Hızlı cevap: NIST CSF (Cybersecurity Framework, Siber Güvenlik Çerçevesi), bir kurumun siber güvenliğini uçtan uca yapılandırması için ABD Ulusal Standartlar Enstitüsü'nün geliştirdiği, dünya çapında en yaygın kullanılan çerçevedir. 2024'te yayımlanan CSF 2.0, güvenliği altı temel fonksiyona ayırır: Yönet (Govern) yeni merkez fonksiyondur ve risk yönetimi ile yönetişimi kapsar; Tanımla (Identify) varlıkları ve riskleri belirler; Koru (Protect) önlemleri uygular; Tespit Et (Detect) olayları izler; Yanıtla (Respond) olaya müdahale eder; Kurtar (Recover) normale döner. CSF sektörden ve boyuttan bağımsızdır; küçük bir işletme de, büyük bir kurum da aynı çerçeveyi kendi ölçeğinde uygular. Gücü, dağınık güvenlik çabalarını ortak bir dile ve ölçülebilir bir olgunluk yol haritasına oturtmasıdır.

Siber güvenlik çoğu kurumda dağınık ilerler: bir antivirüs, bir güvenlik duvarı, bir eğitim, hepsi ayrı ayrı. Ama güvenlik bütünsel bir sistemdir; parçalar bir çerçeveye oturmadan gerçek koruma olmaz. NIST CSF tam da bu çerçeveyi verir: neredesiniz, nereye gitmelisiniz, hangi sırayla. Bu rehber, CSF 2.0'ı dünya standardında bir netlikle anlatır.

NIST CSF 2.0 altı fonksiyonu

NIST CSF 2.0 · ALTI FONKSİYON YÖNET govern · merkez TANIMLAvarlık ve risk KORUönlemler TESPİT ETizleme KURTAReski hale dön YANITLAolay müdahale Yönet fonksiyonu merkezdedir; diğer beşi yönetişim ve risk kararlarıyla sürer.

CSF 2.0'ın en önemli yeniliği Yönet (Govern) fonksiyonunun merkeze eklenmesidir: siber güvenlik artık yalnızca teknik bir konu değil, bir yönetişim ve risk kararıdır. Diğer beş fonksiyon bu merkezin etrafında döner.

Altı fonksiyon ve ne yapar

Fonksiyon Ne yapar Örnek
Yönet (Govern) Risk stratejisi, roller, politika Güvenlik yönetişimi, KVKK uyumu
Tanımla (Identify) Varlık ve risk envanteri Neyi koruyoruz, tehditler neler
Koru (Protect) Önlemleri uygula Erişim denetimi, şifreleme, eğitim
Tespit Et (Detect) Olayları izle SIEM, EDR, tehdit avcılığı
Yanıtla (Respond) Olaya müdahale Playbook, sınırlandırma
Kurtar (Recover) Normale dön Yedekten geri yükleme, dersler

CSF nasıl uygulanır

  1. Mevcut durumu değerlendirin (as-is). Her fonksiyonda neredesiniz? Dürüst bir olgunluk fotoğrafı çekin.
  2. Hedef durumu belirleyin (to-be). Risk iştahınıza ve sektörünüze göre ulaşmak istediğiniz olgunluk.
  3. Boşluğu çıkarın. As-is ile to-be arasındaki fark, yol haritanızdır.
  4. Önceliklendirin. En yüksek risk ve en düşük olgunluk kesişimiyle başlayın.
  5. Uygulayın ve ölçün. Kademeli iyileştirin; her turda olgunluğu yeniden ölçün.
  6. Yönetişime bağlayın. Yönet fonksiyonuyla, güvenliği yönetim kurulu seviyesinde bir risk konusu yapın.

CSF, ISO 27001, KVKK uyumu ve olay müdahale playbook'u ile birlikte, bir kurumun güvenlik olgunluğunu uçtan uca yapılandırır.

Sık sorulan sorular

CSF sadece ABD kurumları için mi? Hayır. Dünya çapında, her sektörde ve boyutta kullanılır. Türkiye'de de kurumlar CSF'yi KVKK ve ISO 27001 ile birlikte çerçeve olarak benimser.

CSF ile ISO 27001 farkı nedir? CSF esnek bir risk çerçevesidir (nereye gitmeli); ISO 27001 sertifikalanabilir bir yönetim sistemi standardıdır (nasıl belgelemeli). İkisi çelişmez, birbirini tamamlar.

CSF 2.0'da ne değişti? En büyük değişiklik, Yönet (Govern) fonksiyonunun eklenmesidir; güvenliği yönetişim ve risk kararı olarak öne çıkarır. Ayrıca her boyuttan kuruma daha erişilebilir hale getirildi.

Küçük işletme CSF uygulayabilir mi? Evet. CSF ölçeklenebilir; küçük işletme hafif bir olgunluk hedefiyle başlar, altı fonksiyonun her birinde temel adımları atar.

Kaynaklar

Kurumunuzun siber güvenlik olgunluğunu NIST CSF ile değerlendirmek ve yol haritası çıkarmak için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik danışmanlığı ve denetim hizmeti veriyoruz.