Sisältökirjasto
NIS2 Hungary
15. §: Sebezhetőségi értékelési szabványok és javítási tervek

Vaatimuksen kuvaus

(1) Ha az 1. § (1) bekezdés a)–c) pontja szerinti szervezet elektronikus információs rendszerének sérülékenységvizsgálata jogszabály vagy a nemzeti kiberbiztonsági hatóság döntése alapján kötelező, akkor a 6. § (3) bekezdés 12. pontja szerinti döntés feltétele a feltárt sérülékenységek vonatkozásában készített sérülékenységkezelési terv nemzeti kiberbiztonsági hatóság általi jóváhagyása.

(2) Az (1) bekezdés szerinti, „jelentős” és „magas” biztonsági osztályba tartozó elektronikus információs rendszer esetében kötelező a kormányrendelet szerinti teljes körű sérülékenységvizsgálat kezdeményezése. Sérülékenységvizsgálat végzésének kötelezettsége alól kormányrendeletben meghatározott, sérülékenységvizsgálat végzésére jogosult állami szerv döntése alapján mentesülhet a szervezet.

(3) Az 1. § (1) bekezdés a)–c) pontja szerinti szervezet elektronikus információs rendszerei fejlesztése során irányadó részletes szabályokat kormányrendelet tartalmazza.

Kuinka täyttää vaatimus

2024. évi LXIX. törvény Magyarország kiberbiztonságáról (Magyarország)

15. §: Sebezhetőségi értékelési szabványok és javítási tervek

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Haavoittuvuuden hallintasuunnitelma viranomaisen hyväksyttäväksi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kehitys ja digipalvelut
Teknisten haavoittuvuuksien hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
15. §: Sebezhetőségi értékelési szabványok és javítási tervek
NIS2 Hungary
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Haavoittuvuuden hallintasuunnitelma viranomaisen hyväksyttäväksi
1. Tehtävän vaatimuskuvaus

Organisaation olisi laadittava virallinen haavoittuvuuden hallintasuunnitelma, joka perustuu haavoittuvuusarviointien tuloksiin. Tämä suunnitelma, jossa esitetään yksityiskohtaisesti havaittujen haavoittuvuuksien korjaustoimenpiteet, on toimitettava kansallisen kyberturvallisuusviranomaisen hyväksyttäväksi lain edellyttämällä tavalla.

Prosessi teknisten haavoittuvuuksien käsittelyyn

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kehitys ja digipalvelut
Teknisten haavoittuvuuksien hallinta
57
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
12.6.1: Teknisten haavoittuvuuksien hallinta
ISO 27001
14.2.1: Turvallisen kehittämisen politiikka
ISO 27001
ID.RA-1: Asset vulnerabilities
NIST
PR.IP-12: Vulnerability management plan
NIST
RS.AN-5: Vulnerability management process
NIST
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Prosessi teknisten haavoittuvuuksien käsittelyyn
1. Tehtävän vaatimuskuvaus

Organisaatio on määritelly prosessin, jonka perusteella tunnistetut tekniset haavoittuvuudet käsitellään.

Osa haavoittuvuuksista voidaan korjata suoraan, mutta merkittäviä vaikutuksia omaavat haavoittuvuudet tulisi dokumentoida myös tietoturvahäiriöinä. Merkittäviä vaikutuksia omaavan haavoituvuuden tunnistamisen jälkeen:

  • yksilöidään haavoittuvuuteen liittyvät riskit ja tarvittavat toimenpiteet (esim. järjestelmän paikkaus tai muut hallintatehtävät)
  • aikataulutetaan tarvittavat toimenpiteet
  • dokumentoidaan kaikki toimenpiteet

Kriittisten infrastruktuurien haavoittuvuus- ja vaikutusanalyysien tekeminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Art. 13.3.3: Analyse de la vulnérabilité et de l'impact
Loi infrastructures critiques
§ 11: Fysiske sikkerhetstiltak
NIS2 NO
15. §: Sebezhetőségi értékelési szabványok és javítási tervek
NIS2 Hungary
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kriittisten infrastruktuurien haavoittuvuus- ja vaikutusanalyysien tekeminen
1. Tehtävän vaatimuskuvaus

Organisaation olisi luotava ja dokumentoitava prosessi, jonka avulla se analysoi säännöllisesti kriittisen infrastruktuurinsa haavoittuvuuksia.

Tähän prosessiin olisi sisällyttävä arvio mahdollisista vaikutuksista toimintaan, jos palvelu keskeytyy tai tuhoutuu.

Analyysin on perustuttava erilaisiin ennalta määriteltyihin skenaarioihin, kuten teknisiin vikoihin, pahantahtoisiin hyökkäyksiin tai luonnonkatastrofeihin, jotta riskit voidaan arvioida kattavasti.

Kokonaisvaltaisen haavoittuvuusanalyysin ja vaikutusten arvioinnin keskeisiä vaiheita ovat seuraavat:

  • Määritellään ja dokumentoidaan kaikki keskeiset laitteistot, ohjelmistot, verkot ja tiedot, jotka tukevat ydintoimintoja.
  • Luodaan erilaisia realistisia skenaarioita, mukaan lukien tekniset viat (esim. laitteistoviat, ohjelmistovirheet), ilkivaltaiset hyökkäykset (esim. verkkohyökkäykset, sisäpiirin uhat) ja luonnonkatastrofit (esim. tulvat, maanjäristykset).
  • Analysoidaan kriittisen infrastruktuurin erityiset heikkoudet, joita voitaisiin hyödyntää tai joihin voitaisiin vaikuttaa kussakin tunnistetussa skenaariossa.
  • Kunkin skenaarion mahdollisten seurausten kvantifiointi, jossa otetaan huomioon käyttökatkokset, tietojen menetykset, taloudelliset kustannukset, lainsäädännölliset seuraamukset ja maineen vahingoittuminen.
  • Laaditaan kattava raportti, jossa esitetään yksityiskohtaisesti haavoittuvuudet, mahdolliset vaikutukset sekä suositellut lieventämisstrategiat ja valvontatoimet.

Haavoittuvuusraporttien toimittamista koskevat standardit

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kehitys ja digipalvelut
Teknisten haavoittuvuuksien hallinta
5
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
39: Koordinēta ievainojamību atklāšana
NIS2 Latvia
§ 24.5: Hlásenie kybernetických hrozieb a zraniteľností
NIS2 Slovakia
§ 47: Identifikation, reaktion og afbødning af sårbarheder
Energisektor beredskabsbekendtgørelse
15. §: Sebezhetőségi értékelési szabványok és javítási tervek
NIS2 Hungary
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Haavoittuvuusraporttien toimittamista koskevat standardit
1. Tehtävän vaatimuskuvaus

Organisaatiolla tulisi olla dokumentoidut prosessit ja mallit havaittujen haavoittuvuuksien raportointia varten.

Haavoittuvuuksien havaitsemisraportit olisi toimitettava välittömästi toimivaltaiselle tietoverkkotapahtumia ehkäisevälle laitokselle ja viimeistään viiden päivän kuluessa haavoittuvuuden havaitsemisesta.

Havaintoraportin olisi sisällettävä seuraavat tiedot:

  • Haavoittuvuuden havaitsemisen päivämäärä ja kellonaika (jos mahdollista);
  • tiedot tietojärjestelmästä tai sähköisestä viestintäverkosta, jossa haavoittuvuus on havaittu;
  • haavoittuvuuden kuvaus;
  • kuvaus haavoittuvuuden havaitsemisessa käytetyistä menetelmistä tai suoritettujen toimien järjestyksestä;
  • haavoittuvuusilmoituksen tekijän yhteystiedot;
  • Muut tiedot, joita haavoittuvuuden havaitsemisilmoituksen tekijä pitää tarpeellisina havaitun haavoittuvuuden tunnistamisen ja ennaltaehkäisyn kannalta.

Haavoittuvuuksien korjausprosessi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kehitys ja digipalvelut
Teknisten haavoittuvuuksien hallinta
7
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
40.(1): Ievainojamību atklāšana un novēršana
NIS2 Latvia
40.(2): Neaizsargātību novēršanas grafiks
NIS2 Latvia
Art. 24.2.e.2: Sicurezza dell'acquisizione
NIS2 Italy
Artikla 13.1(.2.a): Tunnetut haavoittuvuudet
CRA
§ 47: Identifikation, reaktion og afbødning af sårbarheder
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Haavoittuvuuksien korjausprosessi
1. Tehtävän vaatimuskuvaus

Organisaatio on määritellyt prosessit havaittujen haavoittuvuuksien korjaamiseksi.

Näihin prosesseihin olisi sisällyttävä ainakin seuraavat:

  • Haavoittuvuuteen liittyvien riskien ja tarvittavien toimien tunnistaminen (esim. järjestelmän korjaaminen tai muut hallintatehtävät).
  • Tarvittavat toimet aikataulutetaan
  • Kaikki toteutetut toimet dokumentoidaan.

Organisaatio toteuttaa tarvittavat toimet haavoittuvuuden torjumiseksi toimivaltaisen tietoverkkotapahtumia ehkäisevän laitoksen asettamassa määräajassa, kuitenkin viimeistään 90 päivän kuluessa tiedon saamisesta, ja ilmoittaa toimivaltaiselle tietoverkkotapahtumia ehkäisevälle laitokselle haavoittuvuuden torjunnan edistymisestä.

Jos haavoittuvuutta ei objektiivisista syistä ole mahdollista poistaa asetetussa määräajassa, tietoverkkohäiriöiden torjuntalaitos voi organisaation pyynnöstä pidentää haavoittuvuuden poistamiselle asetettua määräaikaa, kuitenkin enintään 180 päivää haavoittuvuuden havaitsemisraportin toimittamisesta, ilmoittamalla siitä haavoittuvuuden havaitsemisraportissa sen toimittajalle.

Organisaation hyväksymä riskitaso

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Riskien hallinta
54
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.a: Politike analize rizika i sigurnosti informacijskih sustava
NIS2 Croatia
8 §: Kyberturvallisuutta koskeva riskienhallinnan toimintamalli
Kyberturvallisuuslaki
30 § 3.1°: L'analyse des risques et à la sécurité des systèmes d'information
NIS2 Belgium
1.1.4: Identify the organisation’s tolerances for ICT risk
NSM ICT-SP
1.1.2: Identify the organisation’s structures and processes for security management
NSM ICT-SP
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Organisaation hyväksymä riskitaso
1. Tehtävän vaatimuskuvaus

Organisaation täytyy määrittää hyväksyttävä taso riskeille. Taso lasketaan riskien todennäköisyyden, vakavuuden ja hallintakeinojen pohjalta.

Haavoittuvuuksia havaitsevien suojausjärjestelmien ylläpito ja päivitykset

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Järjestelmien hallinta
Päivitysten ja korjausten hallinta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
6.10.1: Vulnerability management process
NIS2 Opas
6.9: Protection against malicious and unauthorised software
NIS2 Opas
15. §: Sebezhetőségi értékelési szabványok és javítási tervek
NIS2 Hungary
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Haavoittuvuuksia havaitsevien suojausjärjestelmien ylläpito ja päivitykset
1. Tehtävän vaatimuskuvaus

Organisaation on varmistettava, että haavoittuvuuksia havaitsevat suojausjärjestelmät sekä niissä mahdollisesti hyödennetyt avaintiedot (esim. threat signaturet) päivitetään vähintään viikottain.

Päivityksissä tulisi kiinnittää huomiota automaation mahdollistamiseen sekä valvontaan, jonka kautta puutteellinen toiminta havaitaan.

Haavoittuvuuksien hallintaan liittyvien tietoturvamittarien määrittely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kehitys ja digipalvelut
Teknisten haavoittuvuuksien hallinta
7
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
16.2: Establish and Maintain a Process to Accept and Address Software Vulnerabilities
CIS 18
39: Koordinēta ievainojamību atklāšana
NIS2 Latvia
Art. 24.2.e.2: Sicurezza dell'acquisizione
NIS2 Italy
6.10.1: Vulnerability management process
NIS2 Opas
6.10.2: Vulnerability monitoring and handling
NIS2 Opas
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Haavoittuvuuksien hallintaan liittyvien tietoturvamittarien määrittely
1. Tehtävän vaatimuskuvaus

Organisaation on määriteltävä seuratut mittarit haavoittuvuuksien tunnistamiseen sekä korjaamiseen liittyen. Mittareita on seurattava määritetyin aikavälein.

Haavoittuvuuksien hallintaprosessin säännöllinen seuranta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kehitys ja digipalvelut
Teknisten haavoittuvuuksien hallinta
26
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
12.6.1: Teknisten haavoittuvuuksien hallinta
ISO 27001
ID.RA-1: Asset vulnerabilities
NIST
PR.IP-12: Vulnerability management plan
NIST
TEK-19: Ohjelmistohaavoittuvuuksien hallinta
Julkri
8.8: Teknisten haavoittuvuuksien hallinta
ISO 27001
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Haavoittuvuuksien hallintaprosessin säännöllinen seuranta
1. Tehtävän vaatimuskuvaus

Teknisten haavoittuvuuksien hallintaprosessia seurataan ja arvioidaan säännöllisesti, jotta voidaan varmistaa sen tehokkuus ja vaikuttavuus.

Politiikkaan sisältyviä tietoturvatehtäviä

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset
No items found.

Autamme täyttämään vaatimukset tehokkaasti Universal cyber compliance language -teknologialla

Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.

Tietoturvakehikoilla on yleensä yhteinen ydin. Kaikki kehikot kattavat perusaiheita, kuten riskienhallinnan, varmuuskopioinnin, haittaohjelmat, henkilöstön tietoisuuden tai käyttöoikeuksien hallinnan omissa osioissaan.
Digiturvamallin "universal cyber compliance language" -teknologia luo teille yksittäisen suunnitelman ja varmistaa, että kehikkojen yhteiset osat tehdään vain kerran. Te voitte keskittyä suunnitelman toteuttamiseen, me automatisoimme compliance-osan - nykyisiä ja tulevia vaatimuksia päin.
Aloita ilmainen kokeilu
Tutustu Digiturvamalliin
Aloita ilmainen kokeilu
Digiturvamallin avulla rakennat tietoturvallisen ja halutut vaatimukset täyttävän organisaation. Halusitko kehittää tietoturvan hallintaa yleisesti, raportoida omasta NIS2-valmiudesta tai hankkia ISO 27001 -sertifioinnin, Digiturvamalli yksinkertaistaa koko prosessia.
AI-pohjaiset parannussuositukset ja käyttäjäystävällinen työkalu varmistavat, että organisaationne voi olla luottavainen vaatimusten täyttymisestä ja keskittyä oman tietoturvan jatkuvaan parantamiseen.
Selkeä suunnitelma vaatimusten täyttämiseen
Aktivoi teille tärkeät vaatimuskehikot ja jalkauta niiden vaatimukset täyttäviä selkeitä toimenpiteitä.
Uskottavat raportit todisteiksi hyvästä tietoturvasta
Etene tehtävien avulla varmistaaksesi turvallisen toiminnan. Luo ammattimaisia ​​raportteja muutamalla napsautuksella.
AI-avusteiset parannussuositukset
Keskity vaikuttavimpiin parannuksiin Digiturvamallin suositusten avulla.