Globalny Security & Trust Hub jest jednym źródłem prawdy dla poświadczeń infrastruktury. Ta strona pozostaje przeglądem standardów pod kątem rynku.

Bezpieczeństwo i zgodność

Standardy i ramy — co oznaczają dla BaseCloud

Poniżej krótki opis każdego obszaru: czym jest, który rynek i branża, oraz jak BaseCloud wspiera projektowanie, eksploatację i ewidencję pod audyty. Główny fokus produktu: organizacje w UE; ramy US (SOC 2, HIPAA) opisujemy, gdy firma z UE współpracuje z klientami lub danymi w USA.

Status formalnych certyfikatów i raportów audytowych podajemy wyłącznie wtedy, gdy są objęte umową i dostępne dokumenty (certyfikat, raport SOC, wpis w rejestrze). Tu opisujemy, jak pomagamy klientom budować zgodność operacyjną względem tych ram.

ISO/IEC 27001

Rynek: globalnie / UE · Branża: przedsiębiorstwa, przetargi, B2B

System zarządzania bezpieczeństwem informacji (ISMS)

Międzynarodowy standard określający wymagania wobec systemu zarządzania bezpieczeństwem informacji: polityki, ryzyka, kontrole, ciągłe doskonalenie i audyt wewnętrzny. Często wymagany przez klientów korporacyjnych i przetargi w UE.

Jak wspiera BaseCloud

  • projekt kontroli technicznych i organizacyjnych w warstwie infrastruktury,
  • segregacja środowisk, zarządzanie dostępem, logowanie i hardening,
  • wsparcie ewidencji (konfiguracje, procedury zmian, monitoring) pod audyt klienta.

ISO/IEC 27017

Rynek: globalnie / UE · Branża: dostawcy i użytkownicy chmury

Bezpieczeństwo usług w chmurze

Uzupełnienie ISO 27001 o kontrole właściwe dla cloud: podział odpowiedzialności dostawca–klient, izolacja tenantów, ochrona hipervisorów i API, zarządzanie obrazami oraz kluczami w modelu wspólna odpowiedzialność.

Jak wspiera BaseCloud

  • jasny model odpowiedzialności (RACI) w umowie zarządzanej chmury,
  • izolacja sieci i zasobów, kontrola paneli administracyjnych,
  • procedury provisioning / deprovisioning i ochrony sekretów.

ISO/IEC 27018

Rynek: globalnie / UE · Branża: przetwarzanie PII w chmurze

Ochrona danych osobowych w chmurze publicznej

Wytyczne dla przetwórców PII w chmurze publicznej: cele przetwarzania, powiadomienia o incydentach, zwrot/usunięcie danych, ograniczenie użycia danych do własnych celów dostawcy.

Jak wspiera BaseCloud

  • data residency w UE i kontrola lokalizacji przetwarzania,
  • umowy powierzenia i procedury usuwania / zwrotu danych,
  • ograniczenie dostępu operatora do danych klienta (need-to-know).

ISO/IEC 27701

Rynek: UE (mapowanie na RODO) · Branża: privacy / DPO

System zarządzania informacją o prywatności (PIMS)

Rozszerzenie ISMS o zarządzanie prywatnością: role administratora i procesora, DPIA, prawa osób, rejestry czynności. Często mapowane na wymogi RODO.

Jak wspiera BaseCloud

  • mapowanie ról (controller / processor) w usługach managed,
  • wsparcie procesów zgłoszeń i retencji logów operacyjnych,
  • dokumentacja przepływów danych w infrastrukturze klienta.

ISO 22301

Rynek: globalnie / UE · Branża: ciągłość, krytyczne usługi

Zarządzanie ciągłością działania (BCMS)

Standard ciągłości biznesowej: analiza BIA, plany BCP/DR, testy odtworzenia, komunikacja kryzysowa. Kluczowy dla organizacji o wysokich wymaganiach SLA.

Jak wspiera BaseCloud

  • backup, replikacja i scenariusze DR uzgodnione w umowie,
  • RTO/RPO i testy odtworzenia w cyklu umownym,
  • runbooki awarii i eskalacja 24/7.

SOC 2 Type II

Rynek: USA (pochodzenie AICPA) · często wymagany przez klientów US i firmy UE sprzedające do USA · Branża: SaaS, B2B IT

Raport kontroli usługowej (Trust Services Criteria)

Niezależny raport audytora (AICPA) oceniający skuteczność kontroli w czasie (Type II) w obszarach: Security, Availability, Confidentiality, Processing Integrity, Privacy. Nie jest wymogiem prawnym UE — pojawia się w weryfikacji przedumownej, gdy partnerzy z USA lub globalni klienci korporacyjni oczekują znanego im raportu. Firmy z UE zwykle łączą go z RODO / ISO 27001, a nie zastępują nimi wymogów unijnych.

Jak wspiera BaseCloud

  • kontrole operacyjne zbliżone do TSC (dostęp, zmiany, monitoring),
  • zbieranie ewidencji pod audyt klienta,
  • przygotowanie środowiska pod ewentualny niezależny raport Type II.

CSA STAR

Rynek: globalnie · Branża: weryfikacja bezpieczeństwa dostawcy chmury

Cloud Security Alliance — Security, Trust, Assurance and Risk

Program CSA oceniający bezpieczeństwo dostawców chmury (CCM — Cloud Controls Matrix): od self-assessment (Level 1) po audyty zewnętrzne. Przydatny przy weryfikację dostawcy chmury.

Jak wspiera BaseCloud

  • mapowanie kontroli CCM na architekturę private / hybrid cloud,
  • odpowiedzi na kwestionariusze bezpieczeństwa klientów,
  • transparentny opis granic odpowiedzialności i residual risk.

BSI C5

Rynek: Niemcy / UE · Branża: zamówienia publiczne, cloud regulowany

Cloud Computing Compliance Controls Catalogue (Niemcy)

Katalog kontroli BSI dla usług chmurowych: bezpieczeństwo, lokalizacja danych, ciągłość, podwykonawcy. Często cytowany w zamówieniach publicznych DE/UE i przy wyborze dostawców dla sektora regulowanego.

Jak wspiera BaseCloud

  • projekt kontrolek zgodnych z oczekiwaniami C5 (m.in. logging, IAM),
  • jasność lokalizacji danych i łańcucha podwykonawców,
  • przygotowanie materiałów pod ocenę klienta / audytora.

EUCS

Rynek: Unia Europejska · Branża: dostawcy usług cloud

European Cybersecurity Certification Scheme for Cloud Services

Europejski schemat certyfikacji chmury (ENISA / EU): poziomy pewności (assurance) (Basic / Substantial / High) z wymaganiami technicznymi i organizacyjnymi. Kierunek regulacyjny dla dostawców usług cloud w UE.

Jak wspiera BaseCloud

  • architektura pod poziomy poświadczeń EUCS (izolacja, audytowalność),
  • śledzenie wymagań schematu przy projektach korporacyjnych w UE,
  • mapowanie luk i plan przed ewentualną certyfikacją dostawcy.

NIS2

Rynek: Unia Europejska · Branża: podmioty kluczowe i ważne (m.in. ICT, zdrowie, produkcja, energia — wg implementacji krajowej)

Dyrektywa UE o bezpieczeństwie sieci i informacji

Nakłada obowiązki zarządzania ryzykiem cyber, raportowania incydentów i nadzoru zarządu na podmioty kluczowe i ważne w UE (m.in. infrastruktura cyfrowa, produkcja, zdrowie, finanse — zależnie od implementacji krajowej).

Jak wspiera BaseCloud

  • monitoring, detekcja i ścieżki eskalacji incydentów,
  • hardening, patch management i ciągłość usług IT,
  • wsparcie dokumentacji i ewidencji pod wymagania nadzorcy.

Więcej: Zgodność NIS2 jako usługa

DORA

Rynek: Unia Europejska · Branża: finanse, fintech, krytyczni dostawcy ICT

Digital Operational Resilience Act

Rozporządzenie UE dla sektora finansowego: odporność ICT, testy, zarządzanie ryzykiem dostawców zewnętrznych, raportowanie incydentów. Dotyczy m.in. banków, firm inwestycyjnych, fintechów i krytycznych dostawców ICT.

Jak wspiera BaseCloud

  • SLA, monitoring i DR pod wymagania odporności operacyjnej,
  • umowy i ewidencje dla łańcucha dostawców ICT,
  • wsparcie testów odtworzenia i komunikacji kryzysowej.

Więcej: DORA dla fintech

GDPR / RODO

Rynek: UE / EOG · Branża: niemal wszystkie organizacje przetwarzające dane osób

Ogólne rozporządzenie o ochronie danych

Unijne ramy ochrony danych osobowych: podstawy prawne, prawa osób, powierzenie przetwarzania, naruszenia, transfery poza EOG. Dotyczy niemal każdej organizacji przetwarzającej dane osób w UE. Dla sektora zdrowia w UE podstawą jest RODO (oraz prawo krajowe) — nie HIPAA; HIPAA wchodzi w grę dopiero przy danych pacjentów US.

Jak wspiera BaseCloud

  • umowy powierzenia i ograniczenie celów przetwarzania przez operatora,
  • lokalizacja danych w UE, kontrola dostępów i retencji logów,
  • wsparcie procedur przy zgłoszeniach i incydentach bezpieczeństwa.

Polityka prywatności BaseCloud

HIPAA

Rynek: Stany Zjednoczone · Branża: ochrona zdrowia (PHI) · nisza dla firm UE↔US

Health Insurance Portability and Accountability Act (USA)

Amerykańskie ramy ochrony Protected Health Information (PHI): Privacy Rule, Security Rule, Breach Notification. Nie obowiązują jako prawo UE i nie zastępują RODO dla placówek medycznych w Europie.

Typowe przypadki, gdy firma z UE i tak musi je uwzględnić:

  • dostawca oprogramowania / hostingu dla klinik lub insurerów w USA,
  • przetwarzanie PHI obywateli US na zlecenie podmiotu objętego HIPAA (Business Associate),
  • wejście na rynek US healthcare lub kontrakt wymagający BAA (Business Associate Agreement).

Dla czysto unijnej medycyny i e-health priorytetem pozostają RODO, ewentualnie NIS2 oraz kontrole ISO — nie amerykańskie ramy HIPAA.

Jak wspiera BaseCloud

  • projekt izolacji, szyfrowania, logowania i dostępu pod wymagania Security Rule,
  • wsparcie ewidencji i procedur, gdy klient zawiera BAA z partnerem US,
  • rozróżnienie ról: klient jako covered entity / business associate — BaseCloud jako warstwa infrastruktury.

Potrzebujesz mapowania tych ram na swoje środowisko? Zamów konsultację lub napisz na kontakt e-mail.

Powrót do sekcji Zgodność · Baza wiedzy · O BaseCloud