Marcos (ISO 27001, NIST, ENS, CIS)
Los marcos de seguridad dan una estructura reconocida para gobernar la ciberseguridad: qué controles implantar, cómo medirlos y cómo demostrarlos. Elegir y combinar el marco adecuado evita “inventar la rueda” y facilita el cumplimiento y la certificación.
Los marcos principales
Sección titulada «Los marcos principales»ISO/IEC 27001 norma CERTIFICABLE de un SGSI (Sistema de Gestión de Seguridad de la Información) Anexo A (controles, ISO 27002); enfoque de gestión del riesgo + mejora continuaNIST CSF marco (Identify, Protect, Detect, Respond, Recover, +Govern en v2.0) flexible, por funciones; muy usado como lenguaje comúnENS (España) Esquema Nacional de Seguridad: OBLIGATORIO para el sector público español y sus proveedores; categorías básica/media/alta (RD 311/2022)CIS Controls 18 controles priorizados y accionables (grupos IG1/IG2/IG3); muy técnicoCuándo usar cada uno
Sección titulada «Cuándo usar cada uno»ISO 27001 cuando necesitas CERTIFICARTE (clientes/contratos lo exigen); gestión formalNIST CSF para estructurar el programa y comunicar con dirección (madurez por función)ENS obligatorio si trabajas con/para la Administración pública españolaCIS para EMPEZAR por lo técnico y priorizado (IG1 = higiene básica)# se combinan: ISO 27001 para gobierno + CIS para controles técnicos concretosISO 27001 — el SGSI
Sección titulada «ISO 27001 — el SGSI»- contexto, liderazgo, planificación (análisis de riesgos), soporte, operación, evaluación, mejora- Declaración de Aplicabilidad (SoA): qué controles del Anexo A aplican y por qué- ciclo PDCA (Plan-Do-Check-Act): mejora continua- auditoría interna + auditoría de certificación (ver grc-auditoria)NIST CSF 2.0 (funciones)
Sección titulada «NIST CSF 2.0 (funciones)»Govern (nuevo en 2.0) gobierno y gestión del riesgoIdentify activos, riesgos, contextoProtect controles preventivos (acceso, formación, datos)Detect detección de eventos (ver def-deteccion)Respond respuesta a incidentes (ver dfir)Recover recuperación (ver def-backup)Mapeo entre marcos
Sección titulada «Mapeo entre marcos»- los marcos se SOLAPAN: un control (p. ej. MFA) cumple requisitos de varios a la vez- mapear controles entre ISO/NIST/ENS/CIS evita duplicar trabajo (cumplir una vez, demostrar en varios)- herramientas y "crosswalks" oficiales facilitan el mapeoBlue Team / GRC
Sección titulada «Blue Team / GRC»- Elegir el marco por obligación (ENS para sector público, ISO 27001 si piden certificación) y combinar con CIS para lo técnico.
- Basar todo en el análisis de riesgos (Gestión de riesgos): los controles responden a riesgos reales.
- Mapear controles entre marcos para cumplir una vez y demostrar en varios.
- Mejora continua (PDCA) con auditoría (Auditoría & cumplimiento) y métricas; no “certificar y olvidar”.
Casos y sanciones reales
Sección titulada «Casos y sanciones reales»- Contratos y licitaciones (sobre todo públicas en España) que exigen ENS o ISO 27001 como requisito.
- Organizaciones que empiezan por CIS IG1 (higiene básica) reducen la mayoría del riesgo con poco coste.
- NIST CSF como lenguaje común entre técnicos y dirección en programas de madurez.
Checklist de prueba
Sección titulada «Checklist de prueba»- Identificar marcos obligatorios (ENS, sectoriales) y exigidos por clientes (ISO 27001)
- Basar los controles en un análisis de riesgos (Gestión de riesgos)
- ISO 27001: SGSI, SoA y PDCA si se busca certificación
- CIS Controls (IG1 primero) para la parte técnica priorizada
- NIST CSF para estructurar y comunicar madurez
- Mapear controles entre marcos (evitar duplicar)
- Auditoría y mejora continua (Auditoría & cumplimiento)