hero

Forrás:

NEXON
Becsült olvasási idő: 3 perc
Miért kiemelten fontos az IT-biztonság a HR-rendszerek kiválasztásakor?

Egy HR-rendszerrel nemcsak szolgáltatást vásárol, hanem biztonságot is.

TÁMOGATOTT TARTALOM

Egy HR-rendszer kiválasztásakor nemcsak funkciókat vásárolunk, hanem biztonságot is. 

Hopka László, IT-biztonsági igazgató mutatja be, hogy a  NEXON megoldása védi az ügyfél adatait, támogatja a NIS2- és ISO-megfelelést, biztosítja a magas rendelkezésre állást és felkészült a biztonsági incidensek kezelésére. 
A NEXON ezeket a követelményeket átfogó információbiztonsági megoldásokkal és szabályozott működéssel támogatja, valamint IT-securityCyber Defense felelősségbiztosítással rendelkezik. Így ügyfeleink nemcsak egy HR-rendszert, hanem megbízható és biztonságos szolgáltatást kapnak.

A HR-rendszerek a vállalat legérzékenyebb adatait kezelik: munkavállalói személyes adatokat, bérinformációkat, szervezeti adatokat és üzleti szempontból kritikus információkat. 

„Ezek a leggyakoribb célpontok közé tartoznak a kiberbűnözésben és egy sikeres támadás nem csak anyagi, hanem reputációs károkat is okoz, valamint akár jogi következményekkel is járhat”- emeli ki Hopka László a NEXON IT-biztonsági igazgatója.

Egy új alkalmazás vagy SaaS-szolgáltatás bevezetése ezért nemcsak funkcionális, hanem információbiztonsági döntés is.

 

A megfelelő szolgáltató kiválasztásával a vállalat:

  • csökkenti a kibertámadások kockázatát,
  • megfelel a jogszabályi és auditkövetelményeknek,
  • megvédi üzleti hírnevét,
  • biztosítja a folyamatos működést.

Különösen fontos ez azoknak a szervezeteknek, amelyek ISO 27001 tanúsítással rendelkeznek vagy a NIS2 hatálya alá tartoznak, hiszen számukra elvárás a beszállítók információbiztonsági megfelelőségének vizsgálata.

Milyen biztonsági elvárásoknak érdemes megfelelnie egy HR-szolgáltatónak?

1. Biztonságos alkalmazás
A korszerű HR-alkalmazásnak rendelkeznie kell olyan fejlesztési és tesztelési folyamattal, amely biztosítja a sérülékenységek folyamatos felderítését és javítását.
Ennek része lehet például:

  • biztonsági tesztelés a fejlesztés során (SAST-rendszer használata),
  • minden új verzió biztonsági ellenőrzése (dinamikus alkalmazásbiztonsági tesztelés DAST-eszközzel),
  • rendszeres független fél által végzett biztonsági vizsgálat (penetrációs teszt),
  • gyors sérülékenységkezelési folyamat.

2. Az adatok megfelelő védelme
A személyes és üzleti adatok védelme érdekében fontos, hogy

  • az adatok titkosítva legyenek tárolva,
  • a kommunikáció titkosított csatornán történjen,
  • a rendszer támogassa a többfaktoros hitelesítést,
  • szerepkör alapú jogosultságkezelés biztosítsa, hogy minden felhasználó csak a számára szükséges adatokhoz férjen hozzá,
  • igény esetén vállalati Single Sign-On integráció is rendelkezésre álljon,
  • megfelelően védett, titkosított felület (API) álljon rendelkezésre más rendszerekkel való kommunikációhoz.

3. Biztonságos felhőszolgáltatás (SaaS)
Felhőalapú szolgáltatás esetén fontos, hogy a szolgáltató:

  • folyamatosan felügyelje infrastruktúráját,
  • modern hálózatvédelmi megoldásokat alkalmazzon (IDS vagy IPS-sel rendelkező tűzfal),
  • webes alkalmazás esetén speciális tűzfallal rendelkezzen (WAF)
  • elkülönítse a fejlesztői és éles környezeteket,
  • biztosítsa az adatközpont magas rendelkezésre állását és folyamatos üzemelését (pl. Tier III besorolás),
  • kontrollált módon kezelje a rendszergazdai hozzáféréseket (privilegizált felhasználókezelés, PAM),
  • rendelkezzen rendszeresen tesztelt katasztrófaelhárítási tervvel,
  • és a hibák gyors elhárítását biztosító folyamatokkal.

4. Folyamatos biztonsági felügyelet 
Nem elegendő biztonságos rendszert kialakítani – azt folyamatosan felügyelni is kell.
Egy megbízható szolgáltató:

  • részletesen naplózza, megőrzi az állományokat és elemzi a biztonsági eseményeket,
  • képes gyorsan felismerni a gyanús aktivitásokat,
  • rendelkezik hatékony incidenskezelési folyamattal,
  • meghatározott időn belül értesíti ügyfeleit biztonsági esemény esetén.

5. Nemzetközi szabványoknak megfelelő működés
Az információbiztonság nemcsak technológia, hanem szervezeti működés, szabályozói és kontrollkörnyezet kérdése is.
Érdemes olyan szolgáltatót választani, amely:

  • megfelel többféle elismert nemzetközi kontrollrendszernek és szabványnak (pl. ISO 27001, NIS2, CIS, SOC),
  • támogatja a megrendelő megfelelését a rá vonatkozó követelmények tekintetében (DORA, NIS2, TISAX, GDPR),
  • szabályozott és dokumentált információbiztonsági folyamatokkal dolgozik,
  • megfelelően kialakított információbiztonsági szervezetet, képzett biztonsági szakembereket alkalmaz.

6. Outsource-szolgáltatás esetén
Ha a szolgáltató kiszervezett feladatokat is ellát, további fontos szempontok:

  • a szolgáltatást végzők rendszeres információbiztonsági képzése, eszközeik többszintű védelme (végpontvédelem, mobil eszközkezel-rendszer MDM, adatszivárgás elleni védelem DLP),
  • szabályozott jogosultságkezelés éves felülvizsgálattal,
  • üzletmenet-folytonossági terv éves teszteléssel,
  • biztonságos adatcsere a megrendelő és a szolgáltató között titkosított csatornán, többfaktoros azonosítással.

Miért jelent előnyt a NEXON megoldása?

Hopka László kihangsúlyozta, hogy a NEXON kiemelt figyelmet fordít arra, hogy szolgáltatásai megfeleljenek a korszerű információbiztonsági elvárásoknak.

Ennek részeként:

  • alkalmazza a modern alkalmazásbiztonsági gyakorlatokat,
  • magas rendelkezésre állású infrastruktúrát üzemeltet,
  • szabályozott biztonsági folyamatokat működtet,
  • megoldásai megfelelnek a NIS2, ISO és SOC elvárásoknak és támogatja ügyfeleit ezek és más iparági és jogszabályi követelmények teljesítésében,
  • rendelkezik IT Security / Cyber Defense felelősségbiztosítással is, amely további garanciát jelent ügyfelei számára.

www.nexon.hu/informaciobiztonsag-nexon