# Mi a biztonsági audit?

> A biztonsági audit (security audit) a biztonsággal kapcsolatos tevékenységek, kontrollok, nyilvántartások vagy irányítási rendszerek szisztematikus, független, dokumentált és bizonyítékokon alapuló vizsgálata meghatározott kritériumokkal szemben.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/security-audit/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Célja annak megállapítása, hogy ezek a kritériumok milyen mértékben teljesülnek, és olyan megállapítások jelentése, amelyek az elszámoltathatóságot és a javító intézkedéseket támogatják. Az auditot végezheti belsőleg az auditált tevékenységtől független személyzet, az ügyfél számára, vagy független harmadik fél.

A hiteles audit előre meghatározza céljait, hatókörét, kritériumait, módszereit, bizonyítékigényét, a felelősségeket és a jelentéstételi folyamatot. Az auditor kompetenciája, az objektivitás, az összeférhetetlenség, a mintavételi választások és a nyomon követés mind befolyásolják a következtetések értékét.

### Legfontosabb pontok

- **Kritériumok:** Azonosítani kell a vizsgált szabályzatokat, szabványokat, szerződéses kötelezettségeket, kontrollkövetelményeket vagy szabályozási rendelkezéseket, valamint a hatókörbe tartozó rendszereket, helyszíneket, időszakokat és szervezeteket.
- **Bizonyíték-gyűjtés:** Át kell tekinteni a nyilvántartásokat és konfigurációkat, interjúkat kell készíteni a felelősökkel, meg kell figyelni a folyamatokat, mintát kell venni a tranzakciókból, és az auditcélhoz illő módszerekkel tesztelni kell a kiválasztott kontrollokat.
- **Jelentéstétel és nyomon követés:** El kell választani a bizonyítékot az értelmezéstől, világosan le kell írni a megfelelést és a megállapításokat, javító intézkedéseket és tulajdonosokat kell kijelölni, nyomon kell követni a megoldást, és meg kell őrizni a felügyelethez szükséges nyilvántartásokat.
- **Fontos korlát:** Az audit időben korlátozott bizonyosságot ad meghatározott kritériumokról és mintavett bizonyítékokról. Nem tanúsíthatja, hogy a hatókörön kívül nem létezik sebezhetőség, csalás, adatsértés vagy nemmegfelelőség, és azt sem, hogy a kontrollok az audit után is hatékonyak maradnak.

### Kapcsolódó kifejezések

[Behatolási teszt](<https://yellowcube.eu/hu/glossary/penetration-testing/>) · [Sebezhetőségi értékelés](<https://yellowcube.eu/hu/glossary/vulnerability-assessment/>) · [Információbiztonsági szabályzat](<https://yellowcube.eu/hu/glossary/information-security-policy/>) · [Biztonsági architektúra](<https://yellowcube.eu/hu/glossary/security-architecture/>) · [Kiberkockázat](<https://yellowcube.eu/hu/glossary/cyber-risk/>) · [COBIT](<https://yellowcube.eu/hu/glossary/cobit/>) · [ISO/IEC 27001](<https://yellowcube.eu/hu/glossary/international-organization-for-standardization-international-electrotechnical-commission-27001/>) · [Megfelelőségi automatizálás](<https://yellowcube.eu/hu/glossary/compliance-automation/>)

### Források

[ISO 19011:2026, Guidelines for auditing management systems](https://www.iso.org/standard/19011) · [NIST SP 800-53A Rev. 5 Release 5.2.0](https://csrc.nist.gov/pubs/sp/800/53/a/r5/final) · [NIST SP 800-115, Technical Guide to Information Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

