NIST Cybersecurity Framework (CSF) 2.0
(TDS-NIST-CYSEC)
Obsah kurzu
NIST CSF 2.0 jako rámec řízení kybernetických rizik
V této části se účastníci seznámí s tím, k čemu NIST Cybersecurity Framework 2.0 slouží a jak jej může organizace využít pro řízení kybernetických rizik. Kurz vysvětlí, že CSF není právní předpis ani detailní seznam povinných technických kontrol, ale flexibilní rámec požadovaných výsledků, který lze přizpůsobit velikosti, sektoru a vyspělosti organizace. Účastníci pochopí, jak CSF pomáhá popsat současný stav, stanovit cílový stav, určit priority a vytvořit společný jazyk mezi vedením, riskem, compliance a technickými týmy.
Struktura CSF Core a funkcí
V této části se vysvětlí struktura CSF Core, která je tvořena funkcemi, kategoriemi a podkategoriemi. Účastníci získají přehled šesti funkcí Govern, Identify, Protect, Detect, Respond a Recover. Jednotlivé funkce budou vysvětleny na srozumitelných příkladech tak, aby účastníci dokázali rozpoznat, jaké procesy, odpovědnosti a bezpečnostní činnosti pod ně v jejich organizaci spadají.
Govern a řízení kybernetických rizik
Tato část se zaměří na funkci Govern, která je jednou z hlavních změn CSF 2.0 a je pro cílovou skupinu kurzu zásadní. Účastníci si projdou organizační kontext, strategii řízení rizik, risk appetite a toleranci, role a odpovědnosti, bezpečnostní politiky, dohled vedení a řízení rizik v dodavatelském řetězci. Kurz ukáže, jak propojit kybernetická rizika s celkovým řízením podnikových rizik a jak nastavit tok informací mezi vedením, manažery a odbornými týmy. Prakticky se vysvětlí, kdo má rámec vlastnit, kdo stanovuje priority a jaké informace má dostávat vedení.
Identify, Protect, Detect, Respond a Recover
V této části se účastníci seznámí s pěti navazujícími funkcemi rámce. Identify pomáhá organizaci poznat její aktiva, dodavatele, hrozby, zranitelnosti a rizika. Protect se zaměřuje na opatření, jako jsou řízení přístupů, vzdělávání, ochrana dat, bezpečnost platforem a odolnost infrastruktury. Detect, Respond a Recover řeší schopnost včas rozpoznat nežádoucí událost, vyhodnotit a řídit incident, omezit jeho dopad a obnovit provoz. Výklad bude veden z pohledu compliance a risku: jak poznat, zda je oblast řízena, kdo za ni odpovídá a jaké důkazy nebo metriky lze očekávat.
Organizational Profiles a CSF Tiers
V této části se vysvětlí, jak organizace pomocí Current Profile popíše svůj současný stav a pomocí Target Profile stanoví stav, kterého chce nebo potřebuje dosáhnout. Porovnáním obou profilů lze určit mezery, priority a akční plán, aniž by organizace musela rámecpoužívat jako univerzální checklist. Účastníci se seznámí také se čtyřmi CSF Tiers: Partial, Risk Informed, Repeatable a Adaptive.
Naplnění výsledků CSF a podpora compliance
V této části se účastníci seznámí s praktickým postupem, jak pomocí CSF doložit, že organizace systematicky řídí kybernetická rizika. Postup začne vymezením rozsahu a identifikací právních, regulatorních, smluvních a interních požadavků. Následně se vytvoří Current Profile, stanoví Target Profile a porovnáním obou stavů vznikne gap analýza a prioritizovaný akční plán. Kurz ukáže, jak u relevantních výsledků CSF určit vlastníka, navázat interní kontrolu, způsob ověření a očekávaný důkaz a jak výsledky pravidelně přezkoumávat. Účastníci zároveň pochopí rozdíl mezi naplněním zvoleného Target Profile a formálním souladem s konkrétním právním předpisem nebo certifikační normou.
Vztah NIST CSF 2.0 a ISO/IEC 27001
V této části se účastníci seznámí s tím, jak lze NIST CSF 2.0 využívat společně s ISO/IEC 27001. Kurz vysvětlí, že ISO/IEC 27001 stanovuje požadavky na certifikovatelný systém řízení bezpečnosti informací, zatímco NIST CSF poskytuje flexibilní strukturu výsledků pro řízení a komunikaci kybernetických rizik.
Použití CSF v GRC a podpůrné zdroje NIST
V této části se účastníci seznámí s tím, jak CSF převést do praktického řízení v GRC: jak navázat výsledky rámce na rizika, interní kontroly, vlastníky, testování, důkazy a nápravná opatření. Kurz ukáže také možnosti použití CSF pro reporting vedení, hodnocení dodavatelů a prioritizaci bezpečnostních investic. Součástí bude orientace v podpůrných zdrojích NIST, zejména v Implementation Examples, Informative References, Quick Start Guides, šablonách profilů a Community Profiles. Účastníci pochopí, jak tyto zdroje využít, ale také jejich limity a potřebu přizpůsobit je vlastnímu kontextu.
Case study
V závěrečné části se všechna témata propojí na fiktivní organizaci, která chce sjednotit řízení kybernetické bezpečnosti a současně lépe doložit plnění svých regulatorních, smluvních a interních požadavků. Účastníci určí základní organizační kontext, vyberou relevantní výsledky CSF, zjednodušeně popíší současný a cílový profil a identifikují hlavní mezery. Výstupem bude jednoduchý prioritizovaný plán zlepšení, který propojí vybrané výsledky CSF s riziky, právními nebo smluvními požadavky, odpovědnostmi, kontrolami a očekávanými důkazy. Case study ukáže, jak lze rámec použít bez zbytečné administrativy a jak navázat na existující ISMS nebo GRC.
