Rendszergazda: Hivatal nem lehet rendszergazda nélkül, letölthető minta megbízások, szerződések kiegészítésére
Rendszergazdával a Hivatalnak és valamennyi települési önkormányzatnak rendelkeznie kell, kijelölt vagy megbízott rendszergazda hiányában a jegyző és/vagy az érintett polgármester felelős az Informatikai biztonsági szabályzatban rögzített rendszergazdai feladatok elvégzéséért.
A rendszergazda lehet önkormányzatonként különböző személy is, nem a munkakör megnevezése, hanem az általa ellátott feladatok a meghatározóak, részéről nem képzettség, hanem a rögzített feladatok ellátásáért vállalt felelősség szükséges.
A rendszergazda megbízásban vagy szerződésben egyértelműen szerepelnie kell, hogy a kijelölt személy a Hivatal egészére vagy valamely önkormányzatra vonatkozóan látja el a rendszergazda feladatokat.
Összeállítottam javaslatomat a rendszergazda szerződés személybiztonsági és titoktartási követelményekkel való kiegészítésére, mely ezen a linken letölthető:
SZEMÉLYBIZTONSÁGRA, INFORMATIKAI BIZTONSÁGRA, TITOKTARTÁSRA VONATKOZÓ KÖVETELMÉNYEK
Szükséges a meglévő rendszergazda szerződések felülvizsgálata, szükség esetén kiegészítése. A szerződésében a felsorolt követelményeknek kell szerepelni, ha hiányoznak, akkor szerződés módosítást, kiegészítő nyilatkozatot szükséges készíteni (a szövegkörnyezetnek megfelelően átfogalmazhatók).
Ha még nincsen rendszergazda, akkor haladéktalanul kezdeményezni kell a megbízást, a szerződésben javasoljuk belefoglalni a rendszergazda felsorolt feladatait.
Az IP Monitoring Kft.-nek nem célja a rendszergazda megbízásos ügyfelek számának növelése, részben azért, mert együttműködésre törekszünk a meglévő és leendő rendszergazdákkal, folyamatos közös munka szükséges a megfelelőséghez.
Javasoljuk, hogy elsősorban helyi rendszergazdákkal vegyék fel a kapcsolatot, vállalunk közvetítést a felek között.
Egyedi esetekben, átmeneti ideig, a rövid időn belül szükségessé váló feladatok elvégzése céljából vállalni tudunk érdekeltségünkbe eső kisadózó betéti társaságon keresztül megbízást (alanyi adómentesség).
Fontos az informatikai biztonságért felelős (IBF) és a rendszergazda elkülönítése: A rendszergazdai szerződés a számítástechnikai eszközök, rendszerek műszaki felügyeletével, karbantartásával, javításával, üzemeltetésével, működőképességének biztosításával kapcsolatos feladatokat tartalmazza. A rendszergazda valósítja meg azt, amit az informatikai biztonsági felelős a vonatkozó követelmények alapján meghatároz, időszakosan ellenőriz, nyilvántart, a megvalósításról adatot szolgáltat, stb.
Tájékoztatásul a rendszergazda főbb feladatai (részletek az Informatikai biztonsági szabályzatban):
- felelős az elektronikus információs rendszerek felügyeletéért, az alkalmazások, a kiszolgálók és az alapszoftverek, az informatikai hálózat és a munkaállomások működésének folyamatos figyelemmel kísérésért, az üzemeltetéshez szükséges dokumentációk kidolgozásáért, a törvényi előírásoknak megfelelő nyilvántartások vezetéséért és naprakészen tartásáért.
- elvégzi és felügyeli az informatikai hálózat, számítógépek, eszközök biztonsági beállításait (pl. operációs rendszer, router beállítások),
- telepíti és felügyeli a Hivatal munkájához szükséges szoftvereket, a Hivatal Szoftver Etikai Kódexében megfogalmazott elveknek megfelelően,
- biztosítja a rendszerfelügyeletet, a felhasználói fiókok felügyeletét,
- felügyeli a fizikai belépést ellenőrző eszközöket
- az elektronikus információs rendszer biztonságáért felelős személlyel és az adatgazdákkal együttműködve kialakítja és működteti az adatokhoz, rendszerekhez való hozzáférési jogok rendszerét,
- közreműködik az elektronikus információs rendszer biztonságáért felelőssel és az adatgazdákkal az információbiztonsági kockázatok elemzésébelvégzik a logok elemzését és jelentést készít róla az elektronikus információs rendszerek biztonságáért felelős felé
- információbiztonsági incidens észlelése esetén haladéktalanul jelentést tesz az elektronikus információs rendszerek biztonságáért felelős felé, a biztonsági esemény elhárítását megkezdi, az eredményéről tájékoztatást nyújt az érintetteknek
- saját hatókörében rendszeres fizikai és logikai karbantartásokat végez és dokumentál (karbantartásinapló),
- az az elektronikus információs rendszer biztonságáért felelőssel közreműködve, meghatározza az információbiztonsági követelmények megvalósításához szükséges informatikai eszközöket,
- elvégzi az időszakos mentéseket, szükség szerinti helyreállításokat, visszaállítási teszteket és jegyzőkönyvezi azokat,
- hiba esetén elvégzi vagy felügyeli az eszközök javítását (a szerződésnek/a jegyző utasításának megfelelően vagy vele egyeztetve),
- közreműködik az elektronikus információs rendszer biztonságáért felelőssel a BCP/DRP tervek kidolgozásában és megvalósításában,
- kidolgozza a hatáskörébe tartozó üzemeltetési eljárásokat,
- az elektronikus információs rendszer biztonságáért felelőssel egyeztetve vezeti az Informatikai biztonsági szabályzatban előírt nyilvántartásokat, vagy számára alap adatokat szolgáltat (a Hivatal vezetőjének utasítása szerint), pl.:
- hardver/ szoftver nyilvántartás
- alapkonfiguráció nyilvántartása
- informatikai szolgáltatást nyújtó szerződött partnerek listája
- jogosultságok nyilvántartása (eszközökhöz, rendszerekhez, felhasználói fiókok)
- jogosultságigények nyilvántartása
- hordozható eszközök listája, kiadott eszközök nyilvántartása
- karbantartások naplózása, karbantartást végzők listája
- szerverterembe történő belépés logolása
- minden egyéb olyan nyilvántartás, amelyet a biztonságáért felelős vezető vagy a jegyző a hatókörében előír
- pl.: belépésre jogosultak listája (irodákba, hivatali helyiségekbe), a fizikai belépést ellenőrző eszközök nyilvántartása, stb.
| 2020.10.04-ei kiegészítés: Egyes helyettesítő biztonsági intézkedéseket egyedi kockázatértékelés alapján elfogadok azért, hogy a hatóság felé szükséges adatszolgáltatás során minél kevesebb hiányosság szerepeljen, de a rendszergazda hiánya nem elfogadható. Ennek érdekében ha nincsen kijelölt belső vagy külső megbízott rendszergazda, akkor a jegyző, mint a védelemért felelős vezető lesz az alapértelmezett rendszergazda, aki felelős az Informatikai biztonsági szabályzatban és a hiányosságokat tartalmazó Intézkedési tervben rögzített rendszergazdai feladatok elvégzéséért (pl. számítógépek beállításai, karbantartások). |
Szűcsné Tóth Éva
IP Monitoring Kft.
ügyvezető
Részletesen, az Ibtv. és a végrehajtási rendelete alapján a vonatkozó főbb követelmények:
- Meg kell határozni az információbiztonsággal összefüggő szerepköröket és felelősségi köröket, ki kell jelöli az ezeket betöltő személyeket (ide tartozik a rendszergazda kijelölése) [3.3.1.1.3. védelmi intézkedés]
- Ha a hivatal az elektronikus információs rendszer létrehozásában, üzemeltetésében, auditálásában, karbantartásában vagy javításában közreműködőt vesz igénybe, akkor gondoskodnia kell arról, hogy a törvényben foglaltak szerződéses kötelemként teljesüljenek, a szolgáltatások megfeleljenek az információbiztonsági követelményeinek, ezért külső rendszergazda esetén a szerződésben rögzíteni kell a feladatokat és a betartandó követelményeket, saját munkatárs esetén a munkaköri leírásban kell rögzíteni a feladatokat vagy meghivatkozni az érvényes informatikai biztonsági szabályzatokat [Ibtv. 11. §]
- Minden, a személybiztonsággal kapcsolatos eljárásnak vagy elvárásnak ki kell terjedni a teljes személyi állományra, minden olyan természetes személyre, aki a szervezet elektronikus információs rendszereivel kapcsolatba kerül, vagy kerülhet. Azokban az esetekben, amikor az elektronikus információs rendszereivel tényleges vagy feltételezhető kapcsolatba kerülő személy nem a szervezet tagja, az elvárásokat a tevékenység alapját képező jogviszonyt megalapozó szerződés, megállapodás megkötése során kell, mint kötelezettséget érvényesíteni (ideértve a szabályzatok, eljárásrendek megismerésére és betartására irányuló kötelezettségvállalást, titoktartási nyilatkozatot) [3.1.6.1. védelmi intézkedés]
- A külső szervezettel kötött megállapodásban, szerződésben meg kell követelni, hogy a külső szervezet határozza meg a hivatallal kapcsolatos, az információbiztonságot érintő szerep- és felelősségi köröket, köztük a biztonsági szerepkörökre és felelősségekre vonatkozó elvárásokat is [3.1.6.6.1.1. védelmi intézkedés]
- A hivatalnak szerződéses kötelezettségként meg kell követelni, hogy a szerződő fél feleljen meg a hivatal által meghatározott személybiztonsági követelményeknek; a szerződő fél dokumentálja a személybiztonsági követelményeket; előírja, hogy ha a szerződő féltől olyan személy lép ki, vagy kerül áthelyezésre, aki rendelkezik a hivatal elektronikus információs rendszeréhez kapcsolódó hitelesítési eszközzel vagy kiemelt jogosultsággal, akkor soron kívül küldjön értesítést; folyamatosan ellenőrzi a szerződő féltől személybiztonsági követelményeknek való megfelelését [ 3.1.6.6.1.1 - 3.1.6.6.1.5. védelmi intézkedések]
- A hivatalnak ki kell alakítani egy folyamatot a karbantartók munkavégzési engedélyének kezelésére, nyilvántartást kell vezetni a karbantartó szervezetekről vagy személyekről; meg kell követelni a hozzáférési jogosultság igazolását az elektronikus információs rendszeren karbantartást végzőktől (lásd letölthető szerződés kiegészítés melléklet) [3.2.1.19.1.1., 3.2.1.19.1.2. védelmi intézkedések]