A hazai cégek 90 százaléka átment az első kiberbiztonsági auditon

Állítsd be a Telexet megbízható forrásnak!

A kiberbiztonsági auditban érintett hazai szervezetek közel 90 százaléka sikeresen megfelelt az audit követelményeinek, 10 százalékuk pedig a legmagasabb értékelést, az „Elhanyagolható kockázattal megfelelt” minősítést kapta – írja közleményében a területért felelős Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH).

Több ezer hazai cég életében fontos határidőt jelentett június 30.: az érintetteknek eddig kellett elvégeztetniük az első kiberbiztonsági auditot a NIS2 nevű uniós irányelv nyomán itthon is bevezetett szabályozás értelmében, amely fokozottabb kiberbiztonsági követelményeket ír elő a kockázatos ágazatokban működő cégeknek. A határidőig beérkezett auditjelentéseket mostanra dolgozta fel teljeskörűen a hatóság, ez alapján azt írják, hogy összesen 2194 szervezet teljesítette a kötelező auditot.

Ez nem kis szám, de valójában még ennél is több cégre vonatkozott az auditkötelezettség: július elején az SZTFH azt írta, „jelentős számú szervezet a bejelentkezési kötelezettségének sem tett eleget”. Ők felszólítást kaptak, és ha bebizonyosodik, hogy elmulasztották a bejelentést és a kötelező auditot, figyelmeztetésben részesíthetők, illetve legfeljebb 150 millió forintig akár bírság is kiszabható rájuk.

„Az adatokból látható, hogy a vállalati rendszerek távoli elérését lehetővé tevő megoldások és azok biztonságos működtetése fontos volt az auditált szervezetek részére, azonban gyakran hiányosságok mutatkoztak a rendszerek megfelelő dokumentáltsága tekintetében” – írja most az auditjelentések értékeléséről a hatóság. Mint megjegyzik, az auditok nemcsak arra jók, hogy a megfelelést ellenőrizzék velük, hanem „fontos visszajelzést is adnak a további fejlesztési lehetőségekről”.

Rögös út vezetett idáig

A NIS2-ről, annak jelentőségéről és a kiberauditok hazai szabályozásáról 2024-ben írtunk részletesen. Az irányelv célja, hogy összehangolt tagállami szabályozással garantálja az érintett vállalatok kiberbiztonságát az egyre szaporodó kiberfenyegetések korában. Ennek része az audit, amely azt hivatott igazolni, hogy a rendszereik biztonságosan működnek.

Ezt az auditot kétévente kell majd elvégeztetni. Az első kört eredetileg minden érintettnek le kellett volna tudnia 2025 végéig, de mint az év tavaszán bemutattuk, komoly problémák adódtak az auditok lebonyolításával, és már akkor látszott, hogy túl szűkös lesz a határidő. Ezt nem sokkal később az SZTFH mint illetékes hatóság is belátta, ezért fél év haladékot adott a több ezer érintett cégnek: az első kiberauditok határidejét idén június 30-ra tolták ki.

Az érintett cégek alacsony, jelentős vagy magas osztályba vannak sorolva aszerint, hogy mennyire veszélyeztetettek. Az auditálásukra azok az auditorok jogosultak, amelyek felkerültek az SZTFH auditor-nyilvántartásába, de más-más feltételeket kellett teljesíteniük ahhoz, hogy a különféle osztályú cégeket auditálhassák. Az előző kormány idején a szabályozást úgy alakították ki, hogy NER-közeli cégek kerültek kiemelt helyzetbe a piacon.

Június elején az új kormány egy rendelettel megszüntette ezt a kivételezett helyzetet. Addig egyetlen auditorcég volt jogosult arra, hogy a legveszélyeztetettebb vállalatok rendszereinek biztonságos működését auditálja, és a következő kategóriába tartozó cégek esetében is csak néhány további szereplő jöhetett szóba. Az SZTFH elnökének új rendelete viszont eltörölte azokat a feltételeket, amelyek a jellemzően NER-es kötődésű auditorok előnyét biztosították. Az új szabályozás egyenlő – könnyített – feltételeket teremtett a piac szereplőinek.

Bár a szakértők jellemzően üdvözölték a változtatást, továbbra is lenne még teendő a kiberbiztonsági auditok piacán. „A követelmények túlzottak, az auditorok le vannak terhelve, az auditálandók drágának tartják az auditot, az auditorok úgy látják, hogy költséghatékonyság szempontjából egyáltalán nem éri meg ezt az egészet csinálni” – mondta június eleji cikkünkben Krasznay Csaba kiberbiztonsági szakértő, a BME CrySyS Lab docense. Szerinte a legnagyobb probléma, hogy az SZTFH auditor-nyilvántartásában szereplő cégek fele nincs akkreditálva.

Kedvenceink
Partnereinktől
Állítsd be a Telexet megbízható forrásnak!
Kövess minket Facebookon is!