Custom Event Setup

×

Click on the elements you want to track as custom events. Selected elements will appear in the list below.

Selected Elements (0)
    Ugrás a tartalomhoz

    Biztonság · Irányítás · Megfelelőség

    A vállalati megfelelőség 6 pillére

    Az auditálható és biztonságos vállalati működés nem egyetlen tanúsítványon múlik. Hat egymást kiegészítő keretrendszer mutatja meg a teljes képet.

    A vállalati megfelelőség ma már jóval többet jelent egy tanúsítványnál vagy adatvédelmi szabályzatnál. A beszerzések, partnerértékelések és auditok egyszerre vizsgálhatják az információbiztonságot, az adatkezelést, az IT-irányítást, az incidenskezelést és a beszállítói kockázatokat.

    Egyetlen szabvány nem képes minden területet lefedni. A megbízható működéshez több, egymást kiegészítő keretrendszer összehangolt alkalmazására van szükség.

    Miért van szükség több keretrendszerre?

    Az IT-részleg a rendszerek biztonságát és rendelkezésre állását vizsgálja, a jogi osztály az adatkezelés megfelelőségét, a pénzügy a belső kontrollokat, a beszerzés pedig a szolgáltató megbízhatóságát és dokumentálhatóságát. Ezekre a kérdésekre nem adható teljes válasz egyetlen címkével.

    01

    Információbiztonság

    Kockázatalapú, dokumentált és rendszeresen ellenőrzött védelem.

    02

    IT-irányítás

    Világos felelősségi körök és üzleti célokhoz igazított működés.

    03

    Szolgáltatásmenedzsment

    Követhető incidens-, változás- és ügyfélkezelési folyamatok.

    04

    Adatvédelem

    Jogszerű, célhoz kötött és átlátható személyesadat-kezelés.

    05

    Auditbizonyíték

    Ellenőrizhető kontrollok és visszakövethető vállalati működés.

    06

    Kiberreziliencia

    Felkészültség incidensekre, helyreállításra és ellátásilánc-kockázatokra.

    1

    ISO/IEC 27001 – szervezett információbiztonság

    Az ISO/IEC 27001 nemzetközileg elismert információbiztonsági irányítási szabvány. Abban segít, hogy a szervezet dokumentált és rendszeresen felülvizsgált folyamatokkal kezelje az információbiztonsági kockázatokat.

    • kockázatok azonosítása és értékelése;
    • hozzáférések és felelősségi körök szabályozása;
    • incidenskezelés és üzletmenet-folytonosság;
    • beszállítói kapcsolatok ellenőrzése;
    • kontrollok rendszeres felülvizsgálata.
    Fő előnyeNemzetközileg elfogadott, kockázatalapú és auditálható információbiztonsági rendszer.
    Önmagában nem elegendőNem helyettesíti a GDPR-t, az IT-szolgáltatási folyamatokat vagy a teljes vállalatirányítást.
    2

    COBIT – átlátható IT-irányítás

    A COBIT azt vizsgálja, hogyan kapcsolódik az informatika a vállalat üzleti céljaihoz. Segít meghatározni a felelősségi köröket, mérni a folyamatok teljesítményét és átláthatóvá tenni az IT-kockázatokat.

    • egyértelmű felelősségi rend;
    • az IT- és üzleti célok összehangolása;
    • kontrollérettség mérése;
    • vezetői döntéshozatal támogatása;
    • auditálható irányítási struktúra.
    Fő előnyeÖsszekapcsolja az IT működését a vállalat stratégiai és üzleti céljaival.
    Önmagában nem elegendőNem operatív kézikönyv, és nem oldja meg a részletes adatvédelmi vagy biztonsági feladatokat.
    3

    ITIL 4 – szabályozott szolgáltatásmenedzsment

    Az ITIL 4 az informatikai szolgáltatások napi működtetésére helyezi a hangsúlyt. A megfelelőségi elvárásokat követhető, ismételhető és mérhető működési folyamatokká alakítja.

    • incidens- és problémakezelés;
    • gyökérok-elemzés;
    • változás- és kiadáskezelés;
    • szolgáltatási szintek meghatározása;
    • ügyfélkérések nyomon követése;
    • folyamatos szolgáltatásfejlesztés.
    Fő előnyeKiszámíthatóbb működést, követhető folyamatokat és jobb szolgáltatási minőséget támogat.
    Önmagában nem elegendőNem helyettesíti az információbiztonsági, adatvédelmi vagy jogszabályi megfelelést.
    4

    GDPR – jogszerű és átlátható adatkezelés

    A GDPR az Európai Unió általános adatvédelmi rendelete. Meghatározza, hogy a szervezetek milyen feltételekkel kezelhetnek személyes adatokat, és milyen jogokat kell biztosítaniuk az érintettek számára.

    • adatkezelési cél és jogalap meghatározása;
    • hozzáférések és megőrzési idők szabályozása;
    • érintetti kérelmek teljesítése;
    • adatvédelmi incidensek kezelése;
    • adatfeldolgozók és partnerek ellenőrzése.
    Fő előnyeKötelező jogi keretet ad a személyes adatok jogszerű és átlátható kezeléséhez.
    Önmagában nem elegendőNem alkot teljes információbiztonsági vagy IT-üzemeltetési rendszert.
    5

    SOX és SOC 2 – ellenőrizhető kontrollok

    A SOX elsősorban a pénzügyi beszámoláshoz kapcsolódó belső kontrollokra összpontosít. A SOC 2 a szolgáltatók kontrollkörnyezetét vizsgálhatja a biztonság, rendelkezésre állás, feldolgozási integritás, bizalmasság és adatvédelem területén.

    A SOC 2 Type II jelentés a kontrollok meghatározott időszak alatti működését is értékeli, ezért értékes bizonyíték lehet nemzetközi partnerek és nagyvállalati beszerzési csapatok számára.

    Fő előnyükRészletes és ellenőrizhető bizonyítékot adhatnak a vállalati kontrollok működéséről.
    Önmagukban nem elegendőkNem helyettesítik a GDPR-t, a NIS2-t vagy a teljes információbiztonsági irányítási rendszert.
    6

    NIS2 – kiberbiztonság és vezetői felelősség

    A NIS2 irányelv célja az Európai Unió kiberbiztonsági ellenálló képességének növelése. Az érintett szervezetek számára kockázatkezelési, incidensjelentési, vezetői és ellátásilánc-biztonsági kötelezettségeket határoz meg.

    • rendszeres kiberbiztonsági kockázatértékelés;
    • incidensek felismerése és jelentése;
    • üzletmenet-folytonosság és helyreállítás;
    • beszállítói lánc ellenőrzése;
    • hozzáférések védelme;
    • közvetlen vezetői felelősség.
    Fő előnyeEurópai kiberbiztonsági követelményeket, incidensjelentést és vezetői felelősséget határoz meg.
    Önmagában nem elegendőNem részletes üzemeltetési módszertan, nem teljes ISMS, és nem helyettesíti az adatvédelmi szabályozást.

    Hogyan egészítik ki egymást?

    A hat megközelítés eltérő kérdésekre ad választ, de ugyanazt a vállalati működést teszi biztonságosabbá, szabályozottabbá és igazolhatóbbá.

    Keretrendszer Elsődleges terület
    ISO/IEC 27001 Információbiztonsági irányítás
    COBIT IT-governance és vezetői kontroll
    ITIL 4 Napi szolgáltatásmenedzsment
    GDPR Személyes adatok védelme
    SOX és SOC 2 Auditálható belső kontrollok
    NIS2 Kiberreziliencia és incidensjelentés

    Egy incidens során az ITIL-folyamatok segítik az esemény kezelését, az ISO 27001 alapján felülvizsgálhatók az érintett kontrollok, a GDPR és a NIS2 meghatározhatja a jelentési kötelezettségeket, a COBIT pedig biztosítja a megfelelő vezetői áttekintést. A SOC 2 azt is alátámaszthatja, hogy a meghatározott kontrollok a gyakorlatban működtek.

    Mit érdemes ellenőrizni egy szolgáltatónál?

    A megbízhatóság nem ítélhető meg kizárólag egy logó vagy tanúsítvány alapján. A valódi kérdés az, hogy a szolgáltató dokumentumokkal és követhető folyamatokkal is alá tudja-e támasztani működését.

    • A tanúsítványok pontos hatóköre és érvényessége
    • Az ellenőrizhető dokumentumok elérhetősége
    • A biztonsági és adatvédelmi incidensek kezelése
    • Az alvállalkozók és beszállítók ellenőrzése
    • A felelősségi és jogosultsági körök szabályozása
    • Az üzletmenet-folytonossági eljárások megléte
    • A kontrollok rendszeres felülvizsgálata
    • Átlátható válaszok a beszerzési és auditkérdésekre

    A valódi megfelelőség a működésben látszik

    A vállalati hitelességet nem a weboldalon felsorolt rövidítések száma határozza meg. Az számít, hogy a mögöttes folyamatok következetesek, dokumentáltak, ellenőrizhetők és a gyakorlatban is működnek-e.

    Beszerzési javaslat: ne csak azt kérdezze meg egy szolgáltatótól, milyen tanúsítványokkal rendelkezik. Kérjen tájékoztatást a kontrollok működéséről, hatóköréről és igazolhatóságáról is.

    A megfelelőség nem egyetlen címke, hanem egymásra épülő, bizonyítható vállalati működés.

    Talán tetszeni fog