---
title: Zgodność
description: Zobacz dokładnie, do których regulacji jesteś gotowy, które wymagania Cię hamują, i udowodnij to datowanym pakietem dowodów - bez ręcznego mapowania tego samego zabezpieczenia dla każdej regulacji osobno.
icon: ShieldCheck
---

# Zgodność (Compliance)

Ekran Zgodności odpowiada na pytanie, które prędzej czy później zadaje każdy audyt: **„Do których regulacji jesteśmy naprawdę gotowi, a co jeszcze jest otwarte?”** Zamiast osobnej listy kontrolnej dla każdej regulacji, ocenia wspólny zestaw wymagań raz i mapuje wynik na każdą regulację, która je cytuje - dzięki czemu naprawienie jednej luki może zamknąć ją jednocześnie w NIS2, ISO 27001 i DORA.

## Co Możesz Osiągnąć

<Cards>
  <Card
    title="Zobacz gotowość dla każdej regulacji, uczciwie"
    description="Procent gotowości dla każdej regulacji zbudowany z rzeczywistych danych dzierżawy, nie z samooceny na liście kontrolnej. „Nieocenione” oznacza brak danych - nigdy nie liczy się jako zaliczone."
  />
  <Card
    title="Napraw raz, zamknij luki wszędzie"
    description="Jedno wymaganie - na przykład odpowiedzialny właściciel każdego agenta AI - może być cytowane jednocześnie przez artykuły Aktu UE o AI, KRiBSI i ISO/IEC 42001. Napraw je raz, a poruszą się wszystkie trzy."
  />
  <Card
    title="Wiedz, nad czym pracować dalej"
    description="Jedna, zdeduplikowana lista do naprawy, od najgorszego statusu, uporządkowana według liczby artykułów w Twoim zakresie, które każda poprawka odblokowuje - zamiast czternastu osobnych list kontrolnych do ręcznego uzgadniania."
  />
  <Card
    title="Przekaż audytorowi datowany dokument"
    description="Cotygodniowe automatyczne migawki plus migawki na żądanie oraz eksport pakietu dowodów dla każdej regulacji osobno, więc pytanie „jaki był nasz stan na ten dzień” ma realną odpowiedź."
  />
</Cards>

## Wymagania, Ramy, Artykuły

Ekran zbudowany jest z trzech warstw, a ich zrozumienie jest kluczem do poprawnego odczytania widoku:

- **Wymaganie** - coś, co Twoja organizacja rzeczywiście robi lub mierzy, np. „każdy agent AI ma osobę odpowiedzialną”, „dzienniki aktywności są przechowywane przez sześć miesięcy”, „zastrzeżone typy danych pozostają niedostępne” albo „logowania są objęte dostępem warunkowym”. Wymagań jest 15. **11 jest mierzonych na żywo** przez ewaluator, który działa nieprzerwanie na danych Twojej dzierżawy; **4 są ręczne** - ocena skutków dla AI, polityka i rejestr korzystania z AI, procedura reagowania na incydenty i ich zgłaszania oraz dokumentacja zarządzania ryzykiem - i są spełniane przez poświadczenie, które zapisuje osoba odpowiedzialna za zgodność.
- **Ramy (Framework)** - regulacja lub standard, na przykład RODO albo ISO/IEC 27001:2022.
- **Artykuł** - cytowalne zabezpieczenie wewnątrz ram (paragraf, zabezpieczenie z załącznika A, kryterium). Każdy artykuł wskazuje wymagania, które go spełniają, a jego status to zawsze **najgorszy** status spośród tych wymagań.

Ponieważ jedno wymaganie jest zwykle cytowane przez artykuły wielu ram jednocześnie, jedna poprawka jest wykonywana raz i liczona wszędzie tam, gdzie ma zastosowanie - nigdy nie udowadniasz tego samego zabezpieczenia czternaście razy z osobna.

## Ryzyko Łańcucha Dostaw, Pokryte z Obu Stron

Każda większa regulacja ma zabezpieczenie dotyczące łańcucha dostaw lub ryzyka dostawców - NIS2 art. 21 ust. 2 lit. d (bezpieczeństwo łańcucha dostaw), DORA art. 28 (ryzyko zewnętrznych dostawców ICT), RODO art. 28 (podmioty przetwarzające), ISO/IEC 27001 załącznik A 5.19 i 5.23 (relacje z dostawcami, usługi chmurowe), ISO/IEC 42001 A.10 (relacje z podmiotami trzecimi), SOC 2 CC9.2 (dostawcy i partnerzy biznesowi), NIST CSF 2.0 GV.SC-07 (ryzyko dostawców) oraz zabezpieczenia HIPAA dotyczące partnerów biznesowych. Ekran zasila te artykuły z obu kierunków, w których Twoja dzierżawa jest realnie wystawiona:

- **Oprogramowanie wchodzące do środka** - inwentarz aplikacji zewnętrznych: każda zewnętrzna aplikacja, SaaS i AI z przyczółkiem w dzierżawie, w tym aplikacje-cienie i shadow AI, których nikt nie zatwierdził, wraz z zasięgiem dostępu i pochodzeniem każdego uprawnienia.
- **Dane wychodzące na zewnątrz** - inwentarz domen zewnętrznych: każda organizacja, z którą dzierżawa wymienia dane przez konta gości, udostępnione pliki i pocztę, rozpoznana do stojącej za domeną organizacji Microsoft, z zadeklarowanymi regułami udostępniania i dostępu między dzierżawami porównywanymi z zaobserwowaną aktywnością.

Razem odpowiadają na dwa pytania, które zadaje każdy artykuł o łańcuchu dostaw: kto ma dostęp do nas i komu przekazujemy dane.

## Dostępne Ramy

Obsługiwanych jest jedenaście ram, pogrupowanych według regionu w selektorze ram:

- **Unia Europejska** - Akt w sprawie sztucznej inteligencji UE, Dyrektywa NIS2, RODO, DORA
- **Polska** - ustawa o krajowym systemie cyberbezpieczeństwa (KSC), polska ustawa o AI (KRiBSI)
- **Stany Zjednoczone** - SOC 2 (kryteria usług zaufania), NIST Cybersecurity Framework 2.0, HIPAA Security Rule
- **Standardy międzynarodowe** - ISO/IEC 42001:2023 (system zarządzania sztuczną inteligencją), ISO/IEC 27001:2022 (system zarządzania bezpieczeństwem informacji)

## Statusy

Każde wymaganie i każdy artykuł ma jeden z czterech statusów, celowo konserwatywnych, bo werdykt pokazywany audytorowi musi raczej nie doszacowywać niż przeszacowywać:

- **Spełnione (Met)** - mierzalny warunek wymagania jest dziś spełniony.
- **Zagrożone (At risk)** - wymaganie jest w użyciu, ale jego warunek jest spełniony tylko częściowo.
- **Niespełnione (Not met)** - warunek wymagania wyraźnie nie jest spełniony.
- **Nieocenione (Not evaluated)** - uczciwe, nie porażka. Albo nie ma jeszcze danych (nie odkryto agentów AI, nie zadeklarowano zastrzeżonych typów danych, nie zaobserwowano domen zewnętrznych, brak danych zgodności z Intune, brak zaobserwowanej aktywności logowań), albo wymaganie jest ręczne i nie zostało jeszcze poświadczone.

## Pierwsza Wizyta: Które Regulacje Cię Dotyczą?

Dopóki nie zadeklarujesz własnego zakresu, obowiązuje domyślny zestaw (Akt o AI UE, NIS2, RODO, ISO 27001), o czym informuje przegląd. **Zarządzaj ramami** otwiera selektor: karty ram pogrupowane według regionu, każda z nazwą, opisem, informacją, kogo typowo dotyczy, liczbą artykułów, paskiem gotowości i linkiem **Zobacz artykuły** do widoku szczegółowego, więc regulację można obejrzeć przed jej przyjęciem. Wybór jest przypisany do dzierżawy i można go zmienić w każdej chwili; w dzierżawie demo selektor działa tak samo.

Ramy, których nie wybierzesz, są nadal oceniane w tle i pojawiają się w pasku **Również pokryte** na widoku ogólnym z własnym procentem gotowości - więc widzisz, jak blisko już jesteś np. ISO 27001, zanim formalnie je przyjmiesz.

## Widok Ogólny

Po wybraniu ram cztery kafelki u góry liczą wymagania w Twoim zakresie - **Spełnione**, **Zagrożone**, **Niespełnione**, **Nieocenione** - a kliknięcie kafelka filtruje listę do naprawy poniżej do danego statusu.

**Twoje ramy** wymienia każdą wybraną ramę z segmentowanym paskiem gotowości na tle jej artykułów, procentem gotowości (spełnione podzielone przez spełnione + zagrożone + niespełnione), jej największą otwartą luką oraz, gdy istnieje już migawka, plakietką w rodzaju _„+2 spełnionych od &lt;data&gt;”_ pokazującą zmianę od ostatniej migawki.

**Co naprawić** to zdeduplikowana lista do naprawy: każde otwarte wymaganie pojawia się raz, od najgorszego statusu, następnie uporządkowane według liczby artykułów w Twoim zakresie, które odblokowuje - każde z plakietkami nazywającymi ramy, które spełnia, jak „NIS2 ×2”, „DORA”, „ISO 27001”. Wymagania już spełnione lub jeszcze nieocenione siedzą zwinięte poniżej, poza drogą.

## Szczegóły Ram

Kliknij ramę, aby zobaczyć jej artykuły w kolejności samej regulacji - każdy z odniesieniem, statusem i plakietkami dla każdego wymagania, które cytuje. Artykuły, których status zmienił się od ostatniej migawki, są oznaczone informacją, z czego się zmienił.

Trzy akcje znajdują się tutaj: **Drukuj**, ograniczone tylko do tej ramy; **Eksportuj pakiet dowodów**, dokument JSON ograniczony do artykułów tej ramy (ten sam dokument, który API udostępnia pod `GET /api/v1/evidence/agents?framework=<key>`); oraz **Dodaj do moich ram**, pokazywane tylko wtedy, gdy rama nie jest jeszcze w Twoim wybranym zakresie.

## Panel Wymagania

Kliknij dowolne wymaganie - z listy do naprawy albo z listy artykułów ramy - aby otworzyć jego panel:

- Werdykt i **dlaczego**, prostym językiem, plus pasek postępu tam, gdzie ma sens (np. „12 z 15 agentów ma osobę odpowiedzialną”).
- Odnośniki do kolejnych kroków, prowadzące do ekranów, gdzie znajdują się dane źródłowe - Agenci, Informacje wrażliwe, Aplikacje, Domeny, Dzienniki aktywności, Anomalie, Etykiety poufności, Urządzenia, Użytkownicy, Lokalizacje, Alertowanie, Integracje.
- **Czego to od Ciebie wymaga** - obowiązek stojący za wymaganiem, prostym językiem.
- **Jak 1Security to sprawdza** - dokładny sposób pomiaru.
- **Liczby stojące za werdyktem** - metryki obliczone przez ewaluator.
- **Dowody, które posiada 1Security** - możliwości produktu potwierdzające wymaganie, pokazywane z myślą o audytorach.
- **Spełnia N artykułów** - każdy artykuł w każdej ramie, który to wymaganie spełnia, najpierw Twoje wybrane ramy, pozostałe oznaczone jako „poza Twoim zakresem”.

Dla 4 wymagań ręcznych panel zawiera też **formularz poświadczenia**: status (**Wdrożone**, **W toku**, **Nie dotyczy**), właściciel, data następnego przeglądu, link do dowodu i notatka. Jedno poświadczenie dotyczy każdej ramy, która cytuje to wymaganie, i jest zachowywane w migawkach oraz pakietach dowodów. Wymagań mierzonych nie można poświadczyć - decydują dane, nie osoba.

## Jak Sprawdzanych Jest 11 Mierzonych Wymagań

| Wymaganie                                              | Co jest mierzone                                                                                                                                                                                                                                                             | Spełnione, gdy                                                                                                                                                                                    |
| ------------------------------------------------------ | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Osoba odpowiedzialna za każdego agenta AI              | Agenci z natywnym właścicielem/sponsorem lub osobą przypisaną w 1Security                                                                                                                                                                                                    | Wszyscy agenci pokryci. Część pokryta = Zagrożone, brak = Niespełnione.                                                                                                                           |
| Dzienniki aktywności przechowywane sześć miesięcy      | Czy dzienniki aktywności są pobierane i zachowywane (1Security przechowuje je przez cały okres subskrypcji) oraz ile historii zgromadzono względem progu 183 dni                                                                                                             | Dzienniki są pobierane. Brak jakichkolwiek dzienników = Niespełnione.                                                                                                                             |
| Zarejestrowane instrukcje każdego agenta AI            | Wykryci agenci i ilu z nich udostępnia instrukcje, które 1Security mogło zarejestrować                                                                                                                                                                                       | Wykryci agenci z choćby częścią zarejestrowanych instrukcji. Wykryci agenci bez żadnych zarejestrowanych instrukcji = Zagrożone.                                                                  |
| Zastrzeżone typy danych pozostają niedostępne          | Zastrzeżone typy danych wrażliwych bez dostępnych plików, użytkowników, aplikacji, agentów lub e-maili                                                                                                                                                                       | Żaden zabroniony typ nie jest dostępny. Jakikolwiek dostępny = Zagrożone. Brak zadeklarowanych ograniczeń = Nieocenione.                                                                          |
| Aplikacje zewnętrzne zinwentaryzowane wraz z zasięgiem | Czy istnieje inwentarz aplikacji: wykryte aplikacje z zasięgiem i pochodzeniem uprawnień (zabroniony typ osiągalny przez aplikację ocenia wymaganie dotyczące zastrzeżonych danych)                                                                                          | Wykryte aplikacje. Jeszcze żadnych = Nieocenione.                                                                                                                                                 |
| Organizacje zewnętrzne zmapowane i nadzorowane         | Czy istnieje inwentarz ekspozycji zewnętrznej: domeny, z którymi dzierżawa wymienia dane (konta gości, udostępnione pliki, poczta), rozpoznane do stojącej za nimi organizacji Microsoft, z zadeklarowanymi regułami udostępniania porównywanymi z zaobserwowaną aktywnością | Wykryte domeny i brak sprzeczności. Zablokowana domena wciąż aktywna lub domena jednocześnie na liście dozwolonych i zablokowanych = Zagrożone. Jeszcze żadnych domen zewnętrznych = Nieocenione. |
| Monitorowanie aktywności                               | Czy dzienniki są nadal pobierane i czy żaden krytyczny epizod anomalii nie pozostaje otwarty dłużej niż tydzień                                                                                                                                                              | Pobieranie w ciągu 72 godzin i brak nieaktualnego krytycznego epizodu. Ponad 72 godziny lub nieaktualny krytyczny epizod = Zagrożone; ponad 30 dni bez pobierania = Niespełnione.                 |
| Zastrzeżone pliki mają etykietę chroniącą              | Pliki zabronionych typów pod etykietą poufności, która szyfruje                                                                                                                                                                                                              | Wszystkie takie pliki oetykietowane. Część oetykietowana = Zagrożone, brak = Niespełnione.                                                                                                        |
| Urządzenia zarządzane i zgodne                         | Stan zgodności Intune włączonych urządzeń Entra                                                                                                                                                                                                                              | Brak niezgodnych urządzeń wśród tych o znanym stanie. Bez danych Intune = Nieocenione.                                                                                                            |
| Brak nieużywanych, wciąż aktywnych kont                | Włączone konta bez logowania od 90 dni                                                                                                                                                                                                                                       | Brak nieaktywnych kont. Do 30% włączonych kont nieaktywnych = Zagrożone; więcej = Niespełnione.                                                                                                   |
| Logowania objęte dostępem warunkowym                   | Logowania, do których nie zastosowano żadnej polityki dostępu warunkowego                                                                                                                                                                                                    | Brak niepokrytych logowań. Pokrycie 90%+ = Zagrożone; mniej = Niespełnione.                                                                                                                       |

## Migawki

Migawki to datowane zapisy całego dokumentu statusu - wykonywane automatycznie w każdy poniedziałek oraz na żądanie przyciskiem **Zrób migawkę**. Tabela migawek wymienia każdą z jej licznikami i pobraniem JSON, a zarówno widok ogólny, jak i widok ram pokazują, co zmieniło się od ostatniej migawki, więc pytanie „co zmieniło się od zeszłego miesiąca” ma bezpośrednią odpowiedź zamiast ręcznego porównywania.

## Dostęp i API

Odczyt ekranu wymaga dostępu do odczytu sekcji **Zgodność (Compliance)** w macierzy dostępu administratora; zrobienie migawki, zmiana wybranych ram lub zapisanie poświadczenia wymaga tam dostępu do zapisu.

`GET /api/v1/compliance/status` i `GET /api/v1/compliance/snapshots` (zakres `evidence:read`) zwracają ten sam dokument statusu i historię migawek, które renderuje ekran. `GET /api/v1/evidence/agents?framework=<key>` zwraca pakiet dowodów dla danej ramy. Te same dane są dostępne również jako narzędzia MCP.
