מִגְדַּל עֹז שֵׁם ה' בּוֹ יָרוּץ צַדִּיק וְנִשְׂגָּב migdal oz shem Hashem · o Nome de Hashem é uma torre forte · Mishlei 18:10

Blog/Artigos · Governança

NIST CSF 2.0: a torre de onde se governa a segurança, agora com Govern

As seis funções, a nova função Govern, tiers de maturidade e profiles, traduzindo risco em linguagem que o board entende.

Por Juliano Vince de Campos · · 6 min de leitura · 4 seções · 4 figuras

מִגְדָּל MIGDAL · MISHLEI 18:10

Mishlei chama o Nome de torre forte: um lugar alto de onde se enxerga o campo inteiro e para onde se corre em busca de abrigo. Segurança precisa dessa torre. Sem um ponto alto que organiza a defesa e traduz o risco para quem decide, cada time protege o seu canto e ninguém enxerga o todo. O NIST Cybersecurity Framework é essa torre, e a versão 2.0, publicada em 2024, subiu um andar: colocou Govern no centro, reconhecendo que segurança é decisão de negócio antes de ser tarefa técnica.

As seis funções: a linguagem comum da defesa

A força do CSF é dar uma linguagem comum que o técnico e o executivo compartilham. Ele organiza toda a cibersegurança em funções de alto nível: Identify (conhecer os ativos e riscos), Protect (defender), Detect (perceber o ataque), Respond (reagir) e Recover (voltar ao normal). Qualquer controle, de MFA a plano de continuidade, encontra seu lugar numa dessas funções, e o board consegue perguntar como estamos em Detect sem precisar entender cada ferramenta.

A versão 2.0 acrescentou a sexta e mais importante: Govern, que passou a ser o centro do qual as outras cinco derivam. Não é mais uma função ao lado das outras; é a que define estratégia, papéis, apetite a risco e supervisão, e que amarra a segurança à gestão de risco da organização inteira. O recado do NIST foi explícito: sem governança, as outras cinco funções viram atividades soltas sem direção, e é justamente essa a falha que derruba programas de segurança maduros no papel.

Figura 1As seis funções do NIST CSF 2.0, com Govern no centro
Govern orientaas cinco 12345IdentifyProtectDetectRespondRecover
  1. Identify conhecer ativos, dados, fornecedores e riscos
  2. Protect controles que defendem: acesso, criptografia, treino
  3. Detect perceber o evento adverso quando ele acontece
  4. Respond conter, comunicar e mitigar o incidente
  5. Recover restaurar capacidade e aprender com o ocorrido
As cinco funções operam o ciclo; Govern, no centro, define estratégia, papéis e apetite a risco que orientam todas. É a novidade estrutural da versão 2.0.

Govern: segurança é decisão de negócio

A função Govern existe para matar o mito de que segurança é problema do time de TI. Ela trata do que só a liderança decide: qual é o apetite a risco da organização, quem responde por cada risco, como a segurança se alinha à estratégia do negócio e como a cadeia de fornecedores é supervisionada. É a função que responde a pergunta que o CISO leva ao conselho: dado o nosso negócio, quanto risco cibernético estamos dispostos a aceitar, e onde não abrimos mão.

Isso muda a conversa. Sem Govern, o pedido de investimento em segurança soa como custo técnico opaco; com Govern, ele vira decisão de risco de negócio, comparável a qualquer outra que o board toma. É a mesma lógica que eu aplico ao tratar segurança como propriedade da arquitetura, com regulação entrando no desenho: a decisão de risco é explícita, tem dono e prazo, e não fica diluída num relatório que ninguém assume.

Figura 2O que a função Govern define
  • 01Estratégia de riscocomo a segurança serve aos objetivos do negócio
  • 02Apetite a riscoquanto risco a organização aceita, declarado pela liderança
  • 03Papéis e responsabilidadequem responde por cada risco, com nome
  • 04Supervisão da cadeiagovernança de risco de fornecedor e terceiro
Govern é o que só a liderança decide. Sem ela, as outras cinco funções viram atividades sem direção nem dono.

Tiers e profiles: onde você está e para onde vai

O CSF não é um checklist de conformidade; é um instrumento de gestão de risco, e dois mecanismos evitam que ele vire burocracia. Os Tiers descrevem a maturidade do processo de risco, de Parcial (tier 1), reativo e informal, a Adaptativo (tier 4), em que a segurança se ajusta continuamente com base em dados. O tier não é uma nota para exibir; é um retrato honesto de como a organização de fato lida com risco.

Os Profiles são a ferramenta prática: o Current Profile descreve onde você está hoje, o Target Profile onde precisa chegar dado o seu negócio e regulação, e a distância entre os dois vira o roadmap priorizado. É o que transforma o framework de teoria em plano de ação: não busque o tier máximo em tudo, busque o alvo que o seu risco justifica. Um varejo e um banco têm alvos diferentes, e o Profile é o que deixa isso explícito e defensável diante do regulador.

Figura 3Os tiers de maturidade do NIST CSF
  1. 1Parcialrisco tratado de forma reativa e informal, caso a caso
  2. 2Risk Informedprocesso de risco existe, mas não é disseminado
  3. 3Repetívelpolítica formal, praticada de forma consistente
  4. 4Adaptativoa segurança se ajusta continuamente com base em dados
O tier retrata a maturidade do processo de risco, não uma nota a exibir. O alvo certo vem do Profile, definido pelo negócio e pela regulação, não da vaidade de chegar ao 4 em tudo.

O CSF não vive sozinho: a torre que organiza as outras

O CSF não substitui ISO 27001, COBIT, PCI-DSS ou LGPD; ele os organiza. Sua força é ser o mapa de alto nível que liga a exigência regulatória ao controle concreto: um requisito da LGPD sobre proteção de dado pessoal se ancora numa subcategoria de Protect, um controle da ISO 27001 se encaixa em Identify, e a torre passa a mostrar como as várias exigências se reforçam em vez de competir por atenção.

Na prática, isso resolve o problema de quem opera sob múltiplas normas ao mesmo tempo, que é o caso de qualquer empresa regulada. Em vez de manter planilhas paralelas de ISO, PCI e LGPD, você usa o CSF como espinha e mapeia cada norma às funções, e um mesmo controle satisfaz várias exigências de uma vez. É a certificação em uma leitura só do que antes eram auditorias desconexas, e é assim que a torre justifica seu lugar: não como mais um framework, mas como o que dá sentido aos outros.

Figura 4O CSF como espinha que conecta as outras normas
NormaFocoOnde se ancora no CSF
ISO 27001sistema de gestão de segurançaGovern e Identify
PCI-DSSproteção de dado de cartãoProtect e Detect
LGPDproteção de dado pessoalGovern, Identify e Protect
COBITgovernança de TI amplaGovern
O CSF não compete com as outras normas, ele as organiza. Um mesmo controle mapeado às funções satisfaz várias exigências, e a auditoria vira uma leitura só.

Para levar

O NIST CSF 2.0 é a torre de onde se governa a segurança: seis funções que dão linguagem comum, com Govern no centro tornando o risco cibernético uma decisão de negócio com dono. Tiers retratam a maturidade, Profiles viram o roadmap, e o framework organiza ISO, PCI, LGPD e COBIT numa espinha única. A IA mapeia cobertura, traduz risco para o board e mantém o gap vivo, mas definir o apetite a risco e o alvo continua sendo decisão de quem responde pela organização. Segurança sobe a torre quando vira governança, não quando fica no heroísmo do time técnico.

Tags

  • #julianovincedecampos
  • #NistCsf
  • #Governança
  • #Cibersegurança
  • #GRC
  • #Risco
  • #Compliance

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital