Felsőoktatási intézmények és nagy magániskolák kiberbiztonsági szabályozása a 2023. évi XXIII. törvény alapján. Megtudhatja, mely szervezetek tartoznak az Annex II. szerinti fontos entitások közé, és milyen konkrét biztonsági intézkedéseket kell bevezetnie.
Az Annex II. szerinti fontos entitások közé tartoznak azok a felsőoktatási intézmények, amelyek alapvető szerepet játszanak az oktatási szolgáltatások digitális infrastruktúrájában, illetve azok a nagy magániskolák (általában 500 fő feletti hallgatói vagy dolgozotti létszámmal), amelyek kritikus digitális rendszerekre támaszkodnak. Az intézmény besorolása függhet az kezelt hallgatói adatok mennyiségétől, a kutatási hálózatok kritikalitásától és az e-learning platformok elterjedtségétől is.
Az intézménynek szisztematikus adatbiztonsági intézkedéseket kell alkalmaznia a hallgatói személyes adatok és a kutatási adatok védelmére az oktatási információs rendszerekben. Ez magában foglalja a hozzáférés-vezérlés szigorú bevezetését, az adatok titkosítását tárolás és átvitel során, valamint a tanulásmenedzsment-rendszerek (LMS) és hallgatói információs rendszerek (HIS) reguláris biztonsági auditálását. Az intézménynek biztosítania kell, hogy a szállítók által kezelt adatok ugyanolyan védelmi szintet kapjanak, mint a saját rendszerekben.
A hallgatói adatokat vagy kutatási eredményeket érintő biztonsági incidenseket az SZTFH felé kötelezően be kell jelenteni a történtektől számított 72 órán belül. Az intézménynek dokumentálnia kell az incidens terjedelmét, az érintett személyek számát, az oktatási szolgáltatások zavarásának időtartamát és az alkalmazott helyreállítási intézkedéseket. Meg kell határozni egy felelős személyt vagy szervezeti egységet az incidenskezelésre, és éves értékeléseket kell végezni a bejelentéseikről.
Az intézménynek szerződésben rögzített biztonsági követelményeket kell támasztania a hallgatói adatokat feldolgozó harmadik feleknek (felhőszolgáltatók, e-learning platformok, közvetítő szolgáltatók) szemben. Rendszeres biztonsági felülvizsgálatokat és szállítói tanúsítványok ellenőrzését kell végezni. A szállítók jogában és kötelességében is szerepelnie kell az incidensről való értesítésnek, valamint az adatok biztonsági mentésének és helyreállítási lehetőségének feltételezésénél.
Az intézménynek évente legalább egy alkalommal kiberbiztonsági képzésben kell részesítenie az összes személyzetét és hallgatóit, különösen az adatkezelést végző alkalmazottakat. A képzésnek tartalmaznia kell a phishing, szociális mérnökelés és jelszókezelés veszélyeire vonatkozó gyakorlati útmutatókat, valamint a szervezet specifikus adatvédelmi szabályzatának ismertetését. Az intézménynek dokumentálnia kell a képzésben részt vevő személyeket és az elvégzett órákat.
Az intézménynek modern kriptográfiai standard megoldásokat kell alkalmaznia (NIST ajánlott algoritmusok) az összes szenzitív adathoz. A hallgatói fiókok és adminisztrátori hozzáférések esetén erős jelszavakat vagy többfaktoros hitelesítést (MFA) kell kötelezően alkalmazni, különösen az e-learning és hallgatói információs rendszerekben. Az oktatási rendszerben való bejelentkezéseket naplózni kell, és a rendszeres biztonsági értékeléseknek tartalmazniuk kell a jelszókezelés és titkosítás megfelelőségének vizsgálatát.
Az Annex II. szerinti fontos entitások közé általában a nagyobb egyetemek (több ezer hallgatóval), az alapvető oktatási infrastruktúrára támaszkodó intézmények és azok a nagy magániskolák tartoznak, amelyek kritikus e-learning vagy hallgatói adatkezelő rendszereire támaszkodnak. Az SZTFH végzete alapján az intézmény besorolása függ az kezelt hallgatói adatok volumenétől, a kutatási hálózatok kritikalitásától és az oktatási szolgáltatások nyújtásához szükséges digitális infrastruktúra fontosságától.
A biztonsági incidenseket az történtektől számított 72 órán belül, írásban kell bejelenteni az SZTFH felé egy előírt formátumban. A bejelentésben szerepelnie kell az incidens típusának, az érintett adatok jellegének és mennyiségének, a hallgatói vagy kutatási szolgáltatások zavarásának időtartamának, valamint a helyreállítási intézkedéseknek. Az intézménynek saját incidenskezelési dokumentációját is meg kell őriznie és az SZTFH hozzáférést biztosítania azokhoz.
Az Annex II. szerinti fontos entitások esetén a szankciókat az 2023. évi XXIII. törvény alapján az SZTFH szabályzza: a legmagasabb büntetés a 7 millió euróig vagy az éves forgalom 1,4%-áig terjedhet. Az intézménynek a biztonsági követelmények és incidensbejelentési kötelezettség előírt időpontok szerinti teljesítéséhez kell igazodnia, hogy elkerülje ezeket a szankciókat és az oktatási szolgáltatások folyamatos biztonságát garantálja.