ASP rendszerekre vonatkozó követelmények: hamarosan teljesíteni kell, felmérés, egyeztetés szükséges

Felülvizsgálva és kiegészítve: 2020.10.04-én. A változások keretben és zöld színnel jelöltek:

A változtatások oka: mivel rövidesen (várhatóan 2020.12.31 után) már nem maradhat nem teljesülő jogszabályi előírás, de a hivatalok, önkormányzatok jellemzően továbbra sem tudják saját erőforrásaikkal maradéktalanul teljesíteni az optimális védelmi intézkedéseket, ezért a hatóság egyértelmű, írásos határozatáig  helyettesítő biztonsági intézkedéseket is meghatározok, egyedi kockázatértékelés alapján elfogadok. Az átmeneti intézkedések átmenetileg vagy véglegesen elfogadhatók az ASP rendszerekre meghatározott védelmi intézkedés katalógus intézkedésekkel egyenértékű vagy összemérhető védelemre.
A helyettesítő intézkedések célja, hogy
a hatóság felé szükséges adatszolgáltatás során minél kevesebb hiányosság szerepeljen.

A Nemzeti Kibervédelmi Intézet általánosan vagy helyszíni ellenőrzése során megállapíthatja ezek nemmegfelelőségét, de ekkor a gyakorlatban határidőt szab.

Valamennyi tájékoztatóban a jelenlegi hatósági és jogszabályi előírások után keretben, zöld színnel jelölve szerepel az, amivel a Hivatal kérésére minimálisan teljesítettnek tekintem az adott követelményt. A javasolt helyettesítő intézkedések az Intézkedési tervben szerepelnek. Felhívom a figyelmet arra, hogy a helyettesítő intézkedést a jegyzőnek el kell fogadni, van lehetősége arra, hogy elutasítsa és az optimálisan elvárt intézkedéseket vezesse be.

 

Várhatóan 2020. december 31-én véglegesen lezárul az önkormányzati ASP rendszer továbbfejlesztése és országos kiterjesztése (ASP 2.0) pályázat (az alábbi linkről elérhető: https://kifu.gov.hu/kofop_asp2). *

Ez a gyakorlatban azt jelenti, hogy ekkorra teljesíteni kell az ASP szakrendszereket használó számítógépekre vonatkozó összes informatikai biztonsági elvárást (mert az Ibtv. alapján az új elektronikus információs rendszer bevezetése során a megállapított biztonsági osztályhoz tartozó követelményeket a használatbavételig teljesíteni kell).

Letölthető Magyar Államkincstár tájékoztatók**:

Az Ibtv. megvalósítását felügyelő Nemzetbiztonsági Szakszolgálat Nemzeti Kibervédelmi Intézet (korábban NEIH) felé szükséges lesz lejelenteni a teljes körűen megvalósított intézkedéseket és megküldeni a hiányosságokat már nem tartalmazó OVI űrlapokat és egyéb szükséges dokumentumokat, tehát már nem marad lehetőség a halasztásra.

A már működő (ASP-n kívüli) szakrendszerekre vonatkozóan 2018. június 30-ig teljesíteni kellett a 2-es biztonsági osztályhoz tartozó követelményeket a vonatkozó jogszabálynak megfelelően. A megtörtént - a legtöbb helyen hiányosságokat tartalmazó - adatszolgáltatást a hatóság elfogadta, de határozatban szólítja fel a hivatalokat a hiányosságok pótlására, a teljesítés megtörténtének igazolására.

Esedékes, hogy ismételt helyzetfelmérés után a korábban elkészült Intézkedési tervek felülvizsgálatra, az időközben már elvégezett feladatok igazolásra kerüljenek.

Mivel már nem maradhat nem teljesülő jogszabályi előírás, de a hivatalok, önkormányzatok jellemzően továbbra sem tudják saját erőforrásaikkal maradéktalanul teljesíteni az optimális fizikai és logikai védelmi intézkedéseket, ezért a hatósággal egyeztetve folyamatosan pontosítjuk a minimális elvárásokat. Erre az ad lehetőséget, hogy bizonyos feltételek mellett, egyedi kockázatértékelés után meghatározhatók olyan helyettesítő biztonsági intézkedések, amelyek átmenetileg vagy véglegesen elfogadhatók az informatikai rendszerre meghatározott védelmi intézkedés katalógus intézkedésekkel egyenértékű vagy összemérhető védelemre.

A tanácsadói tevékenység végzése az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvényt kielégítő informatikai biztonsági rendszer törvényi fenntartására, képviseletére, az elektronikus információs rendszer biztonságáért felelős személy feladatainak ellátására kötött szerződéseknek megfelelően hamarosan helyszíni vizsgálatot tervezünk. Ha a vírushelyzet lehetővé teszi ezt, akkor a helyszíni vizsgálaton részt kell vennie a jegyzőnek, döntéshozóknak és a helyi rendszergazdá(k)nak, mint a legtöbb gyakorlati teendő elvégzéséért felelősnek.

Ha nem valósulhat meg a helyszíni ellenőrzés, akkor az érintettekkel folytatott telefonegyeztetéssel és e-mailben küldött Intézkedési tervekkel történik a kommunikáció, a jelenlegi állapot felmérése és az elvárt állapot dokumentálása.

Közös érdek, hogy alapos tájékoztatás után megfelelő, a hatóság számára elfogadható, a hivatal részéről teljesíthető döntés szülessen valamennyi érintett bevonásával.

Ehhez kérem és köszönöm az aktív közreműködést. Minden időpont egyeztető megkeresést szívesen veszek, a javasolt időponthoz igyekszünk alkalmazkodni.

Kérem kísérjék figyelemmel az ezen a felületen megjelenő tájékoztatókat, mert azok a jegyzőknek és rendszergazdáknak segítséget nyújtanak a feladatok értelmezésében és megvalósításában.

Szűcsné Tóth Éva
elektronikus információs rendszerek biztonságáért felelős


*  Az ASP szakrendszereket használó szervezetekre vonatkozó követelmények bevezetésének végső határidejéről nem áll rendelkezésünkre tájékoztató.

** A Tájékoztatás az önkormányzati ASP rendszerekhez csatlakozáshoz megvalósítandó informatikai biztonsági követelményekről megnevezésű dokumentum letölthető a Magyar Államkincstár Alkalmazásközpont Dokumentumtárból is az alábbi linken:
https://alkalmazaskozpont.asp.lgov.hu/dokumentumtar


Feltöltés ideje
2020.07.18 12:14