1. Allgemeines
Zur Unterstützung des „CyberFundamentals Framework“ hat das Centre for Cybersecurity Belgium (CCB) ein Tool in MS© Excel entwickelt.
Das Selbstbewertungstool berücksichtigt die Anforderungen für die Sicherheitsstufe „Basic“, die Sicherheitsstufe „Important“ und die Sicherheitsstufe „Essential“ einer bestimmten Version des Frameworks sowie die im Conformity Assessment Scheme (CAS) festgelegten Anforderungen. Die Versionen des CyberFundamentals Frameworks und des CAS, an denen das Tool ausgerichtet ist, sind im Tool angegeben. Aus diesem Grund darf das Tool im Rahmen von Verifizierungs- oder Zertifizierungsaktivitäten nicht verändert werden.
2. Aufbau des Tools
Das Selbstbewertungs-Tool in MS© Excel umfasst mehrere Registerkarten, die jeweils eine eigene Funktion haben. Neben der Einführung, den Reifegraden und Referenzen gibt es Registerkarten mit den Kontrollen für die Sicherheitsstufen „Basic“, „Important“ und „Essential“ (Registerkarte „Details“) sowie für jede Sicherheitsstufe eine Zusammenfassung (Registerkarte „Summary“).
Die Kontrollen werden unter zwei Gesichtspunkten bewertet:
Reifegrad der Richtlinien: Die Bewertung der Richtlinienreife misst, wie gut Ihre schriftlichen Regeln und Verfahren die Kontrollen des CyberFundamentals Framework erfüllen.
Reifegrad der Implementierung: Bei der Bewertung des Reifegrads der Implementierung wird beurteilt, wie ausgereift Ihre tatsächlichen betrieblichen Praktiken in Bezug auf das CyberFundamentals Framework sind.
Die nachstehende Tabelle zeigt die verschiedenen Reifegrade und die Definitionen, die zur Bewertung des Reifegrads aus beiden Perspektiven verwendet werden:

3. Berechnungsmethode
Eine Unterkategorie kann aus mehreren Kontrollen bestehen, und jede dieser Kontrollen wird im Hinblick auf Dokumentation und Implementierung gemäß der obigen Reifetabelle bewertet. Für jede Kontrolle muss in der Registerkarte „Details“ der entsprechenden Sicherheitsstufe ein Wert zwischen 1 und 5 eingegeben werden. Das Tool berechnet einen arithmetischen Durchschnitt für Dokumentation und Implementierung pro Unterkategorie (z. B. ID.AM-1), um dann einen weiteren arithmetischen Durchschnitt für Dokumentation und Implementierung pro Kategorie (z. B. ID.AM) zu berechnen.
Diese berechneten Werte sind in der Registerkarte „Details” der jeweiligen Sicherheitsstufe einsehbar.
4. Zusammenfassender Bericht
5. Feststellung der Konformität mit dem Conformity Assessment Scheme (CAS)
Die Übersicht enthält die Zielwerte, die für die im CAS beschriebenen spezifischen Sicherheitsstufen festgelegt wurden. Anhand dieser Zielwerte werden die Werte der Selbstbewertung bewertet.
Wenn sich die Werte rot färben, entspricht man nicht dem geforderten Reifegrad, grün bedeutet Konformität.