← Magyarország

186/2015. (VII. 13.) Korm. rendelete a központosított informatikai és elektronikus hírközlési szolgáltató információbiztonsággal kapcsolatos feladatkö

Röviden

Ez a rendelet a központosított informatikai és elektronikus hírközlési szolgáltató információbiztonsággal kapcsolatos feladatait határozza meg. Célja az állami és önkormányzati szervek elektronikus információbiztonságának biztosítása.

Amit szabályoz

Akire vonatkozik

Főbb pontok

Jogszabály szövege

186/

  1. (VII. 13.) Korm. rendelete a központosított informatikai és elektronikus hírközlési szolgáltató információbiztonsággal kapcsolatos feladatköréről. A Kormány az állami és önkormányzati szervek elektronikus információbiztonságáról szóló
  2. évi L. törvény
  3. §

(1)bekezdés g) pontjában kapott felhatalmazás alapján, az Alaptörvény 15. cikk
(1)bekezdésében meghatározott feladatkörében eljárva a következőket rendeli el: 1. Értelmező rendelkezések 1. § E rendelet alkalmazásában
  1. a)központi szolgáltató: a jogszabály által kijelölt központosított informatikai és elektronikus hírközlési szolgáltató;
  2. b)szolgáltatások: jogszabályban meghatározott, az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény (a továbbiakban: Ibtv.) hatálya alá tartozó elektronikus információs rendszerek felhasználói számára a központi szolgáltató által kötelezően vagy egyedi igény alapján biztosítandó központosított informatikai és elektronikus hírközlési szolgáltatások. 2. A központi szolgáltató feladatai 2. § Az Ibtv. 11. §
(2)és
(3)bekezdése szerinti szolgáltatási tevékenysége keretében a központi szolgáltató
  1. a)kialakítja a szolgáltatások esetében az informatikai biztonsági irányítási rendszerét, aminek keretében
  2. aa)kidolgozza a vonatkozó szabályzatokat az informatikai biztonsági irányítási rendszer működési követelményeinek megfelelően,
  3. ab)megismerteti az
  4. aa)alpont szerinti szabályzatokat a központi szolgáltató szolgáltatását igénybevevő szervezettel, amely az Ibtv. 11. §
(3)bekezdése szerinti szervezeti szintű informatikai biztonsági szabályokat az
  1. aa)alpont szerinti szabályzatokra figyelemmel dolgozza ki,
  2. ac)rendszeresen felülvizsgálja az
  3. aa)alpont szerinti szabályzatokat,
  4. ad)kidolgozza az
  5. aa)alpont szerinti szabályzatok módosításait, valamint
  6. ae)ellenőrzi az
  7. aa)alpont szerinti szabályzatok megfelelő alkalmazását;
  8. b)azonosítja és nyilvántartja
  9. ba)a szolgáltatásokat,
  10. bb)a szolgáltatások végfelhasználóit, az üzemeltető felhasználókat, valamint a szolgáltatás biztosításához igénybevett támogatókat és fejlesztőket (a továbbiakban együtt: felhasználók), továbbá a hozzáférési jogosultságaikat,
  11. bc)a szolgáltatások biztosításához szükséges vagyonelemeket (hardver és szoftver elemek),
  12. bd)a szolgáltatásokhoz kapcsolódó távoli hozzáféréseket,
  13. be)az általa a szolgáltatások biztosításához igénybevett külső szolgáltatásokat, valamint bf ) a szolgáltatások
  14. c)pont
  15. ca)alpontjában meghatározott kritikusságát;
  16. c)folyamatos kockázatkezelés keretében
  17. ca)meghatározza és elemzi a szolgáltatások és az azokat biztosító vagyonelemek, valamint az igénybe vett külső szolgáltatások kritikusságát és fenyegetettségének mértékét,
  18. cb)elvégzi a szolgáltatások kockázatértékelését,
  19. cc)az egyes kockázati értékek alapján meghatározza a szolgáltatások biztosításához szükséges és a kockázatokkal arányos védelmi intézkedéseket,
  20. cd)kidolgozza az alkalmazott védelmi intézkedések hatékonyságának mérési módszereit, valamint
  21. ce)folyamatos felülvizsgálat keretében meggyőződik az alkalmazott védelmi intézkedések megfelelőségéről és szükség esetén új védelmi intézkedéseket vezet be;
  22. d)az azonosítási és hozzáférés-kezelési tevékenysége körében
  23. da)biztosítja a szolgáltatások igénybevételét az általa azonosított és nyilvántartott felhasználók, informatikai eszközök és kapcsolódó szolgáltatások számára,
  24. db)a
  25. da)alpont szerinti felhasználói kör részére biztosítja a szolgáltatásokhoz való hozzáférési jogosultságot, valamint
  26. dc)biztosítja a
  27. db)alpontban meghatározott jogosultságok szükség szerinti kiosztását, módosítását és visszavonását;
  28. e)folyamatosan ellenőrzi a szolgáltatások biztonsági állapotát, amelynek keretében
  29. ea)biztosítja a szolgáltatások nyújtásában használt vagyonelemek által létrehozott üzemi és biztonsági információk folyamatos gyűjtését,
  30. eb)biztosítja az
  31. ea)alpontban meghatározott információk biztonsági szempontú elemzését, valamint
  32. ec)azonosítja a biztonsági eseményeket és összegyűjti az azokkal kapcsolatos információkat; f ) folyamatosan biztosítja a szolgáltatások nyújtásában használt vagyonelemek biztonsági állapotának megfelelőségét, aminek keretében
  33. fa)intézkedik a biztonsági események megelőzéséről, a bekövetkezett biztonsági események által okozott kár csökkentéséről, valamint
  34. fb)az
  35. e)pont
  36. eb)alpontja szerinti elemzések alapján biztonságnövelő megelőző intézkedéseket vezet be;
  37. g)az elektronikus információs rendszereket érintő biztonsági események kezelése során
  38. ga)tájékoztatja a kormányzati eseménykezelő központot és az Ibtv. 19. §
(2)
(4)bekezdése szerinti, feladat- és hatáskörrel rendelkező eseménykezelő központot az azonosított biztonsági eseményekről és fenyegetettségekről, gb) biztosítja a biztonsági események azonosításához, elemzéséhez és kezeléséhez szükséges, bizonyíték értékű információkat a kormányzati eseménykezelő központ és az Ibtv. 19. §
(2)
(4)bekezdése szerinti, feladat- és hatáskörrel rendelkező eseménykezelő központ részére, valamint gc) közreműködik a kormányzati eseménykezelő központ és az Ibtv. 19. §
(2)
(4)bekezdése szerinti eseménykezelő központok által végzett informatikai biztonsági eseménykezelésben a biztonsági eseményről szóló adatszolgáltatással, vizsgálat elvégzésével, illetve a kormányzati eseménykezelő központ és az Ibtv. 19. §
(2)
(4)bekezdése szerinti eseménykezelő központok által elrendelt biztonságnövelő intézkedések végrehajtásával. 3. A központi szolgáltató együttműködési kötelezettsége 3. § A központi szolgáltató a szolgáltatások tekintetében, különösen a 2. §
  1. g)pontja szerinti tevékenysége keretében együttműködik
  2. a)a Nemzeti Elektronikus Információbiztonsági Hatósággal,
  3. b)a kormányzati eseménykezelő központtal,
  4. c)az Ibtv. 19. §
(2)
(4)bekezdése szerinti eseménykezelő központokkal, valamint d) az Ibtv. felhatalmazása alapján az elektronikus információbiztonsággal kapcsolatban hatósági feladatok ellátására kijelölt szervezetekkel. 4. §
(1)A központi szolgáltató – a Nemzeti Elektronikus Információbiztonsági Hatósággal, valamint a kormányzati eseménykezelő központtal együttműködve – kidolgozza és szolgáltatási szerződésbe vagy általános szerződési feltételekbe foglalja a közszolgáltatási szerződésekben meghatározott információbiztonsági eseménykezelési feladatain kívül vállalt többlet-információbiztonsági és eseménykezelési szolgáltatásokat, továbbá meghatározza azok díjazását.
(2)A központi szolgáltató az
(1)bekezdés szerinti szolgáltatási szerződésben vagy általános szerződési feltételekben szabályozza különösen
  1. a)a szolgáltatásoknak az elektronikus információs rendszer biztonsági osztálya szerint előírt információbiztonsági védelme biztosításának feltételeit,
  2. b)a szolgáltatások igénybevételének feltételeit,
  3. c)a szolgáltatásokhoz kapcsolódó felelősségi rendet,
  4. d)az információbiztonsági esemény bejelentésének rendjét, a bejelentés módját, az eseménykezeléshez kapcsolódó felelősséget, valamint
  5. e)az elektronikus információs rendszer létrehozásában, üzemeltetésében, auditálásában, karbantartásában vagy javításában közreműködőre jogszabályban meghatározott egyéb feltételeket, szerződési kötelemként. 4. Záró rendelkezések 5. §
(1)Ez a rendelet – a
(2)bekezdésben meghatározott kivétellel – a kihirdetését követő harmadik napon lép hatályba.
(2)A
  1. § a)–d) pontja és a
  2. §
  3. március 1-jén lép hatályba. Orbán Viktor s. k., miniszterelnök

MI-magyarázat a hivatalos jogszabályszöveg alapján. Tájékoztató jellegű, nem helyettesíti a jogi tanácsadást.