Kiberbiztonság minden szakma ügye, a felelősség a döntésnél dől el
Röviden
- A kiberbiztonság a CRM-től az ERP-ig minden szakma döntéseiben jelen van.
- Az üzleti kockázat ott keletkezik, ahol adat, hozzáférés és integráció találkozik.
- A következő lépés a szakmánkénti felelősség és mérés rögzítése, nem az újabb eszköz.
Egy rosszul beállított mező a CRM-ben, egy elavult fejlesztői könyvtár, egy lazán kezelt beszállítói hozzáférés, három külön szakma, ugyanaz a következmény, kockázat és költség. A kiberbiztonság ma nem külön sziget, hanem az értékesítés, a fejlesztés, a beszerzés, a pénzügy és az üzemeltetés mindennapi döntéseinek közös metszete. A DIG-IT Podcast AI-ról és védelemről szóló adásában elhangzott, hogy a támadások logikája nem változott, csak a sebesség és a mennyiség nőtt, a védelem alapjai ezért ma is érvényesek (a beszélgetés itt nézhető, összefoglalónk itt olvasható: AI integráció és kiberbiztonság). Ez a tempó különösen akkor veszélyes, ha a szervezetben a biztonság és az üzlet nyelve elbeszél egymás mellett.
A tét magyar vállalatoknál kézzelfogható. A kiberbiztonság akkor működik, ha szakmánként nevezzük meg a kritikus döntéseket, a mérőszámot és a felelőst. Enélkül a megfelelés csúszik, a kockázat szétterül, a költség pedig csendben felkúszik az integrációk, újratervezések és incidensek révén. Ezt erősíti a megfelelési fókusz is, a NIS2‑auditos gyakorlat tíz területen jelöl ki rendezési feladatokat, míg a governance és GRC súlya a vezetői asztalon nő. Cikkünk fő tétele így hangzik, a kiberbiztonság szakmákba ágyazott működési rend, nem eszközlista. Ott dől el, ahol az adat és a jogosultság az üzleti folyamattal találkozik.
Az értékesítés és az ügyfélkapcsolat az egyik legnagyobb kitettség. A CRM ma üzleti tudás és érzékeny adat együttese. A DIG‑IT több adása és cikke is rámutatott arra, hogy a jogosultságok és integrációk koncentrációja miatt a CRM egyszerre lehet motor és támadói célpont (a CRM rejtett kockázatai; a CRM kiemelt kockázati felület). Üzleti oldalról ez nemcsak adatvédelem, egy visszaélő integrációs token vagy egy rosszul megszüntetett hozzáférés közvetlen bevétel- és reputációs kárhoz vezethet. A vezetői kérdés itt nem az, hogy „van‑e tűzfal”, hanem az, hogy ki birtokolja a hozzáférési modell üzleti logikáját, hogyan mérjük a kitettséget és milyen döntés állítja meg a kockázat növekedését.
Ugyanez igaz az ERP‑ és integrációs ökoszisztémára, csak nagyobb téttel. Az ERP ma az adat- és kockázatkezelés csomópontja, pénzügy, beszerzés, készlet, logisztika és külső adatforrások egy rendszerben találkoznak (szerkesztőségi összefoglalónk). Itt a NIST által is ismert „legkisebb szükséges jogosultság” és a feladatkörök szétválasztása (Segregation of Duties, SoD) nem elmélet, hanem a csalásmegelőzés és az üzemfolytonosság gyakorlati eszköze. Ez ERP‑környezetben különösen érzékeny, mert ugyanott lehet partner létrehozás, jóváhagyás és kifizetés. Az integrációk értéket adnak, de új függőséget is hoznak, API‑kulcsok, szolgáltatásfiókok és beszállítói hozzáférések mára önálló kockázati kategóriát képeznek. A NIS2‑megfeleléssel kapcsolatos gyakorlat a beszállítói lánc szintjén is fegyelmet kér, a NIS2 irányelv a beszállítói lánc biztonságát és a hozzáféréskezelést is nevesíti.
A szoftverfejlesztés és termékoldal közben szabályozási fordulóponthoz ért. A Social Sciences folyóiratban 2025-ben megjelent, magyar kutatók közreműködésével készült tanulmány szerint az olyan szabályok, mint az EU Cyber Resilience Act vagy az USA-ban jellemzően közbeszerzésekhez és egyes ágazatokhoz kötött SBOM-elvárások a rezilienciát a működés alapértelmezett részévé emelik, és a kockázatot a felhasználóktól a gyártók felé terelik át (a Social Sciences tanulmány). Ez termék- és beszerzési kérdés. Ha a beszállító nem tud szoftveréletciklusban gondolkodni, a költség és a jogi kitettség a megrendelőn landol. A beszerzési csapatnak ezért nemcsak SLA‑t és árat, hanem szoftverbiztonsági gyakorlatot és alkatrészlistát is érdemes kérnie, a fejlesztésnek pedig bizonyítható folyamatot kell működtetnie, nem eseti javításokat.
A készségoldal sem ott tart, ahol a kockázat. A Computers & Security folyóiratban 2025-ben megjelent, budapesti szerzőhöz (Corvinus) köthető összehasonlító elemzés szerint az EU‑alapú kiberbiztonsági készségkeretrendszerek több ponton eltérnek, és éppen az olyan területek maradnak alulreprezentáltak, mint az AI‑biztonság és a kkv‑k igényei (a Computers & Security tanulmány). Ez a magyar piacon különösen releváns, ahol a kiberbiztonság ritkán önálló torony, inkább horizontális kompetencia. Az oktatási utánpótlás sem megnyugtató. Az Óbudai Egyetem kutatói a 2024-es Acta Polytechnica Hungarica tanulmányban azt találták, hogy a Z generáció mérnökhallgatói ugyan tisztában vannak a kockázatokkal, de a gyakorlati mintáik, jelszók, beállítások, közösségi használat, nem elég erősek (az Acta Polytechnica Hungarica tanulmány). A következmény egyszerű, a képzésnek és a vállalati belső fejlesztésnek szakmánként kell pótolnia a hiányokat, nem csupán általános tudatosságkampányokkal.
Az AI bevezetése további réteget ad. A DIG‑IT adásban elhangzott, hogy az AI‑rendszerek bonyolultsága önmagában növeli a megértési és bizalmi terhet, miközben a támadások mennyisége és sebessége nő (a beszélgetés videója). Ezért a bevezetés sorrendje kritikus, előbb a döntési cél és a kontroll, utána a technológia, ezt a logikát részletesen kibontottuk a digitális transzformációról szóló cikkben. AI-nál ez azt jelenti, hogy modellválasztás és automatizáció előtt meg kell nevezni az adatfelelőst, a kockázati határt, az emberi felügyelet módját és a visszavonás feltételeit.
Előbb a szakma, aztán az eszköz
A DIG‑IT olvasata szerint a kiberbiztonság érdemben ott erősödik, ahol szakmánként rendezzük a felelősséget és a mérési pontokat. Az értékesítés a CRM‑jogosultságért és az integrációs tokenekért felel, mérőszáma az illetéktelen hozzáférések és a szabálytalan exportok száma. A termék- és fejlesztői csapat a szoftveréletciklusért és a komponens‑átláthatóságért felel, mérőszáma a sérülékenységek javítási átfutása. A beszerzés a beszállítói kitettségért felel, mérőszáma a biztonsági vállalások és auditnyomok teljesülése. A pénzügy és kockázat a portfóliószintű kitettséget számszerűsíti, mérőszáma az incidens- és leállási költség. A HR és a kommunikáció a magatartási mintákat és a válságkommunikációt tartja kézben. Ez nem eszközlista, hanem működési modell, amely döntésből, felelősből, mérésből és korrekcióból áll.
Merre tovább? A támadási felületek nőnek, az integrációk és az AI gyorsítják a kockázat keringését. A készségkeretrendszerek és a szabályozás, a hivatkozott kutatások szerint, közelítenek egy átfogóbb rend felé, de a vállalati versenyt az dönti el, ki tudja lefordítani mindezt szakmánként mérhető felelősségre. Ez időben és pénzben is megtérülhet, kevesebb újratervezés, kevesebb incidens, kevesebb beszállítói meglepetés. Aki ezt nem rendezi, annak a kiberbiztonság továbbra is láthatatlan költségként és váratlan leállásként fog jelentkezni. A témáról bővebben beszélgetünk a DIG‑IT Podcast adásában.
Források
- Fernando Luís Almeida (2025): Comparative analysis of EU-based cybersecurity skills frameworks. Computers & Security. doi.org/10.1016/j.cose.2025.104329
- Judit Módné Takács, Monika Pogátsnik (2024): The Presence of Cybersecurity Competencies in the Engineering Education of Generation Z. Acta Polytechnica Hungarica. doi.org/10.12700/aph.21.6.2024.6.6
- Роланд Келемен, Joseph Squillace, Ádám Medvácz et al. (2025): Cybersecurity Regulations and Software Resilience: Strengthening Awareness and Societal Stability. Social Sciences. doi.org/10.3390/socsci14100578
DIG-IT Podcast szerkesztőség - All rights Reserved.