GlosarioOperaciones de cumplimiento

CIS Controls

Respuesta corta

Los CIS Critical Security Controls son un conjunto priorizado de 18 medidas defensivas publicado por el Center for Internet Security, diseñado para frenar los ataques más habituales. Son gratuitos, prácticos y se agrupan por niveles de implantación, lo que los convierte en un punto de partida habitual para organizaciones pequeñas.

Qué cubren

Los 18 controles empiezan por lo básico y van subiendo: inventario de activos de hardware y software, protección de datos, configuración segura, gestión de cuentas y accesos, gestión continua de vulnerabilidades, gestión de registros, protección del correo y del navegador, defensas frente al malware, recuperación de datos, infraestructura de red, concienciación, gestión de proveedores de servicios, seguridad de las aplicaciones, respuesta a incidentes y pruebas de penetración. Cada control se divide en salvaguardas concretas.

Grupos de implantación

Las salvaguardas se agrupan en tres Implementation Groups. IG1 se describe como la higiene esencial de ciberseguridad, el mínimo que toda organización debería tener, y está pensado para pequeñas empresas con pocos recursos de IT. IG2 e IG3 añaden salvaguardas para organizaciones con entornos más complejos, datos sensibles o exposición regulatoria.

Por qué los usan las empresas

Son concretos y están priorizados: en lugar de una larga lista de requisitos, dicen qué hacer primero. Muchas aseguradoras y cuestionarios de proveedores preguntan por los mismos básicos, como la MFA, las copias de seguridad y la gestión de parches, así que IG1 es una base práctica.

Relación con otros marcos

Los CIS Controls no son una certificación. Se corresponden con ISO 27001, el NIST CSF y otros marcos, y pueden usarse para implantar sus controles técnicos. Los controles y sus correspondencias están disponibles en el Center for Internet Security.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema