Mishlei chama o Nome de torre forte: um lugar alto de onde se enxerga o campo inteiro e para onde se corre em busca de abrigo. Segurança precisa dessa torre. Sem um ponto alto que organiza a defesa e traduz o risco para quem decide, cada time protege o seu canto e ninguém enxerga o todo. O NIST Cybersecurity Framework é essa torre, e a versão 2.0, publicada em 2024, subiu um andar: colocou Govern no centro, reconhecendo que segurança é decisão de negócio antes de ser tarefa técnica.
01As seis funções: a linguagem comum da defesa
A força do CSF é dar uma linguagem comum que o técnico e o executivo compartilham. Ele organiza toda a cibersegurança em funções de alto nível: Identify (conhecer os ativos e riscos), Protect (defender), Detect (perceber o ataque), Respond (reagir) e Recover (voltar ao normal). Qualquer controle, de MFA a plano de continuidade, encontra seu lugar numa dessas funções, e o board consegue perguntar como estamos em Detect sem precisar entender cada ferramenta.
A versão 2.0 acrescentou a sexta e mais importante: Govern, que passou a ser o centro do qual as outras cinco derivam. Não é mais uma função ao lado das outras; é a que define estratégia, papéis, apetite a risco e supervisão, e que amarra a segurança à gestão de risco da organização inteira. O recado do NIST foi explícito: sem governança, as outras cinco funções viram atividades soltas sem direção, e é justamente essa a falha que derruba programas de segurança maduros no papel.
Figura 1As seis funções do NIST CSF 2.0, com Govern no centro
Identify conhecer ativos, dados, fornecedores e riscos
Protect controles que defendem: acesso, criptografia, treino
Detect perceber o evento adverso quando ele acontece
Respond conter, comunicar e mitigar o incidente
Recover restaurar capacidade e aprender com o ocorrido
As cinco funções operam o ciclo; Govern, no centro, define estratégia, papéis e apetite a risco que orientam todas. É a novidade estrutural da versão 2.0.
02Govern: segurança é decisão de negócio
A função Govern existe para matar o mito de que segurança é problema do time de TI. Ela trata do que só a liderança decide: qual é o apetite a risco da organização, quem responde por cada risco, como a segurança se alinha à estratégia do negócio e como a cadeia de fornecedores é supervisionada. É a função que responde a pergunta que o CISO leva ao conselho: dado o nosso negócio, quanto risco cibernético estamos dispostos a aceitar, e onde não abrimos mão.
Isso muda a conversa. Sem Govern, o pedido de investimento em segurança soa como custo técnico opaco; com Govern, ele vira decisão de risco de negócio, comparável a qualquer outra que o board toma. É a mesma lógica que eu aplico ao tratar segurança como propriedade da arquitetura, com regulação entrando no desenho: a decisão de risco é explícita, tem dono e prazo, e não fica diluída num relatório que ninguém assume.
Figura 2O que a função Govern define
01Estratégia de riscocomo a segurança serve aos objetivos do negócio
02Apetite a riscoquanto risco a organização aceita, declarado pela liderança
03Papéis e responsabilidadequem responde por cada risco, com nome
04Supervisão da cadeiagovernança de risco de fornecedor e terceiro
Govern é o que só a liderança decide. Sem ela, as outras cinco funções viram atividades sem direção nem dono.
03Tiers e profiles: onde você está e para onde vai
O CSF não é um checklist de conformidade; é um instrumento de gestão de risco, e dois mecanismos evitam que ele vire burocracia. Os Tiers descrevem a maturidade do processo de risco, de Parcial (tier 1), reativo e informal, a Adaptativo (tier 4), em que a segurança se ajusta continuamente com base em dados. O tier não é uma nota para exibir; é um retrato honesto de como a organização de fato lida com risco.
Os Profiles são a ferramenta prática: o Current Profile descreve onde você está hoje, o Target Profile onde precisa chegar dado o seu negócio e regulação, e a distância entre os dois vira o roadmap priorizado. É o que transforma o framework de teoria em plano de ação: não busque o tier máximo em tudo, busque o alvo que o seu risco justifica. Um varejo e um banco têm alvos diferentes, e o Profile é o que deixa isso explícito e defensável diante do regulador.
Figura 3Os tiers de maturidade do NIST CSF
1Parcialrisco tratado de forma reativa e informal, caso a caso
2Risk Informedprocesso de risco existe, mas não é disseminado
3Repetívelpolítica formal, praticada de forma consistente
4Adaptativoa segurança se ajusta continuamente com base em dados
O tier retrata a maturidade do processo de risco, não uma nota a exibir. O alvo certo vem do Profile, definido pelo negócio e pela regulação, não da vaidade de chegar ao 4 em tudo.
04O CSF não vive sozinho: a torre que organiza as outras
O CSF não substitui ISO 27001, COBIT, PCI-DSS ou LGPD; ele os organiza. Sua força é ser o mapa de alto nível que liga a exigência regulatória ao controle concreto: um requisito da LGPD sobre proteção de dado pessoal se ancora numa subcategoria de Protect, um controle da ISO 27001 se encaixa em Identify, e a torre passa a mostrar como as várias exigências se reforçam em vez de competir por atenção.
Na prática, isso resolve o problema de quem opera sob múltiplas normas ao mesmo tempo, que é o caso de qualquer empresa regulada. Em vez de manter planilhas paralelas de ISO, PCI e LGPD, você usa o CSF como espinha e mapeia cada norma às funções, e um mesmo controle satisfaz várias exigências de uma vez. É a certificação em uma leitura só do que antes eram auditorias desconexas, e é assim que a torre justifica seu lugar: não como mais um framework, mas como o que dá sentido aos outros.
Figura 4O CSF como espinha que conecta as outras normas
Norma
Foco
Onde se ancora no CSF
ISO 27001
sistema de gestão de segurança
Govern e Identify
PCI-DSS
proteção de dado de cartão
Protect e Detect
LGPD
proteção de dado pessoal
Govern, Identify e Protect
COBIT
governança de TI ampla
Govern
O CSF não compete com as outras normas, ele as organiza. Um mesmo controle mapeado às funções satisfaz várias exigências, e a auditoria vira uma leitura só.
Para levar
O NIST CSF 2.0 é a torre de onde se governa a segurança: seis funções que dão linguagem comum, com Govern no centro tornando o risco cibernético uma decisão de negócio com dono. Tiers retratam a maturidade, Profiles viram o roadmap, e o framework organiza ISO, PCI, LGPD e COBIT numa espinha única. A IA mapeia cobertura, traduz risco para o board e mantém o gap vivo, mas definir o apetite a risco e o alvo continua sendo decisão de quem responde pela organização. Segurança sobe a torre quando vira governança, não quando fica no heroísmo do time técnico.
Tags
#julianovincedecampos
#NistCsf
#Governança
#Cibersegurança
#GRC
#Risco
#Compliance
Quem escreve: Juliano Vince de Campos
Gerente de Operações, Tecnologia e Infraestrutura (SRE) numa central de registros. Trabalho com tecnologia desde 2009 e com cibersegurança em tempo integral desde 2015, em infraestrutura crítica, fintech e banking. Escrevo sobre o que eu opero: confiabilidade, segurança, governança e IA que passa por gate antes de chegar em produção.