Carte
The NIST Cybersecurity Framework (CSF) 2.0
de National Institute of Standards and Technology (NIST) · 2024 · 1 fișă de lectură · domeniu public
1 fișă
The NIST Cybersecurity Framework (CSF) 2.0 · 2024
Guvernanța nu e o rubrică în plus, ci funcția care decide cum se aplică toate celelalte.
Până în 2024, cadrul NIST avea cinci funcții: identifică, protejează, detectează, răspunde, restabilește. Versiunea 2.0, publicată pe 26 februarie 2024, a adăugat a șasea — GOVERN — și a mutat-o în centrul roții. Nu e o rubrică în plus, ci o recunoaștere: strategia de risc, așteptările conducerii, politica, rolurile și autoritățile, riscul din lanțul de aprovizionare și supravegherea nu sunt activități tehnice, dar decid cât de bine se fac cele tehnice. Consecința e neplăcută pentru echipele care încep cu unelte. Dacă nimeni nu a stabilit ce obiective apără organizația, cine decide și cu ce buget, atunci detecția și răspunsul se optimizează în gol. Aceeași idee stă la baza clauzei 5 din ISO/IEC 27001, «leadership»: conducerea nu „susține” sistemul, ci răspunde de el. Un auditor care caută dovezi de guvernanță citește decizii scrise ale conducerii, cu dată și autor, nu ecrane de monitorizare.
“GOVERN stă în centrul roții pentru că determină modul în care organizația va implementa celelalte cinci funcții.”