Kontroll-könyvtár

DEMÓ — MINTAADAT. EZ NEM MEGFELELÉSI BIZONYÍTÉK.

Bemutató módban vagy: a cégnév, a besorolás és minden szám kitalált mintaadat, a napló a böngésződben él. A saját adataidhoz lépj be.

Információ: A törvény és a rendeleti követelménykatalógus kötelezettségeiből 26 kontroll-terület, kereshetően — NEM a rendeleti követelménykatalógus teljes leképezése. A tételekre kattintva elolvashatod a teljes kifejtést: mit követel a jogszabály, mit jelent a gyakorlatban, és milyen bizonyítékot vár az auditor. Hogy mely követelménycsaládokhoz nincs tételes hivatkozásunk — azok kötelezettségei rád akkor is vonatkoznak —, azt a Kontrollok lap lefedettségi kikötése sorolja fel.

← Vissza a könyvtárhoz

Irányítás

Vezetői kiberbiztonsági képzés

A szervezet vezetője elvégezte a 17/2025. (VII. 24.) EM rendelet szerinti kötelező kiberbiztonsági képzést: a vezetővé válástól számított egy éven belül összesen legalább 8 órát (a 2025.12.31. előtt kinevezett vezetőknél 2026.12.31-ig), majd évente legalább 4 óra továbbképzést. A képzést kizárólag az Fktv. szerint bejelentett felnőttképző tarthatja; bizonyíték a felnőttképző által kiállított, Fktv. 13/B. § szerinti tanúsítvány — a Certando felkészítő moduljának részvételi igazolása ezt NEM helyettesíti.

Mit követel a jogszabály?

A 17/2025. (VII. 24.) EM rendelet 4. § (1) bekezdése szerint a szervezet vezetője köteles részt venni a) a szervezet vezetőjévé válását követő egy éven belül egy, összesen legalább 8 órás időtartamban szervezett képzésen, valamint ezt követően b) évente összesen legalább 4 órás időtartamban szervezett továbbképzésen.

A 9. § (4) átmeneti szabálya szerint a 2025. december 31-ét megelőzően kinevezett vagy megbízott vezetőnek a kezdeti, 8 órás képzést 2026. december 31-ig kell elvégeznie. Ez egy egyszeri, dátumhoz kötött határidő: elmulasztása önmagában szankcionálható, függetlenül attól, hogy a szervezet egyébként mennyire biztonságos.

A rendelet azt is megmondja, KI TARTHATJA a képzést. Az 5. § (2) szerint azt kizárólag olyan, az Fktv. (a felnőttképzésről szóló 2013. évi LXXVII. törvény) szerint bejelentett felnőttképző szervezheti, amely a kiberbiztonság területén legalább 3 éves oktatási, képzési tapasztalattal rendelkező szakembert tud oktatóként biztosítani. A teljesítésről az 5. § (6) szerint a felnőttképző állít ki tanúsítványt, az Fktv. 13/B. §-a szerint.

A háttér a NIS2-irányelv 20. cikk (2) bekezdése és a Kibertv.: a vezetésnek magának kell képesnek lennie a kockázatkezelési intézkedések megítélésére és felügyeletére — ezért nem delegálható ez a kötelezettség az IT-re.

Mit jelent ez a gyakorlatban?

A kötelezettség KIZÁRÓLAG az Fktv. szerint bejelentett felnőttképzőnél teljesíthető (5. § (2)). Belső, szakértő által tartott felkészítés, konferencia-részvétel, webinárium vagy a rendszergazda oktatása — bármilyen színvonalas is — a rendelet szerint NEM számít bele: az 5. § (2) a képzés SZERVEZŐJÉT köti meg, nem csak a tartalmát. Az 5. § (3) szerint a képzési programot a felnőttképzési adatszolgáltatási rendszerbe fel is kell tölteni, és annak erre a rendeletre kell hivatkoznia.

Nézd meg naptárral, mikor jár le a te határidőd. Ha 2025. december 31. előtt lettél a szervezet vezetője, a 8 órás kezdeti képzésre a határidőd 2026. december 31. (9. § (4)); ha később, akkor a vezetővé válásodtól számított egy év (4. § (1) a)). Ezt követően évente legalább 4 óra továbbképzés jár (4. § (1) b)). Több vezető esetén a kötelezettség mindegyiküket külön terheli.

A Certando képzési modulja FELKÉSZÍTŐ anyag: arra jó, hogy a kötelező képzés érdemi legyen, és hogy dokumentáltan bizonyítsd, a vezetés foglalkozott a kockázatokkal (NIS2 20. cikk (2)). A rendelet szerinti kötelezettséget ettől függetlenül, egy bejelentett felnőttképzőnél kell teljesíteni. Ezt a kontrollt csak akkor állítsd „Kész”-re, ha a felnőttképzői tanúsítvány már a kezedben van.

Milyen bizonyítékot vár az auditor?

KIZÁRÓLAG a felnőttképző által kiállított, az Fktv. 13/B. §-a szerinti TANÚSÍTVÁNY (17/2025. EM rend. 5. § (6)) — vezetőnként külön, a kezdeti 8 órás képzésről és minden évi 4 órás továbbképzésről. Az auditor és a kiberbiztonsági hatóság ezt fogja kérni; az 5. § (4) alapján a hatóság a tananyagot és a képző feltételeinek teljesülését is vizsgálhatja.

KIFEJEZETTEN NEM ELEGENDŐ: a Certando képzési moduljának „Részvételi igazolás”-a, a belső jelenléti ív, a konferencia- vagy webinárium-igazolás, a szolgáltatói oktatásról szóló e-mail. Ezek egyike sem Fktv. 13/B. § szerinti tanúsítvány, tehát a 17/2025. EM rendelet szerinti kötelezettséget nem teljesítik. (A Certando igazolása más célra viszont valódi bizonyíték: azt mutatja, hogy a vezetés dokumentáltan foglalkozott a kiberbiztonsági kockázatokkal.)

A tanúsítvány mellé érdemes megőrizni a felnőttképző adatait is (bejelentési nyilvántartási szám, a képzési program azonosítója a felnőttképzési adatszolgáltatási rendszerben) — ebből ellenőrizhető, hogy a képző valóban megfelel az 5. § (2) feltételeinek.

Piszkozat — a szöveg a jogszabály előzetes, közérthető értelmezése; auditor-validálásra vár. Tájékoztató jellegű, nem helyettesíti a jogi tanácsadást.

Adatok

Jogszabályi alap17/2025. (VII. 24.) EM rend. 4. § (1), 5. § (2) és (6), 9. § (4); 2024. évi LXIX. tv.
ISO 27001 megfeleltetésISO 27001 A.6.3 (piszkozat)
Kötelező ettőlAlap osztály
Felülvizsgálat12 havonta

Mihez képest mérünk — olvasd el, mielőtt a százalékra hivatkozol

Ez a lista a Certando kontroll-könyvtára, nem a 7/2024. (VI. 24.) MK rendelet 2. mellékletének teljes követelménykatalógusa: az itt kimutatott lefedettség ehhez a 26 tételhez mér, nem a rendelet katalógusához — 100% itt nem jelent teljes jogszabályi megfelelést. Az Áttekintés lapon (és az auditkész exportban, illetve az auditor-portálon) látható megfelelési százalék nem ehhez a teljes listához mér, hanem a biztonsági osztály szerint szűrt részéhez: alap osztályban 23 tételhez, jelentős osztályban 25 tételhez, magas osztályban 26 tételhez.

A 2. melléklet 19 követelménycsaládot, összesen 914 követelménycsoportot tartalmaz. A fenti kontrollok ezek közül 12 családból idéznek tételes követelménypontot. A maradék 7 családhoz ma nincs olyan kontrollunk, amely tételes pontra hivatkozna:

  • 3. Tudatosság és képzés
  • 6. Konfigurációkezelés
  • 10. Karbantartás
  • 11. Adathordozók védelme
  • 12. Fizikai és környezeti védelem
  • 13. Tervezés
  • 16. Rendszer- és szolgáltatásbeszerzés

Ezek kötelezettségei a szervezetre akkor is vonatkoznak, ha itt nem szerepelnek — a Certandón kívül kell teljesíteni és bizonyítani őket. A felsorolás azt mutatja, mire nincs tételes hivatkozásunk; nem azt, hogy a témával egyáltalán nem foglalkozunk (a képzési kontrollok például a Kibertv. §-aira hivatkoznak, nem a melléklet pontjaira).

A „fedett” itt keveset jelent: annyit, hogy az adott családból legalább egy tételes követelménypontra hivatkozunk — nem azt, hogy a családot kimerítettük. Összesen 68 tételes pontot idézünk a melléklet 914 követelménycsoportjából. Családonként, a rendelet valódi pontszámaihoz mérve:

  • 17. Rendszer- és kommunikációvédelem: 5 idézett pont a család 132 követelménycsoportjából.
  • 2. Hozzáférés-felügyelet: 6 idézett pont a család 129 követelménycsoportjából.
  • 18. Rendszer- és információsértetlenség: 4 idézett pont a család 83 követelménycsoportjából.
  • 4. Naplózás és elszámoltathatóság: 6 idézett pont a család 52 követelménycsoportjából.
  • 8. Azonosítás és hitelesítés: 2 idézett pont a család 50 követelménycsoportjából.
  • 7. Készenléti tervezés: 20 idézett pont a család 49 követelménycsoportjából.
  • 9. Biztonsági események kezelése: 4 idézett pont a család 38 követelménycsoportjából.
  • 19. Ellátási lánc kockázatkezelése: 4 idézett pont a család 27 követelménycsoportjából.
  • 5. Értékelés, engedélyezés és monitorozás: 6 idézett pont a család 26 követelménycsoportjából.
  • 1. Programmenedzsment: 3 idézett pont a család 23 követelménycsoportjából.
  • 15. Kockázatkezelés: 7 idézett pont a család 22 követelménycsoportjából.
  • 14. Személyi biztonság: 1 idézett pont a család 13 követelménycsoportjából.

A fenti nevezők forrása a 7/2024. (VI. 24.) MK rendelet 2. mellékletének hatályos szövege (net.jogtar.hu, A2400007.MKF, 2026-08-19): a családonkénti követelménycsoport-számokat abból számláltuk meg, a sor elején álló csoportszámok különböző értékeit véve; mind a 19 családban hézagmentesen futnak 1-től a maximumig. Ezek a számok azt mondják meg, hány követelménypontra hivatkozunk TÉTELESEN — nem azt, hogy a szervezet a többinek mennyire felel meg: megfelelési százalékot ne képezz belőlük. Ugyanez áll a családszintű adatra is: a fedett családok ARÁNYA (a „N a 19-ből” adat) NEM lefedettségi százalék. Osztályonkénti lefedettségi százalékot szándékosan nem írunk ki: ahhoz azt kellene tudnunk, a fenti követelménycsoportokból hányat vár el az alap, a jelentős és a magas osztály, és ez a bontás ma nincs a rendszerben. A számlálás bizonytalanságát sem hallgatjuk el: a projekt korábbi két számlálása 913, illetve 911 csoportot adott, és az eltérést nem sikerült feloldani.