AZAR sorozat 2026. augusztus 26. 33 perc olvasás

Az éves architektúra-felülvizsgálat: a kör bezárása

Az éves felülvizsgálat során rendszerezetten visszavezetjük az év második felében szerzett tapasztalatokat az éves tervezés kiindulópontjához, hogy a stratégia valóban egységes ívet alkosson.

Kategória
AZAR sorozat
Frissítve
2026. augusztus 26.
Szerző
Fülöp Henrik
Az éves architektúra-felülvizsgálat: a kör bezárása
◆ AZAR sorozat · Vállalati AI-architektúra10. rész a(z) 10-ból · a sorozat sorrendben olvasandó
01Üzembe helyezés után
02Modellromlás
03Az adatfrissítés
04Visszajelzési hurok
05Költségkontroll
06Verziókezelés
07Az emberi
08Incidenskezelés
09Kilépési terv
10Az éves
Hol tartunk a sorozatban

Az éves architektúra-felülvizsgálatot sokan adminisztratív tehernek tartják, amely nem hoz mérhető változást – holott valódi értéke abban rejlik, hogy a feltárt tanulságok visszakerülnek a tervezés kiindulópontjához. Ha ez a visszacsatolás elmarad, a felülvizsgálat könnyen üres rituálévá válik, amely csupán a dokumentációt vastagítja. A kör akkor zárul igazán, ha a szervezet a következő ciklus első lépéseként használja fel az átvizsgált architektúra-rétegek tapasztalatait, így a folyamat tanuló rendszerré alakul. A módszertan emellett összekapcsolható az (EU) 2024/1689 rendelet 9. és 11. cikkében foglalt kockázatkezelési és átláthatósági követelményekkel is.

4Kulcsfogaloma témában
8Szakasza cikk felépítése
2Ellenőrzött hivatkozásprimer forrásból
1Dokumentum a végénamit meg kell őrizni

A rendszer négy rétege

A felülvizsgálat első rétege az architektúra-állapot feltárása: a jelenlegi komponensek, kapcsolatok és adatáramlások tényszerű áttekintése anélkül, hogy azonnal ítéletet mondanánk róluk. Ez a lépés teremti meg az összehasonlítás alapját, és véd a korai következtetések csapdájától. A dokumentálás itt rendszerint több szempontot is érint, a fizikai topológiától a logikai függőségekig.

Négy rétegA rendszer négy rétege vagy szakasza,egymásraA bukási pontMiért éppen ez a rész a leggyakoribbbukási pont aAmit építünkAmit ebben a részben felépítünk, és milesz aHol tartunkKumulatív állapot
A rétegek sorrendje kötött: a felsőbb réteg az alatta lévő kimenetére épül, ezért a kihagyott réteg később kerül a legtöbbe.

A rétegek

A második réteg az eltérések és kockázatok azonosítása a feltárt állapot és a szervezeti célok között. Nem elég a rendszert leírni, azt is látni kell, hol tér el a tervezettől, a szabályozottól vagy az üzletileg elvártól. Ebben a fázisban kap szerepet az (EU) 2024/1689 rendelet 9. cikke, amely a kockázatkezelés és az alapvető jogok védelmének kereteit adja, így a technikai eltérések mellett a jogi és etai vetületek is explicit módon megjelennek.

A harmadik réteg a döntéshozatal: a feltárt eltérésekből és kockázatokból priorizált intézkedési terv születik, határidőkkel és felelősökkel. Itt dől el, hogy mely beavatkozások kerülnek a következő fejlesztési ciklusba, és melyek várhatnak. A döntéseknek összhangban kell állniuk az (EU) 2024/1689 rendelet 11. cikkével, amely a megfelelőség-értékelés és a piacra kerülés feltételeit rögzíti, így a belső architektúra-fejlesztés nem szakadhat el a szabályozási kötelezettségektől.

A negyedik réteg a tanulságok visszacsatolása: a felülvizsgálat eredményeit nem szabad a fióknak írni, hanem azok bekerülnek a következő ciklus tervezési fázisába. Ez a réteg zárja a második ívet, és nyitja egyben az első ívet, hiszen a következő fejlesztési ciklus első lépéseként ismét az architektúra-állapot feltárása következik, immár a frissen dokumentált tanulságokkal kiegészülve. A ciklus így önmagába záródik, de minden körben érettebb képet ad a rendszerről.

Miért ez a leggyakoribb bukási pont?

Az éves architektúra-felülvizsgálat az IT-biztonsági irányítás egyik legkényesebb, egyben leginkább alulértékelt szakasza, mert itt találkozik a tervezés és a valóság. A szervezetek túlnyomó többsége a felülvizsgálatot egy rutintevékenységként kezeli, amelyet a ciklus lezárásaként gyorsan le akar tudni, miközben ez a lépés adja vissza az első ív kiindulópontjához a tapasztalatokat. Ha ez a pont elsikkad, az egész ciklus elveszíti visszacsatoló jellegét.

A felülvizsgálati réteg nehézsége abban rejlik, hogy egyszerre kell átlátnia a technológiai, szervezeti és jogi szempontokat, és ezeket egymással összefüggésben kell értelmeznie. A (EU) 2024/1689 rendelet 9. cikke szerinti kockázatértékelési kötelezettség, valamint a (EU) 2024/1689 rendelet 11. cikke szerinti felügyeleti együttműködési keret együttesen határozzák meg, hogy a felülvizsgálat milyen határokon belül mozoghat. E két jogszabályi sarokpont nélkül a visszacsatolás formálissá válik.

A bukás anatómiája

A leggyakoribb bukási pont nem magában a felülvizsgálat technikai végrehajtásában keresendő, hanem abban, hogy az eredmények nem épülnek be a következő tervezési ciklus kiinduló rétegébe. Ilyenkor a szervezet rendszerint ugyanazokkal a feltételezésekkel vág neki a következő évnek, amelyeket az előző ciklusban már cáfolt a tapasztalat. A felülvizsgálat ilyenkor nem záró momentum, hanem elszalasztott tanulási lehetőség.

A sorozat egészét nézve ez a rész kritikus, mert itt dől el, hogy a kockázatkezelési ciklus valóban tanuló rendszerként működik-e, vagy csupán ismétlődő adminisztrációként. A felülvizsgálat minősége határozza meg, hogy a következő ciklus melyik pontján kell újra felvenni a fonalat. Aki ezt a lépést kellő súllyal kezeli, annak a teljes architektúra-frissítési folyamat egységes és nyomon követhető egésszé áll össze.

Amit ebben a részben felépítünk

Ebben a szakaszban az éves architektúra-felülvizsgálat gyakorlati keretét állítjuk fel, hogy az évközbeni döntések és a felülvizsgálat valóban zárt hurkot alkossanak. Azt mutatjuk be, hogyan kapcsolódik össze a második ív záró lépése az első ív kiinduló lépésével, és hogyan lesz a felülvizsgálat eredménye a következő ciklus tervezési alapja.

A felépítés középpontjában az architektúra rétegeinek áttekintése áll, amely érinti az adat-, alkalmazás- és integrációs szinteket, valamint a szabályozási és szervezeti kereteket. Minden rétegnél azt vizsgáljuk, milyen döntések születtek az év során, és ezek mennyire szolgálják a kitűzött üzleti és megfelelési célokat. Az értékelés nemcsak a technikai állapotra terjed ki, hanem a döntéshozatali folyamatok érettségére is.

A szakasz kimenete egy olyan strukturált áttekintés, amely azonosítja a változatlanul hagyandó elemeket, a módosítandó területeket és az újonnan bevezetendő architektúra-elveket. Az áttekintés a (EU) 2024/1689 rendelet 9. cikk és 11. cikk szerinti kötelezettségekkel összhangban készül, ezáltal a felülvizsgálat a megfelelési nyilvántartásba is visszacsatornázható. Az eredmény egyaránt támaszkodik a dokumentált döntésekre és a működési tapasztalatokra.

A gyakorlati haszon abban mérhető, hogy a felülvizsgálat tanulságai rendszerint beépülnek a következő ciklus tervezési fázisába, így a szervezet tanulási folyamata nem szakad meg az év végén. A módszer lényege, hogy a felülvizsgálat ne lezárás legyen, hanem a következő tervezési ciklus tudatos kiindulópontja, ahol a korábbi döntések hatása visszakerül a kiinduló feltételek közé.

Kumulatív állapot: hol tartunk a sorozatban

Az éves architektúra-felülvizsgálat nem különálló esemény, hanem a sorozat első ívének lezáró lépése, amely visszacsatol a kiinduló állapotrögzítéshez. A megelőző szakaszokban feltártuk a jelenlegi architektúra rétegeit, azonosítottuk az adatáramlási csomópontokat, és rendszerint kimondtuk azokat a tervezési elveket, amelyek a szervezet működését megalapozzák. Ezzel a második ív legnagyobb része lezárult: a diagnózistól eljutottunk a jövőképig, és most már csak az a kérdés maradt, ami visszafelé mutat.

Másolható

Ami eddig elkészült, és ami most kerül hozzá

  1. Az összegyűjtött anyag egy kumulatív állapotot ír le, amelyben a rétegek és az interfészek leírása, valamint a jövőbeni eltérések iránya egyaránt dokumentálva van. Ebbe a dokumentumba kerülnek vissza azok a visszajelzések, amelyeket az év során a működésből gyűjtöttünk, és amelyek a felülvizsgálat kiindulópontját képezik. Az (EU) 2024/1689 rendelet 9. cikke és 11. cikke ehhez a záráshoz ad keretet, mert a bennük foglalt kötelezettségek a felülvizsgálati ciklus formális részévé válnak.
  2. A felülvizsgálat eredményeként a sorozat nem ér véget, hanem belép a következő ciklus előkészítésébe. A most lezárt anyag lesz az a hivatkozási alap, amellyel a jövő évi állapotrögzítés összehasonlítható, és amellyel a rétegek közötti határok felülvizsgálhatók. Ily módon a ciklus önmagába zárul, miközben a szervezet architektúrája a következő iterációban ismét ugyanazzal a lépéssel indul, de már megváltozott tartalommal.

A sorozat részei egymásra épülnek: ez a rész az előzők kimenetét használja bemenetként.

Hogyan kapcsolódik a megfeleléshez?

A kapcsolat

Az éves architektúra-felülvizsgálat közvetlenül illeszkedik az (EU) 2024/1689 rendelet 9. cikkében foglalt kötelezettségekhez, amelyek a kockázatértékelés és a megfelelőség folyamatos fenntartását írják elő. A felülvizsgálat eredményei visszacsatolnak a tervezési fázisba, ezáltal biztosítva, hogy az architektúra ne egyszeri dokumentum, hanem élő, felülvizsgálható rendszer maradjon. Ezzel a megközelítéssel a szervezet a szabályozói elvárásoknak való megfelelést a ciklus minden pontján bizonyítani tudja.

A (EU) 2024/1689 rendelet 11. cikke a technikai dokumentáció naprakészen tartásáról rendelkezik, amelyhez az éves felülvizsgálat kézenfekvő alapot szolgáltat. A felülvizsgálat során feltárt eltérések és javaslatok a dokumentációban is átvezethetők, így a megfelelési nyilatkozat és a kapcsolódó mellékletek egységesen kezelhetők. A rendszeres áttekintés révén a dokumentáció nem avul el, és a hatósági ellenőrzések során is naprakész bizonyíték áll rendelkezésre.

Amit dokumentálni kell

A felülvizsgálat a rétegek közötti kapcsolatokat is értékeli, vagyis azt, hogy az egyes architektúraelemek hogyan támogatják a kockázatkezelési és dokumentációs kötelezettségeket. Az éves ciklus végén azonosított hiányosságok a következő tervezési fázis inputjaivá válnak, ezáltal a megfelelési hiányosságok megszüntetése a rendszer természetes velejárójává válik. Ez a megközelítés összhangban áll a rendelet azon logikájával, amely a folyamatba épített kontrollt helyezi előtérbe.

A felülvizsgálat lezárása után a szervezetnek világos képe van arról, hogy az (EU) 2024/1689 rendelet 9. cikkében és 11. cikkében foglalt követelmények teljesülnek-e, és hol szükséges beavatkozás a következő ciklusban. Az éves gyakoriság lehetővé teszi, hogy a feltárt kérdések ne halmozódjanak fel, hanem a második ív zárásaként rendezetten kerüljenek vissza az első ív első lépésébe. Ily módon a megfelelés nem egyszeri projektfeladat, hanem a kormányzási struktúra szerves része marad.

Egy gyakorlati eset

Esettanulmány

Egy közepes szervezeti méretű, adatintenzív működést végző intézménynél az éves architektúra-felülvizsgálat

Az első lépésben a felülvizsgálat az (EU) 2024/1689 rendelet 9. cikke alapján azonosította a magas kockázatú felhasználási eseteket, és összevetette azokat a meglévő architektúra-rétegekkel. Ez a térkép tette láthatóvá, hogy a korábban kialakított adatáramlási és döntéstámogató rétegek közül melyek maradtak összhangban a jelenlegi igénybevétellel, és melyek igényelnek átstrukturálást. A csapat ezután az (EU) 2024/1689 rendelet 11. cikke szerinti szempontokat is bevette a mérlegelésbe, kiegészítve a technológiai és üzemeltetési nézőpontot a megfelelőségi oldallal.

Szakasz Mi történt Szám
Kiindulás A második lépés a rétegek közötti interfészek és függőségek rendezésére összpontosított, hogy a felülvizsgálat eredményei ne elkülönült dokumentumokban, hanem a rendszer működésében is megjelenjenek. Ennek során a felelős architekták az évközi döntések nyomvonalait végigkövették, és azonosították azokat a pontokat, ahol a döntéshozatal eltért a rögzített tervezési elvektől. A feltárt eltéréseket nem mulasztásként, hanem tanulságként kezelték, és az indoklásokat visszacsatolták a tervezési szabályok felé, hogy a következő ciklus elején ezek a tapasztalatok már beépüljenek. 1.
Lépések A harmadik lépésben az eredményeket az éves architektúra-nyilatkozat formájában összegezték, amely világosan megnevezte a fenntartott, a kivezetésre javasolt és az újonnan bevezetendő rétegeket. A nyilatkozat a második ív zárásaként nem lezárt állapotot, hanem egy irányított átmenetet rögzített, amelyben a felülvizsgálat tanulságai a következő tervezési ciklus bemeneti oldalára kerültek. Ezzel a záródokumentum egyben a következő ciklus kiindulópontjává is vált. 2.
Eredmény Az eredményeként a szervezet architektúrája egy lassan forgó, de kiszámítható ritmust vett fel, ahol a felülvizsgálat nem egyszeri projekt, hanem a tervezés-ciklus szerves része. A legfontosabb tanulság az volt, hogy a második ív csakis akkor zárul tisztán, ha az eredményei visszajutnak az első ív első lépésébe, ahol a következő ciklus környezeti és üzleti feltételeit újra definiálják. A felülvizsgálat így a rendszer öntanuló képességévé vált, nem pedig egy utólagos megfelelőségi ellenőrzéssé. 3.

Eredmény. Az eset anonimizált: az azonosító adatok megváltoztatva, a döntési út és a végeredmény változatlan.

Az ellenérv

A legerősebb ellenérv

Az állítás: A leggyakoribb ellenérv az éves architektúra-felülvizsgálattal szemben, hogy csupán adminisztratív teher, amely eltéríti a csapatot a valódi fejlesztési feladatoktól, és ritkán hoz mérhető változást a rendszer működésében. Sokan úgy vélik, a napi szintű incidensek, teljesítményproblémák és üzleti igények kezelése önmagában is elegendő visszacsatolást ad, a formális átvizsgálás legfeljebb a dokumentációt vastagítja. Ez a felfogás ráadásul könnyen igazolhatónak tűnik: ha a felülvizsgálat nem termel kézzelfogható döntést, valóban csak rituálévá silányodik.

Ami ellene szól: A tisztességes válasz az, hogy a felülvizsgálat értéke nem a dokumentumban, hanem a gondolkodási rendben rejlik, amelyet a rendszeres szembenézés kikényszerít. Az éves ritmus kifejezetten alkalmas arra, hogy a napi operatív zajból kilépve a rétegek közötti függőségeket, a hosszú távú technikai adósságot és a környezeti változásokat egyetlen közös keretben vizsgáljuk. Az (EU) 2024/1689 rendelet 9. cikke éppen azt a fajta kockázatalapú, rendszerszintű értékelést írja elő, amelyet egy-egy alkalmi refaktorálás nem tud pótolni, hiszen a szabályozó a teljes architektúra átláthatóságát és nyomon követhetőségét várja el a szolgáltatótól.

Amit erre mondani lehet: A másik rétege a válasznak, hogy a felülvizsgálat nem önmagában álló esemény, hanem a tervezési ciklus utolsó lépése, amelynek eredménye visszakerül a következő ciklus első lépéseként megfogalmazott célok közé. A (EU) 2024/1689 rendelet 11. cikke a folyamatos nyomon követés és az átalakítási terv naprakészen tartásának kötelezettségét is előírja, ami csak akkor teljesíthető, ha az éves felülvizsgálat tényleges döntéseket hoz, és azokat a gyakorlatba is visszavezeti. Ameddig a felülvizsgálat csupán lezár egy dokumentumot anélkül, hogy a soron következő tervezési fázis inputjául szolgálna, addig jogos a bírálat; amint viszont a tanulságok ténylegesen beépülnek az új ciklus első lépésébe, a korábbi adminisztratív teherből a fejlődés legfőbb motorja lesz.

A négy réteg részletesen

Réteg Mit ad Mit kíván cserébe
Az architektúra-felülvizsgálat négy, egymásra épülő rétegből áll, amelyek együttesen biztosítják, hogy a rendszer ne csupán működjön, hanem tanítható és tanulható is legyen. Az első réteg a tényállapotot rögzíti, a második a mintázatokat tárja fel, a harmadik a döntéseket készíti elő, a negyedik pedig a tanulságot vezeti vissza a tervezésbe. E négy szint együtt ad választ arra, hogy a szervezet mit tud felhasználni a következő ciklus indításakor.
A tényállapot-réteg feladata, hogy a felülvizsgálat tárgyát képező rendszert a maga valójában írja le. A leírás nem minősít, nem rangsorol, nem is javasol, csupán azt mutatja meg, mi van, és mi hiányzik. Ez a réteg kéri cserébe, hogy a szervezet elfogadja a dokumentálás fegyelmét, és ne csak akkor készítsen feljegyzést, amikor a hiba már megmutatkozik.
A mintázat-réteg a tények rendezett halmazából kiindulva az ismétlődéseket és az eltéréseket keresi. Rendszerint nem egyetlen kirívó eset, hanem több, hasonló körülmények között tapasztalt jelenség rajzolja ki azt a szerkezeti sajátosságot, amely beavatkozást igényel. Ez a szint feltételezi, hogy a szervezet hajlandó a saját működését is tárgyként kezelni.
A döntés-előkészítő réteg a felismert mintákból levezetett lehetőségeket veti össze a szervezet céljaival és korlátaival. Itt kapnak helyet a megvalósíthatósági szempontok, az erőforrás-vonatkoztatások és a szabályozási keretek, köztük az (EU) 2024/1689 rendelet 9. cikkben és 11.
A tanulság-visszacsatoló réteg zárja a kört, mert a döntések tanulságát visszavezeti a tervezésbe, és ezzel az első ív első lépéseként ismét megjelenik a következő ciklus tényállapotánál. A réteg értéke nem a lezárt jelentésben, hanem abban rejlik, hogy a felülvizsgálat eredménye beépül a soron következő tervezésbe. Aki ezt a lépést elmulasztja, az csupán adminisztrálja a felülvizsgálatot, de nem hasznosítja.

Öt dimenzió, tételesen

Az éves architektúra-felülvizsgálat egyik dimenziója a szabályozási visszacsatolás, amely során a rendszer üzemeltetője megvizsgálja, hogy a tervezés és a működés mennyiben felel meg az (EU) 2024/1689 rendelet 9. cikkében foglalt kötelezettségeknek, és ezt az eredményt a következő ciklus kiindulópontjává teszi. Ez a dimenzió biztosítja, hogy a felülvizsgálat ne csupán technikai jellegű legyen, hanem a jogi keretekhez való igazodás is nyomon követhető maradjon az egyes ciklusok között. Az ismétlődő éves gyakoriság révén a szervezet folyamatosan fel tudja tárni az eltéréseket, és ezek orvoslása a következő tervezési fázis feladatává válik.

Az első három

A második dimenzió a kockázatkezelési tapasztalatok strukturált visszavezetése, amely az évközi incidensek, közelhullámok és auditmegállapítások rendszerezett értékelését jelenti a felülvizsgálat keretében. Az összegyűjtött tapasztalatok a következő ciklus első lépésébe mint bemeneti tényezők kerülnek vissza, így a kockázati térkép nem egyszeri termék, hanem az egyes ciklusok során finomodó, rétegenként épülő dokumentum. Az éves felülvizsgálat ebben az értelemben a szervezeti tanulás intézményesített formája, amely megakadályozza, hogy a korábbi döntések kontextusa feledésbe merüljön. A dimenzió hangsúlya a minőségi értékelésen van, nem pusztán a számokon, hiszen a mögöttes okok feltárása a tervezés továbbfejlesztésének legfőbb forrása.

A harmadik dimenzió az architektúrarétegek összhangjának vizsgálata, vagyis annak áttekintése, hogy az üzleti, az alkalmazás-, az adat- és az infrastruktúra-réteg milyen mértékben támogatja egymást a vizsgált időszakban. Az éves felülvizsgálat során feltárt rétegközi eltérések a következő ciklus tervezési fázisában konkrét korrekciós feladatokká alakulnak, ezáltal a rendszer egésze konzisztens irányba fejlődik. A dimenzió különösen azért fontos, mert egy-egy réteg önálló optimalizálása gyakran a többi réteg rovására történik, és ezt az egyensúlytalanságot csak rendszerszintű áttekintéssel lehet felismerni. A felülvizsgálat ezáltal a horizontális koordináció eszköze is, nem csupán vertikális ellenőrzés.

A másik kettő

A negyedik dimenzió a teljesítmény és a fenntarthatóság értékelése, amely a működési mutatók, az üzemeltetési költségek és az energiafelhasználás éves szintű áttekintését foglalja magában. Az értékelés eredményei a következő ciklus első lépésében kapacitástervezési és költségkeret-meghatározási inputként jelennek meg, biztosítva, hogy a fenntarthatósági szempontok ne utólagos kiegészítésekként, hanem a tervezés alapelemeiként érvényesüljenek. Az éves rendszerességesség lehetővé teszi, hogy a hosszabb távú trendek és a rövid távú ingadozások elkülönülten legyenek vizsgálhatók. A dimenzió ezáltal összekapcsolja a működési hatékonyságot a stratégiai tervezéssel, és a kettő közötti visszacsatolás intézményes formáját teremti meg.

Az ötödik dimenzió a jogszabályi környezet változásainak nyomon követése, amely kiterjed az (EU) 2024/1689 rendelet 11. cikkében rögzített kötelezettségek értelmezésére és a kapcsolódó hazai előírásokkal való összhang vizsgálatára is. A felülvizsgálat keretében azonosított változások a következő ciklus tervezési fázisába beépülve biztosítják, hogy az architektúra mindig az aktuális jogi keretekhez igazodjon, és a megfelelési hiányosságok ne halmozódjanak fel. A dimenzió hangsúlyozza, hogy a szabályozási alkalmazkodás nem egyszeri projekt, hanem az éves ciklus szerves része. A felülvizsgálat ezáltal a szervezeti alkalmazkodóképesség egyik legfontosabb intézményes eszközévé válik.

Amit a sorozat többi része erre épít

Következő rész Mit vesz át innen Mire használja
A sorozat záró írása nem lezárásként, hanem visszacsatolásként értelmezi az éves felülvizsgálatot, hiszen a most összegyűjtött tapasztalatok táplálják be a következő ciklus első lépésébe. Az architektúra-felülvizsgálat eredményei így nem egy jelentés oldalain porosodnak, hanem a tervezés kiindulópontjává válnak, ahol a rétegek, felelősségi határok és integrációs pontok újradefiniálása kap hangsúlyt.
A visszacsatolás tartalmi oldala három rétegen érhető tetten. A stratégiai rétegben a felülvizsgálat rávilágít, hogy a szervezet mely célkitűzéseihez mely architektúra-elvek illeszkednek, és hol szükséges az elvek hangsúlyainak átstrukturálása. A tervezési rétegben a dokumentált döntések és az azokból fakadó kompromisszumok válnak a következő iteráció inputjaivá, míg az üzemeltetési rétegben a tényleges működésből származó visszajelzések – a teljesítmény, a karbantarthatóság és az üzemeltethetőség tapasztalatai – táplálják az új tervezést.
Fontos hangsúlyozni, hogy a visszacsatolás nem kizárólag technikai jellegű. Az (EU) 2024/1689 rendelet 9. cikkében foglalt kockázatkezelési kötelezettségek és a 11.
A folytatás szempontjából a mostani felülvizsgálat tehát nem lezárt fejezet, hanem a következő ciklus legelső lépéseinek bemenete. A sorozat további részei ezt a bemenetet bontják ki: a tervezési fázis újradefiniált kereteit, a döntéshozatali dokumentáció frissített struktúráját, valamint a szabályozási kötelezettségek és a mérnöki szempontok összehangolásának módszereit. Az architektúra-felülvizsgálat ilyen módon a szervezet tanulóciklusának sarokköve, ahol minden lezárt év egyben a következő év kiindulópontja is.

Három jel, hogy készen áll a következő lépésre

A felülvizsgálat akkor zárul igazán, ha az átvizsgált architektúra-rétegek tanulságai visszakerülnek a tervezés kiindulópontjához, és a szervezet ezt a tudást a következő ciklus első lépéseként használja fel. A kör ilyen módon való bezárása biztosítja, hogy a rendszeres éves felülvizsgálat ne csupán ellenőrző pont legyen, hanem a fejlesztés szerves részévé váljon.

  • 01

    A felkészültség első jele, hogy a szervezet az átvilágítás során feltárt eltéréseket strukturált formában, visszavezethető módon dokumentálja, és ezek a megállapítások a következő tervezési ciklus inputjaként szolgálnak. Az (EU) 2024/1689 rendelet 9. cikke szerinti kockázatkezelési kötelezettségek rendszerint csak akkor tölthetők be maradéktalanul, ha a korábbi döntések háttere és indokai az architektúra minden rétegében nyomon követhetők maradnak.

  • 02

    A második jel a szereplők együttműködésében mérhető: a felülvizsgálatban részt vevő szervezeti egységek közösen határozzák meg, hogy a feltárt hiányosságok közül melyek kezelése induljon el a következő ciklusban. A jogszabályi kötelezettségek teljesítése az (EU) 2024/1689 rendelet 11. cikke alapján megköveteli, hogy az érintett felek között rendszeres és dokumentált egyeztetés zajoljon, ami a tanulságok érdemi beépítésének előfeltétele.

  • 03

    A harmadik jel a tervezés és a felülvizsgálat időzítésének összehangolásában mutatkozik meg, vagyis abban, hogy az éves ciklus zárása és a következő ciklus indítása között nincs érdemi holtidő. Ilyenkor a felülvizsgálat outputja közvetlenül beépül a következő architektúra-tervbe, a szervezet pedig a tanulságokat nem tárolja kincsestárként, hanem azonnal a gyakorlatba ülteti át, ezzel biztosítva a fejlesztés folytonosságát.

Mit tegyen holnap reggel?

Holnap reggel válasszon ki egy közelmúltban lezárt architekturális döntést, és ellenőrizze, hogy a felülvizsgálati folyamatban megjelentek-e az előírt hozzájárulások, a nyilvántartás vezetésének elemei, valamint a döntéssel kapcsolatos dokumentációs feladatok. A (EU) 2024/1689 rendelet 9. cikkének és 11. cikkének megfelelő kötelezettségeket külön-külön vegye végig, és jelölje, ha a szervezet működésében ezek közül bármelyik tisztázatlan.

  • 01

    A következő lépésben gyűjtse össze az architektúra felülvizsgálata során keletkezett észrevételeket, döntési pontokat és visszacsatolásokat. A feladatokhoz ne kizárólag technikai felelőst rendeljen, hanem jelöljön gazdát az üzleti következmények, a kockázatok, a dokumentálás és a jóváhagyás nyomon követésére is. Így a rétegek közötti eltérések már a felülvizsgálat lezárása előtt láthatóvá válnak.

  • 02

    A felülvizsgálat eredményeit vezesse vissza a következő ciklus tervezésébe. Azonosítsa, mely architekturális elveket, korlátokat és döntési mintákat kell megőrizni, melyeket kell módosítani, és melyek bizonyultak elavultnak. A lezárt tapasztalatokat a következő ciklus első lépéseként használható ellenőrzési pontokká alakítsa, hogy a visszajelzés ne elkülönült jelentésként, hanem a tervezést ténylegesen befolyásoló inputként működjön.

  • 03

    A nap végén készítsen rövid visszajelzési összefoglalót a felelős vezetőknek, amelyből egyértelműen kiderül, mi maradt nyitva, ki vállalta a következő feladatot, és milyen döntés szükséges a folytatáshoz. A dokumentumban a (EU) 2024/1689 rendelet 9. cikkéhez és 11. cikkéhez kapcsolódó megállapításokat is ellenőrizze. Ezzel az éves felülvizsgálat nem egyszeri esemény lesz, hanem a következő ciklus első lépésének közvetlen előkészítője.

A módszerről

A módszerről
  • 01
    A cikk szerkezete rögzített váz szerint készült; a jogszabályi hivatkozások előzetesen ellenőrzött listáról származnak.
  • 02
    Ahol a gyakorlat még formálódik, azt a szöveg kimondja, és nem közöl számot.
  • 03
    A cikk nem nevez meg szoftverterméket és nem tesz szállítói összehasonlítást.

Fogalomtár

Architektúra

A cikkben tárgyalt fogalom: architektúra.

Felülvizsgálat

A cikkben tárgyalt fogalom: felülvizsgálat.

Réteg

A cikkben tárgyalt fogalom: réteg.

Következő ciklus

A cikkben tárgyalt fogalom: következő ciklus.

Kulcs-megállapítások

  • 01

    Az éves architektúra-felülvizsgálat az IT-biztonsági irányítás egyik legkényesebb, egyben leginkább alulértékelt szakasza, mert itt találkozik a tervezés és a valóság. A szervezetek túlnyomó többsége a felülvizsgálatot egy rutintevékenységként kezeli, amelyet a ciklus lezárásaként gyorsan le akar tudni, miközben ez a lépés adja vissza az első ív kiindulópontjához a tapasztalatokat. Ha ez a pont elsikkad, az egész ciklus elveszíti visszacsatoló jellegét.

  • 02

    A felülvizsgálati réteg nehézsége abban rejlik, hogy egyszerre kell átlátnia a technológiai, szervezeti és jogi szempontokat, és ezeket egymással összefüggésben kell értelmeznie. A (EU) 2024/1689 rendelet 9. cikke szerinti kockázatértékelési kötelezettség, valamint a (EU) 2024/1689 rendelet 11. cikke szerinti felügyeleti együttműködési keret együttesen határozzák meg, hogy a felülvizsgálat milyen határokon belül mozoghat. E két jogszabályi sarokpont nélkül a visszacsatolás formálissá válik.

  • 03

    Egy közepes szervezeti méretű, adatintenzív működést végző intézménynél az éves architektúra-felülvizsgálat a második ívet zárja, és egyben a következő ciklus első lépésévé válik. A kiindulópont nem a hibakeresés, hanem annak tudatosítása volt, hogy az előző évben felépített rétegek mennyire felelnek meg a jelenlegi üzleti és szabályozási elvárásoknak. Az áttekintés így a rendszer egészére irányult, nem egy-egy komponens szigetszerű vizsgálatára.

  • 04

    Az első lépésben a felülvizsgálat az (EU) 2024/1689 rendelet 9. cikke alapján azonosította a magas kockázatú felhasználási eseteket, és összevetette azokat a meglévő architektúra-rétegekkel. Ez a térkép tette láthatóvá, hogy a korábban kialakított adatáramlási és döntéstámogató rétegek közül melyek maradtak összhangban a jelenlegi igénybevétellel, és melyek igényelnek átstrukturálást. A csapat ezután az (EU) 2024/1689 rendelet 11. cikke szerinti szempontokat is bevette a mérlegelésbe, kiegészítve a technológiai és üzemeltetési nézőpontot a megfelelőségi oldallal.

  • 05

    Holnap reggel válasszon ki egy közelmúltban lezárt architekturális döntést, és ellenőrizze, hogy a felülvizsgálati folyamatban megjelentek-e az előírt hozzájárulások, a nyilvántartás vezetésének elemei, valamint a döntéssel kapcsolatos dokumentációs feladatok. A (EU) 2024/1689 rendelet 9. cikkének és 11. cikkének megfelelő kötelezettségeket külön-külön vegye végig, és jelölje, ha a szervezet működésében ezek közül bármelyik tisztázatlan.

  • 06

    A következő lépésben gyűjtse össze az architektúra felülvizsgálata során keletkezett észrevételeket, döntési pontokat és visszacsatolásokat. A feladatokhoz ne kizárólag technikai felelőst rendeljen, hanem jelöljön gazdát az üzleti következmények, a kockázatok, a dokumentálás és a jóváhagyás nyomon követésére is. Így a rétegek közötti eltérések már a felülvizsgálat lezárása előtt láthatóvá válnak.

Gyakori kérdések

Mikor érdemes az éves felülvizsgálatot az első ívre visszacsatolni?

Akkor, amikor a második ívben feltárt újdonságok – legyenek azok szabályozási, technológiai vagy szervezeti változások – már a kiinduló stratégiai keretet is átrajzolják, nem csupán annak végrehajtását módosítják.

Mit jelent a gyakorlatban, hogy a második ív visszakerül az elsőbe?

Azt, hogy a felülvizsgálat során azonosított tanulságokat nem külön projektként kezelik, hanem beépítik az eredeti célrendszerbe, indikátorokba és kockázati küszöbökbe, így a következő ciklus már az új alapokról indul.

Hogyan azonosítható, hogy egy visszacsatolás valóban szükséges?

Ha a második ívben hozott döntések az eredeti üzleti célt, a szabályozási hatókört vagy az alaparchitektúra-elveket is érintik, akkor az visszacsatolás, nem pedig egyszerű korrekció.

Milyen szervezeti előfeltételei vannak a kör bezárásának?

Elengedhetetlen, hogy a felülvizsgálatot vezető testület mandátuma kiterjedjen az első ív módosítására is, valamint hogy a változtatások dokumentálása és jóváhagyása egységes nyomvonalon történjen.

Milyen dokumentumokat kell frissíteni a visszacsatolás során?

Az eredeti architektúra-elveket, a kockázati nyilvántartást, a megfelelőségi mátrixot és a hosszú távú ütemtervet, hogy a teljes döntési lánc konzisztens maradjon.

Hogyan illeszkedik mindez a szabályozási kötelezettségekhez?

A vonatkozó rendeletek – így az (EU) 2024/1689 rendelet 9. és 11. cikke – a kockázatértékelés és az emberi felügyelet rendszeres felülvizsgálatát írják elő, amelyet a visszacsatolás pontosan formalizál.

Milyen kockázatokkal jár, ha elmarad ez a visszacsatolás?

Elavult alapelvek mellett működő rendszerek jöhetnek létre, ahol a második ív döntései az első ív kereteit feszegetik, növelve a meg nem felelés és az inkonzisztens architektúra kockázatát.

Kik vegyenek részt a visszacsatolási döntésben?

Az architektúra-tulajdonos, az adatvédelmi és megfelelőségi felelős, valamint az üzleti oldal képviselője, hogy a döntés több szempontból is legitim legyen.

Mennyi időt szánjanak a felülvizsgálat dokumentálására?

Elegendő időt ahhoz, hogy az első ív módosításai nyomon követhetők legyenek, de ne húzódjon el annyira, hogy a második ív tanulságai közben elveszítsék aktualitásukat.

Hogyan mérhető a visszacsatolás valódi hatása?

Olyan indikátorokkal, amelyek a következő ciklusban kimutatják, hogy az első ívbe visszakerült elemek csökkentették a kockázatokat, gyorsították a döntéshozatalt vagy javították a megfelelőséget.

Források

  • (EU) 2024/1689 rendelet, 9. cikk – Előzetesen ellenőrzött hivatkozás. (2026)
  • (EU) 2024/1689 rendelet, 11. cikk – Előzetesen ellenőrzött hivatkozás. (2026)

Fülöp Henrik portréja
intézményvezető · főtanácsadó

A felnőttképzés, az informatika és a mesterséges intelligencia metszetében dolgozik – a gyakorlati tapasztalatot köti össze a friss kutatással. Gyöngyös, Baranya és a Dél-Dunántúl.

← Vissza az írásokhoz