NIST CSF 2.0: las seis funciones y para qué sirve
El NIST Cybersecurity Framework es un marco voluntario que organiza la seguridad de una organización en funciones, categorías y subcategorías. No certifica nada y no obliga a nadie. Sirve para ordenar lo que ya haces y ver qué falta.
¿Qué cambió en la versión 2.0?
La versión 2.0, publicada en 2024, añadió una sexta función: gobernanza. Las cinco anteriores describían qué hacer con los riesgos; la nueva describe quién decide, con qué presupuesto y ante quién responde. Fue un reconocimiento de que la mayoría de los programas que fracasan no fallan por técnica.
| Función | Qué cubre |
|---|---|
| Gobernar | Roles, responsabilidades, política y apetito de riesgo. |
| Identificar | Inventario de activos, proveedores y riesgos. |
| Proteger | Control de acceso, formación, hardening y copias. |
| Detectar | Monitorización y análisis de eventos. |
| Responder | Gestión del incidente, contención y comunicación. |
| Recuperar | Restauración del servicio y lecciones aprendidas. |
¿Sustituye a ISO 27001?
No. Son cosas distintas y conviven bien. ISO 27001 certifica un sistema de gestión frente a una entidad acreditada, con auditoría y sello. El CSF no se certifica: te da un vocabulario para medir dónde estás y decidir a dónde quieres llegar. Muchas organizaciones usan el CSF para priorizar y la ISO para acreditar.
Dónde encaja una auditoría técnica
El CSF pregunta si tus controles funcionan. Responder eso con un documento es fácil y no demuestra nada. Un test de intrusión aporta la evidencia: qué controles de Proteger aguantaron, cuáles se saltaron y si Detectar llegó a enterarse. En nuestros encargos esa última pregunta es la que más incomoda, porque muchas veces la respuesta es que nadie vio nada.
Nuestro informe se puede leer contra las funciones del marco. Cada hallazgo lleva su criticidad y su evidencia, así que se ordena solo por dónde falla. Y a los seis meses hacemos el retest, que es lo que convierte una foto en una tendencia.
Los perfiles: dónde estás y dónde quieres estar
El marco trabaja con dos perfiles. El actual describe qué resultados consigues hoy; el objetivo, cuáles quieres conseguir. La distancia entre ambos es el plan, y ordenarla por riesgo y por coste es todo el ejercicio. Es la parte que más valor da y la que más se salta la gente, que va directa al listado de subcategorías.
Los niveles de implementación
- › Parcial: la gestión del riesgo es reactiva y depende de personas concretas.
- › Riesgo informado: hay conciencia del riesgo, pero el proceso no está formalizado en toda la organización.
- › Repetible: existe una política aprobada y se actualiza con los cambios.
- › Adaptativo: la organización aprende de los incidentes y ajusta sus prácticas de forma continua.
No son una nota. Subir de nivel cuesta dinero y no siempre compensa: una empresa de treinta personas puede quedarse en repetible sin ningún problema si su riesgo real no justifica más.
Cómo se traduce un informe de auditoría al marco
| Lo que sale en el informe | Función del CSF que toca |
|---|---|
| Servicios expuestos que nadie sabía que existían | Identificar |
| Contraseñas por defecto y accesos sin segundo factor | Proteger |
| Movimiento lateral sin que salte ninguna alerta | Detectar |
| No hay procedimiento escrito para el incidente que se simuló | Responder |
| Copias de seguridad accesibles desde la red comprometida | Recuperar |
| Nadie con autoridad para priorizar la corrección | Gobernar |
Esa traducción es la que convierte una auditoría técnica en una entrada del plan de seguridad, y la que permite justificar el presupuesto del año siguiente con algo más que una intuición.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.
- ›Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.