Security

NIS2 a gyakorlatban: mit jelent egy magyar felhős csapatnak?

A NIS2 irányelv 2024 őszén életbe lépett. Mérnöki nézőpontból nézzük, milyen konkrét felhős kontrollokat vár el, és hol kezdj neki.

Röviden: A NIS2 irányelv 2024 őszén életbe lépett. Mérnöki nézőpontból nézzük, milyen konkrét felhős kontrollokat vár el, és hol kezdj neki.

A NIS2 irányelv 2024 őszén sok magyar szervezet napirendjére került, gyakran váratlanul. A jogszabály nem felhő-specifikus, de a legtöbb érintett cég felhőben futtat, így a megfelelés nagy része felhős kontrollok kérdése. Ez az írás nem jogi tanács, hanem mérnöki tájékozódási keret: milyen technikai gyakorlatokat vár el a szellemiség, és hol érdemes nekikezdeni.

Miről szól a NIS2 lényege?

A NIS2 a kiberbiztonsági kockázatkezelést és az incidensbejelentést teszi kötelezővé egy szélesebb kör számára, mint a korábbi keret. A hangsúly a kockázatarányos védelmen, a felelős vezetői elszámoltathatóságon és az incidensek gyors, strukturált jelentésén van. Mérnöki fordításban: tudnod kell, mit védesz, hogyan véded, és mit teszel, ha baj van.

A konkrét felhős kontrollok

  1. Hozzáférés-kezelés: szűk, szerepalapú jogosultság, MFA, a privilegizált hozzáférés naplózása.
  2. Naplózás és detektálás: ki, mikor, mihez fért hozzá; anomáliák észlelése.
  3. Incidenskezelés: dokumentált folyamat, szerepek, és a bejelentési határidők betartása.
  4. Ellátási lánc: a beszállítók (köztük a felhőszolgáltató) kockázatának értékelése.
  5. Üzletmenet-folytonosság: mentés, visszaállítás, tesztelt helyreállítási terv.

Az incidensbejelentés mint új reflex

A NIS2 egyik legkonkrétabb újdonsága a szigorú incidensbejelentési kötelezettség. Ez azt jelenti, hogy egy jelentős incidenst nemcsak kezelni kell, hanem meghatározott időn belül jelenteni is. Mérnöki oldalról ehhez az kell, hogy egyáltalán észleld az incidenst (megfigyelhetőség), és tudd rekonstruálni, mi történt (naplók) — különben nincs mit jelenteni.

A dokumentálhatóság a kulcs

A megfelelés nem az, hogy „biztonságosak vagyunk”, hanem hogy ezt bizonyítani is tudod. A kontrolljaidnak nyoma kell legyen: irányelvek, naplók, tesztelt tervek. Egy audit során a bizonyíték számít, nem a szándék. Ezt a bizonyítékréteget előre kell kiépíteni, nem az ellenőrzés hetében.

Hol kezdd?

Ha most szembesülsz a NIS2-vel, ne próbálj mindent egyszerre. Kezdd egy állapotfelméréssel: mit védesz, milyen kontrollok vannak már, és hol vannak a legnagyobb rések. A hozzáférés-kezelés, a naplózás és az incidensterv jellemzően a legnagyobb megtérülésű első lépések.

Mit jelent ez neked?

A NIS2 magyar felhős csapatként elsősorban a meglévő jó gyakorlatok fegyelmezett, bizonyítható alkalmazását követeli: szűk hozzáférés MFA-val, megbízható naplózás, tesztelt incidens- és helyreállítási terv, és az ellátási lánc kockázatának értékelése. Kezdd állapotfelméréssel, priorizáld a legnagyobb réseket, és építsd ki a bizonyítékréteget előre. Ez nem jogi tanács — a konkrét megfelelést szakértővel egyeztesd —, de mérnökileg a NIS2 nagyrészt arról szól, amit egy jól vezetett felhős rendszer amúgy is csinál.