Elfelejthetjük a sorban állást az ügyfélszolgálatokon

Mérföldkőhöz ért az elektronikus ügyintézés: mostantól személyes jelenlét nélkül lehet ügyet intézni a DÁP alkalmazás használatával – legyen szó új áram-, gáz, vízbekötésről vagy bármilyen rendszeres szolgáltatás megrendeléséről. Ez a lakosságnak jelentősen egyszerűsíti az életét, az érintett szervezeteknek viszont szigorú megfelelési kötelezettséget jelent.

Az Európai Unió törekvése szerint minden állampolgárnak lehetőséget kell biztosítani az elektronikus ügyintézésre, méghozzá ingyenesen – mutatott rá a Kayser Péter, a biztonsági auditokat végző VantaSec Kft. tanúsítási igazgatója. Ennek első megvalósult eleme Magyarországon az eAzonosítás, már elérhető az eAláírás, és további digitális keretszolgáltatások várhatóak (az ePosta, az eDokumentumkezelés és az eFizetés). A mostani gyakorlati újdonság az ügyintézések folyamatába integrált eAláírás.

Elfelejthetjük a sorban állást az ügyfélszolgálatokon

A szabályrendszer Magyarországon a Digitális Állampolgárság Programról (DÁP) szóló törvény (Dáptv.) és végrehajtási rendeletei tartalmazzák, meghatározva azt a kört is, akik közvetlenül érintettek az előírásokhoz kapcsolódóan. Az érintett körbe tartoznak a közüzemi szolgáltatók (hulladék, távhő, földgáz, vízközmű, villamosenergia), az elektronikus hírközlési szolgáltatók, a postai egyetemes szolgáltatók, a pénzforgalmi szolgáltatók (például a bankok), a biztosítók, a befektetési vállalkozások, illetve egyéb, a törvényben felsorolt pénzügyi szolgáltatók (például a pénztárak), valamint egyes nagy ügyfélszámú szolgáltató vállalkozások.

Az érintettségi küszöb nem általános: egyes csoportoknál a tárgyévet megelőző évben havonta átlagosan kiállított számlák száma, másoknál a természetes személy felhasználók száma számít, a pénzügyi szolgáltatói kör egy része pedig mindenképpen érintett.

Ez az állampolgárok számára azt jelenti, hogy mostantól, például egy új villamosenergia-vásárlási szerződés megkötése vagy módosítása miatt nem kell felkeresni az ügyfélszolgálatot, hanem otthonról elintézhető lesz az. Ehhez mindössze aktív digitális állampolgárságra, a DÁP mobilalkalmazást futtató megfelelő mobileszközre és az alkalmazásban igényelt aláíró tanúsítványra van szükség.

Mi változik?

A DÁP eAláírás funkció már most is használható, de ehhez le kell tölteni a dokumentumot, alá kell írni azt, majd visszaküldeni a szolgáltatónak. Ezt követően erre nem lesz szükség. Az ügyintézés során a dokumentum a szolgáltató rendszeréből kerül a DÁP-hoz és onnan az aláírás után vissza. Az aláírás az ügyintézési folyamat közben, annak megszakítása nélkül történik meg. A felhasználó egy push üzenetet kap az alkalmazásában, hogy aláírandó dokumentuma van, ha pedig ezt jóváhagyja, már meg is jelenik a szolgáltató rendszerében, hogy az aláírás megtörtént, így lényegében azonnal folytatható vagy lezárható az ügyintézés.

Mindez ugyanakkor nem jelenti azt, hogy a szerződések tartalma az e-aláírás technológiáját biztosító szervezet számára megismerhető. Az integrált folyamatban a dokumentum a szolgáltató rendszerében marad; a DÁP felé annak kriptográfiai lenyomata (hash) kerül aláírásra, majd az aláírás eredménye jut vissza a szolgáltatóhoz. A hash nem titkosított dokumentum, hanem egyirányú ellenőrző érték – emelte ki a szakértő.

Megfelelés! Hogyan?

A szolgáltatók ennek az integrációnak a megvalósításához többféle megoldás közül választhatnak. Elérhetők kész, auditált eszközök, úgynevezett connectorok, amelyek illeszthetők a saját rendszerekhez. Ezek csökkenthetik a fejlesztési terhet, de önmagukban nem váltják ki a csatlakozó szervezet érintett rendszereire vonatkozó megfelelőségigazolást. Megoldható a DÁP integráció saját fejlesztésként, illetve meglévő elektronikus aláírási rendszerbe is beépíthető. Az, hogy ezek közül melyik illeszkedik a legjobban az intézmény igényeihez a meglévő rendszerektől függ.

Bármely megoldás mellett döntenek is a szervezetek, szigorú biztonsági elvárásoknak kell megfelelniük, és ezt audittal igazolni is kell – hívta fel a figyelmet Kayser Péter.  „Bár a DÁP eAláírás biztosítása már kötelező, nagy a bizonytalanság. Sokan keresik meg a szakértőinket azzal, hogy beletartoznak-e az érintett körbe, és ha igen, miként írják ki például a beszerzést a szükséges rendszerek kiépítésére.”

A jó audit nem pusztán ellenőrzés

A tájékozatlanság mellett problémát jelent az is, hogy sok intézménynél a megfelelések igazolását egyszerű adminisztrációs kötelezettségként kezelik, legyártják a szükséges dokumentumokat, de a valós fejlesztések nem történnek meg – így próbálnak időt, és erőforrást spórolni ezeken az eljárásokon. Ehelyett olyan rendszerek kialakítását javasolja a szakértő, amely valóban segítik a biztonságos működést. Ez rövid távon több feladatot jelenthet, hosszú távon azonban előnyt ad a szervezetnek.

Az auditokkal kapcsolatos belső erőforrásokat pedig Kayser Péter szerint inkább úgy célszerű mérsékelni, hogy összehangolja a szervezet a megfelelőségi programokat, és olyan auditort választ, aki integráltan több megfelelőségi, minősítési vizsgálatot párhuzamosan tud vinni.

„Az auditor nem NAV ellenőr. Érdemes olyan viszonyt kialakítani vele, amiben helye van az őszinteségnek, így annak is, hogy bizonyos gyengeségek feltáruljanak, amiket az auditor nyilván a kockázatokkal arányosan fog értékelni, de olyan fejlesztési javaslatokat ad, amelyek hasznosak a szervezet számára – fogalmazott a VantaSec szakértője.

A VantaSec-ről

A VantaSec Kft. (korábban Certop Informatikai Kft.) kiberbiztonsági és informatikai megfelelőségi, illetve tanúsítási szolgáltató. A Szabályozott Tevékenységek Felügyeleti Hatóság nyilvántartott kiberbiztonsági auditoraként NIS2-auditokat végez alap jelentős és magas biztonsági osztályban, valamint a sérülékenységvizsgálatra jogosult szervezetek nyilvántartásában is szerepel. A Nemzeti Akkreditáló Hatóság által akkreditált tanúsító szervezetként információbiztonsági irányítási rendszereket (ISO) tanúsít. Elektronikus aláírási termékeket az ETSI TS 119 101, szerveroldali aláírási rendszereket az EN 419 241-1 követelményei alapján vizsgál. Emellett eIDAS szerinti bizalmi szolgáltatók megfelelőségértékelését, valamint egyes szerencsejáték-rendszerek biztonsági tanúsítását is végzi.

Hirdetés átugrása →