IT kockázatkezelés Kinek a felelőssége?

Hasonló dokumentumok
ÚTMUTATÓ A PROJEKTMENEDZSMENT TÁMOGATÓ RENDSZER

IT mentor képzés tematika oktatott modulok

A hazai vállalkozások és intézmények digitalizációja

BUDAPEST FŐVÁROS XI. KERÜLET ÚJBUDA ÖNKORMÁNYZATA PROJEKTSZERVEZÉSI KONCEPCIÓJA

CERA, avagy hogyan lehet valaki minősített kockázatkezelő?

Számítógépes információs rendszerek az iskolában és a gazdaságban Ismerjen számítógépes katalógusokat és adatbázisokat.

EGYSZERŰSÍTETT PROJEKTMÓDSZERTAN AZ ÚJBUDA ÖNKORMÁNYZAT POLGÁRMESTERI HIVATALA RÉSZÉRE

A HAND Szövetség válaszai a 2015 utáni globális fejlesztési/fenntartható fejlődési agendára vonatkozó külügyminisztériumi konzultációs kérdésekre

amit tudni kell, és amit még ezeken kívül tudni kell

A KFI Stratégia sarokpontjai és a regionális intelligens szakosodási stratégiák összefüggései Borsi Balázs

Kockázatkezelési irányelvek

Gyöngyösi Ferenc Mészáros Sándor

TÁJÉKOZTATÓ A TÁMOP /7

ISO 9000 FÓRUM TAVASZ-2018 KONFERENCIA

ÁLLÁSHIRDETÉS TARTALÉKLISTA LÉTREHOZÁSA CÉLJÁBÓL

A Szociális Műhely ajánlásai

BUILD UP Skills II. Konferencia március 8. Budapesti Műszaki és Gazdaságtudományi Egyetem

Osztályozó vizsga követelmények Informatika

ÁLLÁSHIRDETÉS TARTALÉKLISTA LÉTREHOZÁSÁHOZ. IT szakértő (F/N)

Ötleted van? Vállalkozz! - Vállalkozás menedzselés a válság idején

A JUNIPER NETWORKS UNIFIED ACCESS CONTROL PORTFOLIÓJA

Normatív Határozat. Felelős: dr. Kelemen Márk polgármester Határidő: azonnal

Általános gimnáziumi képzés és német nemzetiségi nyelvoktató program 9. évfolyam

Már meglévő Microsoft szoftverlicencekhez kapcsolódó emelt szintű konzultációs, frissítési és terméktámogatási szolgáltatások

PROJEKT SZINTŰ JELENTÉSEK

XXXIII. Magyar Minőség Hét 2014 Átállás az ISO/IEC új verziójára november 4.

MÓDSZERTANI KÖTET. a közszolgáltatások versenyképességi szempontú átvilágítására irányuló kísérleti projekt megalapozása projekthez kapcsolódóan

Mi az etwinning Program? - Presentation Transcript

Az új szabvány kihívásai kivitelezői vállalat szemszögéből

Hogyan lesz az FMEA aktív eszköz és élő dokumentum?

Jogi környezet, városfejlesztés, területi tervezés, rendezési kérdések

Hivatalos név: BVK HOLDING Budapesti Városüzemeltetési Központ Zártkörűen Működő Részvénytársaság Postai cím: Városház u Város/Község: Budapest

A kompetens intézmények logói. ECVET ASSET Autóipari Szolgáltatási Szektor ECVET Tesztelés Hivatkozási szám /

Budapest Főváros XV. kerület Rákospalota, Pestújhely, Újpalota Önkormányzata Polgármesteri Hivatala

Stratégiai tervezés a közigazgatásban

DUNAÚJVÁROS MEGYEI JOGÚ VÁROS ÖNKORMÁNYZATA

LOGISZTIKAI KOCKÁZATMENEDZSMENT

KÜRT Zrt. Kockázatelemzés riport

Közbeszerzés zöldebben. Beszerzés és éghajlatvédelem. Kezdő tréning módszertani útmutató

Hivatalos név: BVK HOLDING Budapesti Városüzemeltetési Központ Zártkörűen Működő Részvénytársaság Postai cím: Városház u Város/Község: Budapest

Kraiciné Szokoly Mária: Az andragógus szakma kulcskompetenciái és a képzés lehetőségei I. Durkó Mátyás Emlékkonferencia Debrecen szeptember 28.

Az Érdi Batthyány Sportiskolai Általános Iskola tanév

ISO 9001 kockázat értékelés és integrált irányítási rendszerek

Dr. Szenes Katalin - SOA - fejlesztés - elektronikus csatornák

INFORMATIKAI STRATÉGIA

LOGO-VIR Oktatási terv. Pécs Megyei Jogú Város Önkormányzata Kontrolling (vezetői információs) rendszer oktatási terve

Projekt címe: Az IKT fejlesztése a sopronhorpácsi Általános Iskolában

XXIII. MAGYAR MINŐSÉG HÉT

Aktualitások a minőségirányításban

A TÁMOP kiemelt projekt bemutatása

Éves beszámoló 1. számú Projekt Fenntartási Jelentés melléklete. Kedvezményezett címe 8500 Pápa, Képző u. 3. Postacím 8500 Pápa, Képző u. 3.

Microsoft Nagyvállalati Szolgáltatások

ista Magyarország Méréstechnika Szerviz Kft.

AZ ÖNÉRTÉKELÉS, PEDAGÓGIAI - SZAKMAI ELLENŐRZÉS ÉS A PEDAGÓGUSMINŐSÍTÉS ÖSSZEFÜGGÉSEI. Barlai Róbertné Maus Pál anyagának felhasználásával

A nyilvános tér, művészet és társadalom viszonyrendszere

JAVADALMAZÁSI POLITIKA

KERESLETTERVEZÉS. A KÉPZÉSRŐL. Kereslettervezéssel foglalkozó tréningünk méltó párja készlettervezési képzésünknek.

Közbeszerzés zöldebben. Beszerzés és éghajlatvédelem. Haladó tréning módszertani útmutató

A Bizottság felügyeleti tevékenységeinek áttekintése Átláthatóságra, elszámoltathatóságra és ellenőrzésre van szükség 09

2.sz melléklet - Szolgáltatási szint megállapodás

ADATVÉDELMI NYILATKOZAT BELCHIM CROP PROTECTION

A TÁMOP kiemelt projekt céljai

Vezetői körlevél PÉNZÜGYI SZERVEZETEK FELÜGYELETÉÉRT ÉS FOGYASZTÓVÉDELEMÉRT FELELŐS ALELNÖK

P7_TA(2012)0091 A 6. Vízügyi Világfórum

BUDAPEST XII. KERÜLET HEGYVIDÉKI ÖNKORMÁNYZAT POLGÁRMESTERI HIVATALA ÁROP

Tantárgyi tematika (nappali tagozat) Piac-konform korszerűsített változat, (2010.jun.25).

2. A számítógépes hálózatok előnyei 2.1. Elektronikus üzenetek, levelek, fájlok küldésének lehetősége o

SZENT ISTVÁN EGYETEM GAZDASÁGI KAR NEMZETKÖZI SZÁLLÍTMÁNYOZÁSI ÉS LOGISZTIKAI SZAKÜGYINTÉZŐ

Közösségi művelődés Közösségfejlesztés Magyarországon konferencia május 07. Budapest

HUNGAROTHERM 2013 KÍSÉRŐKONFERENCIÁK április D-pavilon Workshop terület

Vállalkozói és ipari inkubációs szolgáltatások fejlesztésének támogatása (GINOP )

A képzés célja. A képzés jellemzői

A VÁLLALKOZÁSBARÁT ÖNKORMÁNYZAT VÁLLALKOZÓI INFORMÁCIÓS KÖZPONT

Üi.: Dancsecs Roland Tel. szám:

FOLYAMATBA ÉPÍTETT ELŐZETES ÉS UTÓLAGOS VEZETŐI ELLENŐRZÉS

Bevezetés. 1.) Bemutatkozás

Helyi (térségi) foglalkoztatási tanácsadás

Termelési folyamatok hatékonyság mérése Önnek, az Ön igényei alapján

előszó Jelen anyag abudapesti Bevásárló és Tematikus utcák, azaz a BUM projekt jövőjével kapcsolatos elgondolásokat, javaslatokat tartalmazza.

Az 50 éven felüli tartós munkanélküliek esélynövelő központi programja

Tipikus kiváltó egyéni és vállalati igények egy ilyen gyakorlati feladat megvalósítására:

3. prioritás: A minıségi oktatás és hozzáférés biztosítása mindenkinek

A KÓS KÁROLY ÁLTALÁNOS ISKOLA PEDAGÓGIAI PROGRAMJA

SZÁLLÍTÁSTERVEZÉS. A KÉPZÉSRŐL

Pályázati felhívás az EGT Finanszírozási Mechanizmus es időszakában a Megújuló Energia

Pénzügyi terv. A pénzügyi döntések a következő ábra szerint kategorizálhatók:

Kommunikálható információk összefoglalója, az etanácsadók részére

SZERVEZETI TÉRKÉP, SZMSZ, ÜGYREND MÓDOSÍTÁSI

3.1. Az Állami Foglalkoztatási Szolgálat 1 humánerıforrás gazdálkodási rendszerének megújítása

Az Alsózsolcai 2. sz. Óvoda önértékelése

PÁLYÁZATI FELHÍVÁS a Gazdaságfejlesztési Operatív Program keretében. komplex vállalati technológia fejlesztés kis- és középvállalkozások számára

A KFI Stratégia sarokpontjai és a regionális intelligens szakosodási stratégiák összefüggései Borsi Balázs

620. témaszámú nemzetközi könyvvizsgálati standard A könyvvizsgáló által igénybe vett szakértő munkájának felhasználása

2012. évi szakmai beszámoló

OmniTouch 8400 Instant Communications Suite One Number szolgáltatások, Webes hozzáférés

NYITOK Hálózat a Társadalmi befogadásért program bemutatása

SZERVEZETI TÉRKÉP, SZMSZ, ÜGYREND MÓDOSÍTÁSI

Átírás:

IT kckázatkezelés Kinek a felelőssége? A Kckázat- irányítás-megfelelési mdell (GRC Maturity Mdel) kialakítása Vida Viktr

Rövid menetrend GRC mdellek jellemzői IT GRC keretek / felelősök Az IT GRC strukturális megközelítése Érettségi mdell IT GRC - kihívásk az útn Business case jelentősége Fnts szabvány elemek 2

GRC mdellek jellemzői GRC Integrált irányítás-, kckázat- és megfelelés- menedzsment a flyamatk szintjén Gvernance: irányelvek megfgalmazása működés szabályai belső és külső frrásk kckázatcsökkentés, megfelelés Risk management: kckázatkezelés kckázatk a tervezett szervezeti működésre aznsítás, elemzés, kezelés Cmpliance: megfelelőség az irányelveknek, auditálás megfelelő működés kialakítása irányelvek összehanglása Cél a szervezeti működés biztsítása üzleti fókuszú fenntartható megldáskkal: egyértelmű, ellenőrizhető, ptimalizált flyamatleírásk, felelősségi körök segítségével, melyek megfelelnek az összehanglt elvárásknak hl vagyk, hva tartk, hgy haladk szemlélet érvényesítése, mikr és hgyan célk világs ismerete ragaszkdás a módszertanhz/ módszertani irányelvekhez, evlúciós fejlődés, összehasnlíthatóság nymn követhetőség, számn kérhetőség, megfelelően rögzített döntési pntk, mérhetőség vállalati rendszerek, a szabványknak megfelelő biztsítása, értékelése flyamatkhz rendelt kckázatkezelés preventív felkészülés, egyszerűbb integrált szabályzás kezelés 3

IT GRC keretek / felelősök Struktúrák és felelősök Milyen felelősségi körök és struktúrák kerüljenek kialakításra? Kik a felelősök a napi szintű döntéshzatalért? Ki felelős az IT GRC prblémákért? Flyamat Hgy zajlik a vezetői döntéshzatal és hgyan implementálják őket? Milyen a döntéshzatal flyamata a beruházásk, szabályzási közzétételek, törvényi és szabályzási megfelelőség terén? Határzzuk meg az infrastruktúra és az eszközök technikai biztsításának módját Kmmunikáció Hgyan mnitrzzák, mérik és kmmunikálják az eredményeket? Milyen mechanizmusk útján kmmunikálnak az IT perációs prblémákról az Igazgatótanács, a felső vezetés, az üzleti és IT vezetés, a munkavállalók és akár a részvényesek felé? 4

Az IT GRC strukturális megközelítése Centralizált: Közpnti tudásbázis A tapasztalatk gyrs hasznsítása a mdellben Nagy testvér érzés Üzleti felvásárlás értéket teremt A kckázatk megértése Elszámlási kötelezettség Együttműködés szükséges Decentralizált: Tulajdnsi szemlélet és elszámltathatóság Agilitás Elemi megértés Közös megközelítés Duplikált munkavégzés Vállalati infrmációk elsztttsága IT rendszerszintű kckázat kezelés 5

Érettségi mdell Reagálás pánik Előkészület elfgadás Együttműködés krdináció Finmhanglás körültekintő működés Az IT GRC értékelési flyamatt javítja a GRC érettségi mdellnek való megfelelés A vállalkzás végül eléri a kívánt érettségi szintet - tvábblép a reaktív/tűzltó üzemmódból Kialakul egy vállalati szintű megközelítés, ami a szerepkör alapú kivételkezelés bevezetését teszi lehetővé: Mit kell tennem? Miért kell aggódnm? Minőségi és mennyiségi mutatók segítségével flyamatsan nymn követhető és javítható az emberek szemlélete, a flyamatk és technlógiák minősége és a megfelelés 6

IT GRC - kihívásk az útn Fókuszban: az üzlet vezetése, jövedelmezőség, tanulni a múlt tapasztalataiból, de a mérhetőség csökkentése nélkül Kerülni a mikrmenedzsmentet az üzleti/it döntéshzatalban Az elszámltathatóság nymatéksítása a szereplőkben Bard meeting, audit bizttságk (Helyes irány és részletezettség a kmmunikációban) Pánik, zéró tlerancia: az IT GRC prblémákkal szemben, minden incidenssel, csalással, krrupcióval kapcslatban Mérhető, ismételhető technikák és eszközök Az IT GRC mdell ne kizárólag felkaptt biztnsági kérdésekre fókuszáljn Riadólánc: jelentős IT GRC prblémák aznnali jelentése mérésekkel alátámasztva 7

IT GRC - kihívásk az útn II Elkényelmesedés / kntrlkörnyezetbe vetett bizalm kzta kckázat ha már jó ideje nem történt incidens, könnyen kialakulhat egy laza attitűd Elrettentés egy értékes eszköz legyen világs mindenki számára, hgy a vállalat az IT cmpliance ügyeket kmlyan veszi, kivizsgálja Hgyan biztsítsuk, hgy az etikailag kifgáslható cselekmények felfedése nem eredményez megtrlást a későbbiekben Incidens menedzsment - Hgyan történt, hgyan fedezték fel, hgyan rvsljuk és hgyan járjunk el azzal szemben, aki elkövette? Tiéd lehet a világ legjbb IT cmpliance prgramja, de a felügyeleti szervek akkr is kíváncsiak lesznek rá, hgy miért lehetett megkerülni 8

A kezdeti lépések kérdései Meg kell felelni bármely szabályzási szabványnak / keretnek? Hgyan biztsítja, hgy betartsa őket? Vlt-e kckázati felmérés a vállalkzás tevékenységeire vnatkzóan? Hgyan ítéli meg az üzlet az eljárási kntrllkat? Hgyan biztsítja, a szervezet hgy kllégák tisztában legyenek az üzleti/it prtkllkkal? Sebezhetőségek kezelése az üzleti rendszerek vnatkzásában? 9

Business case jelentősége Miért kell az IT GRC prjekt? Mttó : Managing IT risk and cmpliance in tday's enterprise is challenging. A prjekt céljának meghatárzása és elfgadtatása, az előzmények és vállalati adttságk figyelembevétével; IT GRC rendszer megtervezése, kialakítása és működtetése. A helyzetfelmérés után szükséges tisztázni a megvalósíthatóság elemeit: A követelményeket és az értékelési rendszert. A megvalósíthatósági tanulmány hivatals felülvizsgálata és jóváhagyás az döntéshzókkal és az érintettekkel Prgram kmmunikációja: A biztnsági célkitűzések összehanglása az üzleti célkkal (az érdekelteknek meg kell érteniük) A nem megvalósítás mint kckázat. Az egyes célkitűzések elérésének elmulasztása lehetséges következményeinek beaznsítása A biztnsági prgram költségvetési tételeinek aznsítása: TCO, ROI pénzügyi mutatók mnitrzása A felügyeleti és ellenőrzési intézkedések meghatárzása és beépítése a mdellbe A munkavállalók általi elfgadás (a célk elfgadtatása és a biztnsági plitikák és eljárásk ktatása) Egyéb megfntlásk: A status qu költsége (kckázat tlerancia, erőfrrásk, technlógia és költségek) Képesség felmérése a meglévő adttságk (frrásk és technlógia) kihasználására Új megközelítés, ha szükséges! (egyszerűsítés, knszlidáció, megnövekedett lehetőségek, gyrs előnyök, hsszú távú megldás) 10

Business case jelentősége II Jellemző hibák a üzleti tervben: nem tisztáztt az IT GRC rendszer alkalmazási területe nem teljes a bevnni kívánt vagyntárgyak felmérése nem megfelelően indklt - kckázati tényzők (felmérés és kezelés) az üzletmenet flytnsság szabályzásánál kritikus eszközök hiánya papíralapú adathrdzók szerepének figyelmen kívül hagyása többszörös, inknzisztens szabályzás nem tisztáztt, rögzített felelősök és határidők 11

Fnts szabvány elemek 12

S&T Magyarrszág 13

S&T Magyarrszág 14

S&T Magyarrszág 15

IT Biztnsági szegmens Határvédelmi megldásk tűzfal, prxy, DDS védelem, WAF, email szűrés, web szűrés, UTM megldásk Napló kezelés gyűjtés, elemzés Végpntvédelem antivírus, titksítás, DLP Sérülékenység vizsgálat Többfaktrs aznsítás Hzzáférés ellenőrzés Mbil eszköz menedzsment Infrmáció biztnsági tanácsadás Auditra felkészítés Csapat 23 fő tanácsadó, rendszermérnök / architekt és szervizmérnök 4 technlógiai csprt Technlógiai és gyártó független minősítések Partnerségek és specializációk Check Pint: 4Stars Partner, Supprt Prvider, SandBlast specializáció Cisc: Gld Partner, ISE ATP, SurceFire partner Frtinet: Gld Partner HP/ArcSight: Gld Specialist, Infrmatin Security Intel Security (McAfee): Gld partner MbileIrn: Irn Partner FrcePint (Websense): Gld partner Balabit, F5, Imperva, RSA, 16