Tanácsadás · Beszállítói elvárások · Magyarország
Ügyfele biztonsági kérdőívet vagy igazolásokat kér?
Segítünk értelmezni az elvárásokat, összegyűjteni a meglévő bizonyítékokat és megtervezni a hiányosságok megszüntetését.
Három helyzet, egy határidő
Mindhárom ugyanazzal jár: valaki mástól érkezett elvárásokra kell hitelt érdemlően válaszolni, az ő ütemezésében.
Megérkezett a kérdőív
Ötven–kétszáz kérdés, a felét meg tudják válaszolni, a másik felét nem tudják, mit jelent. A határidőt az ügyfél szabta.
Szerződéses biztonsági kikötések
Az új keretszerződésben biztonsági mellékletek vannak, és valakinek el kell döntenie, mit tudnak vállalni és mit nem.
Igazolásokat kérnek
Tanúsítványt, teszteredményt, szabályzatot vagy auditjelentést kérnek — olyasmit, ami vagy megvan, vagy nincs, és a különbséget tudni kell előre.
Négy dolog, mindegyik megnevezve
Nem kitöltési segítség. Olyan anyagok, amelyekkel a következő kérdőív is megválaszolható.
Elvárás–bizonyíték megfeleltetés
Soronként: mit kérdeznek, mit akarnak vele igazolni, mi van meg nálunk, és mi hiányzik.
Alátámasztott válaszok
A megválaszolható kérdésekre olyan válasz, amely mögött van dokumentum — nem „igen”, hanem „igen, és ez igazolja”.
Hiánylista
Amit ma nem tudnak igazolni, tételesen. Ez nem kudarc, hanem a következő lépések listája.
Megállapodott intézkedési terv
A hiányok megszüntetése felelőssel és határidővel, abban a sorrendben, amit az ügyfél elvárása indokol.
Így néz ki egy elvárás–bizonyíték megfeleltetés
Illusztráció, nem ügyféladat. A lényeg a negyedik oszlop: egy „igen”, amely mögött nincs dokumentum, a következő körben kérdés lesz.
| Az ügyfél kérdése | Mit akar igazolni | Mi van meg | Állapot |
|---|---|---|---|
| Van dokumentált incidenskezelési eljárásuk? | Hogy egy incidens nem improvizáción múlik | Eljárásrend, utolsó felülvizsgálat kelte | Megválaszolható |
| Tesztelik-e a mentések visszatöltését? | Hogy a mentés nem csak fut, hanem használható is | Mentési szabályzat — visszatöltési teszt nincs | Hiányzik |
| Kétfaktoros hitelesítés a távoli hozzáféréseknél? | Hogy egy ellopott jelszó önmagában kevés | MFA-beállítás kivonata az azonosításkezelőből | Megválaszolható |
| Van-e érvényes ISO/IEC 27001 tanúsítványuk? | Hogy egy külső fél átnézte a rendszert | Nincs — és ezt így is mondjuk meg | Hiányzik |
A fenti sorok kitalált példák egy tipikus beszállítói kérdőív alapján. Nem egy ügyfelünk adatai, és nem is anonimizált valós válaszok.
Négy lépés, a kérdőívtől a megállapodott tervig
Előbb azt kell érteni, mit kérdeznek valójában. A legtöbb idő nem a válaszolással megy el, hanem annak kiderítésével, mi számít elfogadható bizonyítéknak.
- 01
Az elvárás értelmezése
Átvesszük a kérdőívet vagy a szerződéses mellékletet, és megnézzük, mit kérdeznek, mit akarnak vele igazolni, és mi az, ami csak másként fogalmazott ugyanaz.
- 02
Ami már megvan
Összeszedjük a meglévő szabályzatokat, beállításokat, jegyzőkönyveket. Szervezetek jellemzően többet tudnak igazolni, mint amennyit elsőre gondolnak.
- 03
Válaszok és hiányok szétválasztása
Amire van bizonyíték, arra alátámasztott válasz készül. Amire nincs, az a hiánylistára kerül — nem pedig egy óvatosan fogalmazott „igen”-re.
- 04
Intézkedési terv a hiányokra
A hiányok megszüntetése sorrendbe rendezve, felelőssel és határidővel, ahhoz igazítva, mit vár el az ügyfél és mikorra.
Két dolog, előre
Nem gyártunk bizonyítékot
Ami nincs meg, arra nem írunk dokumentumot visszamenőleg. A hiányt megnevezzük, és megtervezzük a megszüntetését — a kettő nem ugyanaz, és az auditon sem lesz az.
Nem ígérjük meg, hogy elfogadják
Az ügyfele dönt arról, mit fogad el. Azt tudjuk elérni, hogy a válaszaik igazolhatók és következetesek legyenek; hogy ez elég-e, az az ő mércéjük.
A kérdőív nem azt jelenti, hogy Önökre vonatkozik a NIS2
Ha egy szabályozott ügyfél kérdőívet küld, az az ő kötelezettségéről szól: a beszállítóit is fel kell mérnie. Ettől Önök még nem lesznek közvetlenül érintettek. Ez két külön kérdés, és külön eszköz válaszol rájuk.
Hol áll most a biztonságuk?
Ingyenes, ötperces önértékelés tizenkét kérdésben, nyolc területen. Általános kiberbiztonsági kép — nem jogszabályi besorolás.
Ötperces gyorstesztÉrintettek a NISG 2026 szerint?
Ausztriai székhelyű szervezeteknek: a törvény saját sorrendjében vezet végig, és megmondja, wesentliche vagy wichtige Einrichtung-e a szervezet, vagy egyik sem. Az ellenőrzés németül érhető el; a magyar szabályozás külön kérdés.
NISG 2026 érintettség-ellenőrzésMi történik, ha jelentkeznek
Egy 20 perces egyeztetés
Átnézzük, mit kérdez az ügyfelük és mikorra, és a végén megmondjuk, hogy tudunk-e segíteni és milyen terjedelemben. Ha a kérdőív kicsi és saját maguk is meg tudják válaszolni, azt is megmondjuk.
Ez a szolgáltatás Magyarországon székhellyel rendelkező beszállítóknak szól. Az Önök ügyfele bárhol lehet, és jellemzően máshol is van — egy német, osztrák vagy skandináv megrendelő a szokásos eset. A más országban székhellyel rendelkező beszállító más jogszabályi háttérrel válaszol.
Gyakran ismételt kérdések
A biztonsági és IT-vezetőktől leggyakrabban kapott kérdések.
Nem találja, amit keres? Kérdezzen tőlünk közvetlenül
Nem zár ki, és éppen Önök azok, akikre ez az oldal készült. Az a megjegyzés azt mondja meg, melyik piacra szól a szolgáltatás, és milyen jog szerint szerződünk; arról nem mond semmit, hol van az Önök vevője, és egy magyar beszállító, aki német, osztrák vagy skandináv vevőnek válaszol, ennek a munkának a szokásos alakja. A Spirity három bejegyzett cég — a budapesti központ, a bécsi Spirity GmbH és a dubaji Spirity Enterprise Middle East FZCO —, így egy határon átnyúló kérdés itt nem szokatlan. Amit a vevőjük kér, az az ő kötelezettségeiből és az Önökkel kötött szerződésükből jön, és ez a szerződés az, amit elolvasunk. Magyarul, angolul és németül dolgozunk, és az anyagokat abban készítjük el, amelyikre szükségük van, így egy német kérdőívre németül válaszolunk, nem Önöknek kell lefordítaniuk a legkockázatosabb ponton.
A beszélgetés nem kerül semmibe, és nem kötelezi Önöket semmire. Az első díjköteles dolog egy írásos hatókörrel és írásos árral rendelkező munka, a kezdés előtt megajánlva — nem nyitott óraszámla, amely addig fut, amíg valaki kimondja, hogy a kérdőív elkészült; jogosan voltak óvatosak ezzel a formával. Itt nem tesszük közzé a számot, és ezt inkább bevalljuk, mint hogy olyan sávot írjunk le, amelyet egy általunk nem látott dokumentummal szemben kellene megvédenünk. Kérdezzék meg a beszélgetésen: a szám írásban érkezik, és harminc napig érvényes.
Önök írják alá. Ez az Önök cégéről szóló állítás, és rajtuk kívül senki nem tudja megtenni. Tőlünk a válaszszöveg érkezik minden kérdéshez, mellette megnevezve az azt alátámasztó dokumentum, a tételes lista arról, amit még nem tudnak igazolni, és a terv ennek lezárására — a „nem kitöltési segítség” tehát azt jelenti, hogy jóval többet kapnak egy kitöltött formanyomtatványnál, nem azt, hogy este tizenegykor Önökre marad a szövegezés. Azt, hogyan adjuk át a szöveget, a hatókörben rögzítjük, nem feltételezzük: egy Önök által kezelt táblázat és egy csak a saját belépésüket elfogadó portál két különböző munka.
Négy dolognak az Önök oldalán, és ezek adják a különbséget a szoros határidő és a kifutott között: magának a kérdőívnek vagy szerződéses mellékletnek, egy megnevezett személynek, aki felelni tud az IT-ért, hozzáférésnek a kiszervezett szolgáltatójukhoz, és a már meglévő szabályzatoknak, konfigurációs kimeneteknek és nyilvántartásoknak egy helyre gyűjtve, nem egyenként felkutatva. A mi oldalunkon ez kapacitáskérdés, és erre az első beszélgetésen kapnak egyenes választ, nem egy ajánlat után — ha nem tudjuk tartani a dátumot, megmondjuk, és ha olyan kérdőívről van szó, amit maguk is be tudnak fejezni, azt is. Foglalják le közvetlenül a 20 perces egyeztetést a foglalási oldalunkon, és hozzák magukkal a visszaküldési határidőt — online zajlik, és ez a leggyorsabb módja annak, hogy kiderüljön.
Titoktartási megállapodást írunk alá, még mielőtt bármilyen dokumentumot átvennénk Önöktől, vagy a titoktartás magába a megbízási szerződésbe kerül — így vagy úgy, a helyén van, még mielőtt bármi elmozdulna, nem utána. Az első beszélgetéshez egyáltalán semmit nem kell elküldeni, és a kapcsolatfelvételi űrlap nem útja sem egy vevői kérdőívnek, sem egy hiánylistának; azt, hogyan jut el hozzánk az anyag, akkor beszéljük meg, amikor van mit megnézni. A saját ISO/IEC 27001 tanúsítványunk, UKAS-akkreditált tanúsító szervezettől a működésünkre, az információ kezelésére vonatkozik, amíg nálunk van, és a mögötte álló hatóköri nyilatkozat az, amit érdemes elkérni, nem a logó. Hogy mi történik az anyaggal a munka végén, és a csapatunkból ki tudja megnyitni, abba a megállapodásba tartozik.
Igen, egy megjegyzéssel, amit érdemes előre hallani. A hatókör lehet az a rész, amit nem tudnak megválaszolni, de az átolvasási lépés így is végigmegy a teljes dokumentumon, mert a másképp megfogalmazott ismétlődő kérdések és a három oldallal arrébb egymásnak ellentmondó két válasz csak a teljes halmazon látszanak. Az a hatvan, amelyben biztosak, egyben ott van a drága hiba helye is — az igazolás nélküli igen az a válasz, amely a következő körben kérdésként jön vissza, és Önökhöz jön vissza, nem hozzánk. A felosztást a beszélgetésen döntsük el, a dokumentummal mindkettőnk előtt.
Ezt nem tudjuk megmondani, és nem idézünk olyan sikerarányt, amellyel nem rendelkezünk. Amit le tudunk írni: mi az a különbség, amire a másik oldalon egy biztonsági felülvizsgáló reagál. Egy puszta nem kezelés nélküli kockázatnak látszik; egy nem, mellette megnevezett hiánnyal, felelőssel és dátummal, olyan beszállítónak látszik, aki programot visz, és tudja, hol tart. Az ő mércéjük az övék, és továbbra is visszautasíthatják. Megítélésünk szerint a két válasz, amely a leggyorsabban visz el egy tendert, az üresen hagyott és az a magabiztos igen, amely összeomlik, amikor valaki elkéri a mögötte lévő dokumentumot.
Önökkel egyeztetett, és tőlünk semmi nem jut el a vevőjükhöz. Itt minden eredménytermék Önöknek szól, Önök döntik el, mi kerül elküldésre, és a vevőjükkel nem vagyunk kapcsolatban, hacsak Önök nem hívnak be minket — amit egyes beszállítók egy technikai megbeszélésre kérnek, mások határozottan nem. A sorrend azt követi, amit a vevőjük elvárása indokol, mert ez az a határidő, amire válaszolnak; de hogy melyik hiányra és mikor fordítanak pénzt, egyedül az Önök döntése. A költségről: a terv minden hiányhoz felelőst nevez meg, hogy be tudják árazni, és egy hiány lezárása külön munka az azonosításától — nem építjük bele a javítást ugyanabba a számlába anélkül, hogy előre szólnánk.
Amire szükség van, az nagy része már megvan valahol, így az óráik az előkeresésre és azokra a kérdésekre mennek el, amelyeket csak a saját embereik tudnak megválaszolni — hogy valami hogyan működik a valóságban, nem hogy a szabályzat szerint hogyan. A kiszervezett szolgáltatójukkal közvetlenül tudunk dolgozni, amint erre felhatalmazást adnak, ami általában gyorsabb, mint minden kérést Önökön átvezetni; a másik lehetőség, amit egyes ügyfelek jobban szeretnek, hogy mi kérdezünk, Önök pedig továbbítják. Mindkét esetben a utánajárás felelőst kap a tervben, így a fenti példában szereplő konfigurációs kimenet valakinek megnevezett feladata, nem olyan dolog, amelyről mindkét fél azt hiszi, hogy a másik viszi. Ahol nincs megnevezve senki, ott Önökre marad, és ezt érdemes az utolsó hét előtt tudni.
Készen áll a kezdésre?
Dolgozzon együtt a Spirity Enterprise-zal, hogy a szervezetéhez illő biztonsági és IT-megoldások valósuljanak meg.