Українська
Почати безкоштовну пробну версію
Меню
Українська

Стандарти · Кібербезпека

Яким стандартам безпеки та законам ви підпорядковуєтеся?

ISO/IEC 27001 і споріднені стандарти, фреймворки NIST і CIS, IEC 62443, SOC 2 і TISAX, а також закони ЄС, які діють щодо вас безпосередньо: NIS2, DORA, Cyber Resilience Act і GDPR. Усе пояснено простими словами, зібрано в один каталог, кожен запис має посилання на першоджерело.

Огляд

Три види вимог до безпеки

Вимога щодо безпеки надходить у вигляді стандарту, рамкового документа або закону. Якщо ви розумієте, з чим саме маєте справу, ви знаєте, хто це перевірятиме і які докази йому потрібні.

  1. Стандарт, за яким ви сертифікуєтесь

    ISO/IEC 27001 - це та система управління, про яку запитує клієнт. Її перевіряє акредитований орган і видає сертифікат. Стандарти 27002, 27005, 27017, 27018 і 27701 читають уже поверх неї.

  2. Стандарт, за яким вас оцінюють

    NIST CSF 2.0 і SP 800-53, SP 800-171 для оборонного ланцюга постачання США, CIS Controls, IEC 62443 для промислових систем. SOC 2 і TISAX - це звіти й позначки, побудовані на тій самій ідеї.

  3. Закон, який діє на вас напряму

    NIS2 і CER - за секторами, DORA - для фінансового ринку, Cyber Resilience Act - для продукції, GDPR - для персональних даних. Наглядовий орган вимагає їхнього виконання незалежно від того, чи згадані вони в договорі.

  4. Один набір заходів контролю для всіх трьох

    Заходи, перелічені в законах, - це ті самі контролі, що працюють у системі за ISO 27001. Побудуйте систему один раз, зберігайте докази і відповідайте аудитору, клієнту та регулятору з одного набору записів.

  5. Знайдіть свій варіант нижче

    Шукайте за назвою, переглядайте за категоріями або дайте відповідь на п'ять запитань про вашу ситуацію. Кожен запис має посилання на джерело, і його можна запросити в ComplyTrain.

Your customer's questionnaire, your regulator or the law itself names what you must show. A law binds you by who you are; a standard by what a contract says. MANAGEMENT SYSTEM (ISO/IEC) ISO/IEC 27001 the certifiable base for information security ISO/IEC 27002 · 27005 the controls · the risk method + 27017 cloud · 27018 · 27701 privacy Certifiable. A certification body audits you. FRAMEWORKS AND CONTROLS NIST CSF 2.0 six functions, Govern to Recover SP 800-53 · 800-171 the control catalogues underneath + CIS Controls · IEC 62443 (OT) · SOC 2 · TISAX Attested or assessed, not certified. EU LAW NIS2 · DORA resilience duties by sector and by entity CRA · GDPR products with digital elements · personal data + CER · eIDAS 2 · AI Act · Cybersecurity Act Binding. A supervisory authority enforces. maps to evidence for A 27001 certificate is the usual way to show a customer, and increasingly a regulator, that the controls the law asks for exist and are run. NIS2 and CER reach you through national law; DORA, the CRA and GDPR apply directly. Which ones is a question of sector, size and what you sell. HOW A SECURITY REQUIREMENT REACHES A COMPANY · COMPLYTRAIN BY SKYLEN
Як вимога щодо безпеки доходить до компанії. Її називає запитальник клієнта, регулятор або закон. ISO/IEC 27001 - це система управління, яку можна сертифікувати. NIST, CIS, IEC 62443, SOC 2 і TISAX - це рамки й засоби контролю. NIS2, DORA, CRA і GDPR діють напряму.

Стандарти, фреймворки та закони, що стоять за вимогою до безпеки

Вимога до безпеки надходить до компанії в трьох формах. Анкета чи договір замовника вимагає стандарту, зазвичай ISO/IEC 27001. Фреймворк на кшталт NIST задає програмі структуру та каталог контролів для оцінювання. А закон зобов'язує вас не тому, що так сказано в договорі, а через те, ким ви є і що продаєте: NIS2, DORA, Cyber Resilience Act, GDPR. Ця сторінка пояснює всі три форми, як вони поєднуються та звідки беруться документи. А навігатор нижче знаходить ті, що відповідають вашій ситуації.

Почніть з ISO/IEC 27001

ISO/IEC 27001 - це міжнародний стандарт системи управління інформаційною безпекою і перше, про що запитає замовник. Він сертифікується, він однаковий у кожній галузі, а його основний текст не містить жодних технічних заходів. Стандарт вимагає, щоб ви вели систему управління, яка знає, яку інформацію ви зберігаєте, оцінює ризики для неї, обирає контролі та зберігає докази того, що вони працюють. Додаток A редакції 2022 року містить 93 контролі в чотирьох темах: організаційні, кадрові, фізичні та технологічні. ISO/IEC 27002 пояснює кожен контроль і те, як його впровадити, а ISO/IEC 27005 описує оцінювання ризиків, якого стандарт вимагає, але детально не розписує. Див. ISO/IEC 27001, ISO/IEC 27002 та ISO/IEC 27005.

Навколо цього ядра розташовані розширення, яких вимагає конкретний замовник. ISO/IEC 27017 додає контролі для хмарних сервісів, а ISO/IEC 27018 захищає персональні дані в публічній хмарі. Обидва - це те, що просять показати від хмарного провайдера. ISO/IEC 27701 розширює систему управління на приватність. У цій формі можна вести програму відповідності GDPR. ISO/IEC 27035 охоплює управління інцидентами, а ISO 22301 - безперервність бізнесу. Жоден із них не стоїть окремо: кожен читається поверх системи 27001. Див. ISO/IEC 27017 та ISO/IEC 27018.

Фреймворки та каталоги контролів

Фреймворк - це не сертифікат. Це структура для організації програми і каталог для її оцінювання. Саме за ним вас вимірює аудитор, страховик чи американський замовник. NIST Cybersecurity Framework 2.0 2024 року має шість функцій - Govern, Identify, Protect, Detect, Respond і Recover - і зіставляється з каталогами під ним. NIST SP 800-53 - це каталог контролів, за яким оцінюють федеральні системи США і на який посилається більшість інших каталогів. NIST SP 800-171 - це підмножина, якій відповідає постачальник Міністерства оборони США, щоб працювати з контрольованою некласифікованою інформацією, і основа програми сертифікації CMMC. CIS Controls - це вісімнадцять пріоритезованих груп заходів захисту, розподілених на три групи впровадження за розміром організації, і зазвичай перший крок, коли ще немає нічого формального.

Два фреймворки спеціалізовані за галузями. IEC 62443 - це серія стандартів безпеки для промислових систем автоматизації та управління: зони й канали для виробництва, життєвий цикл безпечної розробки для продукту (частина 4-1) та технічні вимоги до компонентів (частина 4-2). TISAX - це прийнятий в автомобільній галузі обмін оцінками інформаційної безпеки за каталогом VDA ISA, і те, що просять у постачальника німецького автовиробника. А ще два - це радше атестації, ніж стандарти. Звіт SOC 2 - це висновок аудитора щодо контролів сервісної організації за критеріями AICPA Trust Services Criteria, документ, який американський замовник просить у SaaS-провайдера. Схеми сертифікації за EU Cybersecurity Act - європейський відповідник, який ще впроваджується.

Закони ЄС

Стандарт зобов'язує вас, бо так сказано в договорі. Закон зобов'язує вас через те, ким ви є. П'ять актів ЄС нині несуть зобов'язання щодо безпеки безпосередньо, і кожен має власну сферу застосування.

NIS2, Директива (ЄС) 2022/2555, поширюється на основні та важливі суб'єкти у вісімнадцяти секторах - від енергетики й транспорту до цифрової інфраструктури, виробництва критичної продукції та державного управління. Вона транспонується в національне законодавство, тож точні обов'язки випливають з акта вашої країни, але форма скрізь однакова: відповідальність керівництва, заходи управління ризиками за фіксованим переліком, безпека ланцюга постачання та раннє попередження про значний інцидент протягом 24 годин. Директива CER, 2022/2557, є її відповідником щодо фізичної стійкості для критичних суб'єктів.

DORA, Регламент (ЄС) 2022/2554, застосовується з січня 2025 року до фінансових суб'єктів і до їхніх критичних сторонніх постачальників ІКТ. Він вимагає управління ІКТ-ризиками, звітування про інциденти, тестування стійкості, зокрема тестування на проникнення за сценаріями загроз для найбільших, та реєстр кожного ІКТ-договору. Він застосовується безпосередньо, без національної транспозиції.

Cyber Resilience Act, Регламент (ЄС) 2024/2847, стосується продуктів, а не організацій: апаратне та програмне забезпечення з цифровими елементами, що виводиться на ринок ЄС, має бути безпечним за задумом, обробляти вразливості протягом періоду підтримки та мати за це маркування CE. Звітування про вразливості, які активно експлуатуються, починається у вересні 2026 року, а повні зобов'язання застосовуються з грудня 2027 року. ETSI EN 303 645 - це базовий рівень, на який спирається його частина щодо споживчого IoT.

GDPR, Регламент (ЄС) 2016/679, - найстаріший із п'яти і той, якому вже всі відповідають: безпека обробки відповідно до ризику та повідомлення наглядового органу про порушення протягом 72 годин. Два новіші акти зачіпають суміжні питання: eIDAS 2, Регламент (ЄС) 2024/1183, щодо довірчих послуг та European Digital Identity Wallet, і AI Act, Регламент (ЄС) 2024/1689, чиї системи високого ризику потребують власної системи управління ризиками та системи управління якістю.

Як поєднуються сертифікат і закон

Сертифікат ISO/IEC 27001 сам собою не задовольняє NIS2 чи DORA. Закони мають власну сферу застосування, власні строки звітування та власних наглядачів. Але заходи, які вони перелічують - аналіз ризиків, обробка інцидентів, безперервність бізнесу, безпека ланцюга постачання, контроль доступу, шифрування - це заходи, які веде система 27001, а національні органи та ENISA у своїх настановах посилаються на ISO/IEC 27001 і фреймворк NIST. Сертифікована система управління - звичайний спосіб показати наглядачу, що заходи існують і виконуються, а реєстр ризиків та журнал інцидентів - це докази, які читають і аудитор із сертифікації, і регулятор.

Звідки беруться документи

Стандарти ISO/IEC купуються в ISO, в IEC або у вашого національного органу стандартизації. Кожна публікація NIST безкоштовна на Computer Security Resource Center NIST, а CIS Controls безкоштовні після реєстрації. Акти ЄС безкоштовні на EUR-Lex, і кожен запис про регламент у навігаторі веде на консолідований текст там. Національні транспозиції NIS2 та CER беруться у вашого законодавчого органу. IEC 62443 купується в IEC або ISA, критерії SOC 2 надає AICPA, а TISAX - ENX Association.

Хто вирішує, що стосується вас

Не ця сторінка і не ми. Договір чи анкета називає стандарт. Закон визначає власну сферу застосування, а те, чи потрапляєте ви до неї, - це питання про ваш сектор, ваш розмір і те, що ви продаєте, на яке відповідає ваш юрист. Навігатор може показати вам усю карту: шукайте за номером чи назвою, переглядайте за родинами або дайте відповідь на п'ять запитань про вашу ситуацію та подивіться, про які сфери зазвичай запитують компанії, подібні до вашої. Кожен запис веде на своє джерело, на свою сторінку ComplyTrain, де така є, а інакше - на запит. ComplyTrain зберігає стандарт як дерево вимог із доказами навпроти кожної вимоги. Сертифікат лишається вашим - його ще треба заслужити.

Провідник стандартів

Знайдіть свої стандарти безпеки та закони

Шукайте одразу в сімействі стандартів ISO/IEC 27000, у фреймворках NIST і CIS, в IEC 62443, SOC 2, TISAX та актах ЄС. Переглядайте їх за сімействами. Або дайте відповідь на п'ять запитань про вашу ситуацію.

50 стандартів у каталозі

З чого почати?

П'ять запитань, позначте все, що стосується вас. Нічого не зберігається.

Запитання 1 з 5Що ви пропонуєте чи продаєте?
Запитання 2 з 5Хто запитує?
Запитання 3 з 5Що з цього вас стосується?
Запитання 4 з 5Що у вас є сьогодні?
Запитання 5 з 5Що вас просять підтвердити?
Системи менеджменту ISOСтандартів: 14
  1. EN 9100Quality Management Systems - Requirements for Aviation, Space and Defence OrganizationsВид. 2018Як ComplyTrain підтримує йогоISO 9001 plus the aerospace and defence supply chain's additional requirements (AS9100 in the Americas).
  2. ISO 10007Quality management - Guidelines for configuration managementВид. 2017Configuration management guidance, the civil counterpart to ACMP-2000 series.
  3. ISO 14001Environmental management systems - Requirements with guidance for useВид. 2015Environmental management: how an organisation controls its environmental impact and obligations.
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)Вид. 2018ISO 9001 with the additional requirements of the nuclear supply chain.
  5. ISO 28000Security and resilience - Security management systems - RequirementsВид. 2022Security management across the supply chain.
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useВид. 2016Anti-bribery controls, often asked for in public procurement and export markets.
  7. ISO 37301Compliance management systems - Requirements with guidance for useВид. 2021A management system for meeting legal and contractual compliance obligations.
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useВид. 2018Occupational health and safety management, the successor to OHSAS 18001.
  9. ISO 50001Energy management systems - Requirements with guidance for useВид. 2018Energy management: measuring and improving energy performance.
  10. ISO 55001Asset management - Management systems - RequirementsВид. 2014Managing physical assets over their life cycle.
  11. ISO 9001Quality management systems - RequirementsВид. 2015Як ComplyTrain підтримує йогоThe general-purpose quality management system standard most defence and industrial contracts start from.
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesВид. 2017Competence requirements for test and calibration laboratories.
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsВид. 2018IT service management, the certifiable counterpart to ITIL.
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemВид. 2023The first management system standard for organisations that build or use AI.
Управління інформаційною безпекою (родина ISO/IEC 27000)Стандартів: 7
  1. ISO/IEC 27001Information security, cybersecurity and privacy protection - Information security management systems - RequirementsВид. 2022Як ComplyTrain підтримує йогоThe information security management system standard behind most security questionnaires and tenders.
  2. ISO/IEC 27002Information security, cybersecurity and privacy protection - Information security controlsВид. 2022Як ComplyTrain підтримує йогоThe catalogue of information security controls ISO/IEC 27001 refers to.
  3. ISO/IEC 27005Information security, cybersecurity and privacy protection - Guidance on managing information security risksВид. 2022Як ComplyTrain підтримує йогоThe risk assessment and treatment that ISO/IEC 27001 requires but does not describe.
  4. ISO/IEC 27017Information technology - Security techniques - Code of practice for information security controls based on ISO/IEC 27002 for cloud servicesВид. 2015Як ComplyTrain підтримує йогоInformation security controls for cloud service providers and their customers.
  5. ISO/IEC 27018Information technology - Security techniques - Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processorsВид. 2019Як ComplyTrain підтримує йогоProtecting personal data in public clouds, for providers acting as processors.
  6. ISO/IEC 27035-1Information technology - Information security incident management - Part 1: Principles and processВид. 2023How to plan, detect, report and learn from information security incidents.
  7. ISO/IEC 27701Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelinesВид. 2019A privacy information management system layered on ISO/IEC 27001.
Фреймворки та засоби контролю кібербезпекиСтандартів: 9
  1. CIS Controls v8CIS Critical Security Controls, version 8.1Вид. 2024Eighteen prioritised safeguards, grouped in three implementation groups by organisation size.
  2. ETSI EN 303 645Cyber Security for Consumer Internet of Things: Baseline RequirementsВид. 2024The baseline security requirements for consumer connected products, referenced by the Cyber Resilience Act.
  3. IEC 62443Security for industrial automation and control systems (IEC 62443 series)Вид. 2024The security series for operational technology: zones and conduits, product development life cycle (62443-4-1) and component requirements (62443-4-2).
  4. NIST CSF 2.0The NIST Cybersecurity Framework 2.0Вид. 2024Six functions, Govern to Recover, that organise a security programme and map to the control catalogues underneath.
  5. NIST SP 800-171Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations (Rev. 3)Вид. 2024The requirements a supplier to the US Department of Defense meets to handle controlled unclassified information; the basis of CMMC.
  6. NIST SP 800-53Security and Privacy Controls for Information Systems and Organizations (Rev. 5)Вид. 2020The control catalogue US federal systems are assessed against, and the reference many other frameworks map to.
  7. NIST SP 800-61Incident Response Recommendations and Considerations for Cybersecurity Risk Management (Rev. 3)Вид. 2025How to run incident response as part of a risk programme, aligned with CSF 2.0.
  8. SOC 2SOC 2: Trust Services Criteria for security, availability, processing integrity, confidentiality and privacyВид. 2017An attestation report on a service organisation's controls, the one US customers ask a SaaS provider for.
  9. TISAXTISAX: Trusted Information Security Assessment Exchange (VDA ISA)Вид. 2024The automotive industry's shared information security assessment, based on the VDA ISA catalogue.
Законодавство ЄС про кібербезпеку та даніСтандартів: 8
  1. CERDirective (EU) 2022/2557 on the resilience of critical entitiesВид. 2022The physical and organisational resilience counterpart to NIS2 for critical entities in eleven sectors, transposed into national law.
  2. CRARegulation (EU) 2024/2847, the Cyber Resilience ActВид. 2024Cybersecurity requirements for products with digital elements placed on the EU market: secure by design, vulnerability handling and reporting, CE marking.
  3. DORARegulation (EU) 2022/2554 on digital operational resilience for the financial sectorВид. 2022Applies from January 2025 to financial entities and their critical ICT providers: ICT risk management, incident reporting, resilience testing and third-party risk.
  4. eIDAS 2Regulation (EU) 2024/1183 amending the framework for a European Digital IdentityВид. 2024Electronic identification, trust services and the European Digital Identity Wallet.
  5. EU AI ActRegulation (EU) 2024/1689 laying down harmonised rules on artificial intelligenceВид. 2024Risk-based obligations for providers and deployers of AI systems, with high-risk systems needing a quality and risk management system.
  6. EU Cybersecurity ActRegulation (EU) 2019/881 on ENISA and on cybersecurity certificationВид. 2019Establishes the EU cybersecurity certification framework for products, services and processes.
  7. GDPRRegulation (EU) 2016/679, the General Data Protection RegulationВид. 2016The rules for processing personal data in the EU, including the security of processing and breach notification.
  8. NIS2Directive (EU) 2022/2555 on measures for a high common level of cybersecurity across the UnionВид. 2022The security and incident-reporting obligations for essential and important entities in eighteen sectors, transposed into national law.
Стандарти та методи управління ризикамиСтандартів: 12
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsВид. 2019Business continuity management: keeping the organisation running through disruption.
  2. ISO 31000Risk management - GuidelinesВид. 2018Як ComplyTrain підтримує йогоPrinciples and a framework for managing risk. Guidance, not a certifiable requirement set.
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementВид. 2023ISO 31000 applied to AI systems: the sources of risk particular to them and how to manage them across the life cycle.
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)Вид. 2021Factor Analysis of Information Risk: quantifying cyber risk in loss event frequency and magnitude rather than colours.
  5. IEC 31010Risk management - Risk assessment techniquesВид. 2019The catalogue of risk assessment techniques, from brainstorming and checklists to FMEA, HAZOP, bow-tie and Monte Carlo, and when each fits.
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)Вид. 2018The method standard for FMEA and FMECA, used in reliability, safety and process risk work.
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsВид. 2010The umbrella functional safety standard: safety integrity levels and the safety life cycle that sector standards derive from.
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideВид. 2016The structured team study that finds deviations in a process design and their consequences.
  9. NIST AI RMFArtificial Intelligence Risk Management Framework (AI RMF 1.0)Вид. 2023Four functions, Govern, Map, Measure and Manage, for the risks of AI systems, voluntary and sector-neutral.
  10. NIST SP 800-30Guide for Conducting Risk Assessments (Rev. 1)Вид. 2012How to run an information security risk assessment: threat sources, events, vulnerabilities, likelihood and impact.
  11. NIST SP 800-37Risk Management Framework for Information Systems and Organizations (Rev. 2)Вид. 2018The seven-step framework, Prepare to Monitor, that ties categorisation, control selection, assessment and authorisation together.
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceВид. 2017The enterprise risk management framework used in corporate governance and financial reporting.

Назви належать їхнім видавцям. Однорядкові описи наші.

Запросити доступ до роботи з цим стандартом у ComplyTrain

Список

Стандарти безпеки з окремою сторінкою

На кожній сторінці описано, чого вимагає стандарт і як під нього налаштовується робочий простір ComplyTrain. У каталозі вище є значно більше стандартів, ніж наведено тут, і ви можете замовити будь-який із них. Додати стандарт до робочого простору - це зазвичай питання кількох днів, а не окремий проєкт.

  • ISO 27001

    ISO 27001 - управління інформаційною безпекою

    ISO 27001 - це стандарт для системи управління інформаційною безпекою (ISMS). ComplyTrain дає вам основу для побудови, ведення та документування вашої ISMS - сам сертифікат ви отримуєте власними зусиллями.

  • ISO 27002

    засоби контролю інформаційної безпеки ISO 27002

    ISO 27002 - це посібник із впровадження заходів інформаційної безпеки, наведених у Додатку A до ISO 27001. ComplyTrain веде кожен захід як вимогу разом із доказами того, що він працює, а саме їх і перевіряє аудитор на вибірковій основі.

  • ISO 27005

    ISO 27005 - управління ризиками інформаційної безпеки

    ISO 27005 - це настанови з управління ризиками інформаційної безпеки: оцінювання та обробка ризиків, яких вимагає ISO 27001, але не описує. ComplyTrain веде цей процес як живий реєстр, а не як щорічний документ.

  • ISO 27017

    Хмарні засоби контролю безпеки ISO 27017

    ISO 27017 розширює засоби контролю ISO 27002 на хмарні сервіси та додає засоби контролю, специфічні для них. ComplyTrain веде облік кожного з них як вимоги, зокрема тих, що належать до зони відповідальності вашого провайдера, а не вашої.

  • ISO 27018

    ISO 27018: персональні дані у хмарі

    ISO 27018 розширює ISO 27001 у частині захисту персональних даних у публічних хмарах. ComplyTrain надає вам структуру для управління цими контролями та їх документального підтвердження.

Якщо вам треба досягти сертифікації, а функції управління якістю у вас немає

Стандарт зазвичай з'являється як умова контракту або лист від регулятора, а не як проєкт, що його хтось планував. Часто це трапляється в компанії, де немає менеджера з якості. Програмне забезпечення - це половина відповіді. Друга половина - консультанти Skylen. Вони від першого дня працюють на базі ComplyTrain, тож ви отримуєте живу систему, якою володіє ваша команда, а не папку з документами й консультанта, який пішов.

  • Аналіз прогалин

    Ми читаємо стандарт, на який посилається ваш контракт чи регулятор, пункт за пунктом. Далі показуємо, як ви виконуєте кожен із них, і складаємо план дій із розставленими пріоритетами. За ним ви можете працювати разом із нами або самостійно.

    Що охоплює оцінювання
  • Впровадження із супроводом

    Наші консультанти вибудовують систему разом із вашою командою - процедури, контроль документів, потрібні вам записи та періодичність перегляду - і готують вас до аудиту чи інспекції.

    Як відбувається співпраця
  • Повноцінний відділ якості

    Ми беремо на себе роботу та обслуговування системи. Так навіть невеликій команді до снаги досягти й утримувати відповідність стандарту, не наймаючи окремого менеджера з якості.

    Що означає повний супровід

Запитання про стандарти та закони у сфері безпеки

Чи забезпечує сертифікат ISO/IEC 27001 відповідність вимогам NIS2?

Ні, і жоден інструмент не робить цього сам по собі. NIS2 переноситься в національне законодавство з власною сферою застосування, власним переліком заходів і власними строками звітування. Наглядовий орган перевіряє вас за цим законом, а не за сертифікатом. Система за 27001 справді виконує заходи, перелічені в законі, тож сертифікат і записи такої системи - звичайний спосіб показати наглядовому органу, що ці заходи існують. Обов'язки та строки шукайте у своєму національному законі.

Що з цього є сертифікаціями, а що ні?

ISO/IEC 27001 - це сертифікація: акредитований орган проводить аудит і видає сертифікат. ISO/IEC 27017, 27018 і 27701 перевіряють як його розширення. SOC 2 - це атестаційний звіт, тобто висновок аудитора, а не сертифікат. TISAX - це оцінювання з присвоєнням мітки, яку публікують через платформу ENX. Фреймворк NIST, SP 800-53 і CIS Controls - це набори вимог, за якими ви оцінюєте себе самі, а CMMC - це програма сертифікації на основі SP 800-171. Для IEC 62443 сторонні органи проводять сертифікацію продуктів і процесів. Закон не належить до жодної з цих категорій: його дотримуються, а наглядовий орган стежить за виконанням.

Яка різниця між ISO/IEC 27001 та 27002?

ISO/IEC 27001 - це стандарт вимог, той, за яким проходять сертифікацію. Він визначає, що має робити система управління, і містить перелік заходів у Додатку А. ISO/IEC 27002 - це настанови. Тут кожен із цих заходів розписано детальніше: що він означає і як його впровадити. За ISO/IEC 27002 сертифікуватися не можна. Див. ISO/IEC 27001 та ISO/IEC 27002.

Продаємо клієнту зі США. Що потрібно - SOC 2 чи ISO/IEC 27001?

Запитайте самого замовника, адже все вирішує його процедура закупівель. Корпоративний покупець зі США зазвичай вимагає від постачальника SaaS звіт SOC 2 Type II. Європейський покупець або замовник із державного сектору частіше просить ISO/IEC 27001. Ці два стандарти значною мірою перетинаються, тому багато компаній мають обидва: вони запроваджують один набір заходів контролю та проходять за ним два аудити. Від постачальника для Міністерства оборони США вимагають NIST SP 800-171, а дедалі частіше - і CMMC.

Чи поширюється дія Cyber Resilience Act на наше програмне забезпечення?

Якщо ви виводите на ринок ЄС продукт із цифровими елементами, апаратний чи програмний, ці вимоги діють. Виняток - продукти, безпеку яких уже регулює галузевий акт, наприклад медичні вироби чи транспортні засоби. Програмне забезпечення з відкритим кодом, яке пропонується поза межами комерційної діяльності, під дію акта не підпадає. Конкретні вимоги залежать від класу продукту. Обов'язки щодо звітності починають діяти у вересні 2026 року, решта - у грудні 2027 року. Чи підпадає ваш продукт під дію акта - це правове питання для вашого юриста.

Чи сертифікує нас ComplyTrain на відповідність стандарту?

Ні. Сертифікацію видає акредитований орган із сертифікації, ліцензію - ваш регулятор, а державний контроль якості здійснює закупівельний орган. ComplyTrain - це система, у якій ви вибудовуєте, ведете й документуєте свою відповідність, а консультанти Skylen проведуть вас через цю роботу. Сертифікат ви отримуєте самі.

Чи можна додати стандарт до ComplyTrain?

Так, саме для цього на кожному запису є кнопка «Request access». Напишіть, який стандарт вас цікавить і звідки походить вимога, а ми повідомимо, що потрібно для його підключення до вашого робочого простору. Зазвичай відповідаємо протягом одного робочого дня. Додати стандарт до робочого простору - це, як правило, кілька днів, а не окремий проєкт. У ComplyTrain стандарт зберігається як дерево вимог, до кожної з яких прив'язані ваші докази. Саме це дерево ми й будуємо.

Запросити доступ до роботи зі стандартом чи нормативним документом

Назвіть стандарт, рамкову модель чи закон і вкажіть джерело вимоги. Ми повернемося до вас із поясненням, що передбачає його дотримання у вашому робочому середовищі.

Перегляньте ComplyTrain на прикладі власної вимоги безпеки

Замовте 30-хвилинну демонстрацію разом зі своїм фахівцем з безпеки чи комплаєнсу. Продукт побудовано за структурою стандарту або акта, якому ви маєте відповідати.