ISMS Copilot Docs

Бібліотека запитів NIST Cybersecurity Framework

Ця бібліотека запитів допомагає організаціям впроваджувати NIST Cybersecurity Framework (CSF) 2.0, добровільну основу для управління кібербезпекою. Використовуйте ці запити з ISMS Copilot, щоб створити або покращити вашу програму кібербезпеки відповідно до шести основних функцій Фреймворку.

Про цю бібліотеку запитів

Ця бібліотека запитів допомагає організаціям впроваджувати NIST Cybersecurity Framework (CSF) 2.0, добровільну основу для управління ризиками кібербезпеки. Використовуйте ці запити з ISMS Copilot, щоб створити або покращити вашу програму кібербезпеки відповідно до шести основних функцій Фреймворку.

NIST CSF 2.0 (випущений у 2024 році) розширюється з п’яти до шести функцій завдяки додаванню "Govern" (Управління) та акцентує на інтеграції з управлінням корпоративними ризиками та безпекою ланцюгів постачання.

Впровадження Фреймворку

Оцінка поточного профілю

Оцініть наш поточний стан кібербезпеки за допомогою NIST CSF 2.0:

Контекст організації:
- Галузь: [критична інфраструктурна сфера або інша]
- Розмір організації: [кількість працівників, локації, дохід]
- Середовище ризиків: [ландшафт загроз, регуляторні вимоги]
- Поточна зрілість безпеки: [базова/розвивається/зріла/передова]

Для кожної функції CSF 2.0 оцініть поточний стан:

GOVERN (GV): Стратегія управління ризиками кібербезпеки, ролі, політики
- GV.OC: Контекст організації та стратегія управління ризиками
- GV.RM: Стратегія управління ризиками, інтегрована з корпоративними ризиками
- GV.RR: Ролі, обов’язки та повноваження
- GV.PO: Політики, процеси та процедури
- GV.OV: Управління ризиками кібербезпеки в ланцюгах постачання

IDENTIFY (ID): Розуміння активів, ризиків та вразливостей
- ID.AM: Управління активами (інвентаризація, класифікація)
- ID.RA: Оцінка ризиків (загрози, вразливості, вплив)
- ID.IM: Покращення (уроки, безперервне вдосконалення)

PROTECT (PR): Захист для обмеження впливу
- PR.AA: Управління ідентифікацією та контроль доступу
- PR.AT: Обізнаність та навчання
- PR.DS: Безпека даних (захист у стані спокою та під час передачі)
- PR.PS: Безпека платформи (безпечна конфігурація, обслуговування)
- PR.IR: Стійкість технологічної інфраструктури

DETECT (DE): Дії для виявлення подій кібербезпеки
- DE.CM: Безперервний моніторинг
- DE.AE: Аналіз несприятливих подій

RESPOND (RS): Дії у разі виявлення інциденту кібербезпеки
- RS.MA: Управління інцидентами
- RS.AN: Аналіз інцидентів
- RS.MI: Пом’якшення наслідків інцидентів
- RS.CO: Звітність та комунікація щодо інцидентів

RECOVER (RC): Плани відновлення стійкості та відновлення
- RC.RP: Планування відновлення
- RC.CO: Комунікація під час відновлення

Для кожної категорії та підкатегорії, що стосуються нашої організації:
- Поточний рівень впровадження (0=Не впроваджено, 1=Частково, 2=Інформований про ризики, 3=Повторюваний, 4=Адаптивний)
- Докази впровадження (політики, процедури, інструменти, засоби контролю)
- Прогалини та слабкі місця
- Пріоритетність покращення (Критичний/Високий/Середній/Низький)

Підсумуйте загальну зрілість за функціями та надайте пріоритезований план покращення.

Розробка цільового профілю

Визначте наш цільовий стан кібербезпеки (Цільовий профіль) за допомогою NIST CSF 2.0:

Стратегічний контекст:
- Бізнес-цілі: [зростання, цифрова трансформація, нові ринки, злиття та поглинання]
- Апетит до ризику: [консервативний/помірний/агресивний]
- Регуляторні драйвери: [вимоги до відповідності]
- Ландшафт загроз: [конкретні загрози, з якими ми стикаємося]
- Обмеження ресурсів: [бюджет, персонал, експертиза]
- Терміни: [1 рік, 3 роки, 5 років]

Для кожної функції та категорії CSF:
- Цільовий рівень впровадження (бажаний рівень зрілості)
- Обґрунтування цільового рівня (чому цей рівень є відповідним для нашого ризику)
- Пріоритетні результати та інформаційні посилання для впровадження
- Орієнтовні ресурси та терміни
- Залежності та передумови

Створіть Цільовий профіль, який збалансовує зниження ризиків з можливостями бізнесу та реальністю ресурсів.

Розгляньте конкретні напрямки:
- Govern: Посилення нагляду за кібербезпекою на рівні ради директорів, інтеграція з ERM
- Identify: Повна інвентаризація активів, проведення щорічних оцінок ризиків
- Protect: Впровадження архітектури нульової довіри, розгортання MFA для всіх користувачів
- Detect: Розгортання EDR/SIEM, створення цілодобового SOC або послуги MDR
- Respond: Розробка сценаріїв реагування на інциденти, проведення тренувань за столом
- Recover: Досягнення [цілей RTO/RPO], щоквартальне тестування плану відновлення

Надайте аналіз прогалин: Поточний профіль vs. Цільовий профіль, виділивши пріоритетні покращення для усунення прогалин.

Функція GOVERN

Структура управління кібербезпекою

Встановіть управління кібербезпекою відповідно до функції GOVERN NIST CSF 2.0:

GV.OC: Організаційний контекст
- Місія та цілі: [наша бізнес-місія та як кібербезпека її підтримує]
- Критичні активи та функції: [що потрібно захищати]
- Юридичні, регуляторні та договірні вимоги: [GDPR, HIPAA, PCI DSS, договірні SLA]
- Зацікавлені сторони: [клієнти, регулятори, партнери, рада директорів]

GV.RM: Стратегія управління ризиками
- Заява про апетит до ризиків кібербезпеки: [прийнятні та неприйнятні ризики]
- Інтеграція з управлінням корпоративними ризиками (ERM)
- Методологія та частота оцінки ризиків
- Пріоритети та критерії обробки ризиків
- Звітність про ризики вищому керівництву та раді директорів

GV.RR: Ролі, обов’язки та повноваження
- CISO або еквівалент: [роль, лінія звітності, повноваження]
- Структура команди з безпеки: [SOC, GRC, інженерія тощо]
- Обов’язки бізнес-підрозділів: [що належить до бізнесу]
- Нагляд ради директорів: [комітет ради, частота засідань, звітність]
- Ролі третіх сторін: [MSSP, консультанти, аудитори]

GV.PO: Політики, процеси, процедури
- Структура політики інформаційної безпеки
- Політики прийнятного використання, контролю доступу, захисту даних, реагування на інциденти
- Документація та підтримка процедур
- Цикл затвердження та перегляду політик

GV.OV: Управління ризиками кібербезпеки в ланцюгах постачання
- Політика управління ризиками ланцюгів постачання
- Вимоги до безпеки постачальників
- Оцінка та моніторинг ризиків постачальників
- Договірні положення щодо безпеки
- Безпека програмного забезпечення в ланцюгах постачання (SBOM, сканування залежностей)

Створіть статут управління, матрицю RACI та документ структури політик.

Функція IDENTIFY

Управління активами та класифікація

Впровадьте управління активами відповідно до NIST CSF ID.AM:

ID.AM-01: Інвентаризація фізичних пристроїв та систем
- Сервери, робочі станції, мобільні пристрої, мережеве обладнання, IoT
- Атрибути активів: власник, розташування, функція, критичність
- Інструменти автоматизованого виявлення: [CMDB, платформа управління активами]

ID.AM-02: Інвентаризація програмних платформ та додатків
- Операційні системи, додатки, підписки на SaaS
- Ліцензії та версії програмного забезпечення
- Відстеження закінчення терміну служби

ID.AM-03: Організаційні комунікації та потоки даних
- Діаграми мережі та карти потоків даних
- Зовнішні інформаційні системи та з’єднання
- Шляхи комунікації та протоколи

ID.AM-04: Зовнішні інформаційні системи
- Хмарні сервіси (IaaS, PaaS, SaaS)
- Партнери та взаємопов’язані організації
- Угоди про обмін даними

ID.AM-05: Пріоритезація ресурсів (обладнання, пристрої, дані, персонал)
- Класифікація критичності (Тип 1 критичний, Тип 2 важливий, Тип 3 звичайний)
- Вплив на бізнес у разі недоступності
- Класифікація даних (публічні, внутрішні, конфіденційні, обмеженого доступу)

Створіть повний реєстр активів з оцінками критичності та власниками для нашого середовища:
[Опишіть інфраструктуру, додатки, дані, користувачів]

Посилання на інформаційні джерела: ISO 27001 A.8.1, CIS Controls 1-2, NIST SP 800-53 CM-8

Програма оцінки ризиків

Розробіть програму оцінки ризиків відповідно до NIST CSF ID.RA:

ID.RA-01: Вразливості активів виявлені та задокументовані
- Сканування вразливостей (внутрішнє, зовнішнє, додатків)
- Тестування на проникнення (частота: [щорічно/двічі на рік])
- Оцінки безпеки та аудити
- SLA щодо усунення вразливостей (Критичні: X днів, Високі: Y днів)

ID.RA-02: Отримання розвідданих про кіберзагрози з форумів обміну інформацією
- Джерела розвідданих про загрози: [ISAC, канали постачальників, відкриті джерела]
- Аналіз та інтеграція розвідданих про загрози
- Обмін індикаторами загроз з колегами та органами влади

ID.RA-03: Загрози (внутрішні та зовнішні) виявлені та задокументовані
- Моделювання загроз для критичних активів та додатків
- Сценарії атак (програми-вимагачі, фішинг, внутрішня загроза, ланцюг постачання)
- Тактики, техніки та процедури зловмисників (MITRE ATT&CK)

ID.RA-04 до ID.RA-07: Аналіз впливу
- Потенційні наслідки виявлені та задокументовані (конфіденційність, цілісність, доступність)
- Визначення ймовірності
- Оцінка ризиків (ймовірність × вплив)
- Рішення щодо реагування та обробки ризиків
- Прийняття залишкового ризику

ID.RA-08 до ID.RA-10: Безперервне покращення
- Уроки, отримані з інцидентів та навчань
- Оновлення оцінки ризиків на основі змін (нові системи, загрози, бізнес)
- Профіль ризиків, доведений до зацікавлених сторін

Наш підхід до оцінки ризиків:
- Методологія: [якісна/кількісна/гібридна]
- Частота: [щорічна формальна оцінка, безперервний моніторинг]
- Обсяг: [всі системи, критичні системи, конкретні проєкти]
- Інструменти: [програмне забезпечення для оцінки ризиків, платформи GRC]

Створіть реєстр ризиків, процедури оцінки та шаблони звітності.

Функція PROTECT

Управління ідентифікацією та доступом

Впровадьте управління ідентифікацією та контроль доступу відповідно до NIST CSF PR.AA:

PR.AA-01: Управління ідентифікаціями та обліковими даними для користувачів, сервісів, обладнання
- Надання/скасування доступу користувачам (процеси приєднання/переміщення/звільнення)
- Управління обліковими записами сервісів та ключами API
- Управління пристроями та сертифікатами
- Управління життєвим циклом ідентифікації

PR.AA-02: Аутентифікація ідентифікацій
- Багатофакторна аутентифікація (MFA) для [всіх користувачів / віддаленого доступу / привілейованих облікових записів]
- Технології аутентифікації: [SSO, SAML, OAuth, FIDO2]
- Політики паролів (довжина, складність, без примусового періодичного оновлення згідно з NIST 800-63B)
- Стратегія аутентифікації без паролів

PR.AA-03 до PR.AA-06: Авторизація та управління доступом
- Контроль доступу на основі ролей (RBAC) або на основі атрибутів (ABAC)
- Забезпечення принципу найменших привілеїв
- Управління привілейованим доступом (PAM) для адміністративних облікових записів
- Перегляд доступу (частота: [щоквартально/щорічно])
- Робочий процес запиту та затвердження доступу
- Розподіл обов’язків для чутливих функцій

PR.AA-07: Федеративна ідентифікація та обмін атрибутами
- Впровадження SSO: [Okta, Azure AD, Google Workspace]
- Федеративний доступ для партнерів та клієнтів
- Контроль доступу на основі атрибутів для хмарних ресурсів

Наше середовище:
- Кількість користувачів: [співробітники, підрядники, клієнти]
- Системи ідентифікації: [Active Directory, Entra ID, Okta, власні]
- Привілейовані користувачі: [кількість, ролі]
- Критичні системи, що потребують посилених засобів контролю доступу: [перелік]

Створіть політику IAM, процедури надання доступу та матрицю контролю доступу.

Захист даних

Впровадьте заходи захисту даних відповідно до NIST CSF PR.DS:

PR.DS-01: Захист даних у стані спокою
- Стандарти шифрування: [AES-256, TDE для баз даних]
- Повне шифрування дисків для кінцевих пристроїв
- Шифрування резервних копій та архівів
- Управління та ротація ключів

PR.DS-02: Захист даних під час передачі
- TLS 1.2+ для веб-трафіку
- VPN для віддаленого доступу: [IPsec, WireGuard]
- Зашифроване листування (S/MIME, PGP) для конфіденційних комунікацій
- Безпечна передача файлів (SFTP, FTPS)

PR.DS-03 до PR.DS-05: Управління активами та конфігураціями
- Утилізація активів та санація носіїв (очищення, знищення)
- Базові безпечні конфігурації (CIS Benchmarks, рекомендації вендорів щодо захисту)
- Управління конфігураціями та контроль змін
- Захист від несанкціонованих змін (FIM, контроль версій)

PR.DS-06 до PR.DS-08: Цілісність та доступність даних
- Механізми перевірки цілісності (хешування, цифрові підписи)
- Розділення середовищ розробки, тестування та виробництва
- Процедури резервного копіювання та відновлення (частота, зберігання, тестування)

PR.DS-09 до PR.DS-11: Моніторинг захисту даних та відповідність вимогам
- Запобігання витоку даних (DLP) для конфіденційної інформації
- Моніторинг несанкціонованого витоку даних
- Відповідність вимогам захисту даних (GDPR, CCPA, HIPAA)

Наш ландшафт даних:
- Типи та класифікація даних: [особисті дані клієнтів, платіжні дані, власний IP, публічні дані]
- Місця зберігання: [локальні бази даних, хмарні сховища, SaaS-додатки]
- Потоки даних: [збір, обробка, обмін, зберігання]

Створіть політику захисту даних, стандарти шифрування та правила DLP.

Функція DETECT

Програма безперервного моніторингу

Встановіть безперервний моніторинг відповідно до NIST CSF DE.CM:

DE.CM-01 до DE.CM-03: Моніторинг мережі та систем
- Моніторинг мережі (аналіз трафіку, IDS/IPS)
- Моніторинг систем (журнали подій, продуктивність, конфігурації)
- Моніторинг фізичного середовища (за потреби: дата-центри, приміщення)

DE.CM-04 до DE.CM-05: Виявлення шкідливої активності
- Виявлення шкідливого коду (антивірус, EDR)
- Виявлення несанкціонованого мобільного коду, обладнання, програмного забезпечення
- Аналіз аномалій та поведінки (UEBA)

DE.CM-06 до DE.CM-09: Можливості та охоплення моніторингу
- Моніторинг зовнішніх постачальників послуг (безпека вендора, відповідність SLA)
- Моніторинг вразливостей та сканування (безперервний, а не лише періодичний)
- Базові конфігурації для моніторингу (нормальна та аномальна поведінка)
- Всебічне охоплення всіх критичних активів

Архітектура моніторингу:
- Джерела журналів: [сервери, мережеві пристрої, додатки, хмара, кінцеві точки]
- Централізоване ведення журналів: [платформа SIEM, управління журналами]
- Інструменти моніторингу: [EDR, NDR, SIEM, сканери вразливостей]
- Охоплення: [цілодобовий SOC, робочий час, автоматизоване оповіщення]

Випадки використання та оповіщення моніторингу:
- Невдалі спроби аутентифікації (брутфорс, підбір облікових даних)
- Підвищення привілеїв
- Індикатори бічного переміщення
- Патерни витоку даних
- Індикатори шкідливого ПЗ та програм-вимагачів
- Зміни конфігурацій критичних систем
- Спроби експлуатації вразливостей

Створіть політику моніторингу, бібліотеку випадків використання, процедури налаштування оповіщень та матрицю ескалації.

Аналіз несприятливих подій

Впровадьте аналіз несприятливих подій відповідно до NIST CSF DE.AE:

DE.AE-01: Базовий рівень роботи мережі та очікувані потоки даних
- Нормальні патерни трафіку та базові показники
- Очікувана поведінка користувачів
- Типова продуктивність систем та використання ресурсів

DE.AE-02 до DE.AE-04: Виявлення та кореляція подій
- Виявлені події аналізуються для розуміння цілей та методів атак
- Кореляція подій з кількох джерел (правила кореляції SIEM)
- Визначення впливу подій (серйозність, масштаб, уражені активи)

DE.AE-05 до DE.AE-08: Оповіщення та реагування
- Визначено пороги оповіщення про інциденти (коли ескалувати до рівня інциденту)
- Інцидент фіксується та документується при досягненні порогів
- Інформація передається зацікавленим сторонам згідно з планом комунікації
- Процеси виявлення тестуються та вдосконалюються

Наші можливості виявлення:
- SIEM: [платформа, джерела журналів, правила кореляції]
- Інтеграція розвідданих про загрози: [канали, зіставлення IOC]
- Команда аналізу: [аналітики SOC, структура рівнів 1/2/3 або MSSP]
- Обсяг оповіщень та рівень хибних спрацьовувань: [поточний стан]

Створіть посібник з аналізу подій:
- Процедури тріажу оповіщень
- Кроки розслідування за типом оповіщення
- Критерії ескалації (коли оповіщення стає інцидентом)
- Вимоги до документування
- Безперервне покращення (налаштування оповіщень, нові виявлення)

Відобразіть на MITRE ATT&CK для покриття виявлення тактик і технік.

Функція RESPOND

Програма управління інцидентами

Розробіть управління інцидентами відповідно до NIST CSF RS.MA:

RS.MA-01 до RS.MA-02: План реагування на інциденти та його виконання
- План реагування на інциденти задокументовано та затверджено
- Ролі та обов’язки під час реагування на інциденти (керівник інциденту, технічні фахівці, комунікації, юридичний відділ)
- Виконання реагування на інциденти згідно з планом
- Процедури обробки інцидентів (виявлення, аналіз, локалізація, усунення, відновлення)

RS.MA-03 до RS.MA-05: Комунікація та управління зацікавленими сторонами
- Інформація про інцидент передається відповідним зацікавленим сторонам (внутрішнім, клієнтам, регуляторам, правоохоронним органам)
- Координація з внутрішніми та зовнішніми зацікавленими сторонами
- Добровільний обмін інформацією з зовнішніми спільнотами (ISAC, групи розвідданих про загрози)

Структура реагування на інциденти:

1. Підготовка
- Команда реагування на інциденти: [учасники, чергування]
- Інструменти та ресурси: [інструменти для форензики, резервні системи, канали зв’язку]
- Посібники з реагування на інциденти за сценаріями (програми-вимагачі, витік даних, DDoS, внутрішня загроза)

2. Виявлення та аналіз
- Джерела виявлення інцидентів (оповіщення моніторингу, повідомлення користувачів, розвіддані про загрози)
- Класифікація та оцінка серйозності інциденту (Критичний/Високий/Середній/Низький)
- Початковий аналіз та визначення масштабу

3. Локалізація, усунення, відновлення
- Короткострокова локалізація (ізоляція уражених систем)
- Довгострокова локалізація (виправлення, посилення захисту)
- Усунення (видалення шкідливого ПЗ, закриття вразливостей, усунення доступу зловмисника)
- Відновлення та повернення до нормальної роботи (перебудова систем, відновлення з чистих резервних копій)

4. Дії після інциденту
- Аналіз уроків (що спрацювало, що ні, як покращити)
- Збереження доказів для юридичних та регуляторних цілей
- Оновлення розвідданих про загрози та правил виявлення

Наш контекст реагування на інциденти:
- Історія інцидентів: [типи та частота інцидентів, з якими ми стикалися]
- Середній час відновлення (MTTR): [поточний показник]
- Вимоги до комунікації: [закони про повідомлення про витоки даних, SLA для клієнтів]

Створіть план реагування на інциденти, посібники для типових сценаріїв, шаблони комунікацій та графік навчання (тренування за столом, симуляції).

Функція RECOVER

Планування відновлення

Розробіть можливості відновлення відповідно до NIST CSF RC.RP:

RC.RP-01 до RC.RP-03: Виконання плану відновлення
- План відновлення виконується під час або після інциденту кібербезпеки
- Стратегія відновлення узгоджена з планами безперервності бізнесу та аварійного відновлення
- Досягнуто цілей часу та точки відновлення (цілі RTO/RPO: [вкажіть])

RC.RP-04 до RC.RP-05: Оновлення та покращення
- План відновлення оновлюється на основі отриманих уроків
- Планування відновлення інтегроване з управлінням інцидентами

Структура відновлення:

1. Аналіз впливу на бізнес
- Критичні бізнес-функції: [визначте критичні процеси]
- Максимально допустимий час простою (MTD): [за функцією]
- Цільовий час відновлення (RTO): [цільовий час відновлення]
- Цільова точка відновлення (RPO): [допустима втрата даних]

2. Стратегії відновлення
- Відновлення даних: [процедури резервного копіювання та відновлення]
- Відновлення систем: [перебудова, відновлення з образу, перемикання на резервний майданчик]
- Альтернативна обробка: [ручні обхідні шляхи, робота в обмеженому режимі]
- Послуги відновлення від третіх сторін: [DRaaS, холодний/теплий/гарячий майданчик]

3. Процедури відновлення
- Покрокові процедури відновлення для критичних систем
- Послідовність відновлення та залежності
- Кроки перевірки та тестування
- Процедури відкоту, якщо відновлення не вдалося

4. Тестування відновлення
- Сценарії тестування (відновлення після програм-вимагачів, відмова інфраструктури, пошкодження даних)
- Частота тестування: [щорічне повне тестування DR, щоквартальне тестування компонентів]
- Документація та результати тестування
- Усунення прогалин на основі результатів тестування

5. Комунікація під час відновлення
- Внутрішні комунікації (оновлення статусу, прогрес відновлення)
- Комунікація з клієнтами (статус послуги, очікуваний час відновлення)
- Оновлення для зацікавлених сторін (керівництво, рада директорів, регулятори)

Наші пріоритети відновлення:
- Критичні системи рівня 1: [повинні бути відновлені протягом X годин]
- Важливі системи рівня 2: [повинні бути відновлені протягом Y годин]
- Звичайні системи рівня 3: [відновлення протягом Z днів]

Створіть плани відновлення, графік тестування та шаблони комунікацій для сценаріїв відновлення.

Рівні впровадження та дорожня карта

Оцінка та прогресування рівнів впровадження

Оцініть наш рівень впровадження NIST CSF та сплануйте прогресування:

Рівні CSF представляють зрілість організації в управлінні ризиками кібербезпеки:

Рівень 1: Частковий
- Управління ризиками: Спонтанне, реактивне
- Інтегроване управління ризиками: Обмежена обізнаність
- Зовнішня участь: Обмежена або відсутня співпраця
- Персонал: Обмежена обізнаність з кібербезпеки

Рівень 2: Інформований про ризики
- Управління ризиками: Затверджені політики, не всі послідовні
- Інтегроване управління ризиками: Обізнаність про кіберризики на рівні організації
- Зовнішня участь: Організація знає зовнішні суб’єкти
- Персонал: Обізнаність про ролі та обов’язки

Рівень 3: Повторюваний
- Управління ризиками: Формальні політики, регулярно оновлюються
- Інтегроване управління ризиками: Підхід на рівні організації, рішення на основі ризиків
- Зовнішня участь: Регулярна співпраця та обмін інформацією
- Персонал: Належним чином забезпечений ресурсами та навчений

Рівень 4: Адаптивний
- Управління ризиками: Адаптивне, безперервне покращення
- Інтегроване управління ризиками: Усвідомлення ризиків у реальному часі в усій організації
- Зовнішня участь: Проактивний обмін та співпраця
- Персонал: Кібербезпека є частиною організаційної культури

Поточна оцінка рівня:
- Загальний рівень: [1-4]
- Рівень програми управління ризиками: [оцініть]
- Рівень інтегрованого управління ризиками: [оцініть]
- Рівень зовнішньої участі: [оцініть]
- Рівень персоналу: [оцініть]

Цільовий рівень: [бажаний рівень зрілості]
Обґрунтування: [чому цей рівень відповідає нашому апетиту до ризику та ресурсам]

План прогресування:
- Рік 1: Досягти рівня [X]
  - Дії: [формалізувати політики, впровадити інструменти, навчити персонал]
- Рік 2: Досягти рівня [Y]
  - Дії: [інтегрувати з ERM, налагодити зовнішні партнерства, безперервне покращення]
- Рік 3: Досягти рівня [Z]
  - Дії: [адаптивні можливості, моніторинг у реальному часі, культура кібербезпеки]

Створіть дорожню карту прогресування рівнів з етапами, вимогами до ресурсів та критеріями успіху.

NIST CSF є гнучким та масштабованим. Організації будь-якого розміру та сектору можуть його використовувати. Починайте з того, де ви є, встановлюйте пріоритети на основі ризиків та поступово просувайтеся до бажаного рівня зрілості.

На цій сторінці