NIST es un instituto del gobierno de EE. UU. que publica estándares técnicos. Sus documentos de ciberseguridad son gratuitos y se adoptan en todo el mundo. Dos clave: el CSF y el 800-53.
NIST Cybersecurity Framework (CSF)
Organiza la seguridad en funciones fáciles de recordar, que cubren todo el ciclo:
| Función | Qué cubre |
|---|---|
| Identificar | Saber qué activos y riesgos existen |
| Proteger | Implementar defensas |
| Detectar | Descubrir ataques |
| Responder | Actuar ante incidentes |
| Recuperar | Volver a la normalidad |
La versión 2.0 añadió una sexta función, Gobernar (Govern), que envuelve a las demás. El CSF es ideal para comunicar el estado de seguridad a cualquier audiencia.
NIST SP 800-53
Si el CSF es la vista de alto nivel, el 800-53 es el detalle: un catálogo extenso de controles muy específicos. Pensado para agencias federales de EE. UU., se usa mucho más allá. Es, en el mundo NIST, el equivalente al catálogo de la ISO 27002.
ISO vs NIST
Ambos son marcos generales y voluntarios, y compatibles. Conociendo ISO 27001/27002 y NIST CSF/800-53 cubrís los dos grandes referentes globales.
ISO y NIST son voluntarios. Pero hay normas obligatorias y específicas por sector (por ejemplo, para quien maneja tarjetas de crédito). Esas son el próximo tema: PCI DSS y SOC 2.