Tízből kilenc magyar nagyvállalatot ért kiberincidens – veszélyes lehet a hamis biztonságérzet

Tízből kilenc magyar nagyvállalatot ért kiberincidens – veszélyes lehet a hamis biztonságérzet

Hírfigyelő 26-09-21 23

A hazai nagyvállalatok 91 százalékánál történt valamilyen kiberbiztonsági incidens az elmúlt egy évben. Miközben a cégek többsége felkészültnek tartja magát, rendszeresen begyakorolt incidenskezelési eljárással csak minden hatodik vállalat rendelkezik.

A kiberkockázat már nem elsősorban informatikai, hanem üzletmenet-folytonossági és vezetői kérdés. Ezt támasztja alá a One Solutions és az IVSZ közös, reprezentatív kutatása is: a megkérdezett közép- és nagyvállalatok 58 százaléka találkozott legalább egy kiberbiztonsági incidenssel az előző tizenkét hónapban. A nagyvállalati körben az arány elérte a 91 százalékot.

Az adatok alapján az incidens immár nem rendkívüli esemény, hanem a vállalati működés visszatérő kockázata. A cégek hasonló arányban arra számítanak, hogy a fenyegetések a következő évben tovább erősödnek.

Az ember maradt a leggyakoribb belépési pont

A legelterjedtebb támadási forma továbbra is az adathalászat és a social engineering: a válaszadók fele találkozott ilyen esettel. Zsarolóvírushoz kapcsolódó incidenst minden negyedik, ellátási láncon keresztül érkező támadást pedig csaknem minden ötödik vállalat jelzett.

Ez üzleti szempontból azért különösen fontos, mert a technikai védelem önmagában nem zárja le a támadók útját. A megtévesztő levél, a hamis bejelentkezési oldal, a telefonon kicsalt jogosultság vagy egy kompromittált beszállító ugyanúgy hozzáférést teremthet a vállalati rendszerekhez.

A vállalatok 51 százaléka jelentős vagy kritikus kockázatnak látja az emberi tényezőt; a nagyvállalatoknál ez az arány meghaladja a 80 százalékot. Miközben az informatikai szakemberek felkészültségét a cégek 91 százaléka magasra értékeli, az általános munkavállalói kiberbiztonsági tudatosságról már csak 33 százalék vélekedik ugyanígy.

A technológia megvan, a begyakorolt reakció sok helyen hiányzik

A válaszadók háromnegyede használ valamilyen összetettebb kiberbiztonsági megoldást, a nagyvállalatok körében pedig 97 százalék ez az arány. Formális biztonságtudatossági képzést is csaknem tízből kilenc cég tart.

Mégis látványos a különbség az önértékelés és a működésben igazolható felkészültség között. A vállalatok 60 százaléka felkészültnek gondolja magát, miközben rendszeresen gyakorolt incidenskezelési eljárással mindössze 16 százalék rendelkezik.

Egy támadás idején azonban nem az számít, hogy létezik-e szabályzat, hanem az, hogy a vezetők és a szakmai területek tudják-e, ki dönt a leállításról, hogyan izolálják az érintett rendszert, mikor vonják be a jogi, kommunikációs és adatvédelmi felelősöket, illetve milyen sorrendben állítják helyre a kritikus szolgáltatásokat. Ezt asztali szimulációval és valósághű gyakorlatokkal lehet ellenőrizni.

Stratégiai prioritás, visszafogott költségvetéssel

A cégek 68 százaléka stratégiai prioritásként kezeli a kiberbiztonságot. Ehhez képest csak 27 százalék tervez költségvetés-emelést, és mindössze 22 százalék készül külön beruházásra a következő tizenkét hónapban.

A számok közötti feszültség arra utal, hogy a kockázat felismerése nem mindenhol fordul át finanszírozott intézkedésekbe. Tajthy Krisztina, az IVSZ főtitkára szerint a mesterséges intelligencia terjedése és az értékes vállalati adatok növekvő mennyisége tovább növeli a kitettséget.

Mi következik ebből a vezetés számára?

A kutatás alapján öt terület igényel azonnali vezetői figyelmet:

  1. Rendszeresen próbára tett incidenskezelés: előre rögzített felelősségek, elérhetőségek, döntési és eszkalációs rend.
  2. Mérhető munkavállalói tudatosság: rövid, ismétlődő képzések és ellenőrzött adathalász-szimulációk, nem pusztán éves oktatás.
  3. Hozzáférések szigorítása: többtényezős hitelesítés, a jogosultságok rendszeres felülvizsgálata, a kiemelt fiókok fokozott védelme.
  4. Helyreállítási képesség: elkülönített, tesztelt biztonsági mentések és előre meghatározott üzletmenet-folytonossági prioritások.
  5. Beszállítói kockázat kezelése: a kritikus partnerek biztonsági elvárásainak, hozzáféréseinek és incidensjelzési kötelezettségeinek ellenőrzése.

Ha egy kiberincidens személyes adatok sérülésével is jár, az adatvédelmi incidenssé válhat. A NAIH tájékoztatója szerint a természetes személyek jogaira és szabadságaira valószínűsíthetően kockázatot jelentő esetet az adatkezelőnek – lehetőség szerint – a tudomásszerzéstől számított 72 órán belül be kell jelentenie a felügyeleti hatóságnak. Ezért az informatikai vizsgálat mellett a jogi és adatvédelmi értékelést is be kell építeni a reakció első óráiba.

A kutatásról

A BellResearch 2026 márciusában 202 hazai vállalat bevonásával készítette a felmérést: 150 középvállalatot és 52, legalább 250 főt foglalkoztató nagyvállalatot kérdeztek meg. Az eredmények a válaszadók saját tapasztalatait és önértékelését tükrözik; különösen beszédes ezért a felkészültség érzete és a rendszeresen gyakorolt incidenskezelés közötti különbség.

Hírfigyelő

Kiváncsi, mit írnak a versenytársakról? Elsőként olvasná a szakmájával kapcsolatos információkat? Kulcsemberekre, projektekre, konkurensekre figyelne? Segítünk!