Нашли неточность или есть что добавить? Напишите автору
Как понять, оценить, приоритизировать и обсуждать киберриски на языке результатов (outcomes), а не инструментов — от совета директоров до операционных подразделений
Зачем вам этот свод
Свод отвечает на вопрос, на котором спотыкается почти каждый разговор про безопасность с руководством: как обсуждать киберриски, не переходя на язык железа и настроек. Он описан результатами — что должно быть достигнуто, — а не инструментами, которыми этого добиваются1.
Отсюда его главная особенность. Свод одинаково читается советом директоров и инженером, потому что не спускается до уровня конкретной технологии.
Нужен, если вам предстоит объяснять состояние безопасности наверх, сравнивать себя с отраслью или выстраивать разговор с поставщиками про их риски.
Нужен, если хочется бесплатной опоры. Публикации NIST в США находятся в общественном достоянии, разрешение на перепечатку не требуется4.
Не нужен, если вы ищете технические требования: какой длины ключ, как настроить межсетевой экран. Этого здесь нет и не будет.
Что внутри
Три части, и путать их не стоит.
Ядро (Core) — шесть функций, внутри каждой категории и подкатегории2. В действующей редакции двадцать две категории и сто восемьдесят пять подкатегорий; отозванные при переходе на вторую версию помечены прямо в выгрузке владельца6.
Профили — как свод прикладывается к конкретной организации: что есть сейчас и что хотим получить.
Уровни (Tiers) — насколько строго организация подходит к управлению киберриском.
Ядро выложено машиночитаемо и бесплатно: владелец отдаёт книгу Excel со всеми подкатегориями, примерами внедрения и сопоставлениями с другими сводами6. Для сравнения: у соседей по разделу такой выгрузки обычно нет вовсе.
Ключевые понятия
Функция — верхний уровень ядра. Их шесть: Govern, Identify, Protect, Detect, Respond, Recover. Владелец подчёркивает, что они работают одновременно и непрерывно, а не по очереди2.
Подкатегория — самая мелкая единица свода, сформулированная как результат: не «поставьте систему инвентаризации», а «описи оборудования ведутся»6.
Профиль — не документ о соответствии, а описание разрыва между текущим и желаемым.
Руководящие принципы
Отдельного списка принципов в своде нет. Есть устройство, которое работает как принцип: всё формулируется через результат. Подкатегория говорит, что должно быть достигнуто, и молчит о том, чем этого добиваться.
Второе следствие того же устройства: свод ничего не запрещает и ни к чему не обязывает. Применение добровольное — кроме федеральных органов США, для которых оно закреплено указом3. Иногда обязательность приходит с другой стороны: компании требуют свод от своих поставщиков3.
Как устроена ценность
ЦенностьЦенностьПольза и выгода, которые сторона получает от услуги; величина субъективная.ITIL 4, книга ITIL Foundation здесь не в списке мер, а в общем языке. Пока служба безопасности говорит про уязвимости, а правление — про убытки, разговора не выходит. Свод даёт середину: набор результатов, понятных обеим сторонам.
Вторая половина ценности — сопоставимость. Ядро сопоставлено с другими сводами и стандартами прямо в выгрузке владельца6, поэтому организация, работающая по другому документу, может показать, чему это соответствует, не переписывая всё заново.
Что покрывает из шестидесяти практик
Чем отличается от соседей
От ISO/IEC 27001 отличается тем, чего у него нет: сертификации. По ISO организация получает сертификат, по этому своду — нет и не будет. Владелец говорит прямо: сертификации, одобрения продуктов и программы оценки соответствия он не выпускает и не планирует5.
Разница практическая, а не идеологическая. Если вам нужна бумага для заказчика, это не сюда. Если нужен язык для разговора и способ увидеть разрывы — сюда, и бесплатно.
От COBIT отличается охватом: тот про управление ИТ целиком, этот — только про киберриск, зато подробнее.
Что обязательно, а что на выбор
Обязательного нет ничего. Свод не нормативный документ, его владелец — не регулятор3. Даже внутри ядра организация сама решает, какие подкатегории ей нужны: профиль строится под неё, а не наоборот.
Единственное исключение — федеральные органы США3.
Как менялся
Свод появился в 2014 году. Вторая версия, вышедшая 26 февраля 2024 года, — первое крупное обновление за десять лет7.
Изменилось два принципиальных момента. Охват: раньше свод адресовался критической инфраструктуре — больницам, электростанциям, — теперь организациям любого сектора7. И появилась шестая функция Govern, куда переехала большая часть того, что раньше жило в Identify: контекст организации, стратегия управления риском, риски цепочки поставок8.
Это не косметика. Появление отдельной функции про руководство означает, что киберриск поднят из службы безопасности на уровень принятия решений.
В России
ГОСТ-аналога нет: поиск по базе Росстандарта по запросу «NIST» не находит ни одного документа9.
Официального русского перевода тоже нет. Владелец ведёт список переводов — для действующей редакции их одиннадцать, от французского до тайского, русского среди них нет10. Украинский перевод существует, но относится к прежней редакции 1.110.
Сам документ открыт и скачивается без регистрации, так что единственное препятствие — язык.
Где взять первоисточник и сколько стоит
Бесплатно, у владельца, без регистрации. Цены нет и не предвидится: публикации NIST в США — общественное достояние4.
Одна оговорка, о которой владелец пишет сам: за пределами США его публикации защитой авторского права не обделены4. На чтение и применение это не влияет, на перепечатку — может.
Сертификация
Её нет. Ни для специалистов, ни для организаций, и владелец прямо пишет, что программы оценки соответствия разрабатывать не собирается5.
Всё, что продаётся на рынке под видом «сертификации по этому своду», к владельцу отношения не имеет. Это стоит проверять до оплаты.
Чем это автоматизируют
Инструменты свод обходит молчанием, поэтому дальше наши наблюдения. Под его функции ложатся системы сбора и разбора событийСобытиеИзменение состояния, замеченное мониторингом.ITIL 4 безопасности, средства инвентаризации активов, сканеры уязвимостей, системы управления доступом, средства резервного копирования и восстановления.
Отдельный класс — инструменты, которые ведут сам профиль: сопоставляют текущее состояние с подкатегориями и показывают разрывы. Владелец для этого отдаёт машиночитаемое ядро6, так что подобное можно собрать и на таблице.
Где ломается применение
Ниже практика, а не текст свода.
Свод принимают за чек-лист. Подкатегории читают как список задач и идут закрывать все сто восемьдесят пять. Подкатегории описывают желаемые результаты, из которых организация выбирает свои.
Ищут сертификат. Иногда — уже после того, как заплатили за курс с обещанием сертификации.
Забывают, что версия сменилась. Материалы по редакции 1.1 в сети всё ещё преобладают, а в них нет функции Govern — то есть нет ровно того слоя, ради которого свод и обновляли.
С чего начать
Скачайте ядро в машиночитаемом виде6 и постройте текущий профиль: пройдите по подкатегориям и отметьте, что у вас уже есть. Это делается таблицей и занимает день-два.
Дальше — целевой профиль и разрыв между ними. Разрыв и есть план работ, и он получится вашим, а не переписанным из свода.
Что читать дальше
Источники
- NIST. Публикация свода: CSF 2.0. 2024. Свод описан результатами, а не инструментами. публикация у владельца
- NIST. Устройство ядра: шесть функций. 2026. Функции работают одновременно, а не по очереди. ответы владельца на частые вопросы
- NIST. Применение добровольное, кроме федеральных органов США. 2026. ответы владельца на частые вопросы
- NIST. Общественное достояние: свод бесплатен. 2026. Внутри США — общественное достояние, за пределами защита сохраняется. ответы владельца на частые вопросы
- NIST. Сертификации нет и не планируется. 2026. Снимает самое частое заблуждение об этом своде. ответы владельца на частые вопросы
- NIST. Машиночитаемое ядро: выгрузка справочного инструмента. 2026. По этой выгрузке размечено покрытие практик — по пунктам свода, а не на глаз. выгрузка ядра у владельца, экземпляр в нашей библиотеке
- NIST. Первое крупное обновление за десять лет. 2024. сообщение владельца
- NIST. Что переехало в функцию Govern при переходе на 2.0. 2026. ответы владельца на частые вопросы
- Росстандарт. База национальных стандартов: аналога нет. 2026. база стандартов Росстандарта
- NIST. Список официальных переводов. 2026. Украинский перевод относится к прежней редакции 1.1, не к действующей. раздел переводов у владельца