Qué cubren
Los 18 controles empiezan por lo básico y van subiendo: inventario de activos de hardware y software, protección de datos, configuración segura, gestión de cuentas y accesos, gestión continua de vulnerabilidades, gestión de registros, protección del correo y del navegador, defensas frente al malware, recuperación de datos, infraestructura de red, concienciación, gestión de proveedores de servicios, seguridad de las aplicaciones, respuesta a incidentes y pruebas de penetración. Cada control se divide en salvaguardas concretas.
Grupos de implantación
Las salvaguardas se agrupan en tres Implementation Groups. IG1 se describe como la higiene esencial de ciberseguridad, el mínimo que toda organización debería tener, y está pensado para pequeñas empresas con pocos recursos de IT. IG2 e IG3 añaden salvaguardas para organizaciones con entornos más complejos, datos sensibles o exposición regulatoria.
Por qué los usan las empresas
Son concretos y están priorizados: en lugar de una larga lista de requisitos, dicen qué hacer primero. Muchas aseguradoras y cuestionarios de proveedores preguntan por los mismos básicos, como la MFA, las copias de seguridad y la gestión de parches, así que IG1 es una base práctica.
Relación con otros marcos
Los CIS Controls no son una certificación. Se corresponden con ISO 27001, el NIST CSF y otros marcos, y pueden usarse para implantar sus controles técnicos. Los controles y sus correspondencias están disponibles en el Center for Internet Security.




