Verzia 2.0, publikovaná v roku 2024 ako NIST CSWP 29, rozšírila rámec za jeho pôvodný fokus na kritickú infraštruktúru na organizácie akejkoľvek veľkosti a sektora. Rámec opisuje želané výstupy skôr než predpisujúce kontroly, takže organizácie ho môžu mapovať na vlastné povinnosti, architektúru a zrelosť.
Rámec sa používa tromi hlavnými spôsobmi: ako spoločný jazyk medzi technickými tímami a vedením, ako štruktúra pre hodnotenie aktuálneho stavu voči cieľovému profilu a ako most k detailným katalógom kontrol ako NIST SP 800-53 alebo ISO/IEC 27001 cez publikované mapovania.
Kľúčové body
Funkcie a kategórieGovern vytvára stratégiu riadenia rizika a zodpovednosť; Identify pokrýva aktíva a riziká; Protect, Detect, Respond a Recover pokrývajú zábrany, detekciu, reakciu a obnovu v tomto poradí.
Profily a tier úrovneOrganizačný profil porovnáva aktuálne a cieľové výstupy, zatiaľ čo štyri tier úrovne opisujú narastajúcu rigoróznosť v praktikách riadenia rizika; tier úrovne indikujú zrelosť procesu, nie skóre bezpečnosti.
AplikáciaOhraničiť pokryté systémy a služby, zdokumentovať aktuálne výstupy, nastaviť cieľový profil, prioritizovať medzery podľa rizika a sledovať pokrok s vlastníkmi a dôkazmi.
Dôležité obmedzenieZosúladenie s CSF je správcovský výstup, nie certifikácia ani dôkaz bezpečnosti. Samohodnotené profily môžu preceňovať schopnosť a flexibilita rámca znamená, že dve organizácie deklarujúce konformitu môžu prevádzkovať veľmi odlišné kontroly.