Ha rákerestél arra, hogy "IT biztonsági szabályzat minta", akkor valószínűleg az egyik ilyen helyzetben vagy: egy partnered vagy pályázat kéri, a könyvelőd vagy ügyvéded szólt hogy kellene, vagy egyszerűen rájöttél, hogy a cégednél minden szabály "fejben van" és ezt rendezni kellene.
Ebben a cikkben végigvesszük, mit kell tartalmaznia egy használható IT-biztonsági szabályzatnak egy kis- vagy középvállalkozásnál, és hogyan állítsd össze a leggyorsabban, akár nulláról, akár kész alapról indulva.
Ez a cikk gyakorlati útmutatás, nem jogi tanácsadás. A céged konkrét kötelezettségeit szakértővel vagy a vonatkozó jogszabály alapján ellenőrizd.
Mire jó egy IT-biztonsági szabályzat?
Nem a bürokrácia kedvéért készül. Három valódi helyzetben lesz rá szükséged:
- Partneri vagy pályázati elvárás: egyre több ügyfél és kiíró kéri, hogy mutasd meg, hogyan kezeled az adatokat és a hozzáféréseket.
- Incidens után: ha történik egy adatvesztés vagy támadás, a szabályzat az, ami megmutatja, hogy felelősen jártál el.
- Belső rend: hogy ne a vezető fejében legyen minden, hanem mindenki tudja, mi a dolga.
A jó szabályzat rövid, érthető, és a céged tényleges működésére van szabva, nem egy 80 oldalas, lemásolt dokumentum, amit senki nem olvas el.
Mit tartalmazzon? A 10 fejezet, ami egy KKV-nak elég
Egy KKV-méretű IT-biztonsági szabályzathoz nem kell vállalati szintű komplexitás. Ez a tíz terület lefedi a lényeget:
1. Bevezetés és cél: mire vonatkozik a szabályzat, kikre érvényes (alkalmazottak, alvállalkozók, partnerek).
2. Jelszó- és hitelesítési szabályok: minimum jelszóhossz, kétfaktoros belépés (MFA), jelszókezelő használata.
3. Eszközbiztonsági szabályok: céges laptopok, telefonok kezelése, titkosítás, képernyőzár, BYOD (saját eszköz használata).
4. Adatkezelési szabályok: milyen adatot hol tárolunk, ki férhet hozzá, hogyan töröljük.
5. E-mail és kommunikáció: adathalászat felismerése, gyanús levelek kezelése.
6. Internet- és hálózatbiztonság: tűzfal, VPN nyilvános wifin, hálózati hozzáférések.
7. Hardver- és szoftverkezelés: frissítések, vírusvédelem, engedélyezett szoftverek.
8. Incidenskezelés: mi a teendő, ha baj van: ki értesít kit, mit dokumentálunk.
9. Felhasználói tudatosság: hogyan képezzük a munkatársakat a biztonságos működésre.
10. Felülvizsgálat: milyen gyakran nézzük át és frissítjük a szabályzatot.
Ha ez a tíz terület le van írva és a cégedre van szabva, akkor a dokumentációd nagy részével kész vagy.
A jelszószabályzat: a leggyakrabban kért rész
Sokan külön a jelszószabályzatra keresnek, mert ezt kérik legtöbbször elsőként. Egy KKV-nak ennyi elég benne:
- Jelszóhossz: minimum 12 karakter, ajánlott 16.
- Összetétel: nagybetű, kisbetű, szám, speciális karakter.
- Jelszókezelő: soha ne papírra írva, használjon mindenki jelszókezelőt (pl. Bitwarden, 1Password).
- MFA: kötelező minden adminisztratív és e-mail fiókon.
- Csere: gyanú esetén azonnal, egyébként évente.
Ez a néhány szabály a tényleges támadások többségét megelőzi, a feltört jelszó messze a leggyakoribb belépési pont.
Hogyan készítsd el? Két út
Nulláról, magad
Végigmész a fenti tíz fejezeten, és mindegyikhez megírod a céged szabályait. Előnye, hogy pontosan illeszkedik hozzád. Hátránya, hogy időigényes, és könnyű kihagyni fontos részeket, ha nem ez a szakterületed. Reálisan egy-két teljes munkanap, mire egy használható verzió összeáll.
Kész sablonból, testreszabva
Ha gyorsabban akarsz kész lenni, érdemes egy szerkeszthető mintából indulni, amit a saját cégedre igazítasz. Ekkor a struktúra és a szakmai tartalom adott, neked a céged adatait és sajátosságait kell behelyettesítened.
Pontosan erre állítottam össze egy szerkeszthető, magyar nyelvű IT-biztonsági dokumentumcsomagot KKV-knak. Tartalmazza a teljes IT-biztonsági szabályzatot, a jelszó- és MFA-szabályzatot, valamint egy gyanús e-mail útmutatót, mind DOCX formátumban, hogy azonnal szerkeszthesd. A struktúra a fenti tíz fejezetre épül, valós üzemeltetési tapasztalat alapján.
👉 Megnézem a dokumentumcsomagot
A teljes csomagban a fentieken túl mentési és incidenskezelési eljárás, audit-alap, onboarding és hálózati nyilvántartás is van, ha nem csak a szabályzatra, hanem a teljes alapdokumentációra van szükséged.
Gyakori hibák, amiket érdemes elkerülni
Túl hosszú, lemásolt dokumentum. Ha 60 oldalas és nem a cégedről szól, senki nem fogja betartani. A rövid, releváns szabályzat többet ér.
Egyszer megírva, sosem frissítve. A szabályzat élő dokumentum. Évente legalább egyszer nézd át.
Nincs felelős. Ha senki nem felel a betartásáért, akkor csak egy fájl a meghajtón. Jelölj ki egy felelőst.
Csak papíron létezik. A szabályzat akkor ér valamit, ha a benne leírtak a gyakorlatban is megvalósulnak, például az MFA tényleg be van kapcsolva.
Összefoglalva
Egy KKV-nak nem kell vállalati szintű, bonyolult IT-biztonsági dokumentáció. Tíz jól megírt fejezet, a cégedre szabva, lefedi a lényeget, és megvéd egy partneri ellenőrzésnél, egy incidensnél vagy egy pályázatnál.
Akár magad írod meg, akár kész alapról indulsz, a fontos, hogy legyen leírva, ne csak fejben.
👉 Szerkeszthető IT-biztonsági dokumentumcsomag KKV-knak
Kérdésed van? Írj nekem, és segítek eligazodni a céged IT-biztonságában.