FixTheVuln

NIST Cybersecurity Framework

By FixTheVuln Team Peer-reviewed security content Sources: CISA, NVD, OWASP

Key Takeaways

Test Your Knowledge

CISSP Practice Quiz CISM Practice Quiz Security+ Practice Quiz

Latest from the Blog

AWS SysOps Administrator Study Guide: Everything You Need to Pass t... 5 GenAI Data Risks Your Security Team Is Probably Ignoring (OWASP 2...
← Back to Home

NIST Cybersecurity Framework (CSF 2.0)

Quick reference guide to NIST CSF 2.0 — a voluntary framework for organizations to manage and reduce cybersecurity risk. CSF 2.0 (released February 2024) adds a 6th core function, Govern, expands scope beyond critical infrastructure to all organizations, and strengthens supply chain risk guidance.

🏛️
GOVERN
🔍
IDENTIFY
🛡️
PROTECT
👁️
DETECT
RESPOND
🔄
RECOVER
🏛️
GOVERN (GV) NEW in CSF 2.0
Establish and monitor cybersecurity risk management strategy, expectations, and policy

The Govern function is the foundation of CSF 2.0 — it ensures cybersecurity risk management is integrated into broader enterprise risk management and driven by organizational leadership.

GV.OC - Organizational Context

Understand mission, stakeholder expectations, and legal/regulatory requirements

GV.RM - Risk Management Strategy

Establish risk management priorities, constraints, tolerances, and appetite statements

GV.RR - Roles, Responsibilities, and Authorities

Define cybersecurity roles and accountability across the organization

GV.PO - Policy

Establish, communicate, and enforce cybersecurity policy based on organizational context and risk strategy

GV.OV - Oversight

Review and adjust cybersecurity strategy, including results of risk management activities

GV.SC - Cybersecurity Supply Chain Risk Management

Identify, establish, manage, monitor, and improve supply chain risk management processes

🔍
IDENTIFY (ID)
Develop organizational understanding to manage cybersecurity risk
ID.AM - Asset Management

Identify and manage data, personnel, devices, systems, and facilities

ID.BE - Business Environment

Understand organization's mission, objectives, stakeholders, and activities

ID.GV - Governance

Policies, procedures, and processes to manage and monitor requirements

ID.RA - Risk Assessment

Understand cybersecurity risk to operations, assets, and individuals

ID.RM - Risk Management Strategy

Establish priorities, constraints, risk tolerances, and assumptions

ID.SC - Supply Chain Risk Management

Identify, assess, and manage supply chain risks

🛡️
PROTECT (PR)
Develop and implement safeguards to ensure delivery of critical services
PR.AC - Identity Management & Access Control

Limit access to assets and facilities to authorized users and processes

PR.AT - Awareness and Training

Educate personnel to perform security-related duties

PR.DS - Data Security

Manage information and records consistent with risk strategy

PR.IP - Information Protection Processes

Maintain security policies, processes, and procedures

PR.MA - Maintenance

Perform maintenance and repairs of system components

PR.PT - Protective Technology

Technical security solutions to ensure resilience

👁️
DETECT (DE)
Develop and implement activities to identify cybersecurity events
DE.AE - Anomalies and Events

Detect anomalous activity and understand potential impact

DE.CM - Security Continuous Monitoring

Monitor systems and assets to identify cybersecurity events

DE.DP - Detection Processes

Maintain and test detection processes and procedures

RESPOND (RS)
Develop and implement activities to take action on detected events
RS.RP - Response Planning

Execute response processes and procedures during/after an incident

RS.CO - Communications

Coordinate response activities with internal and external stakeholders

RS.AN - Analysis

Conduct analysis to ensure effective response and support recovery

RS.MI - Mitigation

Perform activities to prevent expansion and mitigate effects

RS.IM - Improvements

Improve response activities by incorporating lessons learned

🔄
RECOVER (RC)
Develop and implement activities to restore capabilities impaired by events
RC.RP - Recovery Planning

Execute recovery processes and procedures to restore systems

RC.IM - Improvements

Improve recovery planning by incorporating lessons learned

RC.CO - Communications

Coordinate restoration activities with internal and external parties

Implementation Tiers

Tier Name Description
Tier 1 Partial Risk management is ad hoc, limited awareness, no external collaboration
Tier 2 Risk Informed Risk management approved but not organization-wide, informal external sharing
Tier 3 Repeatable Formal policies, regularly updated, collaborates with partners
Tier 4 Adaptive Adapts based on lessons learned, continuous improvement, active sharing

Quick Implementation Checklist

🏛️ Govern

  • Define cybersecurity risk appetite and tolerances
  • Assign cybersecurity roles and accountability
  • Establish cybersecurity policies
  • Integrate supply chain risk management

🔍 Identify

  • Maintain hardware and software inventory
  • Document data flows and classifications
  • Conduct regular risk assessments
  • Define organizational risk tolerance

🛡️ Protect

  • Implement identity management and MFA
  • Conduct security awareness training
  • Encrypt data at rest and in transit
  • Maintain baseline configurations

👁️ Detect

  • Deploy SIEM and log aggregation
  • Implement network monitoring
  • Establish security baselines and alerts
  • Conduct vulnerability scanning

🚨 Respond

  • Develop incident response plan
  • Define communication procedures
  • Establish forensics capabilities
  • Test response procedures regularly

♻️ Recover

  • Maintain tested backup procedures
  • Document recovery procedures
  • Establish business continuity plans
  • Conduct post-incident reviews

Need Detailed NIST Implementation Guides?

For comprehensive tutorials and implementation guides:

Visit FixTheVuln.com →

FixTheVuln Store

Preparing for CISSP or Security+?

Master NIST frameworks with a structured certification study planner.

CISSP 2026 Security+ (701) CISM 2026
CompTIA (ISC)2 AWS Cisco All →

Related Resources

🛡️ CIS Controls Industry-standard security benchmarks 🚨 Incident Response Plan and execute security responses ✅ SOC 2 Basics Trust service criteria explained

FixTheVuln Store

Studying for CompTIA Security+? Get the Study Planner

Fillable PDF study planners with domain trackers, weekly schedules, and progress tracking. Available in Standard, ADHD-Friendly, Dark Mode, and 4-Format Bundle.

CompTIA Security+ Planner

60+ certifications available — from $5.99