Vendégbejegyzés, szerző: Német Ferenc; jogi szakokleveles kiberbiztonsági szaktanácsadó
A NIS 2 beszállítói hatása és a védelem üzleti értéke a kkv szektorban
Egy kibertámadás után a kkv vesztesége ritkán áll meg a számlán szereplő informatikai javításnál. Egy ellopott ügyféllista bizalmi válságot, egy leálló rendelési rendszer árbevételkiesést, egy kompromittált beszállítói hozzáférés pedig szerződésvesztést okozhat. A NIS 2 ezért azoknak a kisebb cégeknek is üzleti kérdés, amelyek közvetlenül nem tartoznak a magyar kiberbiztonsági törvény kötelezettjei közé.
Az információveszteség többféle
Az adatok bizalmassága akkor sérül, ha illetéktelenek megszerzik az ügyféladatokat, az ajánlati árakat, a gyártási terveket vagy a hozzáférési kulcsokat. A sértetlenség akkor sérül, ha egy számlán észrevétlenül megváltozik a bankszámlaszám, vagy a gyártási paramétereket módosítják. A rendelkezésre állás hiánya pedig azt jelenti, hogy a munkatársak nem férnek hozzá a rendeléshez, a készlethez vagy a számlázáshoz. Egyetlen támadás mindhárom területet egyszerre érintheti.
Az elveszett adat biztonsági mentésből részben visszahozható, a már kiszivárgott üzleti titok viszont nem „vonható vissza”. A helyreállítás ezért forenzikus vizsgálatot, ügyfélértesítést, jelszócserét, szerződéses egyeztetést és hosszabb ideig tartó megfigyelést is igényelhet. Személyes adatok sérülésénél a GDPR bejelentési és tájékoztatási szabályai a NIS 2-től függetlenül felmerülhetnek. A kkv-nak pontosan tudnia kell, mely adatok létfontosságúak, hol vannak másolataik, és mennyi idő alatt állítható helyre a működés.
A hírnév és a megrendelői bizalom ára
A vevő ritkán látja a technikai részleteket. Azt érzékeli, hogy nem kapja meg időben a terméket, bizonytalan az adatainak sorsa, vagy egy csaló a beszállító nevében kér tőle utalást. Az első üzenet minősége ilyenkor számít: mikor észleltük a problémát, mi működik, milyen adatok lehetnek érintettek, mikor adunk újabb tájékoztatást? Az elhallgatás rövid távon kényelmesnek tűnhet, de a későbbi, ellentmondó közlések súlyosbíthatják a bizalomvesztést.
A magyar KRÉTA-rendszer fejlesztőjét érintő 2022-es incidens jól mutatja a beszállítói kockázatot. A NAIH az Educational Development Informatikai Zrt.-vel, a korábbi eKRÉTA Informatikai Zrt.-vel szemben 110 millió forint adatvédelmi bírságot szabott ki. A hatóság szerint a fejlesztői környezetben nem voltak megfelelőek az adatbiztonsági beállítások, és az adatfeldolgozó az érintett iskolákat mint adatkezelőket nem értesítette indokolatlan késedelem nélkül. A támadás adathalászattal indult; az éles rendszer egészének kompromittálódását a határozat nem állapította meg bizonyított tényként. A bírság GDPR-ügyben született, nem NIS 2 alapján. A tanulság a kkv számára konkrét: a munkatársi figyelmetlenségre technikai korlátokkal és szervezeti felkészüléssel együtt kell készülni, a partner értesítését pedig előre szabályozni kell.
A gazdasági veszteség láncreakció
Tegyük fel, hogy egy 25 fős alkatrészgyártó három napig nem tud rendelést fogadni, és a termelési adatokat csak egy hét alatt állítja helyre. A közvetlen költség a szakértő, az új eszköz és a túlóra. A nehezebben látható veszteség az álló gépsor, a késedelmi kötbér, a sürgősségi fuvar, az elhalasztott új megrendelés és a partnerek hosszabb ellenőrzése. Ez szemléltető helyzet, nem megtörtént eset vagy általános költségbecslés. Érdemes a saját cégre számolni: napi fedezetkiesés × várható állásidő + helyreállítás + szerződéses és adatvédelmi költségek.
A NIS 2 közvetlenül az alapvető és fontos szervezetekre telepít kockázatkezelési és incidensjelentési kötelezettséget. A magyar besorolás tevékenységtől, mérettől és külön kivételektől függ, ezért egy középvállalkozásnak sem szabad automatikusan kívülállónak tekintenie magát. A nem kötelezett kis beszállítóhoz viszont szerződésen át érkezhetnek elvárások: biztonságos távoli hozzáférés, incidensértesítési határidő, alvállalkozók ellenőrzése, mentési próba, hozzáférések visszavonása. A nagy megrendelő a saját ellátási láncának kockázatát kezeli, amikor ezeket kéri.
Az ügyféllel kötött szerződésben ezért érdemes konkrétan meghatározni, milyen adatokhoz és rendszerekhez fér hozzá a beszállító, hány órán belül jelez egy gyanús eseményt, milyen információt ad az első értesítésben, és ki viseli a vizsgálat költségeit. Az általános ígéret, hogy „minden szükséges biztonsági intézkedést megteszünk”, vitában kevés támpontot ad. A túl szigorú, teljesíthetetlen vállalás viszont önálló szerződéses kockázatot teremt. A kkv reális határidőt és ellenőrizhető kontrollokat vállaljon, majd rögzítse az elvégzett próbák dátumát és eredményét.
Miért versenyelőny a bizonyítható védelem
Az ajánlatkérőnek könnyebb olyan céget választania, amely egy rövid, ellenőrizhető válaszcsomaggal rendelkezik: milyen adatokhoz fér hozzá, ki az incidensfelelős, mikor jelez problémát, mikor tesztelte utoljára a visszaállítást, kik kapnak távoli hozzáférést. Ez nem garantál megbízást, és a különböző vevők különböző kontrollokat kérhetnek. Csökkenti viszont az átvilágítás idejét, és hitelesebbé teszi a szállítási biztonságra tett ígéretet. A jó biztonság a kisebb cég tárgyalási pozícióját is javíthatja, amikor a vevő szigorú szerződéses vállalásokat kér.
A NIS2-nem való megfelelés a HACCP-vel és az ISO minőségirányítási rendszerekkez hasonlatos. A HACCP az élelmiszer-biztonsági veszélyeket azonosítja, kontrollpontokat, felügyeletet és helyesbítő lépéseket ír le. Az ISO minőségbiztosításokban a dokumentált folyamat, a felelősség és a folyamatos javítás segít az egyenletes minőségben. A kiberbiztonságban ugyanez a gondolkodás fordítható le a kulcsrendszerekre, hozzáférésekre, mentésekre és incidenskezelésre: felmérés, kontroll, bizonyíték, próba, javítás. A hasonlat nem jelent egyenértékűséget: sem a HACCP, sem az ISO tanúsítvány nem bizonyít önmagában NIS 2-megfelelést. (Kifejezetten információbiztonsági keretként az ISO/IEC 27001 lehet releváns, ha a vállalkozás mérete és ügyféligénye indokolja).
A gyakorlatban egy egyszerű „kiber kontrollpont” lehet a beszállítói portálhoz használt fiók. Ki kérheti a hozzáférést, ki hagyja jóvá, van-e többtényezős hitelesítés, mikor vonjuk vissza, és milyen napló mutatja a belépéseket? Ugyanez a ciklus alkalmazható a mentésekre: készül-e mentés, elkülönül-e a működő hálózattól, és vissza tudunk-e állítani belőle egy teljes megrendelést? A rendszer értéke a rendszeres próbából és a kijavított hibákból látszik, ahogy a minőségirányításnál sem elég a kitöltött sablon.
Rendszergazda és információbiztonsági felelős
A rendszergazda a technikai környezetet üzemelteti: fiókokat és jogosultságokat állít be a jóváhagyott szabályok szerint, frissít, mentést készít, ellenőrzi a naplókat és elhárítja a hibákat. A kiberbiztonsági, azaz elektronikus információs rendszer biztonságáért felelős személy (a gyakorlatban gyakran IBF) a kockázatok felmérését, a védelmi követelmények és szabályzatok kialakítását, a kontrollok ellenőrzését, a képzést és az incidensekre való felkészülést fogja össze; a pontos jogszabályi feladatok a szervezet besorolásától függenek. A vezetés hagyja jóvá a szabályokat és biztosít erőforrást, a HR és a folyamatgazdák pedig megvalósítják az emberi oldalt: belépés és kilépés, szerepkörváltás, oktatás, helyettesítés, adathalászat jelentése és a hibák következmény nélküli korai jelzése. A rendszergazda technikailag letilthat egy fiókot, de a munkavállalói magatartás és a humán munkafolyamatok szabályozása önmagában nem az ő üzemeltetési feladata. A két szerep kis cégnél összevonható, ha a felelősségek, a döntési jogok és az ellenőrzés külön is egyértelműek.
Öt lépés, amellyel egy kkv elindulhat
Először írjuk össze a bevételt biztosító folyamatokat és az azokhoz szükséges adatokat, rendszereket, külső szolgáltatókat. Másodszor kapcsoljuk be a többtényezős hitelesítést a levelezésben és a távoli hozzáférésnél; szüntessük meg a közös fiókokat. Harmadszor készítsünk elkülönített mentést, és ténylegesen állítsunk vissza belőle egy próbát. Negyedszer legyen egyoldalas incidensrend: ki dönt, kit hívunk, mikor értesítjük az ügyfelet és a hatóságot, ha ez szükséges. Ötödször kérdezzük meg a legfontosabb megrendelőket, milyen beszállítói bizonyítékot várnak. A költségkeretet ezekre a konkrét kockázatokra építsük.
Mit tegyünk az első napon
Ha a cég zsaroló üzenetet lát vagy szokatlan utalási kérést kap, először állítsa meg a további terjedést: az érintett eszközt válassza le a hálózatról, a gyanús hozzáférést függessze fel, és őrizze meg a naplókat, leveleket, képernyőképeket. A teljes körű törlés vagy újratelepítés a bizonyítékok elvesztéséhez vezethet, ezért a vizsgálatot hozzáértő szakemberrel egyeztesse. A vezető közben jelöljön ki egy döntéshozót és egyetlen kapcsolattartót az ügyfelek felé. Az első közlésben csak ellenőrzött tényt állítson, az ismeretlen körülményeket nevezze meg, és ígérjen konkrét időpontot a következő tájékoztatásra.
Ezzel párhuzamosan érdemes három kérdést tisztázni. Mely megrendelések és adatok érintettek? Van-e személyesadat-incidens, amelyhez a GDPR szerinti, főszabály szerint 72 órás hatósági bejelentési határidő kapcsolódhat a tudomásszerzéstől számítva? Köt-e a szerződés külön, akár rövidebb partnerértesítési határidőt? A válasz nem várhat a teljes forenzikus jelentésre: a kezdeti tényeket és az azonnali lépéseket időbélyeggel dokumentálni kell, majd új információk alapján frissíteni. Ha a vállalkozás maga is NIS 2 szerinti kötelezett, a kiberbiztonsági bejelentési rendet is külön alkalmaznia kell.
Az incidens utáni hétben a vállalkozás hasonlítsa össze a tényleges kiesést az előre becsült állásidővel. Melyik mentés működött, melyik kapcsolattartó volt elérhető, és melyik szerződés okozta a legnagyobb kitettséget? Ebből rövid helyesbítő terv készülhet felelőssel és határidővel. Egy következő ajánlatkérésnél az így dokumentált tanulás jobb bizonyíték, mint egy általános kijelentés arról, hogy a cég „biztonságos”.
A kibervédelem a kisebb cégnél is a szállítási képesség része. A legjobb eredmény nem egy dosszié a polcon, hanem az, hogy incidens esetén gyorsabban áll helyre a szolgáltatás, a partner világos tájékoztatást kap, és a vállalkozás bizonyítani tudja a megtett lépéseit.
Források és további tájékozódás
• 2024. évi LXIX. törvény – Nemzeti Jogszabálytár

Hozzászólás