olivlawolivlaw

Din cărți

Cadrul NIST a promovat în 2024 guvernanța la rang de funcție proprie și a așezat-o în centru: ea decide cum se aplică celelalte cinci.

National Institute of Standards and Technology (NIST) · The NIST Cybersecurity Framework (CSF) 2.0 · 2024 · NIST CSWP 29, «The NIST Cybersecurity Framework (CSF) 2.0» (26 februarie 2024), secțiunea 1 «CSF Core», explicația figurii 22 minute de cititdomeniu public
GOVERN stă în centrul roții pentru că determină modul în care organizația va implementa celelalte cinci funcții.National Institute of Standards and Technology (NIST) · The NIST Cybersecurity Framework (CSF) 2.0 · 2024 · NIST CSWP 29, «The NIST Cybersecurity Framework (CSF) 2.0» (26 februarie 2024), secțiunea 1 «CSF Core», explicația figurii 2

Guvernanța nu e o rubrică în plus, ci funcția care decide cum se aplică toate celelalte.

Până în 2024, cadrul NIST avea cinci funcții: identifică, protejează, detectează, răspunde, restabilește. Versiunea 2.0, publicată pe 26 februarie 2024, a adăugat a șasea — GOVERN — și a mutat-o în centrul roții. Nu e o rubrică în plus, ci o recunoaștere: strategia de risc, așteptările conducerii, politica, rolurile și autoritățile, riscul din lanțul de aprovizionare și supravegherea nu sunt activități tehnice, dar decid cât de bine se fac cele tehnice. Consecința e neplăcută pentru echipele care încep cu unelte. Dacă nimeni nu a stabilit ce obiective apără organizația, cine decide și cu ce buget, atunci detecția și răspunsul se optimizează în gol. Aceeași idee stă la baza clauzei 5 din ISO/IEC 27001, «leadership»: conducerea nu „susține” sistemul, ci răspunde de el. Un auditor care caută dovezi de guvernanță citește decizii scrise ale conducerii, cu dată și autor, nu ecrane de monitorizare.

Vestea bună e că GOVERN nu cere un departament de securitate. Cadrul din 2024 se adresează oricărei organizații, nu doar celor mari. Guvernanța înseamnă, la bază, decizii luate conștient: ce merită apărat, cine răspunde, cât cheltuim. O brutărie cu cinci angajați poate avea guvernanță dacă proprietarul notează, într-un fișier, ce date ale clienților păstrează, cine are acces la casă și ce face când se strică sistemul de comenzi. Un grup uriaș face același lucru, doar cu mai multe pagini. Diferența nu e mărimea, ci faptul că deciziile există în scris, nu doar în capul cuiva. Asta deschide o întrebare practică: cum arată prima decizie de guvernanță pe care o poate lua o organizație mică, săptămâna asta?

Prima decizie de guvernanță pe care o poate lua o organizație mică e simplă: alege cine răspunde de securitate. Nu înseamnă să angajezi un specialist. Înseamnă un nume scris lângă o responsabilitate. Într-o clinică mică, medicul proprietar notează, semnat și cu dată, că el decide ce se face când sistemul de programări cade. Asta e guvernanță în forma ei cea mai simplă. Cadrul din 2024 duce ideea mai departe: decizia trebuie să se poată arăta altcuiva. Un auditor nu e convins de un ecran plin de alerte. El caută documentul care arată cine a hotărât ce, și când. Monitorizarea arată că ceva se întâmplă. Decizia scrisă arată că cineva a răspuns de ea. Fără acel nume, celelalte funcții ale cadrului rămân activități fără stăpân. Iar odată ce numele există, apare întrebarea următoare: ce anume are voie să decidă persoana aceea, și unde se oprește?

De ce conteazăLa audit, dovada de guvernanță e o decizie scrisă a conducerii, cu dată și autor, nu un tablou de bord tehnic.

GOVERN —direcția șiIDENTIFY —ce ai și cePROTECT —ce aperi șiDETECT ·RESPOND ·
Cele cinci funcții operaționale execută ce a decis guvernanța.

Vezi tot fluxul