Alle Insights

    NIST CSF 2.0 als Kriterienrahmen im IT-Audit

    Wie ein herstellerneutraler Rahmen prüfbare Cybersecurity-Ziele strukturieren kann.

    2 Minuten

    Ein Rahmen, kein Prüfungsstandard

    Das Cybersecurity Framework des US-amerikanischen National Institute of Standards and Technology wurde im Februar 2024 in Version 2.0 veröffentlicht. Es beschreibt Ergebnisse, die eine Organisation im Umgang mit Cybersecurity-Risiken erreichen sollte. Es ist freiwillig, herstellerneutral und international verbreitet.

    NIST CSF ist kein Prüfungsstandard. Es regelt nicht, wie geprüft wird, welche Nachweise ausreichen oder wie ein Urteil formuliert wird. Es kann aber als Kriterienkatalog dienen, gegen den in einem Auftrag geprüft wird.

    Die sechs Funktionen

    • Govern: Strategie, Rollen, Richtlinien und Risikomanagement
    • Identify: Kenntnis von Werten, Risiken und Verbesserungsbedarf
    • Protect: Schutzmassnahmen für Identitäten, Daten und Plattformen
    • Detect: Erkennen von Angriffen und Auffälligkeiten
    • Respond: Reaktion auf erkannte Vorfälle
    • Recover: Wiederherstellung von Betrieb und Diensten

    NIST CSF als vereinbarte Kriterien

    Damit NIST CSF als Prüfmassstab taugt, müssen Auftraggeber und Prüfer festlegen, welche Kategorien und Unterkategorien in den Umfang fallen, welches Zielprofil angestrebt wird und woran die Erreichung gemessen wird. Die Ergebnisbeschreibungen des Frameworks sind bewusst allgemein gehalten. Ohne diese Konkretisierung bleibt eine Prüfung interpretationsoffen.

    NIST stellt dafür Profile und Implementierungsbeispiele bereit. Organisationen können ein Ist-Profil und ein Ziel-Profil erstellen und die Lücke als Grundlage für Prüfung und Massnahmen nutzen.

    Abgrenzung zu ISA und ITGC

    Eine ITGC-Prüfung im Rahmen der Abschlussprüfung betrachtet IT-Risiken aus Sicht der Rechnungslegung. Eine Prüfung gegen NIST CSF betrachtet Cybersecurity umfassend. Beide Blickwinkel ergänzen sich, ersetzen sich aber nicht. Wer ein Prüfungsurteil auf Basis von NIST CSF möchte, braucht einen passenden Prüfungsstandard wie ISAE 3000 und eine unabhängige Prüfungsgesellschaft.

    Eignung für Schweizer Organisationen

    NIST CSF ist in der Schweiz nicht verbindlich, wird aber breit verwendet. Der IKT-Minimalstandard des Bundes für kritische Infrastrukturen orientiert sich an der Struktur des Frameworks. Für beaufsichtigte Finanzinstitute gelten zusätzlich die Vorgaben der FINMA, die mit NIST CSF nicht deckungsgleich sind.

    Einordnung durch techtask

    techtask nutzt NIST CSF als Strukturierungsrahmen für Reviews und Governance-Arbeit in Microsoft Cloud Umgebungen. Wir übersetzen die Ergebnisbeschreibungen in konkrete technische und organisatorische Kontrollen und bereiten Organisationen auf Prüfungen vor.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.NIST, Cybersecurity Framework (CSF) 2.0
    2. 2.BWL, IKT-Minimalstandard
    3. 3.IAASB, ISAE 3000 (Revised)

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen