Підготовка до вашого першого сертифікаційного аудиту ISO 9001
Що охоплюють аудити етапу 1 та етапу 2, як заздалегідь провести аналіз розривів за кожним пунктом і які документи аудитор очікує побачити.
NIST SP 800-53
Федеральні агенції США та організації, зобов'язані обирати заходи безпеки та конфіденційності з цього каталогу, а також будь-які інші організації, що користуються ним добровільно
Каталог NIST із 20 сімейств заходів безпеки та конфіденційності для федеральних інформаційних систем; обов'язковий за FISMA та OMB Circular A-130; базові профілі та процедури оцінювання - у супутніх публікаціях.
NIST Special Publication 800-53 Revision 5 - це каталог заходів безпеки та конфіденційності, з яких уряд США вимагає, щоб інформаційні системи та організації обирали заходи. Документ організований у 20 сімейств заходів: Access Control, Awareness and Training, Audit and Accountability, Assessment, Authorization, and Monitoring, Configuration Management, Contingency Planning, Identification and Authentication, Incident Response, Maintenance, Media Protection, Physical and Environmental Protection, Planning, Program Management, Personnel Security, Personally Identifiable Information Processing and Transparency, Risk Assessment, System and Services Acquisition, System and Communications Protection, System and Information Integrity та Supply Chain Risk Management. Це Revision 5, опублікована у вересні 2020 року.
Каталог розподіляє відповідальність на рівні програми не менше, ніж на одну названу сторону: «Federal information security programs are responsible for protecting information and information systems from unauthorized access, use, disclosure, disruption, modification, or destruction», а федеральні програми конфіденційності несуть паралельну відповідальність за «managing risks to individuals associated with the creation, collection, use, processing, storage, maintenance, dissemination, disclosure, or disposal» персональної інформації; обидві програми ділять відповідальність там, де система обробляє персональні дані. Під цими програмами окремі заходи адресовані «the organization», яка впроваджує та адаптує їх для конкретної системи, а в сімействі Program Management - організації загалом, а не окремій системі.
«The controls established in this publication are mandatory for federal information systems and organizations» - за Federal Information Security Modernization Act (FISMA) та OMB Circular A-130. Поза федеральним урядом «state, local, and tribal governments as well as private sector organizations are encouraged to consider using these guidelines, as appropriate» на добровільній основі. У повідомленні про повноваження також зазначено, що стандарти та настанови з інформаційної безпеки «shall not apply to national security systems without the express approval of the appropriate federal officials exercising policy authority over such systems», тож системи національної безпеки проходять окремий шлях погодження.
Кожен захід у розділі 3, «The Controls», оформлений однаково: формулювання заходу, обговорення його мети, перелік пов'язаних заходів в інших частинах каталогу, нумеровані розширення заходів, що розвивають базовий захід, і список посилань на інші публікації. Кожне сімейство також починається з власного заходу Policy and Procedures - від AC-1 до SR-1, після чого йдуть предметні заходи сімейства.
Там, де заходу потрібна деталізація під організацію - роль, частота, обсяг - каталог залишає це для заповнення організацією, що приймає документ, а не фіксує централізовано; каталог прямо дозволяє реалізувати обраний захід так, як відповідає місії чи бізнес-потребам, з урахуванням закону, регулювання та політики. Частина заходів і розширень формально вилучена з каталогу та зведена до іншого заходу, коли ревізії «закривають» одні ідентифікатори іншими; перехресні посилання розділу 3 фіксують це окремо, а не змушують читача здогадуватися.
Одне сімейство структурно відрізняється. Каталог прямо каже, що «the program management (PM) controls described in this section are implemented at the organization level and not directed at individual information systems», тоді як заходи всіх інших сімейств стосуються системи. Тут зосереджені федеральні програмні зобов'язання каталогу: план програми інформаційної безпеки та план програми конфіденційності, названі керівні ролі для кожної, організаційна стратегія управління ризиками, інвентаризація систем, програма протидії інсайдерським загрозам і група заходів щодо персонально ідентифікованої інформації - облік розкриття, управління якістю, мінімізація використання в тестах і дослідженнях, робота зі скаргами та звітність з конфіденційності.
Глосарій загальних термінів і додаток з абревіатурами стоять за самими заходами; додаток C, «Control Summaries», дає кожному заходу та розширенню рядок в одній з 20 таблиць - по одній на сімейство. Кожен рядок позначає типову реалізацію: «S» - «typically implemented by an information system through technical means», «O» - «typically implemented by an organization (i.e., by an individual through nontechnical means)», «O/S» - «can be implemented by an organization, a system, or a combination of the two». Ті самі таблиці позначають вилучений захід «W» з приміткою, куди його перенесено; деякі заходи та розширення позначені галочкою для assurance - у каталозі це «the measure of confidence that the security and privacy functions, features, practices, policies, procedures, mechanisms, and architecture of organizational systems accurately mediate and enforce established security and privacy policies».
Ніхто не «сертифікований за NIST SP 800-53». Каталог не називає акредитованого органу сертифікації і не описує схему сертифікації організації; чи правильно впроваджено захід, документ передає супутній публікації SP 800-53A, а на практиці це проходить через власне сімейство Assessment, Authorization, and Monitoring (CA). У глосарії assessor - «the individual, group, or organization responsible for conducting a security or privacy control assessment», а control assessment - «the extent to which the controls are implemented correctly, operating as intended, and producing the desired outcome with respect to meeting the security or privacy requirements for the system». Результат живить рішення всередині тієї ж організації, що володіє системою: authorizing official - «official or officials to authorize operation of an information system and to explicitly accept the risk to agency operations» - видає authorization to operate. Це не сертифікат: зовнішній орган його не видає, і воно не передається іншій організації.
Кілька схем, названих в інших місцях каталогу, легко сплутати з організаційною сертифікацією, але нею вони не є. Коли конкретне розширення вказує на урядовий approved products list, схему Common Criteria evaluation and validation або власні NIST Cryptographic Module and Cryptographic Algorithm Validation Programmes, валідують продукт, алгоритм або криптографічний модуль, а не організацію, що впроваджує каталог.
NIST SP 800-53 розрахований на роботу в кластері супутніх публікацій NIST, а не окремо. Базові профілі заходів, які раніше були в цьому каталозі, тепер у SP 800-53B; процедури оцінювання, чи обраний захід дійсно впроваджено і працює, - у SP 800-53A; ширший процес категоризації системи, вибору та адаптації заходів, впровадження, оцінювання та авторизації - Risk Management Framework у NIST SP 800-37, названий тут «an example of a comprehensive risk management process». У власній виносці каталогу зазначено: «Of the 20 control families in NIST SP 800-53, 17 are aligned with the minimum security requirements in [FIPS 200].» NIST SP 800-30 дає процес оцінки ризиків, на який спираються кілька заходів; SP 800-39 - базову модель ризиків організації, місії та системи. Каталог також називає NIST Cybersecurity Framework (тут цитовано Version 1.1) і NIST Privacy Framework як альтернативні процеси вибору заходів, а SP 800-160-1 - інженерний контекст для надійних систем, які передбачають заходи з вищим assurance.
Поза серією NIST окремі розширення заходів вказують на схеми рівня продукту та модуля, а не на супутні документи: критерії Common Criteria (ISO 15408) і власні NIST Cryptographic Module and Cryptographic Algorithm Validation Programmes. Жодна з них не валідує організацію, що впроваджує каталог; вони валідують продукт, модуль або алгоритм - та сама відмінність, яку розділ вище розкриває повністю.
NIST SP 800-53 - каталог вимог безпеки та конфіденційності, а не документ, який організація впроваджує лише програмним забезпеченням: переважна більшість заходів - технічна конфігурація, контроль доступу, криптографія, мережева архітектура - будуються та експлуатуються власними інженерними та ІТ-командами, а не платформою відповідності. ComplyTrain створений для документообігу та сліду доказів навколо цієї роботи: політики та процедури, які вимагає кожне сімейство, записи про те, хто і коли їх переглядав і затверджував, навчальні записи для awareness та role-based training, яких очікує каталог, і аудиторський слід коригувальних дій, коли внутрішній перегляд або assessor знаходить прогалину. Як контрольовані, версійовані записи з власником і історією переглядів цей слід доказів організація передає assessor або authorizing official, коли настає час - незалежно від того, який супутній процес, SP 800-53A чи авторизація SP 800-37, його запитує.
Чого ComplyTrain не робить: не обирає та не адаптує, які заходи з каталогу стосуються системи; не впроваджує технічний захід; не оцінює ефективність заходу і не приймає рішення про авторизацію. Це залишається справою самої організації та цього каталогу.
Більшість читачів приходять сюди з федеральним контрактним пунктом, анкетою безпеки замовника, що позичає мову каталогу, або framework, що з ним зіставляється. Подивіться, що ще стоїть поруч із NIST SP 800-53 у огляді стандартів, і поговоріть з нами про слід доказів для тих заходів, які ваша програма має показати.
Розкажіть, як ви плануєте працювати з NIST SP 800-53 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.
Дякуємо. Ваш список уже прямує до вашої поштової скриньки, і ми повернемося до вас щодо того, що передбачає робота з цими стандартами в ComplyTrain, зазвичай протягом одного робочого дня.
Ні. Каталог не називає акредитованого органу сертифікації і не описує схему сертифікації. Відповідність проходить через оцінювання за супутньою публікацією SP 800-53A і власне рішення authorizing official про прийняття ризику всередині організації, що володіє системою, а не через сертифікат зовнішнього органу.
Так для федеральних інформаційних систем і організацій за FISMA та OMB Circular A-130. Державні, місцеві, племенні уряди та організації приватного сектору заохочуються користуватися ним добровільно; сам документ їх не зобов'язує.
SP 800-53 - каталог окремих заходів. Зібрані базові профілі - набори заходів, з яких система певного рівня впливу починала б, - раніше були частиною цієї публікації і перенесені в окрему SP 800-53B.
SP 800-53 формулює заходи. SP 800-53A дає процедури оцінювання, чи обраний захід дійсно впроваджено правильно і дає очікуваний результат; це супутні публікації, а не один документ.
NIST SP 800-37 - Risk Management Framework, процес категоризації системи, вибору заходів, їх впровадження та авторизації експлуатації. NIST SP 800-53 - каталог, з якого на кроці Select цього framework обирають заходи; він сам ширший процес не описує.
Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.
Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.
Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.
Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.
Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.
Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.
Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.
Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.
Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.
Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.
Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.
Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.
Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.
Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.
Що охоплюють аудити етапу 1 та етапу 2, як заздалегідь провести аналіз розривів за кожним пунктом і які документи аудитор очікує побачити.
Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.
Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.