# Mi a kompenzáló kontroll?

> A kompenzáló kontroll (compensating control) alternatív biztonsági vagy adatvédelmi védelmi intézkedés, amelyet egy előírt vagy kiválasztott kontroll helyett alkalmaznak, amikor az eredeti ésszerűen nem valósítható meg.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/compensating-control/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A releváns célra a rendszer tényleges környezetében egyenértékű vagy összemérhető védelmet kell nyújtania, és használatát korlátok, fenyegetéselemzés és elfogadott kockázat kell, hogy indokolja — nem pusztán a kényelem.

Egyetlen helyettesítés több koordinált kontrollt is igényelhet. A szervezetnek azonosítania kell az eredeti kontroll szándékolt eredményét, össze kell hasonlítania az alternatíva lefedettségét és erősségét, dokumentálnia kell a függőségeket és a megmaradó réseket, be kell szereznie a szükséges jóváhagyást, és a rendszer és a fenyegetési környezet változásával újra kell értékelnie a döntést.

### Legfontosabb pontok

- **A helyettesítés indoklása:** Rögzíteni kell, miért nem megvalósítható vagy alkalmas az eredeti kontroll, mely követelmény és kockázat érintett, és miért megfelelő a javasolt alternatíva.
- **Egyenértékűség:** A mechanizmusokat és eljárásokat a szándékolt eredményhez kell rendelni, meg kell vizsgálni a hiba- és megkerülési útvonalakat, és bizonyítékot kell gyűjteni arról, hogy a teljes kombináció a tervek szerint működik.
- **Kivételek irányítása:** Tulajdonost, jóváhagyást, felülvizsgálati időpontokat, monitoringot és feltételeket kell rendelni az eredeti kontrollhoz való visszatérésre vagy egy jobb alternatíva bevezetésére.
- **Fontos korlát:** Egy intézkedés „kompenzáló" elnevezése nem teszi egyenértékűvé a védelmét. A dokumentáció, a jóváhagyás vagy az audit-elfogadás korlátozott bizonyíték, és egy másik törvény, szabvány, ügyfél vagy hatóság eltérő helyettesítési kritériumokat alkalmazhat.

### Kapcsolódó kifejezések

[Biztonsági architektúra](<https://yellowcube.eu/hu/glossary/security-architecture/>) · [Információbiztonsági szabályzat](<https://yellowcube.eu/hu/glossary/information-security-policy/>) · [Biztonsági audit](<https://yellowcube.eu/hu/glossary/security-audit/>) · [Kiberkockázat](<https://yellowcube.eu/hu/glossary/cyber-risk/>) · [Hozzáférés-vezérlés](<https://yellowcube.eu/hu/glossary/access-control/>)

### Források

[NIST, Compensating Controls](https://csrc.nist.gov/glossary/term/compensating_controls) · [NIST SP 800-53B, Control Baselines for Information Systems and Organizations](https://csrc.nist.gov/pubs/sp/800/53/b/upd1/final) · [NIST Risk Management Framework, Select Step FAQs](https://csrc.nist.gov/CSRC/media/Projects/Risk-Management/documents/03-Select%20Step/NIST%20RMF%20Select%20Step-FAQs.pdf)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

