Diese NIST CSF 2.0 Assessment-Vorlage ist ein kostenloses Excel-Workbook, das Ihre aktuelle Cybersecurity-Lage über alle sechs CSF-2.0-Funktionen gegen einen Soll-Zustand bewertet. Wenn Sie als CISO, Compliance-Verantwortlicher oder Security-Manager eine NIST CSF 2.0 Assessment-Vorlage brauchen, die eine echte Gap-Analyse liefert und weit über eine Präsentationsfolie hinausgeht, ist dieses Workbook für Sie gebaut. Es führt durch 92 Punkte über die Subkategorien von Govern, Identify, Protect, Detect, Respond und Recover und hält fest, wo Sie heute stehen, wo Sie hinwollen und wie groß die Distanz dazwischen ist. Weil das Framework ergebnisorientiert ist, ergänzt es die Kontrollen, die Sie bereits betreiben, und fügt sich neben ihnen ein. Laden Sie es unten herunter, tragen Sie Ihre Bewertungen ein, und Sie haben an einem Nachmittag das Grundgerüst eines Organizational Profile.

Was das NIST CSF 2.0 Assessment-Workbook abdeckt
Das Workbook ist eine einzelne Excel-Datei, aufgebaut nach der Struktur von CSF 2.0 selbst. Jede Zeile ist ein Subkategorie-Ergebnis, insgesamt 92, gruppiert unter den sechs Funktionen: Govern, Identify, Protect, Detect, Respond und Recover. Für jeden Punkt gibt es Spalten für die Funktion, die zugehörige Kategorie, das Subkategorie-Ergebnis in Klartext, eine aktuelle Reifegradbewertung, eine Ziel-Reifegradbewertung, die berechnete Lücke zwischen beiden sowie eine Freitextspalte für Evidenz, Verantwortlichen und nächsten Schritt. Weil CSF 2.0 ergebnisorientiert aufgebaut ist und Resultate beschreibt, wo andere Rahmenwerke präskriptive Kontrolllisten vorgeben, beschreibt jede Zeile ein Ergebnis, das Sie erreichen wollen. Das hält das Assessment ehrlich: Sie bewerten, ob das Ergebnis erreicht ist, und entscheiden dann, wie Sie die Lücke schließen. Eine Übersichtsansicht aggregiert die Subkategorie-Werte je Funktion, sodass Sie auf einen Blick sehen, welche der sechs Funktionen am weitesten von ihrem Ziel entfernt ist.
Seien Sie realistisch, was den Zeitaufwand angeht. So viele Ergebnisse sauber zu bewerten bedeutet eine Session pro Funktion mit den Menschen, die die Kontrollen tatsächlich betreiben; planen Sie also ein paar Wochen Kalenderzeit ein. Allein im stillen Kämmerlein geht es deutlich schneller und produziert Bewertungen, denen sonst niemand glaubt.

NIST CSF 2.0 ehrlich betrachtet: worauf es wirklich ankommt
NIST CSF 2.0 ist freiwillig und ergebnisorientiert. Statt einer Checkliste verpflichtender Kontrollen ordnet es Cybersecurity-Ergebnisse in sechs Funktionen - Govern, Identify, Protect, Detect, Respond und Recover - und fragt Sie, wie weit Sie bei jeder davon sind. Genau dieses Design ist der Punkt. Die Methode des Frameworks ist der Aufbau eines Organizational Profile: Sie beschreiben Ihren Ist-Zustand, Sie beschreiben Ihren Soll-Zustand, und die Differenz zwischen beiden ist Ihre Gap-Analyse und faktisch Ihre Roadmap.
Dieses Design ist die größte Stärke von CSF 2.0 und der Grund, warum es den Kontakt mit einem Vorstand übersteht. Weil es freiwillig ist, kann niemand mit einem Zertifikat wedeln, also muss sich das Framework seinen Platz als gutes Denkwerkzeug verdienen. Das tut es. Die Schwäche ist die Kehrseite: Ohne externe Frist ist ein CSF-Assessment das Programm im Haus, das nach der ersten Runde am leichtesten stillschweigend einschläft. Tragen Sie den nächsten Durchlauf also an dem Tag in den Kalender ein, an dem Sie den ersten abschließen.
Daraus folgen zwei Dinge, die Teams oft übersehen. Erstens: Eine NIST CSF 2.0 Assessment-Vorlage ist nur dann nützlich, wenn sie den Vergleich von Ist und Soll erzwingt und über ein einzelnes Ja oder Nein pro Kontrolle hinausgeht. Eine flache Compliance-Checkliste sagt nichts darüber aus, in welche Richtung Sie sich bewegen. Zweitens: Weil CSF 2.0 ergebnisorientiert ist, lässt es sich sauber auf die Kontrollsets abbilden, die Sie möglicherweise bereits betreiben, darunter NIST SP 800-53, ISO/IEC 27001 und CIS. Sie nutzen CSF als Ergebnisschicht und richten Ihre bestehenden Kontrollen als Evidenz darauf aus; beide Ebenen arbeiten zusammen. Govern richtig aufzusetzen, die Funktion, die Rollen, Richtlinien und Risikoentscheidungen rahmt, ist meist das, was aus den anderen fünf Funktionen ein stimmiges Ganzes macht und sie davor bewahrt, ein Haufen unverbundener Tools zu bleiben.
Wenn Sie in diesem Quartal Kapazität für genau eine Funktion haben, nehmen Sie Govern. Es ist zugleich die unbeliebteste Wahl, denn für Protect und Detect gibt es Tools zu kaufen, während Govern aus Meetings besteht, die stattfinden müssen, und aus Entscheidungen, die jemand verantworten muss. Fangen Sie trotzdem dort an.

So nutzen Sie das NIST CSF 2.0 Assessment-Workbook
Schritt eins ist der Schritt, den alle überspringen, und zugleich der, der darüber entscheidet, ob die Übung etwas wert ist. Wenn zwei Teams unter einer mittleren Bewertung Verschiedenes verstehen, ist Ihre Lückenspalte Rauschen. Schreiben Sie in je einem Satz auf, was jede Stufe bedeutet, verteilen Sie es und führen Sie die Diskussion, bevor irgendjemand mit dem Bewerten beginnt.
- Laden Sie das Workbook herunter und einigen Sie sich vorab auf eine Bewertungsskala, zum Beispiel Reifegrad 1 bis 5, damit Ist und Soll im gesamten Team dieselbe Sprache sprechen.
- Arbeiten Sie Funktion für Funktion. Bewerten Sie für jede der 92 Subkategorien Ihren Ist-Zustand ehrlich und ausschließlich auf Basis dessen, was Sie heute belegen können.
- Setzen Sie für jede Subkategorie eine Soll-Bewertung. Es muss längst nicht alles die höchste Stufe erreichen; wählen Sie das Niveau, das zu Ihrem Risikoappetit passt. Rechnen Sie hier mit Widerstand, denn ein bewusst bescheidenes Ziel schriftlich festzuhalten fühlt sich wie eine Kapitulation an. Das Gegenteil ist der Fall. Ein Ziel, das Sie verteidigen und finanzieren können, schlägt eine Spalte voller Bestwerte, für die es nie Ressourcen geben wird.
- Lesen Sie die Lückenspalte. Sortieren Sie nach der größten Lücke, um zu sehen, wo die Distanz zwischen Ist und Soll am weitesten ist, und behandeln Sie das als Ihre Prioritätenliste.
- Weisen Sie jeder wesentlichen Lücke einen Verantwortlichen und einen nächsten Schritt zu und nutzen Sie dann die Funktionsübersicht, um die Führungsebene in einer einzigen Ansicht zu briefen.
- Wiederholen Sie das Assessment in festem Rhythmus, quartalsweise oder nach jeder größeren Veränderung, damit das Profil ein lebendes Dokument bleibt und seine Aussagekraft behält.

Automatisieren Sie das in Venvera
Eine Tabellenkalkulation ist ein guter Startpunkt und ein schlechter Dauerzustand. In dem Moment, in dem Sie diese NIST CSF 2.0 Assessment-Vorlage fertigstellen, beginnt sie zu altern: Verantwortliche wechseln, Evidenzen laufen ab, und die Bewertungen des letzten Quartals verlieren an Aktualität. In NIST CSF 2.0 auf Venvera bleibt dasselbe Ist-Soll-Assessment kontinuierlich aktuell: Jede Subkategorie ist mit lebender Evidenz und einem benannten Verantwortlichen verknüpft, und der Stand pflegt sich im System selbst. Weil CSF 2.0 ergebnisorientiert ist, wird einmal gesammelte Evidenz über die anderen Frameworks wiederverwendet, die Sie betreiben; eine Kontrolle, die Sie für ISO/IEC 27001 oder NIST SP 800-53 nachweisen, beantwortet auch das passende CSF-Ergebnis. Die Preise beginnen bei 399 EUR/Monat.
Häufig gestellte Fragen
Ist die NIST CSF 2.0 Assessment-Vorlage wirklich kostenlos?
Ja. Das Workbook lässt sich über das Formular oben kostenlos herunterladen. Es ist eine vollständige, funktionsfähige Excel-Datei mit allen 92 Subkategorie-Punkten über die sechs Funktionen.
Was ist der Unterschied zwischen NIST CSF 2.0 und NIST SP 800-53?
CSF 2.0 ist ein ergebnisorientiertes Framework: Es beschreibt, wie gute Cybersecurity über sechs Funktionen hinweg aussieht, und bittet Sie, Ist und Soll zu vergleichen. NIST SP 800-53 ist ein detaillierter Kontrollkatalog. Weil CSF ergebnisorientiert ist, lässt es sich auf Kontrollsets wie SP 800-53, ISO/IEC 27001 und CIS abbilden, sodass Sie diese Kontrollen als Evidenz hinter Ihren CSF-Ergebnissen nutzen können.
Wie viele Punkte bewertet das Workbook?
92 Punkte, einen pro CSF-2.0-Subkategorie, gruppiert unter den sechs Funktionen: Govern, Identify, Protect, Detect, Respond und Recover. Jeder Punkt wird sowohl für den Ist- als auch für den Soll-Reifegrad bewertet, sodass die Lücke automatisch für Sie berechnet wird.
Muss ich bei jeder Subkategorie den höchsten Reifegrad erreichen?
Nein. CSF 2.0 ist freiwillig und risikobasiert. Das Soll, das Sie für jede Subkategorie festlegen, sollte den Risikoappetit Ihrer Organisation widerspiegeln, was verschiedene Subkategorien auf verschiedene Stufen setzt. Die Lücke, die zählt, ist die Distanz zwischen Ihrem Ist-Zustand und dem Soll, das Sie gewählt haben.




