Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

O que é o NIST CSF?

DefiniçãoO NIST CSF (Cybersecurity Framework) é um framework voluntário do NIST, instituto de padrões dos Estados Unidos, para organizar e melhorar a gestão de risco cibernético. A versão 2.0, publicada em fevereiro de 2024, estrutura os resultados esperados em seis funções.

As seis funções

O CSF descreve resultados de segurança a alcançar, sem impor tecnologias. Na versão 2.0, eles se organizam em seis funções:

  • Govern (Governar): estratégia, papéis, apetite a risco, políticas e gestão de risco da cadeia de fornecedores. É a função acrescentada na 2.0.
  • Identify (Identificar): entender ativos, contexto e riscos.
  • Protect (Proteger): salvaguardas como controle de acesso, conscientização e proteção de dados.
  • Detect (Detectar): encontrar e analisar possíveis ataques e comprometimentos.
  • Respond (Responder): agir diante de um incidente detectado.
  • Recover (Recuperar): restaurar ativos e operações afetados.

Criado em 2014 com foco na infraestrutura crítica dos Estados Unidos, o framework passou, na versão 2.0, a se dirigir explicitamente a organizações de qualquer porte e setor.

Profiles e Tiers

Os Profiles descrevem a situação atual e a situação desejada da organização; a distância entre os dois vira o plano de ação. Os Tiers, de Parcial a Adaptativo, indicam o rigor das práticas de gestão de risco e não precisam ser os mais altos para todas as empresas.

NIST CSF vs ISO 27001

A ISO/IEC 27001 é uma norma certificável que exige um sistema de gestão formal. O NIST CSF não é certificável e funciona como linguagem comum para medir postura, priorizar investimentos e conversar com o conselho. Muitas organizações usam os dois: a ISO 27001 como sistema de gestão e o CSF como mapa de maturidade e comunicação.

A Network Secure apoia avaliações de maturidade e programas de GRC estruturados com base em frameworks como o NIST CSF.

Perguntas frequentes

O NIST CSF é certificável?

Não. É um framework voluntário de referência. Para certificação em segurança da informação, a norma usual é a ISO/IEC 27001.

O que mudou no NIST CSF 2.0?

A versão 2.0, de fevereiro de 2024, acrescentou a função Govern, ampliou o público para organizações de qualquer porte e setor e reforçou a gestão de risco da cadeia de fornecedores.

Para se aprofundar