O NIST Cybersecurity Framework nasceu em 2014 endereçado à infraestrutura crítica dos Estados Unidos. A versão 2.0 abandonou esse recorte: passou a se dirigir a organizações de qualquer porte e setor, e acrescentou uma função inteiramente nova no topo da estrutura.
As seis funções
As cinco funções originais continuam, com uma sexta que agora as atravessa:
- Govern (Governar) — a novidade da 2.0. Estabelece a estratégia, as expectativas e a política de gestão de risco cibernético: papéis e responsabilidades, apetite a risco, supervisão, gestão de risco da cadeia de fornecedores.
- Identify (Identificar) — entender o contexto, os ativos e os riscos.
- Protect (Proteger) — salvaguardas para limitar ou conter o impacto.
- Detect (Detectar) — descobrir e analisar eventos e comprometimentos.
- Respond (Responder) — agir sobre um incidente detectado.
- Recover (Recuperar) — restaurar operações afetadas.
Por que o Govern importa mais do que parece
Antes da 2.0, o framework descrevia atividades sem dizer quem responde por elas. Na prática, isso produzia avaliações em que a organização pontuava bem em Protect e Detect — porque comprou ferramenta — e não conseguia explicar quem decide o que é risco aceitável.
O Govern coloca essa pergunta no centro. Ele trata da definição de apetite a risco, da atribuição formal de responsabilidade, da integração da cibersegurança à gestão de risco corporativo e — o item que mais expõe lacunas — da gestão de risco de terceiros.
Tiers e Profiles: onde a maioria erra
Duas construções do CSF são frequentemente mal usadas:
Os Tiers (de Parcial a Adaptativo) descrevem o rigor da prática de gestão de risco, não uma nota de maturidade. Tier 4 não é a meta de todo mundo. Uma organização pequena operando bem em Tier 2 pode estar mais adequada ao seu risco do que uma que forçou processos de Tier 4 que ninguém segue.
Os Profiles são o instrumento realmente útil: você descreve o perfil atual, descreve o perfil-alvo em função do seu negócio, e a distância entre os dois vira o plano de ação — com prioridade e custo. É aqui que o CSF deixa de ser vocabulário e vira gestão.
NIST CSF ou ISO 27001?
A pergunta é mal colocada, porque os dois fazem coisas diferentes.
| NIST CSF 2.0 | ISO/IEC 27001 | |
|---|---|---|
| Natureza | Framework voluntário | Norma certificável |
| Foco | Resultados de cibersegurança | Sistema de gestão |
| Certificação | Não existe | Por organismo acreditado |
| Melhor para | Diagnosticar, priorizar, comunicar com a direção | Comprovar formalmente a terceiros |
O uso combinado é comum e produtivo: o CSF organiza o diagnóstico e a conversa com o conselho — as seis funções são intuitivas para quem não é técnico — e a ISO 27001 dá a estrutura auditável e o certificado que o cliente pede em contrato. Os controles do Anexo A mapeiam bem para as subcategorias do CSF, e boa parte da evidência serve aos dois.
Aplicação no Brasil
O CSF não tem valor legal no Brasil, mas tem valor prático em três situações: quando a organização precisa apresentar postura de segurança a uma matriz ou investidor estrangeiro; quando precisa de uma linguagem comum entre segurança, risco corporativo e conselho; e quando os requisitos regulatórios brasileiros — em especial os do setor financeiro — precisam ser organizados em uma estrutura que não seja apenas uma lista de obrigações.
Nesse último caso, mapear as exigências do regulador para as seis funções costuma revelar rapidamente que a concentração de esforço está em Protect, e que Govern e Recover são as áreas com menos evidência disponível.