Marcos de referencia

NIST CSF 2.0: las seis funciones y qué cambió con Govern

· 3 min de lectura · Futture.ai

El NIST Cybersecurity Framework nació en 2014 dirigido a la infraestructura crítica de Estados Unidos. La versión 2.0 abandonó ese recorte: pasó a dirigirse a organizaciones de cualquier tamaño y sector, y añadió una función enteramente nueva en la cima de la estructura.

Las seis funciones

Las cinco funciones originales continúan, con una sexta que ahora las atraviesa:

  • Govern (Gobernar) — la novedad de la 2.0. Establece la estrategia, las expectativas y la política de gestión del riesgo cibernético: roles y responsabilidades, apetito de riesgo, supervisión, gestión del riesgo de la cadena de suministro.
  • Identify (Identificar) — entender el contexto, los activos y los riesgos.
  • Protect (Proteger) — salvaguardas para limitar o contener el impacto.
  • Detect (Detectar) — descubrir y analizar eventos y compromisos.
  • Respond (Responder) — actuar sobre un incidente detectado.
  • Recover (Recuperar) — restaurar las operaciones afectadas.

Por qué Govern importa más de lo que parece

Antes de la 2.0, el marco describía actividades sin decir quién respondía por ellas. En la práctica eso producía evaluaciones en las que la organización puntuaba bien en Protect y Detect — porque compró herramientas — y no lograba explicar quién decide qué riesgo es aceptable.

Govern pone esa pregunta en el centro. Trata de la definición del apetito de riesgo, de la asignación formal de responsabilidad, de la integración de la ciberseguridad en la gestión de riesgos corporativos y — el punto que más brechas expone — de la gestión del riesgo de terceros.

Tiers y Profiles: donde la mayoría se equivoca

Dos construcciones del CSF se usan mal con frecuencia:

Los Tiers (de Parcial a Adaptativo) describen el rigor de la práctica de gestión de riesgos, no una nota de madurez. Tier 4 no es la meta de todo el mundo. Una organización pequeña operando bien en Tier 2 puede estar más ajustada a su riesgo que otra que forzó procesos de Tier 4 que nadie sigue.

Los Profiles son el instrumento realmente útil: describes el perfil actual, describes el perfil objetivo en función de tu negocio, y la distancia entre ambos se convierte en el plan de acción — con prioridad y coste. Aquí es donde el CSF deja de ser vocabulario y se vuelve gestión.

¿NIST CSF o ISO 27001?

La pregunta está mal planteada, porque ambos hacen cosas distintas.

NIST CSF 2.0ISO/IEC 27001
NaturalezaMarco voluntarioNorma certificable
FocoResultados de ciberseguridadSistema de gestión
CertificaciónNo existePor organismo acreditado
Mejor paraDiagnosticar, priorizar, comunicar con la direcciónComprobarlo formalmente ante terceros

El uso combinado es común y productivo: el CSF organiza el diagnóstico y la conversación con el consejo — las seis funciones son intuitivas para quien no es técnico — y la ISO 27001 aporta la estructura auditable y el certificado que el cliente pide en contrato. Los controles del Anexo A mapean bien a las subcategorías del CSF, y buena parte de la evidencia sirve para ambos.

Aplicación fuera de Estados Unidos

El CSF no tiene valor legal fuera de su jurisdicción de origen, pero sí valor práctico en tres situaciones: cuando la organización necesita presentar su postura de seguridad a una matriz o inversor extranjero; cuando necesita un lenguaje común entre seguridad, riesgo corporativo y consejo; y cuando los requisitos regulatorios locales necesitan organizarse en una estructura que no sea solo una lista de obligaciones.

En ese último caso, mapear las exigencias del regulador a las seis funciones suele revelar rápidamente que la concentración de esfuerzo está en Protect, y que Govern y Recover son las áreas con menos evidencia disponible.

Lee también

← Volver al blog