Frameworks de riesgo: NIST CSF e ISO 27001
Relacione la seguridad de la organización con las funciones de NIST CSF y los controles de ISO 27001 para el cumplimiento y las auditorías.
Frameworks de riesgo: NIST CSF e ISO 27001 es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Por qué utilizar marcos de riesgo?
Los equipos de seguridad se enfrentan a un número ilimitado de controles potenciales y a recursos limitados. Los marcos de riesgo proporcionan vocabularios estructurados, catálogos de controles y métodos de evaluación que ayudan a las organizaciones a priorizar las inversiones en seguridad, comunicar los riesgos a los directivos y demostrar el cumplimiento.
Descripción general del NIST Cybersecurity Framework
El NIST CSF (versión 2.0) organiza las actividades de ciberseguridad en seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Cada función contiene categorías y subcategorías que se corresponden con resultados de seguridad específicos. Se adopta ampliamente en la infraestructura crítica de EE. UU. y otros lugares.
NIST CSF: función Identificar
Identificar abarca la gestión de activos, la evaluación de riesgos, la estrategia de gestión de riesgos y la gestión de riesgos de la cadena de suministro. No puede proteger aquello que no sabe que tiene. Los inventarios completos de activos y las evaluaciones de riesgos son la base de todos los controles de seguridad posteriores.
NIST CSF: Proteger y Detectar
Proteger abarca el control de acceso, la capacitación, la seguridad de los datos, el refuerzo de los procesos y el mantenimiento. Detectar abarca las anomalías, los eventos de seguridad y la supervisión continua. Una función Detectar madura evita que los atacantes permanezcan mucho tiempo en el entorno al detectar rápidamente las intrusiones.
NIST CSF: Responder y Recuperar
Responder define la planificación, las comunicaciones, el análisis, la mitigación y las mejoras de la respuesta a incidentes. Recuperar abarca la planificación de la recuperación, las mejoras y las comunicaciones. Probar los planes de respuesta a incidentes y los procedimientos de recuperación garantiza que funcionen cuando sea necesario.
Descripción general de ISO 27001
ISO 27001 es una norma internacional para los sistemas de gestión de la seguridad de la información (ISMS). Especifica los requisitos para establecer, implementar, mantener y mejorar continuamente un ISMS. La certificación ISO 27001 demuestra ante clientes y organismos reguladores que la seguridad ha sido validada por terceros.
Controles del Anexo A de ISO 27001
El Anexo A de ISO 27001:2022 contiene 93 controles organizados en cuatro temas: Organizacional (37 controles), Personas (8), Físico (14) y Tecnológico (34). El Anexo A es un menú: seleccione los controles adecuados para su perfil de riesgo mediante la Declaración de aplicabilidad (SoA).
Tratamiento de riesgos en ISO 27001
El proceso de tratamiento de riesgos del ISMS consiste en identificar los activos, identificar las amenazas y vulnerabilidades, evaluar la probabilidad y el impacto, elegir el tratamiento (aceptar, evitar, transferir o mitigar), seleccionar los controles del Anexo A y documentarlo en la SoA. Las revisiones anuales de la evaluación de riesgos mantienen actualizado el ISMS.
NIST CSF frente a ISO 27001
El NIST CSF es un marco para organizar y mejorar las prácticas de ciberseguridad, no una norma de certificación. ISO 27001 es una norma certificable con un alcance de ISMS y una auditoría de terceros. Muchas organizaciones utilizan ambos: el NIST CSF como guía operativa e ISO 27001 para la certificación y la confianza de los clientes.
Modelos de madurez: CMMI y niveles del CSF
El NIST CSF define cuatro niveles de madurez (Parcial → Informado sobre riesgos → Repetible → Adaptable). Los niveles de madurez de seguridad de CMMI siguen un esquema similar. Utilice evaluaciones de madurez para identificar brechas y establecer hojas de ruta de mejora con avances medibles y graduales hacia una mayor madurez de seguridad.
Asignación normativa
El NIST CSF y la norma ISO 27001 se pueden asignar a normativas importantes: PCI-DSS, HIPAA, GDPR, SOC 2 y NIST 800-53. El uso de un marco simplifica el cumplimiento de varias normativas: demostrar un control de Proteger del NIST CSF suele satisfacer simultáneamente requisitos similares de varios marcos normativos.
Comprobación de conocimientos
¿Cuál es el objetivo de la Declaración de aplicabilidad (SoA) en ISO 27001?
Resumen
El NIST CSF y la norma ISO 27001 ofrecen enfoques complementarios para la gobernanza de la seguridad. El NIST CSF organiza las actividades de seguridad en Gobernar/Identificar/Proteger/Detectar/Responder/Recuperar como guía operativa, mientras que ISO 27001 proporciona un marco certificable de ISMS con un proceso formal de tratamiento de riesgos y un catálogo de controles del Anexo A.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Frameworks de riesgo: NIST CSF e ISO 27001» es gratis?
Sí — el texto completo de «Frameworks de riesgo: NIST CSF e ISO 27001» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Frameworks de riesgo: NIST CSF e ISO 27001»?
Relacione la seguridad de la organización con las funciones de NIST CSF y los controles de ISO 27001 para el cumplimiento y las auditorías. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Frameworks de riesgo: NIST CSF e ISO 27001»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Modelado de amenazas con STRIDE y PASTA
- Frameworks de riesgo: NIST CSF e ISO 27001
- Selección de controles de seguridad y análisis de brechas
- Auditorías de seguridad y revisiones de cumplimiento