DefiniçãoO NIST CSF (Cybersecurity Framework) é um framework voluntário do NIST, instituto de padrões dos Estados Unidos, para organizar e melhorar a gestão de risco cibernético. A versão 2.0, publicada em fevereiro de 2024, estrutura os resultados esperados em seis funções.
As seis funções
O CSF descreve resultados de segurança a alcançar, sem impor tecnologias. Na versão 2.0, eles se organizam em seis funções:
- Govern (Governar): estratégia, papéis, apetite a risco, políticas e gestão de risco da cadeia de fornecedores. É a função acrescentada na 2.0.
- Identify (Identificar): entender ativos, contexto e riscos.
- Protect (Proteger): salvaguardas como controle de acesso, conscientização e proteção de dados.
- Detect (Detectar): encontrar e analisar possíveis ataques e comprometimentos.
- Respond (Responder): agir diante de um incidente detectado.
- Recover (Recuperar): restaurar ativos e operações afetados.
Criado em 2014 com foco na infraestrutura crítica dos Estados Unidos, o framework passou, na versão 2.0, a se dirigir explicitamente a organizações de qualquer porte e setor.
Profiles e Tiers
Os Profiles descrevem a situação atual e a situação desejada da organização; a distância entre os dois vira o plano de ação. Os Tiers, de Parcial a Adaptativo, indicam o rigor das práticas de gestão de risco e não precisam ser os mais altos para todas as empresas.
NIST CSF vs ISO 27001
A ISO/IEC 27001 é uma norma certificável que exige um sistema de gestão formal. O NIST CSF não é certificável e funciona como linguagem comum para medir postura, priorizar investimentos e conversar com o conselho. Muitas organizações usam os dois: a ISO 27001 como sistema de gestão e o CSF como mapa de maturidade e comunicação.
A Network Secure apoia avaliações de maturidade e programas de GRC estruturados com base em frameworks como o NIST CSF.
Perguntas frequentes
O NIST CSF é certificável?
Não. É um framework voluntário de referência. Para certificação em segurança da informação, a norma usual é a ISO/IEC 27001.
O que mudou no NIST CSF 2.0?
A versão 2.0, de fevereiro de 2024, acrescentou a função Govern, ampliou o público para organizações de qualquer porte e setor e reforçou a gestão de risco da cadeia de fornecedores.