Українська
Почати безкоштовну пробну версію
Меню
Українська

NIST CSF 2.0

NIST Cybersecurity Framework (CSF) 2.0

Особи, що розробляють і очолюють програму кібербезпеки, і керівники, менеджери ризиків і фахівці із закупівель, які користуються нею, щоб повідомляти про ризик

Добровільна таксономія NIST результатів кібербезпеки - Govern, Identify, Protect, Detect, Respond і Recover - за якою організації оцінюють власну позицію ризику і повідомляють її; сертифікації щодо неї немає.

Видання
2.0
Опубліковано
2024-02-26
ЦЕЙ ДОКУМЕНТ Угода Містить вимоги Сертифікат організації Оцінка виробу чи конструкції СТАНДАРТ · ВИДАННЯ 2.0 · 2024-02-26 NIST CSF 2.0 Кібербезпекова рамка NIST 2.0 Добровільна таксономія NIST кібербезпекових результатів у шести функціях від Govern до Recover, яку організація використовує для оцінки власного стану та комунікації ризиків; без сертифікації. ЦЕЙ ДОКУМЕНТ МІСТИТЬ ВИМОГИ NIST CSF 2.0 Добровільна таксономія NIST кібербезпекових результатів у шести функціях від Govern до Recover, яку організація використовує для оцінки власного стану та комунікації ризиків; без сертифікації. Адресовано: замовник. У документі не названо акредитації, державного нагляду чи аудиту; організація документує власний поточний і цільовий стан кібербезпеки. Жодну організацію щодо цього документа не сертифікують. До постачальника доходить, коли його називає контракт, тендер або національна інструкція. Нікого щодо цього документа не сертифікують. Держави звітують про ратифікацію; сертифікат компанії не видають.

Що це таке

NIST Cybersecurity Framework (CSF) 2.0 - добровільна таксономія результатів кібербезпеки високого рівня, опублікована Національним інститутом стандартів і технологій США, яку "any organization... regardless of its size, sector, or maturity" може використовувати, щоб зрозуміти, оцінити, розставити пріоритети і повідомити свій ризик кібербезпеки. Він не приписує, як результат має бути досягнутий і в якому порядку; описує, що охоплює добре ведена програма кібербезпеки, а як - лишає окремому, постійно оновлюваному набору мережевих ресурсів.

До цієї версії документ називався "Framework for Improving Critical Infrastructure Cybersecurity," назва, про яку документ прямо каже "is not used for CSF 2.0." Перегляд 2.0 розширює рамку від критичної інфраструктури на будь-яку організацію і додає GOVERN, нову Function, поставлену в центр моделі, бо рішення з управління задають пріоритети для інших п'яти.

Шість Functions

CSF Core (Appendix A) організовує результати під шістьма Functions, кожну поділено на Categories і далі на Subcategories, що описують результат, а не процедуру:

  • GOVERN (GV): організаційний контекст, стратегія управління ризиками, ролі й обов'язки, політика, нагляд і окрема категорія Cybersecurity Supply Chain Risk Management. Конкретно це означає цілі управління ризиками, узгоджені зацікавленими сторонами організації, політику, яку "reviewed, updated, communicated, and enforced" у міру зміни обставин, і постачальників, яких знають, ранжують за критичністю і зв'язують вимогами кібербезпеки, вбудованими в контракти.
  • IDENTIFY (ID): управління активами, оцінювання ризику і поліпшення. Інвентаризації обладнання, програмного забезпечення, послуг і даних; уразливості, які "identified, validated, and recorded"; критичних постачальників оцінюють перед закупівлею.
  • PROTECT (PR): контроль ідентичності та доступу, обізнаність і навчання, безпека даних, безпека платформи і стійкість технологічної інфраструктури. Дозволи доступу, що "incorporate the principles of least privilege and separation of duties," персонал навчений і загалом, і в спеціалізованих ролях, і резервні копії, які "created, protected, maintained, and tested."
  • DETECT (DE): безперервний моніторинг і аналіз несприятливих подій. Мережі, фізичне середовище, діяльність персоналу і зовнішніх надавачів послуг усі моніторять "to find potentially adverse events," з кореляцією інформації з джерел перш ніж оголосити інцидент.
  • RESPOND (RS): управління інцидентами, аналіз, звітування і пом'якшення. План реагування на інциденти "executed in coordination with relevant third parties once an incident is declared," інциденти стримують і викорінюють.
  • RECOVER (RC): виконання плану відновлення і комунікація відновлення. Частину відновлення плану реагування на інциденти виконують, щойно її ініційовано, і цілісність відновлених активів і резервних копій перевіряють, перш ніж знову на них покладатися.

Profiles і Tiers

Над Core сидять два механізми. Organizational Profile (Current і/або Target) записує, які результати організація досягає зараз і які пріоритезувала на потім, із охопленням настільки широким чи вузьким, наскільки організація обере: ціла організація або щось настільки конкретне, як "countering ransomware threats and handling ransomware incidents involving those financial systems." Tiers тоді характеризують, наскільки суворі насправді практики управління і управління ризиками організації, від Partial (Tier 1: ситуативні, "generally unaware of the cybersecurity risks associated with its suppliers") до Adaptive (Tier 4: на всю організацію і постійно поліпшувані). Жоден не оцінюють щодо порогу проходження; вони описують стан, і розрив між Current і Target Profile стає власним планом дій організації.

Кому це має бути небайдуже і коли

Документ називає "individuals responsible for developing and leading cybersecurity programs" як основну аудиторію, розширюючи до керівників, рад директорів, фахівців із закупівель, менеджерів ризиків і тих, хто формує і впливає на політику. Ніщо в CSF не створює зобов'язання самим існуванням: його "may be adopted voluntarily and through governmental policies and mandates," і на практиці постачальник часто виконує його тому, що замовник, який уже прийняв CSF, викладає свої "requirements and expectations to suppliers, partners, and other third parties as a target for those parties to achieve" через Target Profile.

NIST - федеральне агентство США, але CSF прямо каже, що його "taxonomy and referenced standards, guidelines, and practices are not country-specific," і зазначає, що попередні версії "have been leveraged successfully by many governments and other organizations both inside and outside of the United States."

Що вирізняється

Subcategories описують результати, а не процедури, і CSF сам не дає жодного як: це делеговано Informative References, Implementation Examples і Quick-Start Guides, розміщеним у мережі і переглянутим за власним графіком, окремо від цього документа. Нумерація всередині Core також навмисно не послідовна: прогалини в нумерації позначають, куди Subcategory CSF 1.1 перенесли в 2.0, а не помилку.

Як це оцінюють

Сертифікації щодо CSF немає. Документ не називає органу акредитації, режиму урядового нагляду чи нотифікованого органу; він просто його не описує. Натомість описує самооцінювання: організація документує поточну і цільову позицію, з'ясовує розриви і відстежує результат через власний план дій (реєстр ризиків, детальний звіт про ризики або Plan of Action and Milestones), який переглядають як частину власного постійного управління ризиками.

Єдине місце, куди входить третя сторона, - контрактне, а не офіційне: замовник або партнер, що прийняв CSF, може тримати постачальника до Target Profile як заявленого очікування. Що той замовник тоді перевіряє - те, що задає Target Profile, бо сам CSF не ставить оцінки проходження. Регулятор або агентство, що прийняло CSF через власну політику, перевіряє щодо тієї політики, а не щодо цього документа.

Стандарти, на які посилається

Власна Risk Management Framework NIST (NIST SP 800-37) і каталог заходів безпеки (NIST SP 800-53) названі як пара, яку CSF доповнює для організації, що вже їх застосовує. [NIST SP 800-30](/standards/nist-sp-800-30), настанова з оцінювання ризику, і [NIST AI RMF](/standards/nist-ai-rmf), що використовує ту саму структуру Function/Category/Subcategory для ризику, специфічного для ШІ, названі безпосередньо. NIST Privacy Framework, SP 800-161r1 (ризик ланцюга постачання), SP 800-221 і SP 800-221A (корпоративний ризик ІКТ) і NIST IR 8286 A-D (корпоративне управління ризиками) кожен названий для конкретної точки інтеграції; жоден ще не в нашому каталозі, тож їх названо тут, а не з посиланням.

Покладіть NIST CSF 2.0 на систему, яка зберігає докази

Документи, навчання, ризики й докази в одному місці, зі слідом, який запитує аудитор.

Як ми допомагаємо

Сам CSF - таксономія, а не стос паперів, які виробляти заради себе. Що організація насправді будує, працюючи через нього, - набір реальних документів: політика управління ризиками (GOVERN), інвентаризація активів і реєстр ризиків (IDENTIFY), записи контролю доступу і навчання (PROTECT), записи моніторингу та інцидентів (DETECT і RESPOND) і план відновлення з перевіреними доказами відновлення (RECOVER), плюс Current і Target Profiles, що зв'язують картину разом.

ComplyTrain, як система управління якістю і доказами, - місце, де організація тримає документи і записи, які цей слід створює: політику управління ризиками і історію її перегляду, оцінювання ризику постачальників і вимоги контрактів, записи навчання, що показують: персонал пройшов навчання з обізнаності кібербезпеки, і аудиторський слід, що з'єднує висновок Current Profile із коригувальною дією, яка його закрила. Два конкретні приклади: контрольований документ політики, що несе власну історію перегляду і затвердження, і запис навчання, що доводить: навчання з обізнаності дійшло до спеціалізованих ролей, на які було спрямоване.

ComplyTrain не виконує технічну роботу, яку описують Functions: не моніторить мережу, не веде аналіз інциденту і не виконує відновлення. Це операції безпеки, які ведуть власними інструментами і людьми організації. Що ComplyTrain тримає - докази, що політика існувала, навчання відбулося і висновок відстежено до закриття. Більшість читачів тут уже тримають анкету безпеки замовника або нове зобов'язання, що посилається на CSF; оглядач стандартів показує, що ще стоїть поруч, і якщо вашій організації треба тримати цей слід, поговоріть з нами.

Запросити доступ до цього стандарту

Розкажіть, як ви плануєте працювати з NIST CSF 2.0 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.

Запитання

Чи є NIST CSF 2.0 обов'язковим?

Сам по собі ні. CSF - добровільна настанова, яку "may be adopted voluntarily and through governmental policies and mandates." Практичною вимогою він стає лише там, де на нього посилається урядова політика або контракт замовника ставить його як очікування; сам документ зобов'язання не створює.

Чи може компанія бути "NIST CSF certified"?

Ні. CSF не називає органу акредитації, органу сертифікації чи схеми аудиту будь-якого виду. Організація документує власну позицію через Organizational Profile; немає щодо чого сертифікуватися.

У чому різниця між CSF 2.0 і CSF 1.1?

CSF 2.0 додає GOVERN як нову Function, поставлену в центр моделі, бо рішення з управління задають пріоритети для інших п'яти. Він також розширює рамку від критичної інфраструктури конкретно на будь-яку організацію і додає окрему категорію Cybersecurity Supply Chain Risk Management. Старіша назва рамки, "Framework for Improving Critical Infrastructure Cybersecurity," більше не використовується.

Як CSF пов'язаний із NIST SP 800-53?

Вони працюють разом, а не конкурують. SP 800-53 - каталог заходів безпеки NIST; результати CSF дають організації, що вже застосовує SP 800-53, спосіб відібрати і пріоритезувати, які заходи застосувати спочатку, не замінюючи самі заходи.

Чи каже CSF, які результати застосовуються до нашої організації?

Ні. Він описує повний набір результатів, які будь-яка організація може розглянути, і лишає відбір, охоплення і пріоритезацію організації, що будує власний Profile, на основі її місії, апетиту до ризику і очікувань зацікавлених сторін.

Що робить ComplyTrain

Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.

  • Форми та подальші дії

    Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.

  • Контроль і гарантії

    Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.

  • Планувальник проєктів

    Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.

  • Відповідність продукту вимогам

    Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.

  • Звітність та аналітика

    Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.

  • Моніторинг медіа

    Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.

  • Гранти й тендери

    Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.

  • Управління стейкхолдерами та постачальниками

    Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.

  • Керування вимогами

    Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.

  • Управління ризиками

    Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.

  • Управління навчанням

    Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.

  • Керування документами

    Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.

  • Управління якістю

    Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.

Нове в ComplyTrain

  • Три партнери, три держави-члени, одна доказова база

    Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.

  • EDIP: що змінилося 30 грудня 2025 року

    Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.

Інші стандарти в темі «Фреймворки та засоби контролю кібербезпеки»

  • NIST SP 800-61NIST SP 800-61 рекомендації з реагування на інциденти
  • NIST SP 800-171NIST SP 800-171 захист Controlled Unclassified Information

Робота з відповідністю не мусить жити в документах і таблицях

Побачте ComplyTrain на прикладі ваших власних процесів під час 30-хвилинної демонстрації разом із вашим керівником з якості або відповідності.