NIS2 Directive → NIST CSF 2.0

Many multinational operators run their control library on NIST CSF while facing NIS2 obligations in Europe. This crosswalk maps NIS2 Article 21 to CSF 2.0 functions so the same evidence satisfies both.

Scope: Operator-level. Excludes device-side controls.

CategoryNIS2 DirectiveNIST CSF 2.0Notes
GovernNIS2 Art.20 (management liability)CSF GV.RR / GV.OCBoard-level responsibility explicit in both.
IdentifyNIS2 Art.21(2)(a)CSF ID.RARisk assessment scope must include signalling exposure.
ProtectNIS2 Art.21(2)(e,h,j)CSF PR.AA / PR.DS / PR.PSAccess, data-in-transit, platform security.
DetectNIS2 Art.21(2)(b)CSF DE.CMContinuous monitoring — signalling firewall telemetry.
RespondNIS2 Art.23 (24h early warning)CSF RS.MACSF RS.MA-04 covers regulator notification.
RecoverNIS2 Art.21(2)(c)CSF RC.RPBusiness continuity and recovery planning.

Gaps

  • NIS2 explicitly requires supply-chain security clauses in contracts — CSF references but does not mandate.
  • CSF Tiers do not map directly to NIS2 essential/important entity classification.

Key takeaways

  • CSF 2.0 Govern function aligns cleanly with NIS2 management-liability clauses.
  • One well-scoped CSF profile can satisfy NIS2 evidence needs for a multinational operator.
  • National transpositions (Germany, France) add local nuances not in either framework.