Parte: 14 — GRC, riesgo y cumplimiento · Fuente: NIST Cybersecurity Framework 2.0 (NIST) ⏱️ Duración estimada: 90 min · Nivel: Intermedio
Dominar el NIST Cybersecurity Framework (CSF) 2.0, el marco voluntario más usado en el mundo para organizar y comunicar la postura de ciberseguridad. Al terminar sabrás usar sus seis funciones, construir un perfil actual y objetivo, evaluar niveles de implementación (Tiers) y usar el CSF como lenguaje común entre lo técnico y la dirección.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Núcleo del CSF (Core) | Estructura de funciones, categorías y subcategorías |
| 2 | Función GOVERN (nueva en 2.0) | Integra gobernanza en el marco |
| 3 | IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER | Ciclo de vida de la defensa |
| 4 | Tiers (1–4) | Grado de rigor y madurez |
| 5 | Perfiles actual y objetivo | Base del plan de mejora |
| 6 | Informative references | Mapeo a 27001, CIS, 800-53 |
| 7 | CSF vs. ISO 27001 | Cuándo usar cada uno |
NIST CSF 2.0 organiza resultados en Govern, Identify, Protect, Detect, Respond y Recover. No prescribe productos ni certifica conformidad. El perfil actual describe resultados existentes; el objetivo expresa el estado deseado; el análisis de brechas prioriza acciones según riesgo, misión y recursos. Los tiers caracterizan rigor de gobierno y gestión, no son una puntuación de madurez obligatoria.
Una organización intenta «implementar NIST» marcando subcategorías. Al vincular cada resultado con servicio, riesgo, dueño y evidencia, descubre que recuperación no fue probada. La brecha genera un ejercicio, no otro checkbox.
| Término | Definición |
|---|---|
| Core | Taxonomía de resultados del CSF. |
| Perfil | Selección y priorización contextual de resultados. |
| Tier | Caracterización del rigor de gestión de riesgo. |
Existe dominio cuando el alumno crea perfiles actual y objetivo trazables y evita presentar CSF como auditoría o catálogo de productos.
Vas a construir un perfil CSF 2.0 para "Ferretería del Sur S.A.".
Entrega un perfil CSF 2.0 con al menos 18 subcategorías (3 por función), con puntuación actual y objetivo, gap analysis ordenado y una hoja de ruta de 5 acciones priorizadas con responsable y plazo.
Criterio de aceptación: las 6 funciones están representadas, cada acción de la hoja de ruta se justifica por una brecha concreta, y al menos 3 subcategorías están mapeadas a su control ISO/CIS equivalente.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Tratar el Tier como una "nota" a maximizar | El Tier objetivo depende del apetito de riesgo, no siempre es 4 |
| Perfil actual inflado | Sesgo de deseabilidad; puntúa con evidencia real |
| Ignorar la función GOVERN | Es el eje de 2.0; intégrala desde el inicio |
| Copiar el Core entero sin priorizar | Inmanejable; selecciona subcategorías relevantes al riesgo |
| Confundir CSF con marco certificable | CSF no certifica; para eso está ISO 27001 |
❓ ¿CSF sustituye a ISO 27001? No, se complementan. CSF es un lenguaje flexible para comunicar y planificar; ISO 27001 certifica un sistema de gestión. Muchas organizaciones usan ambos.
❓ ¿Qué cambió en la versión 2.0 (2024)? Se añadió la función GOVERN, se amplió el alcance a todas las organizaciones (no solo infraestructura crítica) y se reforzaron cadena de suministro y métricas.
❓ ¿Es obligatorio en EE. UU.? Es voluntario en general, aunque muchas agencias y contratos federales lo exigen de facto.
❓ ¿Sirve para una PYME? Sí; NIST publica Quick Start Guides específicas para pequeñas empresas y gestión de riesgo empresarial.
Clase 278 — ISO/IEC 27001 e implantación de un SGSI