← All frameworks
Security Framework

NIST CSF 2.0

Aranis evaluates your vendors against all 107 controls of NIST CSF 2.0, grouped across the 6 core cybersecurity functions.

107controls mapped
6categories

Coverage by domain

GV — Govern

31

Contexto Organizacional

GV.OC-01P1

A missão organizacional é compreendida para priorizar a gestão de risco de cibersegurança

NormativeNIST CSF 2.0 — função GOVERN, categoria Contexto Organizacional (GV.OC).
TechnicalEstabelece entendimento da missão, partes interessadas e dependências críticas para priorizar a gestão de risco de cibersegurança.
RegulatoryAlinha-se a requisitos legais e contratuais de cibersegurança aplicáveis à organização, incluindo obrigações da LGPD (Brasil).
GV.OC-02P1

Partes interessadas internas e externas e suas expectativas são determinadas

NormativeNIST CSF 2.0 — função GOVERN, categoria Contexto Organizacional (GV.OC).
TechnicalEstabelece entendimento da missão, partes interessadas e dependências críticas para priorizar a gestão de risco de cibersegurança.
RegulatoryAlinha-se a requisitos legais e contratuais de cibersegurança aplicáveis à organização, incluindo obrigações da LGPD (Brasil).
GV.OC-03P2

Requisitos legais, regulatórios e contratuais de cibersegurança são compreendidos e gerenciados

NormativeNIST CSF 2.0 — função GOVERN, categoria Contexto Organizacional (GV.OC).
TechnicalEstabelece entendimento da missão, partes interessadas e dependências críticas para priorizar a gestão de risco de cibersegurança.
RegulatoryAlinha-se a requisitos legais e contratuais de cibersegurança aplicáveis à organização, incluindo obrigações da LGPD (Brasil).
GV.OC-04P2

Dependências críticas e sua criticidade são compreendidas e comunicadas

NormativeNIST CSF 2.0 — função GOVERN, categoria Contexto Organizacional (GV.OC).
TechnicalEstabelece entendimento da missão, partes interessadas e dependências críticas para priorizar a gestão de risco de cibersegurança.
RegulatoryAlinha-se a requisitos legais e contratuais de cibersegurança aplicáveis à organização, incluindo obrigações da LGPD (Brasil).
GV.OC-05P2

Resultados e serviços dos quais a organização depende são compreendidos

NormativeNIST CSF 2.0 — função GOVERN, categoria Contexto Organizacional (GV.OC).
TechnicalEstabelece entendimento da missão, partes interessadas e dependências críticas para priorizar a gestão de risco de cibersegurança.
RegulatoryAlinha-se a requisitos legais e contratuais de cibersegurança aplicáveis à organização, incluindo obrigações da LGPD (Brasil).

Supervisão

GV.OV-01P2

Resultados da estratégia de gestão de risco de cibersegurança são revisados

NormativeNIST CSF 2.0 — função GOVERN, categoria Supervisão (GV.OV).
TechnicalGarante que resultados da estratégia de risco sejam revisados e ajustados pela liderança de forma contínua.
RegulatorySuporta requisitos de supervisão executiva de risco cibernético esperados por reguladores financeiros no Brasil.
GV.OV-02P2

Gestão de risco é revisada e ajustada com base nos resultados

NormativeNIST CSF 2.0 — função GOVERN, categoria Supervisão (GV.OV).
TechnicalGarante que resultados da estratégia de risco sejam revisados e ajustados pela liderança de forma contínua.
RegulatorySuporta requisitos de supervisão executiva de risco cibernético esperados por reguladores financeiros no Brasil.
GV.OV-03P3

Resultados de gestão de risco organizacional refletem desempenho de cibersegurança

NormativeNIST CSF 2.0 — função GOVERN, categoria Supervisão (GV.OV).
TechnicalGarante que resultados da estratégia de risco sejam revisados e ajustados pela liderança de forma contínua.
RegulatorySuporta requisitos de supervisão executiva de risco cibernético esperados por reguladores financeiros no Brasil.

Política

GV.PO-01P1

Política de cibersegurança é estabelecida com base no contexto, objetivos e risco

NormativeNIST CSF 2.0 — função GOVERN, categoria Política (GV.PO).
TechnicalFormaliza a política de cibersegurança com base em contexto, objetivos e risco organizacional, garantindo revisão periódica.
RegulatorySuporta exigência de políticas formais de segurança da informação cobradas em due diligence de terceiros e pela LGPD (Brasil).
GV.PO-02P1

Política de cibersegurança é revisada, atualizada, comunicada e aplicada

NormativeNIST CSF 2.0 — função GOVERN, categoria Política (GV.PO).
TechnicalFormaliza a política de cibersegurança com base em contexto, objetivos e risco organizacional, garantindo revisão periódica.
RegulatorySuporta exigência de políticas formais de segurança da informação cobradas em due diligence de terceiros e pela LGPD (Brasil).

Estratégia de Risco

GV.RM-01P1

Apetite e tolerância a risco são determinados e expressos

NormativeNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TechnicalDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatorySuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.
GV.RM-02P1

Estratégia de gestão de risco de cibersegurança é estabelecida, comunicada e monitorada

NormativeNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TechnicalDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatorySuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.
GV.RM-03P2

Riscos de cibersegurança são considerados nas decisões de gestão de risco empresarial

NormativeNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TechnicalDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatorySuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.
GV.RM-04P2

Direção estratégica de resposta a risco é estabelecida e comunicada

NormativeNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TechnicalDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatorySuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.
GV.RM-05P2

Riscos de linhas de negócio são agregados e gerenciados

NormativeNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TechnicalDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatorySuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.
GV.RM-06P3

Método padronizado para calcular e priorizar riscos é estabelecido

NormativeNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TechnicalDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatorySuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.
GV.RM-07P3

Oportunidades estratégicas (riscos positivos) são incluídas nas discussões de risco

NormativeNIST CSF 2.0 — função GOVERN, categoria Estratégia de Gestão de Risco (GV.RM).
TechnicalDefine apetite, tolerância e método padronizado de priorização de risco de cibersegurança, integrando-o à gestão de risco corporativo.
RegulatorySuporta requisitos de governança de risco esperados por reguladores financeiros e de infraestrutura crítica no Brasil.

Funções e Responsabilidades

GV.RR-01P1

Liderança é responsável pelo risco de cibersegurança e promove cultura de risco-aware

NormativeNIST CSF 2.0 — função GOVERN, categoria Funções e Responsabilidades (GV.RR).
TechnicalEstabelece papéis, responsabilidades e recursos claros para a gestão de cibersegurança, incluindo integração com RH.
RegulatorySuporta estrutura de responsabilidades esperada em programas de compliance e privacidade sob a LGPD (Brasil).
GV.RR-02P1

Funções, responsabilidades e autoridades de cibersegurança são estabelecidas, comunicadas e aplicadas

NormativeNIST CSF 2.0 — função GOVERN, categoria Funções e Responsabilidades (GV.RR).
TechnicalEstabelece papéis, responsabilidades e recursos claros para a gestão de cibersegurança, incluindo integração com RH.
RegulatorySuporta estrutura de responsabilidades esperada em programas de compliance e privacidade sob a LGPD (Brasil).
GV.RR-03P2

Recursos adequados são alocados para cibersegurança

NormativeNIST CSF 2.0 — função GOVERN, categoria Funções e Responsabilidades (GV.RR).
TechnicalEstabelece papéis, responsabilidades e recursos claros para a gestão de cibersegurança, incluindo integração com RH.
RegulatorySuporta estrutura de responsabilidades esperada em programas de compliance e privacidade sob a LGPD (Brasil).
GV.RR-04P2

Cibersegurança é considerada na gestão de recursos humanos

NormativeNIST CSF 2.0 — função GOVERN, categoria Funções e Responsabilidades (GV.RR).
TechnicalEstabelece papéis, responsabilidades e recursos claros para a gestão de cibersegurança, incluindo integração com RH.
RegulatorySuporta estrutura de responsabilidades esperada em programas de compliance e privacidade sob a LGPD (Brasil).

Supply Chain Risk

GV.SC-01P1

Programa de gestão de risco da cadeia de fornecimento é estabelecido e acordado

NormativeNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TechnicalGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatoryFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-02P1

Funções e responsabilidades de cibersegurança para fornecedores são estabelecidas

NormativeNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TechnicalGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatoryFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-03P2

Fornecedores são avaliados antes de ser considerados para uso

NormativeNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TechnicalGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatoryFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-04P2

Fornecedores são identificados e priorizados com base em criticidade

NormativeNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TechnicalGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatoryFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-05P1

Requisitos de cibersegurança são incluídos em contratos com fornecedores

NormativeNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TechnicalGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatoryFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-06P2

Due diligence é realizada para reduzir risco em aquisições

NormativeNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TechnicalGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatoryFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-07P2

Riscos de produtos e serviços de fornecedores são compreendidos e registrados

NormativeNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TechnicalGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatoryFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-08P2

Fornecedores são notificados sobre incidentes; a organização responde a notificações

NormativeNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TechnicalGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatoryFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-09P2

Práticas de segurança e desempenho de fornecedores são avaliados regularmente

NormativeNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TechnicalGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatoryFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).
GV.SC-10P3

Processos de rescisão de contratos incluem requisitos para proteger ativos

NormativeNIST CSF 2.0 — função GOVERN, categoria Gestão de Risco da Cadeia de Suprimentos (GV.SC).
TechnicalGerencia risco de cibersegurança em toda a cadeia de fornecedores, desde due diligence até rescisão contratual.
RegulatoryFundamenta obrigações de gestão de risco de terceiros esperadas por reguladores financeiros no Brasil e pela LGPD (no papel de controlador/operador).

ID — Identify

21

Gestão de Ativos

ID.AM-01P1

Inventário de hardware mantido pela organização é mantido atualizado

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TechnicalMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatorySuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).
ID.AM-02P1

Inventário de software, serviços e sistemas é mantido atualizado

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TechnicalMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatorySuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).
ID.AM-03P2

Representações de fluxos de dados e comunicações autorizados são mantidas

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TechnicalMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatorySuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).
ID.AM-04P2

Inventário de serviços de fornecedores externos é mantido

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TechnicalMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatorySuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).
ID.AM-05P2

Ativos são priorizados com base em classificação, criticidade e impacto

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TechnicalMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatorySuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).
ID.AM-07P3

Inventários de dados, seu fluxo e metadados são mantidos

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TechnicalMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatorySuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).
ID.AM-08P3

Sistemas e dados são gerenciados ao longo de todo o ciclo de vida

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Gestão de Ativos (ID.AM).
TechnicalMantém inventário atualizado de hardware, software, dados e fornecedores, base para toda avaliação de risco subsequente.
RegulatorySuporta obrigação de mapeamento de ativos que tratam dados pessoais, prevista na LGPD (Brasil).

Melhoria

ID.IM-01P2

Melhorias são identificadas a partir de avaliações de planos e processos de segurança

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Melhoria (ID.IM).
TechnicalCaptura lições aprendidas de testes, avaliações e incidentes para melhoria contínua do programa de segurança.
RegulatorySuporta ciclo de melhoria contínua esperado em programas formais de gestão de segurança da informação.
ID.IM-02P2

Melhorias são identificadas a partir de testes e exercícios de cibersegurança

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Melhoria (ID.IM).
TechnicalCaptura lições aprendidas de testes, avaliações e incidentes para melhoria contínua do programa de segurança.
RegulatorySuporta ciclo de melhoria contínua esperado em programas formais de gestão de segurança da informação.
ID.IM-03P2

Melhorias são identificadas a partir de incidentes de cibersegurança

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Melhoria (ID.IM).
TechnicalCaptura lições aprendidas de testes, avaliações e incidentes para melhoria contínua do programa de segurança.
RegulatorySuporta ciclo de melhoria contínua esperado em programas formais de gestão de segurança da informação.
ID.IM-04P3

Melhorias de planos e procedimentos de resposta são comunicadas

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Melhoria (ID.IM).
TechnicalCaptura lições aprendidas de testes, avaliações e incidentes para melhoria contínua do programa de segurança.
RegulatorySuporta ciclo de melhoria contínua esperado em programas formais de gestão de segurança da informação.

Avaliação de Risco

ID.RA-01P1

Vulnerabilidades em ativos são identificadas, validadas e registradas

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TechnicalIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatorySuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-02P2

Inteligência de ameaças cibernéticas é recebida de fontes confiáveis

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TechnicalIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatorySuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-03P2

Ameaças internas e externas à organização são identificadas e registradas

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TechnicalIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatorySuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-04P2

Impactos potenciais e probabilidades de ameaças são identificados

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TechnicalIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatorySuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-05P2

Ameaças, vulnerabilidades e impactos são usados para compreender o risco inerente

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TechnicalIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatorySuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-06P2

Riscos são priorizados com base em criticidade e informações de ameaças

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TechnicalIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatorySuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-07P3

Mudanças e exceções são gerenciadas e avaliadas quanto ao impacto no risco

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TechnicalIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatorySuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-08P3

Processos para receber e responder a divulgações de vulnerabilidades são estabelecidos

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TechnicalIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatorySuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-09P3

Autenticidade e integridade de hardware e software são avaliadas antes do uso

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TechnicalIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatorySuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.
ID.RA-10P2

Avaliações de risco de fornecedores críticos são realizadas periodicamente

NormativeNIST CSF 2.0 — função IDENTIFY, categoria Avaliação de Risco (ID.RA).
TechnicalIdentifica, analisa e prioriza vulnerabilidades, ameaças e riscos, incluindo de fornecedores críticos.
RegulatorySuporta obrigação de gestão de risco de terceiros e avaliação contínua de segurança esperada por reguladores financeiros no Brasil.

PR — Protect

22

Identidade e Acesso

PR.AA-01P1

Identidades e credenciais para usuários, serviços e hardware autorizados são gerenciadas

NormativeNIST CSF 2.0 — função PROTECT, categoria Gestão de Identidade e Controle de Acesso (PR.AA).
TechnicalGerencia identidades, credenciais e autenticação com base em risco e princípio de menor privilégio.
RegulatorySuporta controles de acesso exigidos pela LGPD (Brasil) e pelo GDPR (Europa) como medida de segurança de dados pessoais.
PR.AA-02P2

Identidades são verificadas e vinculadas a credenciais com base no risco da transação

NormativeNIST CSF 2.0 — função PROTECT, categoria Gestão de Identidade e Controle de Acesso (PR.AA).
TechnicalGerencia identidades, credenciais e autenticação com base em risco e princípio de menor privilégio.
RegulatorySuporta controles de acesso exigidos pela LGPD (Brasil) e pelo GDPR (Europa) como medida de segurança de dados pessoais.
PR.AA-03P1

Usuários, serviços e hardware são autenticados

NormativeNIST CSF 2.0 — função PROTECT, categoria Gestão de Identidade e Controle de Acesso (PR.AA).
TechnicalGerencia identidades, credenciais e autenticação com base em risco e princípio de menor privilégio.
RegulatorySuporta controles de acesso exigidos pela LGPD (Brasil) e pelo GDPR (Europa) como medida de segurança de dados pessoais.
PR.AA-04P2

Credenciais de identidade são protegidas, monitoradas e verificadas

NormativeNIST CSF 2.0 — função PROTECT, categoria Gestão de Identidade e Controle de Acesso (PR.AA).
TechnicalGerencia identidades, credenciais e autenticação com base em risco e princípio de menor privilégio.
RegulatorySuporta controles de acesso exigidos pela LGPD (Brasil) e pelo GDPR (Europa) como medida de segurança de dados pessoais.
PR.AA-05P1

Acesso a ativos físicos e lógicos é gerenciado com princípio de menor privilégio

NormativeNIST CSF 2.0 — função PROTECT, categoria Gestão de Identidade e Controle de Acesso (PR.AA).
TechnicalGerencia identidades, credenciais e autenticação com base em risco e princípio de menor privilégio.
RegulatorySuporta controles de acesso exigidos pela LGPD (Brasil) e pelo GDPR (Europa) como medida de segurança de dados pessoais.
PR.AA-06P2

Acesso físico a ativos é gerenciado, monitorado e aplicado conforme o risco

NormativeNIST CSF 2.0 — função PROTECT, categoria Gestão de Identidade e Controle de Acesso (PR.AA).
TechnicalGerencia identidades, credenciais e autenticação com base em risco e princípio de menor privilégio.
RegulatorySuporta controles de acesso exigidos pela LGPD (Brasil) e pelo GDPR (Europa) como medida de segurança de dados pessoais.

Conscientização e Treinamento

PR.AT-01P1

Pessoal recebe conscientização e treinamento em cibersegurança

NormativeNIST CSF 2.0 — função PROTECT, categoria Conscientização e Treinamento (PR.AT).
TechnicalGarante que pessoal, incluindo funções privilegiadas, receba treinamento adequado em cibersegurança.
RegulatorySuporta exigência de capacitação de colaboradores em proteção de dados prevista na LGPD (Brasil).
PR.AT-02P2

Pessoal com função privilegiada recebe treinamento especializado em cibersegurança

NormativeNIST CSF 2.0 — função PROTECT, categoria Conscientização e Treinamento (PR.AT).
TechnicalGarante que pessoal, incluindo funções privilegiadas, receba treinamento adequado em cibersegurança.
RegulatorySuporta exigência de capacitação de colaboradores em proteção de dados prevista na LGPD (Brasil).

Segurança de Dados

PR.DS-01P1

Dados em repouso são protegidos

NormativeNIST CSF 2.0 — função PROTECT, categoria Segurança de Dados (PR.DS).
TechnicalProtege dados em repouso, trânsito e uso, incluindo backups testados e recuperáveis.
RegulatoryImplementa medidas técnicas de segurança de dados pessoais exigidas pela LGPD (Brasil) e pelo GDPR (Europa).
PR.DS-02P1

Dados em trânsito são protegidos

NormativeNIST CSF 2.0 — função PROTECT, categoria Segurança de Dados (PR.DS).
TechnicalProtege dados em repouso, trânsito e uso, incluindo backups testados e recuperáveis.
RegulatoryImplementa medidas técnicas de segurança de dados pessoais exigidas pela LGPD (Brasil) e pelo GDPR (Europa).
PR.DS-10P3

Dados em uso são protegidos

NormativeNIST CSF 2.0 — função PROTECT, categoria Segurança de Dados (PR.DS).
TechnicalProtege dados em repouso, trânsito e uso, incluindo backups testados e recuperáveis.
RegulatoryImplementa medidas técnicas de segurança de dados pessoais exigidas pela LGPD (Brasil) e pelo GDPR (Europa).
PR.DS-11P1

Backups de dados são criados, protegidos, mantidos e testados

NormativeNIST CSF 2.0 — função PROTECT, categoria Segurança de Dados (PR.DS).
TechnicalProtege dados em repouso, trânsito e uso, incluindo backups testados e recuperáveis.
RegulatoryImplementa medidas técnicas de segurança de dados pessoais exigidas pela LGPD (Brasil) e pelo GDPR (Europa).

Resiliência da Infraestrutura

PR.IR-01P1

Redes e ambientes são protegidos contra acesso não autorizado e outros perigos

NormativeNIST CSF 2.0 — função PROTECT, categoria Resiliência da Infraestrutura Tecnológica (PR.IR).
TechnicalProtege redes e ambientes contra acesso não autorizado, garantindo capacidade de entrega de serviço proporcional ao risco.
RegulatorySuporta requisitos de disponibilidade de serviços críticos esperados por reguladores de infraestrutura no Brasil.
PR.IR-02P2

Tecnologias da organização são protegidas de forma proporcional ao risco

NormativeNIST CSF 2.0 — função PROTECT, categoria Resiliência da Infraestrutura Tecnológica (PR.IR).
TechnicalProtege redes e ambientes contra acesso não autorizado, garantindo capacidade de entrega de serviço proporcional ao risco.
RegulatorySuporta requisitos de disponibilidade de serviços críticos esperados por reguladores de infraestrutura no Brasil.
PR.IR-03P3

Mecanismos para obter capacidade suficiente de entrega de serviços são estabelecidos

NormativeNIST CSF 2.0 — função PROTECT, categoria Resiliência da Infraestrutura Tecnológica (PR.IR).
TechnicalProtege redes e ambientes contra acesso não autorizado, garantindo capacidade de entrega de serviço proporcional ao risco.
RegulatorySuporta requisitos de disponibilidade de serviços críticos esperados por reguladores de infraestrutura no Brasil.
PR.IR-04P3

Adequação dos recursos é gerenciada com base no nível de risco atual e necessidades projetadas

NormativeNIST CSF 2.0 — função PROTECT, categoria Resiliência da Infraestrutura Tecnológica (PR.IR).
TechnicalProtege redes e ambientes contra acesso não autorizado, garantindo capacidade de entrega de serviço proporcional ao risco.
RegulatorySuporta requisitos de disponibilidade de serviços críticos esperados por reguladores de infraestrutura no Brasil.

Segurança de Plataforma

PR.PS-01P1

Configuração e gestão de configuração segura são estabelecidas e aplicadas

NormativeNIST CSF 2.0 — função PROTECT, categoria Segurança de Plataforma (PR.PS).
TechnicalAplica configuração segura, gestão de patch, geração de logs e práticas seguras de desenvolvimento de software.
RegulatorySuporta requisitos de segurança de sistemas cobrados em due diligence de terceiros e pela LGPD (Brasil).
PR.PS-02P1

Software é mantido, substituído e removido de acordo com o risco

NormativeNIST CSF 2.0 — função PROTECT, categoria Segurança de Plataforma (PR.PS).
TechnicalAplica configuração segura, gestão de patch, geração de logs e práticas seguras de desenvolvimento de software.
RegulatorySuporta requisitos de segurança de sistemas cobrados em due diligence de terceiros e pela LGPD (Brasil).
PR.PS-03P2

Hardware é mantido, substituído e removido de acordo com o risco

NormativeNIST CSF 2.0 — função PROTECT, categoria Segurança de Plataforma (PR.PS).
TechnicalAplica configuração segura, gestão de patch, geração de logs e práticas seguras de desenvolvimento de software.
RegulatorySuporta requisitos de segurança de sistemas cobrados em due diligence de terceiros e pela LGPD (Brasil).
PR.PS-04P2

Logs e registros são gerados e disponibilizados para monitoramento contínuo

NormativeNIST CSF 2.0 — função PROTECT, categoria Segurança de Plataforma (PR.PS).
TechnicalAplica configuração segura, gestão de patch, geração de logs e práticas seguras de desenvolvimento de software.
RegulatorySuporta requisitos de segurança de sistemas cobrados em due diligence de terceiros e pela LGPD (Brasil).
PR.PS-05P2

Instalação e execução de software não autorizado é prevenida

NormativeNIST CSF 2.0 — função PROTECT, categoria Segurança de Plataforma (PR.PS).
TechnicalAplica configuração segura, gestão de patch, geração de logs e práticas seguras de desenvolvimento de software.
RegulatorySuporta requisitos de segurança de sistemas cobrados em due diligence de terceiros e pela LGPD (Brasil).
PR.PS-06P3

Práticas seguras de desenvolvimento de software são integradas e seus impactos compreendidos

NormativeNIST CSF 2.0 — função PROTECT, categoria Segurança de Plataforma (PR.PS).
TechnicalAplica configuração segura, gestão de patch, geração de logs e práticas seguras de desenvolvimento de software.
RegulatorySuporta requisitos de segurança de sistemas cobrados em due diligence de terceiros e pela LGPD (Brasil).

DE — Detect

11

Análise de Eventos

DE.AE-02P2

Eventos potencialmente adversos são analisados para entender atividades associadas

NormativeNIST CSF 2.0 — função DETECT, categoria Análise de Eventos Adversos (DE.AE).
TechnicalCorrelaciona e analisa eventos de múltiplas fontes para entender impacto e declarar incidentes com critérios definidos.
RegulatorySuporta obrigação de detecção tempestiva de incidentes de segurança para fins de eventual notificação regulatória sob a LGPD (Brasil).
DE.AE-03P2

Informações de eventos são correlacionadas de múltiplas fontes e sensores

NormativeNIST CSF 2.0 — função DETECT, categoria Análise de Eventos Adversos (DE.AE).
TechnicalCorrelaciona e analisa eventos de múltiplas fontes para entender impacto e declarar incidentes com critérios definidos.
RegulatorySuporta obrigação de detecção tempestiva de incidentes de segurança para fins de eventual notificação regulatória sob a LGPD (Brasil).
DE.AE-04P2

Impacto estimado de eventos adversos é compreendido

NormativeNIST CSF 2.0 — função DETECT, categoria Análise de Eventos Adversos (DE.AE).
TechnicalCorrelaciona e analisa eventos de múltiplas fontes para entender impacto e declarar incidentes com critérios definidos.
RegulatorySuporta obrigação de detecção tempestiva de incidentes de segurança para fins de eventual notificação regulatória sob a LGPD (Brasil).
DE.AE-06P2

Informações sobre eventos adversos são fornecidas ao pessoal e ferramentas autorizados

NormativeNIST CSF 2.0 — função DETECT, categoria Análise de Eventos Adversos (DE.AE).
TechnicalCorrelaciona e analisa eventos de múltiplas fontes para entender impacto e declarar incidentes com critérios definidos.
RegulatorySuporta obrigação de detecção tempestiva de incidentes de segurança para fins de eventual notificação regulatória sob a LGPD (Brasil).
DE.AE-07P3

Inteligência de ameaças e informações contextuais são integradas à análise de eventos

NormativeNIST CSF 2.0 — função DETECT, categoria Análise de Eventos Adversos (DE.AE).
TechnicalCorrelaciona e analisa eventos de múltiplas fontes para entender impacto e declarar incidentes com critérios definidos.
RegulatorySuporta obrigação de detecção tempestiva de incidentes de segurança para fins de eventual notificação regulatória sob a LGPD (Brasil).
DE.AE-08P1

Incidentes são declarados quando eventos adversos atendem aos critérios definidos

NormativeNIST CSF 2.0 — função DETECT, categoria Análise de Eventos Adversos (DE.AE).
TechnicalCorrelaciona e analisa eventos de múltiplas fontes para entender impacto e declarar incidentes com critérios definidos.
RegulatorySuporta obrigação de detecção tempestiva de incidentes de segurança para fins de eventual notificação regulatória sob a LGPD (Brasil).

Monitoramento Contínuo

DE.CM-01P1

Redes e atividades de rede são monitoradas para detectar eventos adversos

NormativeNIST CSF 2.0 — função DETECT, categoria Monitoramento Contínuo (DE.CM).
TechnicalMonitora continuamente redes, ambiente físico, pessoal e fornecedores para detectar eventos adversos potenciais.
RegulatorySuporta requisitos de monitoramento contínuo de segurança esperados por reguladores financeiros no Brasil.
DE.CM-02P2

Ambiente físico é monitorado para detectar eventos adversos

NormativeNIST CSF 2.0 — função DETECT, categoria Monitoramento Contínuo (DE.CM).
TechnicalMonitora continuamente redes, ambiente físico, pessoal e fornecedores para detectar eventos adversos potenciais.
RegulatorySuporta requisitos de monitoramento contínuo de segurança esperados por reguladores financeiros no Brasil.
DE.CM-03P3

Atividade de pessoal é monitorada para detectar eventos adversos potenciais

NormativeNIST CSF 2.0 — função DETECT, categoria Monitoramento Contínuo (DE.CM).
TechnicalMonitora continuamente redes, ambiente físico, pessoal e fornecedores para detectar eventos adversos potenciais.
RegulatorySuporta requisitos de monitoramento contínuo de segurança esperados por reguladores financeiros no Brasil.
DE.CM-06P2

Atividades de fornecedores de serviço externos são monitoradas

NormativeNIST CSF 2.0 — função DETECT, categoria Monitoramento Contínuo (DE.CM).
TechnicalMonitora continuamente redes, ambiente físico, pessoal e fornecedores para detectar eventos adversos potenciais.
RegulatorySuporta requisitos de monitoramento contínuo de segurança esperados por reguladores financeiros no Brasil.
DE.CM-09P2

Sistemas, hardware, software, serviços e dados são monitorados continuamente

NormativeNIST CSF 2.0 — função DETECT, categoria Monitoramento Contínuo (DE.CM).
TechnicalMonitora continuamente redes, ambiente físico, pessoal e fornecedores para detectar eventos adversos potenciais.
RegulatorySuporta requisitos de monitoramento contínuo de segurança esperados por reguladores financeiros no Brasil.

RS — Respond

14

Análise de Incidentes

RS.AN-03P2

Análise é realizada para estabelecer o que ocorreu durante o incidente e a causa raiz

NormativeNIST CSF 2.0 — função RESPOND, categoria Análise de Incidentes (RS.AN).
TechnicalEstabelece causa raiz, categoriza e estima impacto de incidentes, registrando ações tomadas para fins de auditoria.
RegulatorySuporta obrigação de documentação de incidentes para eventual notificação à autoridade de proteção de dados no Brasil (ANPD).
RS.AN-06P2

Ações realizadas durante um incidente são registradas

NormativeNIST CSF 2.0 — função RESPOND, categoria Análise de Incidentes (RS.AN).
TechnicalEstabelece causa raiz, categoriza e estima impacto de incidentes, registrando ações tomadas para fins de auditoria.
RegulatorySuporta obrigação de documentação de incidentes para eventual notificação à autoridade de proteção de dados no Brasil (ANPD).
RS.AN-07P2

Incidentes são categorizados por tipo de incidente

NormativeNIST CSF 2.0 — função RESPOND, categoria Análise de Incidentes (RS.AN).
TechnicalEstabelece causa raiz, categoriza e estima impacto de incidentes, registrando ações tomadas para fins de auditoria.
RegulatorySuporta obrigação de documentação de incidentes para eventual notificação à autoridade de proteção de dados no Brasil (ANPD).
RS.AN-08P2

Impactos de incidentes são estimados e validados

NormativeNIST CSF 2.0 — função RESPOND, categoria Análise de Incidentes (RS.AN).
TechnicalEstabelece causa raiz, categoriza e estima impacto de incidentes, registrando ações tomadas para fins de auditoria.
RegulatorySuporta obrigação de documentação de incidentes para eventual notificação à autoridade de proteção de dados no Brasil (ANPD).

Comunicação de Resposta

RS.CO-02P1

Eventos internos e externos são reportados às partes relevantes conforme critérios estabelecidos

NormativeNIST CSF 2.0 — função RESPOND, categoria Comunicação de Resposta a Incidentes (RS.CO).
TechnicalGarante reporte e coordenação consistente com partes internas e externas durante um incidente.
RegulatoryImplementa obrigação de comunicação de incidentes de segurança a titulares e à ANPD, prevista na LGPD (Brasil).
RS.CO-03P2

Informações são compartilhadas com partes designadas internas e externas

NormativeNIST CSF 2.0 — função RESPOND, categoria Comunicação de Resposta a Incidentes (RS.CO).
TechnicalGarante reporte e coordenação consistente com partes internas e externas durante um incidente.
RegulatoryImplementa obrigação de comunicação de incidentes de segurança a titulares e à ANPD, prevista na LGPD (Brasil).
RS.CO-04P2

Coordenação com partes interessadas ocorre de forma consistente com os planos de resposta

NormativeNIST CSF 2.0 — função RESPOND, categoria Comunicação de Resposta a Incidentes (RS.CO).
TechnicalGarante reporte e coordenação consistente com partes internas e externas durante um incidente.
RegulatoryImplementa obrigação de comunicação de incidentes de segurança a titulares e à ANPD, prevista na LGPD (Brasil).

Gestão de Incidentes

RS.MA-01P1

Plano de resposta a incidentes é executado em coordenação com partes relevantes

NormativeNIST CSF 2.0 — função RESPOND, categoria Gestão de Incidentes (RS.MA).
TechnicalExecuta, tria, categoriza e escala o plano de resposta a incidentes em coordenação com partes relevantes.
RegulatoryImplementa obrigação de plano de resposta a incidentes prevista na LGPD (Brasil).
RS.MA-02P2

Incidentes são triados para dar suporte a fluxos de trabalho de resposta

NormativeNIST CSF 2.0 — função RESPOND, categoria Gestão de Incidentes (RS.MA).
TechnicalExecuta, tria, categoriza e escala o plano de resposta a incidentes em coordenação com partes relevantes.
RegulatoryImplementa obrigação de plano de resposta a incidentes prevista na LGPD (Brasil).
RS.MA-03P2

Incidentes são categorizados e priorizados

NormativeNIST CSF 2.0 — função RESPOND, categoria Gestão de Incidentes (RS.MA).
TechnicalExecuta, tria, categoriza e escala o plano de resposta a incidentes em coordenação com partes relevantes.
RegulatoryImplementa obrigação de plano de resposta a incidentes prevista na LGPD (Brasil).
RS.MA-04P2

Incidentes são escalados ou elevados conforme necessário

NormativeNIST CSF 2.0 — função RESPOND, categoria Gestão de Incidentes (RS.MA).
TechnicalExecuta, tria, categoriza e escala o plano de resposta a incidentes em coordenação com partes relevantes.
RegulatoryImplementa obrigação de plano de resposta a incidentes prevista na LGPD (Brasil).
RS.MA-05P2

Critério para iniciar recuperação de um incidente é aplicado

NormativeNIST CSF 2.0 — função RESPOND, categoria Gestão de Incidentes (RS.MA).
TechnicalExecuta, tria, categoriza e escala o plano de resposta a incidentes em coordenação com partes relevantes.
RegulatoryImplementa obrigação de plano de resposta a incidentes prevista na LGPD (Brasil).

Mitigação de Incidentes

RS.MI-01P1

Incidentes são contidos

NormativeNIST CSF 2.0 — função RESPOND, categoria Mitigação de Incidentes (RS.MI).
TechnicalContém e erradica incidentes de segurança para limitar escopo e impacto.
RegulatorySuporta obrigação de mitigação tempestiva de incidentes de segurança de dados pessoais prevista na LGPD (Brasil).
RS.MI-02P1

Incidentes são erradicados

NormativeNIST CSF 2.0 — função RESPOND, categoria Mitigação de Incidentes (RS.MI).
TechnicalContém e erradica incidentes de segurança para limitar escopo e impacto.
RegulatorySuporta obrigação de mitigação tempestiva de incidentes de segurança de dados pessoais prevista na LGPD (Brasil).

RC — Recover

8

Comunicação de Recuperação

RC.CO-03P1

Atividades de recuperação e progresso na restauração de capacidades são comunicados

NormativeNIST CSF 2.0 — função RECOVER, categoria Comunicação de Recuperação (RC.CO).
TechnicalComunica progresso de recuperação a partes interessadas internas e públicas durante e após um incidente.
RegulatorySuporta transparência esperada na comunicação pública de incidentes relevantes.
RC.CO-04P3

Partes interessadas públicas recebem atualizações sobre o progresso de recuperação

NormativeNIST CSF 2.0 — função RECOVER, categoria Comunicação de Recuperação (RC.CO).
TechnicalComunica progresso de recuperação a partes interessadas internas e públicas durante e após um incidente.
RegulatorySuporta transparência esperada na comunicação pública de incidentes relevantes.

Plano de Recuperação

RC.RP-01P1

Plano de recuperação é executado durante ou após um incidente

NormativeNIST CSF 2.0 — função RECOVER, categoria Execução do Plano de Recuperação (RC.RP).
TechnicalExecuta, prioriza e verifica a integridade de processos de recuperação após um incidente, incluindo restauração a partir de backups.
RegulatorySuporta requisitos de recuperação de serviços críticos esperados por reguladores de infraestrutura e financeiros no Brasil.
RC.RP-02P2

Seleção de recuperação, priorização e verificação de integridade são executadas

NormativeNIST CSF 2.0 — função RECOVER, categoria Execução do Plano de Recuperação (RC.RP).
TechnicalExecuta, prioriza e verifica a integridade de processos de recuperação após um incidente, incluindo restauração a partir de backups.
RegulatorySuporta requisitos de recuperação de serviços críticos esperados por reguladores de infraestrutura e financeiros no Brasil.
RC.RP-03P2

Integridade de backups e outros ativos de restauração é verificada antes do uso

NormativeNIST CSF 2.0 — função RECOVER, categoria Execução do Plano de Recuperação (RC.RP).
TechnicalExecuta, prioriza e verifica a integridade de processos de recuperação após um incidente, incluindo restauração a partir de backups.
RegulatorySuporta requisitos de recuperação de serviços críticos esperados por reguladores de infraestrutura e financeiros no Brasil.
RC.RP-04P3

Funções e capacidades críticas são fornecidas a partir de locais ou recursos alternativos

NormativeNIST CSF 2.0 — função RECOVER, categoria Execução do Plano de Recuperação (RC.RP).
TechnicalExecuta, prioriza e verifica a integridade de processos de recuperação após um incidente, incluindo restauração a partir de backups.
RegulatorySuporta requisitos de recuperação de serviços críticos esperados por reguladores de infraestrutura e financeiros no Brasil.
RC.RP-05P2

Integridade dos sistemas e dados restaurados é verificada

NormativeNIST CSF 2.0 — função RECOVER, categoria Execução do Plano de Recuperação (RC.RP).
TechnicalExecuta, prioriza e verifica a integridade de processos de recuperação após um incidente, incluindo restauração a partir de backups.
RegulatorySuporta requisitos de recuperação de serviços críticos esperados por reguladores de infraestrutura e financeiros no Brasil.
RC.RP-06P2

Final do incidente é declarado com base em critérios e comunicado às partes interessadas

NormativeNIST CSF 2.0 — função RECOVER, categoria Execução do Plano de Recuperação (RC.RP).
TechnicalExecuta, prioriza e verifica a integridade de processos de recuperação após um incidente, incluindo restauração a partir de backups.
RegulatorySuporta requisitos de recuperação de serviços críticos esperados por reguladores de infraestrutura e financeiros no Brasil.

Ready to start?

Assess your vendors against this framework

Aranis automates assessments, collects evidence, and generates audit-ready reports.

Get started →

Find out your maturity level in 5 minutes — 25 of these controls, in five levels, no sign-up.