El NIST Cybersecurity Framework nació en 2014 dirigido a la infraestructura crítica de Estados Unidos. La versión 2.0 abandonó ese recorte: pasó a dirigirse a organizaciones de cualquier tamaño y sector, y añadió una función enteramente nueva en la cima de la estructura.
Las seis funciones
Las cinco funciones originales continúan, con una sexta que ahora las atraviesa:
- Govern (Gobernar) — la novedad de la 2.0. Establece la estrategia, las expectativas y la política de gestión del riesgo cibernético: roles y responsabilidades, apetito de riesgo, supervisión, gestión del riesgo de la cadena de suministro.
- Identify (Identificar) — entender el contexto, los activos y los riesgos.
- Protect (Proteger) — salvaguardas para limitar o contener el impacto.
- Detect (Detectar) — descubrir y analizar eventos y compromisos.
- Respond (Responder) — actuar sobre un incidente detectado.
- Recover (Recuperar) — restaurar las operaciones afectadas.
Por qué Govern importa más de lo que parece
Antes de la 2.0, el marco describía actividades sin decir quién respondía por ellas. En la práctica eso producía evaluaciones en las que la organización puntuaba bien en Protect y Detect — porque compró herramientas — y no lograba explicar quién decide qué riesgo es aceptable.
Govern pone esa pregunta en el centro. Trata de la definición del apetito de riesgo, de la asignación formal de responsabilidad, de la integración de la ciberseguridad en la gestión de riesgos corporativos y — el punto que más brechas expone — de la gestión del riesgo de terceros.
Tiers y Profiles: donde la mayoría se equivoca
Dos construcciones del CSF se usan mal con frecuencia:
Los Tiers (de Parcial a Adaptativo) describen el rigor de la práctica de gestión de riesgos, no una nota de madurez. Tier 4 no es la meta de todo el mundo. Una organización pequeña operando bien en Tier 2 puede estar más ajustada a su riesgo que otra que forzó procesos de Tier 4 que nadie sigue.
Los Profiles son el instrumento realmente útil: describes el perfil actual, describes el perfil objetivo en función de tu negocio, y la distancia entre ambos se convierte en el plan de acción — con prioridad y coste. Aquí es donde el CSF deja de ser vocabulario y se vuelve gestión.
¿NIST CSF o ISO 27001?
La pregunta está mal planteada, porque ambos hacen cosas distintas.
| NIST CSF 2.0 | ISO/IEC 27001 | |
|---|---|---|
| Naturaleza | Marco voluntario | Norma certificable |
| Foco | Resultados de ciberseguridad | Sistema de gestión |
| Certificación | No existe | Por organismo acreditado |
| Mejor para | Diagnosticar, priorizar, comunicar con la dirección | Comprobarlo formalmente ante terceros |
El uso combinado es común y productivo: el CSF organiza el diagnóstico y la conversación con el consejo — las seis funciones son intuitivas para quien no es técnico — y la ISO 27001 aporta la estructura auditable y el certificado que el cliente pide en contrato. Los controles del Anexo A mapean bien a las subcategorías del CSF, y buena parte de la evidencia sirve para ambos.
Aplicación fuera de Estados Unidos
El CSF no tiene valor legal fuera de su jurisdicción de origen, pero sí valor práctico en tres situaciones: cuando la organización necesita presentar su postura de seguridad a una matriz o inversor extranjero; cuando necesita un lenguaje común entre seguridad, riesgo corporativo y consejo; y cuando los requisitos regulatorios locales necesitan organizarse en una estructura que no sea solo una lista de obligaciones.
En ese último caso, mapear las exigencias del regulador a las seis funciones suele revelar rápidamente que la concentración de esfuerzo está en Protect, y que Govern y Recover son las áreas con menos evidencia disponible.