NIST CSF 2.0

NIST CSF 2.0,
verständlich erklärt

Das NIST Cybersecurity Framework 2.0 ist eine freiwillige Art, Ihre Cybersecurity zu organisieren und zu verbessern — keine Zertifizierung, die man besteht. Hier steht, was es tatsächlich ist: die sechs Functions inklusive des neuen Govern, die Categories und Subcategories, die Ergebnisse beschreiben, die Implementation Tiers und die Current and Target Profiles, die Ihnen einen Weg geben. Und wie Teams das Ganze in einem in der Schweiz gehosteten Workspace betreiben.

Gespräch buchen
Jedes Framework
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
  • ISO/IEC 27001
  • SOC 2
  • GDPR
  • HIPAA
  • Swiss nFADP
  • NIST CSF 2.0
  • OWASP
  • EU AI Act
Das Framework

Was NIST CSF 2.0 tatsächlich ist.

NIST CSF 2.0, im Februar 2024 vom US National Institute of Standards and Technology veröffentlicht, ist ein freiwilliges Framework — kein Gesetz und nicht zertifizierbar. Sein Core ordnet Cybersecurity-Ergebnisse in sechs Functions, mit Tiers und Profiles, um Ihren Fortschritt einzuschätzen und zu planen.

Die sechs Functions

Govern, Identify, Protect, Detect, Respond und Recover — die oberste Ebene des Core, mit Govern als Neuzugang in 2.0 für Strategie, Rollen und Aufsicht.

Categories und Subcategories

Jede Function gliedert sich in Categories und Subcategories, die zu erreichende Sicherheitsergebnisse benennen — keine vorschreibenden Controls, die Ihnen genau sagen, wie.

Implementation Tiers

Tier 1 Partial bis Tier 4 Adaptive beschreiben, wie rigoros und risikoinformiert Ihre Praktiken sind — ein Reifegrad-Mass, keine Note.

Current and Target Profiles

Ein Current Profile erfasst, wo Sie heute stehen, ein Target Profile, wo Sie sein wollen — die Lücke dazwischen ist Ihre priorisierte Roadmap.

Das ganze Bild

NIST CSF 2.0, vollständig erklärt.

Ein verständlicher Durchlauf: was es ist, was es verlangt und was nötig ist, um es aktuell zu halten.

01

Was ist NIST CSF 2.0?

Das NIST Cybersecurity Framework (CSF) ist ein freiwilliges Framework, um Ihre Cybersecurity zu organisieren, zu verstehen und zu verbessern. Es wurde vom US National Institute of Standards and Technology geschaffen, und Version 2.0 erschien im Februar 2024. Es ist keine Regulierung, und entscheidend ist: Es ist kein Standard, gegen den Sie zertifizieren — es gibt kein NIST CSF Audit, keine Prüfung und kein Zertifikat für die Wand.

Deshalb ist die Sprache rund um CSF anders als bei einem zertifizierbaren Standard. Sie «bestehen» NIST CSF nicht, und niemand «fällt durch». Sie übernehmen es, richten sich danach aus und bauen ein Profile dagegen auf. Seine Aufgabe ist, Ihnen eine gemeinsame Struktur und ein Vokabular für Cybersecurity zu geben, eine Art zu beschreiben, wie gut aussieht, zu sehen, wo Sie stehen, und zu entscheiden, was als Nächstes zu verbessern ist, statt einer festen Messlatte, die ein Auditor abhakt.

Das ursprüngliche Framework von 2014 richtete sich an Betreiber US-kritischer Infrastruktur. Version 2.0 erweiterte dieses Publikum bewusst: Es ist nun für Organisationen jeder Grösse und jeder Branche geschrieben, überall auf der Welt. Ein kleines europäisches Softwareunternehmen kann CSF ebenso leicht nutzen wie ein grosser US-Versorger, und tut es zunehmend, weil die Struktur gut übertragbar ist, auch wenn das Framework selbst US-amerikanischen Ursprungs ist.

Ergebnisse, keine Control-Checkliste

Es hilft, vorab zu wissen, was CSF nicht ist. Es ist keine Liste von Controls, die man abhakt. Der Core beschreibt Ergebnisse, Dinge, die über Ihre Sicherheit wahr sein sollen, und überlässt Ihnen die Wahl, wie Sie sie erreichen. Genau das macht es flexibel genug, um fast jede Organisation abzudecken, und ist auch der Grund, warum sich zwei Teams beide an CSF ausrichten und darunter sehr unterschiedliche Programme betreiben können.

02

Die sechs Functions (und das neue Govern)

Das Herz von CSF ist der Core, und die oberste Ebene des Core sind sechs Functions: Govern, Identify, Protect, Detect, Respond und Recover. Zusammengelesen beschreiben sie den vollen Lebenszyklus des Cyber-Risikomanagements — von der Strategie über das Verstehen und Schützen des Wichtigen bis zum Erkennen, Reagieren und Wiederherstellen nach Vorfällen.

Die wichtigste Änderung in 2.0 ist Govern. Frühere Versionen hatten fünf Functions; 2.0 ergänzt Govern als sechste und stellt es ins Zentrum statt ans Ende. Govern umfasst die Cybersecurity-Strategie, die Rollen und Verantwortlichkeiten, die Policies und die Aufsicht, die das gesamte Programm zusammenhalten — die Entscheidungen, die die Führung trägt. Indem CSF 2.0 es ausdrücklich benennt, macht es deutlich, dass Cybersecurity ein Governance- und Risikomanagement-Problem ist, nicht nur ein technisches.

Die anderen fünf Functions adressieren je einen eigenen Teil des Lebenszyklus. Identify dreht sich um das Verstehen Ihrer Assets, Ihrer Risiken und Ihres Kontexts. Protect umfasst die Safeguards, die Wahrscheinlichkeit oder Auswirkung eines Vorfalls senken. Detect bedeutet zu bemerken, dass etwas passiert ist. Respond ist, was Sie tun, wenn es passiert, und Recover ist, wie Sie den Normalbetrieb wiederherstellen und daraus lernen. Keine steht für sich allein; ein gesundes Programm berührt alle sechs.

03

Categories und Subcategories

Jede Function gliedert sich in Categories, und jede Category in Subcategories. Hier wird das Framework konkret — aber konkret bei den Ergebnissen, nicht den Methoden. Eine Subcategory benennt ein zu erreichendes Ergebnis, formuliert als etwas, das wahr sein sollte: ein Asset-Inventar wird gepflegt, Zugriff wird verwaltet, Ereignisse werden analysiert. Sie sagt Ihnen nicht, welches Tool Sie kaufen oder genau wie Sie es tun sollen.

Dieses ergebnisbasierte Design ist Absicht und das Wichtigste, was man über den Core verstehen sollte. Weil Subcategories beschreiben, wie gut aussieht, statt vorzuschreiben wie, passt dasselbe Framework auf ein Zwei-Personen-Startup und einen Konzern. Sie entscheiden, welche Controls und Praktiken jedes Ergebnis in Ihrem Kontext erfüllen; CSF sagt Ihnen nur, welche Ergebnisse zählen und wie sie zusammenpassen.

Informative References

CSF gibt nicht vor, die einzige Quelle für Leitlinien zu sein. Jede Subcategory lässt sich auf Informative References abbilden — Verweise auf andere Standards und Control-Sets, die Ihnen helfen, das Ergebnis zu erreichen, etwa ISO 27001 oder NIST SP 800-53. Genau das lässt CSF auf Frameworks aufsetzen, die Sie vielleicht schon nutzen, statt mit ihnen zu konkurrieren, und es ist der Mechanismus dahinter, CSF als Rückgrat zu verwenden.

04

Implementation Tiers

Neben dem Core bietet CSF Implementation Tiers als Weg, zu beschreiben, wie reif und risikoinformiert Ihre Cybersecurity-Praktiken sind. Es gibt vier: Tier 1 Partial, Tier 2 Risk Informed, Tier 3 Repeatable und Tier 4 Adaptive. Sie reichen von ad hoc und reaktiv bei Tier 1 bis konsistent, gut geführt und kontinuierlich verbessert bei Tier 4.

Es ist wichtig, Tiers nicht als Punktzahl oder als Ziel zum Maximieren zu lesen. Ein höherer Tier ist nicht automatisch «besser» für jede Organisation — der richtige Tier ist der, der zu Ihrem Risiko, Ihren Ressourcen und den Anforderungen Ihres Kontexts passt. Ein kleines, risikoarmes Team, das bei Tier 2 gut arbeitet, ist vielleicht genau dort, wo es sein soll. Tiers sind ein Massstab, um ein Gespräch darüber zu führen, wie streng Sie Cyber-Risiken managen wollen, keine Note, der Sie nachjagen.

05

Current and Target Profiles

Profiles sind die Art, wie CSF den Core in einen Plan verwandelt. Ein Profile ist Ihre Auswahl der Functions, Categories und Subcategories, die für Ihre Organisation zählen, zusammen mit Ihrem Stand zu jedem. Sie erstellen zwei: ein Current Profile, das Ihre Sicherheitsergebnisse ehrlich so erfasst, wie sie heute sind, und ein Target Profile, das beschreibt, wo Sie sein wollen oder müssen.

Die Lücke zwischen beiden ist der ganze Sinn. Legen Sie das Current Profile neben das Target Profile und die Unterschiede werden zu einer priorisierten Liste an Verbesserungen — eine Roadmap, die auf Ihrem eigenen Risiko und Ihren Ressourcen beruht statt auf der Checkliste eines anderen. Während Sie Lücken schliessen, aktualisieren Sie das Current Profile, und das Framework wird zu einem lebendigen Protokoll des Fortschritts statt einer einmaligen Bewertung.

Hier zahlt sich CSF auch über Stakeholder hinweg aus. Ein Profile ist konkret genug, um einen Vorstand zu briefen, ein Budget abzustecken oder ein Sicherheitsteam und die Führung auf dieselben Prioritäten auszurichten — ohne dass jemand zuerst das ganze Framework lesen muss.

06

Was sich in Version 2.0 geändert hat

Wenn Sie das ältere Framework genutzt haben, zählen drei Änderungen in 2.0 am meisten. Die erste ist die neue Govern Function, die wir bereits behandelt haben — sie hebt Strategie, Rollen, Policy und Aufsicht in eine eigene Function und stellt Governance ins Zentrum des Modells.

Die zweite ist der Geltungsbereich. Das Framework von 2014 war um US-kritische Infrastruktur herum gerahmt; 2.0 weitet das Publikum ausdrücklich auf Organisationen jeder Grösse und Branche aus, überall. Der Framework-Text liest sich wie etwas, das ein kleines Unternehmen oder eine Organisation ausserhalb der USA ohne Übersetzung übernehmen kann, was zuvor weitgehend nicht der Fall war.

Die dritte ist das begleitende Material. NIST verband 2.0 mit mehr praktischen Ressourcen — Quick-Start-Leitfäden, Umsetzungsbeispielen und Referenzwerkzeugen, alle darauf ausgelegt, das Framework eher nutzbar als nur lesbar zu machen. Der Core wurde brauchbarer, und das umgebende Gerüst wuchs um ihn herum.

07

CSF als Rückgrat für ISO 27001 oder SOC 2 nutzen

Weil CSF ergebnisbasiert ist und über seine Informative References auf andere Standards abbildet, nutzen viele Teams es als organisierendes Rückgrat ihres Sicherheitsprogramms statt als Ziel. CSF gibt Ihnen die Struktur, die Functions und Ergebnisse, und Sie zertifizieren gegen ISO 27001 oder attestieren SOC 2 darunter, wo ein Kunde oder eine Ausschreibung diesen Nachweis ausdrücklich verlangt.

Das funktioniert gut, weil die Frameworks komplementär sind, nicht konkurrierend. CSF beantwortet «wie ist unser gesamtes Programm organisiert und wo sind die Lücken?» in einer Sprache, die ein Vorstand versteht. ISO 27001 und SOC 2 beantworten «können wir einem Dritten beweisen, dass bestimmte Controls funktionieren?» Setzen Sie CSF darüber, bilden Sie seine Ergebnisse auf Ihre ISO- oder SOC-Controls ab, und ein einziger Nachweisbestand bedient sowohl die interne Roadmap als auch die externe Attestierung.

In der Praxis variiert die Reihenfolge. Manche Teams übernehmen zuerst CSF, um sich zu orientieren, und verfolgen dann ein Zertifikat, sobald sie wissen, wie ihr Programm aussieht. Andere halten bereits ISO 27001 oder einen SOC 2 Report und legen CSF darüber, um der Führung eine klarere, risikobasierte Sicht über den gesamten Bestand zu geben. So oder so sorgt das einmalige Mapping dafür, dass das zweite Framework kein zweites volles Projekt wird.

08

Fortschritt zeigen ohne Zertifikat

Die Kehrseite von «kein Zertifikat» ist eine berechtigte Frage: Wenn Ihnen niemand ein Bestanden ausstellt, wie zeigen Sie jemandem, dass Sie Cybersecurity ernst nehmen? Die Antwort sind Ihre Profiles und Ihr Tier. Ein Current Profile, das zeigt, welche Ergebnisse Sie erreicht haben, ein Target Profile, das zeigt, wohin Sie steuern, und der Verlauf dazwischen über die Zeit sind ein glaubwürdiges, ehrliches Bild eines geführten Programms — oft aussagekräftiger als ein binäres Zertifikat.

Das legen Sie einem Kunden, einem Partner oder Ihrem eigenen Vorstand vor. Es zeigt, dass Sie Ihre Risiken bewertet, Ergebnisse bewusst gewählt haben und sich gegen einen Plan verbessern. Viele Organisationen nutzen ein CSF Profile zudem als interne Landkarte und legen dann ein Zertifikat wie ISO 27001 darüber, wenn ein bestimmtes Geschäft eine Drittparteien-Zusicherung verlangt — das Profile zeigt das Programm, das Zertifikat belegt einen Ausschnitt davon.

09

Erste Schritte mit NIST CSF 2.0

Der leichteste Einstieg ist, ein grobes Current Profile zu erstellen. Gehen Sie die sechs Functions durch und halten Sie für die Categories, die für Sie zählen, ehrlich fest, wo Sie stehen. Sie müssen nicht jede Subcategory am ersten Tag angehen — der Wert liegt darin, ein organisiertes, durchgängiges Bild zu bekommen statt einer verstreuten Liste an Sicherheitsaufgaben.

Von dort definieren Sie ein Target Profile, das Ihr Risiko und Ihre Ressourcen widerspiegelt — und wählen einen realistischen Tier als Ziel, nicht den höchsten verfügbaren. Die Lücke zwischen Current und Target wird zu Ihrer priorisierten Roadmap, und die Arbeit verlagert sich darauf, sie zu schliessen und das Current Profile ehrlich zu halten, während Sie vorankommen. Weil CSF freiwillig und ergebnisbasiert ist, können Sie in Ihrem eigenen Tempo vorgehen und es an Ihren Kontext anpassen; das Framework belohnt ein lebendiges Programm weit mehr als eine einmalige, abgelegte Bewertung.

Das eigentliche Problem

Auditbereit ist ein Zustand, in dem Sie bleiben, kein Sprint, den Sie überstehen.

Die meisten Tools sind darauf optimiert, das erste Zertifikat zu erlangen. Teuer wird es in den Jahren danach: der Tabellen-Wildwuchs, die Nachweise, die Sie in der Woche vor einem Audit aus dem Gedächtnis zusammensetzen, der Kunde (oder die Kontrolle), den Sie seit dem letzten Zyklus nicht angesehen haben. Dafür wurde kein Erst-Zertifikat-Tool gebaut.

Tabellen-Wildwuchs über Laufwerke, Tabs und Postfächer
Die Hektik in der Woche davor, aus dem Gedächtnis zusammengesetzt
Die Kontrolle, die Sie seit dem letzten Zyklus nicht angesehen haben
Audit-Bereitschaft über die Zeit
Jahr für Jahr
audit-readyJahr 1Jahr 2Jahr 3
Punkt-in-Zeit-Tools — Hektik & Drift
devguard — ein Zustand, den Sie halten
Führen Sie es in devguard

Ihr NIST CSF Programm, in einem Workspace.

Die Functions, Ihre Profiles, die Policies und die Reviews dahinter — verbunden, aktuell und vorzeigbar, nicht verstreut über Tabellen. Wählen Sie eines, um es zu sehen.

Alle sechs Functions, in einer Ansicht

Sehen Sie Govern, Identify, Protect, Detect, Respond und Recover mit Ihrer Abdeckung zu jedem — Ihr Current Profile als lebendiges Bild statt einer Tabelle, die Sie vor jedem Vorstandsupdate neu aufbauen, mit dem Target, auf das Sie hinarbeiten, in derselben Ansicht.

Mehr erfahren
Control coverage64%
Asset managementCovered
CryptographyPartial
Supplier securityGap
Einmal dokumentieren. Über jeden Standard wiederverwenden, den Sie hinzufügen.

CSF bildet über seine Informative References auf ISO 27001 und SOC 2 ab, sodass die Ergebnisse, die Sie für Ihr Profile belegen, dieselben Controls sind, die diese Standards verlangen. Bilden Sie sie einmal in devguard ab und eine einzige Policy und ein Nachweis erfüllen CSF und das Zertifikat darunter.

Den vollständigen Funktionsvergleich ansehen

Bereits zertifiziert und der nächste Zyklus macht Ihnen zu schaffen? Sehen Sie, wie wir zertifizierten Unternehmen helfen, auditbereit zu bleiben.

Nutzen Sie bereits NIST CSF? Bringen Sie Ihr Profile herüber.

Wenn Sie bereits ein CSF Programm betreiben, möchten Sie Ihre Profiles nicht von einem leeren Blatt neu aufbauen. In einem klar umrissenen Gespräch legen wir genau fest, was umzieht: Ihre Current and Target Profiles, die Ergebnisse, die Sie abgebildet haben, Ihre Policies, Risiken und Review-Historie. Diese Migration führen wir mit Ihnen durch, mit festem Umfang und einem Datum, das vor dem Start steht. Ihr bestehendes Setup bleibt unangetastet und exportierbar, bis Sie überzeugt sind, dass das neue im direkten Vergleich standhält.

Gespräch buchen
NIST CSF 2.0 FAQ

NIST CSF 2.0, klar beantwortet.

Ist NIST CSF 2.0 eine Zertifizierung, die man bestehen kann?

Nein. NIST CSF ist ein freiwilliges Framework, kein zertifizierbarer Standard — es gibt kein NIST CSF Audit, keine Prüfung und kein Zertifikat. Sie übernehmen es, richten sich danach aus und bauen ein Profile dagegen auf. Um einem Dritten zu zeigen, dass bestimmte Controls funktionieren, zertifizieren Teams üblicherweise gegen ISO 27001 oder attestieren SOC 2 neben ihrem CSF Programm.

Was sind die sechs Functions von NIST CSF 2.0?

Govern, Identify, Protect, Detect, Respond und Recover. Govern ist das in Version 2.0 hinzugekommene; es umfasst Cybersecurity-Strategie, Rollen, Policy und Aufsicht und sitzt im Zentrum des Frameworks statt neben den anderen.

Was hat sich zwischen dem alten Framework und CSF 2.0 geändert?

Drei Dinge vor allem. CSF 2.0 ergänzte die Govern Function (die vorherige Version hatte fünf), erweiterte seinen Geltungsbereich von US-kritischer Infrastruktur auf Organisationen jeder Grösse und Branche überall und lieferte mehr praktische Ressourcen wie Quick-Start-Leitfäden und Umsetzungsbeispiele, um es leichter nutzbar zu machen.

Was sind Implementation Tiers, und sollte ich Tier 4 anstreben?

Tiers (1 Partial bis 4 Adaptive) beschreiben, wie rigoros und risikoinformiert Ihre Praktiken sind. Sie sind ein Massstab, keine Note — der richtige Tier ist der, der zu Ihrem Risiko und Ihren Ressourcen passt, nicht der höchste. Ein kleines, risikoarmes Team kann bei einem niedrigeren Tier genau richtig liegen.

Was ist ein Current Profile gegenüber einem Target Profile?

Ein Current Profile erfasst, wo Ihre Sicherheitsergebnisse heute stehen; ein Target Profile beschreibt, wo Sie sein wollen oder müssen. Die Lücke dazwischen ist Ihre priorisierte Verbesserungs-Roadmap. Während Sie Lücken schliessen, aktualisieren Sie das Current Profile, sodass es ein lebendiges Protokoll des Fortschritts bleibt.

Kann ich NIST CSF zusammen mit ISO 27001 oder SOC 2 nutzen?

Ja, und viele Teams tun das. CSF bildet über seine Informative References auf andere Standards ab, sodass es gut als organisierendes Rückgrat Ihres Programms funktioniert, während Sie gegen ISO 27001 zertifizieren oder SOC 2 darunter attestieren. Bilden Sie die Ergebnisse einmal auf diese Controls ab und ein einziger Nachweisbestand bedient beide.

Sehen Sie Ihr NIST CSF Programm in devguard.

Der schnellste Weg herauszufinden, ob das passt, ist ein kurzes Gespräch darüber, wie Sie NIST CSF heute betreiben — Ihre Profiles, wohin der Aufwand fliesst und was ein Umzug bedeuten würde. Kein Foliensatz, ausser Sie möchten einen.

Gespräch buchen
Anmelden
Kostenlos starten
Gespräch buchenKostenlos starten