ISMS Copilot Docs

Бібліотека запитів NIST Cybersecurity Framework

Ця бібліотека запитів допомагає організаціям впроваджувати NIST Cybersecurity Framework (CSF) 2.0 — добровільну основу для управління кібербезпекою. Використовуйте ці запити з ISMS Copilot, щоб створити або покращити вашу програму кібербезпеки відповідно до шести основних функцій Фреймворку.

Про цю бібліотеку запитів

Ця бібліотека запитів допомагає організаціям впроваджувати NIST Cybersecurity Framework (CSF) 2.0 — добровільну основу для управління ризиками кібербезпеки. Використовуйте ці запити з ISMS Copilot, щоб створити або покращити вашу програму кібербезпеки відповідно до шести основних функцій Фреймворку.

NIST CSF 2.0 (випущений у 2024 році) розширюється з п’яти до шести функцій завдяки додаванню "Govern" (Управління) та акцентує на інтеграції з управлінням корпоративними ризиками та безпекою ланцюгів постачання.

Впровадження Фреймворку

Оцінка поточного профілю

Оцініть наш поточний стан кібербезпеки за допомогою NIST CSF 2.0:

Контекст організації:
- Галузь: [критична інфраструктурна сфера або інша]
- Розмір організації: [кількість працівників, локації, дохід]
- Середовище ризиків: [ландшафт загроз, регуляторні вимоги]
- Поточна зрілість безпеки: [базова/розвивається/зріла/передова]

Для кожної функції CSF 2.0 оцініть поточний стан:

GOVERN (GV): Стратегія управління ризиками кібербезпеки, ролі, політики
- GV.OC: Контекст організації та стратегія управління ризиками
- GV.RM: Стратегія управління ризиками, інтегрована з корпоративними ризиками
- GV.RR: Ролі, обов’язки та повноваження
- GV.PO: Політики, процеси та процедури
- GV.OV: Управління ризиками кібербезпеки в ланцюгах постачання

IDENTIFY (ID): Розуміння активів, ризиків та вразливостей
- ID.AM: Управління активами (інвентаризація, класифікація)
- ID.RA: Оцінка ризиків (загрози, вразливості, вплив)
- ID.IM: Покращення (уроки, безперервне вдосконалення)

PROTECT (PR): Захист для обмеження впливу
- PR.AA: Управління ідентифікацією та контроль доступу
- PR.AT: Обізнаність та навчання
- PR.DS: Безпека даних (захист у стані спокою та під час передачі)
- PR.PS: Безпека платформи (безпечна конфігурація, обслуговування)
- PR.IR: Стійкість технологічної інфраструктури

DETECT (DE): Дії для виявлення подій кібербезпеки
- DE.CM: Безперервний моніторинг
- DE.AE: Аналіз несприятливих подій

RESPOND (RS): Дії у разі виявлення інциденту кібербезпеки
- RS.MA: Управління інцидентами
- RS.AN: Аналіз інцидентів
- RS.MI: Пом’якшення наслідків інцидентів
- RS.CO: Звітність та комунікація щодо інцидентів

RECOVER (RC): Плани відновлення стійкості та відновлення
- RC.RP: Планування відновлення
- RC.CO: Комунікація під час відновлення

Для кожної категорії та підкатегорії, що стосуються нашої організації:
- Поточний рівень впровадження (0=Не впроваджено, 1=Частково, 2=Інформований про ризики, 3=Повторюваний, 4=Адаптивний)
- Докази впровадження (політики, процедури, інструменти, засоби контролю)
- Прогалини та слабкі місця
- Пріоритетність покращення (Критичний/Високий/Середній/Низький)

Підсумуйте загальну зрілість за функціями та надайте пріоритезований план покращення.

Розробка цільового профілю

Визначте наш цільовий стан кібербезпеки (Цільовий профіль) за допомогою NIST CSF 2.0:

Стратегічний контекст:
- Бізнес-цілі: [зростання, цифрова трансформація, нові ринки, злиття та поглинання]
- Апетит до ризику: [консервативний/помірний/агресивний]
- Регуляторні драйвери: [вимоги до відповідності]
- Ландшафт загроз: [конкретні загрози, з якими ми стикаємося]
- Обмеження ресурсів: [бюджет, персонал, експертиза]
- Терміни: [1 рік, 3 роки, 5 років]

Для кожної функції та категорії CSF:
- Цільовий рівень впровадження (бажаний рівень зрілості)
- Обґрунтування цільового рівня (чому цей рівень є відповідним для нашого ризику)
- Пріоритетні результати та інформаційні посилання для впровадження
- Орієнтовні ресурси та терміни
- Залежності та передумови

Створіть Цільовий профіль, який збалансовує зниження ризиків з можливостями бізнесу та реальністю ресурсів.

Розгляньте конкретні напрямки:
- Govern: Посилення нагляду за кібербезпекою на рівні ради директорів, інтеграція з ERM
- Identify: Повна інвентаризація активів, проведення щорічних оцінок ризиків
- Protect: Впровадження архітектури нульової довіри, розгортання MFA для всіх користувачів
- Detect: Розгортання EDR/SIEM, створення цілодобового SOC або послуги MDR
- Respond: Розробка сценаріїв реагування на інциденти, проведення тренувань за столом
- Recover: Досягнення [цілей RTO/RPO], щоквартальне тестування плану відновлення

Надайте аналіз прогалин: Поточний профіль vs. Цільовий профіль, виділивши пріоритетні покращення для усунення прогалин.

Функція GOVERN

Структура управління кібербезпекою

Встановіть управління кібербезпекою відповідно до функції GOVERN NIST CSF 2.0:

GV.OC: Організаційний контекст
- Місія та цілі: [наша бізнес-місія та як кібербезпека її підтримує]
- Критичні активи та функції: [що потрібно захищати]
- Юридичні, регуляторні та договірні вимоги: [GDPR, HIPAA, PCI DSS, договірні SLA]
- Зацікавлені сторони: [клієнти, регулятори, партнери, рада директорів]

GV.RM: Стратегія управління ризиками
- Заява про апетит до ризиків кібербезпеки: [прийнятні та неприйнятні ризики]
- Інтеграція з управлінням корпоративними ризиками (ERM)
- Методологія та частота оцінки ризиків
- Пріоритети та критерії обробки ризиків
- Звітність про ризики вищому керівництву та раді директорів

GV.RR: Ролі, обов’язки та повноваження
- CISO або еквівалент: [роль, лінія звітності, повноваження]
- Структура команди з безпеки: [SOC, GRC, інженерія тощо]
- Обов’язки бізнес-підрозділів: [що належить до бізнесу]
- Нагляд ради директорів: [комітет ради, частота засідань, звітність]
- Ролі третіх сторін: [MSSP, консультанти, аудитори]

GV.PO: Політики, процеси, процедури
- Структура політики інформаційної безпеки
- Політики прийнятного використання, контролю доступу, захисту даних, реагування на інциденти
- Документація та підтримка процедур
- Цикл затвердження та перегляду політик

GV.OV: Управління ризиками кібербезпеки в ланцюгах постачання
- Політика управління ризиками ланцюгів постачання
- Вимоги до безпеки постачальників
- Оцінка та моніторинг ризиків постачальників
- Договірні положення щодо безпеки
- Безпека програмного забезпечення в ланцюгах постачання (SBOM, сканування залежностей)

Створіть статут управління, матрицю RACI та документ структури політик.

Функція IDENTIFY

Управління активами та класифікація

Впровадьте управління активами відповідно до NIST CSF ID.AM:

ID.AM-01: Інвентаризація фізичних пристроїв та систем
- Сервери, робочі станції, мобільні пристрої, мережеве обладнання, IoT
- Атрибути активів: власник, розташування, функція, критичність
- Інструменти автоматизованого виявлення: [CMDB, платформа управління активами]

ID.AM-02: Інвентаризація програмних платформ та додатків
- Операційні системи, додатки, підписки на SaaS
- Ліцензії та версії програмного забезпечення
- Відстеження закінчення терміну служби

ID.AM-03: Організаційні комунікації та потоки даних
- Діаграми мережі та карти потоків даних
- Зовнішні інформаційні системи та з’єднання
- Шляхи комунікації та протоколи

ID.AM-04: Зовнішні інформаційні системи
- Хмарні сервіси (IaaS, PaaS, SaaS)
- Партнери та взаємопов’язані організації
- Угоди про обмін даними

ID.AM-05: Пріоритезація ресурсів (обладнання, пристрої, дані, персонал)
- Класифікація критичності (Тип 1 критичний, Тип 2 важливий, Тип 3 звичайний)
- Вплив на бізнес у разі недоступності
- Класифікація даних (публічні, внутрішні, конфіденційні, обмеженого доступу)

Створіть повний реєстр активів з оцінками критичності та власниками для нашого середовища:
[Опишіть інфраструктуру, додатки, дані, користувачів]

Посилання на інформаційні джерела: ISO 27001 A.8.1, CIS Controls 1-2, NIST SP 800-53 CM-8

Програма оцінки ризиків

Розробіть програму оцінки ризиків відповідно до NIST CSF ID.RA:

ID.RA-01: Вразливості активів виявлені та задокументовані
- Сканування вразливостей (внутрішнє, зовнішнє, додатків)
- Тестування на проникнення (частота: [щорічно/двічі на рік])
- Оцінки безпеки та аудити
- SLA щодо усунення вразливостей (Критичні: X днів, Високі: Y днів)

ID.RA-02: Отримання розвідданих про кіберзагрози з форумів обміну інформацією
- Джерела розвідданих про загрози: [ISAC, канали постачальників, відкриті джерела]
- Аналіз та інтеграція розвідданих про загрози
- Обмін індикаторами загроз з колегами та органами влади

ID.RA-03: Загрози (внутрішні та зовнішні) виявлені та задокументовані
- Моделювання загроз для критичних активів та додатків
- Сценарії атак (програми-вимагачі, фішинг, внутрішня загроза, ланцюг постачання)
- Тактики, техніки та процедури зловмисників (MITRE ATT&CK)

ID.RA-04 до ID.RA-07: Аналіз впливу
- Потенційні наслідки виявлені та задокументовані (конфіденційність, цілісність, доступність)
- Визначення ймовірності
- Оцінка ризиків (ймовірність × вплив)
- Рішення щодо реагування та обробки ризиків
- Прийняття залишкового ризику

ID.RA-08 до ID.RA-10: Безперервне покращення
- Уроки, отримані з інцидентів та навчань
- Оновлення оцінки ризиків на основі змін (нові системи, загрози, бізнес)
- Профіль ризиків, доведений до зацікавлених сторін

Наш підхід до оцінки ризиків:
- Методологія: [якісна/кількісна/гібридна]
- Частота: [щорічна формальна оцінка, безперервний моніторинг]
- Обсяг: [всі системи, критичні системи, конкретні проєкти]
- Інструменти: [програмне забезпечення для оцінки ризиків, платформи GRC]

Створіть реєстр ризиків, процедури оцінки та шаблони звітності.

Функція PROTECT

Управління ідентифікацією та доступом

Впровадьте управління ідентифікацією та контроль доступу відповідно до NIST CSF PR.AA:

PR.AA-01: Управління ідентифікаціями та обліковими даними для користувачів, сервісів, обладнання
- Надання/скасування доступу користувачам (процеси приєднання/переміщення/звільнення)
- Управління обліковими записами сервісів та ключами API
- Управління пристроями та сертифікатами
- Управління життєвим циклом ідентифікації

PR.AA-02: Аутентифікація ідентифікацій
- Багатофакторна аутентифікація (MFA) для [всіх користувачів / віддаленого доступу / привілейованих облікових записів]
- Технології аутентифікації: [SSO, SAML, OAuth, FIDO2]
- Політики паролів (довжина, складність, без примусового періодичного оновлення згідно з NIST 800-63B)
- Стратегія аутентифікації без паролів

PR.AA-03 до PR.AA-06: Авторизація та управління доступом
- Контроль доступу на основі ролей (RBAC) або на основі атрибутів (ABAC)
- Забезпечення принципу найменших привілеїв
- Управління привілейованим доступом (PAM) для адміністративних облікових записів
- Перегляд доступу (частота: [щоквартально/щорічно])
- Робочий процес запиту та затвердження доступу
- Розподіл обов’язків для чутливих функцій

PR.AA-07: Федеративна ідентифікація та обмін атрибутами
- Впровадження SSO: [Okta, Azure AD, Google Workspace]
- Федеративний доступ для партнерів та клієнтів
- Контроль доступу на основі атрибутів для хмарних ресурсів

Наше середовище:
- Кількість користувачів: [співробітники, підрядники, клієнти]
- Системи ідентифікації: [Active Directory, Entra ID, Okta, власні]
- Привілейовані користувачі: [кількість, ролі]
- Критичні системи, що потребують посилених засобів контролю доступу: [перелік]

Створіть політику IAM, процедури надання доступу та матрицю контролю доступу.

Захист даних

Впровадьте заходи захисту даних відповідно до NIST CSF PR.DS:

PR.DS-01: Захист даних у стані спокою
- Стандарти шифрування: [AES-256, TDE для баз даних]
- Повне шифрування дисків для кінцевих пристроїв
- Шифрування резервних копій та архівів
- Управління та ротація ключів

PR.DS-02: Захист даних під час передачі
- TLS 1.2+ для веб-трафіку
- VPN для віддаленого доступу: [IPsec, WireGuard]
- Зашифроване листування (S/MIME, PGP) для конфіденційних комунікацій
- Безпечна передача файлів (SFTP, FTPS)

PR.DS-03 до PR.DS-05: Управління активами та конфігураціями
- Утилізація активів та санація носіїв (очищення, знищення)
- Базові безпечні конфігурації (CIS Benchmarks, рекомендації вендорів щодо захисту)
- Управління конфігураціями та контроль змін
- Захист від несанкціонованих змін (FIM, контроль версій)

PR.DS-06 до PR.DS-08: Цілісність та доступність даних
- Механізми перевірки цілісності (хешування, цифрові підписи)
- Розділення середовищ розробки, тестування та виробництва
- Процедури резервного копіювання та відновлення (частота, зберігання, тестування)

PR.DS-09 до PR.DS-11: Моніторинг захисту даних та відповідність вимогам
- Запобігання витоку даних (DLP) для конфіденційної інформації
- Моніторинг несанкціонованого витоку даних
- Відповідність вимогам захисту даних (GDPR, CCPA, HIPAA)

Наш ландшафт даних:
- Типи та класифікація даних: [особисті дані клієнтів, платіжні дані, власний IP, публічні дані]
- Місця зберігання: [локальні бази даних, хмарні сховища, SaaS-додатки]
- Потоки даних: [збір, обробка, обмін, зберігання]

Створіть політику захисту даних, стандарти шифрування та правила DLP.

Функція DETECT

Програма безперервного моніторингу

Встановіть безперервний моніторинг відповідно до NIST CSF DE.CM:

DE.CM-01 до DE.CM-03: Моніторинг мережі та систем
- Моніторинг мережі (аналіз трафіку, IDS/IPS)
- Моніторинг систем (журнали подій, продуктивність, конфігурації)
- Моніторинг фізичного середовища (за потреби: дата-центри, приміщення)

DE.CM-04 до DE.CM-05: Виявлення шкідливої активності
- Виявлення шкідливого коду (антивірус, EDR)
- Виявлення несанкціонованого мобільного коду, обладнання, програмного забезпечення
- Аналіз аномалій та поведінки (UEBA)

DE.CM-06 до DE.CM-09: Можливості та охоплення моніторингу
- Моніторинг зовнішніх постачальників послуг (безпека вендора, відповідність SLA)
- Моніторинг вразливостей та сканування (безперервний, а не лише періодичний)
- Базові конфігурації для моніторингу (нормальна та аномальна поведінка)
- Всебічне охоплення всіх критичних активів

Архітектура моніторингу:
- Джерела журналів: [сервери, мережеві пристрої, додатки, хмара, кінцеві точки]
- Централізоване ведення журналів: [платформа SIEM, управління журналами]
- Інструменти моніторингу: [EDR, NDR, SIEM, сканери вразливостей]
- Охоплення: [цілодобовий SOC, робочий час, автоматизоване оповіщення]

Випадки використання та оповіщення моніторингу:
- Невдалі спроби аутентифікації (брутфорс, підбір облікових даних)
- Підвищення привілеїв
- Індикатори бічного переміщення
- Патерни витоку даних
- Індикатори шкідливого ПЗ та програм-вимагачів
- Зміни конфігурацій критичних систем
- Спроби експлуатації вразливостей

Створіть політику моніторингу, бібліотеку випадків використання, процедури налаштування оповіщень та матрицю ескалації.

Аналіз несприятливих подій

Впровадьте аналіз несприятливих подій відповідно до NIST CSF DE.AE:

DE.AE-01: Базовий рівень роботи мережі та очікувані потоки даних
- Нормальні патерни трафіку та базові показники
- Очікувана поведінка користувачів
- Типова продуктивність систем та використання ресурсів

DE.AE-02 до DE.AE-04: Виявлення та кореляція подій
- Виявлені події аналізуються для розуміння цілей та методів атак
- Кореляція подій з кількох джерел (правила кореляції SIEM)
- Визначення впливу подій (серйозність, масштаб, уражені активи)

DE.AE-05 до DE.AE-08: Оповіщення та реагування
- Визначено пороги оповіщення про інциденти (коли ескалувати до рівня інциденту)
- Інцидент фіксується та документується при досягненні порогів
- Інформація передається зацікавленим сторонам згідно з планом комунікації
- Процеси виявлення тестуються та вдосконалюються

Наші можливості виявлення:
- SIEM: [платформа, джерела журналів, правила кореляції]
- Інтеграція розвідданих про загрози: [канали, зіставлення IOC]
- Команда аналізу: [аналітики SOC, структура рівнів 1/2/3 або MSSP]
- Обсяг оповіщень та рівень хибних спрацьовувань: [поточний стан]

Створіть посібник з аналізу подій:
- Процедури тріажу оповіщень
- Кроки розслідування за типом оповіщення
- Критерії ескалації (коли оповіщення стає інцидентом)
- Вимоги до документування
- Безперервне покращення (налаштування оповіщень, нові виявлення)

Відобразіть на MITRE ATT&CK для покриття виявлення тактик і технік.

Функція RESPOND

Програма управління інцидентами

Розробіть управління інцидентами відповідно до NIST CSF RS.MA:

RS.MA-01 до RS.MA-02: План реагування на інциденти та його виконання
- План реагування на інциденти задокументовано та затверджено
- Ролі та обов’язки під час реагування на інциденти (керівник інциденту, технічні фахівці, комунікації, юридичний відділ)
- Виконання реагування на інциденти згідно з планом
- Процедури обробки інцидентів (виявлення, аналіз, локалізація, усунення, відновлення)

RS.MA-03 до RS.MA-05: Комунікація та управління зацікавленими сторонами
- Інформація про інцидент передається відповідним зацікавленим сторонам (внутрішнім, клієнтам, регуляторам, правоохоронним органам)
- Координація з внутрішніми та зовнішніми зацікавленими сторонами
- Добровільний обмін інформацією з зовнішніми спільнотами (ISAC, групи розвідданих про загрози)

Структура реагування на інциденти:

1. Підготовка
- Команда реагування на інциденти: [учасники, чергування]
- Інструменти та ресурси: [інструменти для форензики, резервні системи, канали зв’язку]
- Посібники з реагування на інциденти за сценаріями (програми-вимагачі, витік даних, DDoS, внутрішня загроза)

2. Виявлення та аналіз
- Джерела виявлення інцидентів (оповіщення моніторингу, повідомлення користувачів, розвіддані про загрози)
- Класифікація та оцінка серйозності інциденту (Критичний/Високий/Середній/Низький)
- Початковий аналіз та визначення масштабу

3. Локалізація, усунення, відновлення
- Короткострокова локалізація (ізоляція уражених систем)
- Довгострокова локалізація (виправлення, посилення захисту)
- Усунення (видалення шкідливого ПЗ, закриття вразливостей, усунення доступу зловмисника)
- Відновлення та повернення до нормальної роботи (перебудова систем, відновлення з чистих резервних копій)

4. Дії після інциденту
- Аналіз уроків (що спрацювало, що ні, як покращити)
- Збереження доказів для юридичних та регуляторних цілей
- Оновлення розвідданих про загрози та правил виявлення

Наш контекст реагування на інциденти:
- Історія інцидентів: [типи та частота інцидентів, з якими ми стикалися]
- Середній час відновлення (MTTR): [поточний показник]
- Вимоги до комунікації: [закони про повідомлення про витоки даних, SLA для клієнтів]

Створіть план реагування на інциденти, посібники для типових сценаріїв, шаблони комунікацій та графік навчання (тренування за столом, симуляції).

Функція RECOVER

Планування відновлення

Розробіть можливості відновлення відповідно до NIST CSF RC.RP:

RC.RP-01 до RC.RP-03: Виконання плану відновлення
- План відновлення виконується під час або після інциденту кібербезпеки
- Стратегія відновлення узгоджена з планами безперервності бізнесу та аварійного відновлення
- Досягнуто цілей часу та точки відновлення (цілі RTO/RPO: [вкажіть])

RC.RP-04 до RC.RP-05: Оновлення та покращення
- План відновлення оновлюється на основі отриманих уроків
- Планування відновлення інтегроване з управлінням інцидентами

Структура відновлення:

1. Аналіз впливу на бізнес
- Критичні бізнес-функції: [визначте критичні процеси]
- Максимально допустимий час простою (MTD): [за функцією]
- Цільовий час відновлення (RTO): [цільовий час відновлення]
- Цільова точка відновлення (RPO): [допустима втрата даних]

2. Стратегії відновлення
- Відновлення даних: [процедури резервного копіювання та відновлення]
- Відновлення систем: [перебудова, відновлення з образу, перемикання на резервний майданчик]
- Альтернативна обробка: [ручні обхідні шляхи, робота в обмеженому режимі]
- Послуги відновлення від третіх сторін: [DRaaS, холодний/теплий/гарячий майданчик]

3. Процедури відновлення
- Покрокові процедури відновлення для критичних систем
- Послідовність відновлення та залежності
- Кроки перевірки та тестування
- Процедури відкоту, якщо відновлення не вдалося

4. Тестування відновлення
- Сценарії тестування (відновлення після програм-вимагачів, відмова інфраструктури, пошкодження даних)
- Частота тестування: [щорічне повне тестування DR, щоквартальне тестування компонентів]
- Документація та результати тестування
- Усунення прогалин на основі результатів тестування

5. Комунікація під час відновлення
- Внутрішні комунікації (оновлення статусу, прогрес відновлення)
- Комунікація з клієнтами (статус послуги, очікуваний час відновлення)
- Оновлення для зацікавлених сторін (керівництво, рада директорів, регулятори)

Наші пріоритети відновлення:
- Критичні системи рівня 1: [повинні бути відновлені протягом X годин]
- Важливі системи рівня 2: [повинні бути відновлені протягом Y годин]
- Звичайні системи рівня 3: [відновлення протягом Z днів]

Створіть плани відновлення, графік тестування та шаблони комунікацій для сценаріїв відновлення.

Рівні впровадження та дорожня карта

Оцінка та прогресування рівнів впровадження

Оцініть наш рівень впровадження NIST CSF та сплануйте прогресування:

Рівні CSF представляють зрілість організації в управлінні ризиками кібербезпеки:

Рівень 1: Частковий
- Управління ризиками: Спонтанне, реактивне
- Інтегроване управління ризиками: Обмежена обізнаність
- Зовнішня участь: Обмежена або відсутня співпраця
- Персонал: Обмежена обізнаність з кібербезпеки

Рівень 2: Інформований про ризики
- Управління ризиками: Затверджені політики, не всі послідовні
- Інтегроване управління ризиками: Обізнаність про кіберризики на рівні організації
- Зовнішня участь: Організація знає зовнішні суб’єкти
- Персонал: Обізнаність про ролі та обов’язки

Рівень 3: Повторюваний
- Управління ризиками: Формальні політики, регулярно оновлюються
- Інтегроване управління ризиками: Підхід на рівні організації, рішення на основі ризиків
- Зовнішня участь: Регулярна співпраця та обмін інформацією
- Персонал: Належним чином забезпечений ресурсами та навчений

Рівень 4: Адаптивний
- Управління ризиками: Адаптивне, безперервне покращення
- Інтегроване управління ризиками: Усвідомлення ризиків у реальному часі в усій організації
- Зовнішня участь: Проактивний обмін та співпраця
- Персонал: Кібербезпека є частиною організаційної культури

Поточна оцінка рівня:
- Загальний рівень: [1-4]
- Рівень програми управління ризиками: [оцініть]
- Рівень інтегрованого управління ризиками: [оцініть]
- Рівень зовнішньої участі: [оцініть]
- Рівень персоналу: [оцініть]

Цільовий рівень: [бажаний рівень зрілості]
Обґрунтування: [чому цей рівень відповідає нашому апетиту до ризику та ресурсам]

План прогресування:
- Рік 1: Досягти рівня [X]
  - Дії: [формалізувати політики, впровадити інструменти, навчити персонал]
- Рік 2: Досягти рівня [Y]
  - Дії: [інтегрувати з ERM, налагодити зовнішні партнерства, безперервне покращення]
- Рік 3: Досягти рівня [Z]
  - Дії: [адаптивні можливості, моніторинг у реальному часі, культура кібербезпеки]

Створіть дорожню карту прогресування рівнів з етапами, вимогами до ресурсів та критеріями успіху.

NIST CSF є гнучким та масштабованим. Організації будь-якого розміру та сектору можуть його використовувати. Починайте з того, де ви є, встановлюйте пріоритети на основі ризиків та поступово просувайтеся до бажаного рівня зрілості.

On this page