Kontroll-könyvtár
DEMÓ — MINTAADAT. EZ NEM MEGFELELÉSI BIZONYÍTÉK. A cégnév, a besorolás és minden állapot kitalált bemutató adat; a napló a böngészőben él, hash-lánc nélkül. Hatóság vagy auditor előtt ez a lap nem használható.
DEMÓ — MINTAADAT. EZ NEM MEGFELELÉSI BIZONYÍTÉK.
Bemutató módban vagy: a cégnév, a besorolás és minden szám kitalált mintaadat, a napló a böngésződben él. A saját adataidhoz lépj be.
Információ: A törvény és a rendeleti követelménykatalógus kötelezettségeiből 26 kontroll-terület, kereshetően — NEM a rendeleti követelménykatalógus teljes leképezése. A tételekre kattintva elolvashatod a teljes kifejtést: mit követel a jogszabály, mit jelent a gyakorlatban, és milyen bizonyítékot vár az auditor. Hogy mely követelménycsaládokhoz nincs tételes hivatkozásunk — azok kötelezettségei rád akkor is vonatkoznak —, azt a Kontrollok lap lefedettségi kikötése sorolja fel.
Irányítás
A biztonsági felelős éves továbbképzése (20 óra)
Az elektronikus információs rendszer biztonságáért felelős személy évente összesen legalább 20 órás továbbképzésen vesz részt, a 17/2025. (VII. 24.) EM rendelet 3. § (2) bekezdése szerinti hét tárgykör közül legalább háromban. A 2025.12.31. előtt kinevezett vagy megbízott felelős személynek ezt első alkalommal 2026.12.31-ig kell elvégeznie (9. § (3)). A továbbképzést kizárólag az Fktv. szerint bejelentett felnőttképző tarthatja (5. § (2)); bizonyíték az Fktv. 13/B. § szerinti tanúsítvány, amelyből a naptári évre összeadódik a 20 óra. Külső megbízott felelősnél a szerződésben kell kikötni a teljesítést és a tanúsítvány átadását.
Mit követel a jogszabály?
A 17/2025. (VII. 24.) EM rendelet 3. § (1) bekezdése szerint az elektronikus információs rendszer biztonságáért felelős személy köteles a kiberbiztonsági és jogszabályi ismereteit bővítő továbbképzésen részt venni, a (2) bekezdés szerinti tárgykörök közül legalább három tárgykörben, évente összesen legalább 20 órás időtartamban.
A 3. § (2) hét tárgykört sorol fel: a) kiberbiztonsági trendek, b) kiberbiztonsági kockázatok és szervezeti stratégiák, c) uniós és hazai kiberbiztonsági jogszabályi kötelezettségek és feladatok változásai, d) kiberbiztonsági incidenskezeléshez kapcsolódó feladatok, e) kiberbiztonsági technológiai ismeretek, f) a kiberbiztonsági hatóságokkal és a kiberbiztonsági incidenskezelő központokkal való együttműködés, g) kiberbiztonsági jó gyakorlatok és tapasztalatok megosztása. Ezek közül legalább háromnak kell szerepelnie az éves 20 órában.
A 9. § (3) átmeneti szabálya szerint a 2025. december 31-ét megelőzően kinevezett vagy megbízott felelős személy ezt a továbbképzést első alkalommal 2026. december 31-ig köteles elvégezni. Ez tehát egy MÁSODIK, a vezetői képzéstől független, dátumhoz kötött határidő ugyanazon a napon.
A képzőre és az igazolásra ugyanaz vonatkozik, mint a vezetői képzésnél: az 5. § (2) szerint a továbbképzést kizárólag az Fktv. szerint bejelentett felnőttképző szervezheti, amely a kiberbiztonság területén legalább 3 éves oktatási, képzési tapasztalattal rendelkező szakembert tud oktatóként biztosítani, és az 5. § (6) szerint a teljesítésről ő állít ki Fktv. 13/B. § szerinti tanúsítványt.
Mit jelent ez a gyakorlatban?
Ez a kötelezettség NEM a vezetőt, hanem a kijelölt biztonsági felelőst (IBF) terheli — akkor is, ha ő külső megbízott. Ha a felelős személyed egy informatikai szolgáltató munkatársa, a szerződésben kösd ki, hogy az évi 20 órás továbbképzést teljesíti, és a tanúsítványt átadja neked: a mulasztás a te szervezetedet hozza jogsértő állapotba.
Az évi 20 óra nem gyűjthető össze tetszőleges forrásból: bejelentett felnőttképzőnél szervezett továbbképzésről van szó, legalább három tárgykörben. Az ingyenes szakmai webináriumok, gyártói tréningek és konferenciák szakmailag hasznosak, de a 3. § (1) óraszámába a rendelet szövege alapján nem számíthatók be.
Ütemezd meg: ha a felelős személyed 2025. december 31. előtt lett kinevezve, az első 20 órának 2026. december 31-ig meg kell lennie (9. § (3)); ezt követően minden naptári évben újra jár. Ha később nevezted ki, a 3. § (1) éves kötelezettsége a kinevezéstől él — ilyenkor a saját ütemezésedet a kinevezés dátumához igazítsd, és ezt írásban rögzítsd.
Milyen bizonyítékot vár az auditor?
A felnőttképző által kiállított, Fktv. 13/B. § szerinti tanúsítvány(ok), amelyekből a NAPTÁRI ÉVRE összeadódik a legalább 20 óra, és amelyek együttesen legalább három, a 3. § (2) szerinti tárgykört lefednek. Az óraszám és a tárgykör-megjelölés tehát a tanúsítványon is számít, nem csak a részvétel ténye.
A felelős személy kinevezésének dátuma (megbízólevél, munkaköri leírás vagy a külső szerződés) — ebből derül ki, hogy a 9. § (3) szerinti 2026. december 31-i átmeneti határidő, vagy a 3. § (1) szerinti éves ütem vonatkozik-e rá.
Külső megbízott felelős személynél a szerződés azon kikötése, amely a továbbképzési kötelezettséget és a tanúsítvány átadását előírja — enélkül a szervezet nem tudja bizonyítani, hogy a kötelezettség teljesült.
Piszkozat — a szöveg a jogszabály előzetes, közérthető értelmezése; auditor-validálásra vár. Tájékoztató jellegű, nem helyettesíti a jogi tanácsadást.
Adatok
További tételek — Irányítás
Kiberbiztonsági felelős kijelöléseVezetői kiberbiztonsági képzésInformációbiztonsági szabályzat (IBSZ)Mihez képest mérünk — olvasd el, mielőtt a százalékra hivatkozol
Ez a lista a Certando kontroll-könyvtára, nem a 7/2024. (VI. 24.) MK rendelet 2. mellékletének teljes követelménykatalógusa: az itt kimutatott lefedettség ehhez a 26 tételhez mér, nem a rendelet katalógusához — 100% itt nem jelent teljes jogszabályi megfelelést. Az Áttekintés lapon (és az auditkész exportban, illetve az auditor-portálon) látható megfelelési százalék nem ehhez a teljes listához mér, hanem a biztonsági osztály szerint szűrt részéhez: alap osztályban 23 tételhez, jelentős osztályban 25 tételhez, magas osztályban 26 tételhez.
A 2. melléklet 19 követelménycsaládot, összesen 914 követelménycsoportot tartalmaz. A fenti kontrollok ezek közül 12 családból idéznek tételes követelménypontot. A maradék 7 családhoz ma nincs olyan kontrollunk, amely tételes pontra hivatkozna:
- 3. Tudatosság és képzés
- 6. Konfigurációkezelés
- 10. Karbantartás
- 11. Adathordozók védelme
- 12. Fizikai és környezeti védelem
- 13. Tervezés
- 16. Rendszer- és szolgáltatásbeszerzés
Ezek kötelezettségei a szervezetre akkor is vonatkoznak, ha itt nem szerepelnek — a Certandón kívül kell teljesíteni és bizonyítani őket. A felsorolás azt mutatja, mire nincs tételes hivatkozásunk; nem azt, hogy a témával egyáltalán nem foglalkozunk (a képzési kontrollok például a Kibertv. §-aira hivatkoznak, nem a melléklet pontjaira).
A „fedett” itt keveset jelent: annyit, hogy az adott családból legalább egy tételes követelménypontra hivatkozunk — nem azt, hogy a családot kimerítettük. Összesen 68 tételes pontot idézünk a melléklet 914 követelménycsoportjából. Családonként, a rendelet valódi pontszámaihoz mérve:
- 17. Rendszer- és kommunikációvédelem: 5 idézett pont a család 132 követelménycsoportjából.
- 2. Hozzáférés-felügyelet: 6 idézett pont a család 129 követelménycsoportjából.
- 18. Rendszer- és információsértetlenség: 4 idézett pont a család 83 követelménycsoportjából.
- 4. Naplózás és elszámoltathatóság: 6 idézett pont a család 52 követelménycsoportjából.
- 8. Azonosítás és hitelesítés: 2 idézett pont a család 50 követelménycsoportjából.
- 7. Készenléti tervezés: 20 idézett pont a család 49 követelménycsoportjából.
- 9. Biztonsági események kezelése: 4 idézett pont a család 38 követelménycsoportjából.
- 19. Ellátási lánc kockázatkezelése: 4 idézett pont a család 27 követelménycsoportjából.
- 5. Értékelés, engedélyezés és monitorozás: 6 idézett pont a család 26 követelménycsoportjából.
- 1. Programmenedzsment: 3 idézett pont a család 23 követelménycsoportjából.
- 15. Kockázatkezelés: 7 idézett pont a család 22 követelménycsoportjából.
- 14. Személyi biztonság: 1 idézett pont a család 13 követelménycsoportjából.
A fenti nevezők forrása a 7/2024. (VI. 24.) MK rendelet 2. mellékletének hatályos szövege (net.jogtar.hu, A2400007.MKF, 2026-08-19): a családonkénti követelménycsoport-számokat abból számláltuk meg, a sor elején álló csoportszámok különböző értékeit véve; mind a 19 családban hézagmentesen futnak 1-től a maximumig. Ezek a számok azt mondják meg, hány követelménypontra hivatkozunk TÉTELESEN — nem azt, hogy a szervezet a többinek mennyire felel meg: megfelelési százalékot ne képezz belőlük. Ugyanez áll a családszintű adatra is: a fedett családok ARÁNYA (a „N a 19-ből” adat) NEM lefedettségi százalék. Osztályonkénti lefedettségi százalékot szándékosan nem írunk ki: ahhoz azt kellene tudnunk, a fenti követelménycsoportokból hányat vár el az alap, a jelentős és a magas osztály, és ez a bontás ma nincs a rendszerben. A számlálás bizonytalanságát sem hallgatjuk el: a projekt korábbi két számlálása 913, illetve 911 csoportot adott, és az eltérést nem sikerült feloldani.