1. Европейски регулации и директиви
| Документ | Описание | Приложимост | Свързани документи |
|---|---|---|---|
| 🇪🇺 GDPR (EU 2016/679) | Регламент за защита на личните данни на физически лица в ЕС. | Всички организации, обработващи лични данни на граждани на ЕС. | 🇪🇺 ePrivacy Directive 🇪🇺 eIDAS 🇪🇺 Data Act 🇪🇺 NIS2 |
| 🇪🇺 NIS Directive (2016/1148) | Първата директива на ЕС за мрежова и информационна сигурност; заменена от NIS2. | Оператори на съществени услуги и доставчици на цифрови услуги (историческа версия). | 🇪🇺 NIS2 🇪🇺 CER Directive |
| 🇪🇺 NIS2 Directive (EU 2022/2555) | Разширена рамка за киберсигурност с по-строги изисквания за управление на риска и докладване на инциденти. | Средни и големи организации в критични и важни сектори в ЕС. | 🇪🇺 GDPR 🇪🇺 CER Directive 🇪🇺 DORA 📘 ISO/IEC 27001 |
| 🇪🇺 Cyber Resilience Act (CRA) | Изисквания за киберсигурност през целия жизнен цикъл на продукти с цифрови елементи (хардуер/софтуер). | Производители, вносители и дистрибутори на цифрови продукти в ЕС. | 🇪🇺 NIS2 🇪🇺 EU Cybersecurity Act 🧾 CVE/CWE |
| 🇪🇺 DORA | Дигитална оперативна устойчивост за финансовия сектор — ИКТ риск, инциденти, тестване, надзор на трети страни. | Финансови институции и техните критични ИКТ доставчици в ЕС. | 🇪🇺 NIS2 🇪🇺 PSD2/PSD3 📘 ISO/IEC 27001 |
| 🇪🇺 EU AI Act | Регулиране на системи с изкуствен интелект въз основа на ниво на риск. | Разработчици и внедрители на AI системи, предлагани в ЕС. | 🏷️ NIST AI RMF 📘 ISO/IEC 42001 |
| 🇪🇺 ePrivacy Directive | Правила за поверителност на електронните комуникации (бисквитки, директен маркетинг). | Доставчици на електронни комуникационни услуги и уебсайтове. | 🇪🇺 GDPR |
| 🇪🇺 eIDAS | Рамка за електронна идентификация и удостоверителни услуги (е-подпис, е-печат). | Доставчици на удостоверителни услуги, публични администрации. | 🇪🇺 eIDAS 2.0 🇪🇺 GDPR |
| 🇪🇺 eIDAS 2.0 | Разширение на eIDAS с Европейски портфейл за цифрова идентичност (EUDI Wallet). | Държави членки, доставчици на удостоверителни услуги, граждани. | 🇪🇺 eIDAS 🇪🇺 GDPR |
| 🇪🇺 Data Act | Правила за достъп и споделяне на данни, генерирани от свързани устройства и услуги. | Производители на IoT устройства, доставчици на облачни услуги. | 🇪🇺 Data Governance Act 🇪🇺 GDPR |
| 🇪🇺 Data Governance Act | Механизми за улесняване на споделянето на данни (публични, алтруистични, посреднически услуги). | Публични органи, посредници за данни, организации за алтруизъм на данни. | 🇪🇺 Data Act 🇪🇺 GDPR |
| 🇪🇺 Cyber Solidarity Act | Механизми на ЕС за откриване, подготовка и реакция при мащабни кибер инциденти. | Държави членки, CSIRT екипи, критична инфраструктура. | 🇪🇺 NIS2 🇪🇺 CER Directive |
| 🇪🇺 CER Directive (Critical Entities Resilience) | Физическа и оперативна устойчивост на критични образувания (енергия, транспорт, здравеопазване и др.). | Оператори на критична инфраструктура в ЕС. | 🇪🇺 NIS2 🇪🇺 Cyber Solidarity Act |
| 🇪🇺 PSD2 | Директива за платежни услуги — силна автентикация на клиента, отворено банкиране. | Доставчици на платежни услуги, банки, финтех компании. | 🇪🇺 PSD3 🇪🇺 PSR 🇪🇺 DORA |
| 🇪🇺 PSD3 (в процес) | Обновена версия на PSD2 с допълнителни изисквания за сигурност и конкуренция. | Доставчици на платежни услуги (бъдещо приложение). | 🇪🇺 PSD2 🇪🇺 Payment Services Regulation |
| 🇪🇺 Payment Services Regulation (PSR) | Регламент, допълващ PSD3 с директно приложими правила без нужда от национално транспониране. | Доставчици на платежни услуги в ЕС. | 🇪🇺 PSD2 🇪🇺 PSD3 |
| 🇪🇺 EMC2 / European Cybersecurity Certification Framework | Рамка на ЕС за сертифициране на продукти, услуги и процеси в киберсигурността. | Производители и доставчици, търсещи сертификация в ЕС. | 🇪🇺 EU Cybersecurity Act 🇪🇺 CRA |
| 🇪🇺 EU Cybersecurity Act | Установява мандата на ENISA и рамката за сертифициране на киберсигурност в ЕС. | ENISA, схеми за сертифициране, производители на ИКТ продукти. | 🇪🇺 EMC2 🇪🇺 CRA 🇪🇺 NIS2 |
2. Международни стандарти ISO/IEC (серия 27000 и свързани)
| Документ | Описание | Приложимост | Свързани документи |
|---|---|---|---|
| 📘 ISO/IEC 27001 | Основен стандарт за система за управление на информационната сигурност (СУИС/ISMS). | Всяка организация, желаеща сертифицирана СУИС. | 📘 ISO/IEC 27002 📘 ISO/IEC 27005 🇪🇺 NIS2 🧾 SOC 2 |
| 📘 ISO/IEC 27002 | Кодекс за практики — контроли за информационна сигурност, допълващ 27001. | Организации, внедряващи 27001. | 📘 ISO/IEC 27001 |
| 📘 ISO/IEC 27003 | Насоки за внедряване на система за управление на информационната сигурност. | Екипи, внедряващи ISO/IEC 27001. | 📘 ISO/IEC 27001 |
| 📘 ISO/IEC 27004 | Насоки за измерване на ефективността на СУИС. | Организации с внедрен ISO/IEC 27001. | 📘 ISO/IEC 27001 |
| 📘 ISO/IEC 27005 | Насоки за управление на риска в информационната сигурност. | Организации, извършващи оценка на риска. | 📘 ISO/IEC 27001 📘 ISO 31000 🏷️ NIST SP 800-30 |
| 📘 ISO/IEC 27006 | Изисквания към органите за сертифициране на СУИС. | Сертифициращи органи. | 📘 ISO/IEC 27001 |
| 📘 ISO/IEC 27007 | Насоки за одит на системи за управление на информационната сигурност. | Вътрешни и външни одитори. | 📘 ISO/IEC 27001 📘 ISO/IEC 27006 |
| 📘 ISO/IEC 27008 | Насоки за одитори относно контролите за информационна сигурност. | Одитори на технически контроли. | 📘 ISO/IEC 27002 |
| 📘 ISO/IEC 27017 | Контроли за сигурност за облачни услуги. | Доставчици и потребители на облачни услуги. | 📘 ISO/IEC 27001 📘 ISO/IEC 27018 🧾 CSA CCM |
| 📘 ISO/IEC 27018 | Защита на лични данни в публични облаци (PII). | Облачни доставчици, обработващи лични данни. | 📘 ISO/IEC 27017 🇪🇺 GDPR |
| 📘 ISO/IEC 27031 | Готовност на ИКТ за непрекъснатост на бизнеса. | Организации с план за непрекъснатост на дейността. | 📘 ISO 22301 |
| 📘 ISO/IEC 27032 | Насоки за киберсигурност (взаимодействие интернет/мрежи). | Организации, управляващи кибер риск отвъд традиционната ИТ сигурност. | 📘 ISO/IEC 27001 🏷️ NIST CSF |
| 📘 ISO/IEC 27033 | Серия за мрежова сигурност (архитектура, дизайн, комуникации). | Мрежови архитекти и администратори. | 📘 ISO/IEC 27001 |
| 📘 ISO/IEC 27034 | Сигурност на приложния софтуер през жизнения му цикъл. | Разработчици и организации за софтуерна сигурност. | 🕸️ OWASP SAMM 🕸️ ASVS |
| 📘 ISO/IEC 27035 | Управление на инциденти с информационна сигурност. | Екипи за реакция при инциденти (CSIRT/CERT). | 🏷️ NIST SP 800-61 |
| 📘 ISO/IEC 27036 | Сигурност в отношенията с доставчици (трети страни). | Организации с аутсорсинг и вериги на доставки. | 🇪🇺 NIS2 🇪🇺 DORA |
| 📘 ISO/IEC 27037 | Насоки за идентифициране, събиране и съхранение на цифрови доказателства. | Специалисти по цифрова криминалистика. | 📘 ISO/IEC 27041 📘 ISO/IEC 27043 |
| 📘 ISO/IEC 27038 | Спецификация за редактиране (заличаване) на цифрови документи. | Организации, обработващи чувствителни документи. | 📘 ISO/IEC 27001 |
| 📘 ISO/IEC 27039 | Избор, внедряване и работа със системи за откриване и предотвратяване на прониквания (IDPS). | Мрежови и security-операционни екипи. | 🧾 MITRE ATT&CK |
| 📘 ISO/IEC 27040 | Сигурност на системи за съхранение на данни. | Администратори на storage системи. | 📘 ISO/IEC 27001 |
| 📘 ISO/IEC 27041 | Насоки за осигуряване на адекватност на методите за разследване на инциденти. | Криминалистични екипи. | 📘 ISO/IEC 27037 📘 ISO/IEC 27042 📘 ISO/IEC 27043 |
| 📘 ISO/IEC 27042 | Анализ и интерпретация на цифрови доказателства. | Криминалистични анализатори. | 📘 ISO/IEC 27037 📘 ISO/IEC 27041 |
| 📘 ISO/IEC 27043 | Принципи и процеси за разследване на инциденти. | Екипи за реакция и разследване. | 📘 ISO/IEC 27035 📘 ISO/IEC 27037 |
| 📘 ISO/IEC 27050 | Електронно откриване (eDiscovery). | Правни и compliance екипи. | 📘 ISO/IEC 27037 |
| 📘 ISO/IEC 27701 | Разширение на 27001 за управление на поверителността на информацията (PIMS). | Организации, управляващи лични данни съгласно GDPR. | 📘 ISO/IEC 27001 🇪🇺 GDPR |
| 📘 ISO/IEC 29147 | Разкриване на уязвимости (vulnerability disclosure). | Производители на софтуер/хардуер, security екипи. | 📘 ISO/IEC 30111 🧾 CVE |
| 📘 ISO/IEC 30111 | Обработка на уязвимости (vulnerability handling). | Екипи за управление на уязвимости. | 📘 ISO/IEC 29147 🧾 CVE 🧾 CVSS |
| 📘 ISO/IEC 42001 | Система за управление на изкуствения интелект (AIMS). | Организации, разработващи/внедряващи AI системи. | 🇪🇺 EU AI Act 🏷️ NIST AI RMF |
| 📘 ISO 22301 | Система за управление на непрекъснатостта на бизнеса. | Всички организации с нужда от бизнес непрекъснатост. | 📘 ISO/IEC 27031 |
| 📘 ISO 31000 | Общи принципи и насоки за управление на риска (не само ИТ). | Всяка организация, управляваща риск. | 📘 ISO/IEC 27005 |
3. NIST рамки и специални публикации
| Документ | Описание | Приложимост | Свързани документи |
|---|---|---|---|
| 🏷️ NIST CSF 2.0 | Рамка за управление на кибер риск чрез функции (Govern, Identify, Protect, Detect, Respond, Recover). | Организации от всякакъв размер и сектор, най-вече в САЩ. | 📘 ISO/IEC 27001 🛡️ CIS Controls |
| 🏷️ NIST AI RMF | Рамка за управление на риска при изкуствен интелект. | Организации, разработващи/използващи AI. | 🇪🇺 EU AI Act 📘 ISO/IEC 42001 |
| 🏷️ SP 800-30 | Насоки за провеждане на оценка на риска. | Федерални агенции и организации, следващи NIST рамката. | 🏷️ SP 800-37 📘 ISO/IEC 27005 |
| 🏷️ SP 800-37 | Рамка за управление на риска (RMF) — жизнен цикъл на сигурността на системите. | Федерални информационни системи (и доброволно — частен сектор). | 🏷️ SP 800-53 🏷️ SP 800-30 |
| 🏷️ SP 800-39 | Управление на информационен риск на организационно ниво. | Организации с многослойно управление на риска. | 🏷️ SP 800-37 |
| 🏷️ SP 800-53 | Каталог с контроли за сигурност и поверителност на федерални информационни системи. | Федерални агенции, изпълнители на федерални договори, FedRAMP. | 🏷️ SP 800-53A 🏥 FedRAMP 🏥 FISMA |
| 🏷️ SP 800-53A | Насоки за оценка на контролите от SP 800-53. | Одитори и оценители на сигурността. | 🏷️ SP 800-53 |
| 🏷️ SP 800-61 | Наръчник за управление на инциденти с компютърна сигурност. | CSIRT/SOC екипи. | 📘 ISO/IEC 27035 |
| 🏷️ SP 800-63 | Насоки за цифрова идентичност (автентикация, идентификация). | Системи за управление на идентичността и достъпа. | 🇪🇺 eIDAS |
| 🏷️ SP 800-115 | Техническо ръководство за тестване и оценка на сигурността (penetration testing). | Специалисти по тестове за проникване. | 🕸️ OWASP WSTG |
| 🏷️ SP 800-137 | Непрекъснат мониторинг на сигурността на информацията (ISCM). | Организации с континуален security мониторинг. | 🏷️ SP 800-53 |
| 🏷️ SP 800-171 | Защита на контролирана некласифицирана информация (CUI) при изпълнители извън федералните системи. | Изпълнители на договори с Министерството на отбраната на САЩ. | 🏥 CMMC 2.0 🏷️ SP 800-53 |
| 🏷️ SP 800-172 | Допълнителни, усилени изисквания за защита срещу напреднали устойчиви заплахи (APT). | Изпълнители с високо чувствителна CUI информация. | 🏷️ SP 800-171 |
| 🏷️ SP 800-207 (Zero Trust) | Архитектура на нулево доверие — принципи за достъп без подразбиращо се доверие. | Организации, модернизиращи мрежовата си архитектура. | 🏷️ NIST CSF |
| 🏷️ SP 1800 Series | Практически ръководства за внедряване на киберсигурност (NIST Cybersecurity Practice Guides). | Организации, търсещи готови референтни архитектури. | 🏷️ NIST CSF 🏷️ SP 800 серия |
4. CIS (Center for Internet Security)
| Документ | Описание | Приложимост | Свързани документи |
|---|---|---|---|
| 🛡️ CIS Controls v8 | Приоритизиран набор от практически контроли за защита срещу най-честите кибератаки. | Организации от всякакъв размер, търсещи практическо ръководство. | 🏷️ NIST CSF 📘 ISO/IEC 27002 |
| 🛡️ CIS Benchmarks | Конкретни конфигурационни насоки за защита на операционни системи, приложения и облачни платформи. | Системни администратори, DevOps/облачни екипи. | 🛡️ CIS Controls v8 |
5. OWASP
| Документ | Описание | Приложимост | Свързани документи |
|---|---|---|---|
| 🕸️ OWASP Top 10 | Списък на 10-те най-критични рискове за уеб приложения. | Разработчици и архитекти на уеб приложения. | 🕸️ ASVS 🧾 CWE |
| 🕸️ API Security Top 10 | Топ рискове, специфични за API. | Екипи, разработващи/поддържащи API. | 🕸️ OWASP Top 10 |
| 🕸️ ASVS (Application Security Verification Standard) | Стандарт за проверка на сигурността на приложения — нива на изисквания. | QA/security екипи, извършващи верификация на приложения. | 🕸️ OWASP Top 10 📘 ISO/IEC 27034 |
| 🕸️ MASVS (Mobile ASVS) | Стандарт за верификация на сигурността на мобилни приложения. | Разработчици на мобилни приложения. | 🕸️ ASVS |
| 🕸️ SAMM (Software Assurance Maturity Model) | Модел за оценка и подобряване на практиките за сигурен софтуер в организацията. | Организации, изграждащи secure SDLC. | 📘 ISO/IEC 27034 |
| 🕸️ Web Security Testing Guide (WSTG) | Наръчник с методология за тестване на сигурността на уеб приложения. | Penetration testers, QA екипи. | 🕸️ OWASP Top 10 🏷️ NIST SP 800-115 |
| 🕸️ Mobile Testing Guide (MSTG) | Наръчник за тестване на сигурността на мобилни приложения. | Penetration testers на мобилни платформи. | 🕸️ MASVS |
6. Одит, съответствие и киберразузнаване
| Документ | Описание | Приложимост | Свързани документи |
|---|---|---|---|
| 🧾 SOC 1 | Одитен доклад за контроли, релевантни за финансово отчитане при доставчици на услуги. | Доставчици на услуги, засягащи финансово отчитане на клиенти. | 🧾 SOC 2 🧾 SOC 3 |
| 🧾 SOC 2 | Одитен доклад за контроли, свързани със сигурност, наличност, поверителност и цялост на данните. | SaaS и облачни доставчици на услуги. | 🧾 SOC 1 🧾 SOC 3 📘 ISO/IEC 27001 |
| 🧾 SOC 3 | Обобщена, публично разпространима версия на SOC 2 доклад. | Доставчици, желаещи публично доказателство за съответствие. | 🧾 SOC 2 |
| 🧾 PCI DSS 4.0 | Стандарт за сигурност на данни при обработка на платежни карти. | Търговци и доставчици, обработващи данни за карти. | 🇪🇺 PSD2/PSD3 📘 ISO/IEC 27001 |
| 🧾 HITRUST CSF | Обща рамка за сигурност, съчетаваща изисквания от множество стандарти (HIPAA, ISO, NIST). | Организации в здравеопазването и свързани сектори. | 🏥 HIPAA 📘 ISO/IEC 27001 🏷️ NIST CSF |
| 🧾 COBIT 2019 | Рамка за управление и ръководство на корпоративни ИТ. | ИТ ръководство и управление на корпоративно ниво. | 🧾 ITIL 4 📘 ISO/IEC 27001 |
| 🧾 ITIL 4 | Рамка за управление на ИТ услуги. | ИТ операции и сервизен мениджмънт. | 🧾 COBIT 2019 |
| 🧾 CSA CCM (Cloud Controls Matrix) | Матрица от контроли за сигурност, специфични за облачни доставчици. | Облачни доставчици и техните клиенти. | 📘 ISO/IEC 27017 🧾 CSA STAR |
| 🧾 CSA STAR | Програма за сертифициране и регистър на облачна сигурност, базирана на CCM. | Облачни доставчици, търсещи публично доказателство за съответствие. | 🧾 CSA CCM |
| 🧾 MITRE ATT&CK | База от знания за тактики и техники на атакуващите. | SOC екипи, threat intelligence анализатори. | 🧾 MITRE D3FEND 🧾 CAPEC |
| 🧾 MITRE D3FEND | Рамка за защитни техники, съответстващи на ATT&CK тактиките. | Blue team и защитни екипи. | 🧾 MITRE ATT&CK |
| 🧾 MITRE CAPEC | Каталог на модели за атака (по-абстрактно ниво от ATT&CK). | Анализатори на заплахи и разработчици на secure софтуер. | 🧾 MITRE ATT&CK 🧾 CWE |
| 🧾 CVE (Common Vulnerabilities and Exposures) | Стандартизирани идентификатори за публично известни уязвимости. | Всички, управляващи уязвимости в софтуер/системи. | 🧾 CWE 🧾 CVSS 📘 ISO/IEC 29147 |
| 🧾 CWE (Common Weakness Enumeration) | Класификация на типове слабости в софтуера, водещи до уязвимости. | Разработчици, security анализатори. | 🧾 CVE 🕸️ OWASP Top 10 |
| 🧾 CVSS (Common Vulnerability Scoring System) | Система за оценка на тежестта на уязвимостите. | Екипи за управление на уязвимости и патч мениджмънт. | 🧾 CVE |
| 🧾 STIX (Structured Threat Information Expression) | Стандартизиран език за описание на киберзаплахи. | Threat intelligence платформи и обмен на информация. | 🧾 TAXII |
| 🧾 TAXII (Trusted Automated Exchange of Intelligence Information) | Протокол за обмен на STIX данни между организации. | Организации, споделящи threat intelligence. | 🧾 STIX |
7. Секторни регулации (предимно САЩ)
| Документ | Описание | Приложимост | Свързани документи |
|---|---|---|---|
| 🏥 HIPAA | Защита на здравна информация на пациенти (PHI) в САЩ. | Здравни доставчици, застрахователи, техни партньори. | 🏥 HITECH 🧾 HITRUST CSF |
| 🏥 HITECH | Разширява HIPAA с изисквания за електронни здравни досиета и уведомяване при нарушения. | Здравни организации, използващи електронни здравни досиета. | 🏥 HIPAA |
| 🏥 FERPA | Защита на образователни досиета на учениците в САЩ. | Учебни заведения, получаващи федерално финансиране в САЩ. | — |
| 🏥 GLBA (Gramm-Leach-Bliley Act) | Защита на непублична лична финансова информация на клиенти. | Финансови институции в САЩ. | 🧾 PCI DSS 🧾 SOC 2 |
| 🏥 FISMA | Изисква федерални агенции да прилагат програми за информационна сигурност. | Федерални агенции на САЩ и техни изпълнители. | 🏷️ NIST SP 800-53 🏥 FedRAMP |
| 🏥 FedRAMP | Стандартизиран подход за оценка на сигурността на облачни услуги за федералното правителство на САЩ. | Облачни доставчици, работещи с федерални агенции на САЩ. | 🏷️ NIST SP 800-53 🏥 FISMA |
| 🏥 CMMC 2.0 (Cybersecurity Maturity Model Certification) | Сертификационен модел за нивото на киберсигурност на изпълнители на Министерството на отбраната на САЩ. | Изпълнители по веригата на доставки на отбраната на САЩ. | 🏷️ NIST SP 800-171/172 |
8. Национални рамки
| Документ | Описание | Приложимост | Свързани документи |
|---|---|---|---|
| 🏛️ Закон за киберсигурност (България) | Национален закон, транспониращ изискванията на NIS/NIS2 в българското законодателство. | Организации, попадащи в обхвата на NIS2 в България. | 🇪🇺 NIS2 Directive |
9. Обобщена карта на връзките (по теми)
Защита на лични данни: GDPR → ePrivacy Directive, eIDAS/eIDAS 2.0, Data Act, Data Governance Act, ISO/IEC 27701, ISO/IEC 27018
Управление на риска в организацията: ISO 31000 → ISO/IEC 27005 → NIST SP 800-30/37/39 → NIST CSF 2.0 → CIS Controls v8
Сигурност на веригата на доставки/трети страни: NIS2, DORA, ISO/IEC 27036, CMMC 2.0
Сигурност на приложения: OWASP (Top 10, ASVS, MASVS, SAMM) ↔ ISO/IEC 27034 ↔ CWE/CVE/CVSS
Облачна сигурност: ISO/IEC 27017/27018 ↔ CSA CCM/STAR ↔ SOC 2 ↔ FedRAMP
Управление на инциденти и криминалистика: ISO/IEC 27035 ↔ NIST SP 800-61 ↔ ISO/IEC 27037-27043 ↔ MITRE ATT&CK/D3FEND ↔ STIX/TAXII
Финансов сектор: DORA ↔ PSD2/PSD3/PSR ↔ PCI DSS 4.0 ↔ GLBA
Изкуствен интелект: EU AI Act ↔ ISO/IEC 42001 ↔ NIST AI RMF
Критична инфраструктура: NIS2 ↔ CER Directive ↔ Cyber Solidarity Act
Управление на уязвимости: ISO/IEC 29147/30111 ↔ CVE ↔ CWE ↔ CVSS