רגולציה בארצות הברית
NIST CSF 2.0, פורסם בפברואר 2024מסגרת וולונטרית
NIST CSF 2.0
על מי חלות הדרישות?
לארגונים המבקשים לתאר את מצב האבטחה, לקבוע יעדים ולתאם תוכניות עבודה במסגרת משותפת, ללא תהליך הסמכה פורמלי.
דרישות מרכזיות
בניית פרופיל מצב קיים ופרופיל יעד, זיהוי פערים ותוכנית עבודה. מדרגות המסגרת מסייעות לאפיין את אופן ניהול הסיכונים.
משמעויות לאבטחת מידע ולפרטיות
ממשל ואחריות ההנהלה הם חלק מהמסגרת עצמה, לצד הבקרות הטכניות והתפעוליות.
שיטת ההערכה
הערכת המצב בשש הפונקציות, הגדרת יעד לפי סובלנות הסיכון ותוכנית עבודה מתועדפת.
שלבי היישום
01
מצב קיים
הערכת ממשל, זיהוי, הגנה, גילוי, תגובה והתאוששות.
02
יעד
הגדרת פרופיל יעד ורמת ניהול סיכונים המתאימים לארגון.
03
סגירת פערים
יישום תוכנית מתועדפת והערכה חוזרת לאורך זמן.
דרישות ראיות ותיעוד
פרופיל קיים ויעד, נימוק לבחירת מדרגות ותוכנית עבודה עם מעקב, לשימוש בדיווח להנהלה ובביקורת.
טעויות נפוצות
התייחסות למסגרת כרשימת בדיקה חד-פעמית והתמקדות בבקרות טכניות תוך הזנחת הממשל.
תקנים ומסגרות קשורים
סקירה מקצועית
ניצן לוי
מייסד-שותף ב-Cybecs וב-RedRok ומנהל תחום פרטיות ו-GRC. הסמכות: CISM, CISSP, CDPSE, CCSK, CSA.
שאלות נפוצות
האם NIST CSF 2.0 מחייב אותנו?
המסגרת כשלעצמה וולונטרית, אך חוזים, מבטחים או רגולטורים עשויים להפנות אליה.
מה הקשר ל-CMMC?
CMMC נשענת על פרסומים אחרים של NIST, ובהם SP 800-171 ו-SP 800-172. אפשר למפות את העבודה ב-CSF להיערכות ל-CMMC, אך אין זהות בין הדרישות.
האם המסגרת יכולה להחליף ISO 27001 בבדיקת לקוח?
יש לקוחות המקבלים פרופיל CSF כראיה לבשלות; אחרים דורשים ISO 27001 או SOC 2. בוחנים את דרישות הלקוח המסוים.
