← Все продукты

Флагманский продукт Cerynix · закрытый доступ

От требований к доказательствам — готово к проверке.

Платформа GRC и соответствия требованиям объединяет требования NIS2, ISO/IEC 27001 и GDPR, контроли, риски, находки, корректирующие действия, анализ со стороны руководства и подписанный экспорт Audit Room в едином прослеживаемом процессе. Когда приходит время проверки, каждый вывод можно проследить до его источника.

  • Локальное развёртывание
  • Подписанные релизы
  • Без гарантий соответствия
Запись обеспечения по требованиюТестовые данные
NIS2 · Статья 21(2)(d)

Безопасность цепочки поставок

Применимо · программный сервис для клиентов

КонтрольПроверка безопасности поставщикаCTRL-SUP-04
Ответственный владелецРуководитель по безопасностиПроверка до 30 сентября
Доказательства3 связанные записиПоследняя проверка 12 июля
Результат проверкиПодтверждено с замечанием1 открытое корректирующее действие
ИсточникРешениеДоказательстваОтчёт
Область примененияКонтролиДоказательстваОбеспечениеНаходки и CAPAАнализ со стороны руководстваAudit Room

Операционная проблема

Подготовка к аудиту не должна начинаться с поиска папок.

01

Требование оторвано от работы

Обязательства хранятся в таблицах, пока контроли, решения и устранение недостатков живут в других инструментах.

02

Доказательства теряют контекст

Отдельный файл не показывает своего владельца, область применения, дату сбора, статус проверки или срок действия.

03

Отчёт не может объяснить сам себя

Ручные отчёты расходятся с исходными записями, и их сложно воспроизвести при следующей проверке.

Единая связанная запись

Следуйте за доказательствами, а не за интерфейсом.

Cerynix сохраняет путь от обязательства до материала, который проверяет рецензент. У каждого шага есть владелец, статус и история.

  1. 01Область применения

    Зафиксируйте источник, пункт нормативного акта и решение о применимости.

  2. 02Контроли

    Опишите, как реализовано требование; назначьте ответственного владельца.

  3. 03Доказательства

    Свяжите записи с источником, версией и сроком действия; заменяйте без потери истории.

  4. 04Обеспечение

    Единый честный статус: не оценено → заявлено самостоятельно → подтверждено доказательствами → проверено.

  5. 05Находки и CAPA

    Анализ первопричины до корректирующего действия с проверкой эффективности.

  6. 06Анализ со стороны руководства

    Составленная человеком запись по пункту 9.3 ISO/IEC 27001 о вводных данных и решениях.

  7. 07Audit Room

    Экспортируйте подписанный, проверяемый в офлайне пакет для независимого рецензента.

Результат для рецензента

Дайте рецензентам запись, стоящую за выводом.

Cerynix структурирует информацию, необходимую для проверки области применения, реализации, доказательств и незавершённой работы. Это поддерживает информированную проверку; это не определяет, соответствует ли ваша организация требованиям.

  • Решения об области применения и применимости
  • Оценки контролей и Заявление о применимости
  • Реестр рисков и план обработки
  • Индекс доказательств с историей версий и подписью рецензента
  • Несоответствия, анализ первопричины и корректирующие действия (CAPA)
  • Запись анализа со стороны руководства (пункт 9.3 ISO/IEC 27001)
  • Подписанный экспорт Audit Room с офлайн-проверкой целостности
  • Защищённый от подделки журнал аудита с проверкой целостности по запросу
CМатериалы обеспечения для проверки
ОБРАЗЕЦ

Тестовая организация · Отчётный период — 3 кв. 2026 г.

Индекс проверки

  1. 01
    Область применения и применимостьУтверждённые решения и исключения
    12 записей
  2. 02
    Матрица контролейРеализация и ответственность
    Актуально
  3. 03
    Индекс доказательствИсточник, версия и статус проверки
    84 записи
  4. 04
    Находки и CAPAПервопричина, корректирующие действия, эффективность
    6 открыто
  5. 05
    Анализ со стороны руководстваЗапись по пункту 9.3, составлена человеком
    Актуально
  6. 06
    Экспорт Audit RoomПодписанный пакет, проверяемый в офлайне
    Проверено

Иллюстративный индекс — экспорт формируется в виде отдельных поддерживаемых форматов отчётов; цифры не описывают реального клиента.

Поддерживается уже сегодня

Единая база доказательств, сопоставленная с используемыми вами требованиями.

Сопоставление помогает командам повторно использовать проделанную работу. Оно не является сертификацией или юридическим решением о применимости.

Директива ЕС

NIS2

Область применения, обязательства по мерам безопасности, контроли, инциденты, доказательства и устранение недостатков в единой рабочей записи.

Международный стандарт

ISO/IEC 27001:2022

Требования и контроли Приложения A с оценками, доказательствами, версионированным Заявлением о применимости и анализом со стороны руководства по пункту 9.3.

Подмножество безопасности

Готовность к GDPR в части безопасности

Целевая библиотека контролей для работы по безопасности и подотчётности, пересекающаяся с программой обеспечения.

Развёртывание и контроль данных

Работайте с записью обеспечения в собственной среде.

Локальная редакция устанавливается через Docker Compose и оставляет базу данных приложения и хранилище доказательств под контролем клиента.

Читать руководство по установке
Данные под контролем клиента
Работайте с базой данных и хранилищем доказательств в собственной среде.
Проверенное распространение
Установщик проверяет подписанный пакет релиза перед распаковкой.
Зашифрованное восстановление
Документированные процедуры резервного копирования, восстановления и аварийного восстановления обеспечивают ясность.
Проверка офлайн-лицензии
Базовую локальную лицензию можно проверить без обязательной связи с сервером.

Безопасность без показного театра

Контроли, которые можно проверить. Границы, которые мы обозначаем прямо.

Изоляция арендаторов

Каждый запрос в рамках арендатора авторизуется на уровне приложения и повторно закрепляется через PostgreSQL row-level security, принудительно применяемую к каждой таблице арендатора как дополнительный уровень защиты и проверяемую в CI под ролью без прав суперпользователя.

Защищённый от подделки журнал

Чувствительные действия записываются в журнал аудита только для добавления, связанный хеш-цепочкой SHA-256; конечная точка проверки пересчитывает цепочку по запросу.

Подписанные релизы

Образы контейнеров подписываются бесключевым способом через GitHub OIDC, с данными о происхождении сборки и SBOM; локальный пакет поставляется с подписью minisign и собственным SBOM.

Офлайн-лицензирование

Ключи лицензий мы подписываем с помощью Ed25519, и они проверяются локально в вашем экземпляре — нет сервера лицензий, нет обязательной связи с сервером.

Читать полную страницу безопасности

Построено вокруг подотчётности

Одна запись, три точки зрения.

Управлять

Руководители по безопасности и соответствию

Координируют область применения, владельцев, доказательства, риски и корректирующую работу по всей программе.

Проверять

Внутренние аудиторы и консультанты

Проверяют цепочку за каждым выводом и доводят нерешённые находки до действия.

Решать

Руководство

Проверяет риски, просроченные корректирующие действия и управленческие решения, не теряя контекст источника.

Конкретный следующий шаг

Принесите одно требование. Уйдите с готовым путём доказательств.

В ходе целевой демонстрации мы сопоставим одно из ваших реальных обязательств с контролем, владельцем, требованием к доказательствам и записью проверки. Без типовой презентации для продаж.

Запросить рабочую сессию