El NIST Cybersecurity Framework 2.0 (NIST CSF 2.0) es el estándar de referencia para gestionar el riesgo de ciberseguridad en organizaciones de cualquier tamaño. Lo publicó en febrero de 2024 el Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST), y esta versión amplía el marco original de 2014 con una función de gobernanza nueva y un alcance mucho más amplio. En esta guía verás qué es, qué cambió, cómo funcionan sus seis funciones y cómo aplicarlo paso a paso en tu organización.
Qué es el NIST Cybersecurity Framework y para qué sirve
El NIST Cybersecurity Framework es un conjunto de directrices, buenas prácticas y estándares voluntarios que ayudan a las organizaciones a entender, gestionar y reducir el riesgo de ciberseguridad. No es una lista de requisitos técnicos. Es más bien un lenguaje común que permite a equipos técnicos, directivos y partes externas hablar del estado de la seguridad sin malentendidos.
El marco se diseñó en 2014 para proteger infraestructuras críticas (energía, salud, telecomunicaciones), pero en la práctica acabó convirtiéndose en el estándar de facto para todo tipo de sectores. Con el CSF 2.0, el NIST oficializó ese alcance universal: el marco vale ahora para organizaciones de cualquier tamaño y sector, pymes, empresas privadas y entidades gubernamentales incluidas.
Qué cambió en la versión 2.0 (febrero de 2024)
El CSF 2.0, publicado como NIST CSWP 29 en febrero de 2024, trae tres cambios principales respecto al CSF 1.1:
1. Nueva función: GOVERN (Gobernar)
La novedad más importante es la sexta función: GOVERN. El CSF 1.1 tenía cinco funciones (Identificar, Proteger, Detectar, Responder, Recuperar); el CSF 2.0 añade GOVERN como función transversal que engloba la estrategia, la política y la supervisión de ciberseguridad a nivel organizacional. El NIST la coloca en el centro del marco porque la gobernanza condiciona a todas las demás: sin política, roles y contexto definidos, el resto no funciona bien. Fuente: NIST, «The NIST Cybersecurity Framework 2.0» (CSWP 29), 2024 — nist.gov/cyberframework
2. Alcance ampliado a cualquier organización
El CSF 2.0 abandona la orientación exclusiva a infraestructuras críticas. Está pensado para organizaciones de cualquier tamaño, sector o madurez en ciberseguridad. Se añadieron recursos específicos para pymes y se mejoró la integración con otros marcos internacionales.
3. Mejoras en los componentes y recursos complementarios
Junto al CSF 2.0, el NIST publicó una colección de Guías de Implementación Rápida (Quick-Start Guides) y perfiles de comunidad (Community Profiles) que facilitan la adopción a sectores y tamaños de organización concretos. También amplió el catálogo de referencias informativas que mapean el CSF con otros marcos como ISO 27001 o CIS Controls.
Las 6 funciones del NIST CSF 2.0
Las funciones son la columna vertebral del marco. Cada una agrupa un conjunto de categorías y subcategorías de ciberseguridad.
Las 6 funciones del NIST CSF 2.0
GOVERN
Gobernar
IDENTIFY
Identificar
PROTECT
Proteger
DETECT
Detectar
RESPOND
Responder
RECOVER
Recuperar
GOVERN (Gobernar) es la función nueva del CSF 2.0 y sostiene a las otras cinco.
GOVERN — Gobernar
GOVERN (GV) es la incorporación nueva del CSF 2.0. Cubre la estrategia de ciberseguridad, la política, los roles y responsabilidades, y la supervisión de la gestión del riesgo. Incluye el contexto organizacional (entender la misión, las partes interesadas y el entorno legal), la estrategia de gestión de riesgos, la política de ciberseguridad, la supervisión de la cadena de suministro y la mejora continua. Sin GOVERN, el resto de funciones se quedan sin dirección ni recursos.
IDENTIFY — Identificar
IDENTIFY (ID) cubre el conocimiento de los activos, las vulnerabilidades y el contexto de negocio necesario para gestionar el riesgo. Abarca la gestión de activos (hardware, software, datos, personas, instalaciones), la evaluación de riesgos y el análisis del entorno de amenazas. En la práctica: saber qué tienes antes de poder protegerlo.
PROTECT — Proteger
PROTECT (PR) agrupa los controles preventivos que limitan el impacto de un posible incidente. Incluye la gestión de identidades y accesos (IAM), la concienciación y formación del personal, la seguridad de datos, los procesos y procedimientos de protección, y la seguridad de la tecnología de la información. Es la capa de salvaguardas técnicas y organizativas.
DETECT — Detectar
DETECT (DE) define los mecanismos para identificar la ocurrencia de un evento de ciberseguridad. Cubre la monitorización continua de sistemas y redes, los procesos de detección de anomalías y la mejora de las capacidades de detección. Sin esta función, un incidente puede pasar semanas o meses sin que nadie lo note.
RESPOND — Responder
RESPOND (RS) abarca las acciones a tomar tras detectar un incidente: la planificación de la respuesta, las comunicaciones (internas y externas), el análisis del incidente, la mitigación y las lecciones aprendidas. Un plan de respuesta bien definido reduce mucho el daño potencial.
RECOVER — Recuperar
RECOVER (RC) cubre los procesos para restablecer las capacidades y servicios afectados por un incidente. Incluye la planificación de la recuperación, las mejoras que salen de incidentes pasados y la comunicación con las partes interesadas durante y después de la recuperación. El objetivo es volver a la operación normal cuanto antes.
Tabla: las 6 funciones del NIST CSF 2.0
| Función (EN) | Función (ES) | Abrev. | Qué cubre |
|---|---|---|---|
| GOVERN | Gobernar | GV | Estrategia, política, roles, supervisión de riesgos, cadena de suministro |
| IDENTIFY | Identificar | ID | Inventario de activos, evaluación de riesgos, contexto de negocio |
| PROTECT | Proteger | PR | IAM, formación, seguridad de datos, controles preventivos |
| DETECT | Detectar | DE | Monitorización continua, detección de anomalías y eventos |
| RESPOND | Responder | RS | Plan de respuesta, comunicaciones, análisis y mitigación del incidente |
| RECOVER | Recuperar | RC | Restauración de servicios, mejora continua, comunicación post-incidente |
Fuente: NIST CSWP 29, «The NIST Cybersecurity Framework 2.0» — doi.org/10.6028/NIST.CSWP.29
Los tres componentes del NIST CSF 2.0
Más allá de las seis funciones, el marco se articula en torno a tres componentes:
Core (Núcleo)
El Core es el conjunto de actividades de ciberseguridad y resultados deseados, organizado en las seis funciones, una veintena de categorías y más de cien subcategorías. Es el catálogo de qué hay que hacer, no una lista de comprobación: un menú de opciones que cada organización adapta a su contexto.
Tiers (Niveles de implementación)
Los Tiers (del 1 al 4) describen el grado de madurez con que una organización gestiona el riesgo de ciberseguridad, desde el Nivel 1 (reactivo, sin procesos formales) hasta el Nivel 4 (adaptativo, con procesos continuos, automatizados e integrados en la estrategia). No son escalones de certificación, son una herramienta de reflexión interna.
Profiles (Perfiles)
Los Profiles permiten a la organización mapear su estado actual frente a un estado objetivo. El «Perfil Actual» recoge dónde está hoy la organización en cada subcategoría del Core; el «Perfil Objetivo» define dónde quiere estar. La diferencia entre ambos marca las prioridades de inversión y mejora.
Cómo aplicar el NIST CSF 2.0 paso a paso
El CSF 2.0 no impone un orden rígido, pero el NIST sugiere este proceso:
- Define el ámbito: delimita qué sistemas, procesos o unidad de negocio vas a evaluar. No hace falta aplicar el marco a toda la organización de golpe.
- Construye el Perfil Actual: para cada subcategoría del Core, valora si la organización la tiene implementada, parcialmente implementada o no implementada. Involucra a las áreas de negocio; no dejes esto solo en manos de TI.
- Haz una evaluación de riesgos: identifica las amenazas más probables, los activos más críticos y el impacto potencial de un incidente. De esto se encarga la función IDENTIFY.
- Define el Perfil Objetivo a partir del apetito de riesgo de la organización y los requisitos legales aplicables: decide qué nivel de implementación quieres alcanzar en cada área.
- Analiza los gaps y prioriza: compara el Perfil Actual con el Objetivo. Las brechas más relevantes (por riesgo o criticidad) son tus primeras prioridades.
- Elabora e implementa un plan de acción que traduzca las prioridades en proyectos concretos con responsables, fechas y presupuesto.
- Mide y mejora de forma continua: revisa los perfiles al menos una vez al año o tras un incidente significativo.
Si eres una pyme, el NIST publicó una Guía de Inicio Rápido para pequeñas empresas disponible en su web oficial, que reduce el proceso a los pasos más críticos.
Relación con otros marcos: ISO 27001 y CIS Controls
El NIST CSF 2.0 no sustituye a otros marcos; los complementa:
- ISO/IEC 27001: es un estándar certificable (a diferencia del CSF, que es voluntario). Mientras el CSF da un lenguaje de gestión de riesgos flexible, la ISO 27001 exige un Sistema de Gestión de Seguridad de la Información (SGSI) formal con controles específicos (Anexo A). Muchas organizaciones usan el CSF como marco estratégico y la ISO 27001 como referencia operativa. El propio NIST publica mappings oficiales entre ambos.
- CIS Controls v8: los Controles CIS son más técnicos y operativos que el CSF: definen 18 grupos de controles concretos con priorización por grupos de implementación (IG1, IG2, IG3). El CSF ayuda a contextualizar y comunicar por qué se implementa cada control CIS; los CIS Controls concretan el cómo. También hay un mapping oficial CSF↔CIS en el catálogo NIST.
Si tu organización trabaja en el sector financiero español o con la Administración Pública, tendrás que alinearte también con el Esquema Nacional de Seguridad (ENS) y, posiblemente, con la directiva NIS2. El CSF 2.0 es compatible con todos ellos y puede actuar como marco integrador.
¿Quieres entender mejor cómo atacan las aplicaciones web o cómo se practican estas técnicas en entornos controlados? Consulta nuestra guía completa de hacking web o explora las mejores plataformas para practicar hacking de forma legal. Si te interesa el ámbito ofensivo del que habla el CSF en DETECT/RESPOND, nuestra guía de bug bounty y el Curso de Hacking Web son buenos puntos de partida.
Preguntas frecuentes
¿Es obligatorio cumplir el NIST CSF 2.0?
No. El NIST Cybersecurity Framework es un marco voluntario: ninguna ley exige su adopción por defecto. Aun así, algunas agencias gubernamentales de EE. UU. y contratos federales lo requieren, y ciertos sectores lo han adoptado como referencia de facto. En España y Europa, la legislación aplicable es el ENS (para entidades públicas) y la NIS2 (para operadores de servicios esenciales), compatibles con el CSF pero distintos.
¿El NIST CSF 2.0 es gratuito?
Sí. El NIST publica el CSF de forma gratuita y de dominio público. Puedes descargar el documento completo, las guías de inicio rápido y los recursos complementarios directamente en nist.gov/cyberframework sin coste alguno.
¿Cuál es la diferencia entre el NIST CSF y la ISO 27001?
La diferencia principal es que la ISO 27001 es un estándar certificable (una auditoría externa valida el cumplimiento), mientras que el CSF es un marco voluntario sin certificación. La ISO 27001 define controles concretos y obliga a un SGSI formal; el CSF es más flexible y está orientado a la gestión del riesgo con un lenguaje común. Muchas organizaciones adoptan ambos: el CSF como estrategia y la ISO 27001 como herramienta operativa.
¿Qué cambió entre el CSF 1.1 y el 2.0?
El cambio más relevante es la función GOVERN, que lleva las funciones de cinco a seis. El CSF 2.0 también amplía su alcance más allá de las infraestructuras críticas para cubrir organizaciones de cualquier tamaño y sector, incluye guías de inicio rápido nuevas y mejora la integración con marcos internacionales. Se publicó en febrero de 2024.
¿Pueden las pymes aplicar el NIST CSF 2.0?
Sí. Uno de los objetivos explícitos del CSF 2.0 es facilitar la adopción por parte de pequeñas y medianas empresas. El NIST ha publicado una «Guía de Inicio Rápido para pequeñas empresas» que simplifica el proceso y lo adapta a organizaciones con recursos limitados. No hace falta implementar el marco completo desde el primer día: se puede empezar por los activos más críticos y el perfil básico.
