NIST CSF 2.0 · Govern · Profile
NIST CSF 2.0: profil obecny, profil docelowy i plan zamknięcia luk
Centrala w USA albo duży klient pyta o NIST CSF, zarząd chce jednego obrazu dojrzałości, a Wy macie już na głowie KSC i ISO/IEC 27001. Ustalamy, gdzie jesteście w każdej z sześciu funkcji CSF 2.0, gdzie chcecie być i od czego zacząć. Ta sama ocena pokazuje luki wobec ISO/IEC 27001 i ustawy o KSC.
// W skrócie
Czym jest ocena według NIST CSF 2.0
NIST Cybersecurity Framework 2.0 to dobrowolne ramy zarządzania ryzykiem cyberbezpieczeństwa, opublikowane przez amerykański NIST 26 lutego 2024. Opisują rezultaty w sześciu funkcjach, od Govern po Recover, a nie konkretne zabezpieczenia. Ocena to profil obecny, profil docelowy i plan zamknięcia luk. Dla firm, które muszą pokazać dojrzałość zarządowi, grupie albo klientom.
Stan na 24 września 2026. Źródło: NIST CSWP 29.
// Co robimy
Sześć funkcji, jeden obraz dojrzałości
CSF 2.0 ma 22 kategorie w sześciu funkcjach: Govern, Identify, Protect, Detect, Respond i Recover. Każdą ocenę opieramy na tym, co widać w systemach. Odpowiedzi z ankiety są punktem wyjścia, a nie dowodem.
01Govern
Funkcja Govern (GV), nowa w wersji 2.0
Kontekst organizacji (GV.OC), strategia ryzyka (GV.RM), role i uprawnienia (GV.RR), polityka (GV.PO), nadzór (GV.OV) i ryzyko łańcucha dostaw (GV.SC). Sprawdzamy, czy zarząd dostaje wyniki i podejmuje na ich podstawie decyzje. Sam podpis pod polityką tego nie pokazuje.
02Profil obecny
Current Profile z dowodami
Które rezultaty CSF osiągacie dziś. Przy każdej ocenie wskazujemy artefakt: konfigurację, log, procedurę z datą przeglądu albo wynik testu.
03Profil docelowy
Target Profile uzgodniony z zarządem
Rezultaty, które wybieracie i ustawiacie w kolejności. Punktem wyjścia może być profil społecznościowy (Community Profile) dla Waszej branży.
04Poziomy
Tiers: od Partial do Adaptive
Partial (1), Risk Informed (2), Repeatable (3) i Adaptive (4) opisują rygor zarządzania ryzykiem. To nie jest szkolna skala: nie każdy obszar potrzebuje poziomu 4.
05Mapowanie
Jedna ocena, kilka reżimów
Rezultaty CSF łączymy z zabezpieczeniami z załącznika A ISO/IEC 27001:2022 i obowiązkami z art. 8 ustawy o KSC. Widzicie, która luka blokuje kilka celów naraz.
06Plan
Plan działań z właścicielami
Różnice między profilami zamieniamy w plan z priorytetami, właścicielami i terminami. Po wdrożeniu aktualizujemy profil obecny.
// Dla kogo
Kiedy NIST CSF ma sens w polskiej firmie
CSF nie zastępuje obowiązków z ustawy o KSC ani wymagań ISO/IEC 27001. Pomaga ustawić priorytety i pokazać postęp w jednym języku.
Grupa z centralą w USA
- Centrala raportuje dojrzałość według CSF i oczekuje tego samego od spółek w Europie
- Jeden profil docelowy dla grupy, polskie obowiązki dopisane obok
Klienci i partnerzy
- Kwestionariusze bezpieczeństwa ułożone według funkcji CSF
- Profil obecny jako gotowa odpowiedź, z dowodem przy każdym rezultacie
Zarząd
- Jeden obraz dojrzałości zamiast osobnych raportów dla KSC, ISO i audytu IT
- Priorytety opisane językiem ryzyka i kosztów
// Jak oceniamy
Od zakresu profilu do planu działań
Zakres profilu
Cała firma, jeden zakład albo jeden krytyczny proces, na przykład systemy finansowe. Zakres zapisujemy przed startem.
Zebranie informacji
Polityki, rejestr ryzyk, analiza wpływu na biznes, konfiguracje i logi. Rozmawiamy z działem IT i z właścicielami procesów.
Profil obecny i docelowy
Ocena każdego rezultatu z dowodem, docelowe rezultaty i Tier dla każdej funkcji, uzgodnione z zarządem.
Analiza luk i plan
Różnice między profilami, priorytety i plan działań z właścicielami, zmapowany na ISO/IEC 27001 i KSC.
Wdrożenie planu i aktualizacja profilu obecnego
Pierwszy krok: profil obecny i docelowy dla jednego zakresu w 5 tygodni
Profil obecny z dowodami
Ocena rezultatów wszystkich sześciu funkcji dla uzgodnionego zakresu, z artefaktem przy każdej ocenie.
Profil docelowy i Tiers
Docelowe rezultaty i poziom dla każdej funkcji, ustalone na warsztacie z zarządem.
Analiza luk i plan działań
Lista luk z priorytetami, właścicielami i terminami, z odniesieniem do załącznika A ISO/IEC 27001:2022 i art. 8 ustawy o KSC.
Na koniec: dwa profile i plan działań, gotowe do przedstawienia zarządowi
Stały zakres i termin ustalamy na piśmie przed startem. Zamów pierwszy krok
// Zakres
Co robimy, a czego nie robimy
Robimy
- Profil obecny i docelowy według NIST CSF 2.0
- Ocenę funkcji Govern z udziałem zarządu
- Mapowanie rezultatów CSF na ISO/IEC 27001:2022 i art. 8 ustawy o KSC
- Plan działań z właścicielami i terminami
- Ponowną ocenę po wdrożeniu planu
Nie robimy
- Certyfikatu „zgodności z NIST CSF”: CSF przyjmuje się dobrowolnie i opisuje rezultaty, a nie sposób ich osiągnięcia
- Oceny wyłącznie z ankiety, bez dowodów z systemów
- Poziomu Adaptive jako celu dla każdego obszaru
- Formalnego audytu KSC ani audytu certyfikującego ISO/IEC 27001
Obowiązki z ustawy o KSC opisujemy na stronie KSC i NIS2, a system zarządzania do certyfikacji na stronie ISO/IEC 27001.
// Czytajcie dalej
Powiązane tematy i usługi
Więcej o ryzyku i procesach bezpieczeństwa piszemy na blogu:
// FAQ
Pytania o NIST CSF 2.0
Czym różni się NIST CSF od ISO/IEC 27001?
ISO/IEC 27001 to norma z wymaganiami dla systemu zarządzania bezpieczeństwem informacji, a certyfikat wydaje akredytowana jednostka. NIST CSF 2.0 to dobrowolne ramy, które opisują rezultaty w sześciu funkcjach i nie mówią, jak je osiągnąć. Dobrze się uzupełniają: CSF daje obraz dojrzałości i priorytety, ISO/IEC 27001 system, który da się certyfikować.
Czy NIST CSF pomaga przy KSC?
Tak, jako sposób uporządkowania pracy. Rezultaty CSF mapujemy na obowiązki z art. 8 ustawy o KSC, więc widać, które luki blokują oba cele naraz. CSF nie zastępuje jednak obowiązków z ustawy ani formalnego audytu z art. 15.
Co zmieniło się w wersji 2.0?
Najważniejsza zmiana to nowa funkcja Govern: kontekst organizacji, strategia ryzyka, role, polityka, nadzór i ryzyko łańcucha dostaw. Wersja 2.0 ma 22 kategorie w sześciu funkcjach, a NIST opublikował ją 26 lutego 2024 (stan na 24 września 2026).
Który Tier powinniśmy mieć?
To decyzja zarządu, a nie wynik testu. Tiers (Partial, Risk Informed, Repeatable, Adaptive) opisują rygor zarządzania ryzykiem. Zwykle wyższy poziom ustalamy tam, gdzie awaria zatrzymałaby sprzedaż albo produkcję, a niższy tam, gdzie ryzyko jest małe.
Ile trwa pierwszy krok i co dostajemy?
Pierwszy krok trwa 5 tygodni dla jednego zakresu. Dostajecie profil obecny z dowodami, profil docelowy, analizę luk i plan działań z właścicielami. Cenę podajemy po pierwszej rozmowie, kiedy znamy zakres.
Zacznijmy od profilu obecnego
Wskażcie zakres: całą firmę, jeden zakład albo jeden proces. Odpowiadamy w ciągu jednego dnia roboczego, z pytaniami o to, co już macie z ISO/IEC 27001 i KSC.
Zamów pierwszy krokWolicie najpierw porozmawiać?
30 minut o tym, czy NIST CSF jest dla Was dobrym punktem wyjścia.
Umów 30 minut rozmowy (otwiera się w nowej karcie)