A vállalati megfelelőség ma már jóval többet jelent egy tanúsítványnál vagy adatvédelmi szabályzatnál. A beszerzések, partnerértékelések és auditok egyszerre vizsgálhatják az információbiztonságot, az adatkezelést, az IT-irányítást, az incidenskezelést és a beszállítói kockázatokat.
Egyetlen szabvány nem képes minden területet lefedni. A megbízható működéshez több, egymást kiegészítő keretrendszer összehangolt alkalmazására van szükség.
Miért van szükség több keretrendszerre?
Az IT-részleg a rendszerek biztonságát és rendelkezésre állását vizsgálja, a jogi osztály az adatkezelés megfelelőségét, a pénzügy a belső kontrollokat, a beszerzés pedig a szolgáltató megbízhatóságát és dokumentálhatóságát. Ezekre a kérdésekre nem adható teljes válasz egyetlen címkével.
Információbiztonság
Kockázatalapú, dokumentált és rendszeresen ellenőrzött védelem.
IT-irányítás
Világos felelősségi körök és üzleti célokhoz igazított működés.
Szolgáltatásmenedzsment
Követhető incidens-, változás- és ügyfélkezelési folyamatok.
Adatvédelem
Jogszerű, célhoz kötött és átlátható személyesadat-kezelés.
Auditbizonyíték
Ellenőrizhető kontrollok és visszakövethető vállalati működés.
Kiberreziliencia
Felkészültség incidensekre, helyreállításra és ellátásilánc-kockázatokra.
ISO/IEC 27001 – szervezett információbiztonság
Az ISO/IEC 27001 nemzetközileg elismert információbiztonsági irányítási szabvány. Abban segít, hogy a szervezet dokumentált és rendszeresen felülvizsgált folyamatokkal kezelje az információbiztonsági kockázatokat.
- kockázatok azonosítása és értékelése;
- hozzáférések és felelősségi körök szabályozása;
- incidenskezelés és üzletmenet-folytonosság;
- beszállítói kapcsolatok ellenőrzése;
- kontrollok rendszeres felülvizsgálata.
COBIT – átlátható IT-irányítás
A COBIT azt vizsgálja, hogyan kapcsolódik az informatika a vállalat üzleti céljaihoz. Segít meghatározni a felelősségi köröket, mérni a folyamatok teljesítményét és átláthatóvá tenni az IT-kockázatokat.
- egyértelmű felelősségi rend;
- az IT- és üzleti célok összehangolása;
- kontrollérettség mérése;
- vezetői döntéshozatal támogatása;
- auditálható irányítási struktúra.
ITIL 4 – szabályozott szolgáltatásmenedzsment
Az ITIL 4 az informatikai szolgáltatások napi működtetésére helyezi a hangsúlyt. A megfelelőségi elvárásokat követhető, ismételhető és mérhető működési folyamatokká alakítja.
- incidens- és problémakezelés;
- gyökérok-elemzés;
- változás- és kiadáskezelés;
- szolgáltatási szintek meghatározása;
- ügyfélkérések nyomon követése;
- folyamatos szolgáltatásfejlesztés.
GDPR – jogszerű és átlátható adatkezelés
A GDPR az Európai Unió általános adatvédelmi rendelete. Meghatározza, hogy a szervezetek milyen feltételekkel kezelhetnek személyes adatokat, és milyen jogokat kell biztosítaniuk az érintettek számára.
- adatkezelési cél és jogalap meghatározása;
- hozzáférések és megőrzési idők szabályozása;
- érintetti kérelmek teljesítése;
- adatvédelmi incidensek kezelése;
- adatfeldolgozók és partnerek ellenőrzése.
SOX és SOC 2 – ellenőrizhető kontrollok
A SOX elsősorban a pénzügyi beszámoláshoz kapcsolódó belső kontrollokra összpontosít. A SOC 2 a szolgáltatók kontrollkörnyezetét vizsgálhatja a biztonság, rendelkezésre állás, feldolgozási integritás, bizalmasság és adatvédelem területén.
A SOC 2 Type II jelentés a kontrollok meghatározott időszak alatti működését is értékeli, ezért értékes bizonyíték lehet nemzetközi partnerek és nagyvállalati beszerzési csapatok számára.
NIS2 – kiberbiztonság és vezetői felelősség
A NIS2 irányelv célja az Európai Unió kiberbiztonsági ellenálló képességének növelése. Az érintett szervezetek számára kockázatkezelési, incidensjelentési, vezetői és ellátásilánc-biztonsági kötelezettségeket határoz meg.
- rendszeres kiberbiztonsági kockázatértékelés;
- incidensek felismerése és jelentése;
- üzletmenet-folytonosság és helyreállítás;
- beszállítói lánc ellenőrzése;
- hozzáférések védelme;
- közvetlen vezetői felelősség.
Hogyan egészítik ki egymást?
A hat megközelítés eltérő kérdésekre ad választ, de ugyanazt a vállalati működést teszi biztonságosabbá, szabályozottabbá és igazolhatóbbá.
| Keretrendszer | Elsődleges terület |
|---|---|
| ISO/IEC 27001 | Információbiztonsági irányítás |
| COBIT | IT-governance és vezetői kontroll |
| ITIL 4 | Napi szolgáltatásmenedzsment |
| GDPR | Személyes adatok védelme |
| SOX és SOC 2 | Auditálható belső kontrollok |
| NIS2 | Kiberreziliencia és incidensjelentés |
Egy incidens során az ITIL-folyamatok segítik az esemény kezelését, az ISO 27001 alapján felülvizsgálhatók az érintett kontrollok, a GDPR és a NIS2 meghatározhatja a jelentési kötelezettségeket, a COBIT pedig biztosítja a megfelelő vezetői áttekintést. A SOC 2 azt is alátámaszthatja, hogy a meghatározott kontrollok a gyakorlatban működtek.
Mit érdemes ellenőrizni egy szolgáltatónál?
A megbízhatóság nem ítélhető meg kizárólag egy logó vagy tanúsítvány alapján. A valódi kérdés az, hogy a szolgáltató dokumentumokkal és követhető folyamatokkal is alá tudja-e támasztani működését.
- A tanúsítványok pontos hatóköre és érvényessége
- Az ellenőrizhető dokumentumok elérhetősége
- A biztonsági és adatvédelmi incidensek kezelése
- Az alvállalkozók és beszállítók ellenőrzése
- A felelősségi és jogosultsági körök szabályozása
- Az üzletmenet-folytonossági eljárások megléte
- A kontrollok rendszeres felülvizsgálata
- Átlátható válaszok a beszerzési és auditkérdésekre
A valódi megfelelőség a működésben látszik
A vállalati hitelességet nem a weboldalon felsorolt rövidítések száma határozza meg. Az számít, hogy a mögöttes folyamatok következetesek, dokumentáltak, ellenőrizhetők és a gyakorlatban is működnek-e.
Beszerzési javaslat: ne csak azt kérdezze meg egy szolgáltatótól, milyen tanúsítványokkal rendelkezik. Kérjen tájékoztatást a kontrollok működéséről, hatóköréről és igazolhatóságáról is.
A megfelelőség nem egyetlen címke, hanem egymásra épülő, bizonyítható vállalati működés.