Bottyán, Béla and Bottyán, László (2026) Kiberbiztonsági megfelelés : Fókuszban a sztenderdek. MAGYAR RENDÉSZET, 26 (3). pp. 31-46. ISSN 1586-2895
|
Text
03_bottyan-bottyan_31-46_Magyar_Rendeszet_2026_3.pdf - Published Version Available under License Creative Commons Attribution Non-commercial No Derivatives. Download (262kB) | Preview |
Abstract
Bevezetés: A kiberbiztonsági fenyegetések száma folyamatos növekedésének és a technológiai környezet változásainak hatására a szervezetek széles körben alkalmaznak különböző sztenderdeket a kockázatok csökkentésére és a megfelelés támogatására. Ugyanakkor kevés olyan, egységes szempontrendszer szerint végzett összehasonlítás áll rendelkezésre, amely kiterjed a megközelítések gyakorlati alkalmazhatóságának és egymáshoz illeszthetőségének értékelésére is. Erre figyelemmel a tanulmány kifejezetten azt vizsgálja, hogy bizonyos sztenderdek milyen környezeti feltételek fennállása esetén adnak hatékony támogatást.Célkitűzések: A tanulmány célja a COBIT 2019, a NIST CSF, a C2M2 és az ISO/IEC 27001:2022 sztenderdek ismertetése szintetizáló jelleggel, valamint egyes attribútumok mentén azok összehasonlítása, továbbá egy gyakorlati esettanulmányon keresztül a kiválasztás és bevezetés dilemmáinak szemléltetése.Módszertan: A szerzők mindenekelőtt rögzítik az informatikai biztonság és a kiberbiztonság fogalmi kereteit, kiemelve, hogy a kiberbiztonságnak nem kizárólag technikai okok miatt, hanem a szervezeti és a vezetői felelősség szempontjából is relevanciája van. Ezt követően ismertetik a COBIT 2019 IT-irányítási fókuszú, érettségi szinteket és teljesítménymérést középpontba helyező megközelítését, illetve kitérnek a NIST CSF kockázatalapú, iparágfüggetlen, moduláris felépítésére, bemutatják továbbá a C2M2 kritikus infrastruktúrákra optimalizált érettségi modelljét, valamint az ISO/IEC 27001:2022 tanúsítható ISMS-követelményeit. A sztenderdek összehasonlításához egyedi szempontrendszert dolgoztak ki, amelynek segítségével értékelik a rendszerek célját, alkalmazhatóságát, tanúsíthatóságát, iparági fókuszát és implementációs összetettségét, rámutatva egyúttal arra is, hogy nem létezik egy valamennyi szervezet számára egységes „legjobb megoldás”, hiszen a választás alkalmával figyelemmel kell lenni többek között a szervezet egyedi céljaira és a kockázati profiljára. A cikk kiegészítő jelleggel tartalmaz egy esettanulmányt, amelyben a szerzők egy ipari nagyvállalat ISO/IEC 27001:2022 szerinti eltéréselemzésén keresztül kívánják szemléltetni a gyakorlati megvalósítással járó kihívásokat, valamint a fejlesztési javaslatok megfogalmazásának szükségességét.Eredmények: Az összehasonlító elemzés eredményeként a szerzők rávilágítottak, hogy a COBIT 2019 a vállalati IT-irányítás és az üzleti célok összehangolásában képes magas fokú támogatást biztosítani, illetve az érettségi szemlélet is érvényesül, ugyanakkor tanúsításra nincs lehetőség. A NIST CSF moduláris felépítésének és iparágfüggetlen jellegének köszönhetően kifejezetten alkalmas a kiberbiztonsági kockázatok kezelésének elősegítésére. A rendszer érettségalapú megközelítéssel ugyan nem bír, de előnyének tekinthető, hogy más sztenderdekkel együtt is fenntartható. A C2M2 erőssége a kritikus infrastruktúrák érettségi szintjének vizsgálata és a fejlesztési területek egyértelmű azonosítása úgy, hogy az IT mellett az OT-környezetre is ráilleszthető. Az Információbiztonsági Irányítási Rendszer (ISMS) formális követelményei elsődlegesen az ISO/IEC 27001:2022 szabványra épülnek, egy kockázatalapú kontrollrendszert bocsátva az alkalmazó szervezet rendelkezésére. A tanúsíthatósága és széles körű ismertsége miatt bizalomépítő eszközként lehet rá tekinteni az üzleti kapcsolatok létesítése és fenntartása során. Ugyanakkor megállapítható, hogy az implementációja jelentős erőforrás-ráfordítást igényelhet, főként az adminisztratív terhek miatt. Ezt kiegészítve, az esettanulmány rámutatott arra, hogy nagyvállalati IT-környezetben végzett eltéréselemzéshez szükséges a hatókör tudatos megállapítása, valamint a rendszerkritikusságon alapuló priorizálás, ellenkező esetben annak elvégzése aránytalan erőforrás-ráfordítással járhat. A vizsgálat gyakorlati eredményeként létrejött az eltérések strukturált minősítése, ami közvetlenül segítette a magas kockázatok mérséklését, a jelentős fejlesztési potenciállal rendelkező területek azonosítását, valamint egy priorizált intézkedési terv összeállítását.Konklúzió: A tanulmány legfontosabb tanulsága, hogy a kiberbiztonsági megfelelés tekintetében sem létezik egy valamennyi szervezet számára egységes „legjobb megoldás”, hiszen a választás során figyelemmel kell lenni többek között a szervezet egyedi céljaira és a kockázati profiljára, így sok esetben a keretrendszerek együttes vagy kombinált alkalmazása adhatja a legnagyobb értéket. Erre figyelemmel a szerzők jövőbeli kutatási irányként határozták meg olyan módszertanok kidolgozását, amelyek mérhető módon támogatják a különböző sztenderdek integrációját.
| Item Type: | Article |
|---|---|
| Uncontrolled Keywords: | kockázatok; kiberbiztonság; megfelelés; sztenderdek; |
| Subjects: | H Social Sciences / társadalomtudományok > HV Social pathology. Social and public welfare / szociálpatológia, segélyezés > HV7551 Police / rendőrség |
| SWORD Depositor: | MTMT SWORD |
| Depositing User: | MTMT SWORD |
| Date Deposited: | 28 Sep 2026 13:54 |
| Last Modified: | 28 Sep 2026 13:54 |
| URI: | https://real.mtak.hu/id/eprint/247912 |
Actions (login required)
![]() |
View Item |




