NIST CSF 2.0 · Govern · Profile

NIST CSF 2.0: Ist-Profil, Zielprofil und ein Plan für die Lücken

Die US-Muttergesellschaft oder ein großer Kunde fragt nach dem NIST CSF, die Geschäftsleitung will ein einheitliches Reifegradbild, und NIS2 und ISO/IEC 27001 laufen ohnehin schon. Wir bewerten Ihren Stand in den sechs Funktionen des CSF 2.0, legen mit Ihnen das Ziel fest und zeigen, was zuerst kommt. Dieselbe Bewertung zeigt die Lücken gegenüber ISO/IEC 27001 und § 30 BSIG.

// Kurz gesagt

Was ein Assessment nach NIST CSF 2.0 ist

Das NIST Cybersecurity Framework 2.0 ist ein freiwilliges Rahmenwerk für das Management von Cybersicherheitsrisiken, veröffentlicht vom US-amerikanischen NIST am 26. Februar 2024. Es beschreibt Ergebnisse in sechs Funktionen, von Govern bis Recover, keine konkreten Maßnahmen. Das Assessment liefert ein Ist-Profil, ein Zielprofil und einen Plan, um die Lücke dazwischen zu schließen.

Stand: 24. September 2026. Quelle: NIST CSWP 29.

// Was wir tun

Sechs Funktionen, ein Reifegradbild

Das CSF 2.0 hat 22 Kategorien in sechs Funktionen: Govern, Identify, Protect, Detect, Respond und Recover. Jede Bewertung stützen wir auf das, was sich in Ihren Systemen zeigt, nicht nur auf Antworten im Fragebogen.

  1. 01Govern

    Die Funktion Govern (GV), neu in Version 2.0

    Organisationskontext (GV.OC), Risikostrategie (GV.RM), Rollen und Befugnisse (GV.RR), Richtlinien (GV.PO), Aufsicht (GV.OV) und Lieferkettenrisiken (GV.SC). Wir prüfen, ob die Geschäftsleitung Ergebnisse sieht und entscheidet, nicht nur Dokumente unterschreibt.

  2. 02Ist-Profil

    Current Profile mit Nachweisen

    Welche Ergebnisse des CSF Sie heute erreichen. Zu jeder Bewertung nennen wir ein Artefakt: Konfiguration, Log, Verfahren mit Prüfdatum oder Testergebnis.

  3. 03Zielprofil

    Target Profile, mit der Leitung abgestimmt

    Die Ergebnisse, die Sie auswählen und priorisieren. Ein Community Profile für Ihre Branche kann der Ausgangspunkt sein.

  4. 04Tiers

    Tiers von Partial bis Adaptive

    Partial (1), Risk Informed (2), Repeatable (3) und Adaptive (4) beschreiben, wie konsequent Sie Risiken steuern. Nicht jeder Bereich braucht Tier 4.

  5. 05Mapping

    Ein Assessment für mehrere Regelwerke

    Wir ordnen die Ergebnisse des CSF den Maßnahmen aus Anhang A der ISO/IEC 27001:2022 und den Risikomanagementmaßnahmen nach § 30 BSIG zu. So sehen Sie, welche Lücke mehrere Ziele zugleich blockiert.

  6. 06Maßnahmenplan

    Ein Plan mit Verantwortlichen

    Aus der Differenz der Profile wird ein Plan mit Prioritäten, Verantwortlichen und Terminen. Nach der Umsetzung aktualisieren wir das Ist-Profil.

// Für wen

Wann das NIST CSF in der DACH-Region sinnvoll ist

Das CSF ersetzt weder die Pflichten nach dem BSIG noch die Anforderungen der ISO/IEC 27001. Es hilft, Prioritäten zu setzen und Fortschritt in einer gemeinsamen Sprache zu zeigen.

Konzerne mit US-Mutter

  • Die Zentrale berichtet den Reifegrad nach dem CSF und erwartet das auch von den europäischen Gesellschaften
  • Ein Zielprofil für den Konzern, lokale Pflichten daneben

Kunden und Partner

  • Sicherheitsfragebögen, die nach den Funktionen des CSF aufgebaut sind
  • Das Ist-Profil als fertige Antwort, mit Nachweis zu jedem Ergebnis

Geschäftsleitung

  • Ein Reifegradbild statt getrennter Berichte zu NIS2, ISO und IT-Audit
  • Prioritäten in der Sprache von Risiko und Kosten

// Vorgehen

Vom Profilumfang zum Maßnahmenplan

  1. Umfang des Profils

    Das ganze Unternehmen, ein Werk oder ein kritischer Prozess, etwa die Finanzsysteme. Den Umfang halten wir vor dem Start schriftlich fest.

  2. Informationen sammeln

    Richtlinien, Risikoregister, Business-Impact-Analyse, Konfigurationen und Logs. Wir sprechen mit den Prozessverantwortlichen, nicht nur mit der IT.

  3. Ist- und Zielprofil

    Eine Bewertung mit Nachweis für jedes Ergebnis, dann die Zielergebnisse und ein Tier je Funktion, mit der Leitung abgestimmt.

  4. Gap-Analyse und Plan

    Die Differenz der Profile, Prioritäten und ein Maßnahmenplan mit Verantwortlichen, mit Bezug auf ISO/IEC 27001 und § 30 BSIG.

Plan umsetzen und Ist-Profil aktualisieren

Erster Schritt: Ist- und Zielprofil für einen Bereich in 5 Wochen

  1. Ist-Profil mit Nachweisen

    Bewertung der Ergebnisse aller sechs Funktionen im vereinbarten Umfang, mit einem Artefakt zu jeder Bewertung.

  2. Zielprofil und Tiers

    Zielergebnisse und ein Tier je Funktion, festgelegt in einem Workshop mit der Geschäftsleitung.

  3. Gap-Analyse und Maßnahmenplan

    Eine priorisierte Liste der Lücken mit Verantwortlichen und Terminen, mit Bezug auf Anhang A der ISO/IEC 27001:2022 und § 30 BSIG.

Ergebnis: zwei Profile und ein Maßnahmenplan, bereit für die Geschäftsleitung

Festen Umfang und Termin vereinbaren wir vor dem Start schriftlich. Ersten Schritt anfragen

// Umfang

Was wir tun und was nicht

Wir übernehmen

  • Ist- und Zielprofil nach NIST CSF 2.0
  • Die Bewertung der Funktion Govern gemeinsam mit der Geschäftsleitung
  • Mapping der CSF-Ergebnisse auf ISO/IEC 27001:2022 und § 30 BSIG
  • Einen Maßnahmenplan mit Verantwortlichen und Terminen
  • Eine Neubewertung nach der Umsetzung

Wir übernehmen nicht

  • Ein Zertifikat über „NIST-CSF-Konformität“: Das CSF wird freiwillig angewendet und beschreibt Ergebnisse, nicht den Weg dorthin
  • Eine Bewertung nur aus dem Fragebogen, ohne Nachweise aus den Systemen
  • Tier 4 (Adaptive) als Ziel für jeden Bereich
  • Ein Zertifizierungsaudit nach ISO/IEC 27001 oder eine Prüfung nach § 39 BSIG

Die Pflichten nach dem BSIG beschreiben wir auf der Seite NIS2-Umsetzung, ein zertifizierbares Managementsystem auf der Seite ISO/IEC 27001.

// FAQ

Fragen zum NIST CSF 2.0

Was unterscheidet das NIST CSF von ISO/IEC 27001?

ISO/IEC 27001 ist eine Norm mit Anforderungen an ein Informationssicherheits-Managementsystem, zertifiziert von akkreditierten Stellen. Das NIST CSF 2.0 ist ein freiwilliges Rahmenwerk, das Ergebnisse in sechs Funktionen beschreibt und den Weg offenlässt. Beides ergänzt sich: Das CSF liefert Reifegrad und Prioritäten, ISO/IEC 27001 ein zertifizierbares Managementsystem.

Hilft das NIST CSF bei NIS2?

Ja, als Ordnungsrahmen. Wir ordnen die Ergebnisse des CSF den Risikomanagementmaßnahmen nach § 30 BSIG zu. So sehen Sie, welche Lücken beide Ziele blockieren. Die Pflichten nach dem BSIG, etwa Registrierung und Meldungen, ersetzt das CSF nicht.

Was hat sich in Version 2.0 geändert?

Die wichtigste Änderung ist die neue Funktion Govern: Organisationskontext, Risikostrategie, Rollen, Richtlinien, Aufsicht und Lieferkettenrisiken. Version 2.0 hat 22 Kategorien in sechs Funktionen und wurde vom NIST am 26. Februar 2024 veröffentlicht (Stand: 24. September 2026).

Welches Tier sollten wir anstreben?

Das entscheidet die Geschäftsleitung, kein Test. Die Tiers (Partial, Risk Informed, Repeatable, Adaptive) beschreiben, wie konsequent Sie Risiken steuern. Meist setzen wir ein höheres Tier dort an, wo ein Ausfall Vertrieb oder Produktion stoppen würde, und ein niedrigeres, wo das Risiko klein ist.

Wie lange dauert der erste Schritt und was erhalten wir?

5 Wochen für einen Bereich: Ist-Profil mit Nachweisen, Zielprofil, Gap-Analyse und einen Maßnahmenplan mit Verantwortlichen. Den Preis nennen wir nach dem ersten Gespräch, wenn der Umfang klar ist.

Fangen wir mit dem Ist-Profil an

Nennen Sie uns den Umfang: das ganze Unternehmen, einen Standort oder einen Prozess. Wir antworten innerhalb eines Arbeitstages, mit Fragen dazu, was für ISO/IEC 27001 und NIS2 schon vorhanden ist.

Ersten Schritt anfragen

Lieber zuerst sprechen?

30 Minuten darüber, ob das NIST CSF für Sie der richtige Ausgangspunkt ist.

30-Minuten-Gespräch vereinbaren (öffnet in einem neuen Tab)