top of page
MagiCom_logo_normal-nagy_atlatszo_hatterrel.png
ChatGPT Image 2026. aug. 13. 19_40_02.png

ISO/IEC 27001:2022 bevezetés és auditfelkészítés

…tanácsadás működő, auditálható és hosszú távon fenntartható Információbiztonsági Irányítási Rendszer kialakításához a helyzetfelméréstől a tanúsító auditig

A működő információbiztonsági rendszer, nem csak egy tanúsítvány!

Az ISO/IEC 27001 a világ egyik legismertebb információbiztonsági irányítási szabványa. Mérettől és iparágtól függetlenül alkalmazható keretrendszert ad az információbiztonsági kockázatok azonosításához, kezeléséhez és a megfelelő szervezeti, technológiai és működési kontrollok kialakításához.

Egy jól működő IBIR segít abban, hogy a szervezet információbiztonsági működése szabályozott, következetes, bizonyítható és folyamatosan fejleszthető legyen.

Mit jelent az ISO 27001 a gyakorlatban?

Az információbiztonság nem kizárólag IT-kérdés. Embereket, folyamatokat, technológiát, beszállítókat, fizikai környezetet és vezetői döntéseket egyaránt érint.

Az ISO/IEC 27001 ezek kezelését egyetlen, kockázatalapú irányítási rendszerbe szervezi. A szabvány egyik alapvető célja az információk bizalmasságának, sértetlenségének és rendelkezésre állásának védelme.

iso27001_kockazatalapu_mukodes.png

Kockázatalapú működés

Nem minden szervezetnek ugyanazokra a kontrollokra van szüksége. A tényleges üzleti, technológiai és információbiztonsági kockázatokból indulunk ki.

iso27001_dokumentalt_kontrollok.png

Dokumentált és bizonyítható kontrollok

Nem elég, hogy „ezt nálunk így szoktuk”. Egy auditálható rendszerben a felelősségek, folyamatok, döntések és kontrollok dokumentáltak és bizonyíthatók.

iso27001_folyamatos_fejlesztes.png

Folyamatos fejlesztés

Az ISO 27001 nem egyszeri megfelelési projekt. Az IBIR rendszeres felülvizsgálatra, mérésre, belső auditra, vezetőségi átvizsgálásra és folyamatos fejlesztésre épül.

Kinek lehet különösen fontos az ISO 27001?

Az ISO 27001 tanúsítás nem általános jogszabályi kötelezettség: egy szervezet a szabványt tanúsítás nélkül is bevezetheti.

Bizonyos üzleti környezetben azonban az ISO 27001 alapú működés vagy maga a tanúsítvány komoly versenyelőnyt jelenthet, illetve ügyfél-, beszállítói vagy tenderkövetelményként is megjelenhet.

Szabályozott és magas információbiztonsági kockázatú szervezetek

Különösen fontos lehet olyan vállalatok számára, ahol az üzletmenet vagy az ügyféladatok biztonsága kritikus:

  • pénzügyi szolgáltatók,

  • egészségügyi szervezetek,

  • energia- és közműcégek,

  • telekommunikációs vállalatok,

  • kritikus vagy üzletileg kritikus szolgáltatásokat működtető szervezetek.

Az ISO 27001 önmagában nem helyettesíti például a NIS 2 vagy más ágazati szabályozások konkrét követelményeinek teljesítését, ugyanakkor jól strukturált információbiztonsági irányítási alapot teremthet hozzájuk.

IT-szolgáltatók, SaaS és technológiai vállalatok

Ha egy szervezet más vállalatok rendszereihez vagy adataihoz fér hozzá, az információbiztonság már nem kizárólag belső kérdés.

Különösen releváns lehet:

  • szoftverfejlesztőknek,

  • SaaS szolgáltatóknak,

  • adatközpontoknak és felhőszolgáltatóknak,

  • IT-outsourcing cégeknek,

  • managed service providereknek,

  • üzemeltetési és biztonsági szolgáltatóknak.

Egy auditálható információbiztonsági rendszer segíthet abban, hogy az ügyfelek számára is bizonyítható legyen: az adataik és rendszereik kezelése szabályozott környezetben történik.

Nagyvállalati beszállítók és tendereken induló cégek

Nem ritka, hogy egy nagyvállalati vendor assessment, beszállítói audit vagy tender során részletes információbiztonsági követelményrendszernek kell megfelelni.

Az ISO 27001 tanúsítás ilyenkor nemcsak információbiztonsági kérdés lehet, hanem üzletszerzési és beszállítói alkalmassági tényező is.

Egy jól felépített IBIR ráadásul jelentősen egyszerűsítheti az ügyfelek információbiztonsági kérdőíveinek, auditjainak és beszállítói ellenőrzéseinek kezelését.

Nagy mennyiségű vagy érzékeny információt kezelő szervezetek

Személyes adatok, üzleti titkok, szellemi tulajdon, pénzügyi információk vagy ügyféladatok kezelése esetén különösen fontos, hogy a technikai intézkedések mellett a szervezeti és működési kontrollok is igazolhatók legyenek.

Az ISO 27001 rendszerszintű keretet biztosít ehhez. A szabvány alkalmazása ugyanakkor önmagában nem jelent automatikus GDPR-megfelelést.

Az ISO 27001 bevezetés folyamat

A helyzetfelméréstől a tanúsító auditig – 4 egymásra épülő lépésben

Az ISO 27001 bevezetés teljes folyamatában támogatják a szervezetet – magyar és angol nyelven egyaránt

Helyzetértékelés és bevezetési program kialakítása

Az első lépés annak felmérése, hogy a szervezet jelenlegi működése mennyiben felel meg az ISO/IEC 27001:2022 elvárásainak, és milyen lépések szükségesek a rendszer bevezetéséhez.

  • jelenlegi állapot felmérése interjúk és dokumentum-átvilágítás alapján,

  • a hiányzó vagy fejlesztendő területek azonosítása,

  • az IBIR hatókörének meghatározása,

  • a tanúsításba bevonni kívánt folyamatok, szervezeti egységek vagy telephelyek kijelölése,

  • reális ütemterv és bevezetési program kialakítása a tanúsító auditig.

​​

Eredmény:​

Egy átlátható helyzetkép és egy világos projektterv, amely megmutatja, hogyan juthat el a szervezet a jelenlegi állapotból az auditálható működésig.

Ajánlatot kérek

Kockázatértékelés és szabályozás

Ebben a szakaszban segítünk meghatározni azokat a fenyegetéseket, kockázatokat és kontrollokat, amelyek a szervezet működése szempontjából valóban relevánsak.

  • kockázatértékelési módszertan kialakítása,

  • információbiztonsági kockázatok azonosítása és értékelése,

  • a szükséges kontrollok kiválasztása az ISO 27001 követelményrendszere alapján,

  • a releváns szabályzatok és dokumentumok elkészítésének támogatása,

  • Információbiztonsági Politika és Alkalmazhatósági Nyilatkozat (SoA) kialakítása,

  • egyéb szükséges IBIR dokumentáció kidolgozása.

​​

Jól bevált sablonokkal és módszertannal dolgozunk, de minden dokumentációt és szabályozási elemet az adott szervezet működéséhez igazítunk.

Ajánlatot kérek

Rendszerbevezetés és tudatosítás

A dokumentáció önmagában még nem jelent működő információbiztonsági irányítási rendszert. A szabályokat, felelősségeket és kontrollokat a napi gyakorlatba is át kell ültetni.

  • Kockázatelemzési módszertan kialakítása

  • EIR-ek besorolásának támogatása

  • Kötelező szabályzatok elkészítése

  • IBSZ, BCP és DRP dokumentáció támogatása

  • Beszállítói kiberbiztonsági kontrollok áttekintése

  • Vezetői és munkavállalói tudatosítás támogatása

  • Előaudit és auditfelkészítő workshop

  • Külsős IBF biztosítása igény szerint

Egy szabályzat csak akkor ér valamit, ha a szervezet valóban ismeri, érti és alkalmazza is azt a mindennapi működés során.

Ajánlatot kérek

Kockázatértékelés és szabályozás

Ebben a szakaszban segítünk meghatározni azokat a fenyegetéseket, kockázatokat és kontrollokat, amelyek a szervezet működése szempontjából valóban relevánsak.

  • kockázatértékelési módszertan kialakítása,

  • információbiztonsági kockázatok azonosítása és értékelése,

  • a szükséges kontrollok kiválasztása az ISO 27001 követelményrendszere alapján,

  • a releváns szabályzatok és dokumentumok elkészítésének támogatása,

  • Információbiztonsági Politika és Alkalmazhatósági Nyilatkozat (SoA) kialakítása,

  • egyéb szükséges IBIR dokumentáció kidolgozása.

​​

Jól bevált sablonokkal és módszertannal dolgozunk, de minden dokumentációt és szabályozási elemet az adott szervezet működéséhez igazítunk.

Ajánlatot kérek

HOGYAN DOLGOZUNK?

Nem a tanúsítvány a cél, hanem a mögötte működő rendszer.

Nem azért vagyunk jelen, hogy a vállalat helyett létrehozzunk egy mesterséges, csak auditokra működő rendszert.

Azért dolgozunk, hogy a szervezet saját működésébe épüljön be az információbiztonság, miközben a bevezetés gyorsabb, strukturáltabb és kiszámíthatóbb lesz.

A végeredmény így nem pusztán egy falra kitehető tanúsítvány, hanem egy valóban működő Információbiztonsági Irányítási Rendszer.

1.png

Gyakorlatias megközelítés

3.png

Nem sablonkötegeket adunk át

2.png

Csak annyi kontroll, amennyi valóban szükséges

4.png

IT és információbiztonsági háttér együtt

5.png

Auditfelkészítés

Miért a magicom?

20+ év IT és információbiztonsági tapasztalat

Auditori megközelítés ismerete

Gyakorlati, üzletileg is érthető megközelítés

NIST, ISO 27001, NIS 2 

szemlélet egyben

GYIK

Ügyfeleink leggyakoribb kérdései

  • Az ISO/IEC 27001 az információbiztonsági irányítási rendszerek – ISMS, magyarul IBIR – követelményszabványa. Keretet biztosít az információbiztonsági kockázatok kezeléséhez, valamint az irányítási rendszer létrehozásához, működtetéséhez és folyamatos fejlesztéséhez.

    A jelenlegi alapkiadás az ISO/IEC 27001:2022. Ehhez 2024-ben az ISO egy alkalmazandó módosítást is kiadott ISO/IEC 27001:2022/Amd 1:2024 jelöléssel.

  • Általánosságban nem. A szabvány tanúsítás nélkül is bevezethető, a szervezet pedig dönthet úgy, hogy később független tanúsító szervezettel tanúsíttatja rendszerét.

    Ügyfél-, tender- vagy beszállítói követelményként ugyanakkor a tanúsítvány megszerzése konkrét üzleti feltétellé válhat.

  • Nem automatikusan.

    Az ISO 27001 és a NIS 2 között számos közös információbiztonsági terület található, de a magyar kiberbiztonsági szabályozás külön, konkrét követelményeket határoz meg. Magyarország jelenlegi kiberbiztonsági szabályozásának alapját a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény adja.

    Ezért NIS 2 érintettség esetén külön megfelelőségi vizsgálatot javaslunk.

    Tudjon meg többet NIS 2 szolgáltatásunkról: https://www.magicom.hu/informaciobiztonsagi-tanacsadas/nis2 

  • A projekt hosszát többek között befolyásolja:

    • a szervezet mérete,

    • az IBIR hatóköre,

    • a telephelyek és rendszerek száma,

    • a meglévő szabályozottság,

    • az információbiztonsági érettség,

    • a szükséges technológiai fejlesztések,

    • valamint a tanúsító audit tervezett időpontja.

    Egy kezdeti Gap Analysis után már reálisan meghatározható a szükséges projektütemezés.

  • Olyan személy vagy szervezeti funkció, amely megfelelő rálátással és felhatalmazással rendelkezik az érintett üzleti, informatikai és információbiztonsági folyamatokra.

    Az IBIR ugyanakkor nem lehet egyetlen ember projektje. A vezetőség, IT, HR, jogi/compliance, beszerzés és az érintett üzleti területek együttműködésére is szükség lehet.

    A felelősségi struktúra kialakításában is segítünk.

  • Pontosan annyira, amennyi a szabvány követelményeinek, a szervezet kockázatainak és a tényleges működésnek megfelelően indokolt.

    Nem javasoljuk több tucat olyan szabályzat létrehozását, amelyeket a szervezet később nem tud működtetni.

    A jó ISO 27001 dokumentáció nem attól jó, hogy hosszú, hanem attól, hogy egyértelmű, alkalmazható és bizonyíthatóan működik.

  • Érdemes többek között megvizsgálni a tanúsító szervezet szakmai tapasztalatát, akkreditációját, az adott iparágban szerzett gyakorlatát, az audit nyelvét, rendelkezésre állását és kereskedelmi feltételeit.

    A tanúsítást minden esetben a tanácsadótól független külső szervezet végzi. Az akkreditáció további független megerősítést adhat a tanúsító szervezet kompetenciájáról.

    A megfelelő tanúsító kiválasztásának szempontjaiban is tudunk segítséget nyújtani.

attractive-woman-in-glasses-pointing-with-finger-a-2026-01-06-00-37-11-utc.jpg

INGYENES KONZULTÁCIÓ

Lépjen kapcsolatba velünk

Kérje 30 perces ingyenes konzultációnkat!

Konzultációt kérek
bottom of page