Ir para o conteúdo principal

NIST CSF NIST Cybersecurity Framework.

O NIST CSF é o framework de cibersegurança publicado pelo Instituto Nacional de Normas e Tecnologia dos EUA. A revisão 2.0 (2024) acrescentou "Govern" às cinco funções existentes (Identify, Protect, Detect, Respond, Recover). Não é certificável; utilizado como referência de maturidade. Complemento habitual do ISO 27001 em organizações transatlânticas.

Por Christophe Mazzola, Practicing CISO · Founder of Cyber AcademySegurança da informaçãoTodas as entradas

A perspetiva da Cyber Academy

O NIST CSF é o framework de cibersegurança publicado pelo Instituto Nacional de Normas e Tecnologia dos EUA. A revisão 2.0 (2024) acrescentou "Govern" às cinco funções existentes (Identify, Protect, Detect, Respond, Recover). Não é certificável; utilizado como referência de maturidade. Complemento habitual do ISO 27001 em organizações transatlânticas.

O que é o NIST CSF e o que não é

O NIST Cybersecurity Framework é uma forma estruturada de organizar um programa de cibersegurança em torno de resultados, em vez de produtos. Ele não lhe diz qual firewall comprar ou qual controlo implementar. Em vez disso, descreve como é um bom estado, agrupando a atividade de cibersegurança num pequeno conjunto de funções e dividindo cada função em categorias e subcategorias que se leem como resultados em linguagem clara: os ativos estão inventariados, o acesso é gerido, as anomalias são detetadas, os planos de resposta são executados. Essa orientação para resultados é a razão pela qual ele se adapta tão bem a diferentes setores e dimensões. Um hospital, um fabricante e um fornecedor de software podem todos usar o mesmo vocabulário para descrever onde estão e onde querem chegar.

O mais importante de compreender é o que o framework não é. Não é uma norma certificável. Não existe um certificado NIST CSF, nenhum organismo acreditado que emita uma aprovação e nenhuma auditoria que termine com uma marca registada no seu sítio web. É uma referência voluntária que se utiliza para avaliar a maturidade, definir objetivos e comunicar a postura, tanto internamente a um conselho de administração como externamente a parceiros. Trate a alegação de um fornecedor de ser «certificado NIST CSF» como um sinal de alerta, porque tal certificação não existe.

As funções: de cinco a seis

O framework está construído em torno de funções que, em conjunto, cobrem todo o ciclo de vida da gestão do risco cibernético. As cinco originais eram Identify, Protect, Detect, Respond e Recover. A revisão 2.0 publicada em 2024 acrescentou Govern, elevando o total para seis e colocando a governação no centro do modelo, em vez de a tratar como algo secundário. Govern abrange o contexto organizacional, a estratégia de gestão de riscos, os papéis e responsabilidades, a política e a supervisão que devem moldar a forma como as outras cinco funções são priorizadas e dotadas de recursos. A sua adição formalizou o que os programas maduros já faziam: os controlos técnicos só funcionam quando alguém é responsável pelas decisões de risco que os sustentam.

As seis funções do NIST CSF 2.0
FunçãoO que abrange
GovernEstratégia, papéis, política e supervisão do risco cibernético
IdentifyCompreender os ativos, os fornecedores e os riscos que os afetam
ProtectSalvaguardas que limitam ou contêm um incidente
DetectEncontrar eventos e anomalias à medida que ocorrem
RespondAgir sobre um incidente detetado para o conter
RecoverRestaurar as capacidades e os serviços após um incidente

Na prática, uma equipa avalia o seu estado atual em relação a cada categoria, define um perfil-alvo que reflete o seu apetite de risco e as suas obrigações, e trabalha para fechar a lacuna entre os dois. O framework deixa deliberadamente o como a seu cargo, razão pela qual se combina naturalmente com catálogos prescritivos como os CIS Controls ou NIST 800-53 que fornecem as salvaguardas concretas por baixo de cada resultado.

Por que razão se situa ao lado da ISO 27001

O NIST CSF e a ISO 27001 não são concorrentes, e muitas organizações transatlânticas utilizam ambos. A ISO 27001 certifica que opera um sistema de gestão da segurança da informação, com uma avaliação de riscos, uma declaração de aplicabilidade e melhoria contínua, e produz um certificado auditável que os clientes reconhecem em todo o mundo. O NIST CSF dá-lhe uma linguagem de maturidade flexível e uma forma de exprimir a postura a um público de orientação norte-americana ou de se alinhar com as expectativas federais dos Estados Unidos.

Um padrão comum consiste em certificar o sistema de gestão segundo a ISO 27001 para obter a credencial e, depois, usar o perfil CSF para comunicar a maturidade e alinhar-se com frameworks e clientes que se exprimem em termos NIST. O NIST publica referências informativas que mapeiam as subcategorias do CSF para a ISO 27001 e outras normas, pelo que o trabalho raramente precisa de ser feito duas vezes.

Perguntas frequentes

01É possível obter certificação no NIST CSF?

Não. O NIST CSF é um framework voluntário, não uma norma certificável, pelo que não há um certificado acreditado para obter ou exibir. As organizações que precisam de uma credencial auditável certificam-se normalmente segundo a ISO 27001 e utilizam o CSF como referência de maturidade.

02O que mudou no NIST CSF 2.0?

A revisão 2.0, publicada em 2024, acrescentou uma sexta função, Govern, às cinco originais de Identify, Protect, Detect, Respond e Recover. Govern coloca a estratégia de risco, os papéis, a política e a supervisão no centro do framework. O âmbito da versão 2.0 foi também alargado para além das infraestruturas críticas a organizações de qualquer dimensão e setor.

03Quais são as seis funções do NIST CSF?

Govern, Identify, Protect, Detect, Respond e Recover. Govern é o acréscimo da versão 2.0; as outras cinco eram as funções originais e cobrem o ciclo de vida da preparação, deteção, resposta e recuperação face a incidentes.

04Em que difere o NIST CSF da ISO 27001?

A ISO 27001 certifica um sistema de gestão da segurança da informação e produz um certificado reconhecido internacionalmente após uma auditoria. O NIST CSF é uma referência de maturidade voluntária sem certificação. São complementares, e muitas organizações utilizam a ISO 27001 para a credencial e o CSF para exprimir a postura e alinhar-se com expectativas orientadas para os Estados Unidos.

05O NIST CSF diz-lhe quais controlos implementar?

Não diretamente. Descreve resultados em vez de salvaguardas específicas, razão pela qual é normalmente combinado com catálogos prescritivos como os CIS Controls ou NIST 800-53 que fornecem os controlos concretos por trás de cada resultado.

Precisa de mais do que uma definição?

Marque uma chamada de descoberta gratuita de 20 minutos. Identificamos o grupo que transforma este termo numa prática pronta para auditoria.