# Performing Nist Csf Maturity Assessment

> NIST 网络安全框架（CSF）2.0 于 2024 年 2 月发布，通过六个核心功能提供管理网络安全风险的综合分类体系：治理、识别、保护、检测、响应和恢复。本技能涵盖对 CSF 进行成熟度评估。

- Skill: `killvxk/performing-nist-csf-maturity-assessment` (Agent Skill, multi-file: 8 files)
- Install (CLI): `npx skillmds@latest add killvxk/performing-nist-csf-maturity-assessment`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/performing-nist-csf-maturity-assessment/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/performing-nist-csf-maturity-assessment

---

# 执行 NIST CSF 成熟度评估

## 概述

NIST 网络安全框架（CSF）2.0 于 2024 年 2 月发布，通过六个核心功能提供管理网络安全风险的综合分类体系：治理、识别、保护、检测、响应和恢复。本技能涵盖对 CSF 进行成熟度评估，使用四个实施层级（部分、风险知情、可重复、自适应）来衡量组织网络安全态势并制定改进路线图。

## 前置条件

- 了解网络安全风险管理原则
- 可访问 NIST CSF 2.0 文档和参考工具
- 了解组织 IT/OT 环境和安全控制措施
- 跨业务单元的利益相关者访问权限（用于评估访谈）

## 核心概念

### CSF 2.0 功能（6 个功能，22 个类别）

| 功能 | 代码 | 类别数 | 目的 |
|----------|------|-----------|---------|
| **治理** | GV | 6 | 建立和监控网络安全风险管理战略 |
| **识别** | ID | 4 | 确定当前组织面临的网络安全风险 |
| **保护** | PR | 5 | 实施保障措施以预防或降低风险 |
| **检测** | DE | 2 | 发现和分析可能的网络安全攻击 |
| **响应** | RS | 4 | 对检测到的网络安全事件采取行动 |
| **恢复** | RC | 1 | 恢复受网络安全事件损害的能力 |

### 治理功能（CSF 2.0 新增）

- GV.OC：组织背景
- GV.RM：风险管理战略
- GV.RR：角色、职责和权限
- GV.PO：政策
- GV.OV：监督
- GV.SC：网络安全供应链风险管理

### 实施层级

| 层级 | 名称 | 描述 |
|------|------|-------------|
| 层级 1 | 部分 | 临时性、被动性；对网络安全风险的认识有限 |
| 层级 2 | 风险知情 | 风险意识强但非全组织范围；已批准但可能不是政策 |
| 层级 3 | 可重复 | 正式政策；一致实施；定期更新 |
| 层级 4 | 自适应 | 持续改进；实时风险响应；经验教训已整合 |

## 实施步骤

### 第一阶段：范围界定和准备（第 1-2 周）
1. 定义评估范围（全企业范围 vs. 业务单元）
2. 识别利益相关者并安排访谈
3. 收集现有文档（政策、程序、架构图）
4. 根据组织背景自定义 CSF 配置文件
5. 选择评估方法论（自我评估、协助评估、第三方评估）

### 第二阶段：现状评估（第 3-6 周）
1. 对照实施层级评估每个 CSF 类别和子类别
2. 对每个子类别，评估：
   - 政策/文档成熟度
   - 实施完整性
   - 自动化程度
   - 测量和指标
   - 持续改进证据
3. 使用层级标准（1-4 量表）评分
4. 记录支持每个层级评级的证据
5. 识别优势、差距和改进领域

### 第三阶段：目标状态定义（第 7-8 周）
1. 根据以下因素为每个功能定义目标层级：
   - 风险偏好和承受力
   - 行业要求和基准
   - 法规义务
   - 可用资源和预算
2. 创建记录期望成熟度状态的目标配置文件
3. 与高层管理层验证目标状态

### 第四阶段：差距分析和路线图（第 9-12 周）
1. 比较当前配置文件与目标配置文件
2. 基于风险降低潜力对差距进行优先排序
3. 制定改进路线图，包括：
   - 短期快速收益（0-3 个月）
   - 中期改进（3-12 个月）
   - 长期战略举措（12-24 个月）
4. 估算每项举措的资源需求
5. 分配负责人和时间线

### 第五阶段：实施和重新评估（持续进行）
1. 执行改进路线图举措
2. 追踪里程碑进度
3. 进行定期重新评估（建议每年一次）
4. 向领导层报告成熟度进展
5. 根据不断演变的威胁和业务变化调整路线图

## 关键工件

- CSF 当前配置文件（按功能/类别/子类别）
- CSF 目标配置文件
- 差距分析报告
- 成熟度评估计分卡
- 带优先级的改进路线图
- 执行摘要和仪表板

## 常见陷阱

- 仅评估技术而不评估治理和人员
- 设置不切实际的目标层级而不承诺资源
- 将评估视为一次性而非持续过程
- 忽略 CSF 2.0 中的新治理功能
- 未将 CSF 评估与现有合规要求（ISO 27001、SOC 2）对齐

## 参考资料

- NIST CSF 2.0：https://csf.tools/reference/nist-cybersecurity-framework/v2-0/
- NIST SP 800-53 Rev 5（映射到 CSF 的控制目录）
- NIST CSF 2.0 快速入门指南
- CSF 2.0 参考工具：https://csrc.nist.gov/projects/cybersecurity-framework

