Resumo

  • O NIST divulgou em 17 de setembro de 2026 a versão inicial para consulta pública do IR 8623, um perfil comunitário do CSF 2.0 para órgãos federais que considerem implantar Open RAN. O prazo para comentários termina em 2 de novembro.
  • O texto adverte que a conformidade declarada com uma especificação da O-RAN ALLIANCE pode não satisfazer integralmente um resultado do CSF. Um relatório técnico também não vira, por simples citação, uma exigência obrigatória para o produto.
  • OutOfScope delimita uma pontuação de ameaças voltada a componentes. Não elimina riscos de política, liderança ou operação que a agência precisa avaliar. A trilha de decisão sugerida aqui é análise de Daniel Kade, não imposição do NIST.

Há uma pergunta que um catálogo de equipamentos não consegue responder: qual decisão foi tomada sobre o serviço público que usará a rede? Imagine uma agência com documentos de testes para cada módulo de rádio, mas sem a assinatura de quem examinou o uso de dados, a integração com outros sistemas e os riscos remanescentes. Trata-se de um exemplo hipotético, não de um caso conhecido. Ele mostra que duas evidências podem ser verdadeiras em escalas diferentes: a peça cumpre certos requisitos; a instalação inteira ainda precisa de uma avaliação própria.

O novo perfil do NIST parte do fato de que Open RAN combina funções de acesso rádio separadas, interfaces padronizadas e potencialmente fornecedores distintos. O objetivo do rascunho não é certificar uma configuração nem prometer que a abertura por si só produzirá segurança. Ele reúne ameaças e referências para ajudar gestores de cibersegurança federais a integrar a rede de rádio a um perfil organizacional e a uma estratégia de risco mais amplos.

Uma nota dirigida aos revisores concentra o limite mais importante. Os documentos da O-RAN ALLIANCE podem mudar; alegar conformidade com uma especificação deles não demonstra automaticamente que o resultado correspondente do Cybersecurity Framework tenha sido plenamente alcançado. A seção de uso distingue especificações técnicas, nas quais podem aparecer recursos ou requisitos de componentes, de relatórios técnicos, que oferecem contexto e recomendações sem ser uma lista rígida de exigências para todos os produtos. Uma referência, uma capacidade e um resultado organizacional não são sinônimos.

O anexo torna esse limite visível de outra forma. Na coluna de pontuação do relatório de ameaças da aliança, várias linhas de governança são marcadas OutOfScope: apetite ao risco, integração à gestão de risco corporativa, responsabilidade da direção e políticas internas estão entre os exemplos. O NIST explica que a aliança especifica componentes, não a maneira como cada órgão os instala, administra e opera. Fora do escopo de uma especificação não significa fora do risco da implantação. A interpretação contrária deixaria justamente as decisões institucionais sem dono.

Um registro de implantação útil manteria a versão do equipamento, a especificação invocada, o teste realizado e suas limitações separados da topologia real, dos fluxos de informação, dos controles operacionais e da autoridade que aceita o risco restante. O fornecedor pode oferecer evidência valiosa; não pode preencher em nome da agência a sua tolerância ao risco ou as suas prioridades de missão. Da mesma forma, o perfil comunitário do CSF pode orientar, mas o próprio rascunho admite que a prioridade de um órgão varie conforme componentes vizinhos, caso de uso e dados transportados.

O prazo de 2 de novembro é para comentários, não para entrada em vigor de uma versão final. Uma contribuição concreta seria pedir ao NIST um exemplo de passagem entre afirmações sobre componentes e resultados avaliados no perfil da agência, além de uma explicação mais inequívoca para OutOfScope. Nada nos documentos aponta para falha real de fornecedor, incidente em rede federal ou conclusão jurídica. O valor da notícia está no aviso: a prova de uma peça não deve ser promovida, sem mediação, à autoridade de uma decisão pública.

Fontes