OSCAL-tool voor uw ISMS
OSCAL-catalogi importeren, actueel houden en versioneren.
Complaica is een OSCAL-tool voor het beheer van beveiligingseisen in het ISMS. Integreer catalogi van het BSI en NIST en uw eigen OSCAL-catalogi. Complaica werkt gekoppelde catalogi automatisch en regelmatig bij vanuit externe bronnen zoals GitLab. Wijzigingen worden gemarkeerd; bestaande beoordelingen en de audittrail blijven behouden.
- 01OSCAL-catalogi met controls en eisen overnemen
- 02Nieuwe, gewijzigde en verwijderde eisen herkennen
- 03Catalogusversies volgen en zo nodig terugkeren
- 04Beoordelingen over catalogusversies heen behouden
OSCAL-catalogi importeren en in het ISMS beheren
Complaica verbindt OSCAL-catalogusbeheer met de beoordeling van beveiligingseisen in het ISMS. Geïmporteerde controls en eisen staan gestructureerd ter beschikking en worden samen met de eisen van andere normenkaders bewerkt.
- 01OSCAL-catalogus importeren — uit een vrijgegeven onlinebron of als eigen catalogus
- 02Controls en eisen staan met hun structuur klaar voor beoordeling in het ISMS
- 03Opnieuw importeren werkt dezelfde catalogus bij in plaats van een tweede aan te maken
- 04Meerdere catalogi werken op één gedeeld bestand van processen, assets en risico’s
- 05OSCAL-catalogi importeren en exporteren
Catalogi van BSI en NIST samen gebruiken
Wie volgens meer dan één normenkader werkt, onderhoudt in Complaica niet meerdere systemen: de officiële catalogi staan naast elkaar en worden op dezelfde objecten beoordeeld.
-
Grundschutz++-gebruikerscatalogus van het BSI
De gebruikerscatalogus (Anwenderkatalog) van Grundschutz++ wordt als OSCAL-catalogus geïmporteerd uit de officiële bron van het BSI. Hoe Complaica de methodiek ondersteunt, toont de pagina IT-Grundschutz.
-
NIST SP 800-53
De controlcatalogus van NIST is beschikbaar in het OSCAL-formaat en wordt als OSCAL-catalogus overgenomen.
-
Eén bestand voor beide
Processen, assets en risico’s worden één keer vastgelegd en staan beide catalogi ter beschikking — net als andere normen zoals ISO 27001.
-
Uw OSCAL-catalogus in Complaica gebruiken
Wilt u nog een OSCAL-catalogus opnemen? In de demo controleren we samen de import en laten we zien hoe u de eisen ervan in Complaica beheert.
OSCAL-catalogi automatisch bijwerken
Uitgevers vullen aan, corrigeren en schrappen. Complaica werkt gekoppelde catalogi automatisch en regelmatig bij vanuit de externe bron waarin ze worden onderhouden — bijvoorbeeld een GitLab-repository.
- 01
Bron koppelen
De catalogus wordt verbonden met zijn externe bron, bijvoorbeeld een GitLab-repository.
- 02
Nieuwe catalogusversie overnemen
Complaica raadpleegt de bron automatisch en regelmatig en bewaart elke nieuwe stand als eigen versie van de catalogus.
- 03
Wijzigingen controleren
Nieuwe, gewijzigde en verwijderde controls en eisen zijn gemarkeerd. Uw team controleert gericht wat de update raakt.
Versiebeheer en audittrail: beoordelingen blijven behouden
Na een update ziet uw team welke eisen zijn gewijzigd. Bestaande beoordelingen en de historie blijven behouden. Zo kan gericht worden nagegaan welke beoordelingen moeten worden aangepast.
-
Elke catalogusversie blijft herleidbaar
Een update overschrijft de catalogus niet, maar maakt een nieuwe versie aan. Welke stand wanneer gold, is op elk moment na te gaan.
-
Terug naar een eerdere versie
Past een versie niet, dan zet u de catalogus terug naar een eerdere.
-
Nieuw, gewijzigd, verwijderd
Elke control en elke eis die een update heeft toegevoegd, gewijzigd of verwijderd, is gemarkeerd. Zo kan uw team wijzigingen gericht controleren en hun gevolgen voor bestaande beoordelingen en gekoppelde objecten inschatten.
-
Beoordelingen blijven behouden
Bestaande beoordelingen blijven behouden. Bij inhoudelijk gewijzigde eisen moet hun geldigheid opnieuw worden getoetst.
-
Audittrail zonder gaten
De audittrail van de wijzigingen gaat bij een update niet verloren. De historie is ook bij de volgende audit beschikbaar.
Eigen OSCAL-catalogi opnemen
Concernrichtlijnen, leverancierseisen of klanteisen definieert u als eigen catalogus in het OSCAL-formaat, laadt u in Complaica en gebruikt u parallel aan de officiële catalogi van BSI en NIST.
- 01Eigen catalogi in het OSCAL-formaat definiëren en in Complaica laden
- 02Er parallel aan de officiële catalogi mee werken
- 03Alle normenkaders putten uit één gedeeld bestand van processen, assets, risico’s en kwetsbaarheden.
Op hetzelfde bestand werken in de ISMS-software van Complaica ook IT-Grundschutz, ISO 27001 en NIS2.
Wat is OSCAL?
OSCAL staat voor Open Security Controls Assessment Language. De door NIST ontwikkelde taal beschrijft beveiligingseisen, hun implementatie en beoordelingen in gestandaardiseerde, machineleesbare datamodellen. Een OSCAL-catalogus bevat gestructureerde beveiligingseisen, zogeheten controls. Complaica gebruikt zulke catalogi als basis voor het beheren en beoordelen van eisen in het ISMS.
OSCAL sluit aan op nationale en internationale normen — ISO 27001, NIST SP 800-53, IT-Grundschutz++ en andere kaders. In plaats van in Word-bestanden, Excel-tabellen of pdf’s zijn eisen beschikbaar als gestructureerde data; dat verlaagt de onderhoudslast, de foutgevoeligheid en de versiewarboel.
Van eisen tot toetsing: vereenvoudigde OSCAL-context
- 01
Catalogi
Eisen
Vakspecialisten werken de eisen uit en publiceren ze als catalogus.
- 02
Profielen
Toesnijding
Een OSCAL-profiel kiest controls uit één of meer catalogi en past ze aan een bepaalde toepassingscontext aan.
- 03
Maatregelen
Implementatie
Informatiebeveiligingsfunctionarissen en beheerders voeren de eisen in de organisatie door.
- 04
Toetsingen
Audit
Intern door de beveiligingsfunctionaris en het beheer, extern door auditors en certificeringsinstanties.
Veelgestelde vragen over de OSCAL-tool Complaica
Wat doet een OSCAL-tool?
Een OSCAL-tool verwerkt beveiligingseisen of andere compliancegegevens in het OSCAL-formaat. Welke functies de tool biedt, verschilt per tool. Complaica importeert en exporteert OSCAL-catalogi, werkt gekoppelde catalogi regelmatig bij en maakt wijzigingen tussen hun versies zichtbaar.
Welke OSCAL-catalogi kan ik in Complaica gebruiken?
De Grundschutz++-gebruikerscatalogus van het BSI, NIST SP 800-53 en eigen catalogi in het OSCAL-formaat — bijvoorbeeld concernrichtlijnen, leverancierseisen of klanteisen. Of een andere catalogus past, bespreken we met u in de demo.
Hoe worden OSCAL-catalogi bijgewerkt?
De catalogus wordt verbonden met een externe bron, bijvoorbeeld een GitLab-repository. Complaica neemt nieuwe standen automatisch en regelmatig over als nieuwe catalogusversie en markeert nieuwe, gewijzigde en verwijderde controls en eisen.
Wat gebeurt er bij een update met bestaande beoordelingen?
Bestaande beoordelingen blijven behouden, net als de audittrail van de wijzigingen. Bij inhoudelijk gewijzigde eisen moet hun geldigheid opnieuw worden getoetst — de markeringen laten zien welke dat zijn.
Kan ik terug naar een eerdere catalogusversie?
Ja. Elke catalogusversie blijft behouden. Past een update niet, dan zet u de catalogus terug naar een eerdere versie.
Kan ik eigen OSCAL-catalogi gebruiken?
Ja. U definieert de catalogus in het OSCAL-formaat, laadt hem in Complaica en gebruikt hem parallel aan de officiële catalogi van BSI en NIST.
Gebruiken meerdere catalogi dezelfde assets en risico’s?
Ja. Alle normenkaders putten uit één gedeeld bestand van processen, assets, risico’s en kwetsbaarheden. Een asset of risico wordt één keer vastgelegd en staat elke catalogus ter beschikking.
OSCAL-catalogusbeheer live ervaren
Zie hoe import, automatische updates en versiebeheer samenwerken. We laten u aan de hand van uw catalogus zien hoe wijzigingen zichtbaar worden en bestaande beoordelingen behouden blijven.
Dank u wel.
Wij reageren binnen één werkdag.
Niet verzonden.
Dat is niet gelukt. Controleer de velden of mail ons rechtstreeks.