VidenRegelsæt

NIST CSF.

NIST Cybersecurity Framework (CSF) er en frivillig, gratis ramme fra det amerikanske standardiseringsinstitut NIST, der organiserer cybersikkerhed i seks funktioner: Govern, Identify, Protect, Detect, Respond og Recover. Version 2.0 udkom i februar 2024 og bruges verden over som fælles sprog og modenhedsmåling.

Opdateret · Gennemgået af FAKTIVE

En IT-medarbejder forklarer noget på skærmen for en kollega.
Udgiver
NIST, USA
Version
2.0, februar 2024
Status
Frivillig og gratis

RAMMEN

Hvorfor bruge en amerikansk ramme?

CSF er ikke en lov og ikke en certificering, men en struktur: en måde at organisere og tale om sikkerhedsarbejdet på, som både teknikere, ledelse og kunder forstår. Rammen er gratis, teknologineutral og bevidst enkel i toppen: seks funktioner, som alt sikkerhedsarbejde kan sorteres under.

Netop derfor er den blevet et internationalt lingua franca: når en kunde spørger ”hvor moden er jeres Detect-kapacitet?”, ved begge parter, hvad der menes, uanset hvilke produkter der ligger bagved.

MODENHED

Fra ramme til prioriteret plan

Den typiske anvendelse er som modenhedsmåling: for hver funktion vurderes, hvor virksomheden står i dag, og hvor den bør stå ud fra sin risiko, og gabet bliver til en prioriteret plan.

Fordi rammen er leverandørneutral, egner den sig også som rapporteringsformat til bestyrelse og kunder: seks søjler med en status pr. søjle siger mere end halvtreds tekniske punkter. CSF konkurrerer ikke med ISO 27001 eller NIS2; den organiserer det samme arbejde i en anden, mere kommunikérbar struktur.

CSF 2.0

De seks funktioner

Tilsammen udgør funktionerne en kæde, hvor styrken måles ved det svageste led. Mange SMV'er er stærke på Protect og næsten blanke på Detect og Respond.

28 af de 28 kravkort hører til her. 9 af dem måles automatisk.

  1. GV

    Govern: strategi, roller, politikker og leverandørstyring: ledelsens del af arbejdet

  2. ID

    Identify: kend jeres aktiver, systemer og risici; man kan ikke beskytte, hvad man ikke ved, man har

  3. PR

    Protect: de forebyggende kontroller: adgangsstyring, træning, kryptering, sikker drift

  4. DE

    Detect: evnen til at opdage hændelser, mens de sker: logning og overvågning

  5. RS

    Respond: den planlagte reaktion, når noget alligevel går galt

  6. RC

    Recover: genopretningen: backup, gendannelse og læring

Måles automatiskDokumenteres

Kilde: NIST Cybersecurity Framework 2.0

VERSION 2.0

Fra serverrummet til direktionslokalet

Opdateringen i februar 2024 gjorde to vigtige ting: den løftede governance ud som selvstændig funktion og gjorde ledelsens ansvar eksplicit, og den udvidede målgruppen fra kritisk infrastruktur til alle organisationer uanset størrelse og sektor.

CSF 2.0 og NIS2 er på den måde to udtryk for samme udvikling: cybersikkerhed er rykket fra serverrummet til direktionslokalet.

Et ledelsesmøde i et lyst mødelokale, hvor en leder står ved bordet.
Spørgsmål og svar

Det, virksomheder spørger os om.

Kan man blive NIST CSF-certificeret?

Nej, der findes ingen certificering. CSF er en ramme til at organisere og måle arbejdet, ikke en standard, man auditeres imod.

Er NIST CSF relevant for danske virksomheder?

Ja. Rammen er leverandør- og landeneutral og bruges internationalt som fælles sprog, bl.a. i leverandørspørgeskemaer og bestyrelsesrapportering.

Hvad er forskellen på NIST CSF og ISO 27001?

ISO 27001 er en kravstandard med certificering; CSF er en frivillig struktur uden audit. De supplerer hinanden, og de samme kontroller kan mappes til begge.

Hvor starter man med CSF?

Med en simpel modenhedsvurdering: score hver af de seks funktioner i dag, fastlæg målniveau ud fra risiko, og prioritér gabet. Det kan gøres på en workshop.

NIST CSF i FAKTIVE

Se jeres egen status på en demo.

FAKTIVE dokumenterer alle fire regelsæt i samme system, og NIST CSF er et af dem: platformens kontroller er mappet til funktionerne, så den samme MFA-kontrol, der tæller under GDPR artikel 32 og NIS2 artikel 21, også lyser grønt under Protect. Med TrendAI™-telemetrien bliver især Detect-funktionen målbar frem for teoretisk; det er typisk dér, forskellen på selvrapportering og måling er størst.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.