Ez az oldal azoknak a magyarországi IT-kiszervezési, rendszerintegrációs és IT-tanácsadási vállalatoknak szól, amelyek Annex II (fontos entitás) besorolásba tartoznak. Megtudhatja, hogyan kell teljesíteni a 2023. évi XXIII. törvény által előírt kiberbiztonsági követelményeket, és hogyan kerülhetik el a leggyakoribb compliance hibákat.
Azok az IT-kiszervezési, rendszerintegrációs és IT-tanácsadási vállalatok tartoznak a hatálya alá, amelyek kritikus infrastruktúra-szolgáltatóként vagy más fontos entitásként üzemeltetnek információs rendszereket, vagy legalább 250 munkavállalóval rendelkeznek és éves forgalmuk meghaladja a 50 millió euró értéket. A SZTFH által nyilvántartott, fontos entitásként regisztrált szervezetek automatikusan megfelelnek a besorolási kritériumoknak.
IT-kiszervezési vállalatok számára kötelező biztosítani, hogy az ügyfelekhez való távololi hozzáférés többtényezős azonosítás és titkosítás alatt áll. Az emelt jogosultságok (adminisztrátori hozzáférés) nem használhatók megosztott jelszavakkal több ügyfél között; minden hozzáférésnek egyedi, auditálható nyomot kell hagynia. Erre a célra olyan megoldások használatosak, mint a NordLayer végponti VPN-ből való hozzáférés vagy dedikált PAM (Privileged Access Management) szoftver.
Szellemi tulajdont vagy ügyféladatokat kezelő alvállalkozókat és szállítókat formális biztonsági felmérésnek kell alávetni. Ez magában foglalja az adatkezelési szerződések (DPA) aláírását, a biztonsági tanúsítványok ellenőrzését és az информационен szálláson végzett auditálást. Az IT-kiszervezési vállalatok felelősek abban, hogy szállítói lista legalább évente naprakész maradjon és az összes alvállalkozó megnevezése elérhető legyen az ügyfeleknek.
Minden ügyfél-szállító szerződésnek tartalmaznia kell azt a feltételt, hogy az IT-vállalat haladéktalanul (maximum 6 óra alatt) értesítenie kell az ügyfelet, ha saját rendszereinek incidensei az ügyfél szolgáltatásának megzavarásához vezetnének. Az incidensjelentésnek tartalmaznia kell az incidens súlyosságát, érintett rendszereket és előzetes helyreállítási időpontot. Ez biztosítja, hogy az ügyfelek saját NIS2-ös jelentési kötelezettségeiket teljesíteni tudják.
Az ügyfélműveletek során keletkezett jelszavakat, API-kulcsokat és hitelesítési adatokat titkosított tárhelyen (pl. házirendszámított jelszókezelőben) kell tárolni, nem pedig szöveges fájlokban vagy e-mailben. A Secfix vagy hasonló automatizált biztonsági politika-ellenőrző eszközök segítségével felderítheti az olyan szabályzatmegsértéseket, mint a szabad szöveges jelszavak, és kényszeríthet megfelelő titkosítási standardokat.
Amikor ügyfélrendszerekhez hozzáférnek vagy adatokat szállítanak, az IT-kiszervezési vállalatok garantálni köteles az SSL/TLS titkosítást minden adatátvitelhez és a felhasználói hozzáférések korlátozását az abszolút szükségletű szintre. Az Sprinto-felügyeleti platform automatikusan nyomon követheti a biztonsági politikák betartásának szintjét és jelzi az olyan eltéréseket, mint az alulmegfigyelt vagy korlátlan hozzáférési jogok.
Az incidens az IT-kiszervezési vállalat rendszereinek olyan biztonsági eseménye, amely az ügyfél szolgáltatásének megzavarásához vagy adatvédelmi incidenséhez vezet. Ez magában foglalja a jogosulatlan hozzáférést, az adatszivárgást, a szolgáltatáskiesést és a kriptográfiai kulcsok veszélyeztetettségét. Az ügyfélnek maximum 6 órán belül értesítést kell adni az incidens felfedezésekor, függetlenül attól, hogy a gyorsjavítás még nem áll rendelkezésre.
Nem szükséges nevükkel azonosítani az SZTFH-nak, de írásos szállítói szerződéseket kell fenntartania biztonsági záradékokkal, amelyekben vállalják az ISO 27001 vagy egyenértékű szabványok betartását. Az Sprinto vagy hasonló eszközök segítségével szállítói biztonsági nyilatkozatokat (vendor security assessments) gyűjthet, amelyek igazolják az alvállalkozók biztonsági követelmények betartását.
Az SZTFH által fontos entitásként besorolt IT-kiszervezési vállalat számára a legmagasabb büntetés akár 7 millió eurót vagy a vállalat éves forgalmának 1,4%-át is elérheti. A 2023. évi XXIII. törvény szerint a súlyos vagy visszatérő megsértések (például emelt jogosultságok megosztása, szállítói audit hiánya) a magasabb büntetési sávba esnek, ezért azonnal külső audit és compliance-eszközök bevezetése ajánlott.