
isms-builder v1.37.1
Самостоятельно размещаемая система управления информационной безопасностью — ISO 27001, NIS2, GDPR/DSGVO, BSI IT-Grundschutz

ISMS Builder
Самостоятельно размещаемая система управления информационной безопасностью — с открытым исходным кодом, без облака
📖 Wiki — использование Docker-образов и переменные окружения, архитектура и модули, FAQ, участие в разработке (DE/EN)
⚠️ Предупреждение о безопасности: поддельные репозитории и копии, распространяющие вредоносное ПО
ISMS Builder не имеет упакованных «релизов», установщиков или загружаемых ZIP-файлов — единственный легитимный источник — этот репозиторий, клонированный или загруженный напрямую с GitHub как обычный исходный код. Нам известно как минимум об одном вредоносном репозитории, выдающем себя за этот проект (поддельный README, поддельная кнопка «Скачать», ведущая на ZIP, замаскированный под скриншот и содержащий загрузчик вредоносного ПО для Windows — цепочка
.cmd→.exe→ Lua-DLL). Не загружайте и не запускайте никакие ZIP/установщики/exe «isms_builder» ни откуда, кроме этого репозитория. Если вы нашли подозрительный репозиторий или сайт, выдающий себя за этот проект, пожалуйста, откройте issue или discussion, чтобы мы могли пометить его.
Статус: активная разработка — ещё не готовый продукт. Основные модули работают и используются, но некоторые функции неполны, и платформа продолжает развиваться. Вклад, отзывы и реальное тестирование очень приветствуются — именно поэтому проект был открыт.
🛡️ Связанный проект: NIS2 Quick-Check — бесплатная автономная самопроверка NIS2 (10 доменов × 5 вопросов, все 27 государств-членов ЕС, все 24 официальных языка ЕС). Работает полностью в браузере, без бэкенда, без установки. Не является частью ISMS Builder и не требуется для его использования — просто вспомогательный инструмент для быстрой первичной ориентации.
Что такое ISMS Builder?
ISMS Builder — это самостоятельно размещаемая веб-платформа для управления системой менеджмента информационной безопасности (СМИБ). Она охватывает полный цикл соответствия — от разработки политик до аудиторских доказательств — для ISO 27001:2022, NIS2, GDPR/DSGVO, BSI IT-Grundschutz и других фреймворков.
Никакого облака. Никаких SaaS-платежей. Ваши данные остаются на вашем сервере.
Разработано для МСП, ИТ-команд и консультантов, которым нужен настоящий инструмент СМИБ без пятизначного контракта с вендором.
Назначение и область применения
Этот проект начинался как рабочий инструмент для одного практикующего специалиста по СМИБ и вырос из этого. Он открыт, потому что работа может быть полезна другим — а не потому, что это замаскированный коммерческий продукт. Честное объяснение этого помогает вам решить, подходит ли он для вашей ситуации.
Для чего он создан. Небольшая команда СМИБ — часто один человек, иногда несколько — которая создаёт и поддерживает документацию системы менеджмента: политики, риски, активы, контроли, доказательства. Ожидается, что число людей, которым нужна учётная запись, останется небольшим. Охват широкой аудитории работает без учётных записей: подтверждения ознакомления с политиками отправляются как ссылки на основе токенов, поэтому получатели читают и подтверждают документ, никогда не входя в систему и не появляясь ни в одном списке пользователей.
Что от вас ожидается. ISMS Builder размещается самостоятельно, и всё, что из этого следует, — ваше: развёртывание, TLS, усиление защиты, резервное копирование, обновления, контроль доступа и обязательства по защите данных для всего, что вы в нём храните. Проект поставляется с разумной конфигурацией по умолчанию, а не с управляемым сервисом.
Чем он не является. Нет размещённого SaaS-предложения, нет коммерческого контракта на поддержку и нет соглашения об уровне обслуживания. Это не продукт для мультитенантного хостинга. Он не сертифицирует вас по какому-либо стандарту и не является юридической консультацией — он помогает вам организовать и подтвердить работу, но оценка остаётся вашей и вашего аудитора.
Кто его поддерживает. Один человек, помимо работы на полную ставку. Issues и обсуждения читаются и получают ответы, обычно в течение нескольких дней; отчёты о безопасности имеют приоритет. Запросы функций приветствуются и действительно формируют дорожную карту, но конкурируют за ограниченные вечера. Если ваша организация зависит от фиксированных сроков или гарантированного ответа, честная рекомендация — коммерческий вендор — и это не повод избегать проекта, а лишь повод планировать реалистично.
Скриншоты
| Вход | Панель управления |
|---|---|
![]() | ![]() |
| Заявление о применимости | Управление рисками |
|---|---|
![]() | ![]() |
| GDPR и защита данных | Управление активами |
|---|---|
![]() | ![]() |
| Руководства и документация | Отчёты |
|---|---|
![]() | ![]() |
Выполните
npm startи откройтеhttps://localhost:3000, чтобы локально изучить полный демонстрационный набор данных.
Обзор функций
| Модуль | Описание | Стандарты |
|---|---|---|
| Управление политиками | CRUD-шаблоны, версионирование, жизненный цикл (черновик → рецензирование → утверждено → архив), иерархия пространств, вложения | ISO 27001 §5 |
| Заявление о применимости | 313 контролей по 8 фреймворкам, встроенное редактирование, анализ пробелов, перекрёстное сопоставление | ISO 27001 A / BSI / NIS2 / EUCS / EUAI / ISO 9001 / CRA |
| Управление рисками | Реестр рисков, планы обработки, роль аудитора | ISO 27001 §6.1 |
| Цели безопасности | Отслеживание KPI с индикаторами прогресса, интеграция с календарём | ISO 27001 §6.2 |
| GDPR и конфиденциальность | VVT, AV-договоры, DSFA, TOMs, очередь DSAR, 72-часовой таймер, журнал удаления с email-оповещениями | DSGVO Art. 13–35 |
| Управление активами | Реестр активов, редактируемые типы активов, цели защиты (CIA + аутентичность) с наследованием зависимостей, уровни классификации, отслеживание EoL | ISO 27001 A.5.9–5.12 |
| BCM / BCP | Анализ влияния на бизнес, планы непрерывности, учения | ISO 27001 A.5.29–5.30 / NIS2 |
| Учёт обучения | Каталог обучения, отслеживание завершения, загрузка сертификатов | ISO 27001 A.6.3 |
| Управление поставщиками | Реестр вендоров, планирование аудитов, оценка рисков | ISO 27001 A.5.19–5.22 |
| Юридические и договорные вопросы | Договоры, NDA, политики конфиденциальности, календарь истечения сроков | |
| Инбокс инцидентов | Инбокс CISO + публичная форма сообщения (без входа в систему) | NIS2 / BSI |
| Управление | Анализ со стороны руководства, отслеживание действий | ISO 27001 §9.3 |
| Отчёты | Матрица соответствия (Контроль × Организация), отчёт о пробелах, циклы проверок, экспорт в CSV | |
| Результаты аудита | Реестр находок (ФАКТ→ЦЕЛЬ→Риск→Рекомендация), планы действий, отслеживание серьёзности/статуса, ссылки FIND-ГГГГ-НННН | ISO 27001 §9.2 |
| Прослеживаемость | Каждая запись связана с контролями SoA и документами политик — двунаправленно | |
| Семантический поиск | Локальный ИИ-поиск через Ollama (nomic-embed-text) с резервным вариантом по ключевым словам | |
| Мульти-организационность | Дерево корпоративной структуры, применимость контролей и политик для каждой организации | |
| Многоязычный интерфейс и демо-данные | Полный интерфейс и демо-контент на 🇩🇪 DE / 🇬🇧 EN / 🇫🇷 FR / 🇳🇱 NL; администратор управляет доступными языками |
⚠ ВАЖНО: ISO-контроли требуют ручной установки администратором
ISO 27001:2022, ISO 9000:2015 и ISO 9001:2015 — это защищённые авторским правом стандарты, опубликованные Международной организацией по стандартизации (ISO, © ISO). Определения контролей (названия, описания, текст требований) не включены в это программное обеспечение и не должны распространяться без действующей лицензии ISO.
Что это означает на практике: Модули SoA для ISO 27001, ISO 9000 и ISO 9001 поставляются без содержимого контролей. Администратор должен вручную импортировать контроли, прежде чем эти фреймворки станут пригодными к использованию:
- Получите лицензированную копию стандарта на iso.org или у уполномоченного национального органа
- Подготовьте JSON-файл с определениями ваших контролей (формат описан в
scripts/import-iso-controls.sh) - Запустите скрипт импорта: ```bash
bash scripts/import-iso-controls.sh path/to/iso-controls.json
- Перезапустите сервер ISMS Builder
Встроенные фреймворки (лицензия ISO не требуется): BSI IT-Grundschutz, EU NIS2, EUCS, EU AI Act и CRA основаны на общедоступных законодательных актах ЕС и публикациях федеральных органов Германии и полностью предустановлены.
Эксплуатация модулей фреймворков ISO без действующей лицензии на соответствующий стандарт является исключительной ответственностью оператора. Проект ISMS Builder и его участники не несут ответственности за нелицензионное использование контента, защищённого ISO.
Быстрый старт```bash
git clone https://github.com/coolstartnow/isms-builder.git cd isms-builder npm install cp .env.example .env # set JWT_SECRET to a long random string npm start # http://localhost:3000
Вход с **`[email protected]` / `adminpass`**. При первом входе вам будет предложено выбрать **язык демо-данных** (🇩🇪 DE / 🇬🇧 EN / 🇫🇷 FR / 🇳🇱 NL) или начать с пустой системы. Сразу после этого смените пароль администратора.
Для продакшн-использования с HTTPS:```bash
# .env
JWT_SECRET=your-very-long-random-secret
STORAGE_BACKEND=json
SSL_CERT_FILE=/etc/ssl/certs/your.crt
SSL_KEY_FILE=/etc/ssl/private/your.key
Переход в продакшн после оценки на демо-данных? Запустите интерактивный инструмент подготовки к продакшену вместо чистой установки — он очищает демо/тестовый контент по модулям (или всё сразу), чтобы реальные данные, которые вы уже ввели (например, риски, активы), не пришлось вводить заново:```bash bash stop.sh node scripts/prepare-production.js bash start.sh
Он всегда создаёт резервную копию (`data.bak.<timestamp>/`, рядом с вашим каталогом `data/`) перед
внесением любых изменений и никогда не трогает `STORAGE_BACKEND` — в отличие от действия администратора «Сброс демо» в приложении,
которое предназначено для демонстрационного экземпляра и по историческим причинам всё ещё переключается на `sqlite`
(см. [Issue #42](https://github.com/coolstartnow/isms-builder/issues/42)).
---
## Docker
Каждый релиз публикуется как GitHub Package в GitHub Container Registry для
`linux/amd64` и `linux/arm64` — с тегами `:latest` и `:<version>` (например, `:1.37.5.2`):```bash
docker compose up -d
# App runs at http://localhost:3000
Или без Compose (data/ должен быть bind mount — данные никогда не встраиваются в образ):```bash
docker run -d --name isms-builder -p 3000:3000
-e JWT_SECRET="$(openssl rand -hex 32)"
-v "$PWD/data:/app/data"
ghcr.io/coolstartnow/isms-builder:latest
Это вариант по умолчанию: данные хранятся в виде обычных JSON-файлов в `./data` — контейнер с базой данных вообще не нужен. Это рекомендуемая настройка для небольших команд, и именно её используют две команды выше.
**Использование PostgreSQL (или MariaDB) вместо JSON.** Образ поддерживает это из коробки, но — в отличие от настройки с JSON выше — для этого нужен второй контейнер (собственно база данных) плюс несколько переменных окружения, которые сообщают приложению, как до неё добраться. Если вы только скачали сам образ (`docker pull ghcr.io/coolstartnow/isms-builder`), не клонируя этот репозиторий, эти имена переменных по умолчанию нигде не видны — `docker-compose.yml` и `.env.example`, где они описаны, являются файлами в этом Git-репозитории, а не частью образа. Этот раздел существует, чтобы эта информация не была секретом, доступным только через репозиторий.
Сам образ `isms-builder` никогда не включает в себя сервер базы данных — `postgres:17` (или `mariadb:11`) — это совершенно обычный, пустой движок базы данных с Docker Hub, который ничего не знает о таблицах этого проекта. Эти таблицы (риски, активы, меры SoA и т. д.) создаются автоматически самим приложением в момент его запуска, когда оно обнаруживает пустую базу данных — никакого ручного импорта SQL или отдельного шага миграции, который нужно выполнять, не требуется. См. раздел «Как создаётся схема базы данных?» ниже, если хотите узнать полную механику.
Два контейнера, одна общая Docker-сеть, и затем приложению сообщается, где найти базу данных:```bash
# 1) An isolated network so the two containers can reach each other by name
docker network create isms-net
# 2) The database — empty until the app first connects and creates its tables
docker run -d --name isms-postgres --network isms-net \
-e POSTGRES_DB=isms_builder \
-e POSTGRES_USER=isms \
-e POSTGRES_PASSWORD="$(openssl rand -hex 16)" \
-v isms-postgres-data:/var/lib/postgresql/data \
postgres:17-alpine
# 3) The app, pointed at that database by container name (isms-postgres) via
# Docker's built-in DNS on the shared network — no host/port juggling needed
docker run -d --name isms-builder --network isms-net -p 3000:3000 \
-e JWT_SECRET="$(openssl rand -hex 32)" \
-e STORAGE_BACKEND=postgres \
-e DB_HOST=isms-postgres \
-e DB_PORT=5432 \
-e DB_USER=isms \
-e DB_PASS="<same password as POSTGRES_PASSWORD above>" \
-e DB_NAME=isms_builder \
ghcr.io/coolstartnow/isms-builder:latest
Что означает каждая переменная:
| Переменная | Назначение |
|---|---|
STORAGE_BACKEND | postgres (или pg) для PostgreSQL, mariadb для MariaDB/MySQL. Оставьте неустановленной (или json) для стандартной JSON-настройки. |
DB_HOST | Имя хоста контейнера базы данных. В общей Docker-сети это просто --name контейнера — Docker разрешает его автоматически. |
DB_PORT | 5432 для PostgreSQL, 3306 для MariaDB. |
DB_USER / DB_PASS / DB_NAME | Должны совпадать с тем, что вы задали на контейнере базы данных (POSTGRES_USER/POSTGRES_PASSWORD/POSTGRES_DB выше или эквиваленты для MariaDB). |
Для MariaDB замените postgres:17-alpine на mariadb:11, используйте его переменные MARIADB_DATABASE /
MARIADB_USER / MARIADB_PASSWORD на шаге 2 и STORAGE_BACKEND=mariadb /
DB_PORT=3306 на шаге 3. Полный перекрёстный список всех переменных окружения, которые понимает
этот проект — включая те, что здесь не рассмотрены (SSL, доверие к обратному прокси, SMTP,
2FA, …) — находится в .env.example в этом репозитории.
Пользователи Compose получают это бесплатно: docker-compose.yml уже включает профили сервисов mariadb и postgres
(по умолчанию закомментированы, вместе с эквивалентными пояснениями по переменным окружения) —
docker compose --profile postgres up -d запускает оба контейнера, автоматически связанных между собой,
без ручной настройки сети или копирования паролей.
Как создаётся схема базы данных? Ни образ postgres:17, ни mariadb:11
ничего не знают об этом проекте — это универсальные пустые движки баз данных прямо с
Docker Hub. Нет SQL-дампа для импорта и нет отдельной команды миграции, которую нужно запускать вручную.
Вместо этого, в момент запуска контейнера isms-builder и подключения к пустой базе данных, его
собственный код приложения (не образ базы данных) создаёт все необходимые таблицы на месте — см.
server/db/knexDatabase.js: список определений таблиц, каждая
проверяется с помощью hasTable() и создаётся через createTable(), если отсутствует, всё до того, как приложение начнёт
принимать HTTP-запросы. Это делает процесс идемпотентным — самый первый запуск строит полную схему
с нуля, а каждый последующий перезапуск против той же базы данных является тихой пустой операцией, потому что
таблицы уже существуют. Это тот же механизм, без изменений, который был проверен вживую против
SQLite, MariaDB 11 и PostgreSQL 17 (см. #70).
Чтобы вместо этого собрать из исходников, раскомментируйте блок build: в docker-compose.yml и выполните
docker compose up -d --build.
Образы несут подписанную аттестацию происхождения сборки:```bash gh attestation verify oci://ghcr.io/coolstartnow/isms-builder:latest --owner coolstartnow
## Требования
- **Node.js 18+** (протестировано: 18, 20, 22)
- npm 9+
- (Опционально) Docker + Docker Compose
- (Опционально) [Ollama](https://ollama.ai) для локального семантического поиска на основе ИИ
---
## Конфигурация (`.env`)
| Переменная | По умолчанию | Описание |
|---|---|---|
| `JWT_SECRET` | *(обязательно)* | Секрет для подписи JWT — используйте 32+ случайных символа |
| `PORT` | `3000` | Порт прослушивания HTTP/HTTPS |
| `STORAGE_BACKEND` | `json` | `json` (dev/demo) или `sqlite` (production) |
| `SSL_CERT_FILE` | — | Путь к TLS-сертификату → включает HTTPS |
| `SSL_KEY_FILE` | — | Путь к приватному ключу TLS |
| `DATA_DIR` | `./data` | Переопределение каталога данных (тома Docker) |
| `SMTP_HOST` | — | SMTP-сервер для email-оповещений |
| `SMTP_PORT` | `587` | Порт SMTP |
| `SMTP_USER` | — | Имя пользователя SMTP |
| `SMTP_PASS` | — | Пароль SMTP |
| `SMTP_FROM` | — | Адрес отправителя для уведомлений |
---
## Архитектура```
server/
index.js — Express app setup, router mounts
auth.js — JWT auth, RBAC ranks, session
routes/ — 17 Express route modules (one per domain)
db/ — Data stores (jsonStore / sqliteStore / orgSettingsStore / …)
ai/ — Semantic search (embedder, embeddingStore, lexicalSearch)
reports.js — Report generation logic
ui/
index.html — SPA shell (Atlassian Dark Theme)
app.js — All render functions, ~6000 lines vanilla JS
style.css — CSS variables, dark theme
data/ — JSON files / SQLite DB (gitignored)
docs/
ISMS-build-documentation.md — Full architecture reference
architecture/ — C4 diagrams, data model, OpenAPI 3.0.3 spec
tests/ — Jest + Supertest (176 tests, --runInBand)
- Auth: JWT-куки (
sm_session), bcrypt-пароли, TOTP 2FA (может быть обязательной для всей организации) - RBAC:
reader→editor/dept_head→contentowner/auditor→admin - Хранение: JSON-файлы (по умолчанию/демо) или SQLite через
better-sqlite3 - AI: Опциональный локальный Ollama (nomic-embed-text); поиск по ключевым словам всегда доступен как запасной вариант
- Журнал аудита: Каждое действие по созданию/изменению/удалению/входу записывается, фильтруется и экспортируется
См. docs/architecture/ для C4-диаграмм, полной модели данных и спецификации OpenAPI 3.0.3 (80+ конечных точек).
Запуск тестов
Примечание: Набор тестов в
tests/— это личные тесты разработчика, которые поставляются вместе с проектом для прозрачности. Он не является частью самого приложения и не требуется для запуска приложения. Тесты покрывают внутреннее поведение API и используют жестко заданные тестовые учетные данные, которые существуют только в изолированной тестовой среде — они не имеют никакого отношения к производственным или демонстрационным данным.```bash npm test # runs all 423 tests npm run preflight # exactly what CI gates on (tests + pinning + audit) npm test -- --verbose # with test names
Тесты используют изолированную временную директорию — производственные данные не затрагиваются.
---
## Участие в разработке
Вклад приветствуется! См. [CONTRIBUTING.md](https://github.com/coolstartnow/isms-builder/blob/main/CONTRIBUTING.md) для получения информации о:
- Настройке среды разработки (5 минут до первого запуска тестов)
- Стиле кода и соглашениях
- Как правильно открыть issue или PR
**Нашли проблему безопасности?** Пожалуйста, не открывайте публичный issue — используйте
[приватное сообщение об уязвимости](https://github.com/coolstartnow/isms-builder/security/advisories/new).
В [SECURITY.md](https://github.com/coolstartnow/isms-builder/blob/main/SECURITY.md) описаны область действия, гарантии безопасности и чего ожидать на практике.
**Хорошие первые задачи** помечены меткой [`good first issue`](https://github.com/coolstartnow/isms-builder/issues?q=label%3A%22good+first+issue%22) в трекере задач.
---
## Дорожная карта
| Статус | Функция |
|---|---|
| ✅ Готово | Семантический поиск (Ollama / nomic-embed-text) |
| ✅ Готово | Бэкенд SQLite, Docker, CI/CD |
| ✅ Готово | Email-оповещения журнала удаления GDPR |
| ✅ Готово | Многоязычные демонстрационные наборы (DE / EN / FR / NL) |
| ✅ Готово | Модуль результатов аудита с планами действий (V 1.37.2.0) |
| ✅ Готово | Переводы руководств FR/NL + конфигурация языка администратора (V 1.37.2.0) |
| ✅ Готово | Бэкенд MariaDB/MySQL (`STORAGE_BACKEND=mariadb`, V 1.37.2.1) |
| ✅ Готово | Сканер → черновик риска (импорт XML и PDF Greenbone/OpenVAS, V 1.37.2.0) |
| ✅ Готово | Подтверждение политик — сотрудники подтверждают политики в цифровом виде с журналом аудита (V 1.37.2.0) |
| ✅ Готово | CRUD руководств — создание, редактирование и загрузка собственной документации (V 1.37.2.0) |
| ✅ Готово | Поиск по руководствам — полнотекстовый поиск по категориям с фрагментом (V 1.37.2.0) |
| ✅ Готово | Цели защиты активов — CIA + аутентичность (1–4), зависимости и наследование по принципу максимума BSI (V 1.37.2.0) |
| ✅ Готово | Контрольный список управления NIS2 ст. 21 (30 пунктов) и сроки отчётности ст. 23 с автоматическими оповещениями (V 1.37.2.0) |
| ✅ Готово | Бэкенд PostgreSQL (`STORAGE_BACKEND=pg`) — тот же слой хранения Knex, что и MariaDB, проверен на реальном экземпляре PostgreSQL 17, включая полный путь `docker compose` (V 1.37.5) |
| ✅ Готово | Интеграция ownCloud / Nextcloud — утверждённые политики автоматически публикуются в PDF через WebDAV, опциональная видимость избранного/публичной ссылки, проверено вживую на реальном экземпляре NextcloudPi (#66, V 1.37.5.1) |
| ✅ Готово | Docker-образ публикуется в GitHub Container Registry после каждого релиза (`ghcr.io/coolstartnow/isms-builder`, `linux/amd64` + `linux/arm64`, подписанная provenance сборки) — вклад @bucherfa (#71, V 1.40.0). Пробная оценка затрат на сопровождение: будет удалён снова, если окажется, что требует больше усилий, чем ожидалось. |
| 🔜 Далее | AI-помощник по политикам — Ollama создаёт черновик политики на основе названия и фреймворка |
| 🔜 Далее | Плановые отчёты — еженедельный/ежемесячный отчёт о соответствии, доставляемый по email |
| 🔜 Далее | Обнаружение аномалий в журнале аудита (LLM-пакетная обработка) |
| 🚀 Позже | Количественная оценка рисков (значения в €, вдохновлено FAIR) |
| 🚀 Позже | Порталы сотрудничества с аудиторами — внешний доступ только для чтения для аудиторов |
| 🚀 Позже | Анализ пробелов в политиках (LLM) |
| 🏁 V 2.x | Настраиваемые категории руководств — администраторы определяют собственные категории (например, рабочие процессы, документы организации) |
---
## Об авторе
**Клод Хеккер** работает в IT более 35 лет. После примерно 15 лет на посту CIO
он перешёл на роли CISO и сотрудника по защите данных (DSO/DSB). За свою карьеру
он проектировал и внедрял корпоративную IT-инфраструктуру и широкополосные сетевые соединения
(VPN, MPLS) для крупной европейской корпорации — отвечая за надёжную, безопасную работу на
нескольких площадках и в нескольких юрисдикциях.
ISMS Builder вырос непосредственно из этого опыта: построение и поддержание соответствующей требованиям СУИБ в
реальном мире, в ходе реальных аудитов, под реальным регуляторным давлением. Инструмент отражает то, что
действительно нужно практикам — а не то, что, по мнению продакт-менеджера, им нужно.
**Почему open source?**
Малые и средние предприятия заслуживают доступа к полноценной платформе СУИБ без лицензионных сборов с пятью нулями. Усилия по внедрению
реальны независимо от того, какой инструмент вы выберете — но эти затраты не должны усугубляться
привязкой к вендору или утечкой данных за пределы вашей собственной инфраструктуры. Этот проект выступает за свободу программного обеспечения и
принцип, согласно которому ваши данные о соответствии принадлежат вам.
---
## Уведомление о ссылках на стандарты
Данное программное обеспечение ссылается на идентификаторы контролей и краткие названия из опубликованных
стандартов только в целях совместимости и управления соответствием.
- **ISO/IEC 27001, ISO 9000, ISO 9001** — стандарты, опубликованные
Международной организацией по стандартизации (ISO). Определения контролей
для этих стандартов **не включены** в дистрибутив данного программного обеспечения —
авторские права ISO не допускают распространения текста контролей. Пользователи должны
предоставить собственный JSON-файл (см. раздел выше и `scripts/import-iso-controls.sh`).
Стандарты необходимо получить в [ISO](https://www.iso.org/) или у
авторизованного национального дистрибьютора.
- Материалы **BSI IT-Grundschutz** опубликованы Федеральным ведомством Германии
по информационной безопасности (BSI) и свободно доступны на
[bsi.bund.de](https://www.bsi.bund.de).
- **NIS2, CRA, EUCS, EU AI Act** — законодательные акты ЕС, публично
доступные через [eur-lex.europa.eu](https://eur-lex.europa.eu).
---
## Лицензия
Copyright (C) 2026 Claude Hecker
Эта программа является свободным программным обеспечением, распространяемым по
[GNU Affero General Public License v3.0](https://github.com/coolstartnow/isms-builder/blob/main/LICENSE).
Если вы запускаете модифицированную версию как сетевой сервис, вы должны предоставить
полный исходный код пользователям этого сервиса (AGPL §13).
Этот проект включает сторонние компоненты под лицензиями MIT, BSD-2-Clause и
Apache-2.0. См. [THIRD-PARTY-LICENSES.md](https://github.com/coolstartnow/isms-builder/blob/main/THIRD-PARTY-LICENSES.md)
для полной информации об авторстве и текстах лицензий.






