Levelezés: tilos az ingyenes (gmail), korlátozott a csoportos-, szükséges a személyre szóló e-mail címek használata

Az egyik legkönnyebben, távolról is ellenőrizhető követelmény, csak meg kell nézni a honlapot vagy rá kell keresni.
Sajnos még mindig sok önkormányzat használ részben kényelmi okokból ingyenes levelezőrendszert (leggyakrabban gmail, freemail, citromail rendszert).

Elvárás: az önkormányzati hivataloknak szigorúan tilos ingyenes levezelőrendszert használni, ezért:

  1. minden olyan munkatársnak, akinek a munkaköréhez tartozik a hivatali levelezés, annak egyedi, névre szóló e-mailcímet kell használni (ha még nincsen, akkor létre kell hozni) -  a legtöbb helyen léteznek egyedi címek, de nem használják,
  2. meg kell szüntetni a használt közös és egyéni ingyenes (pl. hivatal@gmail.com, nevem@freemail.hu) e-mailcímeket - átmeneti ideig automatikus üzenet beállítása lehetséges,
  3. tilos a meglévő gmail, freemail, citromail stb. cím átirányítása az egyedi fiókba, azokat meg kell szüntetni ,
  4. ritka esetben, de előfordul, hogy kis önkormányzatnak nincsen saját domai neve regisztrálva. akkor szükséges a saját tulajdonú domain név előfizetése és a domain név bérelt tárhelyhez kapcsolása, a tárhely szolgáltató által biztosított levelező rendszer használata (lehetőség szerint SSL hozzáféréssel) *

A legfontosabb problémák az ingyenes levelezőrendszerekkel:

  • Az Ibtv.  hatálya alá tartozó szervezeteknek, hivataloknak tilos, a hatóságok is egyértelműen megtiltják:

Az Ibtv.-t ellenőrző Nemzetbiztonsági Szakszolgálat Nemzeti Kibervédelmi Intézet (NKI, ez volt korábban a NEIH) helyszíni ellenőrzésein egyértelműen kérik: "A hatóság előírja egy levelező kliens alkalmazását a hivatal munkatársai számára, amely személyre szóló e-mailcímek használatát teszi lehetővé. Ezzel kapcsolatban szükséges az eddigi magánlevelező szolgáltatások által biztosított e-mail használatának megszüntetése és a létrehozott Hivatali e-mailcímek használata a regisztrációhoz kötött szolgáltatások igénybevételének céljából".

  • Az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvényben (Ibtv) meghatározott technológiai biztonsági, valamint a biztonságos információs eszközökre, termékekre, továbbá a biztonsági osztályba és biztonsági szintbe sorolásra vonatkozó követelményekről szóló 41/2015. (VII. 15.) BM rendelet 3.1.6.9.1. Viselkedési szabályok az interneten követelménye:
    "Az érintett szervezet tiltja a belső szabályzatában meghatározott, interneten megvalósuló tevékenységet (pl.: chat, fájlcsere, nem szakmai letöltések, tiltott oldalak, nem kívánt levelezőlisták, stb.), tiltja a magánpostafiók elérését, és más, a szervezettől idegen tevékenységet".

    Az ingyenes levelezőrendszerek domainjei nem szerepelhetnek a fehérlistán, tehát pl. a gmail fiókot megfelelően beállított hivatali hálózaton, gépen nem is lehet elérni, csak a belső hálózattól független, attól leválasztott, szabad internetezésre kijelölt eszközökön és a vendég wifi hálózaton.
     
  • A hivatali levelezés során kezelt adatok törvénysértően elhagyják Magyarországot, sőt az Uniót is (GDPR rendeletet sértve):

- A hivatal, önkormányzatok, mint adatkezelők által kezelt személyes adatok nem hagyhatják el az Európai Uniót az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR Rendelet) alapján. Az adatfeldolgozókkal erre vonatkozóan adatkezelési megállapodást kell kötni, ami nem valósul meg az ingyenes levelezőrendszerek szolgáltatóival.
A személyes adatok illetéktelenek általi megismerése adatvédelmi incidens, amiért az adatkezelő képviselője (jegyző, pőolgármester) személyes felelősséggel is tartozik.

- A hivatali levelezés része a nemzeti elektronikus adatvagyonnak, ezért a levelezés nem hagyhatja el Magyarország területét. Pontosabban az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény hatálya alá tartozó szervezeteknek az egyes elektronikus információs rendszereik Magyarország területén kívüli, az Európai Gazdasági Térség területén történő üzemeltetését engedélyeztetni kell, csak olyan elektronikus információs rendszerben engedélyezhető külföldi adatkezelés, melyre az Ibtv. szerinti szerződések az összes érintett közreműködővel megköttettek. Tehát a külföldi adatkezelés az Ibtv. hatálya alá tartozó szervezeteknek gyakorlatilag tilos. Részletek: https://nki.gov.hu/hatosag/tartalom/ugyfajtak/kulfoldi-adatkezeles-engedelyezese/
Az egyes elektronikus információs rendszereknek Magyarország területén kívül, az Európai Gazdasági Térség területén történő üzemeltetésének (másként: külföldi adatkezelés) engedélyezése és nyilvántartásba vétele az Ibtv. 15. § (1) bekezdésének b) pontja és a 187/2015. (VII. 13.) Korm. rendelet 6. § (2) bekezdése által együttesen kijelölt eljárásban történik.

A Nemzeti Kibervédelmi Intézet eddigi gyakorlatában megtiltotta a csoportos emailcímek használatát arra hivatkozva, hogy személyi felelősséget kell vállalni valamennyi fiókért. Informatikai biztonsági felelősként a hivatalok, önkormányzatok gyakorlatát ismerve elfogadhatónak tartom egy vagy több közös e-mailcím használatát (pl. onkormanyzat@onkormanyzatneve.hu, ado@onkormanyzatneve.hu) adott szabályok betartása mellett.

A közös emailfiókok használatának feltételei:

  • legyen személyhez rendelve az e-mailfiók,
  • az e-mailfiókból csak fogadni lehessen, ne lehessen üzenetet küldeni, tehát üzenetet minden ügyintéző csak a saját, névre szóló e-mailfiókjából küldhessen (a csoportos e-mailcímek levélküldő kliensét be kell állítani),
  • összefoglalva: beérkezhet a közös fiókba az e-mail, több kijelölt ügyintéző is olvashatja, de válasz, továbbküldés a saját fiókból történik, a küldőt egyértelműen beazonosítva)

A kényelmi érvek elleni felsorolás (tanácsok, hogy az engedélyezett felhasználóknak kényelemes is legyen a hivatali levelezés):

  • a legtöbb tárhelyszolgáltatónál létrehozható az önkormányzati domainhez tartozó e-mail cím (egyeseknél korlátlan számban),
  • ezeket a személyes, egyedi e-mail címeket be lehet állítani az e-mail kliensekhez is (pl. Outlook, Outlook Express, Thunderbird, stb…)
  • több gép használata esetén megoldás az IMAP beállítás (a gép és a levelező szerver között oda-vissza irányú a kommunikáció, ha egy levelet elolvastak, töröltek vagy megválaszoltak, az imap beállításnak köszönhetően mindegyik gépen mindig az aktuális állapotot jelenik meg a levelezőkliensben,
  • a levelezés, e-mail fiók okostelefonokra is beállítható (természetesen figyelembe kell venni az eszköz védelmét, hogy a hivatali levelezéshez ne férhessenek hozzá illetéktelenek),
  • Webmail felülettel biztosítható a megszokott online használat is (hogy több gépről be lehessen jelentkezni), a tárhelyszolgáltatók egy része biztosít un. Webmail felületet a levelezéshez.
    Figyelem: biztonsági okokból a webes felületen történő levelezést kizárólag abban az esetben támogatjuk, ha a szolgáltató lehetővé teszi a kétlépcsős azonosítást is!

A kétlépcsős azonosítás (más néven kétfaktoros hitelesítés) egy plusz biztonsági szinttel látja el fiókot arra az esetre, ha ellopják a jelszavát. A kétlépcsős azonosítás beállítása után a jelszón kívül még egy eszközt, célszerűen a telefont kell használni a fiókba bejelentkezéskor.

 

Sajnos a levelezésre vonatkozó követelményeknél nem vezethetők be helyettesítő intézkedések (könnyen, helyszíni vizsgálat nélkül is ellenőrizhető, időigényes, vezetői döntést, költség- és rendszergazda munkaidő ráfordítást, hivatali gyakorlat megváltoztatását igényelheti, összetett lehet (pl. honlapon publikálás), és a gyakorlatban is kockázatos).

Tilos az ingyenes, korlátozott a csoportos-, szükséges a személyre szóló e-mail címek használata.

Az általánosan kialakult gyakorlat miatt nehezen, hosszabb idő alatt bevezethetők az elvárások, pl. időigényes a régebbi regisztrációk módosítása, de el kell kezdeni. 

Folyamatban lévő bevezetést a Hivatal kérésére már teljesítettnek tekintek, az Intézkedési tervben azok a teljes megvalósulásig hiányosságként szerepelnek, de NEM szerepelnek a Nemzeti kibervédelmi intézet számára kötelezően, szakrendszerenként készítendő NEIH-OVI Osztályba sorolás és védelmi intézkedés űrlapokon.

 

Munkatársam szívesen segít a gyakorlati teendőkben, kereshető az alábbi elérhetőségen:

Budai Péter, +36 70 341 48 95, budai.peter@ipmonitoring.hu

* megjegyzés azoknak az önkormányzatoknak, akik nem működtetnek saját honlapot (még van ilyen):

Az elektronikus ügyintézés és a bizalmi szolgáltatások általános szabályairól szóló 2015. évi CCXXII. törvény (E-ügyintézési törvény) alapján az elektronikus ügyintézést biztosító szerv a helyi önkormányzat. Az önkormányzatoknak a feladat- és hatáskörükbe tartozó ügy, valamint a jogszabály alapján biztosítandó szolgáltatásaik igénybevételéhez, lemondásához vagy módosításához szükséges ügyeknek az ügyfelekkel történő elektronikus intézését kötelesek biztosítani.
Az elektronikus ügyintézés részletszabályairól szóló 451/2016. (XII. 19.) Korm. rendelet 3. § (1) alapján az elektronikus ügyintézést biztosító szerv az elektronikus ügyintézés és az elektronikus kapcsolattartás lehetőségét az E-ügyintézési tv. 25. §-ában foglaltaknak megfelelően, az Elektronikus Ügyintézési Felügyelet (a továbbiakban: felügyelet) által kiadott műszaki irányelvekre is figyelemmel kialakított informatikai rendszer útján biztosítja.

A helyi önkormányzat – választása szerint –
a) a képviselő-testület és annak a Magyarország helyi önkormányzatairól szóló törvényben meghatározott szervei esetében egyaránt az önkormányzat saját nevére szóló hivatali tárhelyét használja, vagy
b) az önkormányzati hivatali tárhely használata mellett a képviselő-testület egyes szervei részére jogosult önálló hivatali tárhelyet is használni.

Költségtakarékossági okokból megfontolható valamennyi, főként korszerűtlen, nem biztonságos honlapot fenntartó önkormányzat számára az ingyenes ASP Települési portál igénybevétele, bővebb információk letölthetők az Alkalmazásközpontban.


Feltöltés ideje
2020.07.23 12:47