NIST CSF 2.0: atualização do gerenciamento de riscos de terceiros e da cadeia de suprimentos

Violações de dados de terceiros e incidentes de segurança continuam a dominar as manchetes de notícias, com 32% das violações relatadas publicamente sendo atribuídas a terceiros comprometidos. Utilizar padrões e estruturas pode ajudar muito no monitoramento e gerenciamento eficaz de riscos de terceiros.

O National Institute of Standards and Technology (NIST) lançou uma atualização para seu popular Cyber ​​Security Framework (CSF) em fevereiro de 2024. O NIST CSF é um conjunto voluntário de padrões, diretrizes e melhores práticas para ajudar as organizações a gerenciar riscos de segurança cibernética. Nesta série de três partes, exploraremos a orientação atualizada de gerenciamento de riscos de segurança cibernética de cadeia de suprimentos e terceiros do NIST CSF 2.0, que qualquer organização pode usar para implementar e amadurecer um programa de gerenciamento de riscos de terceiros.

O que é o NIST CSF e o que mudou?

Originalmente criado em 2014 após uma Ordem Executiva de 2013, o NIST foi encarregado de projetar uma estrutura voluntária de segurança cibernética que ajudaria as organizações a gerenciar o risco cibernético e fornecer orientação com base em padrões estabelecidos e melhores práticas. O NIST CSF é uma ferramenta valiosa para qualquer organização que busca avaliar e melhorar sua postura de segurança cibernética.

O CSF é um conjunto voluntário de diretrizes, práticas e controles para ajudar organizações de qualquer tamanho, setor ou maturidade de programa a gerenciar seus riscos cibernéticos e de cadeia de suprimentos, aprimorar sua proteção contra ameaças cibernéticas e melhorar seu programa geral de segurança cibernética. Ele descreve os resultados desejados que devem ser compreendidos por um público amplo, incluindo executivos, gerentes e profissionais, independentemente de sua experiência em segurança cibernética.

Como cada organização exigirá uma estratégia única, a estrutura CSF 2.0 não é prescritiva, mas descreve os resultados desejáveis ​​que uma organização pode aspirar a alcançar e fornece orientação e recomendações para práticas e controles que podem ser usados ​​para atingir esses resultados.

Como o NIST CSF 2.0 é organizado?

O CSF 2.0 é uma coleção abrangente de diretrizes, práticas e controles divididos em seis funções: governar, identificar, proteger, detectar, responder e recuperar – brevemente resumidas abaixo.

Governança (GV) – a estratégia, as expectativas e a política de gerenciamento de risco de segurança cibernética e cadeia de suprimentos da organização são estabelecidas, comunicadas e monitoradas.

Identificar (ID) – entender os ativos, fornecedores e riscos cibernéticos relacionados da organização.

Proteger (PR) – salvaguardas para gerenciar os riscos de segurança cibernética da organização são usadas.

Detectar (DE) – possíveis ataques e comprometimentos de segurança cibernética são encontrados e analisados.

Responder (RP) – ações relacionadas a um incidente de segurança cibernética detectado são tomadas.

Recuperar (RC) – ativos e operações afetados por um incidente de segurança cibernética são restaurados.

Essas funções, juntamente com suas categorias e subcategorias associadas, compõem o núcleo do CSF ​​e detalham os resultados, práticas e diretrizes desejados que podem fornecer uma visão abrangente para gerenciar riscos de segurança cibernética, terceiros e cadeia de suprimentos.

O que mudou: novos componentes de cadeia de suprimentos e risco de terceiros do NIST CSF 2.0

A função GOVERNANÇA (GV) é nova com a versão NIST CSF 2.0, 2024. Algumas categorias atualizadas sob GV incluem gerenciamento de risco, política, supervisão e gerenciamento de risco da cadeia de suprimentos de segurança cibernética.

A nova função GOVERNANÇA (GV) pode ajudar a orientar a implementação geral do NIST CSF. A adição de governança visa melhorar a operacionalização da gestão de risco e tomada de decisão por meio da inclusão de liderança executiva e outras funções de negócios, além de apenas CISO ou CSO. A documentação do NIST CSF 2.0 abaixo destaca a incorporação da gestão de risco da cadeia de suprimentos e de terceiros como parte da nova função GOVERNANÇA (GV).

  • GOVERNANÇA (GV) — a estratégia, as expectativas e a política de gerenciamento de risco de segurança cibernética da organização são estabelecidas, comunicadas e monitoradas. A função GOVERNANÇA fornece resultados para informar o que uma organização pode fazer para atingir e priorizar os resultados das outras cinco funções no contexto de sua missão e expectativas das partes interessadas. As atividades de governança são críticas para incorporar a segurança cibernética na estratégia mais ampla de gerenciamento de risco empresarial (ERM) de uma organização. GOVERNANÇA aborda uma compreensão do contexto organizacional; o estabelecimento da estratégia de segurança cibernética e gerenciamento de risco da cadeia de suprimentos de segurança cibernética; funções, responsabilidades e autoridades; política; e a supervisão da estratégia de segurança cibernética.

GV.SC: gestão de riscos da cadeia de suprimentos de Segurança Cibernética

A nova categoria GV.SC inclui (10) “subcategorias” de melhores práticas de gerenciamento de risco de cadeia de suprimentos e de terceiros, que são resultados que as organizações podem aspirar a atingir. Exemplos de implementação prática são fornecidos pelo NIST em cada subcategoria, juntamente com mapeamentos de referência cruzada adicionais para outros padrões e controles, incluindo NIST 800-53, 800-171 e Critical Security Controls. As (10) subcategorias de cadeia de suprimentos são:

  • GV.SC-01: um programa de gerenciamento de risco da cadeia de suprimentos de segurança cibernética, estratégia, objetivos, políticas e processos são estabelecidos e acordados pelas partes interessadas organizacionais;
  • GV.SC-02: funções e responsabilidades de segurança cibernética para fornecedores, clientes e parceiros são estabelecidas, comunicadas e coordenadas interna e externamente;
  • GV.SC-03: o gerenciamento de risco da cadeia de suprimentos de segurança cibernética é integrado aos processos de gerenciamento de risco empresarial e de segurança cibernética, avaliação de risco e melhoria;
  • GV.SC-04: os fornecedores são conhecidos e priorizados por criticidade;
  • GV.SC-05: requisitos para abordar riscos de segurança cibernética em cadeias de suprimentos são estabelecidos, priorizados e integrados em contratos e outros tipos de acordos com fornecedores e outros terceiros relevantes;
  • GV.SC-06: planejamento e due diligence são realizados para reduzir riscos antes de entrar em relacionamentos formais com fornecedores ou outros terceiros;
  • GV.SC-07: os riscos apresentados por um fornecedor, seus produtos e serviços e outros terceiros são compreendidos, registrados, priorizados, avaliados, respondidos e monitorados ao longo do relacionamento;
  • GV.SC-08: fornecedores relevantes e outros terceiros são incluídos nas atividades de planejamento, resposta e recuperação de incidentes;
  • GV.SC-09: as práticas de segurança da cadeia de suprimentos são integradas aos programas de segurança cibernética e gerenciamento de risco empresarial, e seu desempenho é monitorado durante todo o ciclo de vida do produto e serviço de tecnologia;
  • GV.SC-10: os planos de gerenciamento de risco da cadeia de suprimentos de segurança cibernética incluem disposições para atividades que ocorrem após a conclusão de uma parceria ou acordo de serviço.

Exemplos práticos de implementação

Alguns exemplos de implementação prática da cadeia de suprimentos do NIST CSF estão listados abaixo. A listagem completa e os detalhes podem ser acessados ​​usando o link do site da ferramenta gratuita NIST CSF aqui: https://csf.tools/reference/nist-cybersecurity-framework/v2-0/gv/gv-sc/.

GV.SC-5: Requisitos para abordar riscos de segurança cibernética em cadeias de suprimentos são estabelecidos, priorizados e integrados em contratos e outros tipos de acordos com fornecedores e outros terceiros relevantes

Exemplos de implementação:

  • Estabelecer requisitos de segurança para fornecedores, produtos e serviços compatíveis com seu nível de criticidade e impacto potencial se comprometidos
  • Gerenciar riscos incluindo requisitos de segurança em acordos com base em sua criticidade e impacto potencial se comprometidos
  • Definir requisitos de segurança em acordos de nível de serviço (SLAs) para monitorar fornecedores para desempenho de segurança aceitável durante todo o ciclo de vida do relacionamento com o fornecedor

GV.SC-7: Os riscos apresentados por um fornecedor, seus produtos e serviços, e outros terceiros são compreendidos, registrados, priorizados, avaliados, respondidos e monitorados ao longo do relacionamento

Exemplos de implementação:

  • Monitore fornecedores críticos para garantir que eles estejam cumprindo suas obrigações de segurança durante todo o ciclo de vida do relacionamento com o fornecedor usando uma variedade de métodos e técnicas, como inspeções, auditorias, testes ou outras formas de avaliação
  • Monitore fornecedores, serviços e produtos críticos para mudanças em seus perfis de risco e reavalie a criticidade do fornecedor e o impacto do risco de acordo
  • Planeje interrupções inesperadas relacionadas a fornecedores e à cadeia de suprimentos para garantir a continuidade dos negócios

Principais conclusões

O NIST CSF 2.0 inclui uma riqueza de orientação e melhores práticas para construir, avaliar e fortalecer programas de gerenciamento de risco de terceiros e da cadeia de suprimentos. Aproveite a ferramenta gratuita NIST CSF para explorar a orientação, perfis, níveis, exemplos de implementação e referências informativas do NIST CSF 2.0 para outros padrões e melhores práticas.

Alguns componentes importantes da Função Governamental incluem:

  • Entenda e avalie as necessidades específicas de segurança cibernética;
  • “Determine os riscos e necessidades exclusivos da sua organização. Discuta o ambiente de risco atual e previsto e a quantidade de risco que sua organização está disposta a aceitar.”;
  • Desenvolva uma estratégia de risco de segurança cibernética;
  • “Isso deve ser baseado nos objetivos específicos de segurança cibernética da sua organização, no ambiente de risco etc.”;
  • Implemente supervisão e pontos de verificação contínuos;
  • “Analise os riscos em intervalos regulares e monitore-os continuamente.”;
  • Estabeleça e monitore o gerenciamento de risco da cadeia de suprimentos de segurança cibernética;
  • “Estabeleça estratégia, política e funções e responsabilidades — incluindo para supervisionar fornecedores, clientes e parceiros.”.

Para saber mais, clique aqui.

Descubra mais sobre SegInfo - Portal, Podcast e Evento sobre Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo