NIST tillkännagav nyligen planer på att uppdatera sitt integritetsramverk och göra det mer organiskt och mindre statiskt. Gör detta nytta för yrkesverksamma? Dan Raywood tittar på orsakerna till förändringen.

Förra året introducerades den andra versionen av NIST Cybersecurity Framework , en uppdatering av 2014 års version för att bredda användningen av ramverket, förbättra vägledningen för implementering och betona vikten av styrning.

Naturligtvis går cybersäkerhet och integritet hand i hand, och 12 månader efter det reviderade cybersäkerhetsramverket tillkännagav NIST en två månader lång granskningsperiod i april 2025 för integritetsramverket för att överväga nya tillägg och revideringar.

Hantera integritetsrisker

Förra året tillkännagavs de första ändringarna av version 1.1, med konceptdokumentet som släpptes i juni 2024 före det första offentliga utkastet som publicerades i april.

NIST säger att ändringar i sekretessramverket behövs på grund av förhållandet till dess cybersäkerhetsramverk: de två ramverken har samma övergripande struktur för att göra dem enkla att använda tillsammans.

Julie Chua, chef för NIST:s avdelning för tillämpad cybersäkerhet, kallade uppdateringen ”blygsam men betydande”. Hon sa: ”Integritetsramverket kan användas ensamt för att hantera integritetsrisker, men vi har också bibehållit dess kompatibilitet med Cybersecurity Framework 2.0 så att organisationer kan använda dem tillsammans för att hantera hela spektrumet av integritets- och cybersäkerhetsrisker.”

Mindre uppdatering

Meghan Anderson, strategist för integritetsrisker vid Privacy Engineering Program på NIST, förklarar att detta snarare är ”en mycket lätt, mindre uppdatering” än en större översyn.

I ett uttalande till ISMS.online säger Anderson att sekretessramverket ”är ett levande verktyg som är avsett att utvecklas för att möta våra intressenters behov.” Under de fem år som gått sedan det första sekretessramverket publicerades har dessa intressenter kunnat identifiera områden där dessa riktade förbättringar skulle kunna göras och överväga förändringar i tekniken.

Hon tonade ner vikten av ändringarna i version 1.1 och kallade dem ”bara mindre ändringar eller omstruktureringar av kategorierna i underkategorier”.

Hon erkände dock att efter fem år med originalversionen var det dags för en förändring. ”Det var som 'det här är en milstolpe, låt oss uppdatera den'”, säger hon.

Anderson säger specifikt att eftersom integritetsramverket modellerades efter cybersäkerhetsramverket, måste det finnas en koppling mellan de två ramverken. ”Jag tycker att det som är riktigt bra med integritetsramverket är att det är väldigt flexibelt, så många organisationer eller intressenter som använder ramverket har möjlighet att anpassa det till vad de behöver för sina organisationer, integritetsresultat och mål.”

Nya element

En av de viktigaste förändringarna i den här revisionen är att skapa en onlineversion av ramverket. Detta innebär att NIST inte bara lägger upp det på webbplatsen, utan kan publicera aktuella och relevanta uppdateringar som svar på användarnas behov. Anderson säger att avsnitt tre har flyttats, där vägledning finns om hur man använder integritetsramverket.

”Vår förhoppning är att det på så sätt blir lite mer interaktivt, och att vi kan uppdatera det lite oftare istället för att ha det i ett PDF-dokument som står stilla”, säger hon. ”På så sätt kan vi tillhandahålla det på webbplatsen mer direkt istället för i PDF-filen, vilket tar tid att uppdatera, revidera och publicera igen.”

Hon säger också att feedback på nya trender – som AI – var vanligt förekommande, så ytterligare riktlinjer om förhållandet mellan AI och hantering av integritetsrisker lades till, och det är nu ett nytt avsnitt i integritetsramverkets första offentliga utkast.

Det första offentliga utkastet hävdar att det reviderade ramverket ”kan hjälpa organisationer att identifiera och hantera integritetsrisker som kan uppstå vid databehandling inom AI-system under hela AI:s livscykel.” Detta inkluderar integritetsrisker som uppstår när AI-system tränas på data som samlats in utan individers samtycke eller har saknade eller otillräckliga integritetsskydd.”

I vissa fall kan AI-teknik ”vara den viktigaste möjliggöraren av integritetsrisker” och kan skapa integritetsproblem för individer och grupper. AI kan påverka ”individers och gruppers integritet, vilket leder till betydande organisatoriska konsekvenser, allt från intäktsförluster till anseendeskador.”

Därför kan organisationer använda det nya ramverket för att ”effektivt hantera AI-relaterade integritetsrisker och säkerställa att organisationens integritetsvärderingar återspeglas i utvecklingen och användningen av AI-system.”

Essentiell evolution

Det är inte en komplett lösning, men det är definitivt ett steg framåt. Hur är det ur ett yrkesperspektiv? Räcker detta för att möta moderna utmaningar?

I ett uttalande till ISMS.online säger Tarun Samtani, rådgivande styrelseledamot på IAPP, att den föreslagna revideringen "representerar en viktig utveckling" och berömmer dess anpassning till förra årets cybersäkerhetsramverk.

Han sa att revideringen ”överbryggar kritiska operativa klyftor mellan säkerhet och integritet – en smärtpunkt jag har bevittnat upprepade gånger.”

Samtani hävdar särskilt att det nuvarande ramverket erbjuder gedigen teori men har svårt att tillämpa det i praktiken. När han tittar på utkastet till v1.1 berömmer han införandet av att åtgärda framväxande AI-risker men säger: ”Det saknar praktiska implementeringsvägar för resursbegränsade organisationer.”

Otillräcklig Inte föråldrad

Ur ett yrkesperspektiv, anser han att denna revidering behövs, och var riktlinjerna från 2020 års version särskilt föråldrade? Han säger att de inte är föråldrade, men att de blir alltmer otillräckliga. ”Sedan version 1.0 släpptes 2020 har vi sett en explosionsartad tillväxt i användningen av AI-system och automatiserat beslutsfattande, vilket skapar nya integritetsrisker”, säger han.

”Det föreslagna PFW 1.1 införlivar klokt nya AI-överväganden samtidigt som det återspeglar lärdomar från mogna regelverk. Denna aktuella uppdatering erkänner att hantering av integritetsrisker nu sträcker sig bortom traditionell databehandling till algoritmisk transparens.”

Å andra sidan var Samtani inte helt full av beröm för de efterföljande revideringarna och hävdade att utkastet behöver tydligare mätvärden utöver mognadsnivåer och mer föreskrivande metoder för mindre företag som navigerar i dagens utmanande data- och AI-landskap.

Han säger: ”De strukturella förbättringarna i PFW 1.1 kan åtgärda vissa användbarhetsproblem, men utan strukturerad implementeringsvägledning kan efterlevnaden förbli svår att få tag på, särskilt för organisationer som saknar mogna integritetsprogram.”

Han hävdar att den föreslagna strukturella anpassningen mellan PFW 1.1 och CSF 2.0 åtgärdar operativa friktioner, vilket han har bevittnat när han rådgivit multinationella organisationer. Han rekommenderade tre praktiska tillägg för att förbättra användbarheten för yrkesverksamma:

  • Först, integrerade implementeringshandböcker som visar samtidig operationalisering.
  • För det andra, standardiserade mätvärden över flera ramverk för konsekvent rapportering.
  • För det tredje, teknikspecifika profiler för vanliga scenarier som AI-implementeringar.

”Dessa förbättringar skulle omvandla ramverk från referensdokument till operativa verktyg som driver mätbara förbättringar av integritetsstyrningen”, avslutar han. Som svar,

Anderson säger att alla kommentarer om revideringen av version 1.1 är välkomna.

Att revidera något sådant här innebär utmaningar, och de tekniska förändringarna under de senaste fem åren innebär att denna revidering måste göras. Ur ett efterlevnads- och regelefterlevnadsperspektiv borde den nya versionen inte vara alltför besvärlig, eftersom förändringarna inte är alltför betydande och borde göra det möjligt för företag att överbrygga klyftan mellan cybersäkerhets- och integritetsramverken.

För många kommer dessa förändringar att vara välkomna, men mindre eller resurssvaga organisationer kan få det svårt utan tydligare implementeringsvägar. Det är där övergången till en mer dynamisk onlineversion av ramverket kan visa sig vara mest värdefull, vilket gör det möjligt för NIST att reagera snabbare på nya problem och erbjuda mer praktisk och utvecklande vägledning. Även om ramverket inte kommer att uppfylla allas behov perfekt från början, markerar denna övergång mot en levande och responsiv resurs ett meningsfullt steg framåt.