A
- Analiza bowtie
- Wizualna metoda analizy ryzyka: przyczyny, kontrole zapobiegawcze, zdarzenie szczytowe, skutki i kontrole reaktywne. Przydatna przy poważnych incydentach w kontekście NIS2 i infrastruktury krytycznej.
- Analiza drzewa błędów (FTA)
- Analiza przyczyn od góry: zdarzenie szczytowe sprowadza się do przyczyn podstawowych bramkami AND i OR. Stosowana przy złożonych incydentach technicznych.
- Analiza przyczyn źródłowych (RCA)
- Ustrukturyzowane dojście do przyczyny incydentu. Metody: 5 Why, Ishikawa, drzewo błędów, oś czasu.
- Analiza ryzyka
- Systematyczna ocena zagrożeń i podatności z prawdopodobieństwem, skutkiem i opcjonalnie wykrywalnością. Wynik: ryzyko brutto i netto oraz opcja postępowania.
- Architektura zero trust
- Każdy dostęp, także z sieci wewnętrznej, jest stale uwierzytelniany i autoryzowany. Łączy MFA, dostęp warunkowy, mikrosegmentację i ocenę urządzenia.
- Audyt (wewnętrzny / zewnętrzny)
- Systematyczne sprawdzenie skuteczności środków bezpieczeństwa i ochrony danych. Audyty wewnętrzne prowadzi zespół ISMS, zewnętrzne jednostki akredytowane (ISO 27001, TISAX, ISO 27701).
B
- BSI IT-Grundschutz
- Metodyka niemieckiego BSI z modułowymi blokami, ustaleniem potrzeby ochrony i analizą ryzyka. Zalecana podstawa dla administracji, operatorów infrastruktury krytycznej i dostawców sektora publicznego.
C
- C5 (katalog kryteriów chmury BSI)
- Katalog wymagań BSI dla dostawców chmury. Dostawcy sprawdzeni według C5 są preferowani przez administrację i sektory infrastruktury krytycznej.
- CAPA (działania korygujące i zapobiegawcze)
- Działania wynikające z ustaleń audytu, incydentów lub ocen ryzyka. Dokumentowane z właścicielem, terminem, statusem i sprawdzeniem skuteczności. Wymagane przy ISO 27001 i TISAX.
- Ciągły monitoring
- Bieżący nadzór techniczny i procesowy nad dostawcami, aktywami i kontrolami zamiast kontroli punktowych. Warunek dojrzałego TPRM i należytej staranności łańcucha dostaw NIS2.
- CISO (Chief Information Security Officer)
- Strategiczna odpowiedzialność za bezpieczeństwo informacji w całej organizacji. Zwykle raportuje do zarządu i prowadzi ISMS według ISO 27001, TISAX lub Grundschutz.
- Compliance
- Przestrzeganie wymagań prawnych, regulacyjnych, umownych i polityk wewnętrznych. W cyberbezpieczeństwie zwłaszcza RODO, NIS2, HinSchG, DORA, CRA i normy ISO/IEC.
- CRA (Cyber Resilience Act)
- Rozporządzenie UE o cyberbezpieczeństwie produktów z elementami cyfrowymi. Wymaga bezpiecznego projektu, zarządzania podatnościami, SBOM i obowiązków zgłoszeń. Pełne stosowanie od 2027.
- CycloneDX
- Otwarty standard SBOM fundacji OWASP. Format do odczytu maszynowego składników i podatności. Standard przy CRA i zgodności łańcucha dostaw.
D
- Diagram Ishikawy
- Diagram przyczyn i skutków. Zwykle grupuje czynniki w człowieka, metodę, maszynę, materiał, środowisko i pomiar (6M).
- DORA (Digital Operational Resilience Act)
- Rozporządzenie UE 2022/2554 dla sektora finansowego: ryzyko ICT, zgłaszanie incydentów, testy odporności i należyta staranność wobec dostawców ICT. Stosowane od 17 stycznia 2025.
- Dowód (evidence)
- Artefakt pokazujący skuteczność kontroli (zrzut, log, protokół, konfiguracja). Audytor ocenia ISMS na podstawie takich dowodów.
G
- GRC (Governance, Risk & Compliance)
- Zintegrowana dyscyplina ładu, ryzyka i zgodności. Platforma taka jak deveca łączy ryzyka, kontrole, audyty, incydenty i dostawców w jednym narzędziu.
H
- HinSchG (niemiecka ustawa o ochronie sygnalistów)
- Niemieckie wdrożenie dyrektywy o sygnalistach, od lipca 2023. Firmy od 50 pracowników prowadzą wewnętrzny kanał zgłoszeń z poufnością, potwierdzeniem w 7 dni i informacją zwrotną w 3 miesiące.
- HSM (sprzętowy moduł bezpieczeństwa)
- Sprzęt do generowania, przechowywania i użycia kluczy kryptograficznych. Ochrona przed manipulacją i certyfikacje FIPS 140. Częsty w bankowości i administracji.
I
- Incydent bezpieczeństwa
- Zdarzenie naruszające poufność, integralność lub dostępność informacji. Cykl: wykrycie, triage, ograniczenie, usunięcie, odtworzenie, wnioski. Obowiązki zgłoszeń NIS2 (24 h/72 h) i RODO (72 h).
- Infrastruktura krytyczna (KRITIS)
- Operatorzy infrastruktury krytycznej (energia, woda, zdrowie, IT/telekomunikacja, transport, finanse, żywność, administracja). Rozszerzone obowiązki według niemieckiego prawa i transpozycji NIS2.
- Inspektor ochrony danych
- Obowiązkowy według art. 37 RODO lub § 38 BDSG od 20 osób przy stałym zautomatyzowanym przetwarzaniu danych osobowych. Niezależny, podlega bezpośrednio kierownictwu.
- ISO/IEC 27001
- Międzynarodowa norma systemów zarządzania bezpieczeństwem informacji. Wersja 2022 z załącznikiem A (93 kontrole w 4 tematach). Certyfikowalna przez jednostkę akredytowaną.
- ISO/IEC 27701
- Rozszerzenie ISO 27001 o system zarządzania prywatnością (PIMS). Dodatkowe wymagania dla administratorów i podmiotów przetwarzających, spójne z art. 24 i 28 RODO.
J
- JSON-LD
- JSON dla danych powiązanych. Format danych strukturalnych schema.org czytany przez wyszukiwarki.
M
- Mapowanie kontroli (crosswalk)
- Przypisanie tej samej kontroli do wielu ram (np. ISO 27001 A.5.1, TISAX, BSI ORP.1). Ogranicza podwójną pracę przy audytach wieloramowych.
- MCP (Model Context Protocol)
- Otwarty standard dostępu asystentów AI do ustrukturyzowanych danych przedsiębiorstwa w sposób kontrolowany. deveca planuje serwer MCP z tokenami o ograniczonym zakresie i pełnym śladem audytu.
N
- NIS2 (dyrektywa UE 2022/2555)
- Dyrektywa o cyberbezpieczeństwie: zarządzanie ryzykiem, łańcuch dostaw, odpowiedzialność kierownictwa, wczesne ostrzeżenie w 24 h i zgłoszenie w 72 h. W Niemczech transponowana jako NIS2UmsuCG.
O
- Ocena skutków dla ochrony danych (DPIA)
- Obowiązkowa analiza według art. 35 RODO, gdy przetwarzanie może powodować wysokie ryzyko. Opisuje przetwarzanie, niezbędność, ryzyka i środki. W deveca jako prowadzony przebieg.
- Ocena zgodności
- Proces sprawdzenia wobec normy lub wymagania regulacyjnego. W GRC np. ocena TISAX przez audytorów akredytowanych przez ENX.
- OWASP Top 10
- Lista dziesięciu najczęstszych podatności aplikacji webowych. Minimum w bezpiecznym cyklu wytwarzania oprogramowania.
P
- PII (dane identyfikujące osobę)
- Międzynarodowe określenie danych osobowych. W kontekście RODO odpowiada art. 4 ust. 1.
- PIMS (system zarządzania prywatnością)
- System zarządzania ochroną danych według ISO 27701. Rozszerza ISMS o wymagania dla administratorów i podmiotów przetwarzających.
- Polityka
- Wiążące wymaganie organizacyjne (np. haseł, czystego biurka). Cykl: projekt, przegląd, zatwierdzenie, publikacja, potwierdzenie przeczytania, ponowny przegląd.
- Portal sygnalistów
- Kanał zgłoszeń dostępny anonimowo według HinSchG, z komunikacją dwukierunkową, aktami sprawy i terminami (potwierdzenie 7 dni, informacja zwrotna 3 miesiące).
R
- RBAC (kontrola dostępu oparta na rolach)
- Uprawnienia według roli, nie według osoby. Ogranicza złożoność i wspiera need-to-know. deveca oferuje RBAC z uprawnieniami na poziomie pól.
- Rejestr czynności przetwarzania (art. 30 RODO)
- Obowiązkowa dokumentacja czynności przetwarzania: cele, kategorie danych, odbiorcy, przekazania do państw trzecich i okresy przechowywania.
- RODO
- Ogólne rozporządzenie o ochronie danych (2016/679). Reguluje przetwarzanie danych osobowych, prawa osób (art. 15–22), zgłaszanie naruszeń (art. 33/34) i kary (do 4% obrotu grupy).
- RPO (Recovery Point Objective)
- Maksymalna akceptowalna utrata danych wyrażona w czasie. Wyznacza częstotliwość kopii i jest parametrem BCM.
- RTO (Recovery Time Objective)
- Maksymalny akceptowalny czas odtworzenia po awarii. Uzupełnia RPO i określa wymagania wobec failover i DR.
S
- SBOM (wykaz składników oprogramowania)
- Spis składników oprogramowania z wersjami i licencjami, do odczytu maszynowego. Standardy: CycloneDX, SPDX. Wymagany przy CRA.
- SIEM
- Platforma centralnego zbierania, korelacji i analizy logów bezpieczeństwa. Przykłady: Microsoft Sentinel, Splunk, Elastic Security, IBM QRadar.
- Single Sign-On (SSO)
- Centralne uwierzytelnianie przez dostawcę tożsamości (np. Microsoft Entra ID) przez SAML 2.0 lub OIDC.
- SOC (Security Operations Center)
- Zespół operacyjny, wewnętrzny lub jako usługa, który całodobowo monitoruje zdarzenia bezpieczeństwa, klasyfikuje incydenty i koordynuje reakcję.
- SOC 2
- Amerykański standard badania AICPA (typ I/II) według trust service criteria: bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność.
- System zarządzania bezpieczeństwem informacji (ISMS)
- Systematyczne zarządzanie bezpieczeństwem informacji w cyklu plan-do-check-act. Norma: ISO/IEC 27001.
- Szyfrowanie end-to-end
- Dane są szyfrowane i odszyfrowywane tylko u nadawcy i odbiorcy. Operator serwera nie ma dostępu do tekstu jawnego. Wymagane przy anonimowych portalach sygnalistów według HinSchG.
- Szyfrowanie w spoczynku i w tranzycie
- W spoczynku: dane zaszyfrowane na nośniku (np. AES-256-GCM). W tranzycie: transmisja TLS 1.3. Minimum przy przetwarzaniu wymagającym ochrony.
T
- TISAX
- Standard branży motoryzacyjnej (VDA-ISA). Wymagany u dostawców OEM takich jak BMW, Mercedes-Benz i VW. Poziomy ochrony AL1, AL2, AL3.
- TLS 1.3
- Aktualny standard bezpieczeństwa warstwy transportowej. Forward secrecy, szybszy handshake i usunięcie przestarzałych zestawów szyfrów.
- TOM (środki techniczne i organizacyjne)
- Obowiązkowe środki według art. 32 RODO: szyfrowanie, kontrola dostępu, dostępność, nośniki. Często porządkowane według Grundschutz.
U
- Umowa powierzenia (art. 28 RODO)
- Umowa między administratorem a podmiotem przetwarzającym. Reguluje polecenia, środki techniczne i organizacyjne, podwykonawców, usuwanie i prawo audytu.
- Ustalenie potrzeby ochrony
- Ocena aktywów według poufności, integralności i dostępności. W Grundschutz także jako analiza poufności, dostępności i autentyczności.
W
- Wielodostępność (multi-tenancy)
- Wielu klientów na jednej instancji oprogramowania, z izolacją danych, kluczy i konfiguracji. Wymagane w narzędziach GRC typu SaaS.
- Wnioski (lessons learned)
- Ustrukturyzowany przegląd po incydencie, by wyciągnąć naukę i poprawki systemowe. Element reakcji na incydenty według ISO 27035.
Z
- Zarządzanie aktywami (bezpieczeństwo informacji)
- Ustrukturyzowany spis chronionych zasobów — sprzętu, oprogramowania, danych, lokalizacji i dostawców — wraz z potrzebą ochrony i właścicielem. Podstawa ISMS według ISO 27001.
- Zarządzanie ciągłością działania (BCM)
- Ciągłość działania według ISO 22301: procesy krytyczne, analiza wpływu (BIA), plany awaryjne, RTO i RPO.
- Zarządzanie ryzykiem
- Ciągły proces identyfikacji, analizy, oceny, postępowania i monitorowania ryzyk. Metodyka ISO 31000, w ISMS według ISO 27001 pkt 6.1.
- Zarządzanie ryzykiem stron trzecich (TPRM)
- Ustrukturyzowana ocena i monitoring dostawców oraz podwykonawców: onboarding, klasy ryzyka, umowy, certyfikaty i ciągły monitoring. Wymagane m.in. przy NIS2, DORA i ISO 27036.