Referensi Utama: NIST Cybersecurity Framework (CSF) 2.0 (dirilis 26 Februari 2024)
Penerbit: National Institute of Standards and Technology (NIST), Departemen Perdagangan AS
Dari Infrastruktur Kritis ke Semua Organisasi
Ketika NIST pertama kali merilis Cybersecurity Framework pada 2014, audiens utamanya adalah operator infrastruktur kritis Amerika Serikat — pembangkit listrik, jaringan air, sistem transportasi. Satu dekade kemudian, framework tersebut telah berkembang menjadi bahasa global untuk mengelola risiko siber yang digunakan oleh ratusan ribu organisasi di lebih dari 180 negara — dari perusahaan Fortune 500, startup teknologi, instansi pemerintah, hingga lembaga keuangan di Asia Tenggara.
NIST CSF 2.0 dirilis 26 Februari 2024 — revisi besar pertama sejak framework ini diciptakan pada 2014. Perubahan paling signifikan: penambahan fungsi keenam "Govern", perluasan cakupan dari sekadar infrastruktur kritis ke semua jenis organisasi termasuk sektor swasta, pemerintah, dan nirlaba.
Dalam bahasa bisnis: NIST CSF bukan hanya dokumen teknis untuk tim IT. Ini adalah kerangka komunikasi risikoyang memungkinkan board of directors, eksekutif, regulator, dan tim teknis berbicara dalam bahasa yang sama tentang seberapa matang program keamanan sebuah organisasi — dan ke mana ia harus berkembang.
Ekosistem NIST: Lebih dari Sekadar Satu Framework
Sebelum membahas CSF secara mendalam, penting memahami bahwa NIST menerbitkan ekosistem framework dan publikasi yang saling melengkapi:
Framework / Publikasi | Fokus | Audiens Primer |
|---|---|---|
NIST CSF 2.0 | Manajemen risiko siber secara keseluruhan | Semua organisasi, semua level |
NIST SP 800-53 Rev 5 | Katalog kontrol keamanan dan privasi yang sangat detail | Federal agencies, enterprise |
NIST SP 800-171 Rev 3 | Perlindungan informasi yang tidak terklasifikasi (CUI) | Kontraktor pemerintah AS |
NIST SP 800-37 | Risk Management Framework (RMF) | Federal agencies |
NIST SP 800-30 | Panduan risk assessment | Risk manager |
NIST AI RMF 1.0 | Manajemen risiko kecerdasan buatan | Semua yang mengadopsi AI |
NIST PQC Standards 2024 | Post-Quantum Cryptography | Kriptografer, arsitek sistem |
NIST Privacy Framework | Manajemen risiko privasi | Privacy officer, DPO |
Untuk sebagian besar organisasi di luar AS — termasuk Indonesia — NIST CSF 2.0 adalah entry point yang paling relevan. SP 800-53 dan SP 800-171 lebih relevan untuk organisasi yang memiliki hubungan kontraktual dengan pemerintah AS atau yang ingin katalog kontrol yang sangat granular.

