Reservar cita
GRC · Marco de ciberriesgos

NIST Cybersecurity Framework 2.0: el lenguaje común del ciberriesgo

Con la versión 2.0, el NIST Cybersecurity Framework se dirige por primera vez de forma explícita a organizaciones de cualquier tamaño y sector, y convierte la gobernanza en una función propia. VamiSec utiliza el CSF como marco de gestión que reúne ISO/IEC 27001, NIS2 y DORA en un mismo lenguaje.

v2.0publicada el 26/02/2024 como NIST CSWP 29: primera revisión completa del marco
6funciones: GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER
~106subcategorías distribuidas en 22 categorías forman el CSF Core
0 €gratuito: un marco voluntario, sin esquema de certificación

¿Qué es el NIST Cybersecurity Framework 2.0?

El NIST Cybersecurity Framework (CSF) es el marco más utilizado del mundo para estructurar y comunicar los ciberriesgos. Con la versión 2.0 (NIST CSWP 29), publicada el 26 de febrero de 2024, el National Institute of Standards and Technology de EE. UU. presentó la primera revisión completa desde la creación del marco y amplió su ámbito de aplicación: de las infraestructuras críticas a organizaciones de cualquier tamaño y sector.

El CSF Core se estructura en seis funciones, 22 categorías y unas 106 subcategorías. Los perfiles organizativos (actual/objetivo), los niveles de implementación (Implementation Tiers, 1–4) y las referencias informativas —incluidos los mapeos con ISO/IEC 27001, CIS Controls y NIST SP 800-53— lo convierten en un instrumento de gestión: gratuito, no certificable, pero ideal para comunicar madurez y prioridades a la dirección y al consejo.

Las seis funciones del CSF 2.0

GOVERN es nueva en la versión 2.0 y envuelve a las cinco funciones operativas como capa de gobernanza.

01

GOVERN

Novedad de la 2.0: ancla el ciberriesgo en la dirección de la empresa: contexto organizativo, estrategia de gestión de riesgos, roles y responsabilidades, políticas, supervisión y gestión de riesgos de la cadena de suministro (Cybersecurity Supply Chain Risk Management).

02

IDENTIFY

Aporta transparencia sobre activos, procesos de negocio y riesgos: ¿qué protegemos y qué vulnerabilidades y oportunidades de mejora existen?

03

PROTECT

Abarca las medidas de protección: gestión de identidades y accesos, concienciación y formación, seguridad de los datos, bastionado de plataformas y una infraestructura tecnológica resiliente.

04

DETECT

Garantiza que los ataques y anomalías se detecten y analicen a tiempo: desde la monitorización continua hasta el análisis de eventos.

05

RESPOND

Estructura la respuesta ante incidentes detectados: gestión de incidentes, análisis, notificación y comunicación, y medidas de contención.

06

RECOVER

Restablece sistemas y servicios tras un incidente, incluida la planificación de la recuperación y una comunicación de crisis transparente con las partes interesadas internas y externas.

Puente hacia ISO 27001, NIS2, DORA y CIS Controls

El CSF no sustituye a ninguna regulación: traduce entre ellas.

ISO/IEC 27001

Las referencias informativas vinculan las subcategorías del CSF directamente con los controles de ISO/IEC 27001. Su SGSI aporta la evidencia y el CSF la visión de gestión: ideal cuando certificación y gobierno deben ir de la mano.

NIS2

GOVERN refleja la responsabilidad de los órganos de dirección del artículo 20 de la directiva NIS2; las funciones operativas cubren el catálogo de medidas del artículo 21, de la gestión de riesgos a la seguridad de la cadena de suministro.

DORA

Para las entidades financieras, el CSF estructura la gestión de riesgos de las TIC según DORA: IDENTIFY/PROTECT para protección y prevención, DETECT/RESPOND/RECOVER para detección, respuesta y recuperación.

CIS Controls

Los CIS Controls traducen las subcategorías del CSF en medidas técnicas priorizadas (Safeguards): el camino más rápido de la lógica del marco al bastionado accionable.

Cuatro pasos hacia un ciberriesgo gestionado

Nuestro método con perfiles organizativos e Implementation Tiers.

01

Levantar el perfil actual

Evaluamos la situación actual según las seis funciones y las 22 categorías, sobre la base de evidencias existentes, entrevistas y muestreos técnicos.

02

Definir el perfil objetivo y los Tiers

Junto con la dirección definimos el perfil objetivo y el nivel de implementación deseado (Tier 1–4), con un enfoque basado en riesgos y alineado con el modelo de negocio.

03

Elaborar la hoja de ruta

De la brecha entre el perfil actual y el objetivo surge una hoja de ruta priorizada con medidas, responsables, presupuestos y quick wins.

04

Medir y gestionar

KPI por función, reevaluaciones periódicas e informes a la dirección hacen visible el progreso y mantienen el ciberriesgo bajo control de forma duradera.

¿Hasta qué punto cubre las seis funciones del CSF?

1GOVERN: ¿está el ciberriesgo anclado en la dirección de la empresa, con roles y responsabilidades claros hasta el nivel directivo?

2IDENTIFY & PROTECT: ¿conoce todos sus activos y está implantada en toda la organización una protección básica (accesos, parches, copias de seguridad, concienciación)?

3DETECT & RESPOND: ¿puede detectar ataques de forma fiable y su proceso de respuesta está documentado y probado en la práctica?

4RECOVER: ¿está probada la recuperación de los sistemas críticos, incluida una comunicación ordenada con clientes, socios y autoridades?

Esta autoevaluación no sustituye a un assessment; ofrece una primera orientación según las funciones del CSF.

Preguntas frecuentes sobre el NIST CSF 2.0

Respuestas concisas para directivos y responsables de seguridad.

¿Es el NIST CSF 2.0 obligatorio o certificable?

No. El CSF es un marco voluntario y gratuito, sin esquema de certificación. Funciona como instrumento de gestión y comunicación; las evidencias formales siguen aportándolas normas como ISO/IEC 27001 o las auditorías regulatorias.

¿Qué novedades trae la versión 2.0 frente al CSF 1.1?

La novedad principal es la sexta función GOVERN, que agrupa gobernanza, estrategia, roles, políticas y gestión de riesgos de la cadena de suministro. Además, el marco se dirige ahora expresamente a todas las organizaciones —ya no solo a las infraestructuras críticas— y se acompaña de guías de inicio rápido, perfiles organizativos y el CSF 2.0 Reference Tool.

Ya tenemos ISO 27001: ¿necesitamos el CSF?

Un SGSI certificado y el CSF se complementan: ISO/IEC 27001 aporta el sistema de gestión y la evidencia; el CSF, la visión por funciones para priorizar y comunicar con la dirección. Las referencias informativas conectan ambos mundos sin duplicar trabajo.

¿Cómo ayuda el CSF con NIS2 y DORA?

El CSF ofrece un lenguaje común: GOVERN aborda la responsabilidad de los órganos de dirección (artículo 20 de NIS2), mientras que las funciones operativas estructuran las medidas del artículo 21 de NIS2 y la gestión de riesgos de las TIC según DORA. Así gestiona varias regulaciones con un único objetivo coherente.

¿Cómo es un assessment CSF con VamiSec?

Levantamos su perfil actual según las seis funciones, definimos juntos el perfil objetivo y el Tier, y derivamos una hoja de ruta priorizada. El esfuerzo depende del alcance, las sedes y la documentación existente; lo acotamos juntos en una primera reunión.

¿Listo para un programa de seguridad gestionado por riesgos?

Levantamos su perfil actual, definimos objetivos y entregamos la hoja de ruta: pragmática, priorizada y apta para la dirección.