MI A KERETRENDSZER?
A keretrendszer (framework) olyan strukturált módszertani keret, amely iránymutatást nyújt egy szervezet folyamatainak, kontrolljainak és irányítási struktúráinak kialakításához. Ellentétben a szabványokkal, a legtöbb keretrendszer nem tartalmaz részletes technikai specifikációkat, hanem célokat, elveket és ajánlott kontrollokat határoz meg.
A keretrendszerek alkalmazása jellemzően önkéntes, azonban egyes szabályozói környezetben — például az EU kiberbiztonsági vagy az adatvédelmi szabályozás keretében — konkrét keretrendszerekre vagy azok elemeire való hivatkozás elvárássá válhat.
KERETRENDSZER-KATEGÓRIÁK
A technológiairányítás területén négy fő keretrendszer-kategória különböztethető meg:
- Kontrollkeretek: a belső kontrollok struktúráját és hatékonyságát célozzák.
- Kockázatirányítási keretek: a kockázatok azonosítását, értékelését és kezelését rendszerezik.
- Biztonsági keretek: az információ- és kiberbiztonság szervezeti megközelítését strukturálják.
- Minőségirányítási keretek: a szervezeti folyamatok minőségét és folyamatos fejlesztését célozzák.
KONTROLLKERETEK
A kontrollkeretek olyan szervezeti irányítási eszközök, amelyek a belső kontrollrendszer felépítéséhez, dokumentálásához és értékeléséhez nyújtanak struktúrát. Céljuk annak biztosítása, hogy a szervezet céljai elérhetők legyenek, a kockázatok kezelt szinten maradjanak, és az erőforrások hatékonyan kerüljenek felhasználásra.
A kontrollkeretek széles körben alkalmazottak pénzügyi, IT-irányítási és általános vállalati megfelelési kontextusban. Az IT-irányítás területén a kontrollkeretek segítenek strukturálni az IT-folyamatok, erőforrások és teljesítmény mérési és felügyeleti rendszerét.
KOCKÁZATIRÁNYÍTÁSI KERETEK
A kockázatirányítási keretek célja a szervezetek kockázatainak szisztematikus azonosítása, értékelése és kezelése. A kockázatirányítási megközelítés integrálható a szervezet üzleti folyamataiba és az irányítási struktúrába.
Két fő megközelítés különböztethető meg:
- Szervezeti kockázatkezelés (Enterprise Risk Management): a kockázatokat az egész szervezet stratégiai céljaival összefüggésben kezeli.
- IT-specifikus kockázatkezelés: az informatikai rendszerek, folyamatok és adatok kockázataira fókuszál.
BIZTONSÁGI KERETEK
A biztonsági keretek az információbiztonság és a kiberbiztonság szervezeti szintű megközelítését strukturálják. Általában tartalmazzák az irányítás, az azonosítás, a védelem, az észlelés, a reagálás és a helyreállítás területeit lefedő intézkedéskatalógust.
Az EU tagállamokban egyre inkább elvárássá válik, hogy a kritikus infrastruktúrák és digitális szolgáltatók szervezeti kiberbiztonsági keretrendszert alkalmazzanak, amelynek részleteit a vonatkozó uniós jogszabályok és azok nemzeti implementációi határozzák meg.
MINŐSÉGIRÁNYÍTÁSI KERETEK
A minőségirányítási keretek a szervezeti folyamatok tervezését, végrehajtását, monitorozását és javítását célozzák. A technológiai szektorban különösen relevánsak a szoftverfejlesztési, IT-szolgáltatásnyújtási és adatirányítási folyamatok kontextusában.
A minőségirányítási megközelítések közös vonása a folyamatos fejlesztés (PDCA-ciklus) és a mérhetőség elvének alkalmazása.
ÖSSZEHASONLÍTÁS: KERETRENDSZER-KATEGÓRIÁK
| Jellemző | Kontrollkeret | Kockázatkeret | Biztonsági keret | Minőségi keret |
|---|---|---|---|---|
| Elsődleges fókusz | Belső kontrollok | Kockázatazonosítás és kezelés | Kiberbiztonság és adatvédelem | Folyamatminőség |
| Tipikus alkalmazók | Nagy szervezetek, pénzügyi szektor | Minden méretű szervezet | Digitális szolgáltatók, kritikus infrastruktúra | IT-fejlesztés, szolgáltatók |
| Szabályozói kapcsolat | Erős | Közepes | Erős | Gyenge |
| Tanúsíthatóság | Részben | Általában nem | Igen | Igen |
| Implementálási komplexitás | Magas | Közepes | Magas | Közepes |
| Felülvizsgálati ciklus | 5–7 év | 3–5 év | 2–4 év | 5 év |