Ir al contenido principal

NIST CSF NIST Cybersecurity Framework.

NIST CSF es el marco de ciberseguridad publicado por el Instituto Nacional de Estándares y Tecnología de EE. UU. La revisión 2.0 (2024) incorporó «Govern» a las cinco funciones existentes (Identify, Protect, Detect, Respond, Recover). No es certificable; se utiliza como referencia de madurez. Complemento habitual de ISO 27001 en organizaciones transatlánticas.

Por Christophe Mazzola, Practicing CISO · Founder of Cyber AcademySeguridad de la informaciónTodas las entradas

La perspectiva de Cyber Academy

NIST CSF es el marco de ciberseguridad publicado por el Instituto Nacional de Estándares y Tecnología de EE. UU. La revisión 2.0 (2024) incorporó «Govern» a las cinco funciones existentes (Identify, Protect, Detect, Respond, Recover). No es certificable; se utiliza como referencia de madurez. Complemento habitual de ISO 27001 en organizaciones transatlánticas.

Qué es el NIST CSF y qué no es

El NIST Cybersecurity Framework es una manera estructurada de organizar un programa de ciberseguridad en torno a resultados, en lugar de productos. No le dice qué cortafuegos comprar ni qué control desplegar.

En cambio, describe cómo es lo correcto, agrupando la actividad de ciberseguridad en un pequeño conjunto de funciones y dividiendo cada función en categorías y subcategorías que se leen como resultados en lenguaje claro: los activos están inventariados, el acceso está gestionado, las anomalías se detectan, los planes de respuesta se ejecutan. Esa orientación a resultados es la razón por la que se adapta tan bien a distintos sectores y tamaños.

Un hospital, un fabricante y un proveedor de software pueden usar todos el mismo vocabulario para describir dónde se encuentran y dónde quieren estar.

Lo más importante que hay que entender es lo que el marco no es. No es una norma certificable. No existe un certificado NIST CSF, ni un organismo acreditado que emita una aprobación, ni una auditoría que termine con una marca registrada en su sitio web. Es una referencia voluntaria que se utiliza para evaluar la madurez, fijar objetivos y comunicar la postura, tanto internamente ante un consejo de administración como externamente ante socios. Considere la afirmación de un proveedor de estar «certificado en NIST CSF» como una señal de alerta, porque no existe tal certificación.

Las funciones: de cinco a seis

El marco se estructura en torno a funciones que, en conjunto, cubren todo el ciclo de vida de la gestión del ciberriesgo. Las cinco originales eran Identify, Protect, Detect, Respond y Recover. La revisión 2.0 publicada en 2024 añadió Govern, elevando el total a seis y situando la gobernanza en el centro del modelo en lugar de tratarla como algo secundario. Govern abarca el contexto organizativo, la estrategia de gestión de riesgos, los roles y responsabilidades, la política y la supervisión que deberían determinar cómo se priorizan y dotan de recursos las otras cinco funciones. Su incorporación formalizó lo que los programas maduros ya hacían: los controles técnicos solo funcionan cuando alguien es responsable de las decisiones de riesgo que los sustentan.

Las seis funciones del NIST CSF 2.0
FunciónQué abarca
GovernEstrategia, roles, política y supervisión del ciberriesgo
IdentifyComprender los activos, los proveedores y los riesgos que los afectan
ProtectSalvaguardas que limitan o contienen un incidente
DetectDetectar eventos y anomalías a medida que se producen
RespondActuar sobre un incidente detectado para contenerlo
RecoverRestaurar las capacidades y los servicios tras un incidente

En la práctica, un equipo evalúa su estado actual frente a cada categoría, define un perfil objetivo que refleja su apetito de riesgo y sus obligaciones, y trabaja para cerrar la brecha entre ambos. El marco deja deliberadamente el cómo en sus manos, razón por la cual se combina de forma natural con catálogos prescriptivos como los CIS Controls o NIST 800-53, que aportan las salvaguardas concretas bajo cada resultado.

Por qué se sitúa junto a ISO 27001

El NIST CSF e ISO 27001 no son competidores, y muchas organizaciones transatlánticas utilizan ambos. ISO 27001 certifica que usted opera un sistema de gestión de la seguridad de la información, con una evaluación de riesgos, una declaración de aplicabilidad y mejora continua, y produce un certificado auditable que los clientes reconocen en todo el mundo.

El NIST CSF le ofrece un lenguaje de madurez flexible y una forma de expresar su postura ante un público de orientación estadounidense o de alinearse con las expectativas federales de Estados Unidos. Un patrón común consiste en certificar el sistema de gestión bajo ISO 27001 para obtener la credencial, y luego usar el perfil CSF para comunicar la madurez y alinearse con marcos y clientes que hablan en términos NIST.

NIST publica referencias informativas que correlacionan las subcategorías del CSF con ISO 27001 y otras normas, de modo que el trabajo rara vez tiene que hacerse dos veces.

Preguntas frecuentes

01¿Se puede obtener una certificación en NIST CSF?

No. El NIST CSF es un marco voluntario, no una norma certificable, por lo que no hay un certificado acreditado que obtener o exhibir. Las organizaciones que necesitan una credencial auditable suelen certificarse según ISO 27001 en su lugar y utilizan el CSF como referencia de madurez.

02¿Qué cambió en el NIST CSF 2.0?

La revisión 2.0, publicada en 2024, añadió una sexta función, Govern, a las cinco originales de Identify, Protect, Detect, Respond y Recover. Govern sitúa la estrategia de riesgo, los roles, la política y la supervisión en el centro del marco. El alcance de la versión 2.0 también se amplió más allá de las infraestructuras críticas a organizaciones de cualquier tamaño y sector.

03¿Cuáles son las seis funciones del NIST CSF?

Govern, Identify, Protect, Detect, Respond y Recover. Govern es la incorporación de la versión 2.0; las otras cinco eran las funciones originales y cubren el ciclo de vida de la preparación, la detección, la respuesta y la recuperación frente a los incidentes.

04¿En qué se diferencia el NIST CSF de ISO 27001?

ISO 27001 certifica un sistema de gestión de la seguridad de la información y produce un certificado reconocido internacionalmente tras una auditoría. El NIST CSF es una referencia de madurez voluntaria sin certificación. Son complementarios, y muchas organizaciones utilizan ISO 27001 para la credencial y el CSF para expresar su postura y alinearse con expectativas orientadas a Estados Unidos.

05¿El NIST CSF le indica qué controles implementar?

No directamente. Describe resultados en lugar de salvaguardas específicas, razón por la cual suele combinarse con catálogos prescriptivos como los CIS Controls o NIST 800-53, que aportan los controles concretos detrás de cada resultado.

¿Necesitas más que una definición?

Reserva una llamada de orientación gratuita de 20 minutos. Te orientamos sobre la edición que convierte este término en una práctica lista para auditoría.