You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
CSF는 조직이 사이버보안 리스크를 이해하고, 줄이고, 소통하기 위한 프레임워크입니다. 규범적 통제 목록이 아닌, 목표 기반(outcome-based) 접근을 제공합니다.
CSF 2.0의 주요 변경점 (vs 1.1)
변경 사항
설명
Govern 기능 신설
사이버보안 거버넌스를 독립 Function으로 격상. 기존 5개 → 6개 Function
범용 대상으로 확대
"연방기관 및 핵심 인프라" → "모든 규모, 모든 업종의 조직"
공급망 리스크 관리 강화
GV.SC로 독립 Category화 (기존 ID.SC에서 이동)
Category/Subcategory 재구성
1.1의 23 Categories → 2.0의 22 Categories, Subcategories 전면 재편
Community Profile 도입
특정 업종/사용 사례에 맞는 공유 가능한 CSF Profile 개념 추가
Informative References 확장
SP 800-53, ISO 27001 등 외부 참조와의 매핑 체계 강화
핵심 구성 요소
CSF 2.0은 세 가지 핵심 요소로 구성됩니다:
1. CSF Core
6개 Function → 22개 Category → 106개 Subcategory로 이루어진 사이버보안 성과(outcome) 체계입니다.
2. CSF Profile
CSF Core의 성과 항목에 조직의 상태를 매핑한 것입니다. 두 종류가 있습니다:
Organizational Profile (개별 조직용)
Current Profile: 현재 달성하고 있는 성과
Target Profile: 달성하고자 하는 목표 성과
두 Profile을 비교하는 Gap Analysis를 통해 개선 우선순위를 도출합니다.
Community Profile (업종/사용 사례 공유용, CSF 2.0에서 신설)
특정 업종(예: 금융, 의료)이나 사용 사례에 맞게 작성된 공유 가능한 기준선
조직이 자체 Organizational Profile을 만들 때 출발점으로 활용할 수 있습니다.
3. CSF Tiers (Tier 1~4)
조직의 사이버보안 리스크 관리 접근 수준을 특징화합니다. 성숙도 모델이 아닙니다 — 모든 조직이 Tier 4를 목표로 할 필요는 없으며, 조직의 리스크 환경에 맞는 Tier를 선택합니다.
Tier
명칭
특징
Tier 1
Partial
리스크 관리가 비공식적이고 임기응변적
Tier 2
Risk Informed
리스크를 인식하지만 조직 전체에 일관된 정책이 없음
Tier 3
Repeatable
공식적인 정책이 있고 정기적으로 검토됨
Tier 4
Adaptive
리스크 관리가 지속적으로 학습하고 적응하는 문화로 정착
CSF Core 전체 구조
한눈에 보기
Function
코드
설명
Categories
Subcategories
Govern
GV
조직의 사이버보안 리스크 관리 전략, 기대치, 정책을 수립·소통·모니터링
6개
31개
Identify
ID
조직의 현재 사이버보안 리스크를 이해
3개
21개
Protect
PR
사이버보안 리스크를 관리하기 위한 보호조치를 적용
5개
22개
Detect
DE
사이버보안 공격과 침해를 탐지·분석
2개
11개
Respond
RS
탐지된 사이버보안 사고에 대응
4개
13개
Recover
RC
사이버보안 사고로 영향받은 자산과 운영을 복구
2개
8개
합계
22개
106개
아래 각 Function을 클릭하면 Category 및 Subcategory 전체 목록을 확인할 수 있습니다.
Subcategory 번호에 갭이 있는 경우(예: PR.DS-02 다음에 PR.DS-10)가 있습니다. 이는 CSF 1.1에서 2.0으로 재구성되면서 일부 항목이 통합·이동·삭제된 결과이며, 누락이 아닙니다.
GV — Govern (거버넌스)
조직의 사이버보안 리스크 관리 전략, 기대치, 정책을 수립하고 소통하며 모니터링합니다.
GV.OC — Organizational Context (조직 맥락)
ID
성과
GV.OC-01
조직의 미션이 이해되고 사이버보안 리스크 관리에 반영된다
GV.OC-02
내부/외부 이해관계자와 그들의 사이버보안 리스크 관리에 대한 요구 및 기대가 파악되고 고려된다
GV.OC-03
사이버보안 관련 법적·규제·계약 요구사항(프라이버시·시민 자유 의무 포함)이 이해되고 관리된다
GV.OC-04
외부 이해관계자가 의존하거나 기대하는 핵심 목표, 역량, 서비스가 이해되고 소통된다
GV.OC-05
조직이 의존하는 성과, 역량, 서비스가 이해되고 소통된다
GV.RM — Risk Management Strategy (리스크 관리 전략)
ID
성과
GV.RM-01
리스크 관리 목표가 수립되고 조직 이해관계자의 합의를 받는다
GV.RM-02
리스크 허용범위(appetite) 및 허용수준(tolerance) 선언이 수립·소통·유지된다
GV.RM-03
사이버보안 리스크 관리 활동과 결과가 전사 리스크 관리 프로세스에 포함된다
GV.RM-04
적절한 리스크 대응 옵션을 설명하는 전략 방향이 수립되고 소통된다
GV.RM-05
공급자 및 제3자 리스크를 포함한 사이버보안 리스크에 대한 조직 내 소통 채널이 수립된다
GV.RM-06
사이버보안 리스크를 산정·문서화·범주화·우선순위화하는 표준화된 방법이 수립되고 소통된다
GV.RM-07
전략적 기회(즉, 긍정적 리스크)가 파악되고 조직의 사이버보안 리스크 논의에 포함된다
GV.RR — Roles, Responsibilities, and Authorities (역할·책임·권한)
ID
성과
GV.RR-01
조직 리더십이 사이버보안 리스크에 대해 책임을 지며, 리스크 인식적이고 윤리적이며 지속적으로 개선하는 문화를 조성한다
GV.RR-02
사이버보안 리스크 관리와 관련된 역할, 책임, 권한이 수립·소통·이해·집행된다
GV.RR-03
사이버보안 리스크 전략, 역할, 책임, 정책에 상응하는 적절한 자원이 배분된다
GV.RR-04
사이버보안이 인사 관행에 포함된다
GV.PO — Policy (정책)
ID
성과
GV.PO-01
사이버보안 리스크를 관리하기 위한 정책이 조직 맥락, 사이버보안 전략, 우선순위에 기반하여 수립·소통·집행된다
GV.PO-02
사이버보안 리스크 관리 정책이 요구사항, 위협, 기술, 조직 미션의 변화를 반영하여 검토·갱신·소통·집행된다