PROGRAM-1a — Cybersecurity Program Strategy
Section 6.10, Cybersecurity Program Management (PROGRAM), Objective 1
Relevant requirement: “The organization has a cybersecurity program strategy, which may be developed and managed in an ad hoc manner.”
Reference details and direct document links for the control expectation that the organization establish, document, and maintain a formal ICS cybersecurity program with defined roles, policies, procedures, accountability, ownership, and decision-making structure.
Establish an OT/ICS cybersecurity program. The program should be formal, documented, maintained, governed, and accountable. It should include defined roles and responsibilities, policies and procedures, oversight, sponsorship, and decision rights appropriate for OT/ICS risk.
Section 6.10, Cybersecurity Program Management (PROGRAM), Objective 1
Relevant requirement: “The organization has a cybersecurity program strategy, which may be developed and managed in an ad hoc manner.”
Appendix A, CSF Core, Govern Function
Relevant requirement: Organizational cybersecurity policy is established, communicated, and enforced. GV.PO-01 covers establishing policy based on organizational context, strategy, and priorities; GV.PO-02 covers review, update, communication, and enforcement.
Program Management control family
Relevant requirement: Develop and disseminate an organization-wide information security program plan that describes program requirements, program management controls, roles, responsibilities, management commitment, coordination, and compliance; review/update it; and protect it from unauthorized disclosure or modification.
Guide to Operational Technology (OT) Security
Relevant requirement: OT governance should include policies, procedures, and processes for managing regulatory, legal, risk, environmental, and operational requirements. It should ensure policies, procedures, and processes are understood by managers and users and implemented in OT operations.