美國國家標準暨技術研究院(NIST)針對組織建立與維護系統規畫文件的指引NIST SP 800-18,6月30日發布更新版本為Rev. 2,文件全名為《Developing Security, Privacy, and Cybersecurity Supply Chain Risk Management Plans for Systems》。
NIST指出,新版指引不再只聚焦傳統的系統安全計畫,而是把系統安全計畫、系統隱私計畫,以及網路安全供應鏈風險管理(C-SCRM)計畫,整合為同一套系統計畫架構。
新版指引也將系統計畫應記錄的內容,對應NIST風險管理框架(Risk Management Framework,RMF)的各項步驟與任務。組織可從系統建置、授權決策到日常維運與稽核,持續更新系統用途、授權邊界、系統元件、資料流、執行環境、受保護資產、個人資料,以及已規畫或已導入的控制措施,作為後續風險評估、控制措施檢視與法遵作業的依據。NIST也指出,即使系統任務或業務功能不同,這些內容仍可協助組織以一致方式蒐集風險管理資訊。
NIST並建議組織以機器可讀格式維護系統計畫資料,讓治理、風險與法遵(GRC)工具、安全協調、自動化與回應(SOAR)平臺,以及安全資訊與事件管理(SIEM)系統能直接使用這些資料。組織可藉此自動蒐集與更新系統風險資訊、控制措施資訊,以及相關人員的角色、責任與應執行事項,並透過儀表板近乎即時掌握風險狀態,減少對人工維護靜態文件的依賴。NIST另提供系統安全計畫、系統隱私計畫、C-SCRM計畫大綱範例,以及系統計畫角色與責任文件,供組織建立內部文件時參考。