ITSM4U Диагностика 7 мин

Главная·Своды знаний·NIST CSF

NIST CSF

The NIST Cybersecurity Framework (CSF) 2.0; идентификатор публикации — NIST CSWP 29

NIST — National Institute of Standards and Technology (U.S. Department of Commerce)

Риски и безопасностьразвивается

Нашли неточность или есть что добавить? Напишите автору

Назначение

Как понять, оценить, приоритизировать и обсуждать киберриски на языке результатов (outcomes), а не инструментов — от совета директоров до операционных подразделений

Владелец
NIST
Редакция
CSF 2.0
Тип
свод практик
Доступ
бесплатно
Первоисточник
nist.gov ↗

Зачем вам этот свод

Свод отвечает на вопрос, на котором спотыкается почти каждый разговор про безопасность с руководством: как обсуждать киберриски, не переходя на язык железа и настроек. Он описан результатами — что должно быть достигнуто, — а не инструментами, которыми этого добиваются1.

Отсюда его главная особенность. Свод одинаково читается советом директоров и инженером, потому что не спускается до уровня конкретной технологии.

Нужен, если вам предстоит объяснять состояние безопасности наверх, сравнивать себя с отраслью или выстраивать разговор с поставщиками про их риски.

Нужен, если хочется бесплатной опоры. Публикации NIST в США находятся в общественном достоянии, разрешение на перепечатку не требуется4.

Не нужен, если вы ищете технические требования: какой длины ключ, как настроить межсетевой экран. Этого здесь нет и не будет.

Что внутри

Три части, и путать их не стоит.

Ядро (Core) — шесть функций, внутри каждой категории и подкатегории2. В действующей редакции двадцать две категории и сто восемьдесят пять подкатегорий; отозванные при переходе на вторую версию помечены прямо в выгрузке владельца6.

Профили — как свод прикладывается к конкретной организации: что есть сейчас и что хотим получить.

Уровни (Tiers) — насколько строго организация подходит к управлению киберриском.

Ядро выложено машиночитаемо и бесплатно: владелец отдаёт книгу Excel со всеми подкатегориями, примерами внедрения и сопоставлениями с другими сводами6. Для сравнения: у соседей по разделу такой выгрузки обычно нет вовсе.

Ключевые понятия

Функция — верхний уровень ядра. Их шесть: Govern, Identify, Protect, Detect, Respond, Recover. Владелец подчёркивает, что они работают одновременно и непрерывно, а не по очереди2.

Подкатегория — самая мелкая единица свода, сформулированная как результат: не «поставьте систему инвентаризации», а «описи оборудования ведутся»6.

Профиль — не документ о соответствии, а описание разрыва между текущим и желаемым.

Руководящие принципы

Отдельного списка принципов в своде нет. Есть устройство, которое работает как принцип: всё формулируется через результат. Подкатегория говорит, что должно быть достигнуто, и молчит о том, чем этого добиваться.

Второе следствие того же устройства: свод ничего не запрещает и ни к чему не обязывает. Применение добровольное — кроме федеральных органов США, для которых оно закреплено указом3. Иногда обязательность приходит с другой стороны: компании требуют свод от своих поставщиков3.

Как устроена ценность

ЦенностьЦенностьПольза и выгода, которые сторона получает от услуги; величина субъективная.ITIL 4, книга ITIL Foundation здесь не в списке мер, а в общем языке. Пока служба безопасности говорит про уязвимости, а правление — про убытки, разговора не выходит. Свод даёт середину: набор результатов, понятных обеим сторонам.

Вторая половина ценности — сопоставимость. Ядро сопоставлено с другими сводами и стандартами прямо в выгрузке владельца6, поэтому организация, работающая по другому документу, может показать, чему это соответствует, не переписывая всё заново.

Что покрывает из шестидесяти практик

Эксплуатация7 из 12
Разработка и внедрение3 из 9
Люди и ресурсы1 из 3
Измерение и контроль3 из 4
Безопасность и риски3 из 3
Финансы1 из 5
Проекты0 из 2
Управление данными2 из 11
Стратегия и руководство4 из 7

Чем отличается от соседей

От ISO/IEC 27001 отличается тем, чего у него нет: сертификации. По ISO организация получает сертификат, по этому своду — нет и не будет. Владелец говорит прямо: сертификации, одобрения продуктов и программы оценки соответствия он не выпускает и не планирует5.

Разница практическая, а не идеологическая. Если вам нужна бумага для заказчика, это не сюда. Если нужен язык для разговора и способ увидеть разрывы — сюда, и бесплатно.

От COBIT отличается охватом: тот про управление ИТ целиком, этот — только про киберриск, зато подробнее.

Что обязательно, а что на выбор

Обязательного нет ничего. Свод не нормативный документ, его владелец — не регулятор3. Даже внутри ядра организация сама решает, какие подкатегории ей нужны: профиль строится под неё, а не наоборот.

Единственное исключение — федеральные органы США3.

Как менялся

Свод появился в 2014 году. Вторая версия, вышедшая 26 февраля 2024 года, — первое крупное обновление за десять лет7.

Изменилось два принципиальных момента. Охват: раньше свод адресовался критической инфраструктуре — больницам, электростанциям, — теперь организациям любого сектора7. И появилась шестая функция Govern, куда переехала большая часть того, что раньше жило в Identify: контекст организации, стратегия управления риском, риски цепочки поставок8.

Это не косметика. Появление отдельной функции про руководство означает, что киберриск поднят из службы безопасности на уровень принятия решений.

В России

ГОСТ-аналога нет: поиск по базе Росстандарта по запросу «NIST» не находит ни одного документа9.

Официального русского перевода тоже нет. Владелец ведёт список переводов — для действующей редакции их одиннадцать, от французского до тайского, русского среди них нет10. Украинский перевод существует, но относится к прежней редакции 1.110.

Сам документ открыт и скачивается без регистрации, так что единственное препятствие — язык.

Где взять первоисточник и сколько стоит

Бесплатно, у владельца, без регистрации. Цены нет и не предвидится: публикации NIST в США — общественное достояние4.

Одна оговорка, о которой владелец пишет сам: за пределами США его публикации защитой авторского права не обделены4. На чтение и применение это не влияет, на перепечатку — может.

Сертификация

Её нет. Ни для специалистов, ни для организаций, и владелец прямо пишет, что программы оценки соответствия разрабатывать не собирается5.

Всё, что продаётся на рынке под видом «сертификации по этому своду», к владельцу отношения не имеет. Это стоит проверять до оплаты.

Чем это автоматизируют

Инструменты свод обходит молчанием, поэтому дальше наши наблюдения. Под его функции ложатся системы сбора и разбора событийСобытиеИзменение состояния, замеченное мониторингом.ITIL 4 безопасности, средства инвентаризации активов, сканеры уязвимостей, системы управления доступом, средства резервного копирования и восстановления.

Отдельный класс — инструменты, которые ведут сам профиль: сопоставляют текущее состояние с подкатегориями и показывают разрывы. Владелец для этого отдаёт машиночитаемое ядро6, так что подобное можно собрать и на таблице.

Где ломается применение

Ниже практика, а не текст свода.

Свод принимают за чек-лист. Подкатегории читают как список задач и идут закрывать все сто восемьдесят пять. Подкатегории описывают желаемые результаты, из которых организация выбирает свои.

Ищут сертификат. Иногда — уже после того, как заплатили за курс с обещанием сертификации.

Забывают, что версия сменилась. Материалы по редакции 1.1 в сети всё ещё преобладают, а в них нет функции Govern — то есть нет ровно того слоя, ради которого свод и обновляли.

С чего начать

Скачайте ядро в машиночитаемом виде6 и постройте текущий профиль: пройдите по подкатегориям и отметьте, что у вас уже есть. Это делается таблицей и занимает день-два.

Дальше — целевой профиль и разрыв между ними. Разрыв и есть план работ, и он получится вашим, а не переписанным из свода.

Что читать дальше

Источники

  1. NIST. Публикация свода: CSF 2.0. 2024. Свод описан результатами, а не инструментами. публикация у владельца
  2. NIST. Устройство ядра: шесть функций. 2026. Функции работают одновременно, а не по очереди. ответы владельца на частые вопросы
  3. NIST. Применение добровольное, кроме федеральных органов США. 2026. ответы владельца на частые вопросы
  4. NIST. Общественное достояние: свод бесплатен. 2026. Внутри США — общественное достояние, за пределами защита сохраняется. ответы владельца на частые вопросы
  5. NIST. Сертификации нет и не планируется. 2026. Снимает самое частое заблуждение об этом своде. ответы владельца на частые вопросы
  6. NIST. Машиночитаемое ядро: выгрузка справочного инструмента. 2026. По этой выгрузке размечено покрытие практик — по пунктам свода, а не на глаз. выгрузка ядра у владельца, экземпляр в нашей библиотеке
  7. NIST. Первое крупное обновление за десять лет. 2024. сообщение владельца
  8. NIST. Что переехало в функцию Govern при переходе на 2.0. 2026. ответы владельца на частые вопросы
  9. Росстандарт. База национальных стандартов: аналога нет. 2026. база стандартов Росстандарта
  10. NIST. Список официальных переводов. 2026. Украинский перевод относится к прежней редакции 1.1, не к действующей. раздел переводов у владельца