NIST CSF 2.0: A Função Govern e o Que Muda para as PMEs
Em Fevereiro de 2024 o NIST publicou a versão 2.0 do Cybersecurity Framework (CSF), a primeira revisão grande desde 2014. A mudança mais visível — e a mais subestimada pelas PMEs — é a função nova GOVERN (GV), que elevou as actividades de governação (antes escondidas dentro do Identify) para uma função própria. Quem usa o CSF como referência de maturidade — em auditorias, propostas a clientes enterprise ou alinhamento com NIS2 — precisa de perceber o que a função Govern acrescenta e como a adoptar sem contratar um departamento de compliance. Este artigo explica a estrutura nova, o que muda em relação aos “5 pilares” ainda citados em muita literatura, e o caminho prático de implementação numa PME.
De 5 para 6 Funções: O Que é a Govern
O CSF 2.0 organiza os resultados de cibersegurança em seis funções: Govern, Identify, Protect, Detect, Respond e Recover. A estrutura do CSF Core é intencional: a Govern fornece os resultados que informam e priorizam as outras cinco.
| Função | Identificador | Âmbito |
|---|---|---|
| Govern (GV) | GV | Estratégia de risco, expectativas e política de cibersegurança estabelecidas, comunicadas e monitorizadas |
| Identify (ID) | ID | Inventário de activos, riscos de fornecedores e vulnerabilidades |
| Protect (PR) | PR | Salvaguardas para a infraestrutura crítica |
| Detect (DE) | DE | Análise de anomalias e eventos |
| Respond (RS) | RS | Acção sobre incidentes detectados |
| Recover (RC) | RC | Restaurar e reduzir impacto |
A diferença em relação ao CSF 1.1 é material: o Identify antigo tinha as categorias ID.BE (Business Environment), ID.GV (Governance), ID.RM (Risk Management) e ID.SC (Supply Chain). No mapeamento oficial do NIST, o ID.BE deu o GV.OC, o ID.RM deu o GV.RM e o ID.SC deu o GV.SC (com parcelas no GV.RM e no ID.RA). O ID.GV foi o mais repartido: a política passou ao GV.PO, os papéis e responsabilidades ao GV.RR, os requisitos legais ao GV.OC-03 e a integração do risco cibernético no risco empresarial ao GV.RM-03. GV.RR, GV.PO e GV.OV são categorias novas na 2.0 — a GV.OV é a única da função Govern sem herança directa do CSF 1.1. O Identify ganhou também uma categoria nova, ID.IM (Improvement) (CSF 2.0, NIST CSWP 29). Um artigo ou checklist que ainda fale dos “5 pilares do NIST” está a usar o enquadramento de 2014.
Porquê Elevar a Governação a Função Própria
A FAQ oficial do NIST explica o racional: as actividades de governação estavam embebidas no Identify, o que limitava a visibilidade de como a governação suporta o programa inteiro de cibersegurança. Ao elevá-las — tolerâncias de risco, papéis e responsabilidades, políticas — o framework alinha-se com a gestão de risco empresarial (ERM) e com as obrigações legais. O CSF 2.0 alinha-se assim com outros frameworks NIST (AI, Privacy) que já tinham funções de governação.
Para a PME, a tradução é directa: os controlos técnicos (firewall, backup, EDR) são a parte fácil — o que as PMEs falham é quem decide, quem é responsável, e como o risco é aceite. A função Govern é exactamente sobre isso.
As Seis Categorias da Função Govern
A função Govern desdobra-se em seis categorias, cada uma com subcategorias accionáveis:
- GV.OC — Organizational Context: missão, stakeholders, e requisitos legais/regulamentares entendidos e geridos. A subcategoria GV.OC-03 é directa: “requisitos legais, regulamentares e contratuais de cibersegurança — incluindo privacidade — são compreendidos e geridos”. É aqui que NIS2, GDPR e obrigações contratuais de clientes entram no mapa.
- GV.RM — Risk Management Strategy: objectivos de risco, apetite e tolerância estabelecidos e comunicados. O risco cibernético incluído nos processos de risco empresarial (GV.RM-04).
- GV.RR — Roles, Responsibilities and Authorities: liderança responsável e prestação de contas (GV.RR-01: “a liderança organizacional é responsável e prestadora de contas pelo risco de cibersegurança”). Papéis definidos e recursos alocados.
- GV.PO — Policy: política de gestão de risco de cibersegurança estabelecida, comunicada e aplicada, revista e actualizada (GV.PO-02).
- GV.OV — Oversight: revisão e ajuste da estratégia por quem sobe os resultados, com performance avaliada e revista.
- GV.SC — Cybersecurity Supply Chain Risk Management: programa de gestão de risco de fornecedores — a categoria nova mais exigente para PMEs que dependem de MSPs, software de terceiros e cloud.
O Que Muda na Prática para uma PME
Na prática, adoptar a função Govern numa PME de 20-200 pessoas significa pôr no papel o que hoje vive na cabeça do administrador:
- Nomear responsáveis. Quem assume o risco de cibersegurança (administração) e quem executa (gestor de TI ou MSP). O GV.RR-01 exige que a liderança responda pelo risco — não pode ser “o informático” como único detentor.
- Escrever a política. Um documento de 3-5 páginas: objectivos, papéis, regras de acesso, resposta a incidentes, gestão de fornecedores. Revista anualmente (GV.PO).
- Definir a tolerância ao risco. Quais sistemas podem estar indisponíveis quanto tempo (RTO/RPO), que riscos se aceitam, que controlos são obrigatórios (GV.RM).
- Mapear fornecedores. Lista de MSPs, software crítico e cloud, com o que acontece se cada um falhar (GV.SC). Em NIS2, a gestão de risco de fornecedores é obrigação directa.
- Rever periodicamente. A função GV.OV pede que a estratégia seja revista com base em métricas — na PME, isto são 30 minutos trimestrais com a administração a rever incidentes, backups e o plano.
CSF 2.0 e NIS2: Como Se Encaixam
O CSF 2.0 não é lei — é um framework voluntário de referência. A utilidade para PMEs portuguesas está no mapeamento: as entidades abrangidas por NIS2 têm de demonstrar gestão de risco, medidas técnicas e organizacionais, e supervisão da administração — precisamente os desenhos das funções Govern e Identify. Usar o CSF 2.0 como estrutura interna simplifica a preparação para NIS2 (e para questionários de clientes enterprise): os controlos já estão agrupados por resultado, e o documento de referência é público e gratuito.
O mapeamento formal NIST↔NIS2 não é parte do framework (o NIST não publica mapeamentos para legislação europeia), mas a sobreposição é evidente na estrutura: a governação (GV) corresponde às responsabilidades da administração, a identificação (ID) ao inventário e análise de risco, a protecção (PR) às medidas técnicas, e a detecção/resposta/recuperação (DE/RS/RC) à gestão de incidentes e continuidade. O artigo de implementação NIS2 em 90 dias do kbase.pt usa a mesma lógica por fases.
Como Começar: Checklist Govern numa Tarde
- Preencher o perfil corrente (Current Profile) das seis categorias GV: sim/não/parcial por subcategoria — o documento CSF 2.0 tem as declarações de resultado prontas a usar.
- Para cada “não”, decidir: adoptar (com prazo), adaptar (versão PME da prática) ou aceitar o risco (documentado).
- Escrever a política de cibersegurança de 2 páginas citando as subcategorias GV adoptadas (GV.PO-01).
- Agendar a revisão trimestral com a administração (GV.OV) — sem calendário, a governação morre no papel.
- Revisitar em 6 meses com o perfil alvo (Target Profile) e medir a distância percorrida.
Erros Comuns
- Citar os “5 pilares” do CSF 1.1 em documentos novos. O Identify de 2014 já não contém a governação. A função Govern é a estrutura corrente desde 2024.
- Tratar o Govern como “papelada de enterprise”. As subcategorias são dimensionáveis: a GV.RR-01 de uma PME é uma acta de reunião que atribui a responsabilidade — não um comité de risco.
- Copiar o GV.SC inteiro para PMEs sem fornecedores críticos. Adaptar: um MSP e três vendors de software são uma lista de fornecedores legítima e gerível.
- Confundir CSF 2.0 com ISO 27001. O CSF descreve resultados. A ISO é um standard certificável com controlos específicos. Muitas PMEs usam o CSF como mapa e a ISO (ou controlos de CIS) como medidas concretas.