ACSECBaza wiedzy · SZBI / KSC
Dokumenty normalizacyjne
w cyberbezpieczeństwie
Przeszukuj normy, wytyczne, metodyki i frameworki. Zestawienie dotyczące art. 45 ust. 3 uKSC, przygotowane na podstawie publikacji Zestawienia wymogów dokumentów normalizacyjnych Ministerstwa Cyfryzacji.
129 dokumentów6 obszarów KSC3 poziomy dojrzałości
Znajdź dokument
| Dokument i opis | Obszary KSC | Poziom dojrzałości | Typ dokumentu | Sektor | Dostęp |
|---|---|---|---|---|---|
| PN-EN ISO/IEC 27001:2023Certyfikowalna norma wymagań podstawowych dla SZBI | Zarządzanie ryzykiem Bezpieczeństwo systemów | Podstawowy | Certyfikowalna | Ogólny | Płatny |
| PN-EN ISO/IEC 27002:2023Katalog 93 środków bezpieczeństwa: organizacyjnych, personalnych, fizycznych, technologicznych | Bezpieczeństwo systemów | Podstawowy | Wytyczne | Ogólny | Płatny |
| PN-EN ISO 22301:2020Certyfikowalna norma systemów zarządzania ciągłością działania (BCP/BCM) | Ciągłość działania | Podstawowy | Certyfikowalna | Ogólny | Płatny |
| ISO/IEC 27035-1:2023Zarządzanie incydentami — cz. 1: zasady, procesy i cykl życia incydentu | Obsługa incydentów | Podstawowy | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27035-2:2023Zarządzanie incydentami — cz. 2: planowanie i przygotowanie planu reagowania | Obsługa incydentów | Podstawowy | Wytyczne | Ogólny | Płatny |
| NIST CSF 2.0Framework zarządzania ryzykiem cyber — 6 funkcji: Govern, Identify, Protect, Detect, Respond, Recover | Zarządzanie ryzykiem | Podstawowy | Framework | Ogólny | Bezpłatny |
| NSC 800-30Przewodnik szacowania ryzyka (pol. tlum. NIST SP 800-30) | Zarządzanie ryzykiem | Podstawowy | Wytyczne | Ogólny | Bezpłatny |
| NSC 800-61Podrecznik obslugi incydentow (pol. tlum. NIST SP 800-61) | Obsługa incydentów | Podstawowy | Wytyczne | Ogólny | Bezpłatny |
| NSC 800-34Poradnik planowania awaryjnego dla systemow informacyjnych | Ciągłość działania | Podstawowy | Wytyczne | Ogólny | Bezpłatny |
| CIS Controls v818 grup priorytetowych zabezpieczen z Grupami Wdrozeniowymi IG1-IG3 | Bezpieczeństwo systemów Zarządzanie ryzykiem | Podstawowy | Framework | Ogólny | Bezpłatny |
| ETSI EN 303 645Wymagania bazowe dla urzadzen IoT | Bezpieczeństwo systemów | Podstawowy | Certyfikowalna | Produkcja | Bezpłatny |
| ENISA Good Practices for IoTWytyczne ENISA dla bezpieczeństwa IoT | Bezpieczeństwo systemów | Podstawowy | Wytyczne | Produkcja | Bezpłatny |
| CISA ICT SCRM EssentialsLista kontrolna kluczowych elementow zarzadzania ryzykiem lancucha dostaw ICT | Łańcuch dostaw | Podstawowy | Wytyczne | Ogólny | Bezpłatny |
| ISO 31000:2018Wytyczne dot. zarządzania ryzykiem w organizacji | Zarządzanie ryzykiem | Podstawowy | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27003:2017Wytyczne dot. wdrażania systemu zarządzania bezpieczeństwem informacji | Zarządzanie ryzykiem Bezpieczeństwo systemów | Podstawowy | Wytyczne | Ogólny | Płatny |
| ISO/IEC 22123-1:2023Słownik pojęć dla chmury obliczeniowej | Bezpieczeństwo systemów Łańcuch dostaw | Podstawowy | Słownik | Ogólny | Bezpłatny |
| ISO/IEC 22123-2:2023Podstawowe koncepcje dla chmury obliczeniowej | Bezpieczeństwo systemów Łańcuch dostaw | Podstawowy | Słownik | Ogólny | Bezpłatny |
| COBIT 2019 - ISACAKompleksowa metodyka zarządzania i audytu obszaru ICT, integrująca wiele innych metodyk i norm: • CIS® Center for Internet Security®, The CIS Critical Security Controls for Effective Cyber Defense, Version 6.1, August 2016 • Cloud standards and good practices: • Amazon Web Services (AWS®) • Security Considerations for Cloud Computing, ISACA • Controls and Assurance in the Cloud: Using COBIT® 5, ISACA • CMMI® Cybermaturity Platform, 2018 • CMMI® Data Management Maturity (DMM)SM model, 2014 • CMMI® Development V2.0, CMMI Institute, USA, 2018 • Committee of Sponsoring Organizations (COSO) Enterprise Risk Management (ERM) Framework, June 2017 • European Committee for Standardization (CEN), e-Competence Framework (e-CF) - A common European Framework for ICT Professionals in all industry sectors - Part 1: Framework, EN 16234-1:2016 • HITRUST® Common Security Framework, version 9, September 2017 • Information Security Forum (ISF), The Standard of Good Practice for Information Security 2016 • International Organization for Standardization / International Electrotechnical Commission (ISO/IEC) standards • ISO/IEC 20000-1:2011(E) • ISO/IEC 27001:2013/Cor.2:2015(E) • ISO/IEC 27002:2013/Cor.2:2015(E) • ISO/IEC 27004:2016(E) • ISO/IEC 27005:2011(E) • ISO/IEC 38500:2015(E) • ISO/IEC 38502:2017(E • Information Technology Infrastructure Library (ITIL®) v3, 2011 • Institute of Internal Auditors® (IIA®), “Core Principles for the Professional Practice of Internal Auditing” • King IV Report on Corporate Governance™, 2016 • US National Institute of Standards and Technology (NIST) standards: • Framework for Improving Critical Infrastructure Cybersecurity V1.1, April 2018 • Special Publication 800-37, Revision 2 (Draft), May 2018 • Special Publication 800-53, Revision 5 (Draft), August 2017 • “Options for Transforming the IT Function Using Bimodal IT,” MIS Quarterly Executive (white paper) • A Guide to the Project Management Body of Knowledge: PMBOK® Guide, Sixth Edition, 2017 • PROSCI® 3-Phase Change Management Process • Scaled Agile Framework for Lean Enterprises (SAFe®) • Skills Framework for the Information Age (SFIA®) V6, 2015 • The Open Group IT4IT™ Reference Architecture, version 2.0 • The Open Group Standard TOGAF® version 9.2, 2018 • The TBM Taxonomy, The TBM Council | Zarządzanie ryzykiem Obsługa incydentów Łańcuch dostaw Ciągłość działania Audyty i testy Bezpieczeństwo systemów | Podstawowy | Wytyczne | Ogólny | Płatny |
| NIST Privacy Framework 1.0 Ramy zarządzania ryzykiem prywatności w organizacji | Zarządzanie ryzykiem | Podstawowy | Framework | Ogólny | Bezpłatny |
| Technical Implementation Guidance on cybersecurity risk-management measuresWskazówki, czyli orientacyjne i praktyczne porady dotyczące parametrów, które należy wziąć pod uwagę podczas wdrażania NIS2 | Zarządzanie ryzykiem Obsługa incydentów Łańcuch dostaw Ciągłość działania Audyty i testy Bezpieczeństwo systemów | Podstawowy | Wytyczne | Telekomunikacja | Bezpłatny |
| Standardy Cyberbezpieczeństwa Chmur Obliczeniowych (SCCO)Zbiór wymagań prawnych, organizacyjnych i technicznych zapewniających cyberbezpieczeństwo w modelach wdrażania chmur obliczeniowych | Zarządzanie ryzykiem Obsługa incydentów Ciągłość działania Audyty i testy Bezpieczeństwo systemów | Podstawowy | Wymagania | Ogólny | Bezpłatny |
| PN-EN ISO/IEC 27005:2025-1Wytyczne zarządzania ryzykiem IS — metodyka szacowania i postępowania z ryzykiem | Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| PN-EN ISO 27007:2022Wytyczne audytu SZBI — planowanie, przeprowadzanie i raportowanie | Testy i audyty | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27036-1:2021Bezpieczeństwo relacji z dostawcami — przegląd koncepcji i terminologia | Łańcuch dostaw | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27036-2:2022Bezpieczeństwo relacji z dostawcami — wymagania dla procesów bezpieczeństwa | Łańcuch dostaw | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27036-3:2023Bezpieczeństwo łańcucha dostaw sprzętu, oprogramowania i usług IT | Łańcuch dostaw | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27036-4:2016Wytyczne bezpieczeństwa dla usług chmurowych w relacjach z dostawcami | Łańcuch dostaw Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Płatny |
| PN-EN ISO/IEC 27040:2016Bezpieczeństwo pamięci masowych | Bezpieczeństwo systemów Ciągłość działania | Średni | Wytyczne | Ogólny | Płatny |
| PN-EN ISO/IEC 29147:2020Ujawnianie podatności — odpowiedzialny proces zgłaszania i ujawniania | Testy i audyty | Średni | Wytyczne | Ogólny | Płatny |
| PN-EN ISO/IEC 30111:2020Procesy obsługi podatności — reakcja organizacji na zgłoszone podatności | Testy i audyty | Średni | Wytyczne | Ogólny | Płatny |
| PN-EN ISO/IEC 29146:2023Ramy zarządzania dostępem — procesy, wymagania i terminologia | Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27039:2015Wybór, wdrożenie i eksploatacja systemów IDPS | Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27031:2025Wytyczne gotowości ICT dla ciągłości działania | Ciągłość działania | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27032:2023Wytyczne dla bezpieczeństwa Internetu — cyberbezpieczeństwo i koordynacja | Zarządzanie ryzykiem Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Płatny |
| PN-EN IEC 62443-2-4:2024Wymagania bezpieczeństwa dla dostawców usług IACS | Łańcuch dostaw Bezpieczeństwo systemów | Średni | Certyfikowalna | Energia | Płatny |
| PN-EN IEC 62443-3-2:2021Ocena ryzyka IACS — strefowanie i docelowe poziomy bezpieczeństwa SL | Zarządzanie ryzykiem Bezpieczeństwo systemów | Średni | Wytyczne | Energia | Płatny |
| PN-EN IEC 62443-3-3:2020Wymagania dla systemu bezpieczeństwa IACS i definicja poziomów SL1-SL4 | Bezpieczeństwo systemów | Średni | Certyfikowalna | Energia | Płatny |
| PN-EN IEC 62443-4-1:2018Wymagania cyklu rozwoju bezpiecznych produktów IACS (SDL) | Bezpieczeństwo systemów Łańcuch dostaw | Średni | Certyfikowalna | Produkcja | Płatny |
| PN-EN IEC 62443-4-2:2019Wymagania techniczne bezpieczeństwa dla komponentów IACS (Component Requirements CR) | Bezpieczeństwo systemów | Średni | Certyfikowalna | Produkcja | Płatny |
| PN-EN IEC 81001-5-1:2022Bezpieczeństwo oprogramowania medycznego w cyklu życia wyrobu medycznego | Bezpieczeństwo systemów Łańcuch dostaw | Średni | Certyfikowalna | Zdrowie | Płatny |
| PN-EN IEC 80001-1:2022Zarządzanie ryzykiem dla sieci IT zawierających wyroby medyczne | Zarządzanie ryzykiem Bezpieczeństwo systemów | Średni | Wytyczne | Zdrowie | Płatny |
| PN-EN IEC 63154:2021Cyberbezpieczeństwo urządzeń nawigacji i radiokomunikacji morskiej | Bezpieczeństwo systemów | Średni | Certyfikowalna | Transport | Płatny |
| CLC/TS 50701Cyberbezpieczeństwo w aplikacjach kolejowych — specyfikacja CENELEC | Bezpieczeństwo systemów | Średni | Wytyczne | Transport | Płatny |
| PN-EN ISO/IEC 27011:2020Zabezpieczenia IS dla organizacji telekomunikacyjnych — rozszerzenie ISO 27002 | Bezpieczeństwo systemów | Średni | Wytyczne | Telekomunikacja | Płatny |
| NSC 800-53 — Katalog zabezpieczenKatalog zabezpieczeń i ochrony prywatności (pol. tlum. NIST SP 800-53 Rev.5) | Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Bezpłatny |
| NSC 800-53 MAPMapowanie NSC 800-53 na PN-ISO/IEC 27001 | Bezpieczeństwo systemów Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Bezpłatny |
| NIST RMF7-krokowy proces ZR: Prepare, Categorize, Select, Implement, Assess, Authorize, Monitor | Zarządzanie ryzykiem | Średni | Framework | Ogólny | Bezpłatny |
| ISO/IEC 42001:2023 — Zarządzanie AICertyfikowalna norma systemu zarzadzania sztuczną inteligencją | Zarządzanie ryzykiem Bezpieczeństwo systemów | Średni | Certyfikowalna | Ogólny | Płatny |
| OWASP Application Security Verification Standard (ASVS)Standard weryfikacji bezpieczeństwa aplikacji — 3 poziomy (L1/L2/L3) | Testy i audyty Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Bezpłatny |
| ENISA Supply Chain Threat LandscapeTaksonomia zagrożeń łańcucha dostaw ICT z metodami mitygacji (NIS2) | Łańcuch dostaw | Średni | Wytyczne | Ogólny | Bezpłatny |
| PCI DSS v4.0Standard bezpieczeństwa danych kart płatniczych | Bezpieczeństwo systemów Testy i audyty | Średni | Certyfikowalna | Finanse | Płatny |
| ENISA Guidelines for MSPsWytyczne ENISA dla dostawców usług zarządzanych | Łańcuch dostaw Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Bezpłatny |
| PN-EN ISO 19011Wytyczne dot. audytowania systemów zarządzania | Testy i audyty Zarządzenie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27017:2021Wytyczne dot. zabezpieczeń informacji dla usług chmurowych | Bezpieczeństwo systemów Łańcuch dostaw | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27033-1:2015Wytyczne dot. bezpieczeństwa sieci oraz zarządzania zabezpieczeniami sieciowymi | Bezpieczeństwo systemów Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27033-2:2012Wytyczne dot. projektowania i wdrażania bezpieczeństwa sieci | Bezpieczeństwo systemów Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27033-5:2013Wytyczne dot. zabezpieczania komunikacji sieciowej z użyciem VPN | Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27033-6:2016Wytyczne dot. zabezpieczania bezprzewodowego dostępu do sieci IP | Bezpieczeństwo systemów Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| ISO 27035-3:2020Reagowanie na incydenty w operacjach związanych z bezpieczeństwem teleinformatycznym. | Obsługa incydentów Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Płatny |
| ISO/TS 22317:2021Wytyczne dot. analizy wpływu na biznes w zarządzaniu ciągłością działania | Ciągłość działania Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| ISO/TS 22331:2018Wytyczne dot. określania i wyboru strategii ciągłości działania | Ciągłość działania Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| ISO/TS 22332:2021Wytyczne dot. opracowywania i utrzymywania planów oraz procedur ciągłości działania | Ciągłość działania Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| NIST SP 800-92 Wytyczne dot. zarządzania logami bezpieczeństwa komputerowego | Bezpieczeństwo systemów Obsługa incydentów | Średni | Wytyczne | Ogólny | Bezpłatny |
| ISO/IEC 27018:2025 Wytyczne dot. ochrony informacji umożliwiających identyfikację osoby w chmurze publicznej | Bezpieczeństwo systemów Łańcuch dostaw | Średni | Wytyczne | Ogólny | Płatny |
| ENISA Guidelines on ICT Supply Chain Security (2023)Dobre praktyki dot. cyberbezpieczeństwa łańcucha dostaw ICT | Łańcuch dostaw Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Bezpłatny |
| ISO/IEC 22123-3:2023Architektura referencyjna dla chmury obliczeniowej | Bezpieczeństwo systemów Łańcuch dostaw | Średni | Framework | Ogólny | Bezpłatny |
| ISO/IEC 29134:2023Wytyczne dot. oceny wpływu na prywatność dla systemów przetwarzających dane osobowe | Zarządzanie ryzykiem Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 29151:2017Wytyczne dot. zabezpieczeń ochrony danych osobowych | Bezpieczeństwo systemów Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| ETSI 319 401Ogólne wymagania polityk dla dostawców usług zaufania | Bezpieczeństwo systemów Łańcuch dostaw | Średni | Certyfikowalna | Ogólny | Bezpłatny |
| ISO 28000:2022Wymagania dot. systemu zarządzania bezpieczeństwem, w tym aspektów łańcucha dostaw | Łańcuch dostaw Zarządzanie ryzykiem Ciągłość działania | Średni | Certyfikowalna | Ogólny | Płatny |
| ISO 28000:2022/Amd 1:2024Zmiana w ISO 28000:2022 dot. uwzględnienia kwestii klimatycznych w systemie zarządzania bezpieczeństwem | Zarządzanie ryzykiem Ciągłość działania | Średni | Certyfikowalna | Ogólny | Bezpłatny |
| ISO 28001:2007Dobre praktyki dot. wdrażania bezpieczeństwa łańcucha dostaw, ocen i planów bezpieczeństwa | Łańcuch dostaw Zarządzanie ryzykiem Testy i audyty | Średni | Wytyczne | Ogólny | Płatny |
| ISO 28004-1:2007Wytyczne ogólne dot. wdrażania ISO 28000 dla systemów zarządzania bezpieczeństwem łańcucha dostaw | Łańcuch dostaw Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| ISO 28004-3:2014Dodatkowe wytyczne dot. stosowania ISO 28000 przez małe i średnie przedsiębiorstwa | Łańcuch dostaw Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| ISO 28004-4:2014Dodatkowe wytyczne dot. wdrażania ISO 28000 przy zgodności z ISO 28001 | Łańcuch dostaw Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| ISO/IEC 23894:2023Wytyczne dot. zarządzania ryzykiem związanym ze sztuczną inteligencją | Zarządzanie ryzykiem Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Płatny |
| NIST SP 800-150Wytyczne dot. wymiany informacji o cyberzagrożeniach | Obsługa incydentów Zarządzanie ryzykiem Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Bezpłatny |
| ITU-T X.1051Wytyczne dot. zabezpieczeń bezpieczeństwa informacji dla organizacji telekomunikacyjnych oparte na ISO/IEC 27002 | Bezpieczeństwo systemów Zarządzanie ryzykiem | Średni | Wytyczne | Telekomunikacja | Bezpłatny |
| ITU-T X.1052Wytyczne dot. procesów zarządzania bezpieczeństwem informacji w organizacjach telekomunikacyjncyh | Zarządzanie ryzykiem Bezpieczeństwo systemów Testy i audyty | Średni | Wytyczne | Telekomunikacja | Bezpłatny |
| ITU-T X.1053Wytyczne dot. zabezpieczeń bezpieczeństwa informacji dla małych i średnich organizacji telekomunikacyjnych | Bezpieczeństwo systemów Zarządzanie ryzykiem | Średni | Wytyczne | Telekomunikacja | Bezpłatny |
| ITU-T X.1055Wytyczne dot. zarządzania ryzykiem i profilu ryzyka dla organizacji telekomunikacyjnych | Zarządzanie ryzykiem Bezpieczeństwo systemów | Średni | Wytyczne | Telekomunikacja | Bezpłatny |
| ITU-T X.1056Wytyczne dot. zarządzania incydentami bezpieczeństwa w organizacjach telekomunikacyjnych | Obsługa incydentów Bezpieczeństwo systemów Zarządzanie ryzykiem | Średni | Wytyczne | Telekomunikacja | Bezpłatny |
| SIG (Standardized Information Gathering) - Shared AssessmentsKwestionariusz oceny ryzyka dostawców i kontroli bezpieczeństwa stron trzecich | Łańcuch dostaw Zarządzanie ryzykiem | Średni | Metodyka | Ogólny | Płatny |
| NTIA SBOM Minimum Elements - NTIA / CISAMinimalne elementy wykazu komponentów oprogramowania wspierające transparentność łańcucha dostaw software’u | Łańcuch dostaw Zarządzanie ryzykiem Bezpieczeństwo systemów | Średni | Wytyczne | Ogólny | Bezpłatny |
| NIST SP 800-218 (SSDF) Wytyczne dot. bezpiecznego wytwarzania oprogramowania i ograniczania podatności | Bezpieczeństwo systemów Zarządzanie ryzykiem Łańcuch dostaw | Średni | Framework | Ogólny | Bezpłatny |
| FIRST PSIRT Services Framework Ramy usług zespołu PSIRT dot. obsługi podatności i incydentów bezpieczeństwa produktów | Obsługa incydentów Zarządzanie ryzykiem Bezpieczeństwo systemów | Średni | Framework | Ogólny | Bezpłatny |
| NIST SP 800-40 Rev.4 (Patch Management) Wytyczne dot. planowania i zarządzania poprawkami w organizacji | Bezpieczeństwo systemów Zarządzanie ryzykiem | Średni | Wytyczne | Ogólny | Bezpłatny |
| FIRST CVSS v4.0 Standard oceny charakterystyki i ciężkości podatności bezpieczeństwa | Zarządzanie ryzykiem | Średni | Metodyka | Ogólny | Bezpłatny |
| ISO/IEC 27004:2016Wytyczne dot. monitorowania, pomiaru, analizy i oceny skuteczności bezpieczeństwa informacji oraz SZBI. | Testy i audyty Zarządzenie ryzykiem | Średni | Wytyczne | Ogólny | Płatny |
| NIST AI RMF 1.0 Ramy zarządzania ryzykiem dla organizacji projektujących, rozwijających, wdrażających lub używających systemów AI. | Zarządzanie ryzykiem Bezpieczeństwo systemów | Średni | Framework | Ogólny | Bezpłatny |
| PN-EN ISO/IEC 27037:2016Wytyczne dot. cyfrowego materiału dowodowego | Obsługa incydentów | Zaawansowany | Wytyczne | Ogólny | Płatny |
| PN-EN ISO/IEC 19790:2020Wymagania bezpieczeństwa dla modułów kryptograficznych (FIPS 140-3) | Bezpieczeństwo systemów | Zaawansowany | Certyfikowalna | Ogólny | Płatny |
| PN-EN ISO/IEC 15408-1-5:2024 (Common Criteria)Kryteria oceny zabezpieczeń informatycznych produktów i systemów IT | Testy i audyty Bezpieczeństwo systemów | Zaawansowany | Certyfikowalna | Ogólny | Płatny |
| ISO/IEC 27010:2015Zarządzanie bezpieczeństwem IS dla komunikacji międzysektorowej | Zarządzanie ryzykiem | Zaawansowany | Wytyczne | Ogólny | Płatny |
| ISO/IEC 20243-1/2:2023 (O-TTPS)Standard zaufanego dostawcy technologii — wymagania i ocena łańcucha dostaw | Łańcuch dostaw | Zaawansowany | Certyfikowalna | Produkcja | Płatny |
| NSC 800-207 — Zero TrustArchitektura bezpieczeństwa w modelu zerowego zaufania | Bezpieczeństwo systemów | Zaawansowany | Wytyczne | Ogólny | Bezpłatny |
| IEC 62351 (seria cz. 1-14) — Sieci energetyczneBezpieczenstwo komunikacji w systemach energetycznych, SCADA i IEC 61850/60870 | Bezpieczeństwo systemów Zarządzanie ryzykiem | Zaawansowany | Certyfikowalna | Energia | Płatny |
| TIBER-EU FrameworkFramework UE dla testów odporności sektora finansowego (TLPT) | Testy i audyty | Zaawansowany | Framework | Finanse | Bezpłatny |
| ETSI TS 133 501 - 5G; Security architecture and procedures for 5G SystemWymagania bezpieczeństwa dla architektur sieci 5G | Bezpieczeństwo systemów | Zaawansowany | Wytyczne | Telekomunikacja | Bezpłatny |
| ISO/IEC 27033-3:2010Wytyczne dot. scenariuszy sieciowych, zagrożeń i zabezpieczeń sieci | Bezpieczeństwo systemów Zarządzanie ryzykiem | Zaawansowany | Wytyczne | Ogólny | Płatny |
| ISO/IEC 27033-4:2014Wytyczne dot. zabezpieczania komunikacji między sieciami z użyciem bram bezpieczeństwa | Bezpieczeństwo systemów Zarządzanie ryzykiem | Zaawansowany | Wytyczne | Ogólny | Płatny |
| NIST SP 800-161 Rev.1 Wytyczne dot. zarządzania ryzykiem cyberbezpieczeństwa w łańcuchu dostaw | Łańcuch dostaw Zarządzanie ryzykiem | Zaawansowany | Wytyczne | Ogólny | Bezpłatny |
| NIST SP 800-160 Vol. 1 Rev.1 Wytyczne dot. inżynierii wiarygodnych i bezpiecznych systemów | Bezpieczeństwo systemów Łańcuch dostaw | Zaawansowany | Wytyczne | Ogólny | Bezpłatny |
| CSA CCM (Cloud Controls Matrix) v4 Framework kontroli bezpieczeństwa dla środowisk chmurowych | Bezpieczeństwo systemów Łańcuch dostaw Testy i audyty Zarządzanie ryzykiem | Zaawansowany | Framework | Ogólny | Bezpłatny |
| ISO/IEC 27006-1:2022Wymagania dla jednostek prowadzących audyt i certyfikację systemów zarządzania bezpieczeństwem informacji | Testy i audyty Bezpieczeństwo systemów | Zaawansowany | Wymagania | Ogólny | Płatny |
| PTES (Penetration Testing Execution Standard)Standard metodyki prowadzenia testów penetracyjnych | Testy i audyty Bezpieczeństwo systemów | Zaawansowany | Metodyka | Ogólny | Bezpłatny |
| OWASP Web Security Testing Guide Wytyczne dot. testowania bezpieczeństwa aplikacji i usług webowych | Testy i audyty Bezpieczeństwo systemów | Zaawansowany | Wytyczne | Ogólny | Bezpłatny |
| ISO/IEC 29101:2018Wytyczne dot. architektury ochrony prywatności w systemach ICT przetwarzających dane osobowe | Bezpieczeństwo systemów Zarządzanie ryzykiem | Zaawansowany | Framework | Ogólny | Płatny |
| ETSI 319 411-1Ogólne wymagania polityk dla dostawców usług zaufania | Bezpieczeństwo systemów Łańcuch dostaw | Zaawansowany | Certyfikowalna | Ogólny | Bezpłatny |
| ETSI 319 411-2Wymagania polityk i bezpieczeństwa dla dostawców usług zaufania wydających kwalifikowane certyfikaty UE | Bezpieczeństwo systemów Łańcuch dostaw | Zaawansowany | Certyfikowalna | Ogólny | Bezpłatny |
| VDA ISA 6.0Katalog wymagań oceny bezpieczeństwa informacji dla branży automotive i TISAX | Bezpieczeństwo systemów Łańcuch dostaw Testy i audyty Zarządzanie ryzykiem | Zaawansowany | Framework | Motoryzacja | Bezpłatny |
| ISO 28003:2007Wymagania dla jednostek prowadzących audyt i certyfikację systemów zarządzania bezpieczeństwem łańcucha dostaw | Testy i audyty Łańcuch dostaw | Zaawansowany | Metodyka | Ogólny | Płatny |
| ISO 28004-2:2014Wytyczne dot. stosowania ISO 28000 w małych i średnich operacjach portowych | Łańcuch dostaw Zarządzanie ryzykiem Ciągłość działania Testy i audyty | Zaawansowany | Wytyczne | Transport | Płatny |
| MITRE ATT&CK Baza wiedzy dot. taktyk i technik cyberataków obserwowanych w rzeczywistych incydentach | Obsługa incydentów Bezpieczeństwo systemów Zarządzanie ryzykiem Testy i audyty | Zaawansowany | Framework | Ogólny | Bezpłatny |
| CTI-CMMModel dojrzałości zdolności cyber threat intelligence wspierający rozwój programu CTI | Zarządzanie ryzykiem Obsługa incydentów Bezpieczeństwo systemów | Zaawansowany | Framework | Ogólny | Bezpłatny |
| CLC/TS 50701:2023 Wytyczne dot. zarządzania cyberbezpieczeństwem systemów kolejowych | Bezpieczeństwo systemów Zarządzanie ryzykiem Ciągłość działania | Zaawansowany | Wytyczne | Transport | Płatny |
| ITU-T X.1059Wytyczne dot. zarządzania ryzykiem aktywów telekomunikacyjnych dostępnych globalnie w sieciach IP | Zarządzanie ryzykiem Bezpieczeństwo systemów | Zaawansowany | Wytyczne | Telekomunikacja | Bezpłatny |
| NIS CG - Cybersecurity of 5G networks EU Toolbox of risk mitigating measuresZestaw środków minimalizacji ryzyk cyberbezpieczeństwa dla sieci 5G w UE | Bezpieczeństwo systemów Zarządzanie ryzykiem Łańcuch dostaw | Zaawansowany | Wytyczne | Telekomunikacja | Bezpłatny |
| NIS CG - EU ICT Supply Chain Security ToolboxZestaw dobrych praktyk dot. identyfikacji, oceny i minimalizacji ryzyk w łańcuchach dostaw ICT | Łańcuch dostaw Zarządzanie ryzykiem Bezpieczeństwo systemów | Zaawansowany | Wytyczne | Ogólny | Bezpłatny |
| GSMA FS.31Bazowe kontrole bezpieczeństwa dla operatorów sieci mobilnych | Bezpieczeństwo systemów Zarządzanie ryzykiem Testy i audyty | Zaawansowany | Wytyczne | Telekomunikacja | Bezpłatny |
| GSMA FS.13Ramy programu NESAS do oceny bezpieczeństwa dostawców i sprzętu sieciowego | Testy i audyty Bezpieczeństwo systemów Łańcuch dostaw | Zaawansowany | Framework | Telekomunikacja | Bezpłatny |
| OWASP CycloneDX Standard BOM/SBOM wspierający transparentność i redukcję ryzyka w łańcuchu dostaw oprogramowania | Łańcuch dostaw Zarządzanie ryzykiem Bezpieczeństwo systemów | Zaawansowany | Framework | Ogólny | Bezpłatny |
| VEX (Vulnerability Exploitability eXchange) - CISA / OpenSSFFormat wymiany informacji o wpływie podatności na konkretny produkt | Łańcuch dostaw Zarządzanie ryzykiem Bezpieczeństwo systemów | Zaawansowany | Wytyczne | Ogólny | Bezpłatny |
| NIST SP 800-190 (Container Security) Wytyczne dot. bezpieczeństwa kontenerów aplikacyjnych | Bezpieczeństwo systemów Zarządzanie ryzykiem | Zaawansowany | Wytyczne | Ogólny | Bezpłatny |
| NIST SP 800-137A (ISCM) Wytyczne dot. oceny programu ciągłego monitorowania bezpieczeństwa informacji | Testy i audyty Zarządzenie ryzykiem | Zaawansowany | Metodyka | Ogólny | Bezpłatny |
| NIST SP 800-53A / OSCAL Metodyka oceny zabezpieczeń bezpieczeństwa i prywatności wraz z formatem OSCAL dla procedur oceny | Testy i audyty Zarządzenie ryzykiem | Zaawansowany | Metodyka | Ogólny | Bezpłatny |
| ENISA AI Cybersecurity Guidelines Wytyczne dot. wyzwań, zagrożeń i ryzyk cyberbezpieczeństwa związanych z systemami AI w całym cyklu życia. | Zarządzanie ryzykiem Bezpieczeństwo systemów | Zaawansowany | Wytyczne | Ogólny | Bezpłatny |
| Standard publicznej usługi rejestrowanego doręczenia elektronicznego świadczonej przez operatora wyznaczonego i kwalifikowanych dostawców usługStandard określa wymagania cyberbezpieczeństwa dla rejestrowanego doręczenia elektronicznego, w tym bezpieczeństwa wymiany danych, interoperacyjności i współpracy dostawców usług. | Bezpieczeństwo systemów Łańcuch dostaw | Zaawansowany | Wymagania | Ogólny | Bezpłatny |
| NERC CIPStandardy cyberbezpieczeństwa dla ochrony systemów Bulk Electric System, obejmujące m.in. bezpieczeństwo systemów, zarządzanie dostępem, reagowanie na incydenty, odtwarzanie i ryzyko łańcucha dostaw. | Bezpieczeństwo systemów Obsługa incydentów | Zaawansowany | Wymagania | Energia | Bezpłatny |
Brak dokumentów spełniających kryteria.
Zmień wyszukiwane słowa lub usuń część filtrów.
Zestawienie ma charakter referencyjny, pomocniczy i informacyjny. Ujęcie dokumentu w zestawieniu nie oznacza obowiązku jego stosowania. Nazwy, wydania i klasyfikacja dokumentów pochodzą z arkusza źródłowego.
Ważne informacje z arkusza źródłowego
- Opracowane zestawienie ma charakter referencyjny, pomocniczy i informacyjny.
- Zestawienie nie stanowi źródła powszechnie obowiązującego prawa.
- Ujęcie dokumentu normalizacyjnego w zestawieniu nie oznacza obowiązku jego stosowania.
- Wdrożenie normy nie zwalnia podmiotu z obowiązku realizacji wymagań uKSC.
- Normy powinny być wdrażane z zachowaniem zasady proporcjonalności.
- W przypadku zastąpienia dokumentu jego nowszym wydaniem zaleca się stosowanie aktualnie obowiązującej wersji tego dokumentu.
- W przpadku powstania tłumaczenia normy międzynarodowej na język polski zaleca się stosowanie aktualnie obowiązującej normy w języku polskim.
Słowniczek i legenda
Poziomy dojrzałości
- Podstawowy
- Dla podmiotów wdrażających SZBI po raz pierwszy. Odpowiada IG1 w CIS Controls
- Średni
- Dla podmiotów z wdrożonym/działającym SZBI, chcących pogłębić zakres i dojrzałość systemu. Odpowiada IG2 w CIS Controls.
- Zaawansowany
- Dla dużych podmiotów posiadających lub aspirujących do wysokiej dojrzałości operacyjnej
Typy dokumentów
- Certyfikowalna
- Norma zawierająca wymagania możliwe do niezależnej weryfikacji przez akredytowana jednostkę certyfikującą. Certyfikacja może stanowić dowód zgodności (np. ISO 27001, ISO 22301, IEC 62443-4-1).
- Wytyczne
- Dokumenty z zaleceniami i dobrymi praktykami, niepodlegające certyfikacji. Stosowanie dokumentuje dochowanie należytej staranności (np. ISO 27002, NIST SP 800-61, ENISA Guidelines).
- Wymagania
- Dokument określający konkretne warunki, kryteria lub obowiązki, które powinny zostać spełnione przez organizację, system, usługę lub dostawcę. Może służyć jako podstawa oceny zgodności, audytu lub wdrożenia, ale nie zawsze oznacza możliwość uzyskania certyfikacji organizacji.
- Framework
- Ramy definiujące strukturę i kategorie, które organizacja wypełnia konkretnymi wymaganiami. Służy do analiz typu gap analysis i komunikacji z zarządem (np. NIST CSF 2.0, CIS Controls v8, NIST RMF).
- Słownik
- Dokument definiujący pojęcia, terminy i podstawowe koncepcje stosowane w danym obszarze. Służy głównie do ujednolicenia języka i interpretacji wymagań, wytycznych lub frameworków, ale samodzielnie nie określa obowiązków do wdrożenia ani nie podlega certyfikacji.
- Metodyka
- Dokument opisujący uporządkowany sposób realizacji konkretnego procesu lub działania, np. testów, oceny, audytu albo analizy. Określa etapy, podejście i sposób postępowania, ale zwykle nie jest normą certyfikowalną.
Dostępność dokumentów
- Bezpłatny
- Dostępny bezpłatnie na stronach organizacji wydającej (NIST, ENISA, KPRM/NSC, CISA)
- Płatny
- Wydany przez jednostkę normalizacyjna (ISO, IEC, PKN, ETSI), dostępny odpłatnie
Oznaczenia obszarów KSC
- ZR
- Zarządzanie ryzykiem
- OI
- Obsługa incydentów
- ŁD
- Łańcuch dostaw
- CD
- Ciągłość działania
- TA
- Testy i audyty
- BS
- Bezpieczeństwo systemów
Filtry obszarów korzystają z zaznaczeń w kolumnach D–I arkusza. Opis obszarów zachowano z kolumny C. Wybór sektora „Ogólny” wyświetla wyłącznie dokumenty oznaczone tak w źródle.