Kiberbiztonsági megfelelés
Fókuszban a sztenderdek
Copyright (c) 2026 Bottyán Béla, Bottyán László

This work is licensed under a Creative Commons Attribution-NonCommercial-NoDerivatives 4.0 International License.
Absztrakt
Bevezetés: A kiberbiztonsági fenyegetések száma folyamatos növekedésének és a technológiai környezet változásainak hatására a szervezetek széles körben alkalmaznak különböző sztenderdeket a kockázatok csökkentésére és a megfelelés támogatására. Ugyanakkor kevés olyan, egységes szempontrendszer szerint végzett összehasonlítás áll rendelkezésre, amely kiterjed a megközelítések gyakorlati alkalmazhatóságának és egymáshoz illeszthetőségének értékelésére is. Erre figyelemmel a tanulmány kifejezetten azt vizsgálja, hogy bizonyos sztenderdek milyen környezeti feltételek fennállása esetén adnak hatékony támogatást.
Célkitűzések: A tanulmány célja a COBIT 2019, a NIST CSF, a C2M2 és az ISO/IEC 27001:2022 sztenderdek ismertetése szintetizáló jelleggel, valamint egyes attribútumok mentén azok összehasonlítása, továbbá egy gyakorlati esettanulmányon keresztül a kiválasztás és bevezetés dilemmáinak szemléltetése.
Módszertan: A szerzők mindenekelőtt rögzítik az informatikai biztonság és a kiberbiztonság fogalmi kereteit, kiemelve, hogy a kiberbiztonságnak nem kizárólag technikai okok miatt, hanem a szervezeti és a vezetői felelősség szempontjából is relevanciája van. Ezt követően ismertetik a COBIT 2019 IT-irányítási fókuszú, érettségi szinteket és teljesítménymérést középpontba helyező megközelítését, illetve kitérnek a NIST CSF kockázatalapú, iparágfüggetlen, moduláris felépítésére, bemutatják továbbá a C2M2 kritikus infrastruktúrákra optimalizált érettségi modelljét, valamint az ISO/IEC 27001:2022 tanúsítható ISMS-követelményeit. A sztenderdek összehasonlításához egyedi szempontrendszert dolgoztak ki, amelynek segítségével értékelik a rendszerek célját, alkalmazhatóságát, tanúsíthatóságát, iparági fókuszát és implementációs összetettségét, rámutatva egyúttal arra is, hogy nem létezik egy valamennyi szervezet számára egységes „legjobb megoldás”, hiszen a választás alkalmával figyelemmel kell lenni többek között a szervezet egyedi céljaira és a kockázati profiljára. A cikk kiegészítő jelleggel tartalmaz egy esettanulmányt, amelyben a szerzők egy ipari nagyvállalat ISO/IEC 27001:2022 szerinti eltéréselemzésén keresztül kívánják szemléltetni a gyakorlati megvalósítással járó kihívásokat, valamint a fejlesztési javaslatok megfogalmazásának szükségességét.
Eredmények: Az összehasonlító elemzés eredményeként a szerzők rávilágítottak, hogy a COBIT 2019 a vállalati IT-irányítás és az üzleti célok összehangolásában képes magas fokú támogatást biztosítani, illetve az érettségi szemlélet is érvényesül, ugyanakkor tanúsításra nincs lehetőség. A NIST CSF moduláris felépítésének és iparágfüggetlen jellegének köszönhetően kifejezetten alkalmas a kiberbiztonsági kockázatok kezelésének elősegítésére. A rendszer érettségalapú megközelítéssel ugyan nem bír, de előnyének tekinthető, hogy más sztenderdekkel együtt is fenntartható. A C2M2 erőssége a kritikus infrastruktúrák érettségi szintjének vizsgálata és a fejlesztési területek egyértelmű azonosítása úgy, hogy az IT mellett az OT-környezetre is ráilleszthető. Az Információbiztonsági Irányítási Rendszer (ISMS) formális követelményei elsődlegesen az ISO/IEC 27001:2022 szabványra épülnek, egy kockázatalapú kontrollrendszert bocsátva az alkalmazó szervezet rendelkezésére. A tanúsíthatósága és széles körű ismertsége miatt bizalomépítő eszközként lehet rá tekinteni az üzleti kapcsolatok létesítése és fenntartása során. Ugyanakkor megállapítható, hogy az implementációja jelentős erőforrás-ráfordítást igényelhet, főként az adminisztratív terhek miatt. Ezt kiegészítve, az esettanulmány rámutatott arra, hogy nagyvállalati IT-környezetben végzett eltéréselemzéshez szükséges a hatókör tudatos megállapítása, valamint a rendszerkritikusságon alapuló priorizálás, ellenkező esetben annak elvégzése aránytalan erőforrás-ráfordítással járhat. A vizsgálat gyakorlati eredményeként létrejött az eltérések strukturált minősítése, ami közvetlenül segítette a magas kockázatok mérséklését, a jelentős fejlesztési potenciállal rendelkező területek azonosítását, valamint egy priorizált intézkedési terv összeállítását.
Konklúzió: A tanulmány legfontosabb tanulsága, hogy a kiberbiztonsági megfelelés tekintetében sem létezik egy valamennyi szervezet számára egységes „legjobb megoldás”, hiszen a választás során figyelemmel kell lenni többek között a szervezet egyedi céljaira és a kockázati profiljára, így sok esetben a keretrendszerek együttes vagy kombinált alkalmazása adhatja a legnagyobb értéket. Erre figyelemmel a szerzők jövőbeli kutatási irányként határozták meg olyan módszertanok kidolgozását, amelyek mérhető módon támogatják a különböző sztenderdek integrációját.
Kulcsszavak:
Hogyan kell idézni
Hivatkozások
- 2013. évi L. törvény az állami és önkormányzati szervek elektronikus információbiztonságáról. Online: https://njt.hu/jogszabaly/2013-50-00-00
BEATO, Jonathan – INDAH FIANTY, Melissa (2024): COBIT 2019 Framework: Evaluating Knowledge and Quality Management Capabilities in a Printing Machine Distributor. Journal of Information Systems and Informatics, 6(1), 1–12. Online: https://doi.org/10.51519/journalisi.v6i1.638
European Union Agency for Cybersecurity (ENISA) (2024): ENISA Threat Landscape 2024. Heraklion: ENISA. Online: https://doi.org/10.2824/0710888
GYARAKI Réka szerk. (2023): Az információbiztonság alapjai. Budapest: Nemzeti Közszolgálati Egyetem. Online: https://doi.org/10.37372/mrttvpt.2023.3
HARISAIPRASAD, Kumaragunta (2020): COBIT 2019 and COBIT 5 comparison. ISACA. Online: https://www.isaca.org/resources/news-and-trends/industry-news/2020/cobit-2019-and-cobit-5-comparison
INDAH FIANTY, Melissa – BRIAN, Maximillian (2023): Leveraging COBIT 2019 Framework to Implement IT Governance in Business Process Outsourcing Company. Journal of Information Systems and Informatics, 5(2). Online: https://doi.org/10.51519/journalisi.v5i2.492
KOCZISZKY György – KARDKOVÁCS Kolos (2020): A compliance szerepe a közösségi értékek és érdekek védelmében. Budapest: Akadémiai. Online: https://doi.org/10.1556/9789634545972
KŐ Andrea szerk. (2014): Informatikai irányítás és menedzsment. Budapest: Nemzeti Közszolgálati Egyetem. Online: http://hdl.handle.net/20.500.12944/10377
KPMG (2013): BCM körkép. Tanulmány az üzletfolytonosság-menedzsment magyarországi helyzetéről. Budapest: KPMG. Online: https://assets.kpmg.com/content/dam/kpmg/pdf/2016/07/20130911-BCM-korkep.pdf
MICHELBERGER Pál (2024): Fejezetek a vállalati biztonságmenedzsmentből. Budapest: Akadémiai. Online: https://doi.org/10.1556/9789634549376
MICHELBERGER Pál – LÁBODI Csaba (2009): Információbiztonság az ellátási láncokban. MEB 2009 – 7th International Conference on Management, Enterprise and Benchmarking. Budapest. Online: https://bit.ly/4wQnA5k
MUHA Lajos (2004): A terrorizmus és az informatikai biztonság. HISEC 2004 Nemzeti adatvédelmi és adatbiztonsági konferencia. Budapest.
National Institute of Standards and Technology (NIST) (2024): NIST Cybersecurity Framework 2.0. Online: https://doi.org/10.6028/NIST.CSWP
Nemzeti Kibervédelmi Intézet (2024): Megjelent a NIST Cybersecurity Framework 2.0. Online: https://nki.gov.hu/it-biztonsag/hirek/megjelent-a-nist-cybersecurity-framework-2-0/
PUTRA, Kevin – WAHYUNINGTYAS, Emmy (2023): E-Learning System Audit at ABC University Using COBIT 5 Framework - MEA (Monitoring, Evaluate and Assess) Domain. MelekIT, 9(2). Online: https://doi.org/10.30742/melekitjournal.v9i2.261
SRI, Nikhil Gupta et al. (2019): Secure Design and Development Cybersecurity Capability Maturity Model (SD2-C2M2): Next-Generation Cyber Resilience by Design. NCS '19: Proceedings of the Northwest Cybersecurity Symposium, 1–9. Online: https://doi.org/10.1145/3332448.3332461
SZÁDECZKY Tamás (2014): Információbiztonsági szabványok. Budapest: Nemzeti Közszolgálati Egyetem. Online: http://hdl.handle.net/20.500.12944/14304
U.S. Department of Energy (2021): Cybersecurity Capability Maturity Model (C2M2) (Version 2.0). Washington, DC: U.S. Department of Energy. Online: https://c2m2.doe.gov/
VÉRTESY László (2012): A közigazgatás ellenőrzése és a közreműködő szervek. In Közigazgatás, ellenőrzés, gazdálkodás. Budapest: Nemzeti Közszolgálati Egyetem, 39–60. Online: https://kti.uni-nke.hu/document/vtkk-uni-nke-hu/vertesy-laszlo-kozigazgatas-ellenorzes-gazdalkodas.original.pdf
VÉRTESY László (2014): Az állami beavatkozás joga és hatékonysága. Budapest: Nemzeti Közszolgálati Egyetem.