Informatikai biztonsági szabályzat, kivonat-oktatási anyag, titoktartási és megismerési nyilatkozat

Informatikai biztonsági szabályzattal (IBSZ) minden Hivatalnak rendelkezni kell:

A hatóság nyilvántartja és kezeli a szervezet informatikai biztonsági szabályzatát [Ibtv.  15. § (1)], a szabályzatot meg kell küldeni a hatóság, a Nemzetbiztonsági Szakszolgálat Nemzeti Kibervédelmi Intézete (NKI)  felé, [22/A. §. (1)]

A Csatlakoztatási konstrukció az önkormányzati ASP rendszer országos kiterjesztéséhez című felhívás, Működésfejlesztés és szabályozási keretek kialakítása csatlakozási feladat keretében minden pályázó önkormányzat hivatala számára elkészült a szabályzat. Az IBSZ a hivatalra készült, területi hatálya kiterjed a települési és nemzetiségi önkormányzat(ok)ra. Ha folyamatos szerződésünk van az informatikai biztonsági feladatokra (elektronikus információs rendszerek biztonságáért felelős feladatra), akkor az IBSZ-t be is küldtem.

A képzésre, tudatosításra vonatkozó előírások és a személybiztonsági előírások* szerint szükséges az Informatikai biztonsági szabályzat vonatkozó előírásainak megismertetése valamennyi felhasználóval (függetlenül a jogviszonyuktól, munkáltatójuktól), belső és külső személyekkel, de az nehezen értelmezhető, valamint bizalmas, belső használatú dokumentum, nyilvánosan nem publikálható, a Hivatal kötelezettsége gondoskodni arról, hogy jogosulatlanok számára ne legyen megismerhető (a 41/2015. (VII. 15.) BM rendelet 3.1.1.1.1.3. Védelmi intézkedés alapján),

ezért ezt az oktatási anyagot, Informatikai biztonsági szabályzat kivonatot javaslom közzétenni, megismertetni a felhasználókkal:

INFORMATIKAI BIZTONSÁG ALAPISMERETEK, IBSZ kivonat letöltése


Az Informatikai biztonsági szabályzat felhasználók számára megismertetését:

  • belső munkatársak esetén Megismertetési nyilatkozatban vagy oktatási jegyzőkönyvben javaslom dokumentálni, javasolt minta letölthető:

TITOKTARTÁSI ÉS MEGISMERÉSI NYILATKOZAT minta letöltés

  • külső személyek (pl. külső rendszergazda esetén) megbízási, vállalkozási szerződésben javaslom rögzíteni, melynek kiegészítésére letölthető minta az alábbi tájékoztatóból:

Rendszergazda: Hivatal nem lehet rendszergazda nélkül, letölthető minta megbízások, szerződések kiegészítésére

 

Szűcsné Tóth Éva
elektronikus információs rendszerek biztonságáért felelős
IP Monitoring Kft.


További információ a szabályzat esedékes felülvizsgálatáról:

Mivel az információs rendszerek biztonságát érintő változás esetén, új rendszer bevezetésekor a szervezet/szervezeti egység biztonsági szintbe sorolását soron kívül meg kell ismételni, az informatikai rendszerek biztonsági osztályba sorolását legalább háromévenként vagy jogszabályban meghatározott változás, új elektronikus információs rendszer bevezetése esetén soron kívül, dokumentált módon felül kell vizsgálni, ezért:

ha  véglegesen lezárul  az ASP 2.0 pályázat, várhatóan 2020. december 31-én, akkor az ASP szakrendszerek bevezetése miatt a szabályzatot felül kell vizsgálni és ismét elküldeni a hatóságnak (a rendszeres szerződés keretében elvégzem).

Az ASP 2-0 pályázat lezárásáról, a MÁK tájékoztatókról információ letölthető ezen a linken: ASP rendszerekre vonatkozó követelmények: hamarosan teljesíteni kell, felmérés, egyeztetés szükséges

Gyakori kérdés az Adatvédelmi és adatbiztonsági szabályzatról: Az Informatikai biztonsági szabályzat (IBSZ) NEM azonos az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR Rendelet) alapján szükséges Adatvédelmi és adatbiztonsági szabályzattal! Utóbbit megbízásra a tulajdonosi körbe tartozó GDPReg Kft. is készít, az szükséges a hivatalra, valamennyi települési és nemzetiségi önkormányzatra, intézményre, melyért a vezető, jegyző, polgármester, intézményvezető felel.


* Képzésre, tudatosításra vonatkozó elvárások:

  • Ez elektronikus információs rendszer folyamatos működésére felkészítő képzés a felhasználóknak [3.1.4.3.1. A folyamatos működésre felkészítő képzés]
  • Az alapvető biztonsági követelményekről, belső fenyegetésekről tudatossági képzés a felhasználóknak [3.1.7.3.1. Biztonság tudatosság képzés, 3.1.7.4. Belső fenyegetés]
  • Szerepkör, vagy feladat alapú biztonsági képzés az egyes szerepkörök szerinti, azért felelős személyeknek [3.1.7.5.1. Szerepkör, vagy feladat alapú biztonsági képzés]
  • Képzés a honlapon vagy nyilvános felületen közzétételre jogosultak számára [3.3.10.18.1.2. Nyilvánosan elérhető tartalom]
  • A biztonsági képzésre vonatkozó dokumentációkat meg kell őrizni [3.1.7.6.1. A biztonsági képzésre vonatkozó dokumentációk] 

Személybiztonsági előírás:

  • Minden, a személybiztonsággal kapcsolatos eljárás vagy elvárás kiterjed az érintett szervezet teljes személyi állományára, valamint minden olyan természetes személyre, aki az érintett szervezet elektronikus információs rendszereivel kapcsolatba kerül, vagy kerülhet. Azokban az esetekben, amikor az elektronikus információs rendszereivel tényleges vagy feltételezhető kapcsolatba kerülő személy nem az érintett szervezet tagja, a jelen fejezet szerinti elvárásokat a tevékenység alapját képező jogviszonyt megalapozó szerződés, megállapodás megkötése során kell, mint kötelezettséget érvényesíteni (ideértve a szabályzatok, eljárásrendek megismerésére és betartására irányuló kötelezettségvállalást, titoktartási nyilatkozatot) [3.1.6.1. Személybiztonsági eljárásrend]


Feltöltés ideje
2020.09.15 23:53