Wat is NIST SP 800-37?

NIST SP 800-37 is de officiële handleiding van het NIST Risk Management Framework (RMF) en beschrijft hoe organisaties risicobeheer toepassen gedurende de gehele levenscyclus van informatiesystemen.

Het document operationaliseert het RMF voor gebruik in zowel IT- als OT-omgevingen, en is een sleutelelement binnen FISMA-Compliance en NIST CSF-uitlijning.


🧠 Wat behandelt NIST SP 800-37?

Deze special publication definieert de stappen, rollen, inputs en outputs binnen het RMF, en biedt richtlijnen voor:

  • Het integreren van risicobeheer in systeemontwikkeling en -beheer
  • Het maken van geïnformeerde beslissingen over het al dan niet autoriseren van systemen
  • Het toepassen van security controls vanuit NIST SP 800-53
  • Continue monitoring en risicoreductie in lijn met de PDCA-cyclus

🔁 De 7 stappen van het RMF volgens SP 800-37

StapBeschrijving
1. PrepareVoorbereiden van organisatie en systeem: beleid, risico-appetite, rollen
2. CategorizeClassificeren van systemen o.b.v. impact op CIA (Confidentiality, Integrity, Availability)
3. SelectBeveiligingsmaatregelen kiezen uit NIST SP 800-53 passend bij risiconiveau
4. ImplementTechnisch en organisatorisch implementeren van de controls
5. AssessEvalueren van de effectiviteit van de beveiligingsmaatregelen
6. AuthorizeGoedkeuring geven of weigeren voor systeemgebruik, o.b.v. risicoacceptatie
7. MonitorDoorlopend toezicht houden op status, incidenten, wijzigingen en risico’s

Elke stap heeft gedefinieerde inputs, outputs en verantwoordelijken (bijv. System Owner, Authorizing Official, Security Control Assessor).


🏭 Toepassing in OT-omgevingen

RMF-stapVoorbeeld binnen OT-context
PrepareRollen definiëren voor PLC-beheerders, ISO, integrators
CategorizeClassificatie van SCADA, Historian en HMI op impact
SelectKeuze voor Firewall, Access Control, MFA, Monitoring
ImplementJump Server configureren met logging en RBAC
AssessBeveiligingsaudit uitvoeren op Remote Access
AuthorizeOT-manager geeft schriftelijke goedkeuring voor activatie van systeem
MonitorContinu SIEM-gebruik en Anomaliedetectie in control zone

🔐 Koppelingen met andere kaders

StandaardRelatie met SP 800-37
NIST SP 800-53Leverancier van de technische security controls
NIST SP 800-30Methode voor risicoanalyse tijdens voorbereiding & selectie
NIST CSFHoger abstractieniveau framework dat RMF ondersteunt
IEC 62443-2-1Vergelijkbare CSMS-benadering voor OT-organisaties
ISO 27001Internationaal alternatief met gelijkaardige ISMS-strategie

✅ Voordelen van NIST SP 800-37

  • Volledig lifecycle management van systeemrisico’s
  • Transparantie en verantwoordelijkheid door vastgelegde rollen
  • Ondersteunt audits en compliance (bijv. FISMA, NIS2)
  • Toepasbaar op zowel klassieke IT als industriële netwerken (OT)

📌 Samengevat

NIST SP 800-37 is de operationele handleiding van het RMF en beschrijft stap voor stap hoe je risicobeheer toepast op systemen. Het kader helpt organisaties om hun informatiesystemen verantwoord te beheren, met continue aandacht voor beveiliging, prestaties en naleving.