DefiniciónEl NIST CSF (Cybersecurity Framework) es un marco voluntario del NIST, el instituto de estándares de Estados Unidos, para organizar y mejorar la gestión del riesgo cibernético. La versión 2.0, publicada en febrero de 2024, estructura los resultados esperados en seis funciones.
Las seis funciones
El CSF describe resultados de seguridad que se deben alcanzar, sin imponer tecnologías. En la versión 2.0, se organizan en seis funciones:
- Govern (Gobernar): estrategia, roles, apetito de riesgo, políticas y gestión del riesgo de la cadena de suministro. Es la función añadida en la 2.0.
- Identify (Identificar): entender activos, contexto y riesgos.
- Protect (Proteger): salvaguardas como control de acceso, concienciación y protección de datos.
- Detect (Detectar): encontrar y analizar posibles ataques y compromisos.
- Respond (Responder): actuar ante un incidente detectado.
- Recover (Recuperar): restaurar los activos y operaciones afectados.
Creado en 2014 con foco en la infraestructura crítica de Estados Unidos, el marco pasó, en la versión 2.0, a dirigirse explícitamente a organizaciones de cualquier tamaño y sector.
Profiles y Tiers
Los Profiles describen la situación actual y la deseada de la organización; la distancia entre ambas se convierte en el plan de acción. Los Tiers, de Parcial a Adaptativo, indican el rigor de las prácticas de gestión de riesgo y no tienen que ser los más altos para todas las empresas.
NIST CSF vs ISO 27001
La ISO/IEC 27001 es una norma certificable que exige un sistema de gestión formal. El NIST CSF no es certificable y funciona como lenguaje común para medir la postura, priorizar inversiones y dialogar con el directorio. Muchas organizaciones usan ambos: la ISO 27001 como sistema de gestión y el CSF como mapa de madurez y de comunicación.
Network Secure apoya evaluaciones de madurez y programas de GRC estructurados con base en marcos como el NIST CSF.
Preguntas frecuentes
¿El NIST CSF es certificable?
No. Es un marco de referencia voluntario. Para la certificación en seguridad de la información, la norma habitual es la ISO/IEC 27001.
¿Qué cambió en el NIST CSF 2.0?
La versión 2.0, de febrero de 2024, añadió la función Govern, amplió el público a organizaciones de cualquier tamaño y sector y reforzó la gestión del riesgo de la cadena de suministro.