Kiberbiztonság a kereskedelemben: az ÁFEOSZ-COOP Szövetség a NIS2-kötelezettségek arányos alkalmazását képviseli
2025. 04. 09. 12:28:00
A digitalizációval együtt a kereskedelmi vállalkozások kiberbiztonsági kitettsége is folyamatosan nő. A pénztári rendszerek, a készletgazdálkodás, az elektronikus fizetés, a beszállítói kapcsolatok és a vállalati adminisztráció ma már nagyrészt informatikai rendszerektől függnek. 2025-ben ugyanakkor a kiberbiztonság nemcsak működési, hanem egyre több vállalkozás számára közvetlen szabályozási kérdéssé is válik.
A NIS2 irányelvhez kapcsolódó hazai szabályozás új kötelezettségeket hoz az érintett szervezetek számára. A vállalkozásoknak meg kell vizsgálniuk, hogy a szabályozás hatálya alá tartoznak-e, milyen biztonsági osztályba kerülnek, milyen intézkedéseket kell végrehajtaniuk, és milyen auditkötelezettséggel kell számolniuk.
Az ÁFEOSZ-COOP Szövetség számára azonban a kérdés nem merül ki abban, hogy a vállalkozások miként teljesítik az új előírásokat.
A Szövetség az illetékes minisztériummal folytatott szakmai egyeztetéseken felveti a NIS2-auditkövetelmények és az élelmiszeripari, illetve ellátási láncban működő vállalkozások kritikus szervezeti minősítésének gyakorlati problémáit.
A kérdés különösen fontos a kis- és középvállalkozások számára: a kiberbiztonsági célok indokoltsága mellett azt is vizsgálni kell, hogy a kötelezettségek egyértelműek, végrehajthatók és az érintett vállalkozások tényleges kockázataival arányosak legyenek.
Az első kérdés nem az, hogy milyen informatikai rendszert kell vásárolni
A NIS2-ről szóló tájékoztatások könnyen azt a benyomást kelthetik, hogy a vállalkozások előtt elsősorban technikai feladat áll: új szoftvereket, biztonsági rendszereket és informatikai szolgáltatásokat kell beszerezniük.
A valóságban az első kérdés ennél alapvetőbb:
érintett-e egyáltalán a vállalkozás, és ha igen, pontosan milyen kötelezettségek vonatkoznak rá?
Ez azért különösen fontos, mert a kereskedelem és az élelmiszer-ellátási lánc sokszereplős rendszer. Egy vállalkozás helyzetét nem feltétlenül lehet kizárólag az alapján megítélni, hogy hagyományos értelemben informatikai cégnek minősül-e.
Vizsgálni kell többek között:
- a vállalkozás méretét;
- a tényleges tevékenységét;
- az ellátási láncban betöltött szerepét;
- az általa működtetett informatikai rendszereket;
- a szolgáltatás kiesésének lehetséges következményeit;
- valamint az esetleges kritikus vagy kiemelten fontos szervezeti minősítést.
Egy téves vagy nem kellően egyértelmű besorolás jelentős következménnyel járhat. A vállalkozás olyan audit-, dokumentációs és fejlesztési költségekkel számolhat, amelyekre korábban nem készült fel.
A kiberbiztonság már nem az informatikai részleg belügye
Egy kereskedelmi vállalkozás napi működésében ma már szinte minden fontos folyamat digitális rendszerekhez kapcsolódik.
Ha nem működik a pénztári rendszer, az értékesítés akadozhat. Ha elérhetetlenné válik a készletnyilvántartás, a beszerzés és az árumozgás sérülhet. Ha a vállalkozás elveszíti a hozzáférést a pénzügyi vagy adminisztratív rendszereihez, akár a teljes működés is veszélybe kerülhet.
A kiberbiztonság ezért egyszerre:
- vezetési kérdés, mert felelősségi köröket és erőforrásokat kell meghatározni;
- üzletmenet-folytonossági kérdés, mert fel kell készülni a rendszerek kiesésére;
- munkavállalói kérdés, mert a támadások jelentős része emberi hibát vagy megtévesztést használ ki;
- és beszállítói kérdés, /b> mert a külső informatikai szolgáltatók és más partnerek is hozzáférhetnek fontos rendszerekhez vagy adatokhoz.
- Ez különösen nagy kihívást jelenthet a kisebb vállalkozások számára, amelyeknél nincs külön informatikai biztonsági szervezet, jogi osztály és megfelelési csapat.
Ugyanaz a követelmény nem jelent ugyanakkora terhet
Egy nagyvállalat és egy közepes vagy kisebb vállalkozás kiberbiztonsági felkészültsége jelentősen eltérhet.
A nagyobb szervezeteknél önálló informatikai részleg, belső szabályzatok, biztonsági szakemberek és külön költségvetés állhat rendelkezésre. Egy kisebb vállalkozás ugyanakkor gyakran külső informatikai szolgáltatóra támaszkodik, és a kiberbiztonsági kérdésekért az ügyvezető vagy egy más feladatokat is ellátó munkatárs felel.
Az új kötelezettségek költsége ezért arányaiban lényegesen nagyobb lehet egy kisebb szervezetnél.
Ide tartozhat:
- az érintettség jogi és szakmai vizsgálata;
- a rendszerek felmérése;
- a hiányosságok megszüntetése;
- új technikai megoldások bevezetése
A következő időszak feladatai
Az ÁFEOSZ-COOP Szövetség a következő időszakban folytatja a NIS2 és a kritikus szervezeti minősítés gyakorlati kérdéseinek feldolgozását.
Különösen fontosnak tartjuk:
- a tagsági kör érintettségének pontosabb feltárása;
- a leggyakoribb megfelelési bizonytalanságok összegyűjtése;
- az auditkötelezettség vállalkozási hatásainak vizsgálata;
- a kisebb vállalkozások számára aránytalan terhek azonosítása;
- valamint a vállalkozások kiberbiztonsági felkészültségének erősítése.
A Szövetség célja kettős: a szakmai egyeztetéseken képviselni az egyértelmű és arányos szabályozás szükségességét, a vállalkozások számára pedig használható segítséget adni ahhoz, hogy a kiberbiztonság ne pusztán újabb megfelelési kötelezettség, hanem a működés biztonságának része legyen.
Felhívjuk vállalkozásaink figyelmét, hogy bármilyen, az informatikai szabályozással kapcsolatos kérdést elküldhetnek nekünk, a GINOP_PLUSZ-3.2.3-24-2024-00072 sz. projekt keretei között foglalkoztatott szakértők részletes szakmai választ tud nyújtani.