Ugrás a tartalomra

Tanácsadás · Beszállítói elvárások · Magyarország

Ügyfele biztonsági kérdőívet vagy igazolásokat kér?

Segítünk értelmezni az elvárásokat, összegyűjteni a meglévő bizonyítékokat és megtervezni a hiányosságok megszüntetését.

Kinek szól

Három helyzet, egy határidő

Mindhárom ugyanazzal jár: valaki mástól érkezett elvárásokra kell hitelt érdemlően válaszolni, az ő ütemezésében.

  • Megérkezett a kérdőív

    Ötven–kétszáz kérdés, a felét meg tudják válaszolni, a másik felét nem tudják, mit jelent. A határidőt az ügyfél szabta.

  • Szerződéses biztonsági kikötések

    Az új keretszerződésben biztonsági mellékletek vannak, és valakinek el kell döntenie, mit tudnak vállalni és mit nem.

  • Igazolásokat kérnek

    Tanúsítványt, teszteredményt, szabályzatot vagy auditjelentést kérnek — olyasmit, ami vagy megvan, vagy nincs, és a különbséget tudni kell előre.

Amit megkapnak

Négy dolog, mindegyik megnevezve

Nem kitöltési segítség. Olyan anyagok, amelyekkel a következő kérdőív is megválaszolható.

  • Elvárás–bizonyíték megfeleltetés

    Soronként: mit kérdeznek, mit akarnak vele igazolni, mi van meg nálunk, és mi hiányzik.

  • Alátámasztott válaszok

    A megválaszolható kérdésekre olyan válasz, amely mögött van dokumentum — nem „igen”, hanem „igen, és ez igazolja”.

  • Hiánylista

    Amit ma nem tudnak igazolni, tételesen. Ez nem kudarc, hanem a következő lépések listája.

  • Megállapodott intézkedési terv

    A hiányok megszüntetése felelőssel és határidővel, abban a sorrendben, amit az ügyfél elvárása indokol.

Példa

Így néz ki egy elvárás–bizonyíték megfeleltetés

Illusztráció, nem ügyféladat. A lényeg a negyedik oszlop: egy „igen”, amely mögött nincs dokumentum, a következő körben kérdés lesz.

Az ügyfél kérdéseMit akar igazolniMi van megÁllapot
Van dokumentált incidenskezelési eljárásuk?Hogy egy incidens nem improvizáción múlikEljárásrend, utolsó felülvizsgálat kelteMegválaszolható
Tesztelik-e a mentések visszatöltését?Hogy a mentés nem csak fut, hanem használható isMentési szabályzat — visszatöltési teszt nincsHiányzik
Kétfaktoros hitelesítés a távoli hozzáféréseknél?Hogy egy ellopott jelszó önmagában kevésMFA-beállítás kivonata az azonosításkezelőbőlMegválaszolható
Van-e érvényes ISO/IEC 27001 tanúsítványuk?Hogy egy külső fél átnézte a rendszertNincs — és ezt így is mondjuk megHiányzik

A fenti sorok kitalált példák egy tipikus beszállítói kérdőív alapján. Nem egy ügyfelünk adatai, és nem is anonimizált valós válaszok.

Hogyan dolgozunk

Négy lépés, a kérdőívtől a megállapodott tervig

Előbb azt kell érteni, mit kérdeznek valójában. A legtöbb idő nem a válaszolással megy el, hanem annak kiderítésével, mi számít elfogadható bizonyítéknak.

  1. 01

    Az elvárás értelmezése

    Átvesszük a kérdőívet vagy a szerződéses mellékletet, és megnézzük, mit kérdeznek, mit akarnak vele igazolni, és mi az, ami csak másként fogalmazott ugyanaz.

  2. 02

    Ami már megvan

    Összeszedjük a meglévő szabályzatokat, beállításokat, jegyzőkönyveket. Szervezetek jellemzően többet tudnak igazolni, mint amennyit elsőre gondolnak.

  3. 03

    Válaszok és hiányok szétválasztása

    Amire van bizonyíték, arra alátámasztott válasz készül. Amire nincs, az a hiánylistára kerül — nem pedig egy óvatosan fogalmazott „igen”-re.

  4. 04

    Intézkedési terv a hiányokra

    A hiányok megszüntetése sorrendbe rendezve, felelőssel és határidővel, ahhoz igazítva, mit vár el az ügyfél és mikorra.

Amit nem vállalunk

Két dolog, előre

  • Nem gyártunk bizonyítékot

    Ami nincs meg, arra nem írunk dokumentumot visszamenőleg. A hiányt megnevezzük, és megtervezzük a megszüntetését — a kettő nem ugyanaz, és az auditon sem lesz az.

  • Nem ígérjük meg, hogy elfogadják

    Az ügyfele dönt arról, mit fogad el. Azt tudjuk elérni, hogy a válaszaik igazolhatók és következetesek legyenek; hogy ez elég-e, az az ő mércéjük.

Két külön kérdés

A kérdőív nem azt jelenti, hogy Önökre vonatkozik a NIS2

Ha egy szabályozott ügyfél kérdőívet küld, az az ő kötelezettségéről szól: a beszállítóit is fel kell mérnie. Ettől Önök még nem lesznek közvetlenül érintettek. Ez két külön kérdés, és külön eszköz válaszol rájuk.

Hol áll most a biztonságuk?

Ingyenes, ötperces önértékelés tizenkét kérdésben, nyolc területen. Általános kiberbiztonsági kép — nem jogszabályi besorolás.

Ötperces gyorsteszt
Csak Ausztria

Érintettek a NISG 2026 szerint?

Ausztriai székhelyű szervezeteknek: a törvény saját sorrendjében vezet végig, és megmondja, wesentliche vagy wichtige Einrichtung-e a szervezet, vagy egyik sem. Az ellenőrzés németül érhető el; a magyar szabályozás külön kérdés.

NISG 2026 érintettség-ellenőrzés

Mi történik, ha jelentkeznek

Egy 20 perces egyeztetés

Átnézzük, mit kérdez az ügyfelük és mikorra, és a végén megmondjuk, hogy tudunk-e segíteni és milyen terjedelemben. Ha a kérdőív kicsi és saját maguk is meg tudják válaszolni, azt is megmondjuk.

Ez a szolgáltatás Magyarországon székhellyel rendelkező beszállítóknak szól. Az Önök ügyfele bárhol lehet, és jellemzően máshol is van — egy német, osztrák vagy skandináv megrendelő a szokásos eset. A más országban székhellyel rendelkező beszállító más jogszabályi háttérrel válaszol.

GYIK

Gyakran ismételt kérdések

A biztonsági és IT-vezetőktől leggyakrabban kapott kérdések.

Nem találja, amit keres? Kérdezzen tőlünk közvetlenül

Nem zár ki, és éppen Önök azok, akikre ez az oldal készült. Az a megjegyzés azt mondja meg, melyik piacra szól a szolgáltatás, és milyen jog szerint szerződünk; arról nem mond semmit, hol van az Önök vevője, és egy magyar beszállító, aki német, osztrák vagy skandináv vevőnek válaszol, ennek a munkának a szokásos alakja. A Spirity három bejegyzett cég — a budapesti központ, a bécsi Spirity GmbH és a dubaji Spirity Enterprise Middle East FZCO —, így egy határon átnyúló kérdés itt nem szokatlan. Amit a vevőjük kér, az az ő kötelezettségeiből és az Önökkel kötött szerződésükből jön, és ez a szerződés az, amit elolvasunk. Magyarul, angolul és németül dolgozunk, és az anyagokat abban készítjük el, amelyikre szükségük van, így egy német kérdőívre németül válaszolunk, nem Önöknek kell lefordítaniuk a legkockázatosabb ponton.

A beszélgetés nem kerül semmibe, és nem kötelezi Önöket semmire. Az első díjköteles dolog egy írásos hatókörrel és írásos árral rendelkező munka, a kezdés előtt megajánlva — nem nyitott óraszámla, amely addig fut, amíg valaki kimondja, hogy a kérdőív elkészült; jogosan voltak óvatosak ezzel a formával. Itt nem tesszük közzé a számot, és ezt inkább bevalljuk, mint hogy olyan sávot írjunk le, amelyet egy általunk nem látott dokumentummal szemben kellene megvédenünk. Kérdezzék meg a beszélgetésen: a szám írásban érkezik, és harminc napig érvényes.

Önök írják alá. Ez az Önök cégéről szóló állítás, és rajtuk kívül senki nem tudja megtenni. Tőlünk a válaszszöveg érkezik minden kérdéshez, mellette megnevezve az azt alátámasztó dokumentum, a tételes lista arról, amit még nem tudnak igazolni, és a terv ennek lezárására — a „nem kitöltési segítség” tehát azt jelenti, hogy jóval többet kapnak egy kitöltött formanyomtatványnál, nem azt, hogy este tizenegykor Önökre marad a szövegezés. Azt, hogyan adjuk át a szöveget, a hatókörben rögzítjük, nem feltételezzük: egy Önök által kezelt táblázat és egy csak a saját belépésüket elfogadó portál két különböző munka.

Négy dolognak az Önök oldalán, és ezek adják a különbséget a szoros határidő és a kifutott között: magának a kérdőívnek vagy szerződéses mellékletnek, egy megnevezett személynek, aki felelni tud az IT-ért, hozzáférésnek a kiszervezett szolgáltatójukhoz, és a már meglévő szabályzatoknak, konfigurációs kimeneteknek és nyilvántartásoknak egy helyre gyűjtve, nem egyenként felkutatva. A mi oldalunkon ez kapacitáskérdés, és erre az első beszélgetésen kapnak egyenes választ, nem egy ajánlat után — ha nem tudjuk tartani a dátumot, megmondjuk, és ha olyan kérdőívről van szó, amit maguk is be tudnak fejezni, azt is. Foglalják le közvetlenül a 20 perces egyeztetést a foglalási oldalunkon, és hozzák magukkal a visszaküldési határidőt — online zajlik, és ez a leggyorsabb módja annak, hogy kiderüljön.

Titoktartási megállapodást írunk alá, még mielőtt bármilyen dokumentumot átvennénk Önöktől, vagy a titoktartás magába a megbízási szerződésbe kerül — így vagy úgy, a helyén van, még mielőtt bármi elmozdulna, nem utána. Az első beszélgetéshez egyáltalán semmit nem kell elküldeni, és a kapcsolatfelvételi űrlap nem útja sem egy vevői kérdőívnek, sem egy hiánylistának; azt, hogyan jut el hozzánk az anyag, akkor beszéljük meg, amikor van mit megnézni. A saját ISO/IEC 27001 tanúsítványunk, UKAS-akkreditált tanúsító szervezettől a működésünkre, az információ kezelésére vonatkozik, amíg nálunk van, és a mögötte álló hatóköri nyilatkozat az, amit érdemes elkérni, nem a logó. Hogy mi történik az anyaggal a munka végén, és a csapatunkból ki tudja megnyitni, abba a megállapodásba tartozik.

Igen, egy megjegyzéssel, amit érdemes előre hallani. A hatókör lehet az a rész, amit nem tudnak megválaszolni, de az átolvasási lépés így is végigmegy a teljes dokumentumon, mert a másképp megfogalmazott ismétlődő kérdések és a három oldallal arrébb egymásnak ellentmondó két válasz csak a teljes halmazon látszanak. Az a hatvan, amelyben biztosak, egyben ott van a drága hiba helye is — az igazolás nélküli igen az a válasz, amely a következő körben kérdésként jön vissza, és Önökhöz jön vissza, nem hozzánk. A felosztást a beszélgetésen döntsük el, a dokumentummal mindkettőnk előtt.

Ezt nem tudjuk megmondani, és nem idézünk olyan sikerarányt, amellyel nem rendelkezünk. Amit le tudunk írni: mi az a különbség, amire a másik oldalon egy biztonsági felülvizsgáló reagál. Egy puszta nem kezelés nélküli kockázatnak látszik; egy nem, mellette megnevezett hiánnyal, felelőssel és dátummal, olyan beszállítónak látszik, aki programot visz, és tudja, hol tart. Az ő mércéjük az övék, és továbbra is visszautasíthatják. Megítélésünk szerint a két válasz, amely a leggyorsabban visz el egy tendert, az üresen hagyott és az a magabiztos igen, amely összeomlik, amikor valaki elkéri a mögötte lévő dokumentumot.

Önökkel egyeztetett, és tőlünk semmi nem jut el a vevőjükhöz. Itt minden eredménytermék Önöknek szól, Önök döntik el, mi kerül elküldésre, és a vevőjükkel nem vagyunk kapcsolatban, hacsak Önök nem hívnak be minket — amit egyes beszállítók egy technikai megbeszélésre kérnek, mások határozottan nem. A sorrend azt követi, amit a vevőjük elvárása indokol, mert ez az a határidő, amire válaszolnak; de hogy melyik hiányra és mikor fordítanak pénzt, egyedül az Önök döntése. A költségről: a terv minden hiányhoz felelőst nevez meg, hogy be tudják árazni, és egy hiány lezárása külön munka az azonosításától — nem építjük bele a javítást ugyanabba a számlába anélkül, hogy előre szólnánk.

Amire szükség van, az nagy része már megvan valahol, így az óráik az előkeresésre és azokra a kérdésekre mennek el, amelyeket csak a saját embereik tudnak megválaszolni — hogy valami hogyan működik a valóságban, nem hogy a szabályzat szerint hogyan. A kiszervezett szolgáltatójukkal közvetlenül tudunk dolgozni, amint erre felhatalmazást adnak, ami általában gyorsabb, mint minden kérést Önökön átvezetni; a másik lehetőség, amit egyes ügyfelek jobban szeretnek, hogy mi kérdezünk, Önök pedig továbbítják. Mindkét esetben a utánajárás felelőst kap a tervben, így a fenti példában szereplő konfigurációs kimenet valakinek megnevezett feladata, nem olyan dolog, amelyről mindkét fél azt hiszi, hogy a másik viszi. Ahol nincs megnevezve senki, ott Önökre marad, és ezt érdemes az utolsó hét előtt tudni.

Készen áll a kezdésre?

Dolgozzon együtt a Spirity Enterprise-zal, hogy a szervezetéhez illő biztonsági és IT-megoldások valósuljanak meg.