DefComs Справочник

Регулаторен & Сертификационен Справочник

Пълен интерактивен каталог за европейските регламенти, международните стандарти ISO/IEC, NIST публикациите и националната нормативна уредба за киберсигурност.

🔍
Не бяха намерени резултати за търсената фраза. Опитайте с друга ключова дума.

1. Европейски регулации и директиви

Документ Описание Приложимост Свързани документи
🇪🇺 GDPR (EU 2016/679) Регламент за защита на личните данни на физически лица в ЕС. Всички организации, обработващи лични данни на граждани на ЕС.
🇪🇺 NIS Directive (2016/1148) Първата директива на ЕС за мрежова и информационна сигурност; заменена от NIS2. Оператори на съществени услуги и доставчици на цифрови услуги (историческа версия).
🇪🇺 NIS2 Directive (EU 2022/2555) Разширена рамка за киберсигурност с по-строги изисквания за управление на риска и докладване на инциденти. Средни и големи организации в критични и важни сектори в ЕС.
🇪🇺 Cyber Resilience Act (CRA) Изисквания за киберсигурност през целия жизнен цикъл на продукти с цифрови елементи (хардуер/софтуер). Производители, вносители и дистрибутори на цифрови продукти в ЕС.
🇪🇺 DORA Дигитална оперативна устойчивост за финансовия сектор — ИКТ риск, инциденти, тестване, надзор на трети страни. Финансови институции и техните критични ИКТ доставчици в ЕС.
🇪🇺 EU AI Act Регулиране на системи с изкуствен интелект въз основа на ниво на риск. Разработчици и внедрители на AI системи, предлагани в ЕС.
🇪🇺 ePrivacy Directive Правила за поверителност на електронните комуникации (бисквитки, директен маркетинг). Доставчици на електронни комуникационни услуги и уебсайтове.
🇪🇺 eIDAS Рамка за електронна идентификация и удостоверителни услуги (е-подпис, е-печат). Доставчици на удостоверителни услуги, публични администрации.
🇪🇺 eIDAS 2.0 Разширение на eIDAS с Европейски портфейл за цифрова идентичност (EUDI Wallet). Държави членки, доставчици на удостоверителни услуги, граждани.
🇪🇺 Data Act Правила за достъп и споделяне на данни, генерирани от свързани устройства и услуги. Производители на IoT устройства, доставчици на облачни услуги.
🇪🇺 Data Governance Act Механизми за улесняване на споделянето на данни (публични, алтруистични, посреднически услуги). Публични органи, посредници за данни, организации за алтруизъм на данни.
🇪🇺 Cyber Solidarity Act Механизми на ЕС за откриване, подготовка и реакция при мащабни кибер инциденти. Държави членки, CSIRT екипи, критична инфраструктура.
🇪🇺 CER Directive (Critical Entities Resilience) Физическа и оперативна устойчивост на критични образувания (енергия, транспорт, здравеопазване и др.). Оператори на критична инфраструктура в ЕС.
🇪🇺 PSD2 Директива за платежни услуги — силна автентикация на клиента, отворено банкиране. Доставчици на платежни услуги, банки, финтех компании.
🇪🇺 PSD3 (в процес) Обновена версия на PSD2 с допълнителни изисквания за сигурност и конкуренция. Доставчици на платежни услуги (бъдещо приложение).
🇪🇺 Payment Services Regulation (PSR) Регламент, допълващ PSD3 с директно приложими правила без нужда от национално транспониране. Доставчици на платежни услуги в ЕС.
🇪🇺 EMC2 / European Cybersecurity Certification Framework Рамка на ЕС за сертифициране на продукти, услуги и процеси в киберсигурността. Производители и доставчици, търсещи сертификация в ЕС.
🇪🇺 EU Cybersecurity Act Установява мандата на ENISA и рамката за сертифициране на киберсигурност в ЕС. ENISA, схеми за сертифициране, производители на ИКТ продукти.

2. Международни стандарти ISO/IEC (серия 27000 и свързани)

Документ Описание Приложимост Свързани документи
📘 ISO/IEC 27001 Основен стандарт за система за управление на информационната сигурност (СУИС/ISMS). Всяка организация, желаеща сертифицирана СУИС.
📘 ISO/IEC 27002 Кодекс за практики — контроли за информационна сигурност, допълващ 27001. Организации, внедряващи 27001.
📘 ISO/IEC 27003 Насоки за внедряване на система за управление на информационната сигурност. Екипи, внедряващи ISO/IEC 27001.
📘 ISO/IEC 27004 Насоки за измерване на ефективността на СУИС. Организации с внедрен ISO/IEC 27001.
📘 ISO/IEC 27005 Насоки за управление на риска в информационната сигурност. Организации, извършващи оценка на риска.
📘 ISO/IEC 27006 Изисквания към органите за сертифициране на СУИС. Сертифициращи органи.
📘 ISO/IEC 27007 Насоки за одит на системи за управление на информационната сигурност. Вътрешни и външни одитори.
📘 ISO/IEC 27008 Насоки за одитори относно контролите за информационна сигурност. Одитори на технически контроли.
📘 ISO/IEC 27017 Контроли за сигурност за облачни услуги. Доставчици и потребители на облачни услуги.
📘 ISO/IEC 27018 Защита на лични данни в публични облаци (PII). Облачни доставчици, обработващи лични данни.
📘 ISO/IEC 27031 Готовност на ИКТ за непрекъснатост на бизнеса. Организации с план за непрекъснатост на дейността.
📘 ISO/IEC 27032 Насоки за киберсигурност (взаимодействие интернет/мрежи). Организации, управляващи кибер риск отвъд традиционната ИТ сигурност.
📘 ISO/IEC 27033 Серия за мрежова сигурност (архитектура, дизайн, комуникации). Мрежови архитекти и администратори.
📘 ISO/IEC 27034 Сигурност на приложния софтуер през жизнения му цикъл. Разработчици и организации за софтуерна сигурност.
📘 ISO/IEC 27035 Управление на инциденти с информационна сигурност. Екипи за реакция при инциденти (CSIRT/CERT).
📘 ISO/IEC 27036 Сигурност в отношенията с доставчици (трети страни). Организации с аутсорсинг и вериги на доставки.
📘 ISO/IEC 27037 Насоки за идентифициране, събиране и съхранение на цифрови доказателства. Специалисти по цифрова криминалистика.
📘 ISO/IEC 27038 Спецификация за редактиране (заличаване) на цифрови документи. Организации, обработващи чувствителни документи.
📘 ISO/IEC 27039 Избор, внедряване и работа със системи за откриване и предотвратяване на прониквания (IDPS). Мрежови и security-операционни екипи.
📘 ISO/IEC 27040 Сигурност на системи за съхранение на данни. Администратори на storage системи.
📘 ISO/IEC 27041 Насоки за осигуряване на адекватност на методите за разследване на инциденти. Криминалистични екипи.
📘 ISO/IEC 27042 Анализ и интерпретация на цифрови доказателства. Криминалистични анализатори.
📘 ISO/IEC 27043 Принципи и процеси за разследване на инциденти. Екипи за реакция и разследване.
📘 ISO/IEC 27050 Електронно откриване (eDiscovery). Правни и compliance екипи.
📘 ISO/IEC 27701 Разширение на 27001 за управление на поверителността на информацията (PIMS). Организации, управляващи лични данни съгласно GDPR.
📘 ISO/IEC 29147 Разкриване на уязвимости (vulnerability disclosure). Производители на софтуер/хардуер, security екипи.
📘 ISO/IEC 30111 Обработка на уязвимости (vulnerability handling). Екипи за управление на уязвимости.
📘 ISO/IEC 42001 Система за управление на изкуствения интелект (AIMS). Организации, разработващи/внедряващи AI системи.
📘 ISO 22301 Система за управление на непрекъснатостта на бизнеса. Всички организации с нужда от бизнес непрекъснатост.
📘 ISO 31000 Общи принципи и насоки за управление на риска (не само ИТ). Всяка организация, управляваща риск.

3. NIST рамки и специални публикации

Документ Описание Приложимост Свързани документи
🏷️ NIST CSF 2.0 Рамка за управление на кибер риск чрез функции (Govern, Identify, Protect, Detect, Respond, Recover). Организации от всякакъв размер и сектор, най-вече в САЩ.
🏷️ NIST AI RMF Рамка за управление на риска при изкуствен интелект. Организации, разработващи/използващи AI.
🏷️ SP 800-30 Насоки за провеждане на оценка на риска. Федерални агенции и организации, следващи NIST рамката.
🏷️ SP 800-37 Рамка за управление на риска (RMF) — жизнен цикъл на сигурността на системите. Федерални информационни системи (и доброволно — частен сектор).
🏷️ SP 800-39 Управление на информационен риск на организационно ниво. Организации с многослойно управление на риска.
🏷️ SP 800-53 Каталог с контроли за сигурност и поверителност на федерални информационни системи. Федерални агенции, изпълнители на федерални договори, FedRAMP.
🏷️ SP 800-53A Насоки за оценка на контролите от SP 800-53. Одитори и оценители на сигурността.
🏷️ SP 800-61 Наръчник за управление на инциденти с компютърна сигурност. CSIRT/SOC екипи.
🏷️ SP 800-63 Насоки за цифрова идентичност (автентикация, идентификация). Системи за управление на идентичността и достъпа.
🏷️ SP 800-115 Техническо ръководство за тестване и оценка на сигурността (penetration testing). Специалисти по тестове за проникване.
🏷️ SP 800-137 Непрекъснат мониторинг на сигурността на информацията (ISCM). Организации с континуален security мониторинг.
🏷️ SP 800-171 Защита на контролирана некласифицирана информация (CUI) при изпълнители извън федералните системи. Изпълнители на договори с Министерството на отбраната на САЩ.
🏷️ SP 800-172 Допълнителни, усилени изисквания за защита срещу напреднали устойчиви заплахи (APT). Изпълнители с високо чувствителна CUI информация.
🏷️ SP 800-207 (Zero Trust) Архитектура на нулево доверие — принципи за достъп без подразбиращо се доверие. Организации, модернизиращи мрежовата си архитектура.
🏷️ SP 1800 Series Практически ръководства за внедряване на киберсигурност (NIST Cybersecurity Practice Guides). Организации, търсещи готови референтни архитектури.

4. CIS (Center for Internet Security)

Документ Описание Приложимост Свързани документи
🛡️ CIS Controls v8 Приоритизиран набор от практически контроли за защита срещу най-честите кибератаки. Организации от всякакъв размер, търсещи практическо ръководство.
🛡️ CIS Benchmarks Конкретни конфигурационни насоки за защита на операционни системи, приложения и облачни платформи. Системни администратори, DevOps/облачни екипи.

5. OWASP

Документ Описание Приложимост Свързани документи
🕸️ OWASP Top 10 Списък на 10-те най-критични рискове за уеб приложения. Разработчици и архитекти на уеб приложения.
🕸️ API Security Top 10 Топ рискове, специфични за API. Екипи, разработващи/поддържащи API.
🕸️ ASVS (Application Security Verification Standard) Стандарт за проверка на сигурността на приложения — нива на изисквания. QA/security екипи, извършващи верификация на приложения.
🕸️ MASVS (Mobile ASVS) Стандарт за верификация на сигурността на мобилни приложения. Разработчици на мобилни приложения.
🕸️ SAMM (Software Assurance Maturity Model) Модел за оценка и подобряване на практиките за сигурен софтуер в организацията. Организации, изграждащи secure SDLC.
🕸️ Web Security Testing Guide (WSTG) Наръчник с методология за тестване на сигурността на уеб приложения. Penetration testers, QA екипи.
🕸️ Mobile Testing Guide (MSTG) Наръчник за тестване на сигурността на мобилни приложения. Penetration testers на мобилни платформи.

6. Одит, съответствие и киберразузнаване

Документ Описание Приложимост Свързани документи
🧾 SOC 1 Одитен доклад за контроли, релевантни за финансово отчитане при доставчици на услуги. Доставчици на услуги, засягащи финансово отчитане на клиенти.
🧾 SOC 2 Одитен доклад за контроли, свързани със сигурност, наличност, поверителност и цялост на данните. SaaS и облачни доставчици на услуги.
🧾 SOC 3 Обобщена, публично разпространима версия на SOC 2 доклад. Доставчици, желаещи публично доказателство за съответствие.
🧾 PCI DSS 4.0 Стандарт за сигурност на данни при обработка на платежни карти. Търговци и доставчици, обработващи данни за карти.
🧾 HITRUST CSF Обща рамка за сигурност, съчетаваща изисквания от множество стандарти (HIPAA, ISO, NIST). Организации в здравеопазването и свързани сектори.
🧾 COBIT 2019 Рамка за управление и ръководство на корпоративни ИТ. ИТ ръководство и управление на корпоративно ниво.
🧾 ITIL 4 Рамка за управление на ИТ услуги. ИТ операции и сервизен мениджмънт.
🧾 CSA CCM (Cloud Controls Matrix) Матрица от контроли за сигурност, специфични за облачни доставчици. Облачни доставчици и техните клиенти.
🧾 CSA STAR Програма за сертифициране и регистър на облачна сигурност, базирана на CCM. Облачни доставчици, търсещи публично доказателство за съответствие.
🧾 MITRE ATT&CK База от знания за тактики и техники на атакуващите. SOC екипи, threat intelligence анализатори.
🧾 MITRE D3FEND Рамка за защитни техники, съответстващи на ATT&CK тактиките. Blue team и защитни екипи.
🧾 MITRE CAPEC Каталог на модели за атака (по-абстрактно ниво от ATT&CK). Анализатори на заплахи и разработчици на secure софтуер.
🧾 CVE (Common Vulnerabilities and Exposures) Стандартизирани идентификатори за публично известни уязвимости. Всички, управляващи уязвимости в софтуер/системи.
🧾 CWE (Common Weakness Enumeration) Класификация на типове слабости в софтуера, водещи до уязвимости. Разработчици, security анализатори.
🧾 CVSS (Common Vulnerability Scoring System) Система за оценка на тежестта на уязвимостите. Екипи за управление на уязвимости и патч мениджмънт.
🧾 STIX (Structured Threat Information Expression) Стандартизиран език за описание на киберзаплахи. Threat intelligence платформи и обмен на информация.
🧾 TAXII (Trusted Automated Exchange of Intelligence Information) Протокол за обмен на STIX данни между организации. Организации, споделящи threat intelligence.

7. Секторни регулации (предимно САЩ)

Документ Описание Приложимост Свързани документи
🏥 HIPAA Защита на здравна информация на пациенти (PHI) в САЩ. Здравни доставчици, застрахователи, техни партньори.
🏥 HITECH Разширява HIPAA с изисквания за електронни здравни досиета и уведомяване при нарушения. Здравни организации, използващи електронни здравни досиета.
🏥 FERPA Защита на образователни досиета на учениците в САЩ. Учебни заведения, получаващи федерално финансиране в САЩ.
🏥 GLBA (Gramm-Leach-Bliley Act) Защита на непублична лична финансова информация на клиенти. Финансови институции в САЩ.
🏥 FISMA Изисква федерални агенции да прилагат програми за информационна сигурност. Федерални агенции на САЩ и техни изпълнители.
🏥 FedRAMP Стандартизиран подход за оценка на сигурността на облачни услуги за федералното правителство на САЩ. Облачни доставчици, работещи с федерални агенции на САЩ.
🏥 CMMC 2.0 (Cybersecurity Maturity Model Certification) Сертификационен модел за нивото на киберсигурност на изпълнители на Министерството на отбраната на САЩ. Изпълнители по веригата на доставки на отбраната на САЩ.

8. Национални рамки

Документ Описание Приложимост Свързани документи
🏛️ Закон за киберсигурност (България) Национален закон, транспониращ изискванията на NIS/NIS2 в българското законодателство. Организации, попадащи в обхвата на NIS2 в България.

9. Обобщена карта на връзките (по теми)

Защита на лични данни: GDPR → ePrivacy Directive, eIDAS/eIDAS 2.0, Data Act, Data Governance Act, ISO/IEC 27701, ISO/IEC 27018

Управление на риска в организацията: ISO 31000 → ISO/IEC 27005 → NIST SP 800-30/37/39 → NIST CSF 2.0 → CIS Controls v8

Сигурност на веригата на доставки/трети страни: NIS2, DORA, ISO/IEC 27036, CMMC 2.0

Сигурност на приложения: OWASP (Top 10, ASVS, MASVS, SAMM) ↔ ISO/IEC 27034 ↔ CWE/CVE/CVSS

Облачна сигурност: ISO/IEC 27017/27018 ↔ CSA CCM/STAR ↔ SOC 2 ↔ FedRAMP

Управление на инциденти и криминалистика: ISO/IEC 27035 ↔ NIST SP 800-61 ↔ ISO/IEC 27037-27043 ↔ MITRE ATT&CK/D3FEND ↔ STIX/TAXII

Финансов сектор: DORA ↔ PSD2/PSD3/PSR ↔ PCI DSS 4.0 ↔ GLBA

Изкуствен интелект: EU AI Act ↔ ISO/IEC 42001 ↔ NIST AI RMF

Критична инфраструктура: NIS2 ↔ CER Directive ↔ Cyber Solidarity Act

Управление на уязвимости: ISO/IEC 29147/30111 ↔ CVE ↔ CWE ↔ CVSS

🤖

DefComs AI Асистент

Киберсигурност експерт

Здравейте! Аз съм вашият AI асистент по киберсигурност. Мога да помогна с въпроси за NIS2, DORA, GDPR, SOC мониторинг и други аспекти на киберсигурността. Как мога да ви помогна днес?
SOC услуги Pentest услуги Compliance услуги Sentinel OS Incident Response NIS2 изисквания GDPR съответствие Security Consulting