Volver al blogFrameworks y Normas

NIST CSF 2.0: Qué Cambió y Cómo Adaptar tu Programa de Seguridad

Aranis· Plataforma de inteligência de risco
6 de julio de 20267 min de lectura

En febrero de 2024, el NIST lanzó oficialmente el Cybersecurity Framework 2.0 (CSF 2.0), la actualización más significativa desde la versión original de 2014. El gran cambio es la adición de una sexta función — GOVERN — que posiciona la seguridad como responsabilidad estratégica del liderazgo, no solo del área de TI.

Por qué el CSF 2.0 es un hito para la seguridad corporativa

El CSF 1.1 ya era referencia mundial, incluso en sectores regulados. El CSF 2.0 amplía el alcance: deja de enfocarse solo en infraestructura crítica y se vuelve aplicable a cualquier organización, de cualquier tamaño, con integración nativa a ISO 27001, COBIT y SP 800-53.

GOVERN: la función que faltaba

GOVERN establece el contexto estratégico que orienta las otras cinco funciones — misión de seguridad, apetito de riesgo, roles y responsabilidades (incluyendo el directorio), supervisión de la cadena de proveedores. Sin GOVERN, los demás pilares quedan desconectados del negocio.

Las seis funciones, en una frase cada una

GOVERN define estrategia y responsabilidades; IDENTIFY mapea activos y riesgos; PROTECT implementa controles preventivos; DETECT monitorea continuamente en busca de anomalías; RESPOND ejecuta planes de contención y comunicación; RECOVER restaura operaciones e incorpora lecciones aprendidas. Las seis, juntas, forman un ciclo — no una lista de verificación.

Cómo adaptar tu programa sin reconstruirlo desde cero

Evalúa tu perfil actual usando los Organizational Profiles (dónde estás vs. dónde quieres llegar), prioriza GOVERN si aún no existe una política formal de seguridad, usa los Tiers de madurez (1 a 4) para comunicar avances al directorio, y aprovecha los mapeos oficiales del NIST entre CSF 2.0, ISO 27001, COBIT, CIS Controls y regulaciones de privacidad para acelerar la integración.

Cómo se conecta el CSF 2.0 con la protección de datos

GOVERN trata las políticas de privacidad y la responsabilidad sobre datos personales. IDENTIFY y PROTECT cubren el mapeo de datos y el control de acceso. RESPOND y RECOVER dan soporte directo a la respuesta a incidentes con datos personales, exigida por la mayoría de los regímenes de protección de datos. El CSF 2.0 puede ser el eje central que conecta seguridad y privacidad en un solo programa.

De la estructura al dato operativo

El NIST CSF 2.0 funciona como un lenguaje común entre seguridad y negocio — pero solo cumple esa función cuando se alimenta de datos reales de evaluación, no de una hoja de cálculo actualizada una vez al año. Por eso el CSF 2.0 es el marco ancla del catálogo de controles de Aranis: cada control mapeado tiene trazabilidad directa a las seis funciones, permitiendo reportar madurez al directorio con el mismo dato usado para evaluar proveedores.

El NIST CSF 2.0 no es una lista de verificación — es un lenguaje común entre seguridad y negocio. Cuando el CISO habla de GOVERN y DETECT, el CEO entiende riesgo y continuidad.

NIST CSFGOVERNmarcos normativosseguridad