تم تقسيم مستويات النضج إلى خمسة مستويات تتفاوت حسب مستوى الالتزام بتطبيق الإرشادات والعمليات والسياسات:
مستوى النضج صفر: غير موجود (0- Non-existent)
هو المستوى الأضعف بين المستويات حيث:
- لا يوجد وثائق
- لا يوجد وعي
- لا يوجد اهتمام بتطبيق المعايير والتوصيات الأمنية.
مستوى النضج الأول: المرتجل (1- Ad-hoc)
يمتاز هذا المستوى بعدم التخطيط السليم لمتطلبات المستقبل والأفعال المرتجلة:
- ضوابط الأمن السيبراني غير معرفة أو معرفة بشكل جزئي.
- يتم تنفيذ ضوابط الأمن السيبراني بطريقة غير منسجمة
- لم يتم تعريف ضوابط الأمن السيبراني بشكل كامل
مستوى النضج الثاني: قابل للتكرار ولكن غير رسمي (2- Repeatable but informal)
لتحقيق المستوى الثاني من النضج، يجب تحديد وتعريف ضوابط الأمن السيبراني واعتمادها وتنفيذها. بالإضافة إلى ذلك، يجب أن تراقب الامتثال لوثائق الأمن السيبراني بشكل دائم.
مستوى النضج الثالث: منظم ورسمي (3- Structured & formalized)
يتم تحديد وتعريف ضوابط الأمن السيبراني وتوثيق الموافقة عليها وإجراء تنفيذها بطريقة منظمة. ويتم إنشاء سياسات ومعايير وإجراءات الأمن السيبراني .
مستوى النضج الرابع: مدار وقابل للقياس (4- Managed & measurable)
تتم مراجعة وتحسين الضوابط الأمنية الفعالة بشكل دوري وعادة ما تكون عمليات المراجعة والتقييم هذه موثقة ولتحقيق المستوى الرابع من النضج، يجب القياس بشكل دوري وتقييم فعالية ضوابط الأمن السيبراني المنفذة. من أجل قياس وتقييم ما إذا كانت ضوابط الأمن السيبراني فعالة، يجب تحديد مؤشرات المخاطر الرئيسية (KRI).
مستوى النضج الخامس: التكيف (5-Adaptive)
يركز مستوى النضج الخامس على التحسين المستمر لضوابط الأمن السيبراني. يتم تحقيق التحسين المستمر من خلال التحليل المستمر لأهداف وإنجازات الأمن السيبراني وتحديد التحسينات الهيكلية ضمن خطة التحسين المستمر الشاملة.