¿Qué es el cumplimiento de las normas del NIST? Una guía práctica para equipos de TI y proveedores de servicios gestionados (MSP)

El término «NIST» se utiliza para referirse a varios conceptos diferentes, a menudo de forma indistinta y no siempre con precisión. La agencia. El Marco de Ciberseguridad. Las publicaciones especiales de la serie 800. El Marco de Gestión de Riesgos. El Marco de Privacidad. Saber a qué «NIST» se hace referencia en una conversación concreta, y cuál es realmente relevante para una obligación de cumplimiento específica, es el primer paso práctico a la hora de trabajar con las directrices del NIST.

El cumplimiento de las normas del NIST, en su sentido más amplio, implica seguir las directrices sobre ciberseguridad y gestión de riesgos publicadas por el Instituto Nacional de Estándares y Tecnología. En la práctica, suele implicar la adaptación a una o varias publicaciones específicas del NIST, como el Marco de Ciberseguridad (CSF), la norma SP 800-53, la norma SP 800-171 u otras, en función del contexto normativo, el sector y las exigencias de los clientes, los organismos reguladores o las aseguradoras de la organización.

Esta guía es un documento de orientación. En ella se explica qué es el NIST como organización, cuáles son los marcos y publicaciones pertinentes, cuándo el cumplimiento de las normas del NIST es voluntario y cuándo obligatorio, y cómo se articula con otros marcos con los que se encuentran los equipos de TI y los MSP. Para obtener un análisis en profundidad, dirigido a profesionales, sobre el marco del NIST más ampliamente adoptado en concreto, consulta la guía del Marco de Ciberseguridad del NIST para la versión CSF 2.0.

Simplifica el cumplimiento de las normas del NIST en múltiples marcos normativos.

Compliance Manager GRC Incluye plantillas para NIST CSF 2.0, SP 800-171 y CMMC, además de HIPAA, PCI-DSS, ISO 27001 y CIS Controls, con evaluación continua y documentación de pruebas lista para auditorías.

Explora Compliance Manager GRC

¿Qué es el NIST?

El NIST es una agencia federal dependiente del Departamento de Comercio de Estados Unidos. Se fundó en 1901 con el nombre de Oficina Nacional de Normas, pasó a denominarse NIST en 1988, y su ámbito de competencia abarca la ciencia de la medición, las normas industriales y una amplia gama de áreas tecnológicas, entre las que se incluyen la ciberseguridad, la fabricación avanzada y la inteligencia artificial.

El trabajo en materia de ciberseguridad al que se enfrentan la mayoría de los equipos de TI y los proveedores de servicios gestionados (MSP) se enmarca en el Laboratorio de Tecnología de la Información del NIST, que elabora el Marco de Ciberseguridad, el Marco de Gestión de Riesgos, el Marco de Privacidad y diversas publicaciones especiales que detallan controles, procesos y metodologías de evaluación específicos. Las directrices del NIST son, de forma intencionada, no prescriptivas en lo que respecta a las herramientas. Te indican qué resultados debes alcanzar, no qué producto debes comprar.

La razón por la que las directrices del NIST tienen tanto peso, más allá de su aplicabilidad directa a los sistemas federales de EE. UU., es que se incorporan por referencia a una larga lista de otros regímenes normativos y marcos comerciales. El CMMC para contratistas de defensa se basa en la norma SP 800-171. Las leyes estatales de protección de datos suelen hacer referencia al NIST en sus normas de seguridad. Las aseguradoras cibernéticas exigen cada vez más el cumplimiento de las normas del NIST como condición para la cobertura. Incluso las organizaciones que no tienen ninguna obligación directa con el NIST suelen acabar trabajando de acuerdo con sus directrices de todos modos, ya que su principal cliente, su aseguradora o su organismo regulador lo utilizan como punto de referencia.

La serie de guías sobre ciberseguridad del NIST

La cartera de ciberseguridad del NIST se divide en un pequeño número de marcos de alto nivel y un número mayor de publicaciones detalladas.

El Marco de Ciberseguridad del NIST (CSF) es el más utilizado. Publicado originalmente en 2014 para infraestructuras críticas, la versión actual es la CSF 2.0 (febrero de 2024), que amplió su ámbito de aplicación a todas las organizaciones, añadió una nueva función de «Gobernanza» junto a las cinco originales («Identificar», «Proteger», «Detectar», «Responder» y «Recuperar») y amplió sustancialmente las directrices sobre gestión de riesgos de la cadena de suministro. El CSF es el marco en torno al cual la mayoría de las organizaciones construyen su programa de seguridad. Para obtener una explicación práctica de las seis funciones, niveles y perfiles del CSF 2.0, consulta la guía específica del CSF 2.0.

El Marco de Gestión de Riesgos (RMF) del NIST es el proceso estructurado para gestionar los riesgos de seguridad y privacidad a lo largo de todo el ciclo de vida del desarrollo de los sistemas. Mientras que el CSF establece los resultados que se deben alcanzar, el RMF proporciona el proceso para lograrlos: clasificar los sistemas, seleccionar controles, implementarlos, evaluarlos, autorizarlos y supervisarlos. El RMF es obligatorio para los sistemas de información federales de EE. UU. en virtud de la FISMA y se utiliza cada vez más como columna vertebral de los procesos en los programas de seguridad del sector privado.

El Marco de Privacidad del NIST es el equivalente del CSF centrado en la privacidad. Tiene una estructura similar (Núcleo, Perfiles y Niveles de implementación) y está diseñado para ayudar a las organizaciones a identificar y gestionar los riesgos de privacidad junto con sus riesgos de ciberseguridad. Se corresponde claramente con el CSF y con el RGPD, lo que lo hace útil para las organizaciones que operan en distintos marcos normativos.

La serie de Publicaciones Especiales (SP) del NIST ofrece la orientación técnica y de procesos detallada a la que hacen referencia los marcos de nivel superior. La serie 800, en concreto, es la que los equipos de TI consultan con mayor frecuencia.

La serie NIST SP 800: publicaciones clave

La serie 800 es amplia (cientos de publicaciones), pero solo unas pocas cubren la mayor parte de las necesidades prácticas de los equipos de TI y los MSP habituales.

La norma SP 800-53 es el catálogo de controles de seguridad y privacidad para los sistemas de información federales. Contiene más de mil controles organizados en 20 familias de controles y sirve como base de implementación a la que se remiten las subcategorías del CSF. La mayoría de las demás normas federales de ciberseguridad de EE. UU. se derivan de la norma SP 800-53 o están alineadas con ella.

La norma SP 800-171 es el subconjunto de los controles de la norma SP 800-53 que se aplican a la información no clasificada controlada (CUI) almacenada en sistemas no federales. Contiene 110 requisitos de seguridad distribuidos en 14 familias de controles. El nivel 2 del CMMC, el régimen de certificación para la base industrial de defensa de EE. UU., se basa directamente en la norma SP 800-171. Para los proveedores de servicios gestionados (MSP) que prestan servicios a contratistas o subcontratistas del sector de la defensa, la norma SP 800-171 es el documento de referencia clave.

La norma SP 800-30 establece la metodología para llevar a cabo evaluaciones de riesgos de ciberseguridad. Mientras que la mayoría de los marcos normativos se limitan a indicar que hay que realizar una evaluación de riesgos, la norma 800-30 explica cómo llevarla a cabo de forma que sea justificable y auditable.

El documento SP 800-37 es el documento de procedimientos del Marco de Gestión de Riesgos (RMF). En él se describen las seis etapas del RMF (Preparación, Categorización, Selección, Implementación, Evaluación, Autorización y Seguimiento) y constituye la guía operativa para las organizaciones que gestionan un programa alineado con el RMF.

La norma SP 800-61 trata sobre la gestión de incidentes de seguridad informática. Es el documento de referencia para crear un programa de respuesta ante incidentes y se cita ampliamente en los requisitos normativos que exigen la capacidad de respuesta ante incidentes.

La norma SP 800-137 se refiere a la supervisión continua de la seguridad de la información. Establece el marco para el seguimiento continuo del estado de la seguridad de la información, las vulnerabilidades y las amenazas, disciplina que permite transformar la implementación puntual de controles en un programa de seguridad sostenido.

Existen docenas más de publicaciones de la serie 800 que abordan temas específicos, desde la computación en la nube (SP 800-144) hasta los sistemas de control industrial (SP 800-82) y la gestión de identidades (SP 800-63). Para la mayoría de los equipos de TI y los proveedores de servicios gestionados (MSP), las seis mencionadas anteriormente cubren la mayor parte del trabajo de referencia diario del NIST, y se recurre a otras a medida que surgen requisitos específicos.

Cuándo el cumplimiento de las normas del NIST es voluntario y cuándo es obligatorio

La norma NIST es, técnicamente, de aplicación voluntaria para las organizaciones no federales. En la práctica, la línea que separa lo voluntario de lo obligatorio lleva años difuminándose.

Las directrices del NIST son de obligado cumplimiento para los organismos federales de EE. UU. en virtud de la FISMA (Ley Federal de Modernización de la Seguridad de la Información), que exige a dichos organismos desarrollar, documentar y aplicar programas de seguridad de la información que se ajusten a las normas y directrices del NIST.

Es obligatorio, en virtud de la extensión de las obligaciones contractuales, para los contratistas y subcontratistas federales que manejan información no clasificada controlada. El programa CMMC, que se está incorporando progresivamente a los contratos del Departamento de Defensa, establece que el cumplimiento de la norma SP 800-171 es una condición previa para poder participar en la licitación de la mayoría de los contratos de defensa.

De hecho, su aplicación es obligatoria debido a su incorporación en múltiples marcos normativos estatales y sectoriales. La normativa sobre ciberseguridad del Departamento de Servicios Financieros de Nueva York (23 NYCRR 500), las directrices de la Norma de Seguridad de la HIPAA y diversas leyes estatales de protección de datos hacen referencia a las publicaciones del NIST como fuentes de referencia.

Cada vez es más habitual que se exija a nivel comercial en el marco de la suscripción de seguros cibernéticos. Las aseguradoras han pasado de la evaluación de riesgos basada en cuestionarios a exigir pruebas de conformidad con un marco de ciberseguridad reconocido, y el CSF es el marco que solicitan con mayor frecuencia. Las organizaciones que renueven su cobertura cibernética en 2026 deben esperar que se les pregunte sobre su conformidad con el CSF.

La adaptación voluntaria es también la vía predominante para las organizaciones del sector privado que desean contar con un programa estructurado de ciberseguridad, pero que no están sujetas a ninguna normativa específica. La ampliación explícita del CSF 2.0 a todas las organizaciones ha facilitado este proceso. El marco ya no se limita exclusivamente a las infraestructuras críticas y resulta realmente útil para las pequeñas empresas, las empresas medianas y los propios proveedores de servicios de gestión (MSP).

Cómo se ajusta el NIST a las normas HIPAA, PCI-DSS, ISO 27001 y los controles CIS

El NIST se solapa en gran medida con otros marcos de trabajo en los que es probable que una organización ya esté trabajando. Considerarlos como programas independientes que se ejecutan con controles separados es el error de implementación más habitual.

La Norma de Seguridad de la HIPAA se ajusta en gran medida a las directrices del NIST. El Departamento de Salud y Servicios Humanos hace referencia explícita a las publicaciones del NIST en sus directrices de seguridad, y las organizaciones que cumplen los requisitos de la Norma de Seguridad de la HIPAA, por lo general, ya han realizado la mayor parte del trabajo necesario para la alineación con el CSF en el contexto sanitario.

La norma PCI-DSS para el procesamiento de tarjetas de pago presenta un solapamiento sustancial en materia de control con la norma NIST SP 800-53, especialmente en lo que se refiere al control de acceso, el cifrado, la gestión de vulnerabilidades y la respuesta ante incidentes. Un comerciante o proveedor de servicios que cuente con un programa PCI sólido está en condiciones de ampliarlo al CSF.

La norma ISO 27001 es la norma internacional sobre sistemas de gestión de la seguridad de la información. Comparte el enfoque basado en el riesgo y centrado en los resultados del CSF, pero añade una estructura formal de sistema de gestión que puede ser auditada a efectos de certificación. El CSF y la norma ISO 27001 son altamente compatibles, y muchas organizaciones aplican ambos, utilizando el CSF como marco estratégico y la norma ISO 27001 como sistema de gestión certificable.

CIS Controls v8.1 es un conjunto prescriptivo y priorizado de 18 controles de seguridad que se corresponde ampliamente con las funciones y categorías del CSF. CIS Controls suele ser la vía de acceso más sencilla para las organizaciones que se inician en el trabajo de seguridad estructurado, ya que proporciona acciones específicas ordenadas por prioridad, mientras que el CSF establece resultados sin prescribir acciones concretas. Una organización que implemente CIS Controls ya está realizando una parte sustancial del trabajo necesario para la alineación con el CSF.

El patrón común a todos ellos es el mismo. Una única arquitectura de control subyacente debería dar servicio a múltiples marcos normativos. Una implementación inteligente asigna los controles a los requisitos de cada marco una sola vez y reutiliza la documentación de forma repetida, en lugar de ejecutar programas de cumplimiento paralelos que exigen cada uno su propio papeleo.

Una guía práctica del NIST para equipos de TI y proveedores de servicios gestionados (MSP)

Para las organizaciones que están dando sus primeros pasos, el trabajo suele dividirse en cinco fases.

Identifica cuál es la obligación real según el NIST. ¿Es la organización un contratista federal sujeto a las implicaciones de la CMMC? ¿Una entidad sanitaria sujeta a la HIPAA? ¿Una empresa de servicios financieros sujeta a la norma 500 del NYDFS? ¿Una empresa del sector privado que busca el cumplimiento voluntario para obtener un seguro cibernético o credibilidad comercial? La obligación específica determina qué publicación del NIST es la referencia principal.

Decide cuál será el marco estratégico. Para la mayoría de las organizaciones, la respuesta es el NIST CSF 2.0, ya que es aplicable a todos los sectores, goza del mayor reconocimiento externo y se adapta perfectamente a otras obligaciones. Los contratistas federales con obligaciones en materia de CUI combinarán el CSF con la norma SP 800-171.

Realiza una evaluación del perfil actual en relación con el marco elegido. Documenta qué resultados en materia de ciberseguridad se están alcanzando realmente en la actualidad, dónde se encuentran las deficiencias y cuáles de ellas son más relevantes para las obligaciones normativas o comerciales que motivan este trabajo.

Elabora un perfil objetivo y una hoja de ruta. Dónde debe llegar la organización, cuándo debe llegar allí, cuánto costará y cuál es el orden de prioridades del trabajo.

Elige herramientas que se adapten al marco de referencia en lugar de ir en contra de él. La plataforma Kaseya 365 implementa directamente la mayoría de las subcategorías del CSF. Kaseya VSA 10 y Datto RMM cubren la gestión de activos y la gestión de parches (Identificar, Proteger). Datto EDR cubre la detección y respuesta en terminales (Detectar, Responder). Datto BCDR cubre la recuperación (Recuperar). BullPhish ID cubre la formación en concienciación (Proteger). Compliance Manager GRC Cubre la gobernanza, el seguimiento de perfiles y la recopilación de pruebas (Gobernar), con plantillas integradas de NIST CSF 2.0, SP 800-171, CMMC y marcos relacionados que convierten el trabajo de cumplimiento normativo de una simple tarea de hoja de cálculo en un servicio operativo continuo.

El cumplimiento de las normas del NIST, si se aborda como un proyecto puntual, se convierte en una carpeta obsoleta llena de políticas que no reflejan la realidad. Si se aborda como una disciplina continua, se convierte en el tejido conectivo que da coherencia al resto del programa de ciberseguridad, dejándolo preparado de forma predeterminada para auditorías, seguros y contratos. Las organizaciones que sacan el máximo partido a las directrices del NIST son aquellas que dejan de considerarlas una carga normativa y empiezan a tratarlas como el plano arquitectónico que define cómo debe funcionar su programa de seguridad.

Puntos clave

  • El término «NIST» hace referencia a varios conceptos distintos: la agencia, el Marco de Ciberseguridad, el Marco de Gestión de Riesgos, el Marco de Privacidad y la serie de publicaciones SP 800. Saber cuál de ellos se aplica a una obligación concreta es el primer paso práctico.
  • El cumplimiento de las normas del NIST es, técnicamente, voluntario fuera de los sistemas federales, pero cada vez es más frecuente que se exija en los contratos (CMMC), en la normativa (NYDFS 500, referencias a la HIPAA) y en la suscripción de seguros cibernéticos.
  • El CSF 2.0 es el marco del NIST más ampliamente adoptado. La norma SP 800-171 es la referencia clave para los contratistas del sector de la defensa que manejan información controlada (CUI). El conjunto más reducido de publicaciones de la serie SP 800 (800-53, 800-171, 800-30, 800-37, 800-61 y 800-137) abarca la mayor parte de los trabajos de referencia prácticos del NIST.
  • El NIST se solapa en gran medida con la HIPAA, la norma PCI-DSS, la norma ISO 27001 y los controles CIS. Una única arquitectura de control debería dar respuesta a todos los marcos normativos pertinentes, en lugar de llevar a cabo programas de cumplimiento paralelos.

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información