Kontroll-könyvtár

Információ: A törvény és a rendeleti követelménykatalógus kötelezettségeiből 26 kontroll-terület, kereshetően — NEM a rendeleti követelménykatalógus teljes leképezése. A tételekre kattintva elolvashatod a teljes kifejtést: mit követel a jogszabály, mit jelent a gyakorlatban, és milyen bizonyítékot vár az auditor. Hogy mely követelménycsaládokhoz nincs tételes hivatkozásunk — azok kötelezettségei rád akkor is vonatkoznak —, azt a Kontrollok lap lefedettségi kikötése sorolja fel.

Piszkozat — a könyvtár tartalma és a jogszabályi hivatkozások auditor-validálásra várnak. Tájékoztató jellegű, nem helyettesíti a jogi tanácsadást.

Ez a 2024. évi LXIX. törvény, a 7/2024. (VI. 24.) MK rendelet és a 17/2025. (VII. 24.) EM rendelet kötelezettségeiből összeállított 26 kontroll-terület — nem a rendeleti követelménykatalógus teljes leképezése. Nem minden tétel vonatkozik minden cégre — hogy rád pontosan melyik, azt a biztonsági osztályod dönti el.

Mihez képest mérünk — olvasd el, mielőtt a százalékra hivatkozol

Ez a lista a Certando kontroll-könyvtára, nem a 7/2024. (VI. 24.) MK rendelet 2. mellékletének teljes követelménykatalógusa: az itt kimutatott lefedettség ehhez a 26 tételhez mér, nem a rendelet katalógusához — 100% itt nem jelent teljes jogszabályi megfelelést. Az Áttekintés lapon (és az auditkész exportban, illetve az auditor-portálon) látható megfelelési százalék nem ehhez a teljes listához mér, hanem a biztonsági osztály szerint szűrt részéhez: alap osztályban 23 tételhez, jelentős osztályban 25 tételhez, magas osztályban 26 tételhez.

A 2. melléklet 19 követelménycsaládot, összesen 914 követelménycsoportot tartalmaz. A fenti kontrollok ezek közül 12 családból idéznek tételes követelménypontot. A maradék 7 családhoz ma nincs olyan kontrollunk, amely tételes pontra hivatkozna:

  • 3. Tudatosság és képzés
  • 6. Konfigurációkezelés
  • 10. Karbantartás
  • 11. Adathordozók védelme
  • 12. Fizikai és környezeti védelem
  • 13. Tervezés
  • 16. Rendszer- és szolgáltatásbeszerzés

Ezek kötelezettségei a szervezetre akkor is vonatkoznak, ha itt nem szerepelnek — a Certandón kívül kell teljesíteni és bizonyítani őket. A felsorolás azt mutatja, mire nincs tételes hivatkozásunk; nem azt, hogy a témával egyáltalán nem foglalkozunk (a képzési kontrollok például a Kibertv. §-aira hivatkoznak, nem a melléklet pontjaira).

A „fedett” itt keveset jelent: annyit, hogy az adott családból legalább egy tételes követelménypontra hivatkozunk — nem azt, hogy a családot kimerítettük. Összesen 68 tételes pontot idézünk a melléklet 914 követelménycsoportjából. Családonként, a rendelet valódi pontszámaihoz mérve:

  • 17. Rendszer- és kommunikációvédelem: 5 idézett pont a család 132 követelménycsoportjából.
  • 2. Hozzáférés-felügyelet: 6 idézett pont a család 129 követelménycsoportjából.
  • 18. Rendszer- és információsértetlenség: 4 idézett pont a család 83 követelménycsoportjából.
  • 4. Naplózás és elszámoltathatóság: 6 idézett pont a család 52 követelménycsoportjából.
  • 8. Azonosítás és hitelesítés: 2 idézett pont a család 50 követelménycsoportjából.
  • 7. Készenléti tervezés: 20 idézett pont a család 49 követelménycsoportjából.
  • 9. Biztonsági események kezelése: 4 idézett pont a család 38 követelménycsoportjából.
  • 19. Ellátási lánc kockázatkezelése: 4 idézett pont a család 27 követelménycsoportjából.
  • 5. Értékelés, engedélyezés és monitorozás: 6 idézett pont a család 26 követelménycsoportjából.
  • 1. Programmenedzsment: 3 idézett pont a család 23 követelménycsoportjából.
  • 15. Kockázatkezelés: 7 idézett pont a család 22 követelménycsoportjából.
  • 14. Személyi biztonság: 1 idézett pont a család 13 követelménycsoportjából.

A fenti nevezők forrása a 7/2024. (VI. 24.) MK rendelet 2. mellékletének hatályos szövege (net.jogtar.hu, A2400007.MKF, 2026-08-19): a családonkénti követelménycsoport-számokat abból számláltuk meg, a sor elején álló csoportszámok különböző értékeit véve; mind a 19 családban hézagmentesen futnak 1-től a maximumig. Ezek a számok azt mondják meg, hány követelménypontra hivatkozunk TÉTELESEN — nem azt, hogy a szervezet a többinek mennyire felel meg: megfelelési százalékot ne képezz belőlük. Ugyanez áll a családszintű adatra is: a fedett családok ARÁNYA (a „N a 19-ből” adat) NEM lefedettségi százalék. Osztályonkénti lefedettségi százalékot szándékosan nem írunk ki: ahhoz azt kellene tudnunk, a fenti követelménycsoportokból hányat vár el az alap, a jelentős és a magas osztály, és ez a bontás ma nincs a rendszerben. A számlálás bizonytalanságát sem hallgatjuk el: a projekt korábbi két számlálása 913, illetve 911 csoportot adott, és az eltérést nem sikerült feloldani.

26 tétel
Irányítás

Kiberbiztonsági felelős kijelölése

Alap osztálytól

A szervezet vezetése írásban kijelöli az elektronikus információs rendszerek biztonságáért felelős személyt.

2024. évi LXIX. tv. 6. § (3) 2. pontISO 27001 A.5.2Teljes szabályzat olvasása →

A biztonsági felelős éves továbbképzése (20 óra)

Alap osztálytól

Az elektronikus információs rendszer biztonságáért felelős személy évente összesen legalább 20 órás továbbképzésen vesz részt, a 17/2025. (VII. 24.) EM rendelet 3. § (2) bekezdése szerinti hét tárgykör közül legalább háromban. A 2025.12.31. előtt kinevezett vagy megbízott felelős személynek ezt első alkalommal 2026.12.31-ig kell elvégeznie (9. § (3)). A továbbképzést kizárólag az Fktv. szerint bejelentett felnőttképző tarthatja (5. § (2)); bizonyíték az Fktv. 13/B. § szerinti tanúsítvány, amelyből a naptári évre összeadódik a 20 óra. Külső megbízott felelősnél a szerződésben kell kikötni a teljesítést és a tanúsítvány átadását.

17/2025. (VII. 24.) EM rend. 3. § (1)–(2), 5. § (2) és (6), 9. § (3)ISO 27001 A.6.3Felülvizsgálat: 12 havontaTeljes szabályzat olvasása →

Vezetői kiberbiztonsági képzés

Alap osztálytól

A szervezet vezetője elvégezte a 17/2025. (VII. 24.) EM rendelet szerinti kötelező kiberbiztonsági képzést: a vezetővé válástól számított egy éven belül összesen legalább 8 órát (a 2025.12.31. előtt kinevezett vezetőknél 2026.12.31-ig), majd évente legalább 4 óra továbbképzést. A képzést kizárólag az Fktv. szerint bejelentett felnőttképző tarthatja; bizonyíték a felnőttképző által kiállított, Fktv. 13/B. § szerinti tanúsítvány — a Certando felkészítő moduljának részvételi igazolása ezt NEM helyettesíti.

17/2025. (VII. 24.) EM rend. 4. § (1), 5. § (2) és (6), 9. § (4); 2024. évi LXIX. tv.ISO 27001 A.6.3Felülvizsgálat: 12 havontaTeljes szabályzat olvasása →

Információbiztonsági szabályzat (IBSZ)

Alap osztálytól

A szervezet rendelkezik jóváhagyott, hatályos információbiztonsági szabályzattal, amely kiterjed minden elektronikus információs rendszerre.

2024. évi LXIX. tv. 6. § (3) 7. pontISO 27001 A.5.1Felülvizsgálat: 12 havontaTeljes szabályzat olvasása →
Kockázatkezelés

Kockázatértékelés elvégzése

Alap osztálytól

Dokumentált kockázatértékelés az elektronikus információs rendszerekre: fenyegetések, valószínűség, hatás, intézkedések.

2024. évi LXIX. tv. 6. § (2) és 6. § (3) 4. pontISO 27001 6.1.2Felülvizsgálat: 12 havontaTeljes szabályzat olvasása →

Biztonsági osztályba sorolás dokumentálása

Alap osztálytól

A szervezet rendelkezésében lévő elektronikus információs rendszerek biztonsági osztályba soroltak (alap/jelentős/magas), a besorolás hatáselemzésen alapul és indoklással dokumentált, és azt a SZERVEZET VEZETŐJE hagyja jóvá. A besorolást legalább kétévente, illetve a rendszer biztonságát érintő, jogszabályban meghatározott változás esetén soron kívül, dokumentált módon felül kell vizsgálni (Kibertv. 10. § (7)) — a Certando ehhez 12 hónapos ciklust használ, hogy a felülvizsgálat az információbiztonsági szabályzatéval egy menetben történhessen (6. § (4)). KÖR: a besorolási kötelezettség a 6. § (3) 1. pont a) alpontja szerinti, azaz a szervezet RENDELKEZÉSÉBEN LÉVŐ rendszerekre szól; a nyilvántartásba viszont a központi rendszereket, a központi szolgáltató szolgáltatásait és az egyéb támogató rendszereket is fel kell venni (6. § (3) 1. b)–d)), osztályba sorolás nélkül. KIVÉTEL: a 6. § (10) b) pont szerinti szervezetnek (1. § (1) a) és c) pont szerinti fontos szervezet, valamint a 2. és 3. melléklet szerintinek nem minősülő b) pontos szervezet) a hatáselemzést és a besorolást nem kell teljesítenie, de a c) pont szerint legalább az „alap” osztályra irányadó követelményeket igen.

2024. évi LXIX. tv. 10. § (1)–(2) és (7), 6. § (3) 1. és 5. pont, 6. § (4); 7/2024. (VI. 24.) MK rend. 1. § (2), 1. melléklet 2.1.2.ISO 27001 A.5.9 / A.5.12Felülvizsgálat: 12 havontaTeljes szabályzat olvasása →

Kockázatkezelési terv karbantartása

Alap osztálytól

Az azonosított kockázatokhoz intézkedési terv tartozik felelőssel és határidővel; a terv rendszeresen felülvizsgált.

2024. évi LXIX. tv. 6. § (3) 6. és 11. pont; 7/2024. (VI. 24.) MK rend. 2. melléklet 1.4. és 5.10. pont (alap osztálytól kötelező); Kibertv. 10. § (4)ISO 27001 6.1.3 / 8.3Felülvizsgálat: 6 havontaTeljes szabályzat olvasása →
Hozzáférés-kezelés

Jogosultsági mátrix vezetése

Alap osztálytól

Nyilvántartás arról, hogy mely munkakör mely rendszerekhez milyen szintű hozzáféréssel rendelkezik (need-to-know elv).

7/2024. (VI. 24.) MK rend. 2. melléklet 2.2. és 2.15. pont (alap osztálytól kötelező); 2.60. pont (jelentős osztálytól); Kibertv. 10. § (4)ISO 27001 A.5.15 / A.5.18Felülvizsgálat: 6 havontaTeljes szabályzat olvasása →

Többtényezős azonosítás (MFA)

Alap osztálytól

Rendszergazdai és távoli hozzáférésű fiókoknál a többtényezős azonosítás kötelező és technikailag kikényszerített.

7/2024. (VI. 24.) MK rend. 2. melléklet 8.3. és 2.100. pont (alap osztálytól kötelező); 8.4. pont — nem privilegizált fiókok (jelentős osztálytól); Kibertv. 10. § (4)ISO 27001 A.8.5Teljes szabályzat olvasása →

Hozzáférés visszavonása kilépéskor

Alap osztálytól

Munkaviszony megszűnésekor a hozzáférések 24 órán belül visszavonásra kerülnek, a visszavonás dokumentált.

7/2024. (VI. 24.) MK rend. 2. melléklet 14.5. és 2.2.6. pont (alap osztálytól kötelező); Kibertv. 10. § (4)ISO 27001 A.5.18Teljes szabályzat olvasása →

Privilegizált fiókok külön kezelése

Jelentős osztálytól

A rendszergazdai fiókok elkülönítettek a napi munkavégzésre használt fiókoktól, használatuk naplózott.

7/2024. (VI. 24.) MK rend. 2. melléklet 2.60., 2.65. és 2.69. pont (jelentős osztálytól kötelező); Kibertv. 10. § (4)ISO 27001 A.8.2Teljes szabályzat olvasása →
Üzemeltetés-biztonság

Mentési rend és helyreállítási terv

Alap osztálytól

Rendszeres, dokumentált mentések; a helyreállítás tesztelt, a tesztek jegyzőkönyvezettek.

7/2024. (VI. 24.) MK rend. 2. melléklet 7.2., 7.35. és 7.43. pont (alap osztálytól kötelező); 7.36. pont — a mentések tesztelése (jelentős osztálytól); Kibertv. 10. § (4)ISO 27001 A.8.13Felülvizsgálat: 6 havontaTeljes szabályzat olvasása →

Tartalék feldolgozási és tárolási helyszín

Jelentős osztálytól

A szervezet kijelöl egy alternatív feldolgozási helyszínt, ahol az elsődleges feldolgozási képesség kiesése esetén az előre meghatározott műveletek — a helyreállítási idő- és pontcélokkal összhangban — újrakezdhetők, valamint egy biztonsági tárolási helyszínt; mindkettő elkülönül az elsődleges helyszíntől és hozzáférhető, és az alternatív helyszínre szolgáltatásprioritás van kikötve. Az infokommunikációs szolgáltatási szerződések szolgáltatásprioritási rendelkezéseket tartalmaznak. Ez a kötelezettség a „jelentős” osztálytól áll fenn; a magas osztály további elvárásait külön kontroll írja le. A szolgáltatásmegtagadással járó (DoS) támadások elleni kapacitás-, sávszélesség- és egyéb redundancia (2. melléklet 17.14.) kiegészítő intézkedés: egyik osztályban sem kötelező — javasoljuk, de a megfelelés nem múlik rajta.

7/2024. (VI. 24.) MK rend. 2. melléklet 7.19., 7.20., 7.22., 7.23., 7.24., 7.25., 7.26., 7.30. és 7.31. pont (jelentős osztálytól kötelező); 17.14. pont — DoS-kapacitás és redundancia (kiegészítő, nem kötelező); Kibertv. 10. § (4)ISO 27001 A.8.14Felülvizsgálat: 12 havontaTeljes szabályzat olvasása →

Biztonsági frissítések kezelése

Alap osztálytól

A szoftverek biztonsági frissítései ellenőrzött folyamat szerint, dokumentáltan települnek.

7/2024. (VI. 24.) MK rend. 2. melléklet 18.2. pont (alap osztálytól kötelező); Kibertv. 10. § (4)ISO 27001 A.8.8 / A.8.19Teljes szabályzat olvasása →

Sérülékenységek rendszeres ellenőrzése és kijavítása

Alap osztálytól

A szervezet meghatározott folyamat szerint, rendszeresen vagy eseti jelleggel ellenőrzi rendszerei sérülékenységeit — és minden olyan esetben, amikor új, a rendszert érintő sérülékenységet jelentenek —, majd a valós sérülékenységeket a kockázatkezelési eljárásainak megfelelően, meghatározott válaszidőn belül kijavítja. Csatornát tart fenn, amelyen a rendszereiben található sérülékenységekről szóló bejelentéseket fogadni tudja. Az automatizált sérülékenység-SZKENNELÉS és a sérülékenységmenedzsment eszközök alkalmazása (2. melléklet 15.10.) a „jelentős” osztálytól kötelező. A BEHATOLÁSVIZSGÁLAT (etikus hackerteszt, 2. melléklet 5.21.) kiegészítő intézkedés: egyik osztályban sem kötelező — javasoljuk, de a rendeleti megfelelés nem múlik rajta; magas osztályban viszont, ha a szervezet elvégzi, független szakértőnek vagy csapatnak kell végeznie (5.22.). Ettől függetlenül a Kibertv. 15. § (2) teljes körű sérülékenységvizsgálatot ír elő a „jelentős” és „magas” osztályú rendszerekre — de csak az 1. § (1) a)–c) pont szerinti szervezeteknél.

2024. évi LXIX. tv. 15. § (2) (az 1. § (1) a)–c) pont szerinti szervezetnél); 7/2024. (VI. 24.) MK rend. 2. melléklet 15.9. és 15.18. pont (alap osztálytól kötelező); 15.10., 15.11., 15.13. és 15.14. pont — sérülékenységmenedzsment és szkennelés (jelentős osztálytól); 5.21. pont — behatolásvizsgálat (kiegészítő, nem kötelező); 5.22. pont — független behatolásvizsgáló (magas osztálytól); Kibertv. 10. § (4)ISO 27001 A.8.8Felülvizsgálat: 12 havontaTeljes szabályzat olvasása →

Kártevő elleni védelem

Alap osztálytól

Minden végponton és szerveren aktív, központilag felügyelt kártevő elleni védelem működik.

7/2024. (VI. 24.) MK rend. 2. melléklet 18.8. pont (alap osztálytól kötelező); Kibertv. 10. § (4)ISO 27001 A.8.7Teljes szabályzat olvasása →

Naplózás és napló-felülvizsgálat

Alap osztálytól

A rendszerek eseménynaplói a meghatározott eseménytípusokra elkészülnek és védettek, rendszeres felülvizsgálatuk és elemzésük dokumentált, az eredményt a kijelölt szerepkörnek jelentik, a bejegyzéseket pedig a megőrzési szabály szerinti ideig megőrzik. A naplók KÖZPONTI gyűjtése és összevont elemzése (2. melléklet 4.16.) kiegészítő intézkedés: egyik osztályban sem kötelező — javasoljuk, de a megfelelés nem múlik rajta.

2024. évi LXIX. tv. 6. § (5) c); 7/2024. (VI. 24.) MK rend. 2. melléklet 4.2., 4.13., 4.25., 4.38. és 4.40. pont (alap osztálytól kötelező); 4.16. pont — központi elemzés (kiegészítő, nem kötelező); Kibertv. 10. § (4)ISO 27001 A.8.15Felülvizsgálat: 3 havontaTeljes szabályzat olvasása →

Folyamatos biztonsági felügyelet

Alap osztálytól

A szervezet folyamatos felügyeleti stratégiát dolgoz ki és felügyeleti programot működtet: meghatározza a teljesítménymutatókat, a felügyelet és a hatékonyság-értékelés gyakoriságát, folyamatosan figyeli a rendszereit a támadások, a támadásra utaló jelek, az engedély nélküli kapcsolatok és a jogosulatlan használat észlelésére, a kockázatmonitorozást a felügyeleti stratégia részévé teszi, és a rendszerek biztonsági állapotáról rendszeres időközönként jelent a kijelölt személyeknek. A közel VALÓS IDEJŰ, automatizált eseményelemzés (pl. SIEM-megoldás — 2. melléklet 18.15.) és a folyamatos felügyelet független értékelése (5.16.) a „jelentős” osztálytól kötelező.

2024. évi LXIX. tv. 6. § (5) c); 7/2024. (VI. 24.) MK rend. 2. melléklet 1.23., 5.15., 5.18. és 18.13. pont (alap osztálytól kötelező); 18.15. pont — valós idejű automatizált elemzés, és 5.16. pont — független értékelés (jelentős osztálytól); Kibertv. 10. § (4)ISO 27001 A.8.16Teljes szabályzat olvasása →

Titkosítás érzékeny adatokon

Alap osztálytól

A szervezet meghatározza a kriptográfia felhasználási területeit, megvalósítja az ezekhez szükséges megoldásokat, és szabályozza a kulcsok előállítását, szétosztását, tárolását, hozzáférését és megsemmisítését. Az adatátvitel, illetve a tárolt adatok kriptográfiai védelme (2. melléklet 17.41. és 17.82.) a „jelentős” osztálytól tételesen is kötelező.

7/2024. (VI. 24.) MK rend. 2. melléklet 17.49. és 17.53. pont (alap osztálytól kötelező); 17.41. és 17.82. pont — átvitel és tárolt adat (jelentős osztálytól); Kibertv. 10. § (4)ISO 27001 A.8.24Teljes szabályzat olvasása →
Incidenskezelés

Incidenskezelési eljárásrend

Alap osztálytól

Írásos eljárás a biztonsági események azonosítására, osztályozására, kezelésére és eszkalációjára.

2024. évi LXIX. tv. 6. § (5) e); 7/2024. (VI. 24.) MK rend. 2. melléklet 9.1., 9.9. és 9.34. pont (alap osztálytól kötelező); Kibertv. 10. § (4)ISO 27001 A.5.24Felülvizsgálat: 12 havontaTeljes szabályzat olvasása →

Hatósági bejelentési képesség (77. § (1) hét pontja)

Alap osztálytól

A szervezet képes a jelentős incidens hatósági bejelentési láncát végigvinni; a felelős és a csatorna kijelölt. A rendelet NEM háromlépcsős bejelentést ír elő: 418/2024. (XII. 23.) Korm. rendelet 77. § (1): első bejelentés 24 óra (1.), fertőzöttségi mutatók amint rendelkezésre állnak (2.), eseménybejelentés 72 óra (3.) — bizalmi szolgáltatónál 24 óra (77. § (4)) —, közbenső helyzetjelentés a Központ kérésére (4.), zárójelentés 1 hónap az eseménybejelentéstől (5.), eredményjelentés, ha a kezelés akkor még folyamatban van (6.), és ebben az esetben zárójelentés a kezelés lezárultát követő 1 hónapon belül (7.).

2024. évi LXIX. tv. 6. § (5) e) és 66. §; 418/2024. (XII. 23.) Korm. rendelet 77. § (1): első bejelentés 24 óra (1.), fertőzöttségi mutatók amint rendelkezésre állnak (2.), eseménybejelentés 72 óra (3.) — bizalmi szolgáltatónál 24 óra (77. § (4)) —, közbenső helyzetjelentés a Központ kérésére (4.), zárójelentés 1 hónap az eseménybejelentéstől (5.), eredményjelentés, ha a kezelés akkor még folyamatban van (6.), és ebben az esetben zárójelentés a kezelés lezárultát követő 1 hónapon belül (7.); 7/2024. (VI. 24.) MK rend. 2. melléklet 9.27. pont (alap osztálytól kötelező); Kibertv. 10. § (4)ISO 27001 A.5.26 / A.6.8Teljes szabályzat olvasása →

Incidensnyilvántartás vezetése

Alap osztálytól

Minden biztonsági esemény nyilvántartott: időpont, leírás, intézkedések, lezárás.

2024. évi LXIX. tv. 6. § (5) c) és e) (a tételes nyilvántartási előírás § -a egyeztetés alatt)ISO 27001 A.5.27 / A.5.28Teljes szabályzat olvasása →