Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
Početna›Baza znanja›Okviri
Okviri

NIST CSF 2.0 i funkcija Govern: okvir koji je konačno priznao upravu

Verzija 2.0 dodala je šestu funkciju iznad svih ostalih. Nije riječ o kozmetici - Govern je odgovor na nalaz koji se ponavljao godinama: tehničke kontrole ne popravljaju organizaciju koja nema vlasnika rizika.

Daniel Bara, dr. sc.28. srpnja 2026.6 min čitanja

NIST-ov okvir kibernetičke sigurnosti dugo je imao pet funkcija: identificiraj, zaštiti, otkrij, odgovori i oporavi. Verzija 2.0 dodala je šestu - Govern - i nije je stavila uz ostale nego iznad njih.

Što Govern pokriva

Funkcija obuhvaća ono što se prije podrazumijevalo pa se zato rijetko provodilo:

  • Organizacijski kontekst - misija, dionici, pravne i regulatorne obveze.
  • Strategija upravljanja rizikom - sklonost riziku i prag prihvatljivosti, izraženi tako da se po njima može odlučivati.
  • Uloge i odgovornosti - tko odlučuje, tko provodi, tko izvještava.
  • Politika - donesena, priopćena i održavana.
  • Nadzor - preispitivanje rezultata i prilagodba strategije.
  • Upravljanje rizikom lanca opskrbe - podignuto na razinu upravljanja, ne nabave.
Zašto je to promjena, a ne dodatak

U verziji 1.1 sklonost riziku bila je implicitna. To je značilo da su odluke o prihvaćanju rizika donosili ljudi koji za njih nisu odgovarali - najčešće informatika, jer je ona jedina imala podatke. Govern to eksplicitno vraća upravi.

Kako se odnosi prema hrvatskim obvezama

Okvir nije propis i nitko ga u Hrvatskoj ne traži. Koristan je iz drugog razloga: on je zajednički jezik. Uprava koja ne razumije podmjeru 1.3 razumije pitanje "koliko smo sposobni otkriti napad".

Preslikavanje je izravnije nego što se čini:

Funkcija CSF 2.0Odgovara mjerama Uredbe
Govern1 (predanost i odgovornost), 3 (upravljanje rizicima), 8 (lanac opskrbe)
Identify2 (imovina), 3 (rizici)
Protect4, 5, 6, 7, 9, 10, 13
Detect6 (nadzor mreže), 11 (detekcija incidenata)
Respond11 (postupanje s incidentima)
Recover12 (kontinuitet i krize)

Isto preslikavanje postoji i prema ISO/IEC 27002:2022, jer njezini atributi kontrola koriste upravo koncepte identificiraj, zaštiti, otkrij, odgovori i oporavi. Tri okvira, jedna dokazna baza.

Gdje je okvir stvarno koristan

Ne kao zamjena za usklađenost, nego kao alat za tri stvari:

  1. Izvještavanje upravi. Šest funkcija je pregled koji stane na jedan slajd. Devedeset devet podmjera nije.
  2. Postavljanje ciljnog profila. Okvir razlikuje trenutni i ciljni profil, što je bolji način za razgovor o proračunu od popisa nedostataka.
  3. Usporedba kroz vrijeme. Jednom postavljeni profil daje trend, a trend je jedino što upravu zanima više od trenutnog stanja.

Zamka koju treba izbjeći

Okvir opisuje ishode, ne kontrole. "Identificirani su i zabilježeni rizici lanca opskrbe" je ishod - kako ćete to postići, okvir ne propisuje. To je njegova snaga kad se koristi za upravljanje i njegova slabost kad se pokuša koristiti kao popis zadataka.

Organizacije koje pokušaju provesti CSF umjesto Uredbe završe s dobrim pregledom i bez dokazne baze. Redoslijed koji radi je obrnut: provedite mjere, pa rezultat prikažite kroz šest funkcija.

NIST je uz verziju 2.0 objavio i primjere provedbe koji svakom ishodu pridružuju konkretne aktivnosti. To je najkorisniji dio dokumentacije za nekoga tko okvir koristi prvi put, i najčešće preskočen.

Ne znate gdje stojite?

Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.