Framework serve como referência para proteção cibernética de infraestruturas críticas.
Embora a adoção não seja obrigatória, é extremamente recomendado que as empresas utilizem o conjunto de documentos para minimizar seus riscos cibernéticos, baseados em três componentes fundamentais:

– Core aborda a visão de riscos. É estruturado em cinco pilares:
| Identificar: entender quais são os ativos da empresa, políticas, procedimentos e os riscos associados; |
| Proteger: estabelecer controle de acesso, proteção de dados e a gestão dos ativos de segurança; |
| Detectar: estruturar monitoramento contínuo do ambiente operacional para identificar anomalias; |
| Responder: analisar as opções e executar os planos de resposta, tendo como base a comunicação; |
| Recuperar: ter a continuidade de negócios como padrão para que os incidentes tenham o menor impacto possível sobre as atividades. |
– Tiers fornecem parâmetros de maturidade da segurança cibernética implementada para que possa ser estabelecida uma trilha de desenvolvimento das ações;
– Profiles alinham a visão e o apetite aos riscos com os controles implementados.