NIST Cybersecurity Framework 2.0
Marco voluntario del NIST para gestionar y reducir el riesgo de ciberseguridad
Fuentes Oficiales
¿Qué es el NIST CSF?
El NIST Cybersecurity Framework (CSF) es un marco voluntario publicado por el National Institute of Standards and Technology (NIST) de los EE.UU. La versión 2.0, publicada en febrero de 2024, amplió el alcance a organizaciones de cualquier tipo, tamaño y sector a nivel mundial. No es regulación: es una guía de mejores prácticas.
Las 6 Funciones del CSF 2.0
La versión 2.0 añadió la función GOVERN a las 5 originales:
GV — GOVERN
NUEVO en 2.0Establecer y monitorizar la estrategia, expectativas y políticas de gestión del riesgo de ciberseguridad. Responsabilidad de la dirección.
Contexto organizativo · Estrategia de riesgo · Roles · Políticas · Supervisión
ID — IDENTIFY
Comprender el contexto: activos, riesgos, amenazas y vulnerabilidades.
Gestión de activos · Entorno de negocio · Gobernanza · Evaluación de riesgos
PR — PROTECT
Salvaguardas para garantizar la prestación de servicios críticos.
Gestión de identidad · Concienciación · Seguridad de datos · Mantenimiento
DE — DETECT
Identificar la ocurrencia de un evento de ciberseguridad.
Anomalías y eventos · Monitorización continua · Procesos de detección
RS — RESPOND
Tomar medidas ante un incidente detectado.
Planificación · Comunicaciones · Análisis · Mitigación · Mejoras
RC — RECOVER
Recuperar capacidades o servicios afectados por un incidente.
Planificación de recuperación · Mejoras · Comunicaciones
Componentes del Framework
Core
Conjunto de actividades y resultados de ciberseguridad organizados en las 6 funciones → categorías → subcategorías.
Perfiles
Estado actual vs. estado objetivo de la organización respecto al Core. Permite identificar brechas y priorizar mejoras.
Niveles (Tiers)
Del Tier 1 (Parcial/ad-hoc) al Tier 4 (Adaptativo). Indican el grado de sofisticación de las prácticas de gestión del riesgo.
Marcos Relacionados del NIST
NIST SP 800-53 Rev. 5
Controles de seguridad para sistemas federales. Más de 1000 controles organizados en 20 familias.
NIST SP 800-171
Protección de CUI (Controlled Unclassified Information) en sistemas no federales. Base de CMMC.
NIST RMF (SP 800-37)
Risk Management Framework: proceso de 7 pasos para gestión de riesgos en sistemas.
NIST AI RMF 1.0
Marco de gestión de riesgo para sistemas de IA. Funciones: MAP, MEASURE, MANAGE, GOVERN.
Siguiente Paso
Conoce el EU AI Act, el primer marco regulatorio de IA con efecto legal vinculante
EU AI Act →