Стандарти, фреймворки та закони, що стоять за вимогою до безпеки
Вимога до безпеки надходить до компанії в трьох формах. Анкета чи договір замовника вимагає стандарту, зазвичай ISO/IEC 27001. Фреймворк на кшталт NIST задає програмі структуру та каталог контролів для оцінювання. А закон зобов'язує вас не тому, що так сказано в договорі, а через те, ким ви є і що продаєте: NIS2, DORA, Cyber Resilience Act, GDPR. Ця сторінка пояснює всі три форми, як вони поєднуються та звідки беруться документи. А навігатор нижче знаходить ті, що відповідають вашій ситуації.
Почніть з ISO/IEC 27001
ISO/IEC 27001 - це міжнародний стандарт системи управління інформаційною безпекою і перше, про що запитає замовник. Він сертифікується, він однаковий у кожній галузі, а його основний текст не містить жодних технічних заходів. Стандарт вимагає, щоб ви вели систему управління, яка знає, яку інформацію ви зберігаєте, оцінює ризики для неї, обирає контролі та зберігає докази того, що вони працюють. Додаток A редакції 2022 року містить 93 контролі в чотирьох темах: організаційні, кадрові, фізичні та технологічні. ISO/IEC 27002 пояснює кожен контроль і те, як його впровадити, а ISO/IEC 27005 описує оцінювання ризиків, якого стандарт вимагає, але детально не розписує. Див. ISO/IEC 27001, ISO/IEC 27002 та ISO/IEC 27005.
Навколо цього ядра розташовані розширення, яких вимагає конкретний замовник. ISO/IEC 27017 додає контролі для хмарних сервісів, а ISO/IEC 27018 захищає персональні дані в публічній хмарі. Обидва - це те, що просять показати від хмарного провайдера. ISO/IEC 27701 розширює систему управління на приватність. У цій формі можна вести програму відповідності GDPR. ISO/IEC 27035 охоплює управління інцидентами, а ISO 22301 - безперервність бізнесу. Жоден із них не стоїть окремо: кожен читається поверх системи 27001. Див. ISO/IEC 27017 та ISO/IEC 27018.
Фреймворки та каталоги контролів
Фреймворк - це не сертифікат. Це структура для організації програми і каталог для її оцінювання. Саме за ним вас вимірює аудитор, страховик чи американський замовник. NIST Cybersecurity Framework 2.0 2024 року має шість функцій - Govern, Identify, Protect, Detect, Respond і Recover - і зіставляється з каталогами під ним. NIST SP 800-53 - це каталог контролів, за яким оцінюють федеральні системи США і на який посилається більшість інших каталогів. NIST SP 800-171 - це підмножина, якій відповідає постачальник Міністерства оборони США, щоб працювати з контрольованою некласифікованою інформацією, і основа програми сертифікації CMMC. CIS Controls - це вісімнадцять пріоритезованих груп заходів захисту, розподілених на три групи впровадження за розміром організації, і зазвичай перший крок, коли ще немає нічого формального.
Два фреймворки спеціалізовані за галузями. IEC 62443 - це серія стандартів безпеки для промислових систем автоматизації та управління: зони й канали для виробництва, життєвий цикл безпечної розробки для продукту (частина 4-1) та технічні вимоги до компонентів (частина 4-2). TISAX - це прийнятий в автомобільній галузі обмін оцінками інформаційної безпеки за каталогом VDA ISA, і те, що просять у постачальника німецького автовиробника. А ще два - це радше атестації, ніж стандарти. Звіт SOC 2 - це висновок аудитора щодо контролів сервісної організації за критеріями AICPA Trust Services Criteria, документ, який американський замовник просить у SaaS-провайдера. Схеми сертифікації за EU Cybersecurity Act - європейський відповідник, який ще впроваджується.
Закони ЄС
Стандарт зобов'язує вас, бо так сказано в договорі. Закон зобов'язує вас через те, ким ви є. П'ять актів ЄС нині несуть зобов'язання щодо безпеки безпосередньо, і кожен має власну сферу застосування.
NIS2, Директива (ЄС) 2022/2555, поширюється на основні та важливі суб'єкти у вісімнадцяти секторах - від енергетики й транспорту до цифрової інфраструктури, виробництва критичної продукції та державного управління. Вона транспонується в національне законодавство, тож точні обов'язки випливають з акта вашої країни, але форма скрізь однакова: відповідальність керівництва, заходи управління ризиками за фіксованим переліком, безпека ланцюга постачання та раннє попередження про значний інцидент протягом 24 годин. Директива CER, 2022/2557, є її відповідником щодо фізичної стійкості для критичних суб'єктів.
DORA, Регламент (ЄС) 2022/2554, застосовується з січня 2025 року до фінансових суб'єктів і до їхніх критичних сторонніх постачальників ІКТ. Він вимагає управління ІКТ-ризиками, звітування про інциденти, тестування стійкості, зокрема тестування на проникнення за сценаріями загроз для найбільших, та реєстр кожного ІКТ-договору. Він застосовується безпосередньо, без національної транспозиції.
Cyber Resilience Act, Регламент (ЄС) 2024/2847, стосується продуктів, а не організацій: апаратне та програмне забезпечення з цифровими елементами, що виводиться на ринок ЄС, має бути безпечним за задумом, обробляти вразливості протягом періоду підтримки та мати за це маркування CE. Звітування про вразливості, які активно експлуатуються, починається у вересні 2026 року, а повні зобов'язання застосовуються з грудня 2027 року. ETSI EN 303 645 - це базовий рівень, на який спирається його частина щодо споживчого IoT.
GDPR, Регламент (ЄС) 2016/679, - найстаріший із п'яти і той, якому вже всі відповідають: безпека обробки відповідно до ризику та повідомлення наглядового органу про порушення протягом 72 годин. Два новіші акти зачіпають суміжні питання: eIDAS 2, Регламент (ЄС) 2024/1183, щодо довірчих послуг та European Digital Identity Wallet, і AI Act, Регламент (ЄС) 2024/1689, чиї системи високого ризику потребують власної системи управління ризиками та системи управління якістю.
Як поєднуються сертифікат і закон
Сертифікат ISO/IEC 27001 сам собою не задовольняє NIS2 чи DORA. Закони мають власну сферу застосування, власні строки звітування та власних наглядачів. Але заходи, які вони перелічують - аналіз ризиків, обробка інцидентів, безперервність бізнесу, безпека ланцюга постачання, контроль доступу, шифрування - це заходи, які веде система 27001, а національні органи та ENISA у своїх настановах посилаються на ISO/IEC 27001 і фреймворк NIST. Сертифікована система управління - звичайний спосіб показати наглядачу, що заходи існують і виконуються, а реєстр ризиків та журнал інцидентів - це докази, які читають і аудитор із сертифікації, і регулятор.
Звідки беруться документи
Стандарти ISO/IEC купуються в ISO, в IEC або у вашого національного органу стандартизації. Кожна публікація NIST безкоштовна на Computer Security Resource Center NIST, а CIS Controls безкоштовні після реєстрації. Акти ЄС безкоштовні на EUR-Lex, і кожен запис про регламент у навігаторі веде на консолідований текст там. Національні транспозиції NIS2 та CER беруться у вашого законодавчого органу. IEC 62443 купується в IEC або ISA, критерії SOC 2 надає AICPA, а TISAX - ENX Association.
Хто вирішує, що стосується вас
Не ця сторінка і не ми. Договір чи анкета називає стандарт. Закон визначає власну сферу застосування, а те, чи потрапляєте ви до неї, - це питання про ваш сектор, ваш розмір і те, що ви продаєте, на яке відповідає ваш юрист. Навігатор може показати вам усю карту: шукайте за номером чи назвою, переглядайте за родинами або дайте відповідь на п'ять запитань про вашу ситуацію та подивіться, про які сфери зазвичай запитують компанії, подібні до вашої. Кожен запис веде на своє джерело, на свою сторінку ComplyTrain, де така є, а інакше - на запит. ComplyTrain зберігає стандарт як дерево вимог із доказами навпроти кожної вимоги. Сертифікат лишається вашим - його ще треба заслужити.