„Információvédelem menedzselése” XIV. Szakmai Fórum Budapest, január 19. Törvényi előírások az informatikai rendszer védelmére a pénzügyi szervezeteknél Móricz Pál üzletfejlesztési igazgató
2005. január Emlékeztető novemberi fórumról Kirner Attila(PSZÁF előadásából) Hi á nyzik a műk ö d é si kock á zatok rendszeres ki é rtéke- l é se, a kontrollok ennek megfelelő kialak í t á sa. A szab á lyzatok hi á nyoznak, nem aktu á lisak. BCP, DRP nincs, nem aktualiz á lt A szakk é pzetts é g hi á nya. A vezetős é g ( é s FB) saj á t é rt é kel é se szerint is kiszolg á ltatottak az informatikai sz á ll í t ó knak, szolg á ltat ó knak. Beépített audit lehetőségek hiánya, kihasználatlansága.
2005. január Emlékeztető Novemberi fórumról Kirner Attila(PSZÁF előadásából- folytatás) Változáskezelési hiányosságok, a korszerűtlen rendszer lev á lt á sa nem megfelelően menedzselt, kock á zatos az adatok migr á ci ó ja, nem megoldott a korrekt v á ltoz á s- menedzsment K ü lsős szerződ é sek hi á nyoss á gai, adat- é s titokv é delmi szab á lyzatok, nyilatkozatok hi á nya. Az IT architekt ú ra nem megfelelően dokument á lt, nyilv á ntart á si hi á nyoss á gok vannak. Hozz á f é r é s- é s jelsz ó kezel é s hi á nyoss á gai. A biztons á g tudatoss á g alacsony sz í nvonal ú, oktat á sok, felhaszn á l ó i t á mogat á s hi á nyoss á gai.
2005. január Törvények Informatikai rendszer védelméről új fejezetek törvényekbe építése: évi XXII. törvény Hpt (hitelintézetek és pénzügyi vállalkozások) Tpt (tőkepiac tv: befektetési szolgáltatók, kiegészítő befektetési, árutőzsdei szolgáltatók, elszámolóházi tevékenységet végző) évi CI. törvény Öpt (önkéntes kölcsönös biztosító pénztárak) Mpt (magánnyugdíjpénztárak) évi ? törvény Bit (biztosítók)
2005. január Követelmények Tevékenység ellátásához használt informatikai rendszerre –Biztonsággal kapcsolatos szabályozás –Rendszer kockázatokkal arányos védelme Szabályozásban (tervezés, beszerzés, üzemeltetés, ellenőrzés) –Követelmények –Kockázatok felmérése –Kockázatok kezelése Kockázatelemzés felülvizsgálata legalább 2 évenként
2005. január Követelmények Rendszer elemei (kockázat figyelembe vételével) –szervezeti, működési rend –felelősségi, –nyilvántartási, –tájékoztatási szabályok, –ellenőrzési követelmények és szabályok (folyamatba építve) Informatikai ellenőrző rendszer kidolgozás, működtetés
2005. január Követelmények Gondoskodni kell –Elemek (eszköz, folyamat, ember) egyértelmű, visszakereshető azonosítása –Eljárás, ellenőrzés: önvédelem, védelem zártsága és teljeskörűsége (kritikusnál), –Felhasználó adminisztráció (szabályozott, ellenőrizhető, rendszeresen ellenőrzött) –Naplózás (kritikus folyamatok eseményei) és értékelése, nem rendszeres események kezelése –Távadatátvitel bizalmasság, sértetlenség, hitelesség –Adathordozó szabályozott és biztonságos kezelése –Vírusvédelem
2005. január Követelmények Intézkedések –Rendszer működtetésére: utasítások, előírások, fejlesztési tervek –Dokumentáció (szállító, fejlesztő megszűnés utánra is jó) –Tartalék berendezés, helyettesítő megoldások –Éles illetve fejlesztő, tesztelő környezet elválasztása, változáskezelés –Megfelelő mentési rendszer (és mentés tárolás) –Adattároló rendszer (megőrzési ideig, visszakereshetően) –Terv szolgáltatás folytonosság megszakadásra
2005. január Követelmények Rendelkezésre kell állni –Rendszer felépítés, működtetés rendszerleírása, modellje (ellenőrzéshez) –Adatok szintaktikai szabályai, tárolási szerkezete –Elemek biztonsági osztályba sorolási rendszere –Adat hozzáférési rend meghatározása –Adatgazda, rendszergazda kijelölő okirat –Szoftver jogtisztaság szerződések –Szoftvereszközök teljes, naprakész nyilvántartása
2005. január Követelmények Szoftverek legyenek alkalmasak –Működéshez szükséges és jogszabályban előírt adatok nyilvántartására –Pénz és értékpapír nyilvántartásra, országos rendszerhez kapcsolódásra, … (Hpt, Tpt) –Tárolt adatok ellenőrzéséhez felhasználására –Biztonsági kockázattal arányos logikai védelemre, sértetlenség védelmére Munkakörök betöltéséhez szükséges informatikai ismeretek meghatározása (szabályozásban)
2005. január Teendők Követelmények, célok Kockázatfelmérés, aktualizálás Intézkedések, szabályozások Működtetés, dokumentálása IT rendszer követelmények vs. BS 7799 –Menedzsment rendszer? –+/-
2005. január Határidők Hpt, Tpt –2005. január 1. –2005. november 15. Öpt, Mpt (Bit) –2006. január 1.