NIS2: mit kér Öntől a jogszabály, és mit ad hozzá az OPEREX
A NIS2 a SZERVEZETEKRE vonatkozik, nem a szoftverekre — „NIS2-megfelelő szoftver" nem létezik. Amit egy beszállító tehet: átlátható, mérhető kontrollokat ad, és elég gyorsan értesít ahhoz, hogy Ön tartani tudja a saját határidőit. Ez a lap pontosan ezt írja le.
- 10/10a 21. cikk (2) intézkedése leképezve
- ≤24 óraincidens-értesítés Ön felé
- EUelsődleges adattárolás, titkosított köteten
- 117/117bérlői tábla adatbázis-szintű izolációval
Amit NEM állítunk
Nem állítjuk, hogy az OPEREX használatától Ön megfelelővé válik. Nincs ISO 27001 tanúsítványunk, és külső penetrációs tesztünk még nem volt. Amit adunk: írott szabályzatok, mérhető technikai kontrollok, és egy értesítési vállalás, ami az Ön 24 órás határidejét szolgálja ki. A hiányainkat ugyanezen az oldalon kimondjuk — ha egy beszállító ezt nem teszi meg, attól még lehetnek neki.
Miért érinti ez Önt
A NIS2 hatálya alá tartozó szervezetnek a 21. cikk (2) d) pontja szerint az ellátási láncát is kezelnie kell — vagyis a beszállítói biztonságáért is felel. A gyakorlatban ez három dolgot jelent:
- 1A beszerzés bekéri a beszállító biztonsági kontrolljait — jellemzően kérdőívvel vagy nyilatkozattal.
- 2Az incidens-bejelentési határidő (24 óra korai előrejelzés, 72 óra részletes bejelentés) akkor is Önt köti, ha az esemény a beszállítónál történt — ezért számít, milyen gyorsan szól a beszállító.
- 3A szerződésbe biztonsági mellékletek kerülnek: értesítési kötelezettség, auditjog, alfeldolgozói lista.
A 21. cikk (2) intézkedései és az OPEREX
Az alábbi tíz pont azt írja le, MIT TESZ a rendszer az egyes intézkedés-csoportokban. Megfelelési minősítést szándékosan nem állítunk — azt Ön és a hatóság ítéli meg. Minden sor mögött mérhető technikai tulajdonság vagy írott eljárás áll.
a)Kockázatelemzés, infobiztonsági szabályzatok
Azonosítóval követett gap-nyilvántartás és üzemeltetési szabályzatok (incidenskezelés, hozzáférés-kezelés, offboarding); a formális kockázati nyilvántartás és a rendszeres felülvizsgálati ciklus kialakítás alatt.
b)Incidenskezelés
Írott incidensterv súlyossági osztályokkal, bizonyíték-megőrzési lépéssel és ügyfél-értesítési sablonnal. Észlelés: mély állapot-ellenőrzés, log-figyelő és push-értesítéses ébresztő-csatorna, külső elérhetőség-figyelés. A logokról napi másolat készül a szerveren kívülre (90 nap), így a gépen törölt helyi nyom után is marad mit elemezni.
c)Üzletmenet-folytonosság, mentés
6 óránkénti, önellenőrző off-szerver mentés (SHA-256 visszaolvasás), kb. 6 órás helyreállítási ponttal; EU-joghatóságú tárolóba, 90 napos hosszútávú réteggel. A visszaállítást próbával igazoljuk, nem feltételezzük.
d)Ellátási lánc biztonsága
Nyilvántartott alfeldolgozói lista a jogi dokumentumokban, 30 napos előzetes értesítéssel új alfeldolgozó bevonása előtt. A szoftver-ellátási lánc zárolt függőségekkel, automatikus sebezhetőség-figyeléssel és titok-szivárgás elleni kapuval épül. Kilépéskor teljes adatátadás (minden adattábla gépi olvasható és táblázatkezelős formában, fájl-leltárral és ellenőrzőösszeggel), majd kérésre igazolt törlés.
e)Beszerzés, fejlesztés, sérülékenység-kezelés
Minden változás automatikus ellenőrzéseken megy át (bérlő-izolációs tesztek, biztonsági vizsgálat, titok-kapu), és a kiadás csak zöld ellenőrzés után indulhat. Sérülékenység-bejelentés fogadása RFC 9116 szerinti csatornán.
f)A hatékonyság értékelése
A kontrollokat gépi kapuk őrzik, amelyeket szándékos rontással is megmérünk — így bizonyított, hogy a kapu tényleg fog. Független kód-auditok rendszeresen; külső penetrációs teszt ütemezve.
g)Kiberhigiénia, képzés
Dokumentált üzemeltetési eljárások és hozzáférés-nyilvántartás; a terméket használó szervezet felé a Súgó és a Tudástár ad használati útmutatást.
h)Kriptográfia, titkosítás
TLS minden forgalomra HSTS-sel; az éles kiszolgálón az adatbázis, a fájltár és a helyi mentések titkosított köteten; jelszó-hash és külön titkosított kétfaktor-kulcsok.
i)Hozzáférés-kezelés, eszközkezelés
Kizárólag meghívásos fióklétrehozás, szerep-alapú jogosultság, adatbázis-szinten kikényszerített bérlő-izoláció és append-only auditnyom, amelynek átírását és törlését az adatbázis MINDEN szerepkörnek megtagadja. Nyilvántartott eszköz- és hozzáférés-lista, negyedéves felülvizsgálattal.
j)Többtényezős hitelesítés
A platform-adminisztrátori hozzáféréshez kötelező TOTP-alapú kétfaktoros hitelesítés; bérlői adminisztrátorokra szervezetenként kikényszeríthető. Az üzemeltetői oldalon minden külső szolgáltatói konzolon aktív.
Mit vállalunk incidens esetén
Az értesítési határidőnk az Ön bejelentési kötelezettségéhez igazodik, nem fordítva.
- Észleléstől számított legfeljebb 24 óra — e-mailben, visszaigazolást kérve.
- Részleges információval is szólunk; nem várjuk meg a kivizsgálás végét.
- Megadjuk, mit tudunk, mit NEM tudunk még, és mikor jön a következő tájékoztatás.
- A hatósági bejelentés az Öné; mi a tényadatot és a kivizsgálási segítséget adjuk.
Dokumentumok
Amit letölthet vagy elkérhet — a beszerzésnek és az IT-nek külön-külön.
- NIS2 beszállítói adatlap (PDF)A 21. cikk (2) a)–j) leképzése, értesítési vállalás, kimondott korlátok. Ezt kéri a beszerzés.
- Biztonsági áttekintő (PDF)Adatizoláció, auditnyom, adatrezidencia, platform-keményítés. Ezt kéri az IT.
- Biztonsági oldalA technikai mélység: mit véd ma a rendszer — mérve —, és hol tartunk.
- Adatfeldolgozási megállapodásA GDPR 28. cikke szerinti megállapodás: alfeldolgozók, 32. cikk szerinti intézkedések, értesítési határidő.
Gyakori kérdések
Az OPEREX NIS2-megfelelő?
Ilyen minősítés nem létezik szoftverre — a NIS2 szervezetekre vonatkozik. Amit adunk: mérhető kontrollok, írott eljárások és egy 24 órás értesítési vállalás, amivel Ön teljesíteni tudja a saját kötelezettségét.
Van ISO 27001 tanúsítványuk?
Nincs. Van helyette adatfeldolgozási megállapodás a 32. cikk szerinti intézkedések tételes felsorolásával, írott incidenskezelési terv, hozzáférés-nyilvántartás és gépi kapukkal őrzött technikai kontroll.
Hol tárolják az adatot?
Az elsődleges tárolási hely az EU (Németország), önhosztolt adatbázissal és fájltárral. Az éles kiszolgálón az adat titkosított köteten van, az off-szerver mentés EU-joghatóságú tárolóba megy. A tranzakciós e-mailt USA-beli szolgáltató kézbesíti az EU–USA Adatvédelmi Keret alatt — az adatkezelési tájékoztató tételesen felsorolja a szolgáltatókat.
Kitöltik a biztonsági kérdőívünket?
Igen. A gyakori kérdésekre készen áll a válaszanyagunk, bizonyíték-hivatkozásokkal; a saját formátumukat is kitöltjük.
Mi történik, ha Önöknél van incidens?
Írott tervünk van súlyossági osztályokkal és bizonyíték-megőrzési lépéssel. Az észleléstől számított 24 órán belül értesítjük Önt — részleges információval is —, és a kivizsgáláshoz adatot szolgáltatunk.
Futtatható a mi infrastruktúránkon (on-premise)?
Igen, a rendszer erre készült: szabványos Postgres és objektumtár, szállítófüggetlen kóddal. Az első ilyen bevezetés közös projekt, nem letöltés.
Ha felmondunk, visszakapjuk az adatunkat? És törlik?
Mindkettő. A visszaadás teljes körű: minden adattábla gépi olvasható (NDJSON) és táblázatkezelővel nyitható (CSV) formában, fájl-leltárral és fájlonkénti SHA-256 ellenőrzőösszeggel — és a leltár néven nevezi azt is, ami szándékosan kimarad, indokkal. Utána, kérésre, igazolt törlés: a bizonylat rögzíti, mit töröltünk, az utólagos ellenőrzés eredményét és az átadott export ellenőrzőösszegét. A mentésekből az adat a rotációval, legfeljebb 90 napon belül kerül ki — ezt is kimondjuk, mert a mentés a teljes adatbázisról készül, ezért szelektíven nem tisztítható.
Indítsunk egy pilotot
Mutatjuk az OPEREX-et a saját műszaki folyamataitokon — kötöttség nélkül.
Demó kérése