Bezpieczeństwo i zgodność
Standardy i ramy — co oznaczają dla BaseCloud
Poniżej krótki opis każdego obszaru: czym jest, który rynek i branża, oraz jak BaseCloud wspiera projektowanie, eksploatację i ewidencję pod audyty. Główny fokus produktu: organizacje w UE; ramy US (SOC 2, HIPAA) opisujemy, gdy firma z UE współpracuje z klientami lub danymi w USA.
Status formalnych certyfikatów i raportów audytowych podajemy wyłącznie wtedy, gdy są objęte umową i dostępne dokumenty (certyfikat, raport SOC, wpis w rejestrze). Tu opisujemy, jak pomagamy klientom budować zgodność operacyjną względem tych ram.
ISO/IEC 27001
Rynek: globalnie / UE · Branża: przedsiębiorstwa, przetargi, B2B
System zarządzania bezpieczeństwem informacji (ISMS)
Międzynarodowy standard określający wymagania wobec systemu zarządzania bezpieczeństwem informacji: polityki, ryzyka, kontrole, ciągłe doskonalenie i audyt wewnętrzny. Często wymagany przez klientów korporacyjnych i przetargi w UE.
Jak wspiera BaseCloud
- projekt kontroli technicznych i organizacyjnych w warstwie infrastruktury,
- segregacja środowisk, zarządzanie dostępem, logowanie i hardening,
- wsparcie ewidencji (konfiguracje, procedury zmian, monitoring) pod audyt klienta.
ISO/IEC 27017
Rynek: globalnie / UE · Branża: dostawcy i użytkownicy chmury
Bezpieczeństwo usług w chmurze
Uzupełnienie ISO 27001 o kontrole właściwe dla cloud: podział odpowiedzialności dostawca–klient, izolacja tenantów, ochrona hipervisorów i API, zarządzanie obrazami oraz kluczami w modelu wspólna odpowiedzialność.
Jak wspiera BaseCloud
- jasny model odpowiedzialności (RACI) w umowie zarządzanej chmury,
- izolacja sieci i zasobów, kontrola paneli administracyjnych,
- procedury provisioning / deprovisioning i ochrony sekretów.
ISO/IEC 27018
Rynek: globalnie / UE · Branża: przetwarzanie PII w chmurze
Ochrona danych osobowych w chmurze publicznej
Wytyczne dla przetwórców PII w chmurze publicznej: cele przetwarzania, powiadomienia o incydentach, zwrot/usunięcie danych, ograniczenie użycia danych do własnych celów dostawcy.
Jak wspiera BaseCloud
- data residency w UE i kontrola lokalizacji przetwarzania,
- umowy powierzenia i procedury usuwania / zwrotu danych,
- ograniczenie dostępu operatora do danych klienta (need-to-know).
ISO/IEC 27701
Rynek: UE (mapowanie na RODO) · Branża: privacy / DPO
System zarządzania informacją o prywatności (PIMS)
Rozszerzenie ISMS o zarządzanie prywatnością: role administratora i procesora, DPIA, prawa osób, rejestry czynności. Często mapowane na wymogi RODO.
Jak wspiera BaseCloud
- mapowanie ról (controller / processor) w usługach managed,
- wsparcie procesów zgłoszeń i retencji logów operacyjnych,
- dokumentacja przepływów danych w infrastrukturze klienta.
ISO 22301
Rynek: globalnie / UE · Branża: ciągłość, krytyczne usługi
Zarządzanie ciągłością działania (BCMS)
Standard ciągłości biznesowej: analiza BIA, plany BCP/DR, testy odtworzenia, komunikacja kryzysowa. Kluczowy dla organizacji o wysokich wymaganiach SLA.
Jak wspiera BaseCloud
- backup, replikacja i scenariusze DR uzgodnione w umowie,
- RTO/RPO i testy odtworzenia w cyklu umownym,
- runbooki awarii i eskalacja 24/7.
SOC 2 Type II
Rynek: USA (pochodzenie AICPA) · często wymagany przez klientów US i firmy UE sprzedające do USA · Branża: SaaS, B2B IT
Raport kontroli usługowej (Trust Services Criteria)
Niezależny raport audytora (AICPA) oceniający skuteczność kontroli w czasie (Type II) w obszarach: Security, Availability, Confidentiality, Processing Integrity, Privacy. Nie jest wymogiem prawnym UE — pojawia się w weryfikacji przedumownej, gdy partnerzy z USA lub globalni klienci korporacyjni oczekują znanego im raportu. Firmy z UE zwykle łączą go z RODO / ISO 27001, a nie zastępują nimi wymogów unijnych.
Jak wspiera BaseCloud
- kontrole operacyjne zbliżone do TSC (dostęp, zmiany, monitoring),
- zbieranie ewidencji pod audyt klienta,
- przygotowanie środowiska pod ewentualny niezależny raport Type II.
CSA STAR
Rynek: globalnie · Branża: weryfikacja bezpieczeństwa dostawcy chmury
Cloud Security Alliance — Security, Trust, Assurance and Risk
Program CSA oceniający bezpieczeństwo dostawców chmury (CCM — Cloud Controls Matrix): od self-assessment (Level 1) po audyty zewnętrzne. Przydatny przy weryfikację dostawcy chmury.
Jak wspiera BaseCloud
- mapowanie kontroli CCM na architekturę private / hybrid cloud,
- odpowiedzi na kwestionariusze bezpieczeństwa klientów,
- transparentny opis granic odpowiedzialności i residual risk.
BSI C5
Rynek: Niemcy / UE · Branża: zamówienia publiczne, cloud regulowany
Cloud Computing Compliance Controls Catalogue (Niemcy)
Katalog kontroli BSI dla usług chmurowych: bezpieczeństwo, lokalizacja danych, ciągłość, podwykonawcy. Często cytowany w zamówieniach publicznych DE/UE i przy wyborze dostawców dla sektora regulowanego.
Jak wspiera BaseCloud
- projekt kontrolek zgodnych z oczekiwaniami C5 (m.in. logging, IAM),
- jasność lokalizacji danych i łańcucha podwykonawców,
- przygotowanie materiałów pod ocenę klienta / audytora.
EUCS
Rynek: Unia Europejska · Branża: dostawcy usług cloud
European Cybersecurity Certification Scheme for Cloud Services
Europejski schemat certyfikacji chmury (ENISA / EU): poziomy pewności (assurance) (Basic / Substantial / High) z wymaganiami technicznymi i organizacyjnymi. Kierunek regulacyjny dla dostawców usług cloud w UE.
Jak wspiera BaseCloud
- architektura pod poziomy poświadczeń EUCS (izolacja, audytowalność),
- śledzenie wymagań schematu przy projektach korporacyjnych w UE,
- mapowanie luk i plan przed ewentualną certyfikacją dostawcy.
NIS2
Rynek: Unia Europejska · Branża: podmioty kluczowe i ważne (m.in. ICT, zdrowie, produkcja, energia — wg implementacji krajowej)
Dyrektywa UE o bezpieczeństwie sieci i informacji
Nakłada obowiązki zarządzania ryzykiem cyber, raportowania incydentów i nadzoru zarządu na podmioty kluczowe i ważne w UE (m.in. infrastruktura cyfrowa, produkcja, zdrowie, finanse — zależnie od implementacji krajowej).
Jak wspiera BaseCloud
- monitoring, detekcja i ścieżki eskalacji incydentów,
- hardening, patch management i ciągłość usług IT,
- wsparcie dokumentacji i ewidencji pod wymagania nadzorcy.
DORA
Rynek: Unia Europejska · Branża: finanse, fintech, krytyczni dostawcy ICT
Digital Operational Resilience Act
Rozporządzenie UE dla sektora finansowego: odporność ICT, testy, zarządzanie ryzykiem dostawców zewnętrznych, raportowanie incydentów. Dotyczy m.in. banków, firm inwestycyjnych, fintechów i krytycznych dostawców ICT.
Jak wspiera BaseCloud
- SLA, monitoring i DR pod wymagania odporności operacyjnej,
- umowy i ewidencje dla łańcucha dostawców ICT,
- wsparcie testów odtworzenia i komunikacji kryzysowej.
GDPR / RODO
Rynek: UE / EOG · Branża: niemal wszystkie organizacje przetwarzające dane osób
Ogólne rozporządzenie o ochronie danych
Unijne ramy ochrony danych osobowych: podstawy prawne, prawa osób, powierzenie przetwarzania, naruszenia, transfery poza EOG. Dotyczy niemal każdej organizacji przetwarzającej dane osób w UE. Dla sektora zdrowia w UE podstawą jest RODO (oraz prawo krajowe) — nie HIPAA; HIPAA wchodzi w grę dopiero przy danych pacjentów US.
Jak wspiera BaseCloud
- umowy powierzenia i ograniczenie celów przetwarzania przez operatora,
- lokalizacja danych w UE, kontrola dostępów i retencji logów,
- wsparcie procedur przy zgłoszeniach i incydentach bezpieczeństwa.
HIPAA
Rynek: Stany Zjednoczone · Branża: ochrona zdrowia (PHI) · nisza dla firm UE↔US
Health Insurance Portability and Accountability Act (USA)
Amerykańskie ramy ochrony Protected Health Information (PHI): Privacy Rule, Security Rule, Breach Notification. Nie obowiązują jako prawo UE i nie zastępują RODO dla placówek medycznych w Europie.
Typowe przypadki, gdy firma z UE i tak musi je uwzględnić:
- dostawca oprogramowania / hostingu dla klinik lub insurerów w USA,
- przetwarzanie PHI obywateli US na zlecenie podmiotu objętego HIPAA (Business Associate),
- wejście na rynek US healthcare lub kontrakt wymagający BAA (Business Associate Agreement).
Dla czysto unijnej medycyny i e-health priorytetem pozostają RODO, ewentualnie NIS2 oraz kontrole ISO — nie amerykańskie ramy HIPAA.
Jak wspiera BaseCloud
- projekt izolacji, szyfrowania, logowania i dostępu pod wymagania Security Rule,
- wsparcie ewidencji i procedur, gdy klient zawiera BAA z partnerem US,
- rozróżnienie ról: klient jako covered entity / business associate — BaseCloud jako warstwa infrastruktury.
Potrzebujesz mapowania tych ram na swoje środowisko? Zamów konsultację lub napisz na kontakt e-mail.