# Mi az információbiztonsági szabályzat?

> Az információbiztonsági szabályzat (information security policy) a vezetés irányáról, szándékáról és az információval és a támogató rendszerekkel szembeni követelményeiről szóló hiteles nyilatkozat.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/information-security-policy/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Meghatározza, mit és miért vár el a szervezet, azonosítja a hatókörét és irányító elveit, és felelősséget rendel a döntésekhez és a felügyelethez. A szabályzat lehet szervezetre kiterjedő, vagy egy konkrét témára, rendszerre, folyamatra vagy kockázatra vonatkozhat.

A hasznos szabályzatok a kötelezettségeket és a kockázati döntéseket olyan követelményekké fordítják, amelyeket az emberek alkalmazni tudnak. Kapcsolódniuk kell a konkrétabb szabványokhoz, alapvonalakhoz (baseline), eljárásokhoz, szerződéses feltételekhez és technikai konfigurációkhoz, ahelyett hogy minden megvalósítási részletet tartalmazni próbálnának.

### Legfontosabb pontok

- **A szabályzat tartalma:** Meg kell határozni a célt, a hatókört, a kötelező követelményeket, a felelős szerepköröket, a döntési jogkört, a betartatást, valamint azokat a törvényeket, szerződéseket, kockázatokat vagy szervezeti vállalásokat, amelyek mozgatják.
- **Használhatóság:** Elszámoltatható jóváhagyást kell szerezni, a szabályzatot közölni kell az érintettekkel, hozzáférhetően kell tartani, és biztosítani kell a betartásához szükséges képzést, szabványokat, eljárásokat és erőforrásokat.
- **Kivételek és változáskezelés:** A kivételekhez jóváhagyásokat, kompenzáló intézkedéseket, tulajdonosokat és lejárati dátumokat kell rögzíteni; a szabályzatot ütemezetten, illetve lényeges üzleti, technológiai, fenyegetési vagy szabályozási változások után felül kell vizsgálni.
- **Fontos korlát:** A szabályzat közzététele nem igazolja a megvalósítást, a megfelelést vagy a hatékony biztonságot. A követelményeknek megvalósíthatóknak kell lenniük, a gyakorlatba át kell ültetni, monitorozni kell őket, és javítani kell, ha a bizonyítékok réseket vagy nem szándékolt következményeket mutatnak.

### Kapcsolódó kifejezések

[Információbiztonság](<https://yellowcube.eu/hu/glossary/information-security/>) · [Biztonsági architektúra](<https://yellowcube.eu/hu/glossary/security-architecture/>) · [Biztonsági audit](<https://yellowcube.eu/hu/glossary/security-audit/>) · [Kiberkockázat](<https://yellowcube.eu/hu/glossary/cyber-risk/>) · [Mélységi védelem](<https://yellowcube.eu/hu/glossary/defense-in-depth/>) · [Műveleti biztonság (OPSEC)](<https://yellowcube.eu/hu/glossary/operational-security/>) · [COBIT](<https://yellowcube.eu/hu/glossary/cobit/>) · [ISO/IEC 27001](<https://yellowcube.eu/hu/glossary/international-organization-for-standardization-international-electrotechnical-commission-27001/>)

### Források

[NIST SP 800-12 Rev. 1, An Introduction to Information Security](https://csrc.nist.gov/pubs/sp/800/12/r1/final) · [NIST SP 800-53 Rev. 5 Release 5.2.0](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final) · [NIST SP 800-55 Vol. 1, Measurement Guide for Information Security](https://csrc.nist.gov/pubs/sp/800/55/v1/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

