Egy HR-rendszer kiválasztásakor nemcsak funkciókat vásárolunk, hanem biztonságot is.
Hopka László, IT-biztonsági igazgató mutatja be, hogy a NEXON megoldása védi az ügyfél adatait, támogatja a NIS2- és ISO-megfelelést, biztosítja a magas rendelkezésre állást és felkészült a biztonsági incidensek kezelésére.
A NEXON ezeket a követelményeket átfogó információbiztonsági megoldásokkal és szabályozott működéssel támogatja, valamint IT-securityCyber Defense felelősségbiztosítással rendelkezik. Így ügyfeleink nemcsak egy HR-rendszert, hanem megbízható és biztonságos szolgáltatást kapnak.
A HR-rendszerek a vállalat legérzékenyebb adatait kezelik: munkavállalói személyes adatokat, bérinformációkat, szervezeti adatokat és üzleti szempontból kritikus információkat.

„Ezek a leggyakoribb célpontok közé tartoznak a kiberbűnözésben és egy sikeres támadás nem csak anyagi, hanem reputációs károkat is okoz, valamint akár jogi következményekkel is járhat”- emeli ki Hopka László a NEXON IT-biztonsági igazgatója.
Egy új alkalmazás vagy SaaS-szolgáltatás bevezetése ezért nemcsak funkcionális, hanem információbiztonsági döntés is.
A megfelelő szolgáltató kiválasztásával a vállalat:
- csökkenti a kibertámadások kockázatát,
- megfelel a jogszabályi és auditkövetelményeknek,
- megvédi üzleti hírnevét,
- biztosítja a folyamatos működést.
Különösen fontos ez azoknak a szervezeteknek, amelyek ISO 27001 tanúsítással rendelkeznek vagy a NIS2 hatálya alá tartoznak, hiszen számukra elvárás a beszállítók információbiztonsági megfelelőségének vizsgálata.
Milyen biztonsági elvárásoknak érdemes megfelelnie egy HR-szolgáltatónak?
1. Biztonságos alkalmazás
A korszerű HR-alkalmazásnak rendelkeznie kell olyan fejlesztési és tesztelési folyamattal, amely biztosítja a sérülékenységek folyamatos felderítését és javítását.
Ennek része lehet például:
- biztonsági tesztelés a fejlesztés során (SAST-rendszer használata),
- minden új verzió biztonsági ellenőrzése (dinamikus alkalmazásbiztonsági tesztelés DAST-eszközzel),
- rendszeres független fél által végzett biztonsági vizsgálat (penetrációs teszt),
- gyors sérülékenységkezelési folyamat.
2. Az adatok megfelelő védelme
A személyes és üzleti adatok védelme érdekében fontos, hogy
- az adatok titkosítva legyenek tárolva,
- a kommunikáció titkosított csatornán történjen,
- a rendszer támogassa a többfaktoros hitelesítést,
- szerepkör alapú jogosultságkezelés biztosítsa, hogy minden felhasználó csak a számára szükséges adatokhoz férjen hozzá,
- igény esetén vállalati Single Sign-On integráció is rendelkezésre álljon,
- megfelelően védett, titkosított felület (API) álljon rendelkezésre más rendszerekkel való kommunikációhoz.
3. Biztonságos felhőszolgáltatás (SaaS)
Felhőalapú szolgáltatás esetén fontos, hogy a szolgáltató:
- folyamatosan felügyelje infrastruktúráját,
- modern hálózatvédelmi megoldásokat alkalmazzon (IDS vagy IPS-sel rendelkező tűzfal),
- webes alkalmazás esetén speciális tűzfallal rendelkezzen (WAF)
- elkülönítse a fejlesztői és éles környezeteket,
- biztosítsa az adatközpont magas rendelkezésre állását és folyamatos üzemelését (pl. Tier III besorolás),
- kontrollált módon kezelje a rendszergazdai hozzáféréseket (privilegizált felhasználókezelés, PAM),
- rendelkezzen rendszeresen tesztelt katasztrófaelhárítási tervvel,
- és a hibák gyors elhárítását biztosító folyamatokkal.
4. Folyamatos biztonsági felügyelet
Nem elegendő biztonságos rendszert kialakítani – azt folyamatosan felügyelni is kell.
Egy megbízható szolgáltató:
- részletesen naplózza, megőrzi az állományokat és elemzi a biztonsági eseményeket,
- képes gyorsan felismerni a gyanús aktivitásokat,
- rendelkezik hatékony incidenskezelési folyamattal,
- meghatározott időn belül értesíti ügyfeleit biztonsági esemény esetén.

5. Nemzetközi szabványoknak megfelelő működés
Az információbiztonság nemcsak technológia, hanem szervezeti működés, szabályozói és kontrollkörnyezet kérdése is.
Érdemes olyan szolgáltatót választani, amely:
- megfelel többféle elismert nemzetközi kontrollrendszernek és szabványnak (pl. ISO 27001, NIS2, CIS, SOC),
- támogatja a megrendelő megfelelését a rá vonatkozó követelmények tekintetében (DORA, NIS2, TISAX, GDPR),
- szabályozott és dokumentált információbiztonsági folyamatokkal dolgozik,
- megfelelően kialakított információbiztonsági szervezetet, képzett biztonsági szakembereket alkalmaz.
6. Outsource-szolgáltatás esetén
Ha a szolgáltató kiszervezett feladatokat is ellát, további fontos szempontok:
- a szolgáltatást végzők rendszeres információbiztonsági képzése, eszközeik többszintű védelme (végpontvédelem, mobil eszközkezel-rendszer MDM, adatszivárgás elleni védelem DLP),
- szabályozott jogosultságkezelés éves felülvizsgálattal,
- üzletmenet-folytonossági terv éves teszteléssel,
- biztonságos adatcsere a megrendelő és a szolgáltató között titkosított csatornán, többfaktoros azonosítással.
Miért jelent előnyt a NEXON megoldása?
Hopka László kihangsúlyozta, hogy a NEXON kiemelt figyelmet fordít arra, hogy szolgáltatásai megfeleljenek a korszerű információbiztonsági elvárásoknak.
Ennek részeként:
- alkalmazza a modern alkalmazásbiztonsági gyakorlatokat,
- magas rendelkezésre állású infrastruktúrát üzemeltet,
- szabályozott biztonsági folyamatokat működtet,
- megoldásai megfelelnek a NIS2, ISO és SOC elvárásoknak és támogatja ügyfeleit ezek és más iparági és jogszabályi követelmények teljesítésében,
- rendelkezik IT Security / Cyber Defense felelősségbiztosítással is, amely további garanciát jelent ügyfelei számára.


