Las seis funciones
Gobernar fija la estrategia, los roles, las políticas y la supervisión del riesgo de proveedores. Identificar cubre los activos, los riesgos y la mejora. Proteger incluye la gestión de identidades y accesos, la concienciación, la seguridad de los datos y el bastionado de plataformas. Detectar cubre la supervisión continua y el análisis de eventos. Responder y Recuperar abarcan la gestión de incidentes, la comunicación y la restauración de la operación. Cada función se divide en categorías y subcategorías que describen resultados, no herramientas concretas.
La versión 2.0
CSF 2.0, publicado en febrero de 2024, añadió la función Gobernar, amplió el alcance de las infraestructuras críticas a organizaciones de cualquier tamaño y sector, e incorporó ejemplos de implantación y guías rápidas para pequeñas empresas. El marco y sus recursos son gratuitos en la web del NIST.
Perfiles y niveles
Las empresas describen dónde están hoy (perfil actual) y dónde quieren llegar (perfil objetivo), y la diferencia entre ambos se convierte en la hoja de ruta de mejora. Los niveles describen lo rigurosas e integradas que son las prácticas, de parcial a adaptativo.
NIST CSF e ISO 27001
El CSF describe cómo son unos buenos resultados de seguridad; ISO 27001 define un sistema de gestión certificable para lograrlos. El NIST publica correspondencias entre ambos, y los atributos de los controles de ISO 27002 usan los mismos cinco conceptos (identificar, proteger, detectar, responder, recuperar), así que muchas empresas europeas usan el CSF para explicar su madurez a la dirección mientras se certifican en ISO 27001.




