Version 2.0, 2024 als NIST CSWP 29 veröffentlicht, erweiterte das Rahmenwerk über den ursprünglichen Fokus kritischer Infrastrukturen hinaus auf Organisationen jeder Größe und jedes Sektors. Das Rahmenwerk beschreibt angestrebte Ergebnisse statt verbindlicher Kontrollen, sodass Organisationen es auf ihre eigenen Pflichten, ihre Architektur und ihre Reife abbilden können.
Das Rahmenwerk wird auf drei Hauptweisen genutzt: als gemeinsame Sprache zwischen technischen Teams und Führung, als Struktur zur Bewertung der aktuellen Posture gegen ein Zielprofil und als Brücke zu detaillierten Kontrollkatalogen wie NIST SP 800-53 oder ISO/IEC 27001 über veröffentlichte Mappings.
Wichtigste Punkte
Funktionen und KategorienGovern etabliert Risikomanagement-Strategie und Verantwortlichkeit; Identify deckt Assets und Risiken ab; Protect, Detect, Respond und Recover decken jeweils Schutzmaßnahmen, Erkennung, Reaktion und Wiederherstellungsergebnisse ab.
Profile und TiersEin Organisationsprofil vergleicht aktuelle und Zielergebnisse, während die vier Tiers zunehmende Strenge der Risikomanagement-Praktiken beschreiben; Tiers zeigen Prozessreife, kein Sicherheits-Score.
AnwendungDie abgedeckten Systeme und Dienste abgrenzen, aktuelle Ergebnisse dokumentieren, ein Zielprofil setzen, Lücken nach Risiko priorisieren und Fortschritt mit Eigentümern und Nachweisen verfolgen.
Wichtige EinschränkungCSF-Ausrichtung ist ein Management-Ergebnis, keine Zertifizierung und kein Sicherheitsbeweis. Selbstbewertete Profile können die Fähigkeit überschätzen, und die Flexibilität des Rahmenwerks bedeutet, dass zwei Organisationen mit Konformitätsbehauptung sehr unterschiedliche Kontrollen betreiben können.