Az amerikai NIST kiberbiztonsági keretrendszere — eredetileg önkéntes, mára azonban a pénzügyi szektor ICT- és kiberkockázat-kezelésének de-facto közös szótára.
A NIST Cybersecurity Framework (CSF)-et 2014-ben adta ki először az amerikai National Institute of Standards and Technology, és 2024-ben frissítették CSF 2.0-ra. A kiberbiztonsági gyakorlatot hat alapvető funkcióba rendezi — Govern, Identify, Protect, Detect, Respond, Recover —, ezeket kategóriákra és alkategóriákra bontja, megvalósítási szintekkel és célprofilokkal együtt.
Bár a NIST CSF amerikai önkéntes keretrendszer, mára a pénzügyi szektor kiberkockázat-kezelésének nemzetközi közös nyelvévé vált. Az EBA ICT Risk Guidelines, a DORA, az ECB kibervárakozásai és a nemzeti szabályozók mind NIST CSF-terminológiát használnak a felügyeleti párbeszédben. A szállítói-kockázati kérdőívek, a belső audittervek és az igazgatósági szintű kiberjelentések is rendszeresen alkalmazzák a Function/Category szerkezetet.
A Bucephalus biztonsági és üzemeltetési dokumentációja mind az ISO 27001-hez, mind a NIST CSF funkcióihoz illeszkedik — hogy bármelyik keretrendszerre épülő intézményi audit-program megtalálja a saját kontroll-szótárát.