Biztonsági szabályzat
Utolsó frissítés: 2026.01.01.
Ez egy ideiglenes verzió. A végleges szöveg a rendszer éles indulásáig kerül közzétételre.
A DIGILOGIC rendszer (a továbbiakban: Szolgáltatás) üzemeltetője az alábbiakban tájékoztatja a felhasználókat azokról a biztonsági intézkedésekről, technikai-szervezeti megoldásokról és külső szolgáltatókról, amelyek a rendszer és az adatok védelmét szolgálják.
1. A Szolgáltatás biztonsági alapelvei
A Szolgáltatás üzemeltetése során az alábbi alapelveket alkalmazzuk:
- Bizalmasság — az adatokhoz csak az arra jogosultak férnek hozzá
- Integritás — az adatok pontossága és teljessége védett a jogosulatlan módosítás ellen
- Rendelkezésre állás — az adatok és a Szolgáltatás a jogosultak számára elérhetők
- Védelem mélységben — több, egymástól független védelmi réteg alkalmazása
- Legkisebb jogosultság elve — minden felhasználó csak a feladatához szükséges adatokhoz fér hozzá
2. Hitelesítés és jelszó-szabályok
- A jelszavak bcrypt algoritmussal, sózva kerülnek tárolásra — egyszerű szövegként sehol nem őrizzük
- Minimum jelszó hossz: [[password_min_length]] karakter
- Jelszó-lejárati szabályok érvényesülnek szerepkörönként
- Korábbi jelszavak újrafelhasználása blokkolt (history check)
- Sikertelen kísérletek után fiók-zárolás (lockout) lép életbe
3. Többlépcsős hitelesítés (MFA / 2FA)
A Szolgáltatás támogatja a többfaktoros hitelesítést. Támogatott módszerek: [[mfa_supported_methods]]. Az MFA aktiválása minden szerepkörnél lehetséges, admin/moderátor szerepkörnél kötelezővé tehető.
4. Session és device kezelés
- Idle lock: [[session_idle_minutes]] perc inaktivitás után a session zárolódik
- Hard timeout: hosszabb inaktivitás után teljes kijelentkezés
- Minden bejelentkezett eszköz (device) nyomon követhető és felhasználó által visszavonható
- Új eszközről történő bejelentkezésről email értesítés
- Anomália-detektálás: párhuzamos bejelentkezés több országból, gyors országváltás → figyelmeztetés
5. Tűzfal és IP védelem
- IP-szintű tűzfal: tiltott IP-k és tartományok blokkolása
- Browser fingerprinting bot-szűrés
- Globális, felhasználói és API kulcs szintű IP whitelist lehetőség
- Rate limiting bejelentkezési kísérletekre és API hívásokra
- Geo-IP alapú szokatlan tevékenység észlelés
6. Titkosítás
- Adattovábbítás közben: kötelező TLS/HTTPS (HSTS engedélyezve)
- Adattárolás: érzékeny mezők (pl. adóazonosító) titkosítva tárolódnak
- Titkosítási szabvány: [[encryption_standard]]
- Jelszavak: bcrypt cost 12+
- API kulcsok: SHA-256 hash-elve, prefix alapján azonosíthatóak
7. Tárhely és hosting
A Szolgáltatás üzemeltetése a következő szolgáltató(k)nál történik: [[hosting_provider]]. A szolgáltató szigorú fizikai biztonsági szabványokat alkalmaz (24/7 felügyelet, beléptető rendszer, biometrikus azonosítás).
8. Adatmentés és helyreállítás
- Rendszeres automatikus mentés: [[backup_frequency]]
- Mentések titkosítva tárolódnak, külön telephelyen
- Mentések rendszeres helyreállítási tesztje
- Megőrzési idő: [[data_retention_period]]
9. Audit log és monitoring
- Minden biztonsági relevanciájú esemény naplózva (bejelentkezés, jelszó-csere, jogosultság-módosítás, adatkezelés)
- Naplóknak retention policy-je van — automatikus archiválás és törlés
- Sikertelen bejelentkezések és anomáliák valós idejű észlelése
- Adminok azonnali értesítést kapnak kritikus eseményekről
10. Hozzáférés-kezelés
- Szerepkör-alapú jogosultság (admin / moderator / user)
- Modul-szintű permission rendszer finom hangoláshoz
- Adminisztrátorok kötelezően MFA-val jelentkeznek be
- Sudo mode: érzékeny adminisztratív műveletek extra megerősítést igényelnek
11. Külső szolgáltatók és sub-processzorok
A Szolgáltatás működéséhez az alábbi külső szolgáltatókat vesszük igénybe:
- E-mail kézbesítés: SMTP szolgáltató (admin-konfigurálható multi-SMTP rendszerrel)
- reCAPTCHA: Google reCAPTCHA bot-szűréshez (a kapcsolódó adatkezelési tájékoztatóhoz lásd: Adatvédelmi nyilatkozat)
- GeoIP szolgáltató: IP geolokáció biztonsági célokból
- Webtárhely: [[hosting_provider]]
- Webelemzés: (admin-konfigurálható, ld. cookie szabályzat)
12. Sebezhetőség bejelentés (Responsible Disclosure)
Ha biztonsági sebezhetőséget talál a Szolgáltatásban, kérjük jelentse be felelősen az alábbi címen:
Kérjük, ne tegye közzé a hibát mindaddig, amíg javítás nem készül. Felelős bejelentés esetén tudásunk szerint elismerés jár.
13. Adatvédelmi incidens kezelés
- Incidens-detektálás monitoring rendszer által 24/7
- Válaszidő: [[data_breach_response_time]]
- GDPR-megfelelő bejelentés a NAIH felé 72 órán belül szükség esetén
- Érintettek tájékoztatása indokolt esetben
14. Audit és tanúsítványok
- Belső biztonsági audit gyakorisága: [[security_audit_frequency]]
- Tartott tanúsítványok / megfelelőségi vizsgálatok: [[certifications_held]]
15. Felhasználói felelősség
A Szolgáltatás biztonsága közös felelősség. Kérjük a felhasználókat, hogy:
- Erős, egyedi jelszót használjanak
- Aktiválják az MFA-t
- Ne osszák meg a fiókhozzáférést másokkal
- Gyanús tevékenység esetén azonnal jelentsék az adminisztrátoroknak
- Frissítsék rendszeresen a böngészőjüket és operációs rendszerüket
16. Kapcsolat
Utolsó frissítés: 2026-09-30
Jelen szabályzat kapcsolódik az ÁSZF, Adatvédelmi nyilatkozat, GDPR tájékoztató és Cookie szabályzat dokumentumokhoz.