NIST CSF profilleri, bir kurumun belirli bir bağlamdaki mevcut ve hedef siber güvenlik sonuçlarını karşılaştırmasına yardımcı olur.
Mevcut profil
Bugün hangi sonuçların karşılandığını, hangi kontrollerin bulunduğunu ve hangi alanlarda eksik olduğunu gösterir.
Hedef profil
Risk iştahı, iş öncelikleri, yasal yükümlülükler ve kaynaklar dikkate alınarak ulaşılması gereken hedef durumu tanımlar.
Gap analizi
Mevcut profil ile hedef profil arasındaki farklar aksiyon planına dönüştürülür. Her aksiyon için sahip, öncelik ve hedef tarih belirlenmesi gerekir.