Cumplimiento

NIST CSF 2.0: las seis funciones y qué hacer con ellas

·Revisado el ·7 min de lectura

El NIST CSF 2.0 es el marco de ciberseguridad que publicó el Instituto Nacional de Estándares y Tecnología de Estados Unidos en febrero de 2024. Ordena la seguridad en seis funciones, es voluntario y no se certifica.

Casi nadie llega al marco por iniciativa propia

La conversación no empieza en el marco. Empieza en el anexo de seguridad de un contrato que llega firmado a medias, en el cuestionario de una aseguradora o en una petición de la matriz estadounidense, y ahí dentro aparece la frase: alineación con el NIST Cybersecurity Framework. Nadie explica qué significa alinearse.

De dónde viene la petición cambia el orden del trabajo, y merece la pena decidirlo antes de abrir el documento. Quien llega por un contrato necesita poder responder por escrito y con fechas. Quien llega porque quiere ordenar su seguridad puede empezar por donde más le duela. El marco sirve para las dos cosas y se recorre distinto.

Las seis funciones del NIST CSF 2.0, y la que se añadió en 2024

El NIST CSF 2.0 tiene seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. La sexta es Gobernar, y se añadió en la versión que NIST publicó el 26 de febrero de 2024 con el identificador NIST CSWP 29.

En su nota de publicación de la versión 2.0, NIST lo describió como «un nuevo foco en la gobernanza, que abarca cómo las organizaciones toman y ejecutan decisiones informadas sobre su estrategia de ciberseguridad». Las cinco funciones anteriores describen qué hacer con el riesgo. Gobernar describe quién decide, con qué presupuesto y ante quién responde.

Ese cambio se entiende mejor al revés. Los programas que se quedan a medias casi nunca fallan por técnica: tienen controles instalados y no tienen a nadie con autoridad para priorizarlos ni para parar un despliegue. La tercera columna de la tabla es la traducción que usamos en las reuniones. Cada función queda ahí reducida a la pregunta que alguien tiene que poder contestar en voz alta.

FunciónQué cubreLa pregunta que tienes que poder contestar
GobernarRoles, responsabilidades, política y apetito de riesgo¿Quién firma que este riesgo se acepta?
IdentificarInventario de activos, proveedores y riesgos¿Qué tenemos publicado que nadie recuerde haber publicado?
ProtegerControl de acceso, formación, hardening y copias¿Qué controles aguantan una prueba y no solo una revisión documental?
DetectarMonitorización y análisis de eventosSi alguien entra hoy, ¿quién se enteraría y en cuánto tiempo?
ResponderGestión del incidente, contención y comunicación¿Hay procedimiento escrito para el incidente que nos parece más probable?
RecuperarRestauración del servicio y lecciones aprendidas¿Están las copias fuera del alcance de la red comprometida?

¿Sustituye a la ISO 27001?

No. El NIST CSF y la ISO/IEC 27001 contestan preguntas distintas y conviven sin duplicar trabajo. La ISO 27001 certifica un sistema de gestión ante una entidad acreditada y termina en un sello. El CSF te da el vocabulario para medir dónde estás y decidir a dónde quieres llegar.

Conviene desmontar una creencia que circula bastante: no existe una certificación NIST CSF. NIST publica el marco como guía voluntaria y el resumen del documento oficial, NIST CSWP 29, dice que el marco «no prescribe cómo deben conseguirse los resultados». No hay nada contra lo que acreditar a nadie. Si te ofrecen certificarte en NIST CSF, te están vendiendo un sello que no emite ningún organismo.

Lo que sí se solapa es la evidencia. Un análisis de brechas frente a ISO 27001 y ENS cubre buena parte de Gobernar e Identificar, y es el mismo trabajo que necesitas para escribir el perfil actual del CSF. Nuestra auditoría de SGSI parte de 980 euros y termina en un plan de acción priorizado, que es la forma corta de decir perfil objetivo. Si el destino además es el sello, el camino está en la guía de certificación de la ISO 27001.

Perfil actual y perfil objetivo: la distancia es el plan

El marco trabaja con dos perfiles. El perfil actual describe qué resultados consigues hoy y el perfil objetivo cuáles quieres conseguir. La distancia entre los dos, ordenada por riesgo y por coste, es el plan de seguridad del año.

Es la parte que más valor da y la primera que se salta la gente, que va directa al listado de subcategorías y acaba con una hoja de cálculo de cientos de filas que nadie vuelve a abrir. El perfil actual se escribe con evidencia y no con opinión. Ahí es donde la mayoría descubre que no tiene con qué escribirlo.

Dos hojas impresas grapadas, una al lado de la otra sobre una mesa, con más filas marcadas a lápiz en la de la derecha que en la de la izquierda

Los cuatro niveles, y por qué subir no siempre compensa

El CSF define cuatro niveles de implementación, del más informal al más maduro. No son una nota y nadie tiene que llegar al último.

  • Parcial: la gestión del riesgo es reactiva y depende de personas concretas.
  • Riesgo informado: hay conciencia del riesgo, pero el proceso no está formalizado en toda la organización.
  • Repetible: existe una política aprobada y se actualiza con los cambios.
  • Adaptativo: la organización aprende de los incidentes y ajusta sus prácticas de forma continua.

Subir de nivel cuesta dinero y personal. Una empresa de treinta personas puede quedarse en repetible sin ningún problema si su riesgo real no justifica más, y escribir esa decisión en el perfil objetivo es un acto de gobernanza tan válido como el contrario. Lo que desaconsejamos es pagar una consultoría para subir un nivel entero antes de haber medido una sola función con pruebas técnicas. Se está pagando por un salto que después no se puede demostrar.

Cómo se demuestra que una función funciona de verdad

Un control se demuestra probándolo. El CSF pregunta si tus controles consiguen el resultado, y una política firmada no contesta esa pregunta: un test de intrusión dice qué controles de Proteger aguantaron y si Detectar llegó a enterarse.

La segunda parte es la que más incomoda. Mandiant midió en sus investigaciones de 2024 una permanencia mediana del atacante de 11 días, que subía a 26 días cuando el aviso llegó de alguien de fuera y no del propio equipo, según M-Trends 2025. Detectar no se audita leyendo la configuración del SIEM. Se audita moviéndose por la red y mirando qué salta.

En Pentesting Team el plan de auditoría se entrega por escrito antes de tocar nada, con fechas, fases previstas y equipo auditor, y cada hallazgo del informe lleva los pasos para reproducirlo. En este marco eso pesa más que en otros sitios por una razón concreta: Gobernar pide separar a quien decide de quien ejecuta. Si el mismo proveedor configura tus sistemas, los audita y redacta el informe, esa separación se cae justo en el papel donde más falta hace. Nadie encuentra a gusto un fallo que configuró él.

Por dónde empezar si te lo han pedido con fecha

Empieza por Identificar, y dentro de Identificar por lo que expones a Internet. El 31 % de las brechas arranca ya en una vulnerabilidad de software, por delante de las contraseñas robadas, según la edición de 2026 del Data Breach Investigations Report de Verizon. Una vulnerabilidad solo se trata si el activo que la tiene está en una lista.

Lo primero que pedimos es la auditoría de superficie externa, que parte de 450 euros y devuelve el inventario de activos y subdominios con los hallazgos priorizados por riesgo real de explotación. Es el paso que más reordena el resto. En cuanto aparece un portal que nadie había apuntado, el perfil objetivo cambia de orden solo.

Después el camino se bifurca según lo que apriete. Si aprieta el contrato o el sello, la auditoría de SGSI frente a ISO 27001 y ENS parte de 980 euros y cierra Gobernar con el análisis de brechas y el plan priorizado. Si lo que aprieta es saber qué pasaría de verdad, la auditoría de infraestructura interna parte de 1.520 euros, lleva de una a tres semanas de pruebas y de uno a tres días más de informe.

El entregable es el mismo en los tres casos: el informe técnico con la evidencia de cada hallazgo y los pasos para reproducirlo, el informe ejecutivo para dirección con la presentación que usamos en la reunión, y el retest, que puedes pedir hasta seis meses después y que se cierra con un informe nuevo. Ese informe de retest es la prueba que un auditor de cumplimiento acepta sin discutir, porque acredita la comprobación y no la intención.

Armario de comunicaciones colgado en la pared exterior de una nave, con la puerta entreabierta, un cable de red saliendo por debajo y una etiqueta despegada en el marco

Cómo se traduce un informe de auditoría a las funciones del marco

Un informe de auditoría técnica se lee contra el NIST CSF sin traducir nada. Cada hallazgo cae en una función, y ordenados así dejan de ser una lista de fallos y pasan a ser el perfil actual escrito con evidencia.

Lo que sale en el informeFunción del CSF que toca
Servicios expuestos que nadie sabía que existíanIdentificar
Contraseñas por defecto y accesos sin segundo factorProteger
Movimiento lateral sin que salte ninguna alertaDetectar
No hay procedimiento escrito para el incidente que se simulóResponder
Copias de seguridad accesibles desde la red comprometidaRecuperar
Nadie con autoridad para priorizar la correcciónGobernar

Esa traducción convierte una auditoría en una entrada del plan de seguridad, y es la que permite justificar el presupuesto del año siguiente con algo más que una intuición. Lo que el informe tiene que llevar dentro para que la traducción funcione está en qué debe incluir un informe de pentesting.

Si te lo han pedido con fecha, el lunes no abras el listado de subcategorías. Pide el inventario de lo que expones y ponlo al lado del que tienes apuntado. La primera lista real de activos suele cambiar el orden de las seis funciones, y sale más barata que cualquier decisión que tomes sin ella.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.

Preguntas frecuentes

Sí, y no se pisan. El Esquema Nacional de Seguridad es obligatorio en el sector público español y alcanza a sus proveedores por contrato, con sus propias categorías y auditoría. El NIST CSF no obliga a nada y sirve para priorizar. Lo que se solapa es la evidencia: el mismo informe técnico vale para las dos conversaciones. El ENS, en detalle, en nuestra guía del ENS.

El marco es gratis y se descarga de la web de NIST. Lo que cuesta es la evidencia con la que se rellena el perfil actual. En nuestro catálogo eso va de 450 euros por la auditoría de lo que expones a Internet a 1.520 euros por la de infraestructura interna, con la auditoría de SGSI en 980. El precio final depende del número de activos y de roles.

Alguien con presupuesto. Es la parte de Gobernar que más se atasca: el perfil objetivo se redacta en el departamento técnico y se queda sin aprobar, así que ninguna prioridad acaba siendo vinculante. Por eso entregamos el informe ejecutivo y la presentación que usamos con dirección, y te quedas con ella. Sin una firma detrás, un perfil objetivo es una lista de deseos.

Cuando cambie algo que mueva la aguja: un despliegue nuevo o una adquisición. Para la parte técnica, el retest se puede pedir hasta seis meses después de la auditoría y se cierra con un informe nuevo, que es el que enseña la tendencia y no solo la foto. Lo tratamos con más detalle en cada cuánto hacer un pentest.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés