezelése: 4 idézett pont a család 38 követelménycsoportjából.
- 19. Ellátási lánc kockázatkezelése: 4 idézett pont a család 27 követelménycsoportjából.
- 5. Értékelés, engedélyezés és monitorozás: 6 idézett pont a család 26 követelménycsoportjából.
- 1. Programmenedzsment: 3 idézett pont a család 23 követelménycsoportjából.
- 15. Kockázatkezelés: 7 idézett pont a család 22 követelménycsoportjából.
- 14. Személyi biztonság: 1 idézett pont a család 13 követelménycsoportjából.
A fenti nevezők forrása a 7/2024. (VI. 24.) MK rendelet 2. mellékletének hatályos szövege (net.jogtar.hu, A2400007.MKF, 2026-08-19): a családonkénti követelménycsoport-számokat abból számláltuk meg, a sor elején álló csoportszámok különböző értékeit véve; mind a 19 családban hézagmentesen futnak 1-től a maximumig. Ezek a számok azt mondják meg, hány követelménypontra hivatkozunk TÉTELESEN — nem azt, hogy a szervezet a többinek mennyire felel meg: megfelelési százalékot ne képezz belőlük. Ugyanez áll a családszintű adatra is: a fedett családok ARÁNYA (a „N a 19-ből” adat) NEM lefedettségi százalék. Osztályonkénti lefedettségi százalékot szándékosan nem írunk ki: ahhoz azt kellene tudnunk, a fenti követelménycsoportokból hányat vár el az alap, a jelentős és a magas osztály, és ez a bontás ma nincs a rendszerben. A számlálás bizonytalanságát sem hallgatjuk el: a projekt korábbi két számlálása 913, illetve 911 csoportot adott, és az eltérést nem sikerült feloldani.
Kiberbiztonsági felelős kijelölése
Alap osztálytólA szervezet vezetése írásban kijelöli az elektronikus információs rendszerek biztonságáért felelős személyt.
A biztonsági felelős éves továbbképzése (20 óra)
Alap osztálytólAz elektronikus információs rendszer biztonságáért felelős személy évente összesen legalább 20 órás továbbképzésen vesz részt, a 17/2025. (VII. 24.) EM rendelet 3. § (2) bekezdése szerinti hét tárgykör közül legalább háromban. A 2025.12.31. előtt kinevezett vagy megbízott felelős személynek ezt első alkalommal 2026.12.31-ig kell elvégeznie (9. § (3)). A továbbképzést kizárólag az Fktv. szerint bejelentett felnőttképző tarthatja (5. § (2)); bizonyíték az Fktv. 13/B. § szerinti tanúsítvány, amelyből a naptári évre összeadódik a 20 óra. Külső megbízott felelősnél a szerződésben kell kikötni a teljesítést és a tanúsítvány átadását.
Vezetői kiberbiztonsági képzés
Alap osztálytólA szervezet vezetője elvégezte a 17/2025. (VII. 24.) EM rendelet szerinti kötelező kiberbiztonsági képzést: a vezetővé válástól számított egy éven belül összesen legalább 8 órát (a 2025.12.31. előtt kinevezett vezetőknél 2026.12.31-ig), majd évente legalább 4 óra továbbképzést. A képzést kizárólag az Fktv. szerint bejelentett felnőttképző tarthatja; bizonyíték a felnőttképző által kiállított, Fktv. 13/B. § szerinti tanúsítvány — a Certando felkészítő moduljának részvételi igazolása ezt NEM helyettesíti.
Információbiztonsági szabályzat (IBSZ)
Alap osztálytólA szervezet rendelkezik jóváhagyott, hatályos információbiztonsági szabályzattal, amely kiterjed minden elektronikus információs rendszerre.
Kockázatértékelés elvégzése
Alap osztálytólDokumentált kockázatértékelés az elektronikus információs rendszerekre: fenyegetések, valószínűség, hatás, intézkedések.
Biztonsági osztályba sorolás dokumentálása
Alap osztálytólA szervezet rendelkezésében lévő elektronikus információs rendszerek biztonsági osztályba soroltak (alap/jelentős/magas), a besorolás hatáselemzésen alapul és indoklással dokumentált, és azt a SZERVEZET VEZETŐJE hagyja jóvá. A besorolást legalább kétévente, illetve a rendszer biztonságát érintő, jogszabályban meghatározott változás esetén soron kívül, dokumentált módon felül kell vizsgálni (Kibertv. 10. § (7)) — a Certando ehhez 12 hónapos ciklust használ, hogy a felülvizsgálat az információbiztonsági szabályzatéval egy menetben történhessen (6. § (4)). KÖR: a besorolási kötelezettség a 6. § (3) 1. pont a) alpontja szerinti, azaz a szervezet RENDELKEZÉSÉBEN LÉVŐ rendszerekre szól; a nyilvántartásba viszont a központi rendszereket, a központi szolgáltató szolgáltatásait és az egyéb támogató rendszereket is fel kell venni (6. § (3) 1. b)–d)), osztályba sorolás nélkül. KIVÉTEL: a 6. § (10) b) pont szerinti szervezetnek (1. § (1) a) és c) pont szerinti fontos szervezet, valamint a 2. és 3. melléklet szerintinek nem minősülő b) pontos szervezet) a hatáselemzést és a besorolást nem kell teljesítenie, de a c) pont szerint legalább az „alap” osztályra irányadó követelményeket igen.
Kockázatkezelési terv karbantartása
Alap osztálytólAz azonosított kockázatokhoz intézkedési terv tartozik felelőssel és határidővel; a terv rendszeresen felülvizsgált.
Jogosultsági mátrix vezetése
Alap osztálytólNyilvántartás arról, hogy mely munkakör mely rendszerekhez milyen szintű hozzáféréssel rendelkezik (need-to-know elv).
Többtényezős azonosítás (MFA)
Alap osztálytólRendszergazdai és távoli hozzáférésű fiókoknál a többtényezős azonosítás kötelező és technikailag kikényszerített.
Hozzáférés visszavonása kilépéskor
Alap osztálytólMunkaviszony megszűnésekor a hozzáférések 24 órán belül visszavonásra kerülnek, a visszavonás dokumentált.
Privilegizált fiókok külön kezelése
Jelentős osztálytólA rendszergazdai fiókok elkülönítettek a napi munkavégzésre használt fiókoktól, használatuk naplózott.
Mentési rend és helyreállítási terv
Alap osztálytólRendszeres, dokumentált mentések; a helyreállítás tesztelt, a tesztek jegyzőkönyvezettek.
Tartalék feldolgozási és tárolási helyszín
Jelentős osztálytólA szervezet kijelöl egy alternatív feldolgozási helyszínt, ahol az elsődleges feldolgozási képesség kiesése esetén az előre meghatározott műveletek — a helyreállítási idő- és pontcélokkal összhangban — újrakezdhetők, valamint egy biztonsági tárolási helyszínt; mindkettő elkülönül az elsődleges helyszíntől és hozzáférhető, és az alternatív helyszínre szolgáltatásprioritás van kikötve. Az infokommunikációs szolgáltatási szerződések szolgáltatásprioritási rendelkezéseket tartalmaznak. Ez a kötelezettség a „jelentős” osztálytól áll fenn; a magas osztály további elvárásait külön kontroll írja le. A szolgáltatásmegtagadással járó (DoS) támadások elleni kapacitás-, sávszélesség- és egyéb redundancia (2. melléklet 17.14.) kiegészítő intézkedés: egyik osztályban sem kötelező — javasoljuk, de a megfelelés nem múlik rajta.
Biztonsági frissítések kezelése
Alap osztálytólA szoftverek biztonsági frissítései ellenőrzött folyamat szerint, dokumentáltan települnek.
Sérülékenységek rendszeres ellenőrzése és kijavítása
Alap osztálytólA szervezet meghatározott folyamat szerint, rendszeresen vagy eseti jelleggel ellenőrzi rendszerei sérülékenységeit — és minden olyan esetben, amikor új, a rendszert érintő sérülékenységet jelentenek —, majd a valós sérülékenységeket a kockázatkezelési eljárásainak megfelelően, meghatározott válaszidőn belül kijavítja. Csatornát tart fenn, amelyen a rendszereiben található sérülékenységekről szóló bejelentéseket fogadni tudja. Az automatizált sérülékenység-SZKENNELÉS és a sérülékenységmenedzsment eszközök alkalmazása (2. melléklet 15.10.) a „jelentős” osztálytól kötelező. A BEHATOLÁSVIZSGÁLAT (etikus hackerteszt, 2. melléklet 5.21.) kiegészítő intézkedés: egyik osztályban sem kötelező — javasoljuk, de a rendeleti megfelelés nem múlik rajta; magas osztályban viszont, ha a szervezet elvégzi, független szakértőnek vagy csapatnak kell végeznie (5.22.). Ettől függetlenül a Kibertv. 15. § (2) teljes körű sérülékenységvizsgálatot ír elő a „jelentős” és „magas” osztályú rendszerekre — de csak az 1. § (1) a)–c) pont szerinti szervezeteknél.
Kártevő elleni védelem
Alap osztálytólMinden végponton és szerveren aktív, központilag felügyelt kártevő elleni védelem működik.
Naplózás és napló-felülvizsgálat
Alap osztálytólA rendszerek eseménynaplói a meghatározott eseménytípusokra elkészülnek és védettek, rendszeres felülvizsgálatuk és elemzésük dokumentált, az eredményt a kijelölt szerepkörnek jelentik, a bejegyzéseket pedig a megőrzési szabály szerinti ideig megőrzik. A naplók KÖZPONTI gyűjtése és összevont elemzése (2. melléklet 4.16.) kiegészítő intézkedés: egyik osztályban sem kötelező — javasoljuk, de a megfelelés nem múlik rajta.
Folyamatos biztonsági felügyelet
Alap osztálytólA szervezet folyamatos felügyeleti stratégiát dolgoz ki és felügyeleti programot működtet: meghatározza a teljesítménymutatókat, a felügyelet és a hatékonyság-értékelés gyakoriságát, folyamatosan figyeli a rendszereit a támadások, a támadásra utaló jelek, az engedély nélküli kapcsolatok és a jogosulatlan használat észlelésére, a kockázatmonitorozást a felügyeleti stratégia részévé teszi, és a rendszerek biztonsági állapotáról rendszeres időközönként jelent a kijelölt személyeknek. A közel VALÓS IDEJŰ, automatizált eseményelemzés (pl. SIEM-megoldás — 2. melléklet 18.15.) és a folyamatos felügyelet független értékelése (5.16.) a „jelentős” osztálytól kötelező.
Titkosítás érzékeny adatokon
Alap osztálytólA szervezet meghatározza a kriptográfia felhasználási területeit, megvalósítja az ezekhez szükséges megoldásokat, és szabályozza a kulcsok előállítását, szétosztását, tárolását, hozzáférését és megsemmisítését. Az adatátvitel, illetve a tárolt adatok kriptográfiai védelme (2. melléklet 17.41. és 17.82.) a „jelentős” osztálytól tételesen is kötelező.
Incidenskezelési eljárásrend
Alap osztálytólÍrásos eljárás a biztonsági események azonosítására, osztályozására, kezelésére és eszkalációjára.
Hatósági bejelentési képesség (77. § (1) hét pontja)
Alap osztálytólA szervezet képes a jelentős incidens hatósági bejelentési láncát végigvinni; a felelős és a csatorna kijelölt. A rendelet NEM háromlépcsős bejelentést ír elő: 418/2024. (XII. 23.) Korm. rendelet 77. § (1): első bejelentés 24 óra (1.), fertőzöttségi mutatók amint rendelkezésre állnak (2.), eseménybejelentés 72 óra (3.) — bizalmi szolgáltatónál 24 óra (77. § (4)) —, közbenső helyzetjelentés a Központ kérésére (4.), zárójelentés 1 hónap az eseménybejelentéstől (5.), eredményjelentés, ha a kezelés akkor még folyamatban van (6.), és ebben az esetben zárójelentés a kezelés lezárultát követő 1 hónapon belül (7.).
Incidensnyilvántartás vezetése
Alap osztálytólMinden biztonsági esemény nyilvántartott: időpont, leírás, intézkedések, lezárás.
Kritikus beszállítók kockázatfelmérése
Alap osztálytólA szervezet azonosítja és rangsorolja a működése szempontjából kritikus beszállítókat, felméri az ellátási láncból eredő kockázatokat a rendszereire, rendszerelemeire és rendszerszolgáltatásaira, és mindezt dokumentálja; az ellátási lánc kockázatainak kezelésére szabályzata és folyamata van. A beszállítók és az általuk nyújtott szolgáltatások RENDSZERES ÚJRAÉRTÉKELÉSE és felülvizsgálata (2. melléklet 19.16.) a „jelentős” osztálytól kötelező.
Biztonsági kikötések a beszállítói szerződésekben
Alap osztálytólA kritikus beszállítói szerződések tartalmaznak kiberbiztonsági és incidens-együttműködési kikötéseket, és a szervezet arról is gondoskodik, hogy ugyanezek a követelmények a fővállalkozó ALVÁLLALKOZÓINAK szerződéseibe is bekerüljenek.