Et sett aktiviteter for håndtering av risiko etter NIST rammeverket.
Dette vedlegget presenterer kjernen: en liste over funksjoner, kategorier, underkategorier og
informative referanser som beskriver spesifikke cybersikkerhet kontroller som er felles på tvers av alle kritiske infrastruktur sektorer. Det valgte presentasjonsformatet for kjernen antyder ikke en spesifikk implementeringsrekkefølge, eller antyder en grad av betydning for kategoriene, underkategoriene og informative referanser. Kjernen presentert i dette vedlegget representerer et felles sett med aktiviteter for håndtering av cybersikkerhetsrisiko. Selv om rammeverket ikke er uttømmende, kan det utvides, slik at organisasjoner, sektorer og andre enheter kan bruke underkategorier og informative referanser som er kostnadseffektive og effektive og som gjør dem i stand til å håndtere cybersikkerhetsrisikoen.
Aktiviteter kan velges fra kjernen under profilopprettingsprosessen, og ytterligere kategorier, underkategorier og informative referanser kan legges til profilen. En organisasjons risikostyringsprosesser, juridiske/regulatoriske krav, forretnings-/oppdragsmål og organisatoriske begrensninger styrer valget av disse aktivitetene under opprettelsen av profilen. Personopplysninger betraktes som en komponent av data eller eiendeler som er referert til i kategoriene ved vurdering av sikkerhetsrisiko og beskyttelse.
Mens de tiltenkte resultatene identifisert i funksjonene, kategoriene og underkategoriene er de samme for IT og ICS, er driftsmiljøene og hensynene til ICT og ICS forskjellige. ICS har endirekte effekt på den fysiske verden, inkludert potensielle risikoer for helse og sikkerhet for enkeltpersoner og eiendeler, og innvirkning på miljøet. I tillegg har ICS unike krav til ytelse og pålitelighet sammenlignet med ICS, og målene om sikkerhet og effektivitet må vurderes ved implementering av cybersikkerhetstiltak.
For ICS anbefales et parallelt program hvor man ser på for eksempel IEC 61508 standarden for sikkerhetsintegritets nivåer.
For enkel bruk gis hver komponent i kjernen en unik identifikator. Funksjoner og kategorier har hver en unik alfabetisk identifikator, som vist i tabell 1. Underkategorier innenfor hver kategori er referert numerisk; den unike identifikatoren for hver underkategori er inkludert i tabell 2.
Ytterliggende støttemateriale, inkludert informative referanser, knyttet til rammeverket kan finnes på NIST-nettstedet på http://www.nist.gov/cyberframework/.NIST Cyber Security Framework