SecaniDokumentacja
OSCAL

Przegląd

Poznaj standard OSCAL i dowiedz się, jak zestaw narzędzi Secani, planowany CLI i umiejętności agentów pasują do siebie.

OSCAL oznacza język oceny otwartej kontroli bezpieczeństwa. NIST rozwija go we współpracy z przemysłem i społecznością publiczną jako możliwy do odczytu maszynowego sposób opisania kontroli bezpieczeństwa, ich wdrażania i oceny.

Przygotowanie prywatne: Wdrożony zestaw narzędzi Secani jest przygotowywany prywatnie dla open source i nie został jeszcze opublikowany. CLI i umiejętności agentów pozostają przyszłymi projektami.

Co to jest OSCAL?

OSCAL zapewnia zestaw połączonych modeli katalogów kontrolnych, profili, definicji komponentów, planów bezpieczeństwa systemu, planów i wyników ocen oraz planów działań i kamieni milowych. Modele te umożliwiają zespołom wymianę danych dotyczących zgodności między narzędziami zamiast blokowania ich w zastrzeżonych dokumentach.

Treść OSCAL można serializować w formacie JSON, XML i YAML. Każdy format reprezentuje te same strukturalne koncepcje bezpieczeństwa i zgodności, dzięki czemu aplikacje mogą wybrać format, który najlepiej pasuje do ich przepływów pracy.

Przyjęcie OSCAL w różnych kontekstach regulacyjnych

Przegląd badań — ostatni przegląd przeprowadzono 12 lipca 2026 r. Firma Secani stale przegląda publicznie dostępne źródła pierwotne i stara się na bieżąco aktualizować ten przegląd. Nie ma charakteru wyczerpującego i nie stanowi porady prawnej ani oceny prawnej. Znasz aktualizację lub brakującą inicjatywę rządową? E-mail hello@secani.com.

  • 74 sprawdzone jurysdykcje
  • 12 potwierdzone inicjatywy rządowe
  • 5 krajów z potwierdzonym oficjalnym użyciem

„Potwierdzone oficjalne zastosowanie” obejmuje oficjalne publikacje rządowe, przykłady, projekty pilotażowe i określone wymagania operacyjne; nie oznacza to obowiązku składania wniosków OSCAL. Poniższa tabela stanowi reprezentatywny wybór siedmiu inicjatyw z ręcznie prowadzonego przeglądu badań firmy Secani.

JurysdykcjaProgram rządowyUżycie/artefakty OSCALAktualny stanDojrzałośćOstatnio zweryfikowaneŹródła
🇺🇸 Stany ZjednoczoneNarzędzia agencyjne OMB M-24-15 / FedRAMPArtefakty autoryzacji i ciągłego monitorowaniaObowiązujący; termin wdrożenia agencji 25 lipca 2026 r4/5 — Obowiązkowe użytkowanie operacyjne w określonym zakresieCzerwiec 2026Korzystanie z agencji FedRAMP · Realizacja M-24-15
🇺🇸 Stany ZjednoczoneWspólna umowa dotycząca Warfighting Cloud CapabilityEksport ocen kontroli bezpieczeństwaObowiązujące umownie w zakresie JWCC4/5 — Obowiązkowe użytkowanie operacyjne w określonym zakresieluty 2024Umowa Departamentu Obrony
🇦🇺AustraliaAustralijski podręcznik bezpieczeństwa informacjiKatalogi, profile i rozwiązane profileDziałający i regularnie aktualizowany3/5 — Utrzymywano oficjalną publikacjęCzerwiec 2026Wydania ACSC OSCAL · Oficjalne repozytorium
🇸🇬 SingapurPolityka rządu w zakresie ICT i SSKatalogi, profile i szablony SSP oparte na ryzykuOperacyjny; planowana jest dalsza automatyzacja3/5 — Utrzymywano oficjalną publikacjęMaj 2026Katalog kontroli GovTech · Oficjalne repozytorium
🇯🇵 JaponiaPrzykład standardów rządowych DS-231Oficjalny przykład katalogu mechanizmów kontrolnych w JSON, XML i YAMLOficjalny przykład i faza badawcza2/5 — Przykład pilotażowy, projektowy lub oficjalnyGrudzień 2025Standardy Agencji Cyfrowej · Raport z badań rządowych
🇩🇪 NiemcyBiblioteka BSI Stand der Technik i Grundschutz++Katalogi, profile i definicje komponentówAktywny i stale rozwijany3/5 — Utrzymywano oficjalną publikacjęLipiec 2026Oficjalne repozytorium · Ogłoszenie BSI
🇩🇪 NiemcyArchitektura oceny BSI A5Katalog kryteriów oceny OSCAL JSONprojekt wspólnotowy; konsultacje do 31 sierpnia 2026 r2/5 — Przykład pilotażowy, projektowy lub oficjalnyLipiec 2026Przegląd BSI A5 · Metodologia oceny

Jak czytać wynik dojrzałości. To jest wynik dojrzałości badawczej, a nie ranking prawniczy:

  • 2/5 — Przykład pilotażowy, roboczy lub oficjalny
  • 3/5 — Utrzymywana oficjalna publikacja
  • 4/5 — Obowiązkowe użytkowanie eksploatacyjne w określonym zakresie

Oficjalna publikacja OSCAL nie oznacza automatycznie, że organizacje muszą przedkładać własne SSP lub wyniki ocen w OSCAL.

Cykl życia dokumentu OSCAL

Fioletowy: warstwa kontrolna. Turkusowy: warstwa implementacyjna. Pomarańczowy: warstwa oceny.

Jak czytać ten cykl życia

  1. Odbierz katalog. Zaimportuj wiarygodny katalog, taki jak NIST SP 800-53 lub BSI IT-Grundschutz. Katalog to kompletny zestaw kontrolek, instrukcji, wskazówek i otwartych parametrów; nie jesteś jego autorem.
  2. Dostosuj to do profilu. Wybierz punkt odniesienia lub zacznij od zera, uwzględnij lub wyklucz kontrole z uzasadnieniem, ustaw wartości parametrów i opcjonalnie dodaj kontrole specyficzne dla organizacji lub zmodyfikuj oświadczenia. Powstały Profil to mały dokument, który odwołuje się do Katalogu i rejestruje podjęte decyzje.
  3. Rozwiąż profil. Niech oprzyrządowanie połączy profil z jego katalogiem. Rezultatem jest efektywna lista kontrolna z zastosowanymi wyborami i wypełnionymi wartościami parametrów – działająca lista kontrolna dla wszystkiego, co następuje.
  4. Opisz system. Rozpocznij Plan bezpieczeństwa systemu (SSP) od granic autoryzacji, użytkowników i ról, typów informacji i poziomu wpływu oraz spisu oprogramowania, sprzętu, zasad i komponentów procesu.
  5. Odpowiedz na każdą kontrolę. Dla każdego stwierdzenia w ustalonym planie bazowym zapisz, w jaki sposób jest ono zaimplementowane, który komponent je zapewnia, kto jest odpowiedzialny i czy jego status jest wdrożony, częściowy, planowany czy nie ma zastosowania. Definicje komponentów dostawcy mogą dostarczyć odpowiedzi do wielokrotnego wykorzystania, a zaplanowane prace mogą stanowić podstawę dla przyszłych wpisów POA&M.
  6. Zaplanuj ocenę. Niezależny oceniający zazwyczaj korzysta z SSP, aby określić, które kontrole i elementy będą oceniane, jakie metody zostaną zastosowane – badanie, rozmowa kwalifikacyjna czy test – oraz kiedy praca zostanie wykonana.
  7. Zapisz wyniki oceny. Osoba oceniająca zbiera obserwacje i dowody potwierdzające, przekształca je w ustalenia zadowalające lub odmienne od zadowalających dla każdej kontroli i rejestruje wynikające z nich ryzyko. Akta dowodowe można załączyć poprzez dokumentację OSCAL.
  8. Stwórz POA&M. Właściciel systemu przekształca otwarte ustalenia i ryzyka we wpisy dotyczące środków zaradczych, które określają, co zostanie naprawione, kto jest właścicielem, kiedy jest to wymagane i które kamienie milowe prowadzą do ukończenia.
  9. Kontynuuj monitorowanie. Napraw, zaktualizuj SSP, przetestuj ponownie i zaktualizuj wyniki oraz POA&M. Gdy pojawi się nowa wersja katalogu, wróć do dostosowywania profili i użyj narzędzi, aby zidentyfikować, co uległo zmianie.

Zasoby NIST-u

Projekty Secani

Zestaw narzędzi TypeScript @secani/oscal firmy Secani jest zaimplementowany i prywatnie przygotowywany do publikacji jako open source, ale nie został jeszcze wydany. Obecnie analizuje, waliduje i przetwarza dokumenty JSON OSCAL 1.2.2. Oddzielny interfejs wiersza poleceń oscal-cli oraz kolekcja secani/oscal-skills pozostają planowanymi projektami.

Dopóki repozytorium zestawu narzędzi nie stanie się publiczne, postępuj zgodnie z nim Secani na GitHubie dla aktualizacji.