Nemzetközi szabvány, piaci elvárás

ISO 27001 kompatibilis ERP rendszer

Az ISO 27001 tanúsítás ma már nem luxus, hanem belépő. Nagyvállalati megrendelők, pályázatok és EU-s projektek egyre gyakrabban követelik meg. A BR Works ERP rendszere beépített Annex A kontrollokkal segíti a tanúsítás megszerzését.

93
Annex A kontroll
3-6
Hónap a tanúsításig
70%+
Kontroll lefedettség
Hozzáférés-kezelés
Kockázatelemzés
Titkosítás
Audit napló
Mi az ISO 27001?

Információbiztonság nemzetközi szinten

Mi az ISO 27001 szabvány?

Az ISO/IEC 27001:2022 egy nemzetközi szabvány, amely meghatározza az információbiztonsági irányítási rendszer (ISMS) követelményeit. Egyszerűen fogalmazva: egy keretrendszer, amely segít a szervezeteknek rendszerezetten kezelni az információbiztonsági kockázataikat.

A szabványt az ISO (International Organization for Standardization) és az IEC (International Electrotechnical Commission) adja ki. A legfrissebb verzió a 2022-es kiadás, amely 93 kontrollt tartalmaz az Annex A mellékletben, 4 fő kategóriába sorolva: szervezeti, személyi, fizikai és technológiai kontrollok.

Miért fontos ez az Ön cégének?

Az ISO 27001 tanúsítás önkéntes, senki nem kötelezi rá jogszabály. Viszont a gyakorlatban egyre több helyen elvárás:

  • Nagyvállalati beszállítói audit: a megrendelő megköveteli a tanúsítást
  • Pályázatok (EU-s, hazai): pontozási szempont vagy kötelező feltétel
  • Közbeszerzések: egyes kiírásokban előírás
  • Nemzetközi ügyfelek: külföldi partnerek alapelvárásként kezelik
  • Biztosítók: kedvezőbb kiberbiztosítási díjak tanúsított cégeknek
  • NIS2 megfelelés: az ISO 27001 kontrollok nagy átfedésben vannak a NIS2 követelményekkel

Tehát bár nem kötelező, a piaci valóság az, hogy ISO 27001 nélkül bizonyos megrendelésekhez, pályázatokhoz és partnerségekhez egyszerűen nem fér hozzá.

Hogyan működik a tanúsítás?

A tanúsítási folyamat lényege: egy akkreditált tanúsító szervezet (pl. Bureau Veritas, TÜV, SGS) auditálja a cég információbiztonsági irányítási rendszerét. Ha megfelel a szabvány követelményeinek, kiadják a tanúsítványt, amely 3 évig érvényes (éves felügyeleti audittal).

A tanúsítás nem arról szól, hogy tökéletes legyen a rendszer. Arról szól, hogy legyen rendszer: dokumentált folyamatok, kockázatelemzés, kontrollok, és folyamatos fejlesztés. Egy ISO 27001 kompatibilis szoftver használata jelentősen megkönnyíti ezt, mert a technikai kontrollok már adottak.

Megoldásaink

Két út az ISO 27001 megfelelőséghez

Teljes vállalatirányítási rendszert szeretne beépített ISO kontrollokkal, vagy csak az információbiztonsági megfelelést kell megoldania? Mindkettőre van megoldásunk.

Legnépszerűbb

ERP rendszer beépített ISO 27001 kontrollokkal

Teljes vállalatirányítási rendszer (CRM, számlázás, készlet, projektek), amelyben az ISO 27001 Annex A technikai kontrollok alapból benne vannak. Egy rendszer, ami a cégét irányítja és a tanúsítási auditot is megkönnyíti.

  • Teljes ERP: CRM, számlázás, készlet, HR, projektek
  • Hozzáférés-kezelés (Annex A 5.15, 8.2, 8.3)
  • Teljes audit napló (Annex A 8.15)
  • Kétfaktoros hitelesítés (Annex A 8.5)
  • Adattitkosítás AES-256 (Annex A 8.24)
  • Kockázatelemzési modul (ISO 27001 6.1.2)
  • Incidenskezelés és riasztások (Annex A 5.24-5.28)
  • Biztonsági mentés (Annex A 8.13)
  • Változáskezelés dokumentálás (Annex A 8.32)
  • ISMS dokumentáció sablonok
Ajánlatot kérek ERP rendszer részletek

Önálló ISO 27001 megfelelőségi szoftver

Ha már van vállalatirányítási rendszere, de az nem fedi le az ISO 27001 kontrollokat. Célzott megoldás a tanúsítási felkészüléshez: dokumentáció, kockázatelemzés, kontroll nyilvántartás, audit előkészítés.

  • ISMS dokumentáció kezelés (szabályzatok, eljárások)
  • Kockázatelemzés és kockázatkezelési terv
  • Annex A kontroll nyilvántartás (SoA generálás)
  • Audit napló és tevékenység naplózás
  • Incidenskezelés és nyilvántartás
  • Hozzáférés-kezelés és jogosultságok
  • Belső audit tervezés és nyomon követés
  • Megfelelőségi riportok exportálása
  • Eszközleltár (asset management)
  • Integrálható meglévő rendszerekhez (API)
Ajánlatot kérek
Annex A kontrollok

Milyen ISO 27001:2022 kontrollokat fed le a rendszerünk?

Az ISO 27001:2022 Annex A 93 kontrollt tartalmaz 4 kategóriában. A BR Works rendszere a technikai és szervezeti kontrollok jelentős részét lefedi.

Hozzáférés-kezelés

Szerepkör alapú jogosultságkezelés: ki mihez fér hozzá, milyen szinten. Felhasználói fiókok kezelése, jogosultságok kiosztása és visszavonása, rendszeres felülvizsgálat. Minden változás naplózva.

Annex A 5.15, 8.2, 8.3, 8.4

Kriptográfia

AES-256 titkosítás a tárolt adatokon, HTTPS (TLS 1.3) az átvitel során. Titkosítási kulcsok kezelése, jelszavak hash-elése (bcrypt). Az adatok nyugalmi és átviteli állapotban is védettek.

Annex A 8.24

Biztonságos hitelesítés

Kétfaktoros hitelesítés (2FA) SMS, e-mail vagy authenticator alkalmazás alapján. Jelszó-komplexitási szabályok, munkamenet-kezelés, automatikus kijelentkeztetés inaktivitás után.

Annex A 8.5

Naplózás és monitoring

Teljes audit napló: ki lépett be, mit módosított, mikor, honnan. Rendszeresemények naplózása, gyanús tevékenységek detektálása. A naplók nem módosíthatók és nem törölhetők, exportálhatók az auditor számára.

Annex A 8.15, 8.16

Üzemeltetés biztonsága

Automatikus napi biztonsági mentés georedundáns tárolással. Változáskezelés dokumentálása, kapacitás monitoring, fejlesztési és éles környezet szétválasztása.

Annex A 8.13, 8.14, 8.31, 8.32

Kommunikáció biztonsága

Titkosított adatátvitel (TLS 1.3), biztonságos API kapcsolatok (OAuth 2.0), hálózati szegmentálás. Harmadik fél rendszerekkel való adatcsere kizárólag titkosított csatornán.

Annex A 8.20, 8.21, 8.22

Eszközkezelés (Asset Management)

Információs eszközök nyilvántartása: szoftverek, hardverek, adatbázisok, dokumentumok. Tulajdonos hozzárendelés, osztályozás, életciklus kezelés. Az auditor ezt kéri először.

Annex A 5.9, 5.10, 5.11, 5.12

Incidenskezelés

Biztonsági incidensek rögzítése, kategorizálása, eszkalálása. Riasztások gyanús tevékenységeknél. Incidens napló az auditornak, tanulságok dokumentálása, korrekciós intézkedések nyomon követése.

Annex A 5.24, 5.25, 5.26, 5.27

Kockázatelemzés

Beépített kockázatfelmérő modul: fenyegetések azonosítása, valószínűség és hatás értékelése, kockázatkezelési terv. Az ISO 27001 alapkövetelménye (6.1.2 pont), a tanúsítási audit egyik fő vizsgálati területe.

ISO 27001 6.1.2, 6.1.3
Kinek kell az ISO 27001?

Nem kötelező, de nélküle lemarad

Az ISO 27001 tanúsítás nem jogszabályi kötelezettség. Viszont a piaci valóság az, hogy egyre több helyen elvárás. Ha az alábbi kategóriák bármelyikébe tartozik, érdemes komolyan gondolkodnia rajta.

IT cégek, szoftverfejlesztők

Nagyvállalati ügyfelek szinte kivétel nélkül megkövetelik az ISO 27001 tanúsítást a szoftveres beszállítóiktól. Ha enterprise piacra dolgozik, ez belépő.

Pályázók, tenderfigyelők

EU-s pályázatoknál és közbeszerzéseknél az ISO 27001 tanúsítás gyakran pontozási szempont vagy kötelező feltétel. Tanúsítvány nélkül kiesik a versenyből.

Egészségügyi beszállítók

Kórházak, klinikák, egészségügyi intézmények beszállítói (IT, orvostechnika, adatfeldolgozás) számára az ISO 27001 egyre inkább alapelvárás a betegadatok védelme miatt.

Pénzügyi szektor beszállítói

Bankok, biztosítók, pénzügyi szolgáltatók megkövetelik a beszállítóiktól az ISO 27001 tanúsítást. A MNB ajánlásai is ebbe az irányba mutatnak.

SaaS és felhőszolgáltatók

Ha szoftvert szolgáltatásként (SaaS) nyújt, az ügyfelei jogosan kérdezik: hogyan védi az adataikat? Az ISO 27001 tanúsítvány erre a kérdésre a legerősebb válasz.

Bárki, aki nagyvállalati ügyfélnek dolgozik

Ez a kulcs: ha a megrendelői között van nagyvállalat, multinacionális cég, állami intézmény vagy EU-s projekt, akkor előbb-utóbb megkérdezik: van ISO 27001 tanúsítványa? Ha nincs, a versenytárs kapja a megbízást.

Összehasonlítás

ISO 27001 felkészülés BR Works rendszerrel vs. anélkül

ISO 27001 követelményRendszer nélkülBR Works megoldással
Hozzáférés-kezelés (A 8.2-8.4) Közös jelszavak, nincs nyilvántartás Szerepkör alapú, naplózott, felülvizsgálható
Audit napló (A 8.15) Nincs, vagy hiányos Automatikus, teljes, nem módosítható
Kriptográfia (A 8.24) Titkosítatlan adatok AES-256 + TLS 1.3
Hitelesítés (A 8.5) Csak jelszó 2FA, jelszó-policy, session kezelés
Biztonsági mentés (A 8.13) Kézi, rendszertelen Napi, automatikus, georedundáns
Incidenskezelés (A 5.24-5.28) Nincs folyamat Rögzítés, kategorizálás, eszkaláció
Kockázatelemzés (6.1.2) Nem dokumentált Beépített modul, sablonok, riportok
Eszközleltár (A 5.9-5.12) Excel vagy semmi Központi nyilvántartás, tulajdonos, osztályozás
Tanúsítási audit előkészítésHónapok (tanácsadó + fejlesztés)Technikai kontrollok azonnal készen
SoA (Statement of Applicability) Nulláról kell megírni Generálható a rendszerből
ISO 27001 vs NIS2

Mi a különbség, és hogyan egészítik ki egymást?

Alapvető különbség: önkéntes vs. kötelező

Az ISO 27001 egy önkéntes nemzetközi szabvány. Ön dönt, hogy tanúsíttatja-e magát. Egy akkreditált tanúsító szervezet (pl. Bureau Veritas, TÜV, SGS) végzi az auditot, és ha megfelel, kiadja a tanúsítványt. Senki nem bünteti meg, ha nincs tanúsítványa, de a piac egyre inkább elvárja.

A NIS2 egy kötelező EU jogszabály (Magyarországon a 2023. évi XXIII. törvény). Állami hatóság (SZTFH) felügyeli, és ha nem felel meg, bírságot kap. Nem opcionális, ha az Ön szervezete érintett.

Hogyan egészítik ki egymást?

A két rendszer között jelentős átfedés van a technikai követelményekben. Az ISO 27001 Annex A kontrolljai (hozzáférés-kezelés, titkosítás, naplózás, incidenskezelés) nagyrészt lefedik a NIS2 21. cikkében előírt biztonsági intézkedéseket is.

Gyakorlatban ez azt jelenti:

  • Ha van ISO 27001 tanúsítványa, a NIS2 technikai megfelelés nagy része már adott
  • Ha NIS2-köteles és ISO 27001 tanúsítást is szeretne, a kettő együtt hatékonyabban valósítható meg
  • A BR Works rendszere mindkét irányból segít: a technikai kontrollok az ISO 27001 Annex A-t és a NIS2 21. cikkét is lefedik

Melyiket válasszam?

Ha a cége NIS2-köteles (vagy NIS2-köteles szervezetnek szállít be): a NIS2 megfelelés kötelező, az ISO 27001 opcionális de ajánlott. Ha a cége nem NIS2-köteles, de nagyvállalati ügyfeleknek dolgozik vagy pályázatokon indul: az ISO 27001 tanúsítás a piaci elvárás. Ha mindkettő releváns: egy rendszerrel mindkettőt megoldhatja.

Gyakori kérdések

ISO 27001: kérdések és válaszok

Az ISO/IEC 27001:2022 egy nemzetközi szabvány az információbiztonsági irányítási rendszerekhez (ISMS). Nem kötelező jogszabály, hanem önkéntes tanúsítás. Viszont a gyakorlatban egyre több nagyvállalati megrendelő, pályázat és közbeszerzés követeli meg a beszállítóitól.
A tanúsítás költsége két részből áll: (1) felkészülés (rendszer bevezetése, dokumentáció, kontrollok kialakítása) és (2) maga a tanúsítási audit díja. A tanúsítási audit jellemzően 500.000-2.000.000 Ft a cég méretétől függően. A felkészülés költsége változó, de egy ISO 27001 kompatibilis rendszerrel jelentősen csökkenthető, mert a technikai kontrollok már adottak.
Jellemzően 3-6 hónap a felkészülés (ISMS kialakítás, dokumentáció, kontrollok bevezetése, belső audit) és 1-2 hónap maga a tanúsítási audit (1. és 2. fázis). Egy ISO 27001 kompatibilis ERP rendszerrel a technikai kontrollok azonnal rendelkezésre állnak, ami a felkészülési időt akár felére csökkentheti.
Az Annex A az ISO 27001 szabvány melléklete, amely 93 konkrét biztonsági kontrollt sorol fel 4 kategóriában: szervezeti (37 kontroll), személyi (8 kontroll), fizikai (14 kontroll) és technológiai (34 kontroll). A tanúsítási audit során az auditor ellenőrzi, hogy ezek közül melyeket alkalmazza a szervezet, és azokat megfelelően implementálta-e. A BR Works rendszere a technológiai kontrollok nagy részét lefedi.
Az ISO 27001 tanúsítás egyik legnagyobb kihívása a technikai kontrollok implementálása: hozzáférés-kezelés, naplózás, titkosítás, biztonsági mentés, incidenskezelés. Egy ISO 27001 kompatibilis ERP rendszerben ezek alapból benne vannak. Nem kell külön fejleszteni, konfigurálni vagy integrálni. Az auditornak be tudja mutatni, hogy a kontrollok működnek.
A Statement of Applicability (Alkalmazhatósági Nyilatkozat) egy kötelező dokumentum az ISO 27001 tanúsításhoz. Felsorolja az összes Annex A kontrollt, és minden egyes kontrollnál megadja: alkalmazza-e a szervezet, ha igen hogyan, ha nem miért nem. A BR Works rendszere segít ennek elkészítésében, mert a technikai kontrollok implementációja dokumentáltan kimutatható a rendszerből.
Az ISO 27001 tanúsítvány 3 évig érvényes. Ezen belül évente felügyeleti audit van (kisebb terjedelmű ellenőrzés). A 3. év végén megújítási audit szükséges. A lényeg: a tanúsítás nem egyszeri projekt, hanem folyamatos működtetést igényel. Egy megfelelő rendszer használata ezt jelentősen megkönnyíti.
Az ISO 27001 önkéntes nemzetközi szabvány, tanúsító szervezet auditálja. A NIS2 kötelező EU jogszabály, állami hatóság (SZTFH) felügyeli, bírsággal szankcionál. A technikai követelményeik nagyrészt átfednek (hozzáférés-kezelés, titkosítás, naplózás, incidenskezelés), de a NIS2 specifikus kötelezettségeket is előír (72 órás incidensbejelentés, vezetői felelősség). A BR Works rendszere mindkettőt lefedi.
Ha a megrendelői között van nagyvállalat, bank, biztosító, állami intézmény, vagy ha pályázatokon indul: igen, megéri. A tanúsítás nem a cég méretétől függ, hanem attól, hogy kinek dolgozik. Egy 10 fős IT cég, amelyik banki projekteken dolgozik, ugyanúgy szüksége van rá, mint egy 200 fős szolgáltató. A BR Works rendszere skálázható: kis cégeknek is elérhető áron.
Igen. Az önálló ISO 27001 megfelelőségi szoftver API-n keresztül integrálható a legtöbb meglévő rendszerhez. Nem kell lecserélnie a jelenlegi szoftvereit. Ha viszont teljes ERP-t szeretne beépített ISO kontrollokkal, az egy rendszerben oldja meg a vállalatirányítást és az információbiztonságot.
Ingyenes konzultáció

Beszéljük át, hogyan segíthetünk az ISO 27001 felkészülésben

Töltse ki az űrlapot és 24 órán belül visszajelzünk: milyen szinten áll most, mit kell pótolnia, és hogyan segíthet a rendszerünk. Nincs elköteleződés.

Név *
Cégnév *
E-mail cím *
Telefonszám *
Hány fős a cége? Milyen szektorban dolgozik?
Miért fontos Önnek az ISO 27001? (opcionális)
Ne várja meg, amíg a versenytárs megszerzi

Az ISO 27001 tanúsítás versenyelőny, nem teher

Ingyenes konzultáció: felmérjük, hol tart most, és hogyan juthat el a tanúsításig a legrövidebb úton. Semmi elköteleződés.

Ingyenes konzultáció
70%+ Annex A lefedettség
Tanúsítási auditra kész
Kapcsolódó megoldások

Vállalatirányítás és megfelelőség egy helyen

Az ISO 27001 mellett teljes ERP és CRM rendszereket is fejlesztünk, valamint NIS2 megfelelőségi megoldást is kínálunk.

Weboldalunk sütiket használ a legjobb felhasználói élmény érdekében. Adatvédelmi szabályzat