A 2.0-s verzió, amely 2024-ben jelent meg NIST CSWP 29-ként, kiterjesztette a keretrendszert az eredeti kritikusinfrastruktúra-fókuszon túl bármilyen méretű és szektorú szervezetre. A keretrendszer a kívánt eredményeket írja le előíró kontrollok helyett, így a szervezetek a saját kötelezettségeikhez, architektúrájukhoz és érettségükhöz képezhetik le.
A keretrendszert három fő módon használják: közös nyelvként a műszaki csapatok és vezetés között; a jelenlegi állapot célprofillal szembeni értékelésének struktúrájaként; és a részletes kontrollkatalógusokhoz — mint a NIST SP 800-53 vagy az ISO/IEC 27001 — vezető hídként a közzétett leképezéseken keresztül.
Legfontosabb pontok
Funkciók és kategóriákA Govern állítja fel a kockázatkezelési stratégiát és elszámoltathatóságot; az Identify az eszközöket és kockázatokat fedi le; a Protect, Detect, Respond és Recover rendre a védelmi intézkedések, észlelési, reagálási és helyreállítási eredményeket.
Profilok és szintekA szervezeti profil a jelenlegi és céleredményeket veti össze, a négy szint pedig a kockázatkezelési gyakorlatok növekvő szigorát írja le; a szintek a folyamatérettséget jelzik, nem a biztonság pontszámát.
AlkalmazásHatókörözze a lefedett rendszereket és szolgáltatásokat, dokumentálja a jelenlegi eredményeket, állítson célprofilt, priorizálja a réseket kockázat szerint, és kövesse a haladást tulajdonosokkal és bizonyítékokkal.
Fontos korlátA CSF-igazodás vezetési eredmény, nem tanúsítás vagy a biztonság bizonyítéka. Az önértékelt profilok túlbecsülhetik a képességet, a keretrendszer rugalmassága pedig azt jelenti, hogy két megfelelést állító szervezet nagyon eltérő kontrollokat üzemeltethet.