NIST-ov okvir kibernetičke sigurnosti dugo je imao pet funkcija: identificiraj, zaštiti, otkrij, odgovori i oporavi. Verzija 2.0 dodala je šestu - Govern - i nije je stavila uz ostale nego iznad njih.
Što Govern pokriva
Funkcija obuhvaća ono što se prije podrazumijevalo pa se zato rijetko provodilo:
- Organizacijski kontekst - misija, dionici, pravne i regulatorne obveze.
- Strategija upravljanja rizikom - sklonost riziku i prag prihvatljivosti, izraženi tako da se po njima može odlučivati.
- Uloge i odgovornosti - tko odlučuje, tko provodi, tko izvještava.
- Politika - donesena, priopćena i održavana.
- Nadzor - preispitivanje rezultata i prilagodba strategije.
- Upravljanje rizikom lanca opskrbe - podignuto na razinu upravljanja, ne nabave.
U verziji 1.1 sklonost riziku bila je implicitna. To je značilo da su odluke o prihvaćanju rizika donosili ljudi koji za njih nisu odgovarali - najčešće informatika, jer je ona jedina imala podatke. Govern to eksplicitno vraća upravi.
Kako se odnosi prema hrvatskim obvezama
Okvir nije propis i nitko ga u Hrvatskoj ne traži. Koristan je iz drugog razloga: on je zajednički jezik. Uprava koja ne razumije podmjeru 1.3 razumije pitanje "koliko smo sposobni otkriti napad".
Preslikavanje je izravnije nego što se čini:
| Funkcija CSF 2.0 | Odgovara mjerama Uredbe |
|---|---|
| Govern | 1 (predanost i odgovornost), 3 (upravljanje rizicima), 8 (lanac opskrbe) |
| Identify | 2 (imovina), 3 (rizici) |
| Protect | 4, 5, 6, 7, 9, 10, 13 |
| Detect | 6 (nadzor mreže), 11 (detekcija incidenata) |
| Respond | 11 (postupanje s incidentima) |
| Recover | 12 (kontinuitet i krize) |
Isto preslikavanje postoji i prema ISO/IEC 27002:2022, jer njezini atributi kontrola koriste upravo koncepte identificiraj, zaštiti, otkrij, odgovori i oporavi. Tri okvira, jedna dokazna baza.
Gdje je okvir stvarno koristan
Ne kao zamjena za usklađenost, nego kao alat za tri stvari:
- Izvještavanje upravi. Šest funkcija je pregled koji stane na jedan slajd. Devedeset devet podmjera nije.
- Postavljanje ciljnog profila. Okvir razlikuje trenutni i ciljni profil, što je bolji način za razgovor o proračunu od popisa nedostataka.
- Usporedba kroz vrijeme. Jednom postavljeni profil daje trend, a trend je jedino što upravu zanima više od trenutnog stanja.
Zamka koju treba izbjeći
Okvir opisuje ishode, ne kontrole. "Identificirani su i zabilježeni rizici lanca opskrbe" je ishod - kako ćete to postići, okvir ne propisuje. To je njegova snaga kad se koristi za upravljanje i njegova slabost kad se pokuša koristiti kao popis zadataka.
Organizacije koje pokušaju provesti CSF umjesto Uredbe završe s dobrim pregledom i bez dokazne baze. Redoslijed koji radi je obrnut: provedite mjere, pa rezultat prikažite kroz šest funkcija.
NIST je uz verziju 2.0 objavio i primjere provedbe koji svakom ishodu pridružuju konkretne aktivnosti. To je najkorisniji dio dokumentacije za nekoga tko okvir koristi prvi put, i najčešće preskočen.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.