NIST Cybersecurity Framework (CSF) er en frivillig, gratis ramme fra det amerikanske standardiseringsinstitut NIST, der organiserer cybersikkerhed i seks funktioner: Govern, Identify, Protect, Detect, Respond og Recover. Version 2.0 udkom i februar 2024 og bruges verden over som fælles sprog og modenhedsmåling.
Opdateret · Gennemgået af FAKTIVE

RAMMEN
CSF er ikke en lov og ikke en certificering, men en struktur: en måde at organisere og tale om sikkerhedsarbejdet på, som både teknikere, ledelse og kunder forstår. Rammen er gratis, teknologineutral og bevidst enkel i toppen: seks funktioner, som alt sikkerhedsarbejde kan sorteres under.
Netop derfor er den blevet et internationalt lingua franca: når en kunde spørger ”hvor moden er jeres Detect-kapacitet?”, ved begge parter, hvad der menes, uanset hvilke produkter der ligger bagved.
MODENHED
Den typiske anvendelse er som modenhedsmåling: for hver funktion vurderes, hvor virksomheden står i dag, og hvor den bør stå ud fra sin risiko, og gabet bliver til en prioriteret plan.
Fordi rammen er leverandørneutral, egner den sig også som rapporteringsformat til bestyrelse og kunder: seks søjler med en status pr. søjle siger mere end halvtreds tekniske punkter. CSF konkurrerer ikke med ISO 27001 eller NIS2; den organiserer det samme arbejde i en anden, mere kommunikérbar struktur.
CSF 2.0
Tilsammen udgør funktionerne en kæde, hvor styrken måles ved det svageste led. Mange SMV'er er stærke på Protect og næsten blanke på Detect og Respond.
28 af de 28 kravkort hører til her. 9 af dem måles automatisk.
Måles automatiskDokumenteres
Kilde: NIST Cybersecurity Framework 2.0
VERSION 2.0
Opdateringen i februar 2024 gjorde to vigtige ting: den løftede governance ud som selvstændig funktion og gjorde ledelsens ansvar eksplicit, og den udvidede målgruppen fra kritisk infrastruktur til alle organisationer uanset størrelse og sektor.
CSF 2.0 og NIS2 er på den måde to udtryk for samme udvikling: cybersikkerhed er rykket fra serverrummet til direktionslokalet.

Nej, der findes ingen certificering. CSF er en ramme til at organisere og måle arbejdet, ikke en standard, man auditeres imod.
Ja. Rammen er leverandør- og landeneutral og bruges internationalt som fælles sprog, bl.a. i leverandørspørgeskemaer og bestyrelsesrapportering.
ISO 27001 er en kravstandard med certificering; CSF er en frivillig struktur uden audit. De supplerer hinanden, og de samme kontroller kan mappes til begge.
Med en simpel modenhedsvurdering: score hver af de seks funktioner i dag, fastlæg målniveau ud fra risiko, og prioritér gabet. Det kan gøres på en workshop.
FAKTIVE dokumenterer alle fire regelsæt i samme system, og NIST CSF er et af dem: platformens kontroller er mappet til funktionerne, så den samme MFA-kontrol, der tæller under GDPR artikel 32 og NIS2 artikel 21, også lyser grønt under Protect. Med TrendAI™-telemetrien bliver især Detect-funktionen målbar frem for teoretisk; det er typisk dér, forskellen på selvrapportering og måling er størst.
Vil I hellere ringe? 82 82 82 95