
Vegla GRC open-source në krahasim: katër kandidatë për NVM
CISO Assistant, Eramba, verinice dhe SimpleRisk në krahasim praktik: framework-e, regjistër rreziqesh, operim dhe licencë — dhe cila vegël i përshtatet cilës NVM.
Kush do ta nxjerrë GRC-në nga Excel-i, përfundon shpejt te suite-t e mëdha — dhe te licenca vjetore pesëshifrore, që për një NVM nuk janë në asnjë raport me dobinë. Ndërkohë në hapësirën open-source ka tash katër kandidatë seriozë. Nuk janë njësoj të mirë, por janë të mirë për gjëra të ndryshme. Këtu është krahasimi im, me vetëdije nga këndvështrimi i një kompanie me 30 deri në 300 punonjës.
Shkurt: CISO Assistant është platforma më moderne me bibliotekën më të madhe të framework-eve; verinice zgjedhja më e mirë kur në lojë janë BSI-Grundschutz ose TISAX; SimpleRisk vegla më e thjeshtë për një regjistër të pastër rreziqesh; Eramba klasiku i konsoliduar, edicionin community të të cilit duhet ta kontrollosh para përdorimit. Të katra funksionojnë self-hosted.
Kriteret
Një vegël GRC duhet të bëjë shtatë gjëra për një NVM, përndryshe Excel-i në fund mbetet gjithsesi hapur:
- Framework-e të sjella me vete — ISO 27001, NIS2, katalogë të rëndësishëm për nDSG — dhe disa prej tyre të hartëzohen mbi të njëjtat masa.
- Regjistër rreziqesh me skenarë, vlerësim dhe lidhje me masat.
- Masa dhe dëshmi me përgjegjës, afate dhe prova.
- Operim që shkon pa departament të vetin zhvillimi: Docker, update-e, backup-e.
- Licencë që vlen edhe pas tre vjetësh.
- Pjekuri: zhvillim aktiv, komunitet, dokumentacion.
- Shumëpërdorues me role — auditorët lexojnë, përgjegjësit mirëmbajnë, drejtoria sheh dashboard-in.
Me vetëdije jo në listë: numri i funksioneve. Një vegël që bën gjithçka, në një NVM përdoret dhjetë përqind dhe injorohet nëntëdhjetë përqind. Vendimtare është nëse tre personat që punojnë me të, e hapin ende pas një muaji. Kjo zbulohet vetëm në test — prandaj plani javor më poshtë.
CISO Assistant
Projekti më i ri nga të katër, zhvilluar nga intuitem në Francë, edicioni community nën AGPL. Thelbi është një model i pastër të dhënash: framework-et, vlerësimet, masat referuese dhe të zbatuara, dëshmitë dhe skenarët e rrezikut janë objekte me marrëdhënie — jo rreshta në tabela. Biblioteka përfshin mbi njëqind framework-e, nga ISO 27001 përmes NIS2 dhe DORA deri te CIS Controls dhe BSI-Grundschutz, dhe mapping-u mes tyre është funksioni më i fortë. Ndërfaqja është moderne (SvelteKit), backend-i Python.
Dobësitë: termat kërkojnë njohje, SSO ka vetëm në versionin Pro, dhe frekuenca e release-ve është e lartë — kush nuk përditëson rregullisht, mbetet shpejt prapa. Veglën e kam përshkruar hollësisht në CISO Assistant: GRC pa varrezën e Excel-it.
Eramba
Eramba është klasiku mes veglave GRC open-source dhe në përdorim që prej mbi dhjetë vjetësh, zhvilluar në Argjentinë dhe Britaninë e Madhe. Gama e funksioneve është e gjerë: menaxhim i pajtueshmërisë, rreziqe, politika, auditime, vlerësim furnizuesish, programe awareness — shumë prej tyre me workflow-e dhe kujtesa që u duhen organizatave më të mëdha. Komuniteti është me përvojë, dokumentacioni i gjerë.
Kufizimi: prodhuesi i drejton qartë klientët e rinj te versioni Enterprise, dhe edicioni community ka humbur rëndësi vitet e fundit; modeli i licencës ka ndryshuar disa herë. Kush fillon sot, duhet të kontrollojë gjendjen aktuale të edicionit community, politikën e tij të update-eve dhe licencën, para se të fusë të dhëna. Ndërfaqja, krahasuar me CISO Assistant, kërkon mësim.
verinice
verinice vjen nga SerNet në Göttingen dhe në hapësirën gjermanishtfolëse është referenca për BSI IT-Grundschutz. verinice klasik është një aplikacion desktop nën GPL, i plotësuar me një version serveri për ekipe; gjenerata e re, e bazuar në web, verinice.veo ofrohet si abonim. Pikat e forta janë atje ku kërkohen katalogë gjermanë: Grundschutz-Kompendium, ISO 27001, TISAX (VDA ISA), mbrojtja e të dhënave sipas GDPR. Për një NVM zvicerane kjo është e rëndësishme kur klientët gjermanë të automobilistikës ose industrisë kërkojnë TISAX.
Dobësitë: ndërfaqja klasike desktop ndihet e vjetër, modelimi është i dashuruar me detajet, dhe kush ka nevojë vetëm për ISO 27001, mban me vete shumë barrë Grundschutz.
SimpleRisk
SimpleRisk nga Teksasi bën një gjë dhe e bën thjesht: menaxhim rreziku. Regjistro rreziqe, vlerëso, planifiko masa, cakto review-e, nxirr raporte — në një ndërfaqe që kuptohet pa trajnim. Thelbi është nën Mozilla Public License; funksionet e pajtueshmërisë, API-ja dhe njoftimet vijnë si zgjerime me pagesë.
Për një NVM, hapi i parë i së cilës është një regjistër i pastër rreziqesh, kjo mjafton. Për vlerësime framework-esh me dëshmi dhe mapping është shumë i ngushtë — për këtë duhen zgjerimet, dhe atëherë avantazhi i çmimit zhduket.
Krahasimi me një vështrim
| CISO Assistant | Eramba | verinice | SimpleRisk | |
|---|---|---|---|---|
| Licenca (community) | AGPL | Kontrollo, modeli ndryshoi | GPL (klasik) | MPL (thelbi) |
| Fokusi | Pajtueshmëri + rrezik | GRC i gjerë | Grundschutz, ISO, TISAX | Regjistër rreziqesh |
| Framework-e | 100+, mapping | Shumë, manuale | Katalogë gjermanë të fortë | Pak, duhet zgjerim |
| Regjistër rreziqesh | Po, i lidhur | Po | Po | Po, funksion thelbësor |
| Dëshmi | Po | Po | Po | Zgjerim |
| Operimi | Docker | Docker | Desktop / server | Docker, PHP |
| Role / SSO | Role po, SSO Pro | Po | Version serveri | Zgjerim |
| Fillimi | Mesatar | Mesatar deri i lartë | I lartë | I thjeshtë |
Operimi dhe kostot në krahasim
Të katra funksionojnë në një server të vogël; një host virtual për 20 deri në 40 franga në muaj mjafton. Dallimi qëndron në kohën e operimit: CISO Assistant dhe SimpleRisk përditësohen me një komandë Docker, Eramba gjithashtu, verinice klasik kërkon instalime në çdo vend pune. Backup-et janë te të gjitha dump-e të databazës plus skedarët e ngarkuar — çdo ditë, të automatizuara, një herë në tremujor të rikthyera. Po të llogaritësh edhe njohjen, angazhimi në vitin e parë është dy deri në pesë ditë pune, më pas një deri në dy orë në javë. Suite-t komerciale ta heqin këtë punë, por kushtojnë zakonisht një shumë të lartë katërshifrore deri pesëshifrore në vit — për një NVM shpesh më shumë se gjithë buxheti GRC.
Si testohet brenda një jave
Një proof of concept nuk ka pse të zgjasë. Rrjedha që propozoj:
- Dita 1: Instalo dy kandidatë me Docker, krijo nga një përdorues, HTTPS përmes një reverse proxy — kush s’ia del brenda dy orësh, e ka përgjigjur kriterin e parë.
- Dita 2: Importo framework-un më të rëndësishëm dhe vlerëso sinqerisht dhjetë requirement-e. Sa klikime kërkon një gjendje zbatimi me koment?
- Dita 3: Migro njëzet rreziqe nga tabela ekzistuese dhe lidhi me masa. Funksionon importi nga Excel-i ose vetëm me dorë?
- Dita 4: Ngarko pesë dëshmi dhe jepi një roli auditori qasje vetëm-lexim. Sheh ai çfarë duhet të shohë — dhe asgjë tjetër?
- Dita 5: Kontrollo dashboard-in dhe eksportin: mund ta lexojë drejtoria gjendjen pa shpjegim? Pastaj vendos — dhe fike tabelën.
Cila vegël për kë
- Hapi i parë nga Excel-i, fokus te rreziqet: SimpleRisk. Produktiv brenda një pasditeje, pa terma për të mësuar.
- Dëshmo ISO 27001 ose NIS2, disa framework-e, të dhënat brenda shtëpisë: CISO Assistant. Mapping-u kursen te çdo framework i dytë gjysmën e punës.
- Klientë gjermanë industrialë, kërkohet TISAX ose Grundschutz: verinice. Asnjë vegël tjetër nuk i pasqyron katalogët aq saktë.
- Organizatë me 200+ punonjës dhe nevojë për workflow-e, menaxhim furnizuesish dhe awareness tracking: Eramba — me sqarim paraprak të çështjes së licencës, përndryshe direkt Enterprise.
Kush e ka përpara rrugën drejt certifikimit, gjen në ISO 27001 për NVM-të zvicerane planin e udhëtimit, në të cilin futet secila nga këto vegla.
Çfarë nuk zgjidh asnjë vegël
Të katra janë vetëm aq të mira sa të dhënat që fut në to. Një regjistër rreziqesh me njëzet skenarë të vlerësuar me kujdes vlen më shumë se një me dyqind të kopjuar. Një vegël nuk e detyron askënd t’i zbatojë masat — vetëm e bën të dukshme që mungojnë. Dhe nuk zëvendëson asnjë vendim për sa siguri do të përballojë kompania: për këtë Security budget check jep një vlerë orientuese, para se të instalohet vegla e parë.