Megfelelés

NIS2: mit kér Öntől a jogszabály, és mit ad hozzá az OPEREX

A NIS2 a SZERVEZETEKRE vonatkozik, nem a szoftverekre — „NIS2-megfelelő szoftver" nem létezik. Amit egy beszállító tehet: átlátható, mérhető kontrollokat ad, és elég gyorsan értesít ahhoz, hogy Ön tartani tudja a saját határidőit. Ez a lap pontosan ezt írja le.

Amit NEM állítunk

Nem állítjuk, hogy az OPEREX használatától Ön megfelelővé válik. Nincs ISO 27001 tanúsítványunk, és külső penetrációs tesztünk még nem volt. Amit adunk: írott szabályzatok, mérhető technikai kontrollok, és egy értesítési vállalás, ami az Ön 24 órás határidejét szolgálja ki. A hiányainkat ugyanezen az oldalon kimondjuk — ha egy beszállító ezt nem teszi meg, attól még lehetnek neki.

Miért érinti ez Önt

A NIS2 hatálya alá tartozó szervezetnek a 21. cikk (2) d) pontja szerint az ellátási láncát is kezelnie kell — vagyis a beszállítói biztonságáért is felel. A gyakorlatban ez három dolgot jelent:

  1. 1A beszerzés bekéri a beszállító biztonsági kontrolljait — jellemzően kérdőívvel vagy nyilatkozattal.
  2. 2Az incidens-bejelentési határidő (24 óra korai előrejelzés, 72 óra részletes bejelentés) akkor is Önt köti, ha az esemény a beszállítónál történt — ezért számít, milyen gyorsan szól a beszállító.
  3. 3A szerződésbe biztonsági mellékletek kerülnek: értesítési kötelezettség, auditjog, alfeldolgozói lista.

A 21. cikk (2) intézkedései és az OPEREX

Az alábbi tíz pont azt írja le, MIT TESZ a rendszer az egyes intézkedés-csoportokban. Megfelelési minősítést szándékosan nem állítunk — azt Ön és a hatóság ítéli meg. Minden sor mögött mérhető technikai tulajdonság vagy írott eljárás áll.

Mit vállalunk incidens esetén

Az értesítési határidőnk az Ön bejelentési kötelezettségéhez igazodik, nem fordítva.

  • Észleléstől számított legfeljebb 24 óra — e-mailben, visszaigazolást kérve.
  • Részleges információval is szólunk; nem várjuk meg a kivizsgálás végét.
  • Megadjuk, mit tudunk, mit NEM tudunk még, és mikor jön a következő tájékoztatás.
  • A hatósági bejelentés az Öné; mi a tényadatot és a kivizsgálási segítséget adjuk.

Dokumentumok

Amit letölthet vagy elkérhet — a beszerzésnek és az IT-nek külön-külön.

Gyakori kérdések

Az OPEREX NIS2-megfelelő?

Ilyen minősítés nem létezik szoftverre — a NIS2 szervezetekre vonatkozik. Amit adunk: mérhető kontrollok, írott eljárások és egy 24 órás értesítési vállalás, amivel Ön teljesíteni tudja a saját kötelezettségét.

Van ISO 27001 tanúsítványuk?

Nincs. Van helyette adatfeldolgozási megállapodás a 32. cikk szerinti intézkedések tételes felsorolásával, írott incidenskezelési terv, hozzáférés-nyilvántartás és gépi kapukkal őrzött technikai kontroll.

Hol tárolják az adatot?

Az elsődleges tárolási hely az EU (Németország), önhosztolt adatbázissal és fájltárral. Az éles kiszolgálón az adat titkosított köteten van, az off-szerver mentés EU-joghatóságú tárolóba megy. A tranzakciós e-mailt USA-beli szolgáltató kézbesíti az EU–USA Adatvédelmi Keret alatt — az adatkezelési tájékoztató tételesen felsorolja a szolgáltatókat.

Kitöltik a biztonsági kérdőívünket?

Igen. A gyakori kérdésekre készen áll a válaszanyagunk, bizonyíték-hivatkozásokkal; a saját formátumukat is kitöltjük.

Mi történik, ha Önöknél van incidens?

Írott tervünk van súlyossági osztályokkal és bizonyíték-megőrzési lépéssel. Az észleléstől számított 24 órán belül értesítjük Önt — részleges információval is —, és a kivizsgáláshoz adatot szolgáltatunk.

Futtatható a mi infrastruktúránkon (on-premise)?

Igen, a rendszer erre készült: szabványos Postgres és objektumtár, szállítófüggetlen kóddal. Az első ilyen bevezetés közös projekt, nem letöltés.

Ha felmondunk, visszakapjuk az adatunkat? És törlik?

Mindkettő. A visszaadás teljes körű: minden adattábla gépi olvasható (NDJSON) és táblázatkezelővel nyitható (CSV) formában, fájl-leltárral és fájlonkénti SHA-256 ellenőrzőösszeggel — és a leltár néven nevezi azt is, ami szándékosan kimarad, indokkal. Utána, kérésre, igazolt törlés: a bizonylat rögzíti, mit töröltünk, az utólagos ellenőrzés eredményét és az átadott export ellenőrzőösszegét. A mentésekből az adat a rotációval, legfeljebb 90 napon belül kerül ki — ezt is kimondjuk, mert a mentés a teljes adatbázisról készül, ezért szelektíven nem tisztítható.

Indítsunk egy pilotot

Mutatjuk az OPEREX-et a saját műszaki folyamataitokon — kötöttség nélkül.

Demó kérése
Hírlevél

Kövesd az OPEREX fejlődését

Új modulok, ipari műszaknapló-tippek és ISO 45001-es gyakorlatok — havonta legfeljebb egyszer, spam nélkül.

Bármikor leiratkozhatsz — minden levél alján ott a link.