Този шаблон за оценка по NIST CSF 2.0 е безплатна Excel работна книга, която оценява текущото ви състояние по киберсигурност спрямо целево състояние по всичките шест Functions на CSF 2.0. Ако сте CISO, ръководител по съответствие или мениджър по сигурността и ви трябва шаблон за оценка по NIST CSF 2.0, който произвежда истински анализ на пропуските, това е направено за вас. Работната книга преминава през 92 елемента в Subcategories на Govern, Identify, Protect, Detect, Respond и Recover, като улавя къде сте сега, къде искате да бъдете и разстоянието между двете. Тъй като рамката е ориентирана към резултати, тя стои редом с контролите, които вече прилагате, и ги запазва на място. Изтеглете я по-долу, попълнете оценките си и за един следобед имате гръбнака на Organizational Profile.

Какво покрива работната книга за оценка по NIST CSF 2.0
Работната книга е един Excel файл, организиран по начина, по който е структурирана самата CSF 2.0. Всеки ред е един резултат на ниво Subcategory, а те са 92, групирани под шестте Functions: Govern, Identify, Protect, Detect, Respond и Recover. За всеки елемент получавате колони за Function, за Category, към която принадлежи, за резултата на Subcategory на прост език, текуща оценка на зрелостта, целева оценка на зрелостта, изчисления пропуск между двете и колона със свободен текст за доказателства, отговорник и следващо действие. Тъй като CSF 2.0 е ориентирана към резултати, всеки ред описва резултат, който се опитвате да постигнете. Това поддържа оценката честна: оценявате дали резултатът е постигнат, след което решавате как да го затворите. Обобщен изглед сумира оценките на Subcategories по Function, така че с един поглед виждате коя от шестте Functions е най-далеч от целта си.
Бъдете реалистични за времето, което това отнема. Оценяването на толкова много резултати както трябва означава по една сесия за всяка Function с хората, които реално оперират контролите, така че планирайте няколко седмици календарно време. Правенето му сам в стая е много по-бързо и произвежда оценки, в които никой друг не вярва.

NIST CSF 2.0 по честния начин: какво наистина има значение
NIST CSF 2.0 е доброволна и ориентирана към резултати. Тя не ви дава контролен списък със задължителни контроли; организира резултатите по киберсигурност в шест Functions - Govern, Identify, Protect, Detect, Respond и Recover - и изисква да прецените докъде сте стигнали по всяка от тях. Точно този дизайн е смисълът. Методът на рамката е да изградите Organizational Profile: описвате своето Current състояние, описвате своето Target състояние, а разликата между тях е вашият анализ на пропуските и на практика вашата пътна карта.
Този дизайн е най-доброто в CSF 2.0 и причината тя да оцелява при контакт с борда. Тъй като е доброволна, никой не може да ви размаха сертификат, така че рамката трябва да заслужи мястото си, като бъде добър инструмент за мислене. И тя го прави. Слабостта е обратната страна на същата монета: без външен краен срок оценката по CSF е най-лесната програма в сградата, която да бъде тихо изоставена след първия кръг, затова запишете повторното ѝ провеждане в календара в деня, в който приключите първото.
От това следват две неща, които екипите често пропускат. Първо, шаблонът за оценка по NIST CSF 2.0 е полезен само ако налага сравнението Current спрямо Target за всяка контрола. Плоският контролен списък за съответствие не ви казва нищо за посоката на движение. Второ, тъй като CSF 2.0 е ориентирана към резултати, тя се съотнася чисто към наборите от контроли, които може вече да прилагате, включително NIST SP 800-53, ISO/IEC 27001 и CIS. CSF работи заедно с тях: използвате CSF като слой на резултатите и насочвате съществуващите си контроли към него като доказателства. Правилното изграждане на Govern, тоест Function, която рамкира ролите, политиката и решенията за риск, обикновено е това, което прави останалите пет Functions свързани в едно цяло.
Ако имате апетит за една Function това тримесечие, нека това бъде Govern. Тя е и най-непопулярният избор, защото за Protect и Detect има инструменти, които можете да купите, докато Govern изисква срещи, които трябва да проведете, и решения, които някой трябва да поеме. Започнете оттам въпреки това.

Как да използвате работната книга за оценка по NIST CSF 2.0
Първата стъпка е стъпката, която хората прескачат, и същевременно тази, която решава дали упражнението изобщо струва нещо. Ако два екипа разбират различни неща под средна оценка, колоната ви с пропуски е шум. Запишете какво означава всяко ниво в едно изречение, разпратете го и проведете спора, преди някой да е започнал да оценява.
- Изтеглете работната книга и се договорете за скала на оценяване предварително, например зрелост от 1 до 5, така че Current и Target да използват един и същ език в целия екип.
- Работете Function по Function. За всяка от 92-те Subcategories оценете своето Current състояние честно, единствено въз основа на това, което можете да докажете днес.
- Задайте Target оценка за всяка Subcategory. Няма нужда всичко да достига върха; изберете нивото, което съответства на вашия рисков апетит. Очаквайте съпротива тук, защото записването на съзнателно скромна цел създава усещане за признаване на поражение. Всъщност е точно обратното. Цел, която можете да защитите и финансирате, побеждава колона от максимални оценки, за които никога няма да има ресурс.
- Прочетете колоната с пропуски. Сортирайте по най-голям пропуск, за да видите къде разстоянието между Current и Target е най-широко, и третирайте това като своя списък с приоритети.
- Назначете отговорник и следващо действие за всеки съществен пропуск, след което използвайте обобщението по Function, за да информирате ръководството в един изглед.
- Провеждайте оценката повторно на определен ритъм, тримесечно или след всяка голяма промяна, така че профилът да остава жив документ.

Направете това автоматично във Venvera
Електронната таблица е добро място за начало и лошо място за живеене. В момента, в който завършите този шаблон за оценка по NIST CSF 2.0, той започва да остарява: отговорниците се сменят, доказателствата изтичат, а оценките от миналото тримесечие се разминават с реалността. В NIST CSF 2.0 на Venvera същата оценка Current спрямо Target остава непрекъснато актуална, като всяка Subcategory е свързана с живо доказателство и поименен отговорник, вместо с клетка, която някой трябва да си спомни да обнови. Тъй като CSF 2.0 е ориентирана към резултати, доказателствата, които събирате веднъж, се използват повторно във всички останали рамки, които прилагате, така че контрола, доказана за ISO/IEC 27001 или NIST SP 800-53, отговаря и на съответстващия резултат по CSF. Цените започват от 399 EUR/месец.
Често задавани въпроси
Наистина ли шаблонът за оценка по NIST CSF 2.0 е безплатен?
Да. Работната книга се изтегля през формата по-горе без заплащане. Това е пълен работещ Excel файл с всичките 92 елемента на ниво Subcategory в шестте Functions.
Каква е разликата между NIST CSF 2.0 и NIST SP 800-53?
CSF 2.0 е рамка, ориентирана към резултати: описва как изглежда добрата киберсигурност в шест Functions и изисква да сравните Current с Target. NIST SP 800-53 е подробен каталог с контроли. Тъй като CSF е ориентирана към резултати, тя се съотнася към набори от контроли като SP 800-53, ISO/IEC 27001 и CIS, така че можете да използвате тези контроли като доказателства зад своите резултати по CSF.
Колко елемента оценява работната книга?
92 елемента, по един за всяка Subcategory на CSF 2.0, групирани в шестте Functions: Govern, Identify, Protect, Detect, Respond и Recover. Всеки елемент се оценява както за Current, така и за Target зрелост, така че пропускът се изчислява вместо вас.
Трябва ли да достигна най-високата зрелост по всяка Subcategory?
Не. CSF 2.0 е доброволна и основана на риска. Target, който задавате за всяка Subcategory, трябва да отразява рисковия апетит на вашата организация, което ще постави различните Subcategories на различни нива. Пропускът, който има значение, е разстоянието между вашето Current състояние и Target, който сте избрали.




