Cumplimiento

NIST CSF 2.0: las seis funciones y para qué sirve

·7 min de lectura

El NIST Cybersecurity Framework es un marco voluntario que organiza la seguridad de una organización en funciones, categorías y subcategorías. No certifica nada y no obliga a nadie. Sirve para ordenar lo que ya haces y ver qué falta.

¿Qué cambió en la versión 2.0?

La versión 2.0, publicada en 2024, añadió una sexta función: gobernanza. Las cinco anteriores describían qué hacer con los riesgos; la nueva describe quién decide, con qué presupuesto y ante quién responde. Fue un reconocimiento de que la mayoría de los programas que fracasan no fallan por técnica.

FunciónQué cubre
GobernarRoles, responsabilidades, política y apetito de riesgo.
IdentificarInventario de activos, proveedores y riesgos.
ProtegerControl de acceso, formación, hardening y copias.
DetectarMonitorización y análisis de eventos.
ResponderGestión del incidente, contención y comunicación.
RecuperarRestauración del servicio y lecciones aprendidas.

¿Sustituye a ISO 27001?

No. Son cosas distintas y conviven bien. ISO 27001 certifica un sistema de gestión frente a una entidad acreditada, con auditoría y sello. El CSF no se certifica: te da un vocabulario para medir dónde estás y decidir a dónde quieres llegar. Muchas organizaciones usan el CSF para priorizar y la ISO para acreditar.

Dónde encaja una auditoría técnica

El CSF pregunta si tus controles funcionan. Responder eso con un documento es fácil y no demuestra nada. Un test de intrusión aporta la evidencia: qué controles de Proteger aguantaron, cuáles se saltaron y si Detectar llegó a enterarse. En nuestros encargos esa última pregunta es la que más incomoda, porque muchas veces la respuesta es que nadie vio nada.

Nuestro informe se puede leer contra las funciones del marco. Cada hallazgo lleva su criticidad y su evidencia, así que se ordena solo por dónde falla. Y a los seis meses hacemos el retest, que es lo que convierte una foto en una tendencia.

Los perfiles: dónde estás y dónde quieres estar

El marco trabaja con dos perfiles. El actual describe qué resultados consigues hoy; el objetivo, cuáles quieres conseguir. La distancia entre ambos es el plan, y ordenarla por riesgo y por coste es todo el ejercicio. Es la parte que más valor da y la que más se salta la gente, que va directa al listado de subcategorías.

Los niveles de implementación

  • Parcial: la gestión del riesgo es reactiva y depende de personas concretas.
  • Riesgo informado: hay conciencia del riesgo, pero el proceso no está formalizado en toda la organización.
  • Repetible: existe una política aprobada y se actualiza con los cambios.
  • Adaptativo: la organización aprende de los incidentes y ajusta sus prácticas de forma continua.

No son una nota. Subir de nivel cuesta dinero y no siempre compensa: una empresa de treinta personas puede quedarse en repetible sin ningún problema si su riesgo real no justifica más.

Cómo se traduce un informe de auditoría al marco

Lo que sale en el informeFunción del CSF que toca
Servicios expuestos que nadie sabía que existíanIdentificar
Contraseñas por defecto y accesos sin segundo factorProteger
Movimiento lateral sin que salte ninguna alertaDetectar
No hay procedimiento escrito para el incidente que se simulóResponder
Copias de seguridad accesibles desde la red comprometidaRecuperar
Nadie con autoridad para priorizar la correcciónGobernar

Esa traducción es la que convierte una auditoría técnica en una entrada del plan de seguridad, y la que permite justificar el presupuesto del año siguiente con algo más que una intuición.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.

Preguntas frecuentes

No, y no es una carencia: es un marco voluntario pensado para medir y priorizar, no para acreditar. Si necesitas un sello frente a terceros, el camino es ISO 27001. Muchas organizaciones usan el CSF para decidir en qué invertir y la ISO 27001 para demostrarlo.

Pone por escrito quién decide, con qué presupuesto y ante quién responde. Parece obvio y es justo lo que falta en la mayoría de los programas que se quedan a medias: hay controles técnicos y no hay nadie con autoridad para priorizarlos ni para parar un despliegue.

Aporta la evidencia de las funciones Proteger y Detectar. Un test de intrusión dice qué controles aguantaron, cuáles se saltaron y si alguien llegó a enterarse. Esa última respuesta es la que más incomoda, y la que más sirve para priorizar el año siguiente.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés