Підготовка до вашого першого сертифікаційного аудиту ISO 9001
Що охоплюють аудити етапу 1 та етапу 2, як заздалегідь провести аналіз розривів за кожним пунктом і які документи аудитор очікує побачити.
NIST CSF 2.0
Особи, що розробляють і очолюють програму кібербезпеки, і керівники, менеджери ризиків і фахівці із закупівель, які користуються нею, щоб повідомляти про ризик
Добровільна таксономія NIST результатів кібербезпеки - Govern, Identify, Protect, Detect, Respond і Recover - за якою організації оцінюють власну позицію ризику і повідомляють її; сертифікації щодо неї немає.
NIST Cybersecurity Framework (CSF) 2.0 - добровільна таксономія результатів кібербезпеки високого рівня, опублікована Національним інститутом стандартів і технологій США, яку "any organization... regardless of its size, sector, or maturity" може використовувати, щоб зрозуміти, оцінити, розставити пріоритети і повідомити свій ризик кібербезпеки. Він не приписує, як результат має бути досягнутий і в якому порядку; описує, що охоплює добре ведена програма кібербезпеки, а як - лишає окремому, постійно оновлюваному набору мережевих ресурсів.
До цієї версії документ називався "Framework for Improving Critical Infrastructure Cybersecurity," назва, про яку документ прямо каже "is not used for CSF 2.0." Перегляд 2.0 розширює рамку від критичної інфраструктури на будь-яку організацію і додає GOVERN, нову Function, поставлену в центр моделі, бо рішення з управління задають пріоритети для інших п'яти.
CSF Core (Appendix A) організовує результати під шістьма Functions, кожну поділено на Categories і далі на Subcategories, що описують результат, а не процедуру:
Над Core сидять два механізми. Organizational Profile (Current і/або Target) записує, які результати організація досягає зараз і які пріоритезувала на потім, із охопленням настільки широким чи вузьким, наскільки організація обере: ціла організація або щось настільки конкретне, як "countering ransomware threats and handling ransomware incidents involving those financial systems." Tiers тоді характеризують, наскільки суворі насправді практики управління і управління ризиками організації, від Partial (Tier 1: ситуативні, "generally unaware of the cybersecurity risks associated with its suppliers") до Adaptive (Tier 4: на всю організацію і постійно поліпшувані). Жоден не оцінюють щодо порогу проходження; вони описують стан, і розрив між Current і Target Profile стає власним планом дій організації.
Документ називає "individuals responsible for developing and leading cybersecurity programs" як основну аудиторію, розширюючи до керівників, рад директорів, фахівців із закупівель, менеджерів ризиків і тих, хто формує і впливає на політику. Ніщо в CSF не створює зобов'язання самим існуванням: його "may be adopted voluntarily and through governmental policies and mandates," і на практиці постачальник часто виконує його тому, що замовник, який уже прийняв CSF, викладає свої "requirements and expectations to suppliers, partners, and other third parties as a target for those parties to achieve" через Target Profile.
NIST - федеральне агентство США, але CSF прямо каже, що його "taxonomy and referenced standards, guidelines, and practices are not country-specific," і зазначає, що попередні версії "have been leveraged successfully by many governments and other organizations both inside and outside of the United States."
Subcategories описують результати, а не процедури, і CSF сам не дає жодного як: це делеговано Informative References, Implementation Examples і Quick-Start Guides, розміщеним у мережі і переглянутим за власним графіком, окремо від цього документа. Нумерація всередині Core також навмисно не послідовна: прогалини в нумерації позначають, куди Subcategory CSF 1.1 перенесли в 2.0, а не помилку.
Сертифікації щодо CSF немає. Документ не називає органу акредитації, режиму урядового нагляду чи нотифікованого органу; він просто його не описує. Натомість описує самооцінювання: організація документує поточну і цільову позицію, з'ясовує розриви і відстежує результат через власний план дій (реєстр ризиків, детальний звіт про ризики або Plan of Action and Milestones), який переглядають як частину власного постійного управління ризиками.
Єдине місце, куди входить третя сторона, - контрактне, а не офіційне: замовник або партнер, що прийняв CSF, може тримати постачальника до Target Profile як заявленого очікування. Що той замовник тоді перевіряє - те, що задає Target Profile, бо сам CSF не ставить оцінки проходження. Регулятор або агентство, що прийняло CSF через власну політику, перевіряє щодо тієї політики, а не щодо цього документа.
Власна Risk Management Framework NIST (NIST SP 800-37) і каталог заходів безпеки (NIST SP 800-53) названі як пара, яку CSF доповнює для організації, що вже їх застосовує. [NIST SP 800-30](/standards/nist-sp-800-30), настанова з оцінювання ризику, і [NIST AI RMF](/standards/nist-ai-rmf), що використовує ту саму структуру Function/Category/Subcategory для ризику, специфічного для ШІ, названі безпосередньо. NIST Privacy Framework, SP 800-161r1 (ризик ланцюга постачання), SP 800-221 і SP 800-221A (корпоративний ризик ІКТ) і NIST IR 8286 A-D (корпоративне управління ризиками) кожен названий для конкретної точки інтеграції; жоден ще не в нашому каталозі, тож їх названо тут, а не з посиланням.
Сам CSF - таксономія, а не стос паперів, які виробляти заради себе. Що організація насправді будує, працюючи через нього, - набір реальних документів: політика управління ризиками (GOVERN), інвентаризація активів і реєстр ризиків (IDENTIFY), записи контролю доступу і навчання (PROTECT), записи моніторингу та інцидентів (DETECT і RESPOND) і план відновлення з перевіреними доказами відновлення (RECOVER), плюс Current і Target Profiles, що зв'язують картину разом.
ComplyTrain, як система управління якістю і доказами, - місце, де організація тримає документи і записи, які цей слід створює: політику управління ризиками і історію її перегляду, оцінювання ризику постачальників і вимоги контрактів, записи навчання, що показують: персонал пройшов навчання з обізнаності кібербезпеки, і аудиторський слід, що з'єднує висновок Current Profile із коригувальною дією, яка його закрила. Два конкретні приклади: контрольований документ політики, що несе власну історію перегляду і затвердження, і запис навчання, що доводить: навчання з обізнаності дійшло до спеціалізованих ролей, на які було спрямоване.
ComplyTrain не виконує технічну роботу, яку описують Functions: не моніторить мережу, не веде аналіз інциденту і не виконує відновлення. Це операції безпеки, які ведуть власними інструментами і людьми організації. Що ComplyTrain тримає - докази, що політика існувала, навчання відбулося і висновок відстежено до закриття. Більшість читачів тут уже тримають анкету безпеки замовника або нове зобов'язання, що посилається на CSF; оглядач стандартів показує, що ще стоїть поруч, і якщо вашій організації треба тримати цей слід, поговоріть з нами.
Розкажіть, як ви плануєте працювати з NIST CSF 2.0 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.
Дякуємо. Ваш список уже прямує до вашої поштової скриньки, і ми повернемося до вас щодо того, що передбачає робота з цими стандартами в ComplyTrain, зазвичай протягом одного робочого дня.
Сам по собі ні. CSF - добровільна настанова, яку "may be adopted voluntarily and through governmental policies and mandates." Практичною вимогою він стає лише там, де на нього посилається урядова політика або контракт замовника ставить його як очікування; сам документ зобов'язання не створює.
Ні. CSF не називає органу акредитації, органу сертифікації чи схеми аудиту будь-якого виду. Організація документує власну позицію через Organizational Profile; немає щодо чого сертифікуватися.
CSF 2.0 додає GOVERN як нову Function, поставлену в центр моделі, бо рішення з управління задають пріоритети для інших п'яти. Він також розширює рамку від критичної інфраструктури конкретно на будь-яку організацію і додає окрему категорію Cybersecurity Supply Chain Risk Management. Старіша назва рамки, "Framework for Improving Critical Infrastructure Cybersecurity," більше не використовується.
Вони працюють разом, а не конкурують. SP 800-53 - каталог заходів безпеки NIST; результати CSF дають організації, що вже застосовує SP 800-53, спосіб відібрати і пріоритезувати, які заходи застосувати спочатку, не замінюючи самі заходи.
Ні. Він описує повний набір результатів, які будь-яка організація може розглянути, і лишає відбір, охоплення і пріоритезацію організації, що будує власний Profile, на основі її місії, апетиту до ризику і очікувань зацікавлених сторін.
Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.
Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.
Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.
Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.
Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.
Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.
Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.
Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.
Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.
Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.
Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.
Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.
Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.
Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.
Що охоплюють аудити етапу 1 та етапу 2, як заздалегідь провести аналіз розривів за кожним пунктом і які документи аудитор очікує побачити.
Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.
Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.