Megerősített kapacitás

Kiberbiztonság a kereskedelemben: az ÁFEOSZ-COOP Szövetség a NIS2-kötelezettségek arányos alkalmazását képviseli

2025. 04. 09. 12:28:00

A digitalizációval együtt a kereskedelmi vállalkozások kiberbiztonsági kitettsége is folyamatosan nő. A pénztári rendszerek, a készletgazdálkodás, az elektronikus fizetés, a beszállítói kapcsolatok és a vállalati adminisztráció ma már nagyrészt informatikai rendszerektől függnek. 2025-ben ugyanakkor a kiberbiztonság nemcsak működési, hanem egyre több vállalkozás számára közvetlen szabályozási kérdéssé is válik.

A NIS2 irányelvhez kapcsolódó hazai szabályozás új kötelezettségeket hoz az érintett szervezetek számára. A vállalkozásoknak meg kell vizsgálniuk, hogy a szabályozás hatálya alá tartoznak-e, milyen biztonsági osztályba kerülnek, milyen intézkedéseket kell végrehajtaniuk, és milyen auditkötelezettséggel kell számolniuk.

Az ÁFEOSZ-COOP Szövetség számára azonban a kérdés nem merül ki abban, hogy a vállalkozások miként teljesítik az új előírásokat.

A Szövetség az illetékes minisztériummal folytatott szakmai egyeztetéseken felveti a NIS2-auditkövetelmények és az élelmiszeripari, illetve ellátási láncban működő vállalkozások kritikus szervezeti minősítésének gyakorlati problémáit.

A kérdés különösen fontos a kis- és középvállalkozások számára: a kiberbiztonsági célok indokoltsága mellett azt is vizsgálni kell, hogy a kötelezettségek egyértelműek, végrehajthatók és az érintett vállalkozások tényleges kockázataival arányosak legyenek.

Az első kérdés nem az, hogy milyen informatikai rendszert kell vásárolni

A NIS2-ről szóló tájékoztatások könnyen azt a benyomást kelthetik, hogy a vállalkozások előtt elsősorban technikai feladat áll: új szoftvereket, biztonsági rendszereket és informatikai szolgáltatásokat kell beszerezniük.

A valóságban az első kérdés ennél alapvetőbb:

érintett-e egyáltalán a vállalkozás, és ha igen, pontosan milyen kötelezettségek vonatkoznak rá?

Ez azért különösen fontos, mert a kereskedelem és az élelmiszer-ellátási lánc sokszereplős rendszer. Egy vállalkozás helyzetét nem feltétlenül lehet kizárólag az alapján megítélni, hogy hagyományos értelemben informatikai cégnek minősül-e.

Vizsgálni kell többek között:

  • a vállalkozás méretét;
  • a tényleges tevékenységét;
  • az ellátási láncban betöltött szerepét;
  • az általa működtetett informatikai rendszereket;
  • a szolgáltatás kiesésének lehetséges következményeit;
  • valamint az esetleges kritikus vagy kiemelten fontos szervezeti minősítést.

Egy téves vagy nem kellően egyértelmű besorolás jelentős következménnyel járhat. A vállalkozás olyan audit-, dokumentációs és fejlesztési költségekkel számolhat, amelyekre korábban nem készült fel.

A kiberbiztonság már nem az informatikai részleg belügye

Egy kereskedelmi vállalkozás napi működésében ma már szinte minden fontos folyamat digitális rendszerekhez kapcsolódik.

Ha nem működik a pénztári rendszer, az értékesítés akadozhat. Ha elérhetetlenné válik a készletnyilvántartás, a beszerzés és az árumozgás sérülhet. Ha a vállalkozás elveszíti a hozzáférést a pénzügyi vagy adminisztratív rendszereihez, akár a teljes működés is veszélybe kerülhet.

A kiberbiztonság ezért egyszerre:

  • vezetési kérdés, mert felelősségi köröket és erőforrásokat kell meghatározni;
  • üzletmenet-folytonossági kérdés, mert fel kell készülni a rendszerek kiesésére;
  • munkavállalói kérdés, mert a támadások jelentős része emberi hibát vagy megtévesztést használ ki;
  • és beszállítói kérdés, /b> mert a külső informatikai szolgáltatók és más partnerek is hozzáférhetnek fontos rendszerekhez vagy adatokhoz.
  • Ez különösen nagy kihívást jelenthet a kisebb vállalkozások számára, amelyeknél nincs külön informatikai biztonsági szervezet, jogi osztály és megfelelési csapat.

Ugyanaz a követelmény nem jelent ugyanakkora terhet

Egy nagyvállalat és egy közepes vagy kisebb vállalkozás kiberbiztonsági felkészültsége jelentősen eltérhet.

A nagyobb szervezeteknél önálló informatikai részleg, belső szabályzatok, biztonsági szakemberek és külön költségvetés állhat rendelkezésre. Egy kisebb vállalkozás ugyanakkor gyakran külső informatikai szolgáltatóra támaszkodik, és a kiberbiztonsági kérdésekért az ügyvezető vagy egy más feladatokat is ellátó munkatárs felel.

Az új kötelezettségek költsége ezért arányaiban lényegesen nagyobb lehet egy kisebb szervezetnél.

Ide tartozhat:

  • az érintettség jogi és szakmai vizsgálata;
  • a rendszerek felmérése;
  • a hiányosságok megszüntetése;
  • új technikai megoldások bevezetése

A következő időszak feladatai

Az ÁFEOSZ-COOP Szövetség a következő időszakban folytatja a NIS2 és a kritikus szervezeti minősítés gyakorlati kérdéseinek feldolgozását.

Különösen fontosnak tartjuk:

  • a tagsági kör érintettségének pontosabb feltárása;
  • a leggyakoribb megfelelési bizonytalanságok összegyűjtése;
  • az auditkötelezettség vállalkozási hatásainak vizsgálata;
  • a kisebb vállalkozások számára aránytalan terhek azonosítása;
  • valamint a vállalkozások kiberbiztonsági felkészültségének erősítése.

A Szövetség célja kettős: a szakmai egyeztetéseken képviselni az egyértelmű és arányos szabályozás szükségességét, a vállalkozások számára pedig használható segítséget adni ahhoz, hogy a kiberbiztonság ne pusztán újabb megfelelési kötelezettség, hanem a működés biztonságának része legyen.

Felhívjuk vállalkozásaink figyelmét, hogy bármilyen, az informatikai szabályozással kapcsolatos kérdést elküldhetnek nekünk, a GINOP_PLUSZ-3.2.3-24-2024-00072 sz. projekt keretei között foglalkoztatott szakértők részletes szakmai választ tud nyújtani.