⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Biztonságos fájlátviteli irányítás ISO 27001 auditokhoz

Igor Petreski
14 min read
ISO 27001 szerinti biztonságos fájlátviteli irányítás GDPR, NIS2 és DORA bizonyítékokhoz

Kedden 16:47-kor Anya, egy gyorsan növekvő fintech vállalat CISO-ja olyan hívást kapott, amely egy teljes biztonsági program irányát képes megváltoztatni.

Nem zsarolóvírus-támadásról volt szó. Nem éles rendszert érintő kiesésről. A vezető jogtanácsos telefonált, fegyelmezett sürgősséggel. Egy junior elemző egy M&A átvilágítási hajrában rossz fájlt csatolt egy e-mailhez. A fájl nem ártalmatlan prezentáció volt. Pénzügyi előrejelzéseket, ügyféladatnak minősülő személyes adatokat és stratégiai szellemi tulajdont tartalmazott. A címzettnek egy külső ügyvédnek kellett volna lennie, de az elemző a jóváhagyott ügyvédi iroda postafiókja helyett egy személyes e-mail-címet írt be.

A vállalat kizárólag azért kerülte el a súlyos incidenst, mert nemrég bevezetett egy adatszivárgás-megelőzési (DLP) szabályt. A rendszer blokkolta az e-mailt, riasztás keletkezett, és a biztonsági csapat még azelőtt elszigetelte az eseményt, hogy a fájl elhagyta volna a környezetet.

Másnap reggel a nyomás megsokszorozódott. Egy pénzügyi szolgáltatói érdeklődő DORA átvilágítási kérdőívet küldött, amely biztonságos IKT-adatcserékre vonatkozó bizonyítékokat kért. Egy ügyfél arra kérte a jogi csapatot, igazolja, hogy a támogatási beszállítóknak továbbított valamennyi személyesadat-export titkosított, jóváhagyott és naplózott. Ezután a service desk jelezte, hogy egy projektmenedzser nyilvános fájlmegosztási hivatkozást használt, mert a menedzselt fájlátviteli portál „túl lassú” volt.

Ez a biztonságos fájlátviteli irányítás valósága 2026-ban. A kérdés már nem az, hogy a szervezet rendelkezik-e SFTP-vel, menedzselt fájlátviteli platformmal, felhőalapú együttműködési eszközökkel vagy e-mail-titkosítással. A nehezebb kérdés az, hogy a szervezet tudja-e igazolni: az érzékeny információ jóváhagyott csatornákon, megfelelő osztályozással, engedélyezéssel, titkosítással, beszállítói kötelezettségvállalásokkal, naplózással, felügyelettel, megőrzéssel és incidensreagálási kiváltó mechanizmusokkal mozgott.

A CISO-k, megfelelőségi vezetők, auditorok és üzleti vezetők számára az információátvitel mára igazgatósági szintű bizonyítékkérdéssé vált. A GDPR elszámoltathatóságot és megfelelő technikai és szervezési intézkedéseket vár el a személyes adatokra. A NIS2 kockázatalapú kiberbiztonsági kontrollokat, vezetői felügyeletet, biztonságos kommunikációt, kriptográfiát, hozzáférés-szabályozást, incidenskezelést és ellátásilánc-biztonságot vár el. A DORA elvárja, hogy a pénzügyi szervezetek és az IKT-szolgáltatók igazolják az operatív rezilienciát, a harmadik fél IKT-szolgáltatói kockázatok kezelését, az incidenskezelést és a kritikus IKT-szolgáltatások feletti szerződéses kontrollt.

Az ISO/IEC 27001:2022 adja az irányítási rendszer gerincét. Az ISO/IEC 27002:2022 adja a kontrollnyelvet. A Clarysec ezt a nyelvet működési bizonyítékokká alakítja a Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, a Clarysec szabályzattár és a Zenith Controls: The Cross-Compliance Guide Zenith Controls segítségével.

Miért bukik meg a fájlátviteli irányítás még az audit kezdete előtt

A legtöbb szervezet nem azért vall kudarcot, mert nincs biztonságos átviteli eszköze. Azért vall kudarcot, mert túl sok átviteli útvonala van, egységes irányítási modell nélkül.

Egy tipikus környezetben megtalálhatók a menedzselt fájlátviteli portálok, SFTP-szerverek, e-mail-csatolmányok, Microsoft 365 vagy Google Workspace megosztott hivatkozások, API-exportok, ügyfélportálok, beszállítói feltöltési felületek, hordozható adathordozók és azok az üzenetküldő alkalmazások, amelyeket nyomás alatt valaki gyors megoldásként használ. Audit szempontból minden csatorna ugyanazokat a kérdéseket veti fel:

  • Milyen információ mozgott?
  • Melyik osztályozás vonatkozott rá?
  • Ki hagyta jóvá az átvitelt?
  • Engedélyezett volt-e a címzett?
  • Ki volt-e kényszerítve a titkosítás?
  • Naplózták és felügyelték-e a hozzáférést?
  • Előírtak-e a beszállítói szerződések egyenértékű védelmet?
  • Alkalmazták-e a megőrzési és törlési szabályokat?
  • Észlelték és eszkalálták volna-e az incidenst?

A Zenith Blueprint a Controls in Action fázis 22. lépésének Szervezeti kontrollok, 5.14 kontroll részében pontosan rögzíti az operatív valóságot:

Egy összekapcsolt szervezetben az információ nem marad egy helyben. Mozog emberek, szervezeti egységek, rendszerek, eszközök, partnerek és külső szervezetek között. Néha teljes visszakövethetőséget biztosító biztonságos alagutakon halad át. Máskor WhatsAppon, személyes e-mailen vagy egy megosztott Google Doc dokumentumba történő gyors másolás-beillesztéssel mozog. A Control 5.14 célja ennek az áramlásnak az irányítása, biztosítva, hogy az információátvitel biztonságos, szándékos, valamint az osztályozással és az üzleti céllal összhangban álló legyen.

Ez a biztonságos információcsere-irányítás lényege. Az auditorok nem csupán azt kérdezik: „Használnak titkosítást?” Azt vizsgálják, hogy az információ mozgása szándékos, kontrollált, az osztályozással összhangban álló és bizonyítékokkal alátámasztott-e.

Az IBIR alkalmazási területével, a kockázattal és az elszámoltathatósággal kell kezdeni

A biztonságos fájlátviteli program nem eszközválasztási gyakorlattal kezdődik. Az ISO/IEC 27001:2022 szerinti alkalmazási területtel, az érdekelt felek követelményeivel, a kockázatértékeléssel és a vezetői elszámoltathatósággal kell kezdődnie.

Egy SaaS-szolgáltató, fintech vállalat vagy szabályozott beszállító esetében az IBIR alkalmazási területének tartalmaznia kell azokat a rendszereket, beszállítókat, helyszíneket és folyamatokat, amelyeken keresztül érzékeny információ mozog. Ez jellemzően ügyféladat-exportokat, támogatási ügyek csatolmányait, analitikai kivonatokat, beszállítói hibaelhárítási csomagokat, felhőalapú tárolásba továbbított biztonsági mentéseket, HR- és pénzügyi adatcseréket, M&A adatszobákat, ügyfélbizonyíték-portálokat, valamint adatfeldolgozókkal vagy al-adatfeldolgozókkal végzett API–API adatátviteleket jelent.

Az ISO/IEC 27001:2022 megismételhető információbiztonsági kockázatértékelési folyamatot, kockázatkezelést, alkalmazhatósági nyilatkozatot és a maradványkockázat kockázatgazda általi elfogadását írja elő. A gyakorlatban ez nem elméleti táblázat, hanem átviteli kockázati nyilvántartás.

Átviteli forgatókönyvKockázatKontrollelvárásBizonyíték
Ügyfél személyes adatainak exportálása támogatási beszállítóhoz SFTP-n keresztülJogosulatlan közzététel, gyenge beszállítói hozzáférés, hiányos naplókJóváhagyott beszállító, titkosított protokoll, névre szóló felhasználói fiókok, MFA ahol alkalmazandó, megőrzési korlát, felülvizsgált naplókBeszállítói szerződés, SFTP-konfiguráció, hozzáférési lista, átviteli napló, jegyjóváhagyás, megőrzési bejegyzés
A pénzügy bérszámfejtési fájlt küld e-mailbenSzemélyesadat-sértés, hibás címzés, titkosítatlan csatolmányJóváhagyott biztonságos e-mail vagy portál, titkosítás, címzett ellenőrzése, DLP-riasztásE-mail-titkosítási szabály, DLP-szabályzat, jóváhagyási munkafolyamat, e-mail auditnapló
Az M&A csapat átvilágítási adatkészletet oszt meg felhőhivatkozáson keresztülNyilvános hivatkozásból eredő kitettség, túlzott megőrzés, kontrollálatlan további adattovábbításJóváhagyott adatszoba, osztályozási címke, lejárati dátum, külső megosztási jóváhagyás, hozzáférési naplóMegosztási beállítások, hivatkozás lejárata, hozzáférési események, tulajdonosi jóváhagyás, osztályozási címke
Biztonsági mentési archívum szállítása hordozható adathordozónElvesztés szállítás közben, gyenge bizonyítéklánc, hiányzó titkosítási igazolásÁtvitel előtti titkosítás, manipulációt jelző csomagolás, megbízható futár, átvétel visszaigazolásaAdathordozó-nyilvántartás, titkosítási bejegyzés, futárkövetés, bizonyítéklánc-napló

Itt válik gyakorlativá a felsővezetői elszámoltathatóság is. Az ISO/IEC 27001:2022 előírja, hogy a felső vezetés hangolja össze az információbiztonságot a stratégiai iránnyal, rendeljen hozzá szerepköröket, biztosítson erőforrásokat és vizsgálja felül a teljesítményt. A NIS2 megerősíti a vezető testület elszámoltathatóságát a kiberbiztonsági kockázatkezelési intézkedésekért. A DORA ugyanezt teszi a pénzügyi szervezetek esetében, az IKT-kockázatkezelést, valamint a bizalmasság, sértetlenség, hitelesség és rendelkezésre állás védelmét vezetői felelősséggé téve.

A biztonságos fájlátvitel nem pusztán rendszergazdai feladat. A szervezeti ökoszisztémán átívelő kontrollált adatmozgás.

ISO/IEC 27002:2022 kontroll-leképezés biztonságos átvitelhez

Az ISO/IEC 27002:2022 5.14 Információátvitel kontrollja a horgony, de önmagában nem működik. A Zenith Controls segítségével a Clarysec a biztonságos információátvitelt elsősorban az 5.14 kontrollhoz rendeli, amelyet erősen támogat a 8.12 Adatszivárgás-megelőzés és a 8.24 Kriptográfia használata kontroll.

Az 5.14 kontroll az irányítási kérdésre ad választ: hogyan továbbítható információ belső és külső irányban? A 8.12 kontroll a szivárgási kérdésre válaszol: hogyan akadályozzuk meg, hogy érzékeny adatok jogosulatlan csatornákon távozzanak? A 8.24 kontroll a védelmi kérdésre ad választ: hogyan kerül kiválasztásra, alkalmazásra és kezelésre a kriptográfia a továbbított adatok, a tárolt adatok és adott esetben a használatban lévő adatok esetében?

A kapcsolódó kontrollok teremtik meg az auditkész környezetet:

ISO/IEC 27002:2022 kontrollSzerepe a biztonságos fájlátviteli irányításbanBizonyítékpéldák
5.12 Információ osztályozásaMeghatározza az érzékenységi és kezelési elvárásokatOsztályozási szabályzat, adatnyilvántartás, címkék
5.13 Információ címkézéseLáthatóvá és kikényszeríthetővé teszi az osztályozástCímkekonfiguráció, jelölési bejegyzések, felhasználói útmutatás
5.14 InformációátvitelMeghatározza a jóváhagyott átviteli módszereket és szabályokatÁtviteli szabvány, jóváhagyott csatornamátrix, kivételi bejegyzések
5.20 Információbiztonság kezelése beszállítói megállapodásokbanA szerződésekre is kiterjeszti az átviteli kötelezettségeketBeszállítói biztonsági melléklet, biztonságos átviteli záradék, auditálási jog
5.23 Információbiztonság felhőszolgáltatások használatáhozIrányítja a felhőportálokat és együttműködési platformokatFelhőmegosztási beállítások, beszállítói átvilágítás, konfiguráció-felülvizsgálat
7.10 Tároló adathordozókKontrollálja a hordozható adathordozókat, szállítást és megsemmisítéstAdathordozó-nyilvántartás, titkosítási igazolás, bizonyítéklánc-naplók
8.12 Adatszivárgás-megelőzésBlokkolja a jogosulatlan megosztást vagy riaszt ráDLP-szabályok, riasztási előzmények, kivételi jóváhagyások
8.16 Megfigyelési tevékenységekÉszleli a gyanús átviteli és hozzáférési viselkedéstSIEM-események, MFT-naplók, felülvizsgálati bizonyítékok
8.24 Kriptográfia használataVédi a továbbított és tárolt adatokatTLS-beállítások, SFTP-konfiguráció, kulcskezelési nyilvántartások

A Zenith Blueprint a Controls in Action fázis 22. lépésében egyértelműen leírja a betartatási elvárást:

A gyakorlatban ez nem csupán annak meghatározását jelenti, hogy „mi megengedett”, hanem technikai és viselkedési mechanizmusok kialakítását is ezen elvárások betartatására. Például:

✓ Ha a „Bizalmas” információ titkosítás nélkül nem hagyhatja el a vállalatot, akkor az e-mail rendszereknek ki kell kényszeríteniük a titkosítási szabályokat, vagy blokkolniuk kell a külső továbbítást. ✓ Ha a külső beszállítóknak történő fájlátvitel kizárólag biztonságos portálokon keresztül engedélyezett, akkor a nyílt felhőmeghajtókra mutató hivatkozásokat, például nyilvános Dropbox mappákat, aktívan meg kell akadályozni. ✓ Ha személyes adatok határokon átnyúló továbbítása történik, a módszernek meg kell felelnie az adatvédelmi és jogi kötelezettségeknek, nem csupán a belső preferenciáknak.

Ezért nem elegendők az olyan szabályzati kijelentések, mint a „biztonságos módszereket kell használni”. Az auditorok azt tesztelik, hogy a jóváhagyott módszerek meghatározottak, bevezetettek, felügyeltek és bizonyítékokkal alátámasztottak-e.

A szabályzati réteg: a szabályok kikényszeríthető kontrollokká alakítása

A szabályzatokban keresik az auditorok a kötelezettségvállalást. Erős bizonyíték akkor keletkezik, ha a szabályzati záradékok visszavezethetők technikai beállításokra, munkafolyamat-jóváhagyásokra és működési nyilvántartásokra.

A Clarysec KKV Harmadik fél és beszállítói biztonsági szabályzat Harmadik fél és beszállítói biztonsági szabályzat - KKV 6.2.3 pontja kimondja:

A beszállítókkal megosztott valamennyi adatot titkosítással kell védeni, és biztonságos protokollokon keresztül kell továbbítani (pl. HTTPS, SFTP).

Ez a pont teljes auditnyom alapjául szolgálhat. Ha egy beszállító ügyféladatokat kap, a csapatnak igazolnia kell tudni a beszállítói jóváhagyást, az engedélyezett adatkategóriákat, a biztonságos protokoll konfigurációját, a hozzáférési korlátozásokat, a naplókat és az egyenértékű szerződéses kötelezettségeket.

A KKV Adatosztályozási és címkézési szabályzat Adatosztályozási és címkézési szabályzat - KKV Irányítási követelmények szakaszának 5.2.3 pontja hozzáteszi:

A külső megosztást kifejezetten engedélyezni és naplózni kell.

Vállalati környezetekben az Adatosztályozási és címkézési szabályzat Adatosztályozási és címkézési szabályzat 6.3.1 pontja kiterjeszti a szabályt:

Az információk minden adatkezelésének, továbbításának, hozzáférésének, tárolásának és megsemmisítésének összhangban kell állnia azok osztályozási szintjével. Legalább:

Az érzékenyebb osztályozások esetében a 6.3.1.3.2 pont kimondja:

Továbbítás közben és tárolt állapotban titkosítani kell

A vállalati Távmunka-szabályzat Távmunka-szabályzat ezt a mindennapi magatartáshoz kapcsolja, előírva a munkavállalók számára, hogy:

Kizárólag jóváhagyott fájlmegosztási megoldásokat használjanak (pl. M365, Google Workspace adatszivárgás-megelőzési (DLP) kontrollokkal)

Ez azért fontos, mert sok átviteli incidens távmunka, jogi tárgyalások, értékesítési átvilágítás, sürgős támogatás és projektmegvalósítás során történik.

A Clarysec KKV Kriptográfiai kontrollok szabályzata Kriptográfiai kontrollok szabályzata - KKV Hatály szakaszának 2.2 pontja megerősíti, hogy a titkosítási irányítás többre terjed ki, mint az adatbázisokra:

Ez a szabályzat a tárolt adatokra, a továbbított adatokra és a használatban lévő adatokra terjed ki. Szabályozza továbbá a biztonsági mentésekhez, e-mailhez, külső adattovábbításokhoz és nyilvánosan elérhető webhelyekhez használt titkosítást.

A KKV Naplózási és felügyeleti szabályzat Naplózási és felügyeleti szabályzat - KKV Irányítási követelmények szakaszának 5.4.3 pontja azonosítja:

Hozzáférési naplók: fájlhozzáférés (különösen érzékeny vagy személyes adatok esetén), jogosultságmódosítások, megosztott erőforrások használata

Vállalati környezetekben a Harmadik fél és beszállítói biztonsági szabályzat Harmadik fél és beszállítói biztonsági szabályzat 6.3.2 pontja előírja:

Minden harmadik féltől származó hozzáférést naplózni és felügyelni kell, és ahol megvalósítható, ugrószervereken, VPN-eken vagy Zero Trust átjárókon keresztül kell szegmentálni.

A vállalati Naplózási és felügyeleti szabályzat Naplózási és felügyeleti szabályzat kiterjed továbbá a következők felügyeletére:

Külső kommunikációk és tűzfalszabály-kiváltó események

Végül a KKV Jogi és szabályozói megfelelési szabályzat Jogi és szabályozói megfelelési szabályzat - KKV adatvédelmi specifikus védelmi intézkedést ad:

Személyes adat nem küldhető e-mailben és más módon sem továbbítható titkosítás vagy megfelelő védelmi intézkedések nélkül.

Ezek a záradékok együtt igazolható kontrollnarratívát alkotnak: az adatok osztályozása, az átvitel engedélyezése, jóváhagyott csatorna használata, a mozgás titkosítása, a hozzáférés felügyelete, a tevékenység naplózása, a rendellenességek felülvizsgálata és a bizonyítékok megőrzése.

Egy kontrollmodell GDPR, NIS2 és DORA megfeleléshez

A biztonságos fájlátviteli irányítás jó példa arra, miért integrálni kell a megfelelést, nem megduplázni.

A GDPR tágan határozza meg az adatkezelést, beleértve a közlést, továbbítást, tárolást, törlést és megsemmisítést. A személyesadat-sértést is olyan biztonsági incidensként határozza meg, amely a személyes adatok véletlen vagy jogellenes megsemmisítéséhez, elvesztéséhez, megváltoztatásához, jogosulatlan közléséhez vagy az azokhoz való jogosulatlan hozzáféréshez vezet. Az Article 5 bevezeti az elszámoltathatóságot. Az Article 32 megfelelő technikai és szervezési intézkedéseket vár el, beleértve a bizalmasságot, sértetlenséget, rendelkezésre állást, rezilienciát, helyreállítási képességet és tesztelést.

A NIS2 kockázatkezelési intézkedéseket ír elő, például incidenskezelést, üzletmenet-folytonosságot, ellátásilánc-biztonságot, biztonságos beszerzést és karbantartást, eredményességértékelést, kiberhigiéniát, képzést, kriptográfiát, hozzáférés-szabályozást, eszközkezelést, ahol indokolt MFA-t, valamint biztonságos kommunikációt. Emellett jelentős incidensekre vonatkozó jelentéstételi elvárásokat is meghatároz, beleértve a 24 órán belüli korai figyelmeztetést, a 72 órán belüli bejelentést és az egy hónapon belüli zárójelentést.

A DORA 2025. január 17-től alkalmazandó a pénzügyi szervezetekre és a releváns harmadik fél IKT-szolgáltatókra. Formalizálja az IKT-kockázatkezelést, az incidensbesorolást, a digitális operatív reziliencia tesztelését és a harmadik fél IKT-szolgáltatói kockázatok kezelését. A fájlátviteli platformok, felhőalapú adatszobák, SFTP-tárhelyek, dokumentumcsere-portálok és támogatási platformok mind relevánssá válhatnak, ha kritikus vagy fontos funkciókat támogatnak.

KövetelménytémaGDPR nézőpontNIS2 nézőpontDORA nézőpontISO/IEC 27001:2022 bizonyíték
Személyes vagy érzékeny adatok mozgásaJogszerű, korlátozott és védett adatkezelés igazolásaHálózati és információs rendszereket érintő kockázat kezelésePénzügyi üzleti folyamatokat támogató adatok védelmeAdatnyilvántartás, osztályozás, adatkezelési nyilvántartások, átviteli nyilvántartás
Titkosítás és biztonságos átvitelMegfelelő védelmi intézkedések a bizalmasság és sértetlenség érdekébenKriptográfia és biztonságos kommunikációAdatok rendelkezésre állása, hitelessége, sértetlensége és bizalmasságaKriptográfiai szabályzat, TLS- vagy SFTP-beállítások, kulcskezelési bizonyítékok
Beszállítói adatcserékAdatfeldolgozói és al-adatfeldolgozói elszámoltathatóságEllátásilánc-biztonság és beszállítói sérülékenységekHarmadik fél IKT-szolgáltatói kockázati stratégia, szerződések, auditálási jogBeszállítói átvilágítás, megállapodások, hozzáférési naplók, felülvizsgálati feljegyzések
IncidensreagálásSzemélyesadat-sértés értékelése és szükség szerinti bejelentése24 órás korai figyelmeztetés, 72 órás bejelentés, zárójelentési ütemezésSúlyos IKT-incidens életciklusa és ügyfélértesítés, ahol relevánsIncidenskezelési forgatókönyvek, besorolási nyilvántartások, bizonyítékmegőrzés
Naplózás és igazolásElszámoltathatóság és adatsértési vizsgálat támogatásaKontrollhatékonyság és incidensészlelésIncidensbesorolás, gyökérok és jelentéstételSIEM-naplók, MFT-naplók, felülvizsgálati feljegyzések, auditnyomok

A Zenith Controls értéke abban áll, hogy ugyanaz a bizonyíték egyszer indexelhető, majd leképezhető az ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 és COBIT 2019 keretrendszerekre. Az útmutató nem hoz létre külön „Zenith kontrollokat”. Segít az elismert kontrollok és bizonyítékok keretrendszerek közötti leképezésében.

Biztonságos átviteli bizonyítékcsomag felépítése öt nap alatt

Amikor ügyfélaudit, tanúsítási audit vagy hatósági felülvizsgálat közeledik, a leggyorsabb út egy célzott bizonyítékcsomag felépítése a tényleges átviteli tevékenység köré.

1. nap: Átviteli nyilvántartás létrehozása

Sorolja fel az ismétlődő és magas kockázatú átviteleket, beleértve a rendszerexportokat, beszállítói adatfolyamokat, ügyfélportálokat, e-mail munkafolyamatokat, felhőmegosztási mintákat, API-kat és hordozható adathordozókat. A minimális mezők: átvitel neve, üzleti tulajdonos, adatosztályozás, személyesadat-jelző, forrásrendszer, céloldali fél, átviteli módszer, titkosítási módszer, gyakoriság, jóváhagyási követelmény, naplózási forrás, megőrzési szabály, beszállítói szerződéshivatkozás és incidensgazda.

2. nap: Jóváhagyott módszerek leképezése az osztályozáshoz

A Clarysec osztályozási szabályzatait használja szabályforrásként. Határozza meg az engedélyezett módszereket osztályozási szintenként.

AdatosztályEngedélyezett belső átvitelEngedélyezett külső átvitelSzükséges kontrollok
NyilvánosJóváhagyott együttműködési eszközökJóváhagyott nyilvános csatornákSértetlenségvédelem, ahol szükséges
BelsőVállalati e-mail, jóváhagyott munkatérJóváhagyott külső munkatér tulajdonosi jóváhagyássalHozzáférés-szabályozás, naplózás
BizalmasJóváhagyott titkosított munkatér, MFTMFT, SFTP, titkosított portál, jóváhagyott APITitkosítás, jóváhagyás, hozzáférés-felülvizsgálat, naplók
KorlátozottEsetenkénti biztonságos munkafolyamatCsak kivételes jóváhagyássalTitkosítás, névre szóló címzettek, MFA, DLP, jogi felülvizsgálat, megőrzési korlát

3. nap: Technikai betartatás rögzítése

Minden csatornához gyűjtsön képernyőképeket vagy exportokat, amelyek igazolják a külső megosztási korlátozásokat, DLP-szabályokat, hivatkozáslejáratot, letöltési korlátozásokat, titkosítási konfigurációt, MFA- vagy feltételes hozzáférési beállításokat, SFTP titkosítási algoritmus- és protokollkonfigurációt, fiókjogosultságokat, naplózási konfigurációt, valamint a szokatlan letöltésekre, jogosultságmódosításokra vagy nyilvános hivatkozásokra vonatkozó riasztási szabályokat.

4. nap: Egy átvitel végponttól végpontig történő tesztelése

Válasszon ki egy valós mintát, például havi ügyfélexportot egy bérszámfejtési szolgáltatóhoz, átvilágítási adatszoba-feltöltést vagy beszállítónak küldött támogatási csomagot. A bizonyítékoknak igazolniuk kell az üzleti jóváhagyást, az osztályozást, a beszállítói szerződés ellenőrzését, az export forrását, a biztonságos csatornát, a címzett ellenőrzését, az átviteli naplót, a hozzáférés vagy letöltés felülvizsgálatát, a törlési vagy megőrzési intézkedést és a nyilvántartás frissítését.

5. nap: Incidens-kiváltó mechanizmusok és jelentéstételi kapcsolatok hozzáadása

Határozza meg, mikor válik egy átviteli rendellenesség biztonsági eseménnyé vagy incidenssé. Kiváltó tényező lehet jogosulatlan domainre történő átvitel, nyilvános hivatkozás létrehozása bizalmas adatokhoz, sikertelen bejelentkezési hullám SFTP-portál ellen, nagy volumenű beszállítói letöltés, rossz címzettnek küldött e-mail, algoritmus-visszaminősítés, váratlan földrajzi helyről történő hozzáférés vagy fájlátviteli platform beszállítói kompromittálódása.

Ezután minden kiváltó tényezőt képezzen le GDPR, NIS2 és DORA döntési kritériumokra. GDPR alatt értékelje, hogy a személyes adatot jogellenesen közölték-e, hozzáfértek-e hozzá, módosították-e, elveszett-e vagy megsemmisült-e. NIS2 alatt értékelje az operatív zavart, a pénzügyi veszteséget és a másoknak okozott kárt. DORA alatt vegye figyelembe az érintett ügyfeleket, tranzakciókat, időtartamot, földrajzi kiterjedést, adatvesztést, szolgáltatáskritikusságot és gazdasági hatást.

A beszállítói megállapodások a kontroll felét jelentik

Egy biztonságos SFTP-szerver önmagában nem védi meg a szervezetet, ha a fogadó beszállító a fájlt titkosítatlanul tárolja, továbbküldi egy alvállalkozónak, vagy határozatlan ideig megőrzi.

A Zenith Blueprint a Controls in Action fázis 23. lépésének Szervezeti kontrollok, 5.20 kontroll részében leírja a beszállítói megállapodások lényeges témáit:

A beszállítói megállapodások jellemzően az alábbi fő területeket rendezik:

✓ Titoktartási kötelezettségek, beleértve a hatályt, időtartamot és harmadik félnek történő közzététel korlátozásait; ✓ Hozzáférés-szabályozási felelősségek, például ki férhet hozzá az Ön adataihoz, hogyan kezelik a hitelesítő adatokat, és milyen megfigyelés működik; ✓ Technikai és szervezeti intézkedések adatvédelemre, titkosításra, biztonságos továbbításra, biztonsági mentésre és rendelkezésre állási kötelezettségvállalásokra; ✓ Incidensbejelentési határidők és protokollok, gyakran meghatározott időkeretekkel (pl. „24 órán belüli értesítés”); ✓ Auditálási jog, beleértve a gyakoriságot, hatályt és a releváns bizonyítékokhoz való hozzáférést (pl. penetrációs tesztjelentések, SoA, tanúsítások); ✓ Alvállalkozói kontrollok, amelyek előírják, hogy a beszállító egyenértékű biztonsági kötelezettségeket adjon tovább a downstream partnereknek; ✓ Szerződés megszűnésekor alkalmazandó rendelkezések, például adatok visszaszolgáltatása vagy megsemmisítése, eszközvisszavétel és fiókok deaktiválása.

Ez összhangban áll az ISO/IEC 27002:2022 beszállítói kontrolljaival, beleértve az 5.19 Információbiztonság a beszállítói kapcsolatokban, az 5.20 Információbiztonság kezelése beszállítói megállapodásokban, az 5.21 Információbiztonság kezelése az IKT ellátási láncban, az 5.22 Beszállítói szolgáltatások megfigyelése, felülvizsgálata és változáskezelése, valamint az 5.23 Információbiztonság felhőszolgáltatások használatához kontrollokat.

DORA esetében a beszállítói adatcserék a harmadik fél IKT-szolgáltatói kockázatok kezeléséhez, az IKT-szolgáltatási megállapodások nyilvántartásához, szerződéses záradékokhoz, audit- és ellenőrzési jogokhoz, incidenskezelési támogatáshoz és kilépési stratégiákhoz is kapcsolódnak. NIS2 esetében az ellátásilánc-biztonsághoz és a beszállítóspecifikus sérülékenységekhez kapcsolódnak.

Egy gyakorlati beszállítói adatcsere-mellékletnek meg kell határoznia a cserélt adatkategóriákat, az átviteli csatornát, a titkosítási követelményeket, a hitelesítési követelményeket, a névre szóló beszállítói szerepköröket, az al-adatfeldolgozói korlátozásokat, a naplózási kötelezettségeket, az incidensértesítési határidőt, az adatvisszaszolgáltatási és megsemmisítési követelményeket, valamint a kérésre rendelkezésre álló bizonyítékokat.

Ne hagyja figyelmen kívül a fizikai adathordozókat és offline átviteleket

A fájlátviteli irányításról szóló egyeztetések többsége felhőhivatkozásokra és MFT-platformokra koncentrál, de az auditorok továbbra is kérdeznek USB-meghajtókról, hordozható lemezekről, biztonsági mentési szalagokról és futárral küldött adathordozókról. Ezeket gyakran használják migrációk, peres eljárás, forenzikus elemzés, OT-karbantartás vagy telephelyen kívüli biztonsági mentések során.

A Zenith Blueprint a Controls in Action fázis 18. lépésének Fizikai kontrollok II., Adathordozó-kezelés, 7.10 kontroll részében kimondja:

Bármilyen adathordozó-szállítás esetén, különösen irodai helyszínek között vagy harmadik felekhez (például felhőszolgáltatóhoz történő adatmigráció során), konkrét lépéseket kell bevezetni. Az adathordozót az átvitel előtt titkosítani kell, manipulációt jelző tárolókba kell csomagolni, és nyomon követést biztosító, megbízható futárral kell küldeni. Szállítási naplót kell vezetni arról, hogy mit küldtek, mikor, kinek, és az átvétel visszaigazolásáról.

Az auditra való felkészültség érdekében a fizikai adathordozót ugyanúgy kell kezelni, mint bármely más átviteli csatornát. A bizonyítékcsomagnak tartalmaznia kell adathordozó-nyilvántartást, titkosítási bejegyzést, bizonyítéklánc-naplót, futárkövetést, címzetti visszaigazolást, visszaszolgáltatási bejegyzést vagy megsemmisítési tanúsítványt.

Hogyan tesztelik az auditorok a biztonságos fájlátviteli irányítást

Egy érett biztonságos átviteli programnak több auditnézőpontból is helyt kell állnia. Ugyanazt a bizonyítékot eltérően értelmezheti egy ISO/IEC 27001:2022 auditor, egy NIST CSF értékelő, egy COBIT 2019 felülvizsgáló, egy DORA felülvizsgáló vagy egy GDPR-fókuszú adatvédelmi auditor.

Auditori nézőpontMit fognak tesztelniElvárt bizonyíték
ISO/IEC 27001:2022 auditorAz információátviteli kockázatok azonosítása, kezelése, kontrollálása és felülvizsgálata az IBIR-en belülHatály, kockázatértékelés, alkalmazhatósági nyilatkozat, szabályzatok, átviteli nyilvántartás, mintabizonyíték, belső audit eredményei
ISO/IEC 27002:2022 kontrollfelülvizsgálóAz 5.14, 8.12 és 8.24 működése osztályozási, hozzáférési, naplózási, beszállítói és incidenskezelési kontrollokkal együttJóváhagyott módszerek, DLP-szabályok, kriptográfiai beállítások, hozzáférés-felülvizsgálatok, naplók, beszállítói záradékok
NIST CSF 2.0 értékelőA GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND és RECOVER kimenetek teljesüléseAktuális és célprofil, beszállítói kockázati bejegyzések, adatáramlási nyilvántartás, megfigyelési események, reagálási bejegyzések
COBIT 2019 vagy ISACA auditorAz irányítási célkitűzések, tulajdonosi felelősség, folyamatteljesítmény és felügyelet meghatározottságaRACI, folyamatmutatók, vezetői jelentéstétel, problémakövetés, kontrolltesztelési eredmények
GDPR auditor vagy DPO felülvizsgálatA személyesadat-továbbítások jogszerűsége, adattakarékossága, védettsége és igazolhatóságaRoPA, DPIA ahol alkalmazandó, adattovábbítási garanciák, adatsértési értékelés, adatfeldolgozói záradékok
DORA felülvizsgálóA fontos funkciókat támogató harmadik fél IKT-szolgáltatói adatcserék rezilienciája, szerződéses szabályozottsága és auditálhatóságaHarmadik fél IKT-szolgáltatói nyilvántartás, szerződéses záradékok, incidenskezelési támogatás, kilépési terv, rezilienciatesztelési feljegyzések
NIS2 felülvizsgálóA biztonságos kommunikáció, kriptográfia, beszállítói biztonság, incidenskezelés és igazgatósági felügyelet eredményességeVezetői jóváhagyás, szabályzatok, beszállítói értékelések, incidenskezelési eljárások, jelentéstételi döntési nyilvántartások

A tanulság egyszerű: ne hozzon létre külön bizonyítékmappákat minden jogszabályhoz. Hozzon létre egyetlen biztonságos átviteli bizonyítékmodellt, majd képezze le azt a releváns kötelezettségekre.

Gyakori megállapítások biztonságos átviteli auditokban

SaaS, fintech, szakmai szolgáltatói és szabályozott beszállítói környezetekben a Clarysec ismételten ugyanazokat a gyengeségeket látja:

  • Az SFTP-fiókokat megosztják a beszállítói munkatársak között
  • A szolgáltatásfiókok soha nem járnak le
  • A külső megosztás globálisan engedélyezett a felhőalapú együttműködési eszközökben
  • Nyilvános hivatkozások engedélyezettek bizalmas fájlokhoz
  • A DLP létezik, de nincs az adatosztályozásokhoz hangolva
  • Az e-mail-titkosítás opcionális és felhasználói döntésen alapul
  • A beszállítói szerződések említenek titoktartást, de nem követelnek biztonságos átviteli bizonyítékokat
  • A naplókat gyűjtik, de nem vizsgálják felül
  • Az átviteli jóváhagyások jegykezelő rendszerek helyett chatüzenetekben vannak
  • Nem egyértelmű az ügyfélportál-feltöltések megőrzése
  • A fizikai adathordozót az IBIR-en kívüli kivételként kezelik
  • Az incidenskezelési forgatókönyvek nem tartalmazzák a téves címzettnek küldött fájlátvitel vagy kompromittálódott MFT-platform eseteit

Minden gyengeség szabályozási súrlódást hoz létre. GDPR alatt gyengíti az elszámoltathatóságot és az adatsértés igazolhatóságát. NIS2 alatt aláássa a kockázatkezelést és az incidenskezelést. DORA alatt veszélyezteti a harmadik fél IKT-szolgáltatói kockázatkezelést és az operatív reziliencia bizonyítékait.

Biztonságos fájlátviteli irányítási ellenőrzőlista 2026-ra

Használja ezt az ellenőrzőlistát a következő ISO/IEC 27001:2022 audit, ügyfélbiztonsági felülvizsgálat, DORA felkészültségi értékelés, NIS2 igazgatósági tájékoztatás vagy GDPR bizonyítékkérés előtt.

  • Rendelkezünk teljes nyilvántartással az ismétlődő érzékeny információátvitelekről?
  • Az átviteli módszerek le vannak képezve az osztályozási szintekre?
  • A külső átviteleket kifejezetten engedélyezik és naplózzák?
  • Az MFT, SFTP, biztonságos portálok, API-k, e-mail és felhőhivatkozások irányítása következetes?
  • A titkosítás ki van kényszerítve a bizalmas, korlátozott és személyesadat-továbbításoknál?
  • Az e-mail-csatolmányokat titkosítással, DLP-vel vagy jóváhagyott alternatívákkal kontrolláljuk?
  • A beszállítói átviteli kötelezettségek szerepelnek a szerződésekben?
  • A harmadik fél hozzáféréseit naplózzuk, felügyeljük és időszakosan felülvizsgáljuk?
  • Naplózzuk a fájlhozzáféréseket, jogosultságmódosításokat és megosztott erőforrások használatát?
  • Az átviteli naplókat elég hosszú ideig őrizzük meg vizsgálatokhoz és auditokhoz?
  • A rendellenes átvitelek be vannak építve az incidensreagálásba?
  • Meg tudjuk határozni, hogy egy átviteli incidens GDPR, NIS2 vagy DORA szerinti jelentéstételt vált-e ki?
  • Teszteljük az átviteli kontrollokat belső audit vagy kontroll-önértékelés keretében?
  • Rendelkezünk bizonyítékkal vezetőségi felülvizsgálatról és kockázatgazdai elfogadásról?

Ha ezek bármelyikére nem egyértelmű a válasz, a probléma valószínűleg nem technológiai. Irányítási probléma.

Reakció helyett auditkész reziliencia

Anya majdnem bekövetkezett incidense nem csupán egy blokkolt e-mail volt. Bizonyíték volt arra, hogy a kontrollálatlan információáramlás másodpercek alatt szabályozási, szerződéses és operatív reziliencia problémává válhat.

A biztonságos fájlátviteli irányítás 2026-ban többről szól, mint egy kapcsolat titkosításáról. Arról szól, hogy igazolni lehessen: az érzékeny információ kizárólag jóváhagyott, felügyelt és jogilag igazolható útvonalakon mozog.

A Clarysec segít a szervezeteknek ezt a bizonyítékmodellt felépíteni a Zenith Blueprint Zenith Blueprint, a Zenith Controls Zenith Controls, valamint ISO/IEC 27001:2022-vel összhangban álló szabályzatsablonok, például az Adatosztályozási és címkézési szabályzat, a Harmadik fél és beszállítói biztonsági szabályzat, a Kriptográfiai kontrollok szabályzata - KKV, a Naplózási és felügyeleti szabályzat - KKV és a Távmunka-szabályzat használatával.

Ha ISO/IEC 27001:2022 tanúsításra, DORA felkészültségre, NIS2 irányítási jelentéstételre vagy GDPR bizonyítékkérésre készül, kezdje egyetlen kérdéssel: igazolni tudja, hová került az érzékeny információja a múlt hónapban?

A Clarysec segíthet az átviteli nyilvántartás létrehozásában, a kontrollok leképezésében, a fájlmegosztási csatornák megerősítésében, a beszállítói záradékok összehangolásában és a magabiztos válaszhoz szükséges auditbizonyítékok felépítésében.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

ENISA EUVD 2026: ISO 27001 a NIS2 és a CRA támogatására

ENISA EUVD 2026: ISO 27001 a NIS2 és a CRA támogatására

Az ENISA EUVD átalakítja, hogyan használják az uniós szervezetek a fenyegetettségi információkat, hogyan kezelik a CVD-t, hogyan koordinálnak a beszállítókkal, és hogyan támasztják alá a NIS2, DORA, GDPR és CRA szerinti jelentési döntéseket. Ez az útmutató bemutatja, hogyan alakítja az ISO/IEC 27001:2022, a Clarysec szabályzatai, a Zenith Blueprint és a Zenith Controls a sérülékenységi riasztásokat auditálható működési modellé.

Biztonságos távoli hozzáférés és VPN-irányítás NIS2- és DORA-környezetben

Biztonságos távoli hozzáférés és VPN-irányítás NIS2- és DORA-környezetben

A távoli hozzáférés már nem szűk IT-téma. 2026-ban a VPN-nek, az MFA-nak, a beszállítói hozzáférésnek, a végponti állapotnak, a naplózásnak és a javításkezelési bizonyítékoknak egyszerre kell megfelelniük az ISO 27001 auditorok, a NIS2 szerinti vezetői elszámoltathatóság, a DORA IKT-kockázati követelményei és a GDPR Article 32 biztonsági kötelezettségei elvárásainak.