Українська
Почати безкоштовну пробну версію
Меню
Українська

AJP-3.20

AJP-3.20 - спільна доктрина НАТО щодо операцій у кіберпросторі

командири, штаби та сили НАТО, що планують і проводять операції в кіберпросторі, а не комерційний постачальник

AJP-3.20 - спільна доктрина НАТО з планування, проведення та оцінювання операцій у кіберпросторі в межах спільних операцій Альянсу; країни узгоджують її за STANAG 6514.

Видання
A
Опубліковано
2020-01
ЦЕЙ ДОКУМЕНТ Угода Містить вимоги Сертифікат організації Оцінка виробу чи конструкції СОЮЗНИЦЬКА ОБ'ЄДНАНА ПУБЛІКАЦІЯ · ВИДАННЯ A · 2020-01 AJP-3.20 Спільна доктрина операцій у кіберпросторі AJP-3.20 - спільна доктрина NATO з планування, проведення та оцінки операцій у кіберпросторі в межах спільних операцій Альянсу, адресована командирам і штабам NATO. УГОДА STANAG 6514 Угода, яка вводить цю публікацію в дію. ДЕ МІСТЯТЬСЯ ВИМОГИ AJP-3.20 AJP-3.20 - спільна доктрина NATO з планування, проведення та оцінки операцій у кіберпросторі в межах спільних операцій Альянсу, адресована командирам і штабам NATO. Постачальник виконує AJP-3.20, коли контракт або національна інструкція називає його, зазвичай через STANAG 6514. Адресовано: експлуатант. Покрито STANAG 6514. AJP-3.20 - доктрина для командирів, штабів і сил NATO щодо планування, проведення та оцінки операцій у кіберпросторі; не називає органу сертифікації. До постачальника доходить, коли його називає контракт, тендер або національна інструкція. Нікого щодо цього документа не сертифікують. Держави звітують про ратифікацію; сертифікат компанії не видають.

Що це таке

AJP-3.20 - це Allied Joint Doctrine for Cyberspace Operations НАТО: доктрина «для планування, проведення та оцінювання операцій у кіберпросторі (CO) в контексті спільних операцій Альянсу». Вона «є частиною операційної архітектури НАТО і походить від AJP-3, Allied Joint Doctrine for the Conduct of Operations, доповнюючи її». Edition A, Version 1, була опублікована 29 січня 2020 року і «набуває чинності з моменту отримання». Країни фіксують згоду на використання через STANAG 6514, тож це керівництво для військового ланцюга командування, а не вимога, написана для компанії. Вона «передусім призначена як керівництво для командирів, штабів і сил НАТО», хоча поширюється далі - на «коаліцію держав-членів НАТО, партнерів, неNATO-держав та інших організацій» - і «надає довідку для цивільних осіб НАТО та неNATO-цивільних акторів». Єдине згадування промисловості в тексті - як об’єкт ворожої розвідки: «урядові відомства та оборонна промисловість», а не той, кому доктрина адресована.

Що таке кіберпростір і як будується операція в кіберпросторі

Доктрина визначає кіберпростір як «глобальний домен, що складається з усіх взаємопов’язаних систем зв’язку, інформаційних технологій та інших електронних систем, мереж і їхніх даних, включно з відокремленими або незалежними, які обробляють, зберігають або передають дані», і описує його через тришарову модель: фізичний шар апаратури, прив’язаної до географічного місця; логічний шар прошивки, операційних систем, протоколів і даних; шар cyber-persona - віртуальні ідентичності, які не відповідають один до одного реальним людям чи організаціям. Операція в кіберпросторі - це «дії в кіберпросторі або через нього, спрямовані на збереження свободи дій союзників у кіберпросторі та/або на створення ефектів для досягнення цілей командира», і «CO завжди проводяться на логічному шарі, охоплюючи прямі ефекти щодо програмного забезпечення, даних і протоколів», навіть коли непрямі ефекти проявляються в інших доменах. Доктрина окреслює загрози: державні актори, недержавні актори (зокрема проксі), злочинці та інсайдери, і пояснює, як операції в кіберпросторі підтримують інші спільні функції: manoeuvre, fires, command and control, intelligence, information, sustainment, force protection і civil-military cooperation.

Командування: Cyberspace Operations Centre

Щоденна відповідальність за системи зв’язку та інформації НАТО лежить на AJP-6, але операції в кіберпросторі додатково підпорядковуються Cyberspace Operations Centre (CyOC), який «служить основним пунктом координації CO НАТО». CyOC має оптимізувати застосування ефектів у кіберпросторі, консультувати SACEUR і командно-силову структуру НАТО та сприяти інтеграції Sovereign Cyber Effects Provided Voluntarily by Allies (SCEPVA) - механізму, через який держава добровільно надає власні кіберможливості для операції Альянсу. Командування цими силами «залишається у надаючої держави» протягом усього часу; держава надає ефекти, а не повноваження над ними.

Два типи операцій і межа між ними

Доктрина поділяє операції в кіберпросторі на defensive cyberspace operations (DCO), спрямовані на збереження власної свободи дій НАТО та force protection, і offensive cyberspace operations (OCO). Будь-яка OCO «проводитиметься через механізм SCEPVA відповідно до принципів, узгоджених НАТО», а під час збройного конфлікту будь-яка OCO «надходитиме через механізм Sovereign Cyber Effects Provided Voluntarily by Allies (SCEPVA) і лише в контексті операції чи місії, схваленої NAC». Відхилення від цього загального правила «потребувало б явного схвалення NAC». Характеристики, що відрізняють кіберпростір від інших доменів, проходять крізь обидва типи операцій: охоплення, «яке в значній мірі не обмежене межами та обмеженнями, що зазвичай діють в інших доменах»; асиметричний потенціал невеликого актора створити непропорційний ефект; анонімність, через яку «багато інцидентів, ймовірно, будуть заперечуваними, а деякі - невідстежуваними»; ефекти, що можуть настати за мілісекунди або після тривалої, навмисно розтягнутої підготовки. Ефекти, які може створити операція в кіберпросторі (адаптовано з STANAG 2287), охоплюють secure, isolate, contain, neutralise, recover, manipulate, exfiltrate, degrade, disrupt і destroy, кожен з власним операційним значенням; disruption, зокрема, трактують як «особливий випадок degradation, коли обраний рівень degradation становить 100 відсотків протягом певного часу».

Правова рамка, у якій працюють командири

Союзники НАТО «визнають, що міжнародне право застосовується в кіберпросторі», і операції в кіберпросторі «мають проводитися відповідно до міжнародного права, включно з Статутом ООН, Law of Armed Conflict (LOAC) і правом human rights, де це застосовно». Доктрина розбирає, коли ефекти можуть становити застосування сили або збройну агресію, як об’єкти dual-use (аеропорти, електромережі, мережева інфраструктура) ускладнюють визначення законної військової цілі, оцінку collateral damage, принцип distinction, право нейтралітету та collective self-defence, зазначаючи, що «рішення про застосування статті 5 Північноатлантичного договору прийматиме NAC у кожному випадку окремо». Перед проведенням операції в кіберпросторі «командири, планувальники та оператори мають розуміти відповідну правову рамку та повноваження, у межах яких вони діють, щоб дотримуватися застосовних законів, договорів і політик», і доктрина додає, що під час планування та проведення необхідно консультуватися з юридичними радниками, знайомими з операціями в кіберпросторі.

Планування, проведення та targeting

Планування операцій у кіберпросторі слідує звичній послідовності операційного планування НАТО: initiation, mission analysis, course of action development, analysis, validation and comparison і рішення командира, з кібер-специфічними входами на кожному етапі, включно з recognised cyberspace picture, що підтримує situational awareness. Risk management проходить крізь усе: «Оскільки кіберпростір - глобальний домен, існує ризик, що CO матимуть наслідки за межами joint operations area». Проведення охоплює pre-deployment training і підготовку joint operations area, далі execution: command and control arrangements, battlespace management, battle rhythm boards, куди надходить кібер-вхід, та assessment, яку доктрина називає «інтегрованою в усі фази процесів планування та проведення» з використанням measures of effectiveness і measures of performance, які «мають бути об’єктивними». Операції в кіберпросторі розглядають у joint targeting process поряд з іншими можливостями, і AJP-3.9, Allied Joint Doctrine for Joint Targeting, «надає керівництво з інтеграції targeting в операції та основи інтеграції CO в процес targeting».

Як отримати документ

AJP-3.20 публікує NATO Standardization Office, і, як кожен документ стандартизації НАТО, він безкоштовний: «НАТО не стягує жодної плати за документи стандартизації на жодному етапі; вони не призначені для продажу». Запис NSDD для AJP-3.20 - авторитетне джерело, а національні органи стандартизації також можуть надати копію. Ми визнаємо авторство НАТО за каталогом і не продаємо та не розміщуємо копію у себе.

Покладіть AJP-3.20 на систему, яка зберігає докази

Документи, навчання, ризики й докази в одному місці, зі слідом, який запитує аудитор.

Як ми допомагаємо

AJP-3.20 - доктрина, адресована командирам, штабам і силам НАТО, і вона не називає жодного каналу, через який компанія могла б брати участь безпосередньо: ні ролі співучасника, ні схеми, за якою оцінюють бізнес, ні доказів, які має надати постачальник. Тут немає основи, щоб будувати навколо неї систему менеджменту.

Для клієнта ComplyTrain ця доктрина має значення як контекст: вона пояснює командну та правову рамку, якою НАТО планує, проводить і оцінює операції в кіберпросторі, - тло для того, чому вимоги безпеки чи договірні вимоги оборонного замовника сформовані саме так.

ComplyTrain підтримує роботу, яку оборонний підрядник робить незалежно від того, який документ називає контракт: зберігання процедур, записів про навчання, corrective actions і audit trail, які вимагає конкретний пункт якості чи безпеки.

Чого ми не робимо: ми не проводимо операції в кіберпросторі і не консультуємо з них, і не тлумачимо правові чи targeting-питання, які описує ця доктрина. Ми не заявляємо про впровадження, відповідність або mapping до AJP-3.20, бо сам документ не називає схеми для mapping. Що застосовується до конкретного контракту, визначають контракт і власний пункт якості замовника, а не ця сторінка. Оглядач стандартів показує, що ще є в каталозі поряд з AJP-3.20; ми готові обговорити, чого насправді вимагає ваш контракт.

Стандарти, на які він посилається

Запросити доступ до цього стандарту

Розкажіть, як ви плануєте працювати з AJP-3.20 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.

Запитання

Чи застосовується AJP-3.20 до моєї компанії?

Безпосередньо ні. AJP-3.20 - керівництво для командирів, штабів і сил НАТО, що планують і проводять операції в кіберпросторі; вона ніколи не називає постачальника, виробника чи підрядника своєю аудиторією, а єдине згадування промисловості в тексті - як об’єкт ворожої розвідки, а не актор, якому доктрина адресована. Зобов’язання компанії, якщо вони є, походять з конкретного контракту чи вимоги безпеки, а не з самої AJP-3.20.

Чи є AJP-3.20 STANAG?

Ні. AJP-3.20 - це Allied Joint Publication, сам текст доктрини. STANAG 6514 - Standardization Agreement, яким держави НАТО фіксують згоду на використання. STANAG - обкладинка; AJP-3.20 - те, що вона покриває.

У чому різниця між defensive і offensive cyberspace operations?

Defensive cyberspace operations зберігають власну свободу дій НАТО та force protection у кіберпросторі. Offensive cyberspace operations проектують силу для створення ефектів, що досягають військових цілей, і будь-яка offensive cyberspace operation проводиться через механізм Sovereign Cyber Effects Provided Voluntarily by Allies (SCEPVA), при цьому держава зберігає командування силами, які вона надає.

Чи відповідає ComplyTrain AJP-3.20?

Ні. У AJP-3.20 немає схеми сертифікації, аудиту чи акредитації, до якої компанія могла б прив’язати продукт, і ComplyTrain не заявляє про впровадження чи відповідність їй. ComplyTrain допомагає з внутрішніми процедурами, записами про навчання та audit trail, які вимагає власний пункт якості чи безпеки оборонного контракту, незалежно від того, який стандарт називає пункт.

Наскільки актуальне це видання?

Ця сторінка описує Edition A, Version 1, опубліковану 29 січня 2020 року з чинністю з моменту отримання. Документ не називає попереднє видання, яке вона замінює.

Що робить ComplyTrain

Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.

  • Форми та подальші дії

    Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.

  • Контроль і гарантії

    Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.

  • Планувальник проєктів

    Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.

  • Відповідність продукту вимогам

    Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.

  • Звітність та аналітика

    Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.

  • Моніторинг медіа

    Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.

  • Гранти й тендери

    Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.

  • Управління стейкхолдерами та постачальниками

    Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.

  • Керування вимогами

    Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.

  • Управління ризиками

    Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.

  • Управління навчанням

    Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.

  • Керування документами

    Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.

  • Управління якістю

    Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.

Нове в ComplyTrain

  • Три партнери, три держави-члени, одна доказова база

    Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.

  • EDIP: що змінилося 30 грудня 2025 року

    Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.

Інші стандарти в темі «Спільні операції та доктрина»

  • AAP-47AAP-47 директива NATO щодо розроблення об'єднаної доктрини Альянсу
  • AFinP-1AFinP-1 - фінансові принципи для домовленостей про підтримку в NATO
  • AGeoP-08AGeoP-08 - геопросторовий профіль метаданих NATO
  • AGeoP-11AGeoP-11 - геопросторова інформаційна система NATO (NGIF)
  • AGeoP-14AGeoP-14 - модель обміну морськими геопросторовими даними в обороні NATO
  • AGeoP-19AGeoP-19 додаткові військові шари, цифрові геопросторові продукти даних

Робота з відповідністю не мусить жити в документах і таблицях

Побачте ComplyTrain на прикладі ваших власних процесів під час 30-хвилинної демонстрації разом із вашим керівником з якості або відповідності.