Українська
Почати безкоштовну пробну версію
Меню
Українська

Стандарти · Кібербезпека

Яким стандартам безпеки та законам ви підпорядковуєтеся?

ISO/IEC 27001 і споріднені стандарти, фреймворки NIST і CIS, IEC 62443, SOC 2 і TISAX, а також закони ЄС, які діють щодо вас безпосередньо: NIS2, DORA, Cyber Resilience Act і GDPR. Усе пояснено простими словами, зібрано в один каталог, кожен запис має посилання на першоджерело.

Огляд

Три види вимог до безпеки

Вимога щодо безпеки надходить у вигляді стандарту, рамкового документа або закону. Якщо ви розумієте, з чим саме маєте справу, ви знаєте, хто це перевірятиме і які докази йому потрібні.

  1. Стандарт, за яким ви сертифікуєтесь

    ISO/IEC 27001 - це та система управління, про яку запитує клієнт. Її перевіряє акредитований орган і видає сертифікат. Стандарти 27002, 27005, 27017, 27018 і 27701 читають уже поверх неї.

  2. Стандарт, за яким вас оцінюють

    NIST CSF 2.0 і SP 800-53, SP 800-171 для оборонного ланцюга постачання США, CIS Controls, IEC 62443 для промислових систем. SOC 2 і TISAX - це звіти й позначки, побудовані на тій самій ідеї.

  3. Закон, який діє на вас напряму

    NIS2 і CER - за секторами, DORA - для фінансового ринку, Cyber Resilience Act - для продукції, GDPR - для персональних даних. Наглядовий орган вимагає їхнього виконання незалежно від того, чи згадані вони в договорі.

  4. Один набір заходів контролю для всіх трьох

    Заходи, перелічені в законах, - це ті самі контролі, що працюють у системі за ISO 27001. Побудуйте систему один раз, зберігайте докази і відповідайте аудитору, клієнту та регулятору з одного набору записів.

  5. Знайдіть свій варіант нижче

    Шукайте за назвою, переглядайте за категоріями або дайте відповідь на п'ять запитань про вашу ситуацію. Кожен запис має посилання на джерело, і його можна запросити в ComplyTrain.

Анкета замовника, ваш регулятор або сам закон називає, що ви маєте підтвердити. Закон зобов'язує через те, ким ви є; стандарт - через контракт. СИСТЕМА МЕНЕДЖМЕНТУ (ISO/IEC) ISO/IEC 27001 сертифікована основа інформаційної безпеки ISO/IEC 27002 · 27005 засоби контролю · метод оцінки ризиків + 27017 хмара · 27018 · 27701 приватність Сертифікується. Вас аудитує орган із сертифікації. ФРЕЙМВОРКИ ТА ЗАСОБИ КОНТРОЛЮ NIST CSF 2.0 шість функцій, від Govern до Recover SP 800-53 · 800-171 каталоги засобів контролю під ними + CIS Controls · IEC 62443 (OT) · SOC 2 · TISAX Атестація або оцінка, не сертифікація. ЗАКОНОДАВСТВО ЄС NIS2 · DORA обов'язки стійкості за сектором і суб'єктом CRA · GDPR цифрові продукти · персональні дані + CER · eIDAS 2 · AI Act · Cybersecurity Act Обов'язкові. Наглядовий орган контролює. відповідає доказ для Сертифікат 27001 - звичний спосіб показати замовнику, а дедалі частіше й регулятору, що заходи, яких вимагає закон, існують і працюють. NIS2 і CER доходять до вас через національне право; DORA, CRA і GDPR діють напряму. Які саме - залежить від сектору, розміру і того, що ви продаєте. ЯК ВИМОГА БЕЗПЕКИ ДОХОДИТЬ ДО КОМПАНІЇ · COMPLYTRAIN BY SKYLEN
Як вимога щодо безпеки доходить до компанії. Її називає запитальник клієнта, регулятор або закон. ISO/IEC 27001 - це система управління, яку можна сертифікувати. NIST, CIS, IEC 62443, SOC 2 і TISAX - це рамки й засоби контролю. NIS2, DORA, CRA і GDPR діють напряму.

Стандарти, фреймворки та закони, що стоять за вимогою до безпеки

Вимога до безпеки надходить до компанії в трьох формах. Анкета чи договір замовника вимагає стандарту, зазвичай ISO/IEC 27001. Фреймворк на кшталт NIST задає програмі структуру та каталог контролів для оцінювання. А закон зобов'язує вас не тому, що так сказано в договорі, а через те, ким ви є і що продаєте: NIS2, DORA, Cyber Resilience Act, GDPR. Ця сторінка пояснює всі три форми, як вони поєднуються та звідки беруться документи. А навігатор нижче знаходить ті, що відповідають вашій ситуації.

Почніть з ISO/IEC 27001

ISO/IEC 27001 - це міжнародний стандарт системи управління інформаційною безпекою і перше, про що запитає замовник. Він сертифікується, він однаковий у кожній галузі, а його основний текст не містить жодних технічних заходів. Стандарт вимагає, щоб ви вели систему управління, яка знає, яку інформацію ви зберігаєте, оцінює ризики для неї, обирає контролі та зберігає докази того, що вони працюють. Додаток A редакції 2022 року містить 93 контролі в чотирьох темах: організаційні, кадрові, фізичні та технологічні. ISO/IEC 27002 пояснює кожен контроль і те, як його впровадити, а ISO/IEC 27005 описує оцінювання ризиків, якого стандарт вимагає, але детально не розписує. Див. ISO/IEC 27001, ISO/IEC 27002 та ISO/IEC 27005.

Навколо цього ядра розташовані розширення, яких вимагає конкретний замовник. ISO/IEC 27017 додає контролі для хмарних сервісів, а ISO/IEC 27018 захищає персональні дані в публічній хмарі. Обидва - це те, що просять показати від хмарного провайдера. ISO/IEC 27701 розширює систему управління на приватність. У цій формі можна вести програму відповідності GDPR. ISO/IEC 27035 охоплює управління інцидентами, а ISO 22301 - безперервність бізнесу. Жоден із них не стоїть окремо: кожен читається поверх системи 27001. Див. ISO/IEC 27017 та ISO/IEC 27018.

Фреймворки та каталоги контролів

Фреймворк - це не сертифікат. Це структура для організації програми і каталог для її оцінювання. Саме за ним вас вимірює аудитор, страховик чи американський замовник. NIST Cybersecurity Framework 2.0 2024 року має шість функцій - Govern, Identify, Protect, Detect, Respond і Recover - і зіставляється з каталогами під ним. NIST SP 800-53 - це каталог контролів, за яким оцінюють федеральні системи США і на який посилається більшість інших каталогів. NIST SP 800-171 - це підмножина, якій відповідає постачальник Міністерства оборони США, щоб працювати з контрольованою некласифікованою інформацією, і основа програми сертифікації CMMC. CIS Controls - це вісімнадцять пріоритезованих груп заходів захисту, розподілених на три групи впровадження за розміром організації, і зазвичай перший крок, коли ще немає нічого формального.

Два фреймворки спеціалізовані за галузями. IEC 62443 - це серія стандартів безпеки для промислових систем автоматизації та управління: зони й канали для виробництва, життєвий цикл безпечної розробки для продукту (частина 4-1) та технічні вимоги до компонентів (частина 4-2). TISAX - це прийнятий в автомобільній галузі обмін оцінками інформаційної безпеки за каталогом VDA ISA, і те, що просять у постачальника німецького автовиробника. А ще два - це радше атестації, ніж стандарти. Звіт SOC 2 - це висновок аудитора щодо контролів сервісної організації за критеріями AICPA Trust Services Criteria, документ, який американський замовник просить у SaaS-провайдера. Схеми сертифікації за EU Cybersecurity Act - європейський відповідник, який ще впроваджується.

Закони ЄС

Стандарт зобов'язує вас, бо так сказано в договорі. Закон зобов'язує вас через те, ким ви є. П'ять актів ЄС нині несуть зобов'язання щодо безпеки безпосередньо, і кожен має власну сферу застосування.

NIS2, Директива (ЄС) 2022/2555, поширюється на основні та важливі суб'єкти у вісімнадцяти секторах - від енергетики й транспорту до цифрової інфраструктури, виробництва критичної продукції та державного управління. Вона транспонується в національне законодавство, тож точні обов'язки випливають з акта вашої країни, але форма скрізь однакова: відповідальність керівництва, заходи управління ризиками за фіксованим переліком, безпека ланцюга постачання та раннє попередження про значний інцидент протягом 24 годин. Директива CER, 2022/2557, є її відповідником щодо фізичної стійкості для критичних суб'єктів.

DORA, Регламент (ЄС) 2022/2554, застосовується з січня 2025 року до фінансових суб'єктів і до їхніх критичних сторонніх постачальників ІКТ. Він вимагає управління ІКТ-ризиками, звітування про інциденти, тестування стійкості, зокрема тестування на проникнення за сценаріями загроз для найбільших, та реєстр кожного ІКТ-договору. Він застосовується безпосередньо, без національної транспозиції.

Cyber Resilience Act, Регламент (ЄС) 2024/2847, стосується продуктів, а не організацій: апаратне та програмне забезпечення з цифровими елементами, що виводиться на ринок ЄС, має бути безпечним за задумом, обробляти вразливості протягом періоду підтримки та мати за це маркування CE. Звітування про вразливості, які активно експлуатуються, починається у вересні 2026 року, а повні зобов'язання застосовуються з грудня 2027 року. ETSI EN 303 645 - це базовий рівень, на який спирається його частина щодо споживчого IoT.

GDPR, Регламент (ЄС) 2016/679, - найстаріший із п'яти і той, якому вже всі відповідають: безпека обробки відповідно до ризику та повідомлення наглядового органу про порушення протягом 72 годин. Два новіші акти зачіпають суміжні питання: eIDAS 2, Регламент (ЄС) 2024/1183, щодо довірчих послуг та European Digital Identity Wallet, і AI Act, Регламент (ЄС) 2024/1689, чиї системи високого ризику потребують власної системи управління ризиками та системи управління якістю.

Як поєднуються сертифікат і закон

Сертифікат ISO/IEC 27001 сам собою не задовольняє NIS2 чи DORA. Закони мають власну сферу застосування, власні строки звітування та власних наглядачів. Але заходи, які вони перелічують - аналіз ризиків, обробка інцидентів, безперервність бізнесу, безпека ланцюга постачання, контроль доступу, шифрування - це заходи, які веде система 27001, а національні органи та ENISA у своїх настановах посилаються на ISO/IEC 27001 і фреймворк NIST. Сертифікована система управління - звичайний спосіб показати наглядачу, що заходи існують і виконуються, а реєстр ризиків та журнал інцидентів - це докази, які читають і аудитор із сертифікації, і регулятор.

Звідки беруться документи

Стандарти ISO/IEC купуються в ISO, в IEC або у вашого національного органу стандартизації. Кожна публікація NIST безкоштовна на Computer Security Resource Center NIST, а CIS Controls безкоштовні після реєстрації. Акти ЄС безкоштовні на EUR-Lex, і кожен запис про регламент у навігаторі веде на консолідований текст там. Національні транспозиції NIS2 та CER беруться у вашого законодавчого органу. IEC 62443 купується в IEC або ISA, критерії SOC 2 надає AICPA, а TISAX - ENX Association.

Хто вирішує, що стосується вас

Не ця сторінка і не ми. Договір чи анкета називає стандарт. Закон визначає власну сферу застосування, а те, чи потрапляєте ви до неї, - це питання про ваш сектор, ваш розмір і те, що ви продаєте, на яке відповідає ваш юрист. Навігатор може показати вам усю карту: шукайте за номером чи назвою, переглядайте за родинами або дайте відповідь на п'ять запитань про вашу ситуацію та подивіться, про які сфери зазвичай запитують компанії, подібні до вашої. Кожен запис веде на своє джерело, на свою сторінку ComplyTrain, де така є, а інакше - на запит. ComplyTrain зберігає стандарт як дерево вимог із доказами навпроти кожної вимоги. Сертифікат лишається вашим - його ще треба заслужити.

Провідник стандартів

Знайдіть свої стандарти безпеки та закони

Шукайте одразу в сімействі стандартів ISO/IEC 27000, у фреймворках NIST і CIS, в IEC 62443, SOC 2, TISAX та актах ЄС. Переглядайте їх за сімействами. Або дайте відповідь на п'ять запитань про вашу ситуацію.

50 стандартів у каталозі

З чого почати?

П'ять запитань, позначте все, що стосується вас. Нічого не зберігається.

Запитання 1 з 5Що ви пропонуєте чи продаєте?
Запитання 2 з 5Хто запитує?
Запитання 3 з 5Що з цього вас стосується?
Запитання 4 з 5Що у вас є сьогодні?
Запитання 5 з 5Що вас просять підтвердити?
Системи менеджменту ISOСтандартів: 14
  1. EN 9100AS9100 and EN 9100: the aerospace quality standardДокладнішеOne aerospace quality standard published under three names: AS9100 in the Americas, EN 9100 in Europe, JISQ 9100 in Asia-Pacific. It contains ISO 9001 in full and adds the requirements aviation, space and defence put on top.↗
  2. ISO 10007Quality management - Guidelines for configuration managementДокладнішеQuality management - Guidelines for configuration management↗
  3. ISO 14001Environmental management systems - Requirements with guidance for useДокладнішеEnvironmental management systems - Requirements with guidance for use↗
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)ДокладнішеQuality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)↗
  5. ISO 28000Security and resilience - Security management systems - RequirementsДокладнішеSecurity and resilience - Security management systems - Requirements↗
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useДокладнішеAnti-bribery management systems - Requirements with guidance for use↗
  7. ISO 37301Compliance management systems - Requirements with guidance for useДокладнішеCompliance management systems - Requirements with guidance for use↗
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useДокладнішеOccupational health and safety management systems - Requirements with guidance for use↗
  9. ISO 50001Energy management systems - Requirements with guidance for useДокладнішеEnergy management systems - Requirements with guidance for use↗
  10. ISO 55001Asset management - Management systems - RequirementsДокладнішеAsset management - Management systems - Requirements↗
  11. ISO 9001ISO 9001 quality managementДокладнішеISO 9001 is the international standard for quality management systems. ComplyTrain is structured around its clause structure, so your QMS is audit-ready by design.↗
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesДокладнішеGeneral requirements for the competence of testing and calibration laboratories↗
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsДокладнішеInformation technology - Service management - Part 1: Service management system requirements↗
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemДокладнішеInformation technology - Artificial intelligence - Management system↗
Управління інформаційною безпекою (родина ISO/IEC 27000)Стандартів: 7
  1. ISO/IEC 27001ISO 27001 information security managementДокладнішеISO 27001 is the standard for an information security management system (ISMS). ComplyTrain gives you the framework to build, run and evidence your ISMS - the certificate stays yours to earn.↗
  2. ISO/IEC 27002ISO 27002 information security controlsДокладнішеISO 27002 is the implementation guidance for the information-security controls listed in ISO 27001 Annex A. ComplyTrain holds each control as a requirement with the evidence that shows it is operating - which is what an auditor samples.↗
  3. ISO/IEC 27005ISO 27005 information security risk managementДокладнішеISO 27005 is the guidance for managing information security risk - the assessment and treatment that ISO 27001 requires but does not describe. ComplyTrain runs it as a living register, not an annual document.↗
  4. ISO/IEC 27017ISO 27017 cloud security controlsДокладнішеISO 27017 extends the ISO 27002 controls to cloud services and adds controls specific to them. ComplyTrain holds each one as a requirement, including the ones that belong to your provider rather than to you.↗
  5. ISO/IEC 27018ISO 27018 personal data in the cloudДокладнішеISO 27018 extends ISO 27001 to the protection of personal data in public clouds. ComplyTrain gives you the framework to manage and evidence those controls.↗
  6. ISO/IEC 27035-1Information technology - Information security incident management - Part 1: Principles and processДокладнішеInformation technology - Information security incident management - Part 1: Principles and process↗
  7. ISO/IEC 27701Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelinesДокладнішеSecurity techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelines↗
Фреймворки та засоби контролю кібербезпекиСтандартів: 9
  1. CIS Controls v8CIS Critical Security Controls, version 8.1Вид. 8.1ДокладнішеCIS Critical Security Controls, version 8.1↗
  2. ETSI EN 303 645Cyber Security for Consumer Internet of Things: Baseline RequirementsДокладнішеCyber Security for Consumer Internet of Things: Baseline Requirements↗
  3. IEC 62443Security for industrial automation and control systems (IEC 62443 series)ДокладнішеSecurity for industrial automation and control systems (IEC 62443 series)↗
  4. NIST CSF 2.0NIST Cybersecurity Framework (CSF) 2.0Вид. 2.0ДокладнішеNIST's voluntary taxonomy of cybersecurity outcomes, Govern, Identify, Protect, Detect, Respond and Recover, that organisations use to assess their own risk posture and communicate it; there is no certification against it.↗
  5. NIST SP 800-171NIST SP 800-171 protecting Controlled Unclassified InformationВид. Rev. 3ДокладнішеUS federal security requirements for protecting Controlled Unclassified Information on nonfederal systems, binding once a federal contract or agreement invokes them.↗
  6. NIST SP 800-53NIST SP 800-53 security and privacy controls for federal information systemsВид. Rev. 5ДокладнішеNIST's catalogue of 20 families of security and privacy controls for federal information systems, mandatory under FISMA and OMB Circular A-130, with baselines and assessment procedures held in companion publications.↗
  7. NIST SP 800-61NIST SP 800-61 incident response recommendationsВид. Rev. 3ДокладнішеNIST's voluntary CSF 2.0 Community Profile mapping incident response recommendations and considerations onto the Cybersecurity Framework's six Functions, replacing the 2012 Computer Security Incident Handling Guide.↗
  8. SOC 2SOC 2: Trust Services Criteria for security, availability, processing integrity, confidentiality and privacyДокладнішеSOC 2: Trust Services Criteria for security, availability, processing integrity, confidentiality and privacy↗
  9. TISAXTISAX: Trusted Information Security Assessment Exchange (VDA ISA)ДокладнішеTISAX: Trusted Information Security Assessment Exchange (VDA ISA)↗
Законодавство ЄС про кібербезпеку та даніСтандартів: 8
  1. CERDirective (EU) 2022/2557 on the resilience of critical entitiesДокладнішеDirective (EU) 2022/2557 on the resilience of critical entities↗
  2. CRARegulation (EU) 2024/2847, the Cyber Resilience ActДокладнішеRegulation (EU) 2024/2847, the Cyber Resilience Act↗
  3. DORARegulation (EU) 2022/2554 on digital operational resilience for the financial sectorДокладнішеRegulation (EU) 2022/2554 on digital operational resilience for the financial sector↗
  4. eIDAS 2Regulation (EU) 2024/1183 amending the framework for a European Digital IdentityДокладнішеRegulation (EU) 2024/1183 amending the framework for a European Digital Identity↗
  5. EU AI ActRegulation (EU) 2024/1689 laying down harmonised rules on artificial intelligenceДокладнішеRegulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence↗
  6. EU Cybersecurity ActRegulation (EU) 2019/881 on ENISA and on cybersecurity certificationДокладнішеRegulation (EU) 2019/881 on ENISA and on cybersecurity certification↗
  7. GDPRRegulation (EU) 2016/679, the General Data Protection RegulationДокладнішеRegulation (EU) 2016/679, the General Data Protection Regulation↗
  8. NIS2Directive (EU) 2022/2555 on measures for a high common level of cybersecurity across the UnionДокладнішеDirective (EU) 2022/2555 on measures for a high common level of cybersecurity across the Union↗
Стандарти та методи управління ризикамиСтандартів: 12
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsДокладнішеSecurity and resilience - Business continuity management systems - Requirements↗
  2. ISO 31000ISO 31000 risk managementДокладнішеISO 31000 is the international guidance for managing risk. ComplyTrain’s risk management is structured around its process, so risk is a living framework across the organisation, not a spreadsheet reviewed once a year.↗
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementДокладнішеInformation technology - Artificial intelligence - Guidance on risk management↗
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)ДокладнішеOpen FAIR Risk Analysis Standard (O-RA)↗
  5. IEC 31010Risk management - Risk assessment techniquesДокладнішеRisk management - Risk assessment techniques↗
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)ДокладнішеFailure modes and effects analysis (FMEA and FMECA)↗
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsДокладнішеFunctional safety of electrical/electronic/programmable electronic safety-related systems↗
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideДокладнішеHazard and operability studies (HAZOP studies) - Application guide↗
  9. NIST AI RMFNIST AI RMF, a framework for managing AI system riskВид. 1.0ДокладнішеA voluntary US framework of four functions, Govern, Map, Measure and Manage, for organizations to manage AI system risk, with no certification scheme.↗
  10. NIST SP 800-30NIST SP 800-30 information security risk assessmentsВид. Rev. 1ДокладнішеNIST's guide to running an information security risk assessment, from threat sources and vulnerabilities through to a level of risk.↗
  11. NIST SP 800-37NIST SP 800-37 risk management framework for information systemsВид. Rev. 2ДокладнішеNIST's seven-step Risk Management Framework for categorizing federal information systems, selecting and implementing security and privacy controls, and having an authorizing official decide whether the residual risk is acceptable.↗
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceДокладнішеEnterprise Risk Management - Integrating with Strategy and Performance↗

Назви належать їхнім видавцям. Однорядкові описи наші.

Запросити доступ до роботи з цим стандартом у ComplyTrain

Список

Стандарти безпеки з окремою сторінкою

На кожній сторінці описано, чого вимагає стандарт і як під нього налаштовується робочий простір ComplyTrain. У каталозі вище є значно більше стандартів, ніж наведено тут, і ви можете замовити будь-який із них. Додати стандарт до робочого простору - це зазвичай питання кількох днів, а не окремий проєкт.

  • ISO/IEC 27001

    ISO 27001 - управління інформаційною безпекою

    ISO 27001 - це стандарт для системи управління інформаційною безпекою (ISMS). ComplyTrain дає вам основу для побудови, ведення та документування вашої ISMS - сам сертифікат ви отримуєте власними зусиллями.

  • ISO/IEC 27002

    засоби контролю інформаційної безпеки ISO 27002

    ISO 27002 - це посібник із впровадження заходів інформаційної безпеки, наведених у Додатку A до ISO 27001. ComplyTrain веде кожен захід як вимогу разом із доказами того, що він працює, а саме їх і перевіряє аудитор на вибірковій основі.

  • ISO/IEC 27005

    ISO 27005 - управління ризиками інформаційної безпеки

    ISO 27005 - це настанови з управління ризиками інформаційної безпеки: оцінювання та обробка ризиків, яких вимагає ISO 27001, але не описує. ComplyTrain веде цей процес як живий реєстр, а не як щорічний документ.

  • ISO/IEC 27017

    Хмарні засоби контролю безпеки ISO 27017

    ISO 27017 розширює засоби контролю ISO 27002 на хмарні сервіси та додає засоби контролю, специфічні для них. ComplyTrain веде облік кожного з них як вимоги, зокрема тих, що належать до зони відповідальності вашого провайдера, а не вашої.

  • ISO/IEC 27018

    ISO 27018: персональні дані у хмарі

    ISO 27018 розширює ISO 27001 у частині захисту персональних даних у публічних хмарах. ComplyTrain надає вам структуру для управління цими контролями та їх документального підтвердження.

Якщо вам треба досягти сертифікації, а функції управління якістю у вас немає

Стандарт зазвичай з'являється як умова контракту або лист від регулятора, а не як проєкт, що його хтось планував. Часто це трапляється в компанії, де немає менеджера з якості. Програмне забезпечення - це половина відповіді. Друга половина - консультанти Skylen. Вони від першого дня працюють на базі ComplyTrain, тож ви отримуєте живу систему, якою володіє ваша команда, а не папку з документами й консультанта, який пішов.

  • Аналіз прогалин

    Ми читаємо стандарт, на який посилається ваш контракт чи регулятор, пункт за пунктом. Далі показуємо, як ви виконуєте кожен із них, і складаємо план дій із розставленими пріоритетами. За ним ви можете працювати разом із нами або самостійно.

    Що охоплює оцінювання
  • Впровадження із супроводом

    Наші консультанти вибудовують систему разом із вашою командою - процедури, контроль документів, потрібні вам записи та періодичність перегляду - і готують вас до аудиту чи інспекції.

    Як відбувається співпраця
  • Повноцінний відділ якості

    Ми беремо на себе роботу та обслуговування системи. Так навіть невеликій команді до снаги досягти й утримувати відповідність стандарту, не наймаючи окремого менеджера з якості.

    Що означає повний супровід

Запитання про стандарти та закони у сфері безпеки

Чи забезпечує сертифікат ISO/IEC 27001 відповідність вимогам NIS2?

Ні, і жоден інструмент не робить цього сам по собі. NIS2 переноситься в національне законодавство з власною сферою застосування, власним переліком заходів і власними строками звітування. Наглядовий орган перевіряє вас за цим законом, а не за сертифікатом. Система за 27001 справді виконує заходи, перелічені в законі, тож сертифікат і записи такої системи - звичайний спосіб показати наглядовому органу, що ці заходи існують. Обов'язки та строки шукайте у своєму національному законі.

Що з цього є сертифікаціями, а що ні?

ISO/IEC 27001 - це сертифікація: акредитований орган проводить аудит і видає сертифікат. ISO/IEC 27017, 27018 і 27701 перевіряють як його розширення. SOC 2 - це атестаційний звіт, тобто висновок аудитора, а не сертифікат. TISAX - це оцінювання з присвоєнням мітки, яку публікують через платформу ENX. Фреймворк NIST, SP 800-53 і CIS Controls - це набори вимог, за якими ви оцінюєте себе самі, а CMMC - це програма сертифікації на основі SP 800-171. Для IEC 62443 сторонні органи проводять сертифікацію продуктів і процесів. Закон не належить до жодної з цих категорій: його дотримуються, а наглядовий орган стежить за виконанням.

Яка різниця між ISO/IEC 27001 та 27002?

ISO/IEC 27001 - це стандарт вимог, той, за яким проходять сертифікацію. Він визначає, що має робити система управління, і містить перелік заходів у Додатку А. ISO/IEC 27002 - це настанови. Тут кожен із цих заходів розписано детальніше: що він означає і як його впровадити. За ISO/IEC 27002 сертифікуватися не можна. Див. ISO/IEC 27001 та ISO/IEC 27002.

Продаємо клієнту зі США. Що потрібно - SOC 2 чи ISO/IEC 27001?

Запитайте самого замовника, адже все вирішує його процедура закупівель. Корпоративний покупець зі США зазвичай вимагає від постачальника SaaS звіт SOC 2 Type II. Європейський покупець або замовник із державного сектору частіше просить ISO/IEC 27001. Ці два стандарти значною мірою перетинаються, тому багато компаній мають обидва: вони запроваджують один набір заходів контролю та проходять за ним два аудити. Від постачальника для Міністерства оборони США вимагають NIST SP 800-171, а дедалі частіше - і CMMC.

Чи поширюється дія Cyber Resilience Act на наше програмне забезпечення?

Якщо ви виводите на ринок ЄС продукт із цифровими елементами, апаратний чи програмний, ці вимоги діють. Виняток - продукти, безпеку яких уже регулює галузевий акт, наприклад медичні вироби чи транспортні засоби. Програмне забезпечення з відкритим кодом, яке пропонується поза межами комерційної діяльності, під дію акта не підпадає. Конкретні вимоги залежать від класу продукту. Обов'язки щодо звітності починають діяти у вересні 2026 року, решта - у грудні 2027 року. Чи підпадає ваш продукт під дію акта - це правове питання для вашого юриста.

Чи сертифікує нас ComplyTrain на відповідність стандарту?

Ні. Сертифікацію видає акредитований орган із сертифікації, ліцензію - ваш регулятор, а державний контроль якості здійснює закупівельний орган. ComplyTrain - це система, у якій ви вибудовуєте, ведете й документуєте свою відповідність, а консультанти Skylen проведуть вас через цю роботу. Сертифікат ви отримуєте самі.

Чи можна додати стандарт до ComplyTrain?

Так, саме для цього на кожному запису є кнопка «Request access». Напишіть, який стандарт вас цікавить і звідки походить вимога, а ми повідомимо, що потрібно для його підключення до вашого робочого простору. Зазвичай відповідаємо протягом одного робочого дня. Додати стандарт до робочого простору - це, як правило, кілька днів, а не окремий проєкт. У ComplyTrain стандарт зберігається як дерево вимог, до кожної з яких прив'язані ваші докази. Саме це дерево ми й будуємо.

Запросити доступ до роботи зі стандартом чи нормативним документом

Частину цих документів продають організації, які їх видають, а частину можна безкоштовно прочитати як закон чи настанову. Ми пишемо сторінку лише про той документ, який прочитали самі. Тож якщо чогось тут немає, причин дві: ми ще не встигли його розібрати або він ліцензований і ми не маємо права його передруковувати. Назвіть стандарт, рамковий документ чи акт і вкажіть, звідки походить вимога, а ми повернемося до вас із поясненням, що означає тримати його у вашому робочому просторі.

Перегляньте ComplyTrain на прикладі власної вимоги безпеки

Замовте 30-хвилинну демонстрацію разом зі своїм фахівцем з безпеки чи комплаєнсу. Продукт побудовано за структурою стандарту або акта, якому ви маєте відповідати.