NIST CSF 2.0(NISTサイバーセキュリティフレームワーク2.0、英語名 The NIST Cybersecurity Framework 2.0)は、米国国立標準技術研究所(NIST)が2024年2月26日に文書番号 CSWP 29 として公開したサイバーセキュリティのリスク管理フレームワークです。この記事では、6つの機能と22カテゴリの一覧、CSF 1.1から何が変わったか、組織プロファイルを使った導入手順、ISO/IEC 27001やCIS Controlsとの使い分けを、CSWP 29の原文に沿って整理します。
まとめ:NIST CSF 2.0の構成と使い方の要点
- CSF 2.0は「達成すべき成果」を並べた分類体系で、やり方は指定しない。規模・業種・成熟度を問わず任意で使える
- コアは6機能(統治GV・識別ID・防御PR・検知DE・対応RS・復旧RC)、22カテゴリ、106サブカテゴリの3階層
- 1.1からの最大の変更は「統治(GOVERN)」機能の新設。サプライチェーンリスク管理もGV.SCとして統治の下に入った
- 使い方の中心は組織プロファイル。現在の姿と目標の姿を書き、差分を行動計画にする5ステップで進める
- NIST自身が「実行すべきアクションのチェックリストではない」と明記しており、サブカテゴリを○×で埋めるだけの使い方は効果が薄い
- 日本語版はIPAが2024年11月18日から公開している
以下、定義と3つの構成要素、機能とカテゴリの一覧、1.1からの変更点、導入手順、他の規格との違いの順に説明します。
NIST CSF 2.0の位置づけ:任意適用の「成果」の分類体系
CSF 2.0の冒頭要旨は、CSFを「規模、業種、成熟度に関係なく、どの組織でも使える高レベルのサイバーセキュリティ成果の分類体系」と説明し、続けて「成果をどう達成するかは規定しない」と書いています。具体的な管理策や手順は、CSFからリンクされるオンラインの参照資料(Informative References)側に委ねる設計です。
初版の1.0は2014年2月12日に重要インフラ事業者向けとして公開され、2018年4月16日の1.1を経て、2.0で対象を産業・政府・学術・非営利を含むすべての組織へ広げました。法的な義務ではなく任意適用の枠組みですが、本文は「政府の方針や義務付けを通じて採用されることもある」とも書いており、取引先や監督官庁の要求経由で求められるケースがあります。
CSWP 29は、主な読者をセキュリティ計画を立案・主導する担当者としたうえで、コアの成果は経営層・管理者・実務者がセキュリティの専門知識に関係なく理解できるように書いたと説明しています。経営層はGOVERNの成果で方針と責任を決め、実務者はPROTECTやDETECTの成果を自社の管理策に対応づける、という役割分担で読むと全体がつかみやすくなります。
CSF 2.0を構成する3要素:コア・組織プロファイル・ティア
コア:機能・カテゴリ・サブカテゴリの3階層
コア(CSF Core)は、成果を「機能(Function)→カテゴリ(Category)→サブカテゴリ(Subcategory)」の3階層で並べたものです。たとえば機能GOVERNの下にカテゴリGV.PO(方針)があり、その下にサブカテゴリGV.PO-01「組織の状況・戦略・優先順位に基づき、サイバーセキュリティリスク管理の方針が策定・伝達・実施される」が置かれます。並び順や項目数の多寡は重要度や実施順序を意味しない、と本文で断っています。
サブカテゴリの番号には欠番があります。付録Aは「番号の飛びは、1.1のサブカテゴリが2.0で別の場所へ移されたことを示す」と説明しており、1.1で作った対応表を2.0へ移すときの手がかりになります。
組織プロファイル:現在プロファイルと目標プロファイル
組織プロファイル(Organizational Profile)は、コアの成果を使って自社の状態を書き表す仕組みです。いまの達成状況を書く「現在プロファイル(Current Profile)」と、目指す状態を書く「目標プロファイル(Target Profile)」の片方または両方で構成します。範囲は全社でも、財務システムだけ、ランサムウェア対策だけでもよく、1社で複数のプロファイルを持てます。
業界団体などが共通の目標像としてまとめたものは「コミュニティプロファイル(Community Profile)」と呼ばれ、自社の目標プロファイルの下敷きに使えます。NISTのCSFサイトには組織プロファイルのテンプレートと、コミュニティプロファイルの一覧が置かれています。
ティア:Tier 1〜4の名称と目標の決め方
ティア(Tier)は、組織のリスク統治・管理の厳格さを4段階で表す尺度です。名称はTier 1 Partial(部分的)、Tier 2 Risk Informed(リスク情報を活用している)、Tier 3 Repeatable(反復可能)、Tier 4 Adaptive(適応型)で、場当たり的な対応から、リスク情報に基づき継続的に改善する状態への進み方を示します。
全社でTier 4を目指す必要はありません。本文は上位ティアへの移行を「リスクや義務付けが大きい場合、または費用対効果の分析で妥当と示された場合」に勧めるとしています。ティアは個々のサブカテゴリではなく、組織全体のリスク統治・管理の実務の厳格さを表すもので、本文は現在・目標プロファイルの検討に任意で使えるものと位置づけています。
6つの機能と22カテゴリの一覧
CSWP 29付録Aの機能とカテゴリは次の22個です。サブカテゴリ数を機能ごとに数えると、GOVERN 31、IDENTIFY 21、PROTECT 22、DETECT 11、RESPOND 13、RECOVER 8の合計106になります。
| 機能 | 識別子 | カテゴリ |
|---|---|---|
| GOVERN(統治) | GV.OC | 組織の状況 |
| GOVERN(統治) | GV.RM | リスク管理戦略 |
| GOVERN(統治) | GV.RR | 役割・責任・権限 |
| GOVERN(統治) | GV.PO | 方針 |
| GOVERN(統治) | GV.OV | 監督 |
| GOVERN(統治) | GV.SC | サプライチェーンリスク管理 |
| IDENTIFY(識別) | ID.AM | 資産管理 |
| IDENTIFY(識別) | ID.RA | リスクアセスメント |
| IDENTIFY(識別) | ID.IM | 改善 |
| PROTECT(防御) | PR.AA | ID管理・認証・アクセス制御 |
| PROTECT(防御) | PR.AT | 意識向上・訓練 |
| PROTECT(防御) | PR.DS | データセキュリティ |
| PROTECT(防御) | PR.PS | プラットフォームセキュリティ |
| PROTECT(防御) | PR.IR | 技術インフラのレジリエンス |
| DETECT(検知) | DE.CM | 継続的監視 |
| DETECT(検知) | DE.AE | 有害事象の分析 |
| RESPOND(対応) | RS.MA | インシデント管理 |
| RESPOND(対応) | RS.AN | インシデント分析 |
| RESPOND(対応) | RS.CO | インシデント対応の報告とコミュニケーション |
| RESPOND(対応) | RS.MI | インシデント軽減 |
| RECOVER(復旧) | RC.RP | インシデント復旧計画の実行 |
| RECOVER(復旧) | RC.CO | インシデント復旧のコミュニケーション |
GOVERNだけで31のサブカテゴリがあり、全体の約3割を占めます。ただし前述のとおり、項目数の多さは重要度を意味しません。これは、1.1でIDENTIFYやPROTECTに散っていたガバナンス系の成果をGOVERNへ集めた結果です。
機能は順番に実施する工程ではありません。本文は、GOVERN・IDENTIFY・PROTECT・DETECTは常時並行で回し、RESPONDとRECOVERはいつでも動ける状態にしてインシデント発生時に実行する、と説明しています。図2が6機能を車輪で描くのは機能どうしが相互に関係するためで、GOVERNを中心に置くのは、他の5機能をどう実施するかをGOVERNが方向づけるためだと説明されています。インシデント対応体制を組織として持つ場合の具体像はCSIRTの役割と構築手順が参考になります。
CSF 1.1から2.0への変更点:統治の新設と対象の拡大
| 項目 | CSF 1.1(2018年) | CSF 2.0(2024年) |
|---|---|---|
| 想定対象 | 重要インフラ中心 | 全組織(規模・業種を問わない) |
| 機能 | 5(ID・PR・DE・RS・RC) | 6(GVを追加) |
| カテゴリ数 | 23 | 22 |
| サブカテゴリ数 | 108 | 106 |
| サプライチェーン | IDENTIFY内のID.SC | GOVERN内のGV.SC |
| 参照資料 | 文書本体に掲載 | オンラインで随時更新 |
最も大きい変更はGOVERN機能の新設です。1.1ではIDENTIFYの中にあったガバナンス(ID.GV)、事業環境(ID.BE)、リスク管理戦略(ID.RM)などの成果を集め、経営のリスク管理(ERM)にサイバーセキュリティを組み込む入口として独立させました。サプライチェーンリスク管理(C-SCRM)もIDENTIFYのID.SCからGOVERNのGV.SCへ移り、GV.SC-01〜GV.SC-10の10サブカテゴリに増えています。外部のライブラリや委託先を経由した侵害への備えは、サプライチェーン攻撃の類型と対策やソフトウェアサプライチェーンセキュリティの実装判断で具体的に扱っています。
もう1つの変化は、使い方の資料が文書の外へ出たことです。2.0では実装例(Implementation Examples)と参照資料(Informative References)をオンラインで提供して随時更新し、用途別のクイックスタートガイド(QSG)を別冊で出す方式になりました。文書本体だけを読んで「具体策が書いていない」と判断するのは早計で、具体策はこれらのオンライン資料側にあります。
1.1で作った自社の対応表がある場合、サブカテゴリの番号は流用できません。NISTはCSWP 29の公開ページで、1.1と2.0のコアの移設先を一覧にしたスプレッドシート「CSF 1.1 to 2.0 Core Transition Changes Overview」と、詳細な対応表(クロスウォーク)を配布しています。番号を手で読み替える前に、この2つで移設先を確かめるのが確実です。
組織プロファイルで進めるCSF 2.0の導入5ステップ
CSWP 29の図3が示す手順は次の5段階です。
- プロファイルの範囲を決める(全社か、特定システムか、特定の脅威か)
- 必要な情報を集める(方針、リスク管理の優先順位、事業影響度分析(BIA)、準拠している基準、使っているツール、担当者の役割など)
- 組織プロファイルを作る(対象とする成果ごとに現在と目標を記述する。コミュニティプロファイルを目標の下敷きにしてもよい)
- 現在と目標の差分を分析し、優先度付きの行動計画を作る(リスク登録簿やPOA&Mなど)
- 行動計画を実行し、組織プロファイルを更新する
手順4の差分は、そのまま予算要求や経営報告の材料になります。最初から106サブカテゴリ全部を対象にせず、手順1で範囲を「顧客データを扱う基幹システム」などに絞った方が、1回目の差分分析を短い周期で回し、次の範囲へ広げられます。ネットワーク設計まで見直す場合は、NIST SP 800-207のゼロトラスト7原則がPROTECT(PR.AA・PR.IR)の目標像を書く際の具体例になります。
チェックリスト化の落とし穴:○×評価では差分が出ない
「NIST CSF チェックリスト」として、サブカテゴリを縦に並べて○×を付ける表がよく作られます。106サブカテゴリの全文はNISTのCSF 2.0 Reference Toolから表形式や機械可読形式で書き出せるので、表を作ること自体は簡単です。しかし、CSWP 29は第2章で「これらの成果は、実行すべきアクションのチェックリストではない」と明記しています。成果を達成する具体的な行動は組織や用途ごとに異なる、という前提だからです。
○×方式が失敗しやすい場面は2つあります。1つは、DE.CM(継続的監視)のように「ログ監視ツールを入れている」だけで○が付き、監視対象・閾値・アラートの受け手が決まっていない状態が見えなくなるケースです。もう1つは、全項目を同じ重みで扱い、×の数を減らすこと自体が目標になってしまうケースで、重要度の低い項目から埋まっていきます。
チェックリストを作るなら、NISTの組織プロファイル用クイックスタートガイド(SP 1301)のテンプレートに合わせ、各サブカテゴリに現在側の「実施内容(根拠となる文書や記録)」「状態」「評価」と、目標側の「優先度」「目標」の列を持たせるべきです。SP 1301は優先度の記入を「プロファイルを特徴づける要素」と位置づけています。○×の列しかない表は、監査前の棚卸しには使えても、CSF本来の目的である優先順位付けには使えません。
ISO/IEC 27001・SP 800-53・CIS Controlsとの違い
| 枠組み | 性格 | 第三者認証 | 粒度 |
|---|---|---|---|
| NIST CSF 2.0 | 成果の分類体系 | なし | 成果(何を達成するか) |
| ISO/IEC 27001:2022 | マネジメントシステムの要求事項 | あり(ISMS認証) | 要求事項+附属書A 93管理策 |
| NIST SP 800-53 Rev.5 | 管理策のカタログ | なし | 個別の管理策 |
| CIS Controls v8.1 | 優先順位付きの対策集 | なし | 18のControlと具体的な対策 |
違いは粒度にあります。CSFは「何を達成するか」を書き、SP 800-53やCIS Controlsは「どの管理策で達成するか」を書きます。CSF 2.0の参照資料はこれらの文書とサブカテゴリの対応表になっており、併用が前提です。NISTの参照資料一覧には「ISO/IEC-27001:2022-to-CSFv2.0」の対応表も掲載されています。CIS Controlsは2024年のv8.1でCSF 2.0に合わせて「Govern」の区分を追加しました。
取引先に認証の取得を求められているならISO/IEC 27001が必要で、CSFでは代わりになりません。逆に、認証を取った組織が経営層への説明や対策の抜け確認にCSFを使うのは相性が良い組み合わせです。ISMS認証の取得手順はISO27001とISMS認証の全体像にまとめています。
日本での参照状況:IPA日本語版・金融庁ガイドライン・補助資料
IPA(情報処理推進機構)は「セキュリティ関連NIST文書」のページで、CSF 2.0本体の日本語訳を2024年11月18日に掲載しました。あわせてクイックスタートガイドの訳も順次公開しており、小規模事業者向けのSP 1300、組織プロファイル作成用のSP 1301、ティアの使い方を扱うSP 1302、サプライチェーンリスク管理のSP 1305などが日本語で読めます。2026年6月30日には、サイバーセキュリティ・企業リスク管理・人材管理をつなぐSP 1308の訳も追加されました。
国内の規制文書でも参照されています。金融庁が2024年10月4日に公表・適用した「金融分野におけるサイバーセキュリティに関するガイドライン」は、関連する参考資料として「米国国立標準技術研究所(NIST)による Cybersecurity Framework」を脚注で挙げています。版番号までは書かれていません。
NIST側では、AIをCSFの分析と報告に使うためのクイックスタートガイド案(SP 1353、2026年8月19日公開)を出し、2026年10月15日まで意見を募集しています。一方でNISTのFAQは「AIに対応するためにCSFコアを更新する当面の計画はない」と回答しており、2026年10月時点で、NISTの刊行物一覧とCSWP 29の文書履歴に2.1などの次版は草案も含めて掲載されていません。本体を据え置き、補助資料を増やす運用が続いています。AI固有のリスクをCSFの成果に対応づけるコミュニティプロファイル「Cyber AI Profile」(NIST IR 8596)も、2025年12月16日に予備草案が出た段階です。
よくある質問
NISTのCSFとは何ですか?
米国国立標準技術研究所(NIST)が公開しているサイバーセキュリティのリスク管理フレームワークで、正式名はThe NIST Cybersecurity Framework(CSF)です。組織が達成すべき成果を機能・カテゴリ・サブカテゴリの3階層で整理しており、最新版は2024年2月26日公開の2.0です。任意適用で、規模や業種を問わず使えます。
NIST SP 800とCSFの違いは何ですか?
SP 800シリーズは個別テーマの技術文書群で、たとえばSP 800-53は管理策のカタログ、SP 800-207はゼロトラストの指針です。CSF自体はSP 800の1冊ではなく、CSWP(Cybersecurity White Paper)29として出ています(1.1はCSWP 6)。CSFは「何を達成するか」という成果の枠組みで、SP 800-53などの管理策はCSFのサブカテゴリから参照資料として紐づけられる関係にあります。CSFで全体像と優先順位を決め、具体策をSP 800側で選ぶ使い分けになります。
NIST CSF 2.0のカテゴリはいくつありますか?
22カテゴリです。内訳はGOVERNが6、IDENTIFYが3、PROTECTが5、DETECTが2、RESPONDが4、RECOVERが2で、その下に合計106のサブカテゴリがあります。1.1は5機能・23カテゴリ・108サブカテゴリでした。
NIST CSFとCIS Controlsの違いは何ですか?
CSFは成果の分類体系で、具体的な対策は指定しません。CIS Controlsは18のControlに具体的な対策を優先順位付きで並べた実装寄りの対策集です。CIS Controls v8.1はCSF 2.0に合わせてGovernの区分を加えており、CSFで抜けを確認し、CIS Controlsで実装の順番を決める併用ができます。
NIST CSF 2.0の日本語版はありますか?
あります。IPAが「セキュリティ関連NIST文書」のページでCSF 2.0本体の日本語訳を2024年11月18日から公開しています。小規模事業者向けや組織プロファイル作成用のクイックスタートガイドも日本語訳が掲載されています。正確な解釈が必要な箇所は英語の原文(CSWP 29)で確認してください。