Frameworks

NIST CSF 2.0: as seis funções e o que mudou com o Govern

· 3 min de leitura · Futture.ai

O NIST Cybersecurity Framework nasceu em 2014 endereçado à infraestrutura crítica dos Estados Unidos. A versão 2.0 abandonou esse recorte: passou a se dirigir a organizações de qualquer porte e setor, e acrescentou uma função inteiramente nova no topo da estrutura.

As seis funções

As cinco funções originais continuam, com uma sexta que agora as atravessa:

  • Govern (Governar) — a novidade da 2.0. Estabelece a estratégia, as expectativas e a política de gestão de risco cibernético: papéis e responsabilidades, apetite a risco, supervisão, gestão de risco da cadeia de fornecedores.
  • Identify (Identificar) — entender o contexto, os ativos e os riscos.
  • Protect (Proteger) — salvaguardas para limitar ou conter o impacto.
  • Detect (Detectar) — descobrir e analisar eventos e comprometimentos.
  • Respond (Responder) — agir sobre um incidente detectado.
  • Recover (Recuperar) — restaurar operações afetadas.

Por que o Govern importa mais do que parece

Antes da 2.0, o framework descrevia atividades sem dizer quem responde por elas. Na prática, isso produzia avaliações em que a organização pontuava bem em Protect e Detect — porque comprou ferramenta — e não conseguia explicar quem decide o que é risco aceitável.

O Govern coloca essa pergunta no centro. Ele trata da definição de apetite a risco, da atribuição formal de responsabilidade, da integração da cibersegurança à gestão de risco corporativo e — o item que mais expõe lacunas — da gestão de risco de terceiros.

Tiers e Profiles: onde a maioria erra

Duas construções do CSF são frequentemente mal usadas:

Os Tiers (de Parcial a Adaptativo) descrevem o rigor da prática de gestão de risco, não uma nota de maturidade. Tier 4 não é a meta de todo mundo. Uma organização pequena operando bem em Tier 2 pode estar mais adequada ao seu risco do que uma que forçou processos de Tier 4 que ninguém segue.

Os Profiles são o instrumento realmente útil: você descreve o perfil atual, descreve o perfil-alvo em função do seu negócio, e a distância entre os dois vira o plano de ação — com prioridade e custo. É aqui que o CSF deixa de ser vocabulário e vira gestão.

NIST CSF ou ISO 27001?

A pergunta é mal colocada, porque os dois fazem coisas diferentes.

NIST CSF 2.0ISO/IEC 27001
NaturezaFramework voluntárioNorma certificável
FocoResultados de cibersegurançaSistema de gestão
CertificaçãoNão existePor organismo acreditado
Melhor paraDiagnosticar, priorizar, comunicar com a direçãoComprovar formalmente a terceiros

O uso combinado é comum e produtivo: o CSF organiza o diagnóstico e a conversa com o conselho — as seis funções são intuitivas para quem não é técnico — e a ISO 27001 dá a estrutura auditável e o certificado que o cliente pede em contrato. Os controles do Anexo A mapeiam bem para as subcategorias do CSF, e boa parte da evidência serve aos dois.

Aplicação no Brasil

O CSF não tem valor legal no Brasil, mas tem valor prático em três situações: quando a organização precisa apresentar postura de segurança a uma matriz ou investidor estrangeiro; quando precisa de uma linguagem comum entre segurança, risco corporativo e conselho; e quando os requisitos regulatórios brasileiros — em especial os do setor financeiro — precisam ser organizados em uma estrutura que não seja apenas uma lista de obrigações.

Nesse último caso, mapear as exigências do regulador para as seis funções costuma revelar rapidamente que a concentração de esforço está em Protect, e que Govern e Recover são as áreas com menos evidência disponível.

Leia também

← Voltar para o blog