Know-how / Jelszókezelés

GDPR-kompatibilis jelszókezelő vállalatok számára

Jelszavak központi, kontrollált és nyomon követhető kezelése – az Ön technikai és szervezési intézkedéseinek építőelemeként.

Szinte minden vállalati hozzáférés mögött személyes vagy üzleti szempontból kritikus adatok találhatók – a CRM-től a HR-rendszeren át az e-mail-postafiókig. Ezért az, hogy egy vállalat hogyan kezeli a jelszavait, adatvédelmi kérdés is. A GDPR-kompatibilis jelszókezelő ezen az oldalon olyan jelszókezelést jelent, amely támogatja a vállalatokat abban, hogy a hozzáférési adatokat központilag védjék, a hozzáféréseket nyomon követhetővé tegyék, és felváltsák a nem biztonságos jelszógyakorlatokat – a GDPR-nak megfelelően alkalmazható módon, a konfigurációtól, az üzemeltetéstől és a belső folyamatoktól függően.

Miért releváns a jelszókezelés a GDPR szempontjából

A GDPR (általános adatvédelmi rendelet) megköveteli a vállalatoktól, hogy a személyes adatokat megfelelő technikai és szervezési intézkedésekkel védjék. A hozzáférési adatok ennek a kulcspontjai: aki ismer egy jelszót, eléri a mögötte lévő adatokat. Ha a jelszavak Excel-táblázatokban, e-mailekben, chatekben vagy megosztott böngészőprofilokban keringenek, senki sem tudja már megbízhatóan megmondani, ki mely rendszerekhez fér hozzá – márpedig az adatvédelmi ellenőrzések pontosan ezt a nyomon követhetőséget várják el.

Egy központi jelszókezelés itt a technikai és szervezési intézkedések része lehet: az informális továbbadást kontrollált, titkosított és naplózott folyamatokkal váltja fel. Hogy egy ilyen megoldásnak alapvetően mit kell nyújtania, azt a Jelszókezelő vállalatok számára című cikkünk mutatja be.

Mit jelent a GDPR-kompatibilis jelszókezelő?

Fontos a pontos besoroláshoz: a „GDPR-kompatibilis jelszókezelő” nem jogi termékcímke és nem tanúsítás. Önmagában egyetlen eszköz sem teszi a vállalatot GDPR-megfelelővé – a megfelelőség a szoftver, a konfiguráció, az üzemeltetés és a belső folyamatok együtteséből jön létre. Olyan jelszókezelést értünk alatta, amelynek funkciói hatékonyan támogatják a vállalat adatvédelmi követelményeit:

  • Központi jelszókezelés: A hozzáférési adatok titkosítva, egy helyen tárolódnak, nem pedig listákban és postafiókokban elszórva.
  • Szerepkörök és jogosultságok: Többszintű jogosultságok szabályozzák, ki láthatja, használhatja vagy módosíthatja a bejegyzéseket.
  • Biztonságos megosztások: A csapatok a hozzáféréseket jogosultsággal rendelkező, titkosított adatbázisokon keresztül osztják meg, nem e-mailben vagy üzenetküldőben.
  • Felhasználókezelés egyértelmű felelősségi körökkel: A fiókok, csoportok és felelősségek meghatározottak és központilag gondozottak.
  • Naplózás: Az auditnaplók dokumentálják a bejelentkezéseket, hozzáféréseket és módosításokat.
  • Adatszuverenitás: A vállalat dönti el, hol tárolódnak a jelszóadatok, és hogyan üzemeltetik őket.
  • Kontrollált on- és offboarding: Az új munkatársak meghatározott hozzáféréseket kapnak; a távozók központi, nyomon követhető folyamat keretében veszítik el azokat.

Tipikus kockázatok központi jelszókezelés nélkül

  • Excel-táblázatok: Titkosítatlanok, tetszőlegesen másolhatók, hozzáférés-szabályozás nélkül – és soha nem megbízhatóan naprakészek.
  • Továbbadás e-mailben vagy chaten: A hozzáférési adatok tartósan olvashatóak maradnak a postafiókokban és az előzményekben.
  • Közösen használt fiókok nyomon követhetőség nélkül: Senki sem tudja igazolni, ki mikor járt el a közös fiók alatt.
  • Hiányzó offboarding: A távozott munkatársak továbbra is ismernek érvényes hozzáféréseket – klasszikus megállapítás a biztonsági ellenőrzésekben.
  • Nincs egyértelmű jogosultságkiosztás: A hozzáférés történetileg alakul ki („mindig is megvolt neki a jelszó”), nem pedig szükséglet szerint.
  • Árnyékinformatika: Kényelmes hivatalos megoldás nélkül a csapatok magáncélú eszközökre és böngészőben tárolt jelszavakra térnek át.
  • Hiányzó naplózás: Az ellenőrzési kérdés – „Ki, mikor, mihez fért hozzá?” – megválaszolhatatlan marad.
  • Gyenge és többször használt jelszavak: Központi házirendek nélkül a kényelmes minták érvényesülnek.

A GDPR-orientált jelszókezelés központi követelményei

Adatvédelmi szempontból egy vállalati jelszókezelésnek a következő követelményeket kell teljesítenie:

  • Hozzáférés csak szükség szerint: A jogosultságok a need-to-know elvet követik – szerepkörökön, jogosultságokon és felhasználói csoportokon keresztül, egyedi megosztások helyett.
  • Biztonságos megosztások: A megosztott hozzáférések titkosított, jogosultsággal rendelkező adatbázisokon keresztül futnak.
  • Erős hitelesítés: A többfaktoros hitelesítés magát a jelszóállományt védi; a Single Sign-on csökkenti a belépési küszöböt a mindennapokban. Hogy ez hogyan működik együtt az Active Directoryval, az SSO-val és az MFA-val, azt külön cikkünk mutatja be.
  • Címtárintegráció: A felhasználók és csoportok az Active Directoryból vagy a Microsoft Entra ID-ból érkeznek – az onboarding és az offboarding így központi folyamatot követ.
  • Auditnaplók: A bejelentkezések, hozzáférések és módosítások naplózva vannak, kiértékelhetők vagy SIEM-rendszerbe exportálhatók.
  • Adattárolás és adatszuverenitás: Egyértelműen meghatározott, hol találhatók a titkosított adatok, és ki kontrollálja az infrastruktúrát.
  • Egyértelmű adminisztrációs folyamatok: Központi kezelés meghatározott felelősségi körökkel, elosztott egyedi konfiguráció helyett.

On-Premises és Self-Hosted: miért lehet fontos az adatszuverenitás

A Cloud-jelszókezelők nem automatikusan problematikusak – a komoly szolgáltatók dokumentálják intézkedéseiket, és egyes vállalatok számára ez a modell megfelelő. A szigorú adatvédelmi előírásokkal rendelkező szervezetek esetében azonban sok érv szól amellett, hogy a vállalat legérzékenyebb adatait ne adják ki teljes egészében egy külső szolgáltatásnak: a saját infrastruktúrán történő üzemeltetésnél a jelszókezelőn keresztül nem történik harmadik országba irányuló adattovábbítás, az adatvédelmi értékelés egyszerűbbé válik, a tárolási hely, a hozzáférési útvonalak és a biztonsági mentések pedig saját kontroll alatt maradnak.

Hogy a saját adatközpont, a Private Cloud vagy a saját Azure-tenant-e a megfelelő választás, az az infrastruktúrától és a követelményektől függ – a döntési segédletet az On-Premises jelszókezelő című cikkünk nyújtja; a saját üzemeltetés Enterprise-perspektíváját a Self-Hosted Enterprise jelszókezelő mélyíti el.

A Password Depot Enterprise Server mint GDPR-orientált jelszókezelő

Képernyőkép a Password Depot Server Managerről: szervernapló nyomon követhető hozzáférésekkel, módosításokkal és időbélyegekkel mint technikai és szervezési intézkedés.
Server Manager: naplózás mint a technikai és szervezési intézkedések igazolása (GDPR 32. cikk)

A Password Depot Enterprise Server pontosan erre a követelményprofilra épül – 1998 óta Darmstadtban fejlesztik, több mint 100 000 ügyfél használja:

  • Üzemeltetés Cloud-kényszer nélkül: On-Premises a saját adatközpontban, Private Cloudban vagy a saját Azure-tenantban – az adattárolás és a hozzáférés-szabályozás az Ön felelősségi körében marad.
  • Központi adminisztráció: A felhasználókat, csoportokat, szerepköröket és házirendeket központilag, az Enterprise Serveren vezérli – három jogosultsági szinttel a biztonságos megosztásokhoz.
  • Címtárintegráció: Felhasználók és biztonsági csoportok importálása és szinkronizálása az Active Directoryból (akár több tartományon keresztül), támogatás a Microsoft Entra ID-hoz és az OpenID Connect szolgáltatókhoz.
  • SSO és MFA: Kerberos-alapú Single Sign-on, valamint többfaktoros hitelesítés FIDO2/WebAuthn (pl. YubiKey) és TOTP használatával.
  • Auditnaplók exporttal: A bejelentkezések, módosítások és adminisztrátori műveletek manipulációbiztos auditnaplóba kerülnek, és Syslog (RFC 5424, UDP/TCP/TLS) segítségével exportálódnak az Ön SIEM rendszerébe – az utólagos módosítások felismerhetők. Dedikált szerepkörök (Audit Reader, Security Officer, Backup Operator) választják el az audit- és mentési feladatokat az adatbázistartalmakhoz való hozzáféréstől.
  • REST API v2.0: Integráció DevOps-folyamatokba, automatizálásba és belső MI-munkafolyamatokba.

A biztonsági architektúra ellenőrizhető: AES-256 titkosítás (FIPS 197), átvitel TLS 1.3 felett, a SySS penetrációs tesztje (2025/12) azzal az eredménnyel, hogy „súlyos biztonsági réseket nem állapítottak meg”, valamint a gyártó AceBIT ISO/IEC 27001:2022 szerint tanúsított ISMS-e (TÜV NORD). A szerepkörök, a naplózás és a titkosítás támogatják a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket – minden igazolás összegyűjtve az Adatvédelem és biztonság oldalon, a Trust Centerben.

Tipikus felhasználási forgatókönyvek

  • Adatvédelmi tisztviselők nyomon követhető hozzáférési folyamatokat követelnek meg – az auditnaplók és a szerepkörmodell megadják a válaszokat.
  • IT-osztályok az admin- és szolgáltatás-hozzáféréseket központilag kezelik, megosztott közös fiókok helyett.
  • Vállalatok a jelszólistákat és a nem biztonságos megosztásokat titkosított, jogosultsággal rendelkező adatbázisokkal váltják fel.
  • Közintézmények a hozzáférési adatokat saját infrastruktúrán, saját kontroll alatt tartják.
  • Ügynökségek az ügyfél-hozzáféréseket egyértelmű szerepkörökkel és dokumentált megosztásokkal szervezik.
  • Megfelelőségvezérelt vállalatok a hozzáféréseket a belső kontrollokhoz, az ISO-auditokhoz és a NIS2-felkészüléshez dokumentálják.

GDPR-kompatibilis jelszókezelő: kiválasztási szempontok vállalatoknak

  • Üzemeltetési modell és adattárolás: On-Premises, Private Cloud vagy saját tenant – ki kontrollálja az infrastruktúrát, hol találhatók az adatok?
  • Jogosultsági és szerepkörkoncepció: Többszintű jogosultságok egészen az adatbázis- és bejegyzésszintig.
  • Auditnaplók: Naplózás kiértékelési és exportálási lehetőséggel (SIEM).
  • MFA- és SSO-támogatás: Modern eljárások, mint a FIDO2/WebAuthn és a TOTP; bejelentkezés a meglévő vállalati hitelesítésen keresztül.
  • Active Directory-integráció: Felhasználók és csoportok átvétele szinkronizálással – az on- és offboarding alapjaként.
  • Egyszerű adminisztráció és felhasználóbarátság: Központi kezelés az IT-nek, alacsony belépési küszöb a csapatnak – különben új árnyékinformatika keletkezik.
  • Támogatás, karbantartás és dokumentáció: Egyértelmű frissítési folyamat, elérhető gyártói támogatás, nyomon követhető dokumentumok a belső ellenőrzésekhez.
  • Skálázhatóság: A megoldásnak együtt kell növekednie a felhasználószámmal és a szervezettel.

Összegzés: eszköz plusz folyamat

Egy GDPR-kompatibilis jelszókezelő segít a vállalatoknak a jelszavakat központilag, kontrolláltan és nyomon követhetően kezelni – ezzel a technikai és szervezési intézkedések hatékony építőeleme, de nem helyettesíti a belső folyamatokat. Aki emellett az adatszuverenitásra is hangsúlyt fektet, a saját üzemeltetésű megoldással jár a legtisztább úton: a Password Depot Enterprise Server a központi adminisztrációt, a címtárintegrációt, az MFA-t és az auditnaplókat olyan üzemeltetéssel kapcsolja össze, amely teljes egészében az Ön kontrollja alatt marad.

Tegye próbára a gyakorlatban: tesztelje az Enterprise Servert 30 napig ingyenesen a saját környezetében, tekintse meg a megoldást egy élő demó keretében, vagy kérjen kötelezettségmentes ajánlatot az Ön felhasználószámára.

Gyakori kérdések a GDPR-kompatibilis jelszókezelőről

Mi az a GDPR-kompatibilis jelszókezelő?

Nem jogi címke, hanem olyan jelszókezelés, amelynek funkciói támogatják a vállalatokat az adatvédelmi követelmények teljesítésében: központi, titkosított tárolás, szerepkörök és jogosultságok, biztonságos megosztások, naplózás és kontrollált adattárolás.

Automatikusan GDPR-megfelelő egy jelszókezelő?

Nem. Önmagában egyetlen eszköz sem teszi a vállalatot GDPR-megfelelővé – a konfiguráción, az üzemeltetésen és a belső folyamatokon múlik. Egy megfelelő jelszókezelés azonban a technikai és szervezési intézkedések része lehet, és jelentősen megkönnyítheti azok igazolását.

Miért fontos a központi jelszókezelés az adatvédelem szempontjából?

Mert a hozzáférési adatok a személyes adatok kulcsai. Egy központi megoldás a kontrollálatlan továbbadást jogosultsággal rendelkező, titkosított megosztásokkal váltja fel, és nyomon követhetővé teszi a hozzáféréseket – ez az alapja a megbízható válaszoknak az ellenőrzések során.

Célszerű egy On-Premises jelszókezelő a GDPR-követelményekhez?

Sok vállalat számára igen: a saját infrastruktúrán történő üzemeltetésnél a jelszókezelőn keresztül nem történik harmadik országba irányuló adattovábbítás, és az adatvédelmi értékelés egyszerűbbé válik. Részletek az On-Premises jelszókezelő című cikkben.

Milyen szerepet játszanak az auditnaplók a jelszókezelésben?

Dokumentálják a bejelentkezéseket, hozzáféréseket és módosításokat, és ezzel megválaszolják a központi ellenőrzési kérdést: „Ki, mikor, mihez fért hozzá?” – ez fontos a belső kontrollokhoz, az adatvédelmi igazolásokhoz és az IT-biztonsági auditokhoz.

Miért fontosak a szerepkörök és jogosultságok a GDPR szempontjából?

A GDPR elvárja, hogy a személyes adatokhoz való hozzáférés kontrolláltan történjen. A szerepkörök, jogosultságok és felhasználói csoportok technikailag érvényesítik a need-to-know elvet: mindenki csak azokat a hozzáféréseket éri el, amelyeket a feladata megkövetel.

Alkalmazható a Password Depot Enterprise Server a GDPR-nak megfelelően?

Igen, a GDPR-nak megfelelően alkalmazható: az üzemeltetés teljes egészében az Ön infrastruktúráján történik, a szerepkörök, a naplózás és a titkosítás pedig támogatják a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket. A konkrét megfelelőség – mint minden szoftvernél – a konfigurációtól, az üzemeltetéstől és az Ön belső folyamataitól függ.

Kérjen ajánlatot az Ön felhasználószámára

Válassza ki a felhasználószámot és a karbantartási időtartamot – egyedi ajánlatát a Password Depot Enterprise Serverre kötelezettségmentesen és telefonhívás nélkül kapja meg.

Ajánlat kérése