Przegląd
Poznaj standard OSCAL i dowiedz się, jak zestaw narzędzi Secani, planowany CLI i umiejętności agentów pasują do siebie.
OSCAL oznacza język oceny otwartej kontroli bezpieczeństwa. NIST rozwija go we współpracy z przemysłem i społecznością publiczną jako możliwy do odczytu maszynowego sposób opisania kontroli bezpieczeństwa, ich wdrażania i oceny.
Przygotowanie prywatne: Wdrożony zestaw narzędzi Secani jest przygotowywany prywatnie dla open source i nie został jeszcze opublikowany. CLI i umiejętności agentów pozostają przyszłymi projektami.
Co to jest OSCAL?
OSCAL zapewnia zestaw połączonych modeli katalogów kontrolnych, profili, definicji komponentów, planów bezpieczeństwa systemu, planów i wyników ocen oraz planów działań i kamieni milowych. Modele te umożliwiają zespołom wymianę danych dotyczących zgodności między narzędziami zamiast blokowania ich w zastrzeżonych dokumentach.
Treść OSCAL można serializować w formacie JSON, XML i YAML. Każdy format reprezentuje te same strukturalne koncepcje bezpieczeństwa i zgodności, dzięki czemu aplikacje mogą wybrać format, który najlepiej pasuje do ich przepływów pracy.
Przyjęcie OSCAL w różnych kontekstach regulacyjnych
Przegląd badań — ostatni przegląd przeprowadzono 12 lipca 2026 r. Firma Secani stale przegląda publicznie dostępne źródła pierwotne i stara się na bieżąco aktualizować ten przegląd. Nie ma charakteru wyczerpującego i nie stanowi porady prawnej ani oceny prawnej. Znasz aktualizację lub brakującą inicjatywę rządową? E-mail hello@secani.com.
- 74 sprawdzone jurysdykcje
- 12 potwierdzone inicjatywy rządowe
- 5 krajów z potwierdzonym oficjalnym użyciem
„Potwierdzone oficjalne zastosowanie” obejmuje oficjalne publikacje rządowe, przykłady, projekty pilotażowe i określone wymagania operacyjne; nie oznacza to obowiązku składania wniosków OSCAL. Poniższa tabela stanowi reprezentatywny wybór siedmiu inicjatyw z ręcznie prowadzonego przeglądu badań firmy Secani.
| Jurysdykcja | Program rządowy | Użycie/artefakty OSCAL | Aktualny stan | Dojrzałość | Ostatnio zweryfikowane | Źródła |
|---|---|---|---|---|---|---|
| 🇺🇸 Stany Zjednoczone | Narzędzia agencyjne OMB M-24-15 / FedRAMP | Artefakty autoryzacji i ciągłego monitorowania | Obowiązujący; termin wdrożenia agencji 25 lipca 2026 r | 4/5 — Obowiązkowe użytkowanie operacyjne w określonym zakresie | Czerwiec 2026 | Korzystanie z agencji FedRAMP · Realizacja M-24-15 |
| 🇺🇸 Stany Zjednoczone | Wspólna umowa dotycząca Warfighting Cloud Capability | Eksport ocen kontroli bezpieczeństwa | Obowiązujące umownie w zakresie JWCC | 4/5 — Obowiązkowe użytkowanie operacyjne w określonym zakresie | luty 2024 | Umowa Departamentu Obrony |
| 🇦🇺Australia | Australijski podręcznik bezpieczeństwa informacji | Katalogi, profile i rozwiązane profile | Działający i regularnie aktualizowany | 3/5 — Utrzymywano oficjalną publikację | Czerwiec 2026 | Wydania ACSC OSCAL · Oficjalne repozytorium |
| 🇸🇬 Singapur | Polityka rządu w zakresie ICT i SS | Katalogi, profile i szablony SSP oparte na ryzyku | Operacyjny; planowana jest dalsza automatyzacja | 3/5 — Utrzymywano oficjalną publikację | Maj 2026 | Katalog kontroli GovTech · Oficjalne repozytorium |
| 🇯🇵 Japonia | Przykład standardów rządowych DS-231 | Oficjalny przykład katalogu mechanizmów kontrolnych w JSON, XML i YAML | Oficjalny przykład i faza badawcza | 2/5 — Przykład pilotażowy, projektowy lub oficjalny | Grudzień 2025 | Standardy Agencji Cyfrowej · Raport z badań rządowych |
| 🇩🇪 Niemcy | Biblioteka BSI Stand der Technik i Grundschutz++ | Katalogi, profile i definicje komponentów | Aktywny i stale rozwijany | 3/5 — Utrzymywano oficjalną publikację | Lipiec 2026 | Oficjalne repozytorium · Ogłoszenie BSI |
| 🇩🇪 Niemcy | Architektura oceny BSI A5 | Katalog kryteriów oceny OSCAL JSON | projekt wspólnotowy; konsultacje do 31 sierpnia 2026 r | 2/5 — Przykład pilotażowy, projektowy lub oficjalny | Lipiec 2026 | Przegląd BSI A5 · Metodologia oceny |
Jak czytać wynik dojrzałości. To jest wynik dojrzałości badawczej, a nie ranking prawniczy:
- 2/5 — Przykład pilotażowy, roboczy lub oficjalny
- 3/5 — Utrzymywana oficjalna publikacja
- 4/5 — Obowiązkowe użytkowanie eksploatacyjne w określonym zakresie
Oficjalna publikacja OSCAL nie oznacza automatycznie, że organizacje muszą przedkładać własne SSP lub wyniki ocen w OSCAL.
Cykl życia dokumentu OSCAL
Fioletowy: warstwa kontrolna. Turkusowy: warstwa implementacyjna. Pomarańczowy: warstwa oceny.
Jak czytać ten cykl życia
- Odbierz katalog. Zaimportuj wiarygodny katalog, taki jak NIST SP 800-53 lub BSI IT-Grundschutz. Katalog to kompletny zestaw kontrolek, instrukcji, wskazówek i otwartych parametrów; nie jesteś jego autorem.
- Dostosuj to do profilu. Wybierz punkt odniesienia lub zacznij od zera, uwzględnij lub wyklucz kontrole z uzasadnieniem, ustaw wartości parametrów i opcjonalnie dodaj kontrole specyficzne dla organizacji lub zmodyfikuj oświadczenia. Powstały Profil to mały dokument, który odwołuje się do Katalogu i rejestruje podjęte decyzje.
- Rozwiąż profil. Niech oprzyrządowanie połączy profil z jego katalogiem. Rezultatem jest efektywna lista kontrolna z zastosowanymi wyborami i wypełnionymi wartościami parametrów – działająca lista kontrolna dla wszystkiego, co następuje.
- Opisz system. Rozpocznij Plan bezpieczeństwa systemu (SSP) od granic autoryzacji, użytkowników i ról, typów informacji i poziomu wpływu oraz spisu oprogramowania, sprzętu, zasad i komponentów procesu.
- Odpowiedz na każdą kontrolę. Dla każdego stwierdzenia w ustalonym planie bazowym zapisz, w jaki sposób jest ono zaimplementowane, który komponent je zapewnia, kto jest odpowiedzialny i czy jego status jest wdrożony, częściowy, planowany czy nie ma zastosowania. Definicje komponentów dostawcy mogą dostarczyć odpowiedzi do wielokrotnego wykorzystania, a zaplanowane prace mogą stanowić podstawę dla przyszłych wpisów POA&M.
- Zaplanuj ocenę. Niezależny oceniający zazwyczaj korzysta z SSP, aby określić, które kontrole i elementy będą oceniane, jakie metody zostaną zastosowane – badanie, rozmowa kwalifikacyjna czy test – oraz kiedy praca zostanie wykonana.
- Zapisz wyniki oceny. Osoba oceniająca zbiera obserwacje i dowody potwierdzające, przekształca je w ustalenia zadowalające lub odmienne od zadowalających dla każdej kontroli i rejestruje wynikające z nich ryzyko. Akta dowodowe można załączyć poprzez dokumentację OSCAL.
- Stwórz POA&M. Właściciel systemu przekształca otwarte ustalenia i ryzyka we wpisy dotyczące środków zaradczych, które określają, co zostanie naprawione, kto jest właścicielem, kiedy jest to wymagane i które kamienie milowe prowadzą do ukończenia.
- Kontynuuj monitorowanie. Napraw, zaktualizuj SSP, przetestuj ponownie i zaktualizuj wyniki oraz POA&M. Gdy pojawi się nowa wersja katalogu, wróć do dostosowywania profili i użyj narzędzi, aby zidentyfikować, co uległo zmianie.
Zasoby NIST-u
Projekty Secani
Zestaw narzędzi TypeScript @secani/oscal firmy Secani jest zaimplementowany i prywatnie przygotowywany do publikacji jako open source, ale nie został jeszcze wydany. Obecnie analizuje, waliduje i przetwarza dokumenty JSON OSCAL 1.2.2. Oddzielny interfejs wiersza poleceń oscal-cli oraz kolekcja secani/oscal-skills pozostają planowanymi projektami.
Dopóki repozytorium zestawu narzędzi nie stanie się publiczne, postępuj zgodnie z nim Secani na GitHubie dla aktualizacji.