NISTサイバーセキュリティフレームワーク( NIST CSF とも呼ばれる)は、組織がサイバーセキュリティの脅威に対する備えを評価し、改善するのに役立つように設計された一連のガイドラインです。[ 1 ] [ 2 ] 2014年に米国国立標準技術研究所 によって開発されたこのフレームワークは、世界中のサイバーセキュリティ専門家や組織に採用されています。NISTフレームワークは、民間部門と政府などの公共部門の両方の組織間で、サイバーセキュリティの原則についてのコミュニケーションと理解の基盤を提供してきました。このフレームワークはオンラインで無料で公開されており、既存のサイバーセキュリティ標準と、組織がサイバーセキュリティリスクを軽減するために実行できるアクションに関する推奨事項を提供しています。[ 3 ]
NIST CSF は、CSF コア、CSF 組織プロファイル、CSF ティアの 3 つの包括的なコンポーネントで構成されています。[ 4 ] CSF コアは 6 つの機能に分かれており、それぞれがサイバーセキュリティの準備の最大化、コミュニケーションの改善、リスクの軽減に重点を置いています。6 つの CSF コア機能には、ガバナンス、識別、保護、検出、対応、復旧が含まれます。これらの 6 つのコア機能は、さらにサブカテゴリに細分化されます。CSF 組織プロファイルは、組織が CSF コアに関してどのように自己評価できるか、またサイバーセキュリティの実践をどこで改善して実装できるかについてのガイダンスを提供します。CSF ティアは、組織のサイバーセキュリティの準備状況とリスクを軽減する能力を特徴付け、評価します。[ 5 ] CSF ティアは、組織がどのようなレベルのサイバーセキュリティ保護を実施しているか、またその保護の背後にあるプロセスを知るのに役立ちます。
2014 年に公開された NIST CSF は、最新のサイバーセキュリティの実践を反映するように更新されてきました。これらの更新の中には、2018 年にリリースされたバージョン 1.1 があります。バージョン 1.1 では、サプライチェーンのリスク管理 と新しい自己評価プロセスを含めるようにフレームワークに変更が加えられました。[ 6 ] NIST CSF の現在のバージョンは、2024 年にリリースされたバージョン 2.0 です。この現在のバージョンでは、CSF コアに新しい機能である Govern が導入されました。バージョン 2.0 では、NIST CSF フレームワークの範囲と小規模組織への適用性も拡大されました。[ 7 ] フレームワークの言語も改善され、非技術者向けの読みやすさが向上しました。
NISTサイバーセキュリティフレームワークは、さまざまな規模と分野の組織によって国際的に使用されています。[ 8 ] [ 9 ] [ 10 ] 無料で実装できるNIST CSFは、組織がサイバー脅威に対する防御を強化し、将来のリスクに備えるためのサイバーセキュリティガイドラインとベストプラクティスを定めています。[ 11 ] [ 12 ] [ 13 ] [ 14 ]
概要 NISTサイバーセキュリティフレームワーク(CSF)は、米国国立標準技術研究所 (NIST)が組織によるサイバーセキュリティリスクの管理と軽減を支援するために開発した一連のガイドラインです。既存の標準、ガイドライン、ベストプラクティスに基づいて、サイバーセキュリティに対する柔軟で拡張性の高いアプローチを提供します。[ 15 ] このフレームワークは、サイバーセキュリティの成果に関する高レベルの分類体系を提供し、それらの成果を評価および管理するための方法論を提供します。[ 16 ] さらに、サイバーセキュリティの文脈におけるプライバシー と市民的自由 の保護にも対応しています。 [ 17 ]
CSFは複数の言語に翻訳されており、さまざまな分野の政府、企業、組織で広く使用されています。[ 18 ] [ 19 ] 2016年の調査によると、組織の70%がNISTサイバーセキュリティフレームワークをコンピュータセキュリティのベストプラクティスと見なしていますが、実装には多額の投資が必要になる場合があると指摘している組織もあります。[ 20 ]
このフレームワークは、柔軟性と適応性を備えるように設計されており、各組織が独自のニーズとリスクプロファイルに基づいて実装の詳細を決定できるように、高レベルのガイダンスを提供します。[ 21 ]
フレームワークのバージョン 1.0 は 2014 年に公開され、主に重要インフラ の運用者を対象としていました。バージョン 1.1 の公開草案は 2017 年にコメントのために公開され、最終版は 2018 年 4 月 16 日に公開されました。バージョン 1.1 は、サプライチェーンリスク管理などの分野に関する追加のガイダンスを導入しながら、元のフレームワークとの互換性を維持しました。バージョン 2.0 は 2024 年にリリースされ、NIST フレームワークの最新バージョンです。[ 4 ] この新しいバージョンでは、CSF コアに「ガバナンス」機能を追加し、フレームワークの範囲と適用範囲を拡大し、非技術系の利害関係者の読みやすさを向上させることにより、バージョン 1.1 を大幅に更新しました。
NISTフレームワークは、CSFコア、CSF組織プロファイル、CSFティアの3つの主要コンポーネントで構成されています。[ 22 ] コアは6つの異なる機能で構成され、それぞれがサイバーセキュリティとリスク管理の特定の領域に貢献しています。[ 23 ] [ 24 ] [ 25 ] これらの6つの機能は、カテゴリとサブカテゴリに分類されます。組織プロファイルは、組織がCSFコアの観点から現在のサイバーセキュリティ準備状況を評価し、改善や調整を行うことができる場所を特定するのに役立ちます。CSFティアは、CSF組織プロファイルにおける現在のプロファイルと目標プロファイルについて組織に情報を提供します。CSFティアは、組織の現在のサイバーセキュリティリスクガバナンスの実践がどれほど厳格であるかを判断し、組織が実施しているサイバーセキュリティ戦略とプロセスにコンテキストを提供するのに役立ちます。[ 13 ]
組織は通常、まず既存のサイバーセキュリティ対策とその成果を記述する「現状プロファイル」を作成することから始めます。そこから、「目標プロファイル」を作成し、望ましい将来の状態を概説し、それを達成するために必要な手順を定義します。あるいは、組織は自社の業界や特定のニーズに基づいてベースラインプロファイルを採用することもできます。
研究によると、NIST サイバーセキュリティ フレームワークは、米国内および国際的に、特に正式なサイバーセキュリティ スタンダードがまだ出現している分野において、サイバーセキュリティ スタンダードに影響を与える可能性がある。この影響は、より良い国際的なサイバーセキュリティの実践を促進し、国境を越えて事業を行う企業に利益をもたらし、グローバルなサイバーセキュリティの取り組みに貢献する可能性がある。[ 26 ] 医療分野では、NIST は特別刊行物 800-66 改訂 2 を発行しており、 HIPAA セキュリティ ルールの要件を NIST CSF にマッピングする詳細なクロスウォークを提供し、対象事業体 およびビジネス アソシエイトが HIPAA 準拠のためにフレームワークを使用できるようにしている。[ 27 ]
NIST CSFの中核機能 この円は、NIST CSF 2.0を構成する6つの機能を表しています。 コアは、NIST CSFを構成する3つの主要コンポーネントの1つです。コアは6つの機能に分類され、さらに22のカテゴリに細分化されています。各カテゴリはさらに細分化され、合計106のサイバーセキュリティ成果のサブカテゴリが存在します。
各サブカテゴリには、ISO 27001、COBIT 、NIST SP 800–53、ANSI/ISA-62443、Council on CyberSecurity Critical Security Controls (CCS CSC、現在はCenter for Internet Securityが管理) など、さまざまな他の 情報セキュリティ 標準の特定のセクションを参照する「参考資料」も提供されています。特別出版物 (SP) を除き、ほとんどの参考資料は、それぞれのガイドにアクセスするために有料会員登録または購入が必要です。フレームワークのコストと複雑さから、NIST に対して中小企業がよりアクセスしやすいサイバーセキュリティ フレームワーク ガイドを作成するよう指示する法案が議会の両院から提出されました。[ 28 ] [ 29 ]
フレームワーク文書に記載されている機能とカテゴリ、およびそれらの固有の識別子と定義を以下に示します。[ 30 ]
統治する NIST CSF 2.0によると、ガバナンス機能は「組織のサイバーセキュリティリスク管理戦略、期待、およびポリシーが確立され、伝達され、監視される」と定義されています。[ 4 ]
Govern 機能は 6 つのカテゴリに分けられます。これらの 6 つのカテゴリは、NIST CSF 2.0 に従って以下のように定義されます。[ 4 ]
組織的背景(GV.OC):組織のサイバーセキュリティリスク管理に関する意思決定を取り巻く状況(使命、利害関係者の期待、依存関係、法的、規制的、契約上の要件など)が理解されている。 リスク管理戦略(GV.RM):組織の優先事項、制約、リスク許容度およびリスク選好度に関する記述、ならびに前提条件が確立され、伝達され、運用リスクに関する意思決定を支援するために使用される。 役割、責任、権限(GV.RR):説明責任、業績評価、継続的改善を促進するためのサイバーセキュリティの役割、責任、権限が確立され、周知されている。 ポリシー(GV.PO):「組織のサイバーセキュリティポリシーが策定され、周知徹底され、実施される」 監督(GV.OV):組織全体のサイバーセキュリティリスク管理活動およびパフォーマンスの結果は、リスク管理戦略の策定、改善、および調整に活用される。 サイバーセキュリティサプライチェーンリスク管理(GV.SC):組織の利害関係者によって、サイバーサプライチェーンリスク管理プロセスが特定、確立、管理、監視、および改善される。
識別する 「システム、資産、データ、および機能に対するサイバーセキュリティリスクを管理するための組織的な理解を深める。」
資産管理(ID.AM):組織が事業目的を達成するために必要なデータ、人員、機器、システム、設備は、事業目標および組織のリスク戦略に対する相対的な重要性に基づいて特定され、管理されます。 ビジネス環境(ID.BE):組織の使命、目標、利害関係者、および活動が理解され、優先順位が付けられます。この情報は、サイバーセキュリティの役割、責任、およびリスク管理の意思決定に役立てられます。 ガバナンス(ID.GV):組織の規制、法律、リスク、環境、および運用上の要件を管理および監視するためのポリシー、手順、およびプロセスが理解され、サイバーセキュリティリスクの管理に役立てられます。 リスク評価 (ID.RA):組織は、組織の運営(使命、機能、イメージ、評判を含む)、組織の資産、および個人に対するサイバーセキュリティリスクを理解している。リスク管理戦略(ID.RM):組織の優先事項、制約、リスク許容度、および前提条件が確立され、運用リスクに関する意思決定を支援するために使用されます。 サプライチェーンリスク管理(ID.SC):組織の優先事項、制約、リスク許容度、および前提条件が確立され、サプライチェーンリスク管理に関連するリスク決定を支援するために使用されます。組織は、サプライチェーンリスクを特定、評価、および管理するためのプロセスを整備しています。
守る 「重要なインフラサービスの提供を確実にするため、適切な安全対策を策定し、実施する。」
アクセス制御 (PR.AC):資産および関連施設へのアクセスは、承認されたユーザー、プロセス、デバイス、および承認された活動と取引に限定されます。意識向上とトレーニング(PR.AT):組織の職員およびパートナーは、サイバーセキュリティに関する意識向上教育を受け、関連する方針、手順、および契約に沿って情報セキュリティ関連の職務と責任を遂行するための適切なトレーニングを受けます。 データセキュリティ(PR.DS):情報および記録(データ)は、組織の機密性、完全性、および可用性を保護するために、組織のリスク戦略に沿って管理されます。 情報保護プロセスおよび手順(PR.IP):セキュリティポリシー(目的、範囲、役割、責任、経営陣のコミットメント、組織内の各部門間の連携を規定するもの)、プロセス、および手順は、情報システムおよび資産の保護を管理するために維持および使用されます。 保守(PR.MA):産業用制御システムおよび情報システムのコンポーネントの保守および修理は、方針および手順に従って実施されます。 保護技術(PR.PT):技術的なセキュリティソリューションは、関連するポリシー、手順、および契約に準拠し、システムと資産のセキュリティと回復力を確保するために管理されます。
検出する 「サイバーセキュリティインシデントの発生を特定するための適切な活動を策定し、実施する。」
異常事態および事象(DE.AE):異常な活動がタイムリーに検出され、事象の潜在的な影響が理解されます。 セキュリティ継続監視(DE.CM):情報システムと資産は、サイバーセキュリティイベントを特定し、保護対策の有効性を検証するために、一定の間隔で監視されます。 検出プロセス(DE.DP):異常事象をタイムリーかつ適切に認識できるように、検出プロセスと手順が維持およびテストされます。
応答する 「検出されたサイバーセキュリティインシデントに対処するための適切な活動を策定し、実施する。」
対応計画(RS.RP):検出されたサイバーセキュリティ事象にタイムリーに対応するため、対応プロセスと手順が実行および維持されます。 通信(RS.CO):対応活動は、必要に応じて、法執行機関からの外部支援を含め、内部および外部の関係者と調整されます。 分析(RS.AN):適切な対応と復旧活動の支援を確保するために分析が実施されます。 緩和(RS.MI):事象の拡大を防ぎ、その影響を軽減し、事象を根絶するために実施される活動。 改善点(RS.IM):現在および過去の探知・対応活動から得られた教訓を取り入れることで、組織の対応活動が改善されます。
回復する 「回復力維持計画を策定し、サイバーセキュリティインシデントによって損なわれた機能やサービスを復旧させるための適切な活動を策定・実施する。」
復旧計画(RC.RP):サイバーセキュリティインシデントの影響を受けたシステムや資産をタイムリーに復旧するために、復旧プロセスと手順が実行され、維持されます。 改善点(RC.IM):教訓を今後の活動に取り入れることで、復旧計画とプロセスが改善されます。 通信(RC.CO):復旧活動は、調整センター、インターネットサービスプロバイダ、攻撃システムの所有者、被害者、他のCSIRT、ベンダーなどの内部および外部の関係者と連携して行われます。
NIST CSF組織プロファイル 組織プロファイルも、NIST CSFを構成する3つの主要要素の一つです。組織プロファイルは、組織がCSFコアの観点からどのように自己評価を行い、ミッション目標、ステークホルダーの期待、脅威の状況、その他のニーズに応じてサイバーセキュリティ対策をどのように改善・実施できるかについてのガイダンスを提供します。これにより、組織はサイバーセキュリティの特定の分野に注力して目標を達成し、これらの変更点をステークホルダーに伝えることができます。
組織プロファイルは、以下のいずれか、または両方である可能性があります。
現状プロファイル: 組織が達成している、または目指している主要な成果を説明し、組織がそれぞれの成果をどのように達成しているかを組織に知らせるものです。 ターゲットプロファイルとは、 組織が追求することを選択したサイバーセキュリティリスク管理の目標を記述したものです。ターゲットプロファイルは、新たな要件、技術統合、脅威インテリジェンスの動向など、組織のサイバーセキュリティ対策に対する今後の変更点を考慮に入れています。 さらに、組織はコミュニティプロフィールをフォローすることもできます。
コミュニティプロファイルとは、組織グループが共通のサイバーセキュリティ目標と利益を達成するために追求することを選択した一連のCSF成果です。コミュニティプロファイルは、さまざまなセクター、テクノロジー、脅威、その他の特定の領域向けに作成されるのが一般的です。さらに、組織はコミュニティプロファイルをターゲットプロファイルとして設定し、サイバーセキュリティリスク管理を改善するために協力して取り組むことができる改善の概要を作成できます。[ 4 ] [ 1 ]
以下は、NIST CSF 2.0で説明されているように、組織がサイバーセキュリティ対策を改善するために組織プロファイルを使用できる方法の一例です。[ 4 ]
「組織プロファイルの範囲を決定する」:組織は、組織プロファイルの範囲、つまりどの程度の広さにするかを決定する必要があります。組織は、組織全体を対象とした単一のプロファイルから、サイバー攻撃対策などの特定の分野向けの複数のプロファイルまで、複数の組織プロファイルを持つことができます。 「組織プロファイルを作成するために必要な情報を収集する」:組織はプロファイルを作成する前に情報を収集する必要があります。収集する情報には、組織の方針や規則、リスクとリソースの管理における優先順位、サイバーセキュリティ要件、および組織が採用しているその他の慣行などが含まれます。 「組織プロファイルの作成」:このステップでは、選択したCSFの成果に基づいて、プロファイルにどのような情報を含めるかを決定します。これには、現在のプロファイルのリスクを理解し、目標プロファイルを作成するためにどのような改善が必要かを判断することが含まれます。組織は、コミュニティプロファイルを目標プロファイルとして使用できます。 「現状プロファイルと目標プロファイルのギャップを分析し、行動計画を作成する」:組織プロファイルを作成した後、組織は現状プロファイルと目標プロファイルの違いを分析し、目標プロファイルを達成するための計画を作成する必要があります。 「行動計画を実行し、組織プロファイルを更新する。」:最終ステップは、前のステップで作成した計画に従って行動し、目標プロファイルを達成することです。目標プロファイルには、組織が設定した期限を設けることも、継続的なプロセスとすることも可能です。 これらの手順は、組織がサイバーセキュリティリスクへの備えを継続的に向上させたいと望む限り、何度でも繰り返すことができます。
NIST CSFティア CSFティアは、組織のサイバーセキュリティの準備状況とリスク軽減能力を特徴づけ、評価します。[ 31 ] [ 32 ] [ 33 ] CSFティアは、組織が現在どのレベルのサイバーセキュリティ保護を受けているか、またその保護の背後にあるプロセスを把握するのに役立ちます。ティアは、組織の現在のプロファイルと目標プロファイルに情報を提供するために使用できます。組織のサイバーセキュリティリスクへの備えを説明する4つのティアがあります。4つのティアは、部分的(ティア1)、リスク情報に基づく(ティア2)、反復可能(ティア3)、適応的(ティア4)です。ティアは、サイバーセキュリティリスク管理のレベルを上げることで、組織がサイバーセキュリティの実践をどのように改善できるかについてのガイダンスを提供します。ティアは、組織内のすべての人に選択されたレベルのサイバーセキュリティの実践を知らせるためにも使用でき、従業員が組織のセキュリティ目標を認識できるようにします。ティアは、組織のサイバーセキュリティの準備状況の全体的な評価を提供しますが、ティアは組織プロファイルを補完するものとして使用し、置き換えるべきではありません。
最新情報 2021年、NISTは、行政命令(EO)14028に基づく「EOクリティカルソフトウェア」の使用に関するセキュリティ対策を発表し、各機関の運用環境における展開済みEOクリティカルソフトウェアの使用をより良く保護することを目的としたセキュリティ対策の概要を示した。[ 34 ]
CSF 2.0への道のり NISTサイバーセキュリティフレームワークは、生きた文書 となることを意図しており、技術やサイバーセキュリティの脅威の変化に対応し、ベストプラクティスや教訓を統合するために、時間の経過とともに更新および改善されます。2018年にバージョン1.1をリリースして以来、利害関係者からCSFの更新が必要であるというフィードバックが寄せられています。2022年2月、NISTはCSFを改善する方法に関する情報提供依頼をリリースし、2023年1月には変更案を含むコンセプトペーパーをリリースしました。最近では、NISTはディスカッションドラフト「NISTサイバーセキュリティフレームワーク2.0コアと実装例」 をリリースし、2023年11月4日までにパブリックコメントを提出するよう求めています。 [ 35 ]
主な変更点 以下は、バージョン 1.1 から 2.0 へのフレームワークの主な変更点の一覧です。[ 36 ]
フレームワークの名称が「重要インフラのサイバーセキュリティ向上フレームワーク」から「サイバーセキュリティフレームワーク」に変更されました。また、フレームワークを利用する組織の規模を反映して、フレームワークの適用範囲も更新されました。 実装例を追加し、ユーザーがCSFサブカテゴリを達成できるよう、実践的で行動指向的なプロセスを提供しています。さらに、フレームワークプロファイルを改訂・拡張し、プロファイルの様々な目的を明確に示しています。 サイバーセキュリティガバナンスモデルの開発に関連する組織的なコンテキストと役割および責任を明確にするため、新しい機能「ガバナンス」が追加されました。この機能には、サイバーセキュリティサプライチェーンリスク管理に焦点を当てたカテゴリも追加されています。 今回の最新アップデートでは、識別機能に新たな改善カテゴリを設けることで、セキュリティの継続的な改善をより重視し、サイバーセキュリティ評価に関する情報も拡充されています。
参考文献 この記事には、 NISTサイバーセキュリティフレームワーク (PDF) からの パブリックドメイン資料が含まれています 。 米国国立標準技術研究所 。
1 2 Ibrahim, Ahmed; Valli, Craig; McAteer, Ian; Chaudhry, Junaid (2018 年 10 月 1 日). 「NIST CSF を使用した地方自治体のセキュリティ レビュー: ケース スタディ」。The Journal of Supercomputing . 74 (10): 5171–5186 . doi : 10.1007/s11227-018-2479-2 . ISSN 1573-0484 . ↑ Gourisetti, Sri Nikhil Gupta; Mylrea, Michael; Patangia, Hirak (2020年4月) 「 経験的パラダイムによるサイバーセキュリティ脆弱性緩和フレームワーク:強化された優先順位付けギャップ分析」 。Future Generation Computer Systems。105 : 410–431。doi : 10.1016 / j.future.2019.12.018 。 ↑ 「NISTサイバーセキュリティフレームワーク(CSF)2.0」 (PDF) 。 2024年2月27日に オリジナル (PDF) からアーカイブされました。 1 2 3 4 5 6 https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf?utm_source ↑ イラン、ハフィジャン。ムハンマド、アルバ・ヘンディ。アスロ、ナスリ(2024年6月16日)。 「NIST CSF v1.1 および CIS Controls v8 を使用したサイバーセキュリティ成熟度評価フレームワークの設計」 。 INOVTEK Polbeng-Seri Informatika 。 9 (1)。 土井 : 10.35314/isi.v9i1.3973 。 ISSN 2527-9866 。 ↑ 「重要インフラのサイバーセキュリティ向上のためのフレームワーク」 (PDF) 。 2018年6月14日に オリジナル (PDF) からアーカイブされました。 ↑ カルボ・マンツァーノ、ホセ・A.サンフェリウ、トマス。ヘランツ、アンヘル。マリーニョ、フリオ。フレドルンド、ラース=オーケ。モレノ、アナ M. (2025)。 「CyberESP: 中小企業向けの統合サイバーセキュリティ フレームワーク」 。 ソフトウェアジャーナル: 進化とプロセス 。 37 (9) e70050。 土井 : 10.1002/smr.70050 。 ISSN 2047-7481 。 ↑ Rofi'ah, Darojatum Muthi'atur (2025年3月7日). 「インドネシアの内部監査人の視点から見たNISTサイバーセキュリティフレームワーク」 . Indonesian Interdisciplinary Journal of Sharia Economics . 8 (2): 3349– 3367. doi : 10.31538/iijse.v8i2.6027 (2025年11月29日非アクティブ). ISSN 2621-606X . {{cite journal}}: CS1メンテナンス: DOIは2025年11月現在非アクティブです(リンク)↑ Toussaint, Marion; Krima, Sylvère; Panetto, Hervé (2024年5月1日). "Industry 4.0データセキュリティ:サイバーセキュリティフレームワークのレビュー" . Journal of Industrial Information Integration . 39 100604. doi : 10.1016/j.jii.2024.100604 . ISSN 2452-414X . ↑ Baseri, Yaser; Chouhan, Vikas; Ghorbani, Ali; Chow, Aaron (2025年3月1日). "量子セキュリティリスク評価のための評価フレームワーク:量子安全移行のための包括的な戦略" . Computers & Security . 150 104272. doi : 10.1016/j.cose.2024.104272 . ISSN 0167-4048 . ↑ ダ・シルバ、エドバン・ゴメス。ゲオルグ、マルクス・アウレリオ・カルヴァーリョ;ジュニア、ルイス・アントニオ・リベイロ。フェレイラ、レオナルド・ロドリゴ。デ・メロ、レルテ・ペオッタ。ヌネス、ラファエル・ラベロ(2025年7月1日)。 「重要インフラに関する国際的視点:評価基準と定義」 。 重要インフラ保護の国際ジャーナル 。 49 100761. 土井 : 10.1016/j.ijcip.2025.100761 。 ISSN 1874-5482 。 ↑ タヘルドゥースト、ハメド(2022年1月)。 「サイバー セキュリティフレームワークと情報セキュリティ標準 の 理解 ― レビューと包括的な概要」 。Electronics。11 (14)。doi : 10.3390 /electronic ( 2025年11月29日非アクティブ)。ISSN 2079-9292 。 2025年4月16日に オリジナル からアーカイブ済み 。 {{cite journal}}: CS1メンテナンス: DOIは2025年11月現在非アクティブです(リンク)1 2 Reuben-Owoh, Blessing; Haig, Ella (2025年9月12日). 「自主的なサイバーセキュリティ標準とフレームワークの体系的レビュー」. International Journal of Information Security . 24 (5): 206. doi : 10.1007/s10207-025-01121-0 . ISSN 1615-5270 . ↑ McIntosh, Timothy R.; Susnjak, Teo; Liu, Tong; Watters, Paul; Xu, Dan; Liu, Dongwei; Nowrozy, Raza; Halgamuge, Malka N. (2024年9月1日). 「COBITからISO 42001へ:大規模言語モデルの商用化におけるサイバーセキュリティフレームワークの機会、リスク、および規制遵守の評価」 . Computers & Security . 144 103964. doi : 10.1016/j.cose.2024.103964 . ISSN 0167-4048 . ↑ Gordon, Lawrence A; Loeb, Martin P; Zhou, Lei (2020年1月1日). "Gordon–LoebモデルによるNISTサイバーセキュリティフレームワークへの費用便益分析の統合" . Journal of Cybersecurity . 6 (tyaa005) tyaa005. doi : 10.1093/cybsec/tyaa005 . ISSN 2057-2085 . ↑ 「NISTサイバーセキュリティフレームワークで成功を達成する」 。GovLoop 。 2019年2月13日。 2021年 6月12日 取得 。 ↑ HealthITSecurity (2016年2月10日) 「HIMSS: NISTサイバーセキュリティフレームワークは肯定的だが、改善の余地あり」 。 2016年 8月2日 取得 。 ↑ 「NISTサイバーセキュリティフレームワーク」 。 ↑ 「ワークショップでNISTサイバーセキュリティフレームワークの進化が示される」 。FedScoop 。 2016年4月7日。 2016年 8月2日 取得 。 ↑ 「NISTサイバーセキュリティフレームワークの導入はコストによって阻害されている、調査で判明」 . Information Week Dark Reading . 2016年3月30日. 2016年 8月2日 取得 . ↑ Gordon, Lawrence A; Loeb, Martin P; Zhou, Lei (2020年1月1日). "Gordon–LoebモデルによるNISTサイバーセキュリティフレームワークへの費用便益分析の統合" . Journal of Cybersecurity . 6 (1) tyaa005. doi : 10.1093/cybsec/tyaa005 . ISSN 2057-2085 . ↑ Luidold, Christian; Jungbauer, Christoph (2024年5月9日). 「高度に相互運用可能で相互接続された医療データ空間の確立のためのサイバーセキュリティ政策フレームワーク要件」 . Frontiers in Medicine . 11 1379852. doi : 10.3389/fmed.2024.1379852 . ISSN 2296-858X . PMC 11111971 . PMID 38784226 . ↑ Casaril, Francesco; Galletta, Letterio (2025年12月1日) 「宇宙システムのセキュリティ指標の開発:NISTサイバーセキュリティフレームワーク2.0とNIS2を考慮した研究」 International Journal of Critical Infrastructure Protection . 51 100805. doi : 10.1016/j.ijcip.2025.100805 . ISSN 1874-5482 . ↑ Dimakopoulou, Anastasia; Rantos, Konstantinos (2024年5月30日). "NIST CSF v2.0に基づく海上サイバーセキュリティ状況の包括的分析" . Journal of Marine Science and Engineering . 12 (6): 919. Bibcode : 2024JMSE...12..919D . doi : 10.3390/jmse12060919 . ISSN 2077-1312 . ↑ ベルナルド、ルイス。マルタ、シルベストル。ジョアン州マガリャンイス(2025年3月28日)。 「NIST CSF に合わせたサイバーセキュリティ成熟度の評価フレームワーク」 。 エレクトロニクス 。 14 (7): 1364. 土井 : 10.3390/electronics14071364 。 ISSN 2079-9292 。 ↑ Shackelford, Scott J; Proia, Andrew A; Martell, Brenton; Craig, Amanda N (2015). "グローバルなサイバーセキュリティの標準的注意義務に向けて?:2014年NISTサイバーセキュリティフレームワークが合理的な国内および国際的なサイバーセキュリティ慣行の形成に与える影響の検討". Texas International Law Journal . 50 (2/3): 305–355 . SSRN 2446631. ProQuest 1704865080 . ↑ マロン、ジェフリー A. (2024 年 2 月 1 日)。 「医療保険 の 携行性と説明責任に関する法律 (HIPAA) セキュリティ ルールの実装: サイバーセキュリティ リソース ガイド」 。米国国立標準技術研究所。doi : 10.6028/NIST.SP.800-66r2。2026 年 3 月 6 日 取得 。 ↑ 「2017年メインストリートサイバーセキュリティ法」 .congress.gov . 2017年 10月5日 取得 。 ↑ 「NIST中小企業サイバーセキュリティ法(2017年)」 . congress.gov . 2017年 10月5日 取得 。 ↑ 「重要インフラのサイバーセキュリティを改善するためのフレームワーク、バージョン1.1」(文書)。米国国立標準技術研究所。2018年4月16日。doi : 10.6028 /nist.cswp.04162018 。 ↑ Aljumaiah, Osama; Jiang, Weiwei; Addula, Santosh Reddy; Almaiah, Mohammed Amin (2025年4月4日). 「NISTフレームワークに基づくITインフラストラクチャにおけるサイバーセキュリティリスクと脅威の分析」 . Journal of Cyber Security and Risk Auditing . 2025 (2): 12– 26. doi : 10.63180/jcsra.thestap.2025.2.2 . ISSN 3079-5354 . ↑ Zakiy, Faishal Wafiq; Angresti, Nisa Dwi (2024年12月23日). 「サイバーセキュリティ成熟度フレームワークの比較分析: NIST-CSF と C2M2」 . JOISTECH: Journal of Information System and Technology . 1 (2): 82– 87. ISSN 3063-9778 . ↑ Gordon, Lawrence A; Loeb, Martin P; Zhou, Lei (2020年1月1日). "Gordon–LoebモデルによるNISTサイバーセキュリティフレームワークへの費用便益分析の統合" . Journal of Cybersecurity . 6 (1) tyaa005. doi : 10.1093/cybsec/tyaa005 . ISSN 2057-2085 . ↑ 「EOクリティカルソフトウェア使用のためのセキュリティ対策」 。NIST 。 2021年5月12日。 ↑ 「NISTサイバーセキュリティフレームワーク2.0」 。NIST 。2023年 。doi : 10.6028/NIST.CSWP.29.ipd 。 2023年 10 月20日 取得。 ↑ 「公開草案:NISTサイバーセキュリティフレームワーク2.0」 (PDF) 。NIST 。 2023年 10月20日 取得 。
外部リンク 公式サイト NISTサイバーセキュリティフレームワークの力を活用する NISTIR 8374(草案):ランサムウェアリスク管理のためのサイバーセキュリティフレームワークプロファイル(暫定草案) 参考資料 ホーム 派生関係マッピング 参考資料カタログ