Przejdź do treści
deveca GRC
Słownik

Słownik GRC – Pojęcia wyjaśnione jasno.

Ponad 60 pojęć z governance, ryzyka, compliance, bezpieczeństwa informacji i ochrony danych – dla zarządów, audytorów, IOD i liderów IT. Standardy: ISO 27001, ISO 27701, TISAX, NIS2, BSI IT-Grundschutz, RODO, HinSchG, CRA, DORA i SOC 2.

A

Analiza bowtie
Wizualna metoda analizy ryzyka: przyczyny, kontrole zapobiegawcze, zdarzenie szczytowe, skutki i kontrole reaktywne. Przydatna przy poważnych incydentach w kontekście NIS2 i infrastruktury krytycznej.
Analiza drzewa błędów (FTA)
Analiza przyczyn od góry: zdarzenie szczytowe sprowadza się do przyczyn podstawowych bramkami AND i OR. Stosowana przy złożonych incydentach technicznych.
Analiza przyczyn źródłowych (RCA)
Ustrukturyzowane dojście do przyczyny incydentu. Metody: 5 Why, Ishikawa, drzewo błędów, oś czasu.
Analiza ryzyka
Systematyczna ocena zagrożeń i podatności z prawdopodobieństwem, skutkiem i opcjonalnie wykrywalnością. Wynik: ryzyko brutto i netto oraz opcja postępowania.
Architektura zero trust
Każdy dostęp, także z sieci wewnętrznej, jest stale uwierzytelniany i autoryzowany. Łączy MFA, dostęp warunkowy, mikrosegmentację i ocenę urządzenia.
Audyt (wewnętrzny / zewnętrzny)
Systematyczne sprawdzenie skuteczności środków bezpieczeństwa i ochrony danych. Audyty wewnętrzne prowadzi zespół ISMS, zewnętrzne jednostki akredytowane (ISO 27001, TISAX, ISO 27701).

B

BSI IT-Grundschutz
Metodyka niemieckiego BSI z modułowymi blokami, ustaleniem potrzeby ochrony i analizą ryzyka. Zalecana podstawa dla administracji, operatorów infrastruktury krytycznej i dostawców sektora publicznego.

C

C5 (katalog kryteriów chmury BSI)
Katalog wymagań BSI dla dostawców chmury. Dostawcy sprawdzeni według C5 są preferowani przez administrację i sektory infrastruktury krytycznej.
CAPA (działania korygujące i zapobiegawcze)
Działania wynikające z ustaleń audytu, incydentów lub ocen ryzyka. Dokumentowane z właścicielem, terminem, statusem i sprawdzeniem skuteczności. Wymagane przy ISO 27001 i TISAX.
Ciągły monitoring
Bieżący nadzór techniczny i procesowy nad dostawcami, aktywami i kontrolami zamiast kontroli punktowych. Warunek dojrzałego TPRM i należytej staranności łańcucha dostaw NIS2.
CISO (Chief Information Security Officer)
Strategiczna odpowiedzialność za bezpieczeństwo informacji w całej organizacji. Zwykle raportuje do zarządu i prowadzi ISMS według ISO 27001, TISAX lub Grundschutz.
Compliance
Przestrzeganie wymagań prawnych, regulacyjnych, umownych i polityk wewnętrznych. W cyberbezpieczeństwie zwłaszcza RODO, NIS2, HinSchG, DORA, CRA i normy ISO/IEC.
CRA (Cyber Resilience Act)
Rozporządzenie UE o cyberbezpieczeństwie produktów z elementami cyfrowymi. Wymaga bezpiecznego projektu, zarządzania podatnościami, SBOM i obowiązków zgłoszeń. Pełne stosowanie od 2027.
CycloneDX
Otwarty standard SBOM fundacji OWASP. Format do odczytu maszynowego składników i podatności. Standard przy CRA i zgodności łańcucha dostaw.

D

Diagram Ishikawy
Diagram przyczyn i skutków. Zwykle grupuje czynniki w człowieka, metodę, maszynę, materiał, środowisko i pomiar (6M).
DORA (Digital Operational Resilience Act)
Rozporządzenie UE 2022/2554 dla sektora finansowego: ryzyko ICT, zgłaszanie incydentów, testy odporności i należyta staranność wobec dostawców ICT. Stosowane od 17 stycznia 2025.
Dowód (evidence)
Artefakt pokazujący skuteczność kontroli (zrzut, log, protokół, konfiguracja). Audytor ocenia ISMS na podstawie takich dowodów.

G

GRC (Governance, Risk & Compliance)
Zintegrowana dyscyplina ładu, ryzyka i zgodności. Platforma taka jak deveca łączy ryzyka, kontrole, audyty, incydenty i dostawców w jednym narzędziu.

H

HinSchG (niemiecka ustawa o ochronie sygnalistów)
Niemieckie wdrożenie dyrektywy o sygnalistach, od lipca 2023. Firmy od 50 pracowników prowadzą wewnętrzny kanał zgłoszeń z poufnością, potwierdzeniem w 7 dni i informacją zwrotną w 3 miesiące.
HSM (sprzętowy moduł bezpieczeństwa)
Sprzęt do generowania, przechowywania i użycia kluczy kryptograficznych. Ochrona przed manipulacją i certyfikacje FIPS 140. Częsty w bankowości i administracji.

I

Incydent bezpieczeństwa
Zdarzenie naruszające poufność, integralność lub dostępność informacji. Cykl: wykrycie, triage, ograniczenie, usunięcie, odtworzenie, wnioski. Obowiązki zgłoszeń NIS2 (24 h/72 h) i RODO (72 h).
Infrastruktura krytyczna (KRITIS)
Operatorzy infrastruktury krytycznej (energia, woda, zdrowie, IT/telekomunikacja, transport, finanse, żywność, administracja). Rozszerzone obowiązki według niemieckiego prawa i transpozycji NIS2.
Inspektor ochrony danych
Obowiązkowy według art. 37 RODO lub § 38 BDSG od 20 osób przy stałym zautomatyzowanym przetwarzaniu danych osobowych. Niezależny, podlega bezpośrednio kierownictwu.
ISO/IEC 27001
Międzynarodowa norma systemów zarządzania bezpieczeństwem informacji. Wersja 2022 z załącznikiem A (93 kontrole w 4 tematach). Certyfikowalna przez jednostkę akredytowaną.
ISO/IEC 27701
Rozszerzenie ISO 27001 o system zarządzania prywatnością (PIMS). Dodatkowe wymagania dla administratorów i podmiotów przetwarzających, spójne z art. 24 i 28 RODO.

J

JSON-LD
JSON dla danych powiązanych. Format danych strukturalnych schema.org czytany przez wyszukiwarki.

M

Mapowanie kontroli (crosswalk)
Przypisanie tej samej kontroli do wielu ram (np. ISO 27001 A.5.1, TISAX, BSI ORP.1). Ogranicza podwójną pracę przy audytach wieloramowych.
MCP (Model Context Protocol)
Otwarty standard dostępu asystentów AI do ustrukturyzowanych danych przedsiębiorstwa w sposób kontrolowany. deveca planuje serwer MCP z tokenami o ograniczonym zakresie i pełnym śladem audytu.

N

NIS2 (dyrektywa UE 2022/2555)
Dyrektywa o cyberbezpieczeństwie: zarządzanie ryzykiem, łańcuch dostaw, odpowiedzialność kierownictwa, wczesne ostrzeżenie w 24 h i zgłoszenie w 72 h. W Niemczech transponowana jako NIS2UmsuCG.

O

Ocena skutków dla ochrony danych (DPIA)
Obowiązkowa analiza według art. 35 RODO, gdy przetwarzanie może powodować wysokie ryzyko. Opisuje przetwarzanie, niezbędność, ryzyka i środki. W deveca jako prowadzony przebieg.
Ocena zgodności
Proces sprawdzenia wobec normy lub wymagania regulacyjnego. W GRC np. ocena TISAX przez audytorów akredytowanych przez ENX.
OWASP Top 10
Lista dziesięciu najczęstszych podatności aplikacji webowych. Minimum w bezpiecznym cyklu wytwarzania oprogramowania.

P

PII (dane identyfikujące osobę)
Międzynarodowe określenie danych osobowych. W kontekście RODO odpowiada art. 4 ust. 1.
PIMS (system zarządzania prywatnością)
System zarządzania ochroną danych według ISO 27701. Rozszerza ISMS o wymagania dla administratorów i podmiotów przetwarzających.
Polityka
Wiążące wymaganie organizacyjne (np. haseł, czystego biurka). Cykl: projekt, przegląd, zatwierdzenie, publikacja, potwierdzenie przeczytania, ponowny przegląd.
Portal sygnalistów
Kanał zgłoszeń dostępny anonimowo według HinSchG, z komunikacją dwukierunkową, aktami sprawy i terminami (potwierdzenie 7 dni, informacja zwrotna 3 miesiące).

R

RBAC (kontrola dostępu oparta na rolach)
Uprawnienia według roli, nie według osoby. Ogranicza złożoność i wspiera need-to-know. deveca oferuje RBAC z uprawnieniami na poziomie pól.
Rejestr czynności przetwarzania (art. 30 RODO)
Obowiązkowa dokumentacja czynności przetwarzania: cele, kategorie danych, odbiorcy, przekazania do państw trzecich i okresy przechowywania.
RODO
Ogólne rozporządzenie o ochronie danych (2016/679). Reguluje przetwarzanie danych osobowych, prawa osób (art. 15–22), zgłaszanie naruszeń (art. 33/34) i kary (do 4% obrotu grupy).
RPO (Recovery Point Objective)
Maksymalna akceptowalna utrata danych wyrażona w czasie. Wyznacza częstotliwość kopii i jest parametrem BCM.
RTO (Recovery Time Objective)
Maksymalny akceptowalny czas odtworzenia po awarii. Uzupełnia RPO i określa wymagania wobec failover i DR.

S

SBOM (wykaz składników oprogramowania)
Spis składników oprogramowania z wersjami i licencjami, do odczytu maszynowego. Standardy: CycloneDX, SPDX. Wymagany przy CRA.
SIEM
Platforma centralnego zbierania, korelacji i analizy logów bezpieczeństwa. Przykłady: Microsoft Sentinel, Splunk, Elastic Security, IBM QRadar.
Single Sign-On (SSO)
Centralne uwierzytelnianie przez dostawcę tożsamości (np. Microsoft Entra ID) przez SAML 2.0 lub OIDC.
SOC (Security Operations Center)
Zespół operacyjny, wewnętrzny lub jako usługa, który całodobowo monitoruje zdarzenia bezpieczeństwa, klasyfikuje incydenty i koordynuje reakcję.
SOC 2
Amerykański standard badania AICPA (typ I/II) według trust service criteria: bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność.
System zarządzania bezpieczeństwem informacji (ISMS)
Systematyczne zarządzanie bezpieczeństwem informacji w cyklu plan-do-check-act. Norma: ISO/IEC 27001.
Szyfrowanie end-to-end
Dane są szyfrowane i odszyfrowywane tylko u nadawcy i odbiorcy. Operator serwera nie ma dostępu do tekstu jawnego. Wymagane przy anonimowych portalach sygnalistów według HinSchG.
Szyfrowanie w spoczynku i w tranzycie
W spoczynku: dane zaszyfrowane na nośniku (np. AES-256-GCM). W tranzycie: transmisja TLS 1.3. Minimum przy przetwarzaniu wymagającym ochrony.

T

TISAX
Standard branży motoryzacyjnej (VDA-ISA). Wymagany u dostawców OEM takich jak BMW, Mercedes-Benz i VW. Poziomy ochrony AL1, AL2, AL3.
TLS 1.3
Aktualny standard bezpieczeństwa warstwy transportowej. Forward secrecy, szybszy handshake i usunięcie przestarzałych zestawów szyfrów.
TOM (środki techniczne i organizacyjne)
Obowiązkowe środki według art. 32 RODO: szyfrowanie, kontrola dostępu, dostępność, nośniki. Często porządkowane według Grundschutz.

U

Umowa powierzenia (art. 28 RODO)
Umowa między administratorem a podmiotem przetwarzającym. Reguluje polecenia, środki techniczne i organizacyjne, podwykonawców, usuwanie i prawo audytu.
Ustalenie potrzeby ochrony
Ocena aktywów według poufności, integralności i dostępności. W Grundschutz także jako analiza poufności, dostępności i autentyczności.

W

Wielodostępność (multi-tenancy)
Wielu klientów na jednej instancji oprogramowania, z izolacją danych, kluczy i konfiguracji. Wymagane w narzędziach GRC typu SaaS.
Wnioski (lessons learned)
Ustrukturyzowany przegląd po incydencie, by wyciągnąć naukę i poprawki systemowe. Element reakcji na incydenty według ISO 27035.

Z

Zarządzanie aktywami (bezpieczeństwo informacji)
Ustrukturyzowany spis chronionych zasobów — sprzętu, oprogramowania, danych, lokalizacji i dostawców — wraz z potrzebą ochrony i właścicielem. Podstawa ISMS według ISO 27001.
Zarządzanie ciągłością działania (BCM)
Ciągłość działania według ISO 22301: procesy krytyczne, analiza wpływu (BIA), plany awaryjne, RTO i RPO.
Zarządzanie ryzykiem
Ciągły proces identyfikacji, analizy, oceny, postępowania i monitorowania ryzyk. Metodyka ISO 31000, w ISMS według ISO 27001 pkt 6.1.
Zarządzanie ryzykiem stron trzecich (TPRM)
Ustrukturyzowana ocena i monitoring dostawców oraz podwykonawców: onboarding, klasy ryzyka, umowy, certyfikaty i ciągły monitoring. Wymagane m.in. przy NIS2, DORA i ISO 27036.