„GOVERN stă în centrul roții pentru că determină modul în care organizația va implementa celelalte cinci funcții.”National Institute of Standards and Technology (NIST) · The NIST Cybersecurity Framework (CSF) 2.0 · 2024 · NIST CSWP 29, «The NIST Cybersecurity Framework (CSF) 2.0» (26 februarie 2024), secțiunea 1 «CSF Core», explicația figurii 2
Guvernanța nu e o rubrică în plus, ci funcția care decide cum se aplică toate celelalte.
Până în 2024, cadrul NIST avea cinci funcții: identifică, protejează, detectează, răspunde, restabilește. Versiunea 2.0, publicată pe 26 februarie 2024, a adăugat a șasea — GOVERN — și a mutat-o în centrul roții. Nu e o rubrică în plus, ci o recunoaștere: strategia de risc, așteptările conducerii, politica, rolurile și autoritățile, riscul din lanțul de aprovizionare și supravegherea nu sunt activități tehnice, dar decid cât de bine se fac cele tehnice. Consecința e neplăcută pentru echipele care încep cu unelte. Dacă nimeni nu a stabilit ce obiective apără organizația, cine decide și cu ce buget, atunci detecția și răspunsul se optimizează în gol. Aceeași idee stă la baza clauzei 5 din ISO/IEC 27001, «leadership»: conducerea nu „susține” sistemul, ci răspunde de el. Un auditor care caută dovezi de guvernanță citește decizii scrise ale conducerii, cu dată și autor, nu ecrane de monitorizare.
De ce contează La audit, dovada de guvernanță e o decizie scrisă a conducerii, cu dată și autor, nu un tablou de bord tehnic.