GlosarioOperaciones de cumplimiento

NIST CSF

Respuesta corta

El NIST Cybersecurity Framework (CSF) es un marco voluntario del Instituto Nacional de Estándares y Tecnología de Estados Unidos que organiza la ciberseguridad en seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Se usa en todo el mundo para evaluar la madurez y planificar mejoras, pero no es una certificación.

Las seis funciones

Gobernar fija la estrategia, los roles, las políticas y la supervisión del riesgo de proveedores. Identificar cubre los activos, los riesgos y la mejora. Proteger incluye la gestión de identidades y accesos, la concienciación, la seguridad de los datos y el bastionado de plataformas. Detectar cubre la supervisión continua y el análisis de eventos. Responder y Recuperar abarcan la gestión de incidentes, la comunicación y la restauración de la operación. Cada función se divide en categorías y subcategorías que describen resultados, no herramientas concretas.

La versión 2.0

CSF 2.0, publicado en febrero de 2024, añadió la función Gobernar, amplió el alcance de las infraestructuras críticas a organizaciones de cualquier tamaño y sector, e incorporó ejemplos de implantación y guías rápidas para pequeñas empresas. El marco y sus recursos son gratuitos en la web del NIST.

Perfiles y niveles

Las empresas describen dónde están hoy (perfil actual) y dónde quieren llegar (perfil objetivo), y la diferencia entre ambos se convierte en la hoja de ruta de mejora. Los niveles describen lo rigurosas e integradas que son las prácticas, de parcial a adaptativo.

NIST CSF e ISO 27001

El CSF describe cómo son unos buenos resultados de seguridad; ISO 27001 define un sistema de gestión certificable para lograrlos. El NIST publica correspondencias entre ambos, y los atributos de los controles de ISO 27002 usan los mismos cinco conceptos (identificar, proteger, detectar, responder, recuperar), así que muchas empresas europeas usan el CSF para explicar su madurez a la dirección mientras se certifican en ISO 27001.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema