NIST CSF 2.0

Alinee su programa con NIST CSF 2.0 sin necesidad de montar un equipo de seguridad.

El NIST Cybersecurity Framework es el lenguaje común que muchos consejos de administración, reguladores y grandes clientes utilizan para describir un programa de seguridad. Un responsable de cumplimiento dedicado de SecureSlate evalúa su perfil actual, fija un perfil objetivo y un nivel acordes a su riesgo y construye el programa para cerrar la brecha, mientras nuestra plataforma de automatización del cumplimiento mantiene las evidencias al día. Un único precio fijo cubre todo el trabajo.

NIST CSF 2.022 categorías

NIST CSF 2.0: 22 categorías, 6 Gobernar (Govern), 3 Identificar (Identify), 5 Proteger (Protect), 2 Detectar (Detect), 4 Responder (Respond), 2 Recuperar (Recover). 5 destacados: Acreditado por el análisis de seguridad incluido.

Acreditado por el análisis de seguridad incluidoDefinido con su responsable de cumplimiento
Versión vigente
CSF 2.0, publicado en febrero de 2024
Estructura
6 funciones, 22 categorías, 106 subcategorías
Certificación
Ninguna, el NIST no certifica
En qué consiste

La alineación con NIST CSF se mide en resultados y perfiles, no con un certificado.

NIST CSF 2.0 es un marco voluntario del National Institute of Standards and Technology (NIST) de EE. UU. Describe resultados de ciberseguridad que cualquier organización puede utilizar, y la versión 2.0 amplió su alcance mucho más allá de las infraestructuras críticas.

Seis funciones, ahora con Gobernar

CSF 2.0 organiza los resultados en Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar, con 22 categorías y 106 subcategorías por debajo. Gobernar, añadida en la 2.0, abarca la estrategia, los roles, las políticas, la supervisión y el riesgo de la cadena de suministro.

Los perfiles muestran dónde está y hacia dónde va

Un perfil actual recoge los resultados que alcanza hoy, y un perfil objetivo recoge los resultados que exige su riesgo. La brecha entre ambos se convierte en su plan, que es justo lo que los consejos de administración y los clientes piden ver.

Los niveles describen el rigor de sus prácticas

Los niveles de implementación van de Parcial a Adaptativo, pasando por Informado por el riesgo y Repetible. No son una puntuación de madurez que haya que maximizar, sino una forma de decidir qué grado de formalidad necesitan su gobernanza y su gestión de riesgos.
Cómo funciona

Convertimos NIST CSF en un programa que puede mostrar a un consejo de administración o a un cliente.

Cuatro fases, desde la llamada de alcance hasta un programa medible, con un responsable de cumplimiento asignado que responde de cada una.

Alcance y perfil actual

Acordamos qué unidades de negocio, sistemas y riesgos entran en el alcance y, después, evaluamos cómo se corresponden sus prácticas actuales con cada categoría y subcategoría del CSF para elaborar su perfil actual.

Perfil objetivo y nivel

Su responsable de cumplimiento trabaja con la dirección para fijar un perfil objetivo y un nivel de implementación acordes a su apetito de riesgo, su exposición regulatoria y las expectativas de sus clientes.

Cerrar las brechas

Se implantan políticas, controles y procesos por orden de prioridad, desde la gobernanza y el riesgo de la cadena de suministro hasta la supervisión y la respuesta a incidentes, mientras las integraciones y los análisis recopilan evidencias de forma continua.

Medir, informar y repetir

El avance se mide frente al perfil objetivo y se comunica en términos que la dirección entiende, y después se vuelve a evaluar a medida que cambian las amenazas y el negocio, para que la alineación siga vigente en lugar de ser un ejercicio puntual.
Qué incluye

Todo lo que examina una evaluación NIST CSF, preparado antes de que se lo pidan.

El software de cumplimiento NIST CSF y el experto que lo gestiona se contratan juntos por un único precio fijo, para que el programa no recaiga en sus ingenieros.

Un responsable de cumplimiento dedicado

Un profesional con experiencia se hace cargo de su programa NIST CSF de principio a fin. Elabora el perfil actual y el perfil objetivo, prioriza las brechas, redacta las políticas e informa a la dirección de los avances, de modo que su equipo aprueba en lugar de interpretar el marco.

Perfiles y análisis de brechas

Un perfil actual y un perfil objetivo documentados frente a las categorías del CSF, con cada brecha puntuada, asignada a un responsable y planificada para que la hoja de ruta quede clara.

Evidencias de las herramientas que ya utiliza

Conecte una sola vez la nube, el proveedor de identidad, los repositorios de código y los dispositivos. Los controles se comprueban continuamente con la configuración real y, cuando uno falla, SecureSlate AI detecta la brecha y prepara una corrección para que su equipo la apruebe.

Gestión de riesgos y de la cadena de suministro

Los riesgos de ciberseguridad y los proveedores externos se evalúan y se supervisan con responsables asignados, lo que cubre los resultados de Gobernar e Identificar que CSF 2.0 situó al principio del marco.

Accesos, formación y dispositivos

Las revisiones de accesos, la formación en concienciación sobre seguridad y las comprobaciones de dispositivos se ejecutan de forma programada, con evidencias para los resultados de identidad, formación y plataforma de la función Proteger.

Supervisión y preparación ante incidentes

Monitorización continua, alertas y un plan de respuesta a incidentes probado de verdad, que cubren las funciones Detectar, Responder y Recuperar con constancia de lo ocurrido y de las medidas tomadas.
Evidencias de Identificar, Proteger y Detectar

Varios resultados de NIST CSF exigen evidencias de su código y su nube, no una política.

La evaluación de riesgos, la seguridad de la plataforma y la monitorización continua se evalúan sobre lo que de verdad está en producción. El análisis de seguridad forma parte del servicio, así que las evidencias proceden de sus repositorios, dominios y cuentas en la nube reales.
ID.RA Evaluación de riesgos, PR.PS Seguridad de la plataforma

Análisis de seguridad del código

Los repositorios se analizan en busca de código vulnerable, con los hallazgos ordenados por gravedad y rastreados hasta la línea, lo que acredita la identificación de vulnerabilidades y el desarrollo seguro de software.
PR.AA Identidad y control de acceso

Detección de secretos

Las claves de API, los tokens y las credenciales incluidos en el código fuente se detectan y se localizan hasta el archivo y la línea, para que las credenciales se gestionen en lugar de quedar expuestas en los repositorios.
ID.RA Evaluación de riesgos

Riesgo de dependencias y licencias

Una SBOM para cada repositorio, con los componentes de código abierto vulnerables señalados, para que las vulnerabilidades del software de terceros se identifiquen y queden registradas en su evaluación de riesgos.
ID.RA Evaluación de riesgos, DE.CM Supervisión continua

Monitorización de la superficie pública

Sus dominios y los subdominios olvidados se analizan de forma programada y cada vez que publica cambios, lo que permite identificar vulnerabilidades y vigilar su superficie de ataque externa.
ID.RA Evaluación de riesgos

Monitorización de la dark web

Las direcciones de correo electrónico de la empresa se cotejan con datos de brechas conocidas, lo que añade a su evaluación de riesgos información sobre amenazas relativa a credenciales expuestas.
PR.PS Seguridad de la plataforma, PR.DS Seguridad de los datos

Comprobación de configuraciones erróneas en la nube

Las configuraciones de AWS, Azure y GCP se revisan mediante acceso de solo lectura en busca de ajustes de riesgo en cifrado, acceso, registro y redes.
Más allá de NIST CSF

Un programa, varios marcos.

NIST CSF tiene correspondencia con las normas y los reglamentos que ya manejan sus clientes y auditores, así que alinearse con él refuerza el resto de su programa.

ISO 27001

La norma certificable que persiguen muchos programas alineados con el CSF cuando los clientes quieren una prueba independiente, con una amplia correspondencia entre ambas.

SOC 2

El informe de atestación que piden los clientes estadounidenses. Los resultados del CSF y los Trust Services Criteria se solapan en gran medida, así que las mismas evidencias sirven para ambos.

CMMC

Los contratistas de defensa implementan NIST SP 800-171 para CMMC, y el CSF aporta la capa de gobernanza y riesgo que lo rodea.

HIPAA

El HHS ha publicado tablas de correspondencia entre la HIPAA Security Rule y el NIST Cybersecurity Framework, por lo que alinearse con el CSF respalda un programa HIPAA.

PCI DSS

Los requisitos de seguridad de pagos encajan en un programa alineado con el CSF, y PCI DSS añade controles para los datos del titular de la tarjeta y una validación anual.

NIST AI RMF

El marco del NIST para el riesgo de la IA, que sigue una estructura similar de gobernar, mapear, medir y gestionar para los sistemas de IA.
Guías sobre NIST CSF

Qué comprueba realmente una evaluación NIST CSF

Tres guías que su equipo puede leer antes de la llamada de alcance, desde los cambios de la versión 2.0 hasta cómo funcionan los niveles. Las guías están en inglés.

CSF 2.0
Qué cambió en NIST CSF 2.0, incluida la nueva función Gobernar
Niveles 1 a 4
Cómo funcionan los niveles de implementación y cómo elegir el suyo
CSF vs ISO
Cómo se comparan NIST CSF e ISO 27001, y cuándo usar ambos
Recursos

Infórmese antes de su llamada de alcance.

Guías prácticas sobre NIST CSF, desde sus resultados hasta cómo se compara con otros marcos. Las guías están en inglés.

Preguntas frecuentes

Lo que preguntan los equipos antes de alinearse con NIST CSF.

Descubra qué requerirá alinearse con NIST CSF

Cuéntenos en qué punto está su programa de seguridad y quién le pide cuentas sobre él. Al terminar la llamada tendrá un resumen de brechas, un calendario y un precio fijo, trabaje o no con nosotros.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?