Saltearse al contenido

Marcos (ISO 27001, NIST, ENS, CIS)

Los marcos de seguridad dan una estructura reconocida para gobernar la ciberseguridad: qué controles implantar, cómo medirlos y cómo demostrarlos. Elegir y combinar el marco adecuado evita “inventar la rueda” y facilita el cumplimiento y la certificación.

ISO/IEC 27001 norma CERTIFICABLE de un SGSI (Sistema de Gestión de Seguridad de la Información)
Anexo A (controles, ISO 27002); enfoque de gestión del riesgo + mejora continua
NIST CSF marco (Identify, Protect, Detect, Respond, Recover, +Govern en v2.0)
flexible, por funciones; muy usado como lenguaje común
ENS (España) Esquema Nacional de Seguridad: OBLIGATORIO para el sector público español
y sus proveedores; categorías básica/media/alta (RD 311/2022)
CIS Controls 18 controles priorizados y accionables (grupos IG1/IG2/IG3); muy técnico
ISO 27001 cuando necesitas CERTIFICARTE (clientes/contratos lo exigen); gestión formal
NIST CSF para estructurar el programa y comunicar con dirección (madurez por función)
ENS obligatorio si trabajas con/para la Administración pública española
CIS para EMPEZAR por lo técnico y priorizado (IG1 = higiene básica)
# se combinan: ISO 27001 para gobierno + CIS para controles técnicos concretos
- contexto, liderazgo, planificación (análisis de riesgos), soporte, operación, evaluación, mejora
- Declaración de Aplicabilidad (SoA): qué controles del Anexo A aplican y por qué
- ciclo PDCA (Plan-Do-Check-Act): mejora continua
- auditoría interna + auditoría de certificación (ver grc-auditoria)
Govern (nuevo en 2.0) gobierno y gestión del riesgo
Identify activos, riesgos, contexto
Protect controles preventivos (acceso, formación, datos)
Detect detección de eventos (ver def-deteccion)
Respond respuesta a incidentes (ver dfir)
Recover recuperación (ver def-backup)
- los marcos se SOLAPAN: un control (p. ej. MFA) cumple requisitos de varios a la vez
- mapear controles entre ISO/NIST/ENS/CIS evita duplicar trabajo (cumplir una vez, demostrar en varios)
- herramientas y "crosswalks" oficiales facilitan el mapeo
  • Elegir el marco por obligación (ENS para sector público, ISO 27001 si piden certificación) y combinar con CIS para lo técnico.
  • Basar todo en el análisis de riesgos (Gestión de riesgos): los controles responden a riesgos reales.
  • Mapear controles entre marcos para cumplir una vez y demostrar en varios.
  • Mejora continua (PDCA) con auditoría (Auditoría & cumplimiento) y métricas; no “certificar y olvidar”.
  • Contratos y licitaciones (sobre todo públicas en España) que exigen ENS o ISO 27001 como requisito.
  • Organizaciones que empiezan por CIS IG1 (higiene básica) reducen la mayoría del riesgo con poco coste.
  • NIST CSF como lenguaje común entre técnicos y dirección en programas de madurez.
  • Identificar marcos obligatorios (ENS, sectoriales) y exigidos por clientes (ISO 27001)
  • Basar los controles en un análisis de riesgos (Gestión de riesgos)
  • ISO 27001: SGSI, SoA y PDCA si se busca certificación
  • CIS Controls (IG1 primero) para la parte técnica priorizada
  • NIST CSF para estructurar y comunicar madurez
  • Mapear controles entre marcos (evitar duplicar)
  • Auditoría y mejora continua (Auditoría & cumplimiento)