Articulo de referencia

Marco de ciberseguridad del NIST

El Marco de Ciberseguridad del NIST (también conocido como NIST CSF ) es un conjunto de directrices diseñado para ayudar a las organizaciones a evaluar y mejorar su preparación ...

El Marco de Ciberseguridad del NIST (también conocido como NIST CSF ) es un conjunto de directrices diseñado para ayudar a las organizaciones a evaluar y mejorar su preparación frente a las amenazas de ciberseguridad. [ 1 ] [ 2 ] Desarrollado en 2014 por el Instituto Nacional de Estándares y Tecnología de EE. UU ., el marco ha sido adoptado por profesionales y organizaciones de ciberseguridad de todo el mundo. El marco del NIST ha proporcionado una base para la comunicación y la comprensión de los principios de ciberseguridad entre organizaciones, tanto del sector privado como del público, como los gobiernos. El marco, que está disponible públicamente en línea de forma gratuita, proporciona recomendaciones sobre los estándares de ciberseguridad existentes y las acciones que las organizaciones pueden tomar para mitigar el riesgo de ciberseguridad. [ 3 ]

El Marco de Ciberseguridad del NIST (CSF) se compone de tres elementos principales: el Núcleo del CSF, los Perfiles Organizacionales del CSF y los Niveles del CSF. [ 4 ] El Núcleo del CSF se divide en seis funciones, cada una centrada en maximizar la preparación en ciberseguridad, mejorar la comunicación y mitigar el riesgo. Las seis funciones del Núcleo del CSF incluyen: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Estas seis funciones principales se subdividen en subcategorías. Los Perfiles Organizacionales del CSF ofrecen orientación sobre cómo las organizaciones pueden autoevaluarse en términos del Núcleo del CSF y dónde se pueden mejorar e implementar sus prácticas de ciberseguridad. Los Niveles del CSF caracterizan y evalúan la preparación en ciberseguridad de una organización y su capacidad para mitigar riesgos. [ 5 ] Los Niveles del CSF son útiles para que las organizaciones conozcan el nivel de protección de ciberseguridad que tienen implementado y los procesos que respaldan dicha protección.

Tras su publicación en 2014, el Marco de Ciberseguridad del NIST (NIST CSF) se ha actualizado para reflejar las prácticas de ciberseguridad más actuales. Entre estas actualizaciones se encuentra la versión 1.1, publicada en 2018. En la versión 1.1, se realizaron cambios en el marco para incluir la gestión de riesgos de la cadena de suministro y nuevos procesos de autoevaluación. [ 6 ] La versión actual del NIST CSF es la versión 2.0, publicada en 2024. Esta versión actual introdujo una nueva función en el Núcleo del CSF: Gobernar. La versión 2.0 también aumentó el alcance del marco NIST CSF y su aplicabilidad a organizaciones más pequeñas. [ 7 ] Asimismo, se realizaron mejoras en el lenguaje del marco, aumentando su legibilidad para audiencias no técnicas.

El Marco de Ciberseguridad del NIST es utilizado internacionalmente por organizaciones de diversos tamaños y sectores. [ 8 ] [ 9 ] [ 10 ] Disponible para su implementación gratuita, el Marco de Ciberseguridad del NIST establece directrices y mejores prácticas de ciberseguridad para que las organizaciones aumenten su defensa contra las ciberamenazas y se preparen para los riesgos futuros. [ 11 ] [ 12 ] [ 13 ] [ 14 ]

Descripción general

El Marco de Ciberseguridad (CSF) del NIST es un conjunto de directrices desarrolladas por el Instituto Nacional de Estándares y Tecnología de EE. UU . (NIST) para ayudar a las organizaciones a gestionar y mitigar los riesgos de ciberseguridad. Se basa en estándares, directrices y mejores prácticas existentes para proporcionar un enfoque flexible y escalable de la ciberseguridad. [ 15 ] El marco proporciona una taxonomía de alto nivel de los resultados de la ciberseguridad y ofrece una metodología para evaluar y gestionar dichos resultados. [ 16 ] Además, aborda la protección de la privacidad y las libertades civiles en un contexto de ciberseguridad. [ 17 ]

El CSF se ha traducido a varios idiomas y es ampliamente utilizado por gobiernos, empresas y organizaciones de diversos sectores. [ 18 ] [ 19 ] Según una encuesta de 2016, el 70 % de las organizaciones considera el Marco de Ciberseguridad del NIST como una buena práctica para la seguridad informática, aunque algunas han señalado que su implementación puede requerir una inversión significativa. [ 20 ]

El marco está diseñado para ser flexible y adaptable, proporcionando una guía de alto nivel que permite a las organizaciones individuales determinar los detalles de la implementación en función de sus necesidades y perfiles de riesgo únicos. [ 21 ]

La versión 1.0 del marco se publicó en 2014, dirigida principalmente a operadores de infraestructura crítica . Un borrador público de la versión 1.1 se publicó para comentarios en 2017, y la versión final se publicó el 16 de abril de 2018. La versión 1.1 mantuvo la compatibilidad con el marco original, a la vez que introdujo orientación adicional en áreas como la gestión de riesgos de la cadena de suministro. La versión 2.0 se publicó en 2024 y es la versión más reciente del marco NIST. [ 4 ] Esta nueva versión realizó actualizaciones significativas con respecto a la versión 1.1, al agregar una función "Gobernar" al núcleo CSF, expandir el alcance y la aplicabilidad del marco y mejorar la legibilidad para las partes interesadas no técnicas.

El Marco NIST se compone de tres componentes principales: el Núcleo CSF, los Perfiles de Organización CSF y los Niveles CSF. [ 22 ] El Núcleo consta de seis funciones distintas, cada una de las cuales contribuye a un área específica de la ciberseguridad y la gestión de riesgos. [ 23 ] [ 24 ] [ 25 ] Estas seis funciones se dividen en categorías y subcategorías. Los Perfiles de Organización ayudan a las organizaciones a evaluar su estado actual de preparación en ciberseguridad en términos del Núcleo CSF, y dónde se pueden realizar mejoras y ajustes. Los Niveles CSF ayudan a informar a las organizaciones sobre sus perfiles actuales y objetivo en los Perfiles de Organización CSF. Los Niveles CSF determinan cuán rigurosas son las prácticas actuales de gobernanza de riesgos de ciberseguridad de una organización y ayudan a proporcionar contexto para las estrategias y procesos de ciberseguridad que están implementados en una organización. [ 13 ]

Las organizaciones suelen comenzar desarrollando un "Perfil Actual" para describir sus prácticas y resultados actuales en ciberseguridad. A partir de ahí, pueden crear un "Perfil Objetivo" para definir el estado futuro deseado y los pasos necesarios para alcanzarlo. Alternativamente, pueden adoptar un perfil de referencia basado en su sector o necesidades específicas de la industria.

Las investigaciones indican que el Marco de Ciberseguridad del NIST tiene el potencial de influir en los estándares de ciberseguridad tanto en Estados Unidos como a nivel internacional, especialmente en sectores donde aún se están desarrollando estándares formales de ciberseguridad. Esta influencia podría fomentar mejores prácticas internacionales de ciberseguridad, beneficiando a las empresas que operan a nivel internacional y contribuyendo a los esfuerzos globales en este ámbito. [ 26 ] En el sector sanitario, el NIST ha publicado la Publicación Especial 800-66 Revisión 2, que proporciona una tabla comparativa detallada que relaciona los requisitos de la Regla de Seguridad de HIPAA con el Marco de Ciberseguridad del NIST, lo que permite a las entidades cubiertas y a los socios comerciales utilizar dicho marco para el cumplimiento de HIPAA . [ 27 ]

Funciones principales del NIST CSF

Este círculo representa las seis funciones que componen el NIST CSF 2.0.

El Núcleo es uno de los tres componentes principales del Marco de Ciberseguridad del NIST (NIST CSF). El Núcleo se divide en seis funciones, que a su vez se subdividen en 22 categorías. Cada categoría se subdivide aún más, lo que da como resultado un total de 106 subcategorías de resultados de ciberseguridad.

Para cada subcategoría, también proporciona "Recursos informativos" que hacen referencia a secciones específicas de diversas normas de seguridad de la información , como ISO 27001 , COBIT , NIST SP 800–53, ANSI/ISA-62443 y el Consejo de Controles Críticos de Seguridad en Ciberseguridad (CCS CSC, ahora gestionado por el Centro para la Seguridad en Internet ). Aparte de las Publicaciones Especiales (SP), la mayoría de las referencias informativas requieren una suscripción de pago o una compra para acceder a sus respectivas guías. El coste y la complejidad del marco han dado lugar a proyectos de ley de ambas cámaras del Congreso que exigen al NIST la creación de guías del Marco de Ciberseguridad más accesibles para las pequeñas y medianas empresas. [ 28 ] [ 29 ]

Aquí están las funciones y categorías, junto con sus identificadores únicos y definiciones, tal como se indica en el documento del marco. [ 30 ]

Gobernar

Según el NIST CSF 2.0, la función de Gobernanza se define como: "la estrategia, las expectativas y la política de gestión de riesgos de ciberseguridad de la organización se establecen, comunican y supervisan". [ 4 ]

La función Govern se divide en seis categorías. Estas seis categorías se definen a continuación según NIST CSF 2.0: [ 4 ]

  • Contexto Organizacional (GV.OC): "Se comprenden las circunstancias —la misión, las expectativas de las partes interesadas, las dependencias y los requisitos legales, reglamentarios y contractuales— que rodean las decisiones de gestión de riesgos de ciberseguridad de la organización."
  • Estrategia de Gestión de Riesgos (GV.RM): "Las prioridades, las limitaciones, las declaraciones de tolerancia y apetito de riesgo, y los supuestos de la organización se establecen, se comunican y se utilizan para respaldar las decisiones de riesgo operacional".
  • Funciones, responsabilidades y autoridades (GV.RR): "Se establecen y comunican las funciones, responsabilidades y autoridades en materia de ciberseguridad para fomentar la rendición de cuentas, la evaluación del desempeño y la mejora continua".
  • Política (GV.PO): "Se establece, comunica y aplica la política de ciberseguridad de la organización".
  • Supervisión (GV.OV): "Los resultados de las actividades y el desempeño de la gestión de riesgos de ciberseguridad en toda la organización se utilizan para informar, mejorar y ajustar la estrategia de gestión de riesgos".
  • Gestión de riesgos de la cadena de suministro cibernética (GV.SC): "Los procesos de gestión de riesgos de la cadena de suministro cibernética son identificados, establecidos, gestionados, supervisados ​​y mejorados por las partes interesadas de la organización".

Identificar

"Desarrollar la comprensión organizacional necesaria para gestionar el riesgo de ciberseguridad en sistemas, activos, datos y capacidades."

  • Gestión de Activos (ID.AM): Los datos, el personal, los dispositivos, los sistemas y las instalaciones que permiten a la organización alcanzar sus objetivos empresariales se identifican y gestionan de acuerdo con su importancia relativa para los objetivos empresariales y la estrategia de riesgos de la organización.
  • Entorno empresarial (ID.BE): Se comprenden y priorizan la misión, los objetivos, las partes interesadas y las actividades de la organización; esta información se utiliza para fundamentar las funciones, las responsabilidades y las decisiones de gestión de riesgos en materia de ciberseguridad.
  • Gobernanza (ID.GV):- Se comprenden las políticas, los procedimientos y los procesos para gestionar y supervisar los requisitos regulatorios, legales, de riesgo, ambientales y operativos de la organización, y estos informan la gestión del riesgo de ciberseguridad.
  • Evaluación de riesgos (ID.RA): La organización comprende el riesgo de ciberseguridad para las operaciones de la organización (incluidas la misión, las funciones, la imagen o la reputación), los activos de la organización y las personas.
  • Estrategia de Gestión de Riesgos (ID.RM): Se establecen y utilizan las prioridades, las limitaciones, las tolerancias al riesgo y los supuestos de la organización para respaldar las decisiones sobre riesgos operativos.
  • Gestión de Riesgos de la Cadena de Suministro (ID.SC): Se establecen las prioridades, las restricciones, la tolerancia al riesgo y los supuestos de la organización, y se utilizan para fundamentar las decisiones relacionadas con la gestión de riesgos en la cadena de suministro. La organización cuenta con los procesos necesarios para identificar, evaluar y gestionar los riesgos de la cadena de suministro.

Proteger

"Desarrollar e implementar las salvaguardias adecuadas para garantizar la prestación de servicios de infraestructura crítica."

  • Control de acceso (PR.AC): El acceso a los activos y las instalaciones asociadas está limitado a usuarios, procesos o dispositivos autorizados, y a actividades y transacciones autorizadas.
  • Sensibilización y capacitación (PR.AT): El personal y los socios de la organización reciben educación sobre sensibilización en ciberseguridad y están debidamente capacitados para desempeñar sus funciones y responsabilidades relacionadas con la seguridad de la información de conformidad con las políticas, los procedimientos y los acuerdos pertinentes.
  • Seguridad de los datos (PR.DS): La información y los registros (datos) se gestionan de acuerdo con la estrategia de riesgos de la organización para proteger la confidencialidad, la integridad y la disponibilidad de la información.
  • Procesos y procedimientos de protección de la información (PR.IP): Se mantienen y utilizan políticas de seguridad (que abordan el propósito, el alcance, las funciones, las responsabilidades, el compromiso de la dirección y la coordinación entre las entidades organizativas), procesos y procedimientos para gestionar la protección de los sistemas y activos de información.
  • Mantenimiento (PR.MA): El mantenimiento y las reparaciones de los componentes del sistema de información y control industrial se realizan de acuerdo con las políticas y los procedimientos establecidos.
  • Tecnología de Protección (PR.PT): Se gestionan soluciones de seguridad técnica para garantizar la seguridad y la resiliencia de los sistemas y activos, de conformidad con las políticas, los procedimientos y los acuerdos relacionados.

Detectar

"Desarrollar e implementar las actividades adecuadas para identificar la ocurrencia de un incidente de ciberseguridad."

  • Anomalías y Eventos (DE.AE): Se detecta actividad anómala de manera oportuna y se comprende el impacto potencial de los eventos.
  • Monitoreo Continuo de Seguridad (DE.CM): El sistema de información y los activos se monitorean a intervalos regulares para identificar eventos de ciberseguridad y verificar la efectividad de las medidas de protección.
  • Procesos de detección (DE.DP): Los procesos y procedimientos de detección se mantienen y prueban para garantizar un conocimiento oportuno y adecuado de los eventos anómalos.

Responder

"Desarrollar e implementar las actividades adecuadas para tomar medidas ante un incidente de ciberseguridad detectado."

  • Planificación de respuesta (RS.RP): Se ejecutan y mantienen procesos y procedimientos de respuesta para garantizar una respuesta oportuna a los incidentes de ciberseguridad detectados.
  • Comunicaciones (RS.CO): Las actividades de respuesta se coordinan con las partes interesadas internas y externas, según corresponda, para incluir el apoyo externo de los organismos encargados de hacer cumplir la ley.
  • Análisis (RS.AN): El análisis se realiza para garantizar una respuesta adecuada y apoyar las actividades de recuperación.
  • Mitigación (RS.MI): Se realizan actividades para prevenir la expansión de un evento, mitigar sus efectos y erradicar el incidente.
  • Mejoras (RS.IM): Las actividades de respuesta de la organización se mejoran incorporando las lecciones aprendidas de las actividades de detección/respuesta actuales y anteriores.

Recuperar

"Desarrollar e implementar las actividades adecuadas para mantener los planes de resiliencia y restablecer cualquier capacidad o servicio que se haya visto afectado debido a un incidente de ciberseguridad."

  • Planificación de Recuperación (RC.RP): Se ejecutan y mantienen procesos y procedimientos de recuperación para garantizar la restauración oportuna de los sistemas o activos afectados por incidentes de ciberseguridad.
  • Mejoras (RC.IM): La planificación y los procesos de recuperación se mejoran incorporando las lecciones aprendidas en las actividades futuras.
  • Comunicaciones (RC.CO): Las actividades de restauración se coordinan con partes internas y externas, como centros de coordinación, proveedores de servicios de Internet, propietarios de sistemas atacantes, víctimas, otros CSIRT y proveedores.

Perfiles organizacionales del NIST CSF

Los perfiles organizacionales también forman parte de los tres componentes principales del Marco de Ciberseguridad del NIST (CSF). Estos perfiles ofrecen orientación a las organizaciones sobre cómo autoevaluarse en función del núcleo del CSF y cómo mejorar e implementar sus prácticas de ciberseguridad de acuerdo con sus objetivos misionales, las expectativas de las partes interesadas, el panorama de amenazas y otras necesidades. De esta manera, las organizaciones pueden centrarse en áreas específicas de ciberseguridad para alcanzar sus metas y comunicar estos cambios a las partes interesadas.

Un perfil organizacional puede ser uno o ambos de los siguientes:

  1. Un perfil actual describe los resultados principales que una organización está cumpliendo o a los que aspira, e informa a las organizaciones sobre cómo están logrando cada uno de estos resultados.
  2. Perfil Objetivo: describe las metas de gestión de riesgos de ciberseguridad que una organización ha seleccionado. Este perfil tiene en cuenta los cambios en las prácticas de ciberseguridad de la organización, incluidos los nuevos requisitos, la integración de tecnologías y las tendencias en inteligencia sobre amenazas.

Además, una organización puede seguir un Perfil de Comunidad:

Un Perfil Comunitario es un conjunto de resultados de CSF que un grupo de organizaciones ha seleccionado para alcanzar objetivos e intereses comunes en ciberseguridad. Los Perfiles Comunitarios se crean habitualmente para diferentes sectores, tecnologías, amenazas y otras áreas específicas. Además, las organizaciones pueden establecer un Perfil Comunitario como su Perfil Objetivo, creando un esquema de mejoras en las que pueden trabajar juntas para mejorar su gestión de riesgos de ciberseguridad. [ 4 ] [ 1 ]

A continuación se muestran algunas formas en que las organizaciones pueden utilizar un Perfil Organizacional para mejorar sus prácticas de ciberseguridad, tal como lo describe el NIST CSF 2.0: [ 4 ]

  1. "Definir el alcance del perfil organizacional": Una organización debe decidir el alcance, es decir, qué tan amplio quiere que sea su perfil organizacional. Una organización puede tener varios perfiles organizacionales, desde un único perfil para toda la organización hasta diferentes perfiles para áreas específicas, como la lucha contra los ciberataques.
  2. "Recopilar la información necesaria para elaborar el Perfil Organizacional": Las organizaciones deben recopilar información antes de crear su Perfil. Esta información puede incluir políticas y normas organizacionales, prioridades para la gestión de riesgos y recursos, requisitos de ciberseguridad y otras prácticas que sigue la organización.
  3. «Crear el perfil organizacional»: Este paso implica decidir qué información contendrá el perfil en función de los resultados del CSF seleccionados. Esto incluye comprender los riesgos del perfil actual y determinar qué mejoras se deben realizar para luego crear el perfil objetivo. Una organización puede utilizar un perfil comunitario como su perfil objetivo.
  4. "Analice las diferencias entre el Perfil Actual y el Perfil Objetivo, y cree un plan de acción.": Después de crear un Perfil Organizacional, las organizaciones deben analizar en qué se diferencian su Perfil Actual y su Perfil Objetivo, y crear un plan para alcanzar dicho Perfil Objetivo.
  5. «Implementar el plan de acción y actualizar el Perfil Organizacional». El último paso consiste en actuar y seguir el plan elaborado en el paso anterior para alcanzar el Perfil Objetivo. El Perfil Objetivo puede tener una fecha límite establecida por la organización o ser un proceso continuo.  

Estos pasos pueden repetirse tantas veces como la organización desee para mejorar continuamente su preparación ante los riesgos de ciberseguridad.

Niveles del Marco de Seguridad de la Información (CSF) del NIST

Los Niveles CSF caracterizan y evalúan la preparación de una organización en materia de ciberseguridad y su capacidad para mitigar riesgos. [ 31 ] [ 32 ] [ 33 ] Los Niveles CSF son útiles para que las organizaciones estén informadas sobre el nivel de protección de ciberseguridad que tienen actualmente y los procesos que respaldan dicha protección. Los Niveles pueden utilizarse para informar los Perfiles Actuales y Objetivos de una organización. Hay cuatro Niveles que describen la preparación de una organización ante los riesgos de ciberseguridad. Los cuatro Niveles incluyen: Parcial (Nivel 1), Con Información sobre Riesgos (Nivel 2), Repetible (Nivel 3) y Adaptativo (Nivel 4). Los Niveles proporcionan orientación sobre cómo las organizaciones pueden mejorar sus prácticas de ciberseguridad al describir niveles crecientes de gestión de riesgos de ciberseguridad. Los Niveles también pueden utilizarse para informar a todas las personas de una organización sobre el nivel elegido de prácticas de ciberseguridad, de modo que los empleados estén al tanto de los objetivos de seguridad de la organización. Si bien los Niveles proporcionan a las organizaciones una evaluación general de su preparación en ciberseguridad, deben utilizarse como complemento y no como sustituto de los Perfiles Organizacionales.

Actualizaciones

En 2021, el NIST publicó Medidas de seguridad para el uso de "software crítico para EO" bajo la Orden Ejecutiva (EO) 14028 para describir las medidas de seguridad destinadas a proteger mejor el uso del software crítico para EO implementado en los entornos operativos de las agencias. [ 34 ]

Viaje hacia CSF 2.0

El Marco de Ciberseguridad del NIST está concebido como un documento vivo , lo que significa que se actualizará y mejorará con el tiempo para adaptarse a los cambios en la tecnología y las amenazas de ciberseguridad, así como para integrar las mejores prácticas y las lecciones aprendidas. Desde el lanzamiento de la versión 1.1 en 2018, las partes interesadas han proporcionado comentarios sobre la necesidad de actualizar el Marco de Ciberseguridad. En febrero de 2022, el NIST publicó una solicitud de información sobre cómo mejorar el Marco de Ciberseguridad y, posteriormente, en enero de 2023, publicó un documento conceptual con los cambios propuestos. Más recientemente, el NIST publicó su Borrador de Discusión: El Núcleo del Marco de Ciberseguridad 2.0 del NIST con Ejemplos de Implementación y solicitó que se enviaran comentarios públicos antes del 4 de noviembre de 2023. [ 35 ]

Principales cambios

A continuación se muestra una lista de los principales cambios en el marco de trabajo desde la versión 1.1 hasta la 2.0: [ 36 ]

  1. El título del marco ha cambiado de «Marco para la mejora de la ciberseguridad de la infraestructura crítica» a «Marco de ciberseguridad». El alcance del marco se ha actualizado para reflejar la gran cantidad de organizaciones que lo utilizan.
  2. Se han añadido ejemplos de implementación para proporcionar procesos prácticos y orientados a la acción que ayuden a los usuarios a alcanzar las subcategorías del CSF. Además, se han revisado y ampliado los perfiles del marco para demostrar sus diversos propósitos.
  3. Se ha añadido una nueva función, Gobernar, para proporcionar contexto organizativo y definir las funciones y responsabilidades asociadas al desarrollo de un modelo de gobernanza de la ciberseguridad. Esta función también incluye una categoría adicional centrada en la gestión de riesgos de la cadena de suministro de ciberseguridad.
  4. La última actualización también proporciona más información sobre las evaluaciones de ciberseguridad, al otorgar mayor importancia a la mejora continua de la seguridad mediante una nueva categoría de mejora en la función de identificación.

Véase también

Referencias

Dominio público Este artículo incorpora material de dominio público del Marco de Ciberseguridad del NIST (PDF) . Instituto Nacional de Estándares y Tecnología .

  1. 1 2 Ibrahim, Ahmed; Valli, Craig; McAteer, Ian; Chaudhry, Junaid (1 de octubre de 2018). "Una revisión de seguridad del gobierno local utilizando NIST CSF: un estudio de caso". The Journal of Supercomputing . 74 (10): 5171– 5186. doi : 10.1007/s11227-018-2479-2 . ISSN 1573-0484 . 
  2. Gourisetti, Sri Nikhil Gupta; Mylrea, Michael; Patangia, Hirak (abril de 2020). "Marco de mitigación de vulnerabilidades de ciberseguridad a través de un paradigma empírico: análisis de brechas priorizadas mejoradas" . Future Generation Computer Systems . 105 : 410–431 . doi : 10.1016/j.future.2019.12.018 .
  3. "El Marco de Ciberseguridad (CSF) 2.0 del NIST" (PDF) . Archivado del original (PDF) el 27 de febrero de 2024.
  4. 1 2 3 4 5 6 https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf?utm_source
  5. ^ Irán, Hafizhan; Mahoma, Alva Hendi; Nasiri, Asro (16 de junio de 2024). "Diseño de un marco de evaluación de la madurez de la ciberseguridad utilizando NIST CSF v1.1 y CIS Controls v8" . INOVTEK Polbeng - Seri Informatika . 9 (1). doi : 10.35314/isi.v9i1.3973 . ISSN 2527-9866 . 
  6. "Marco para mejorar la ciberseguridad de las infraestructuras críticas" (PDF) . Archivado del original (PDF) el 14 de junio de 2018.
  7. ^ Calvo-Manzano, José A.; San Feliu, Tomás; Herranz, Ángel; Mariño, Julio; Fredlund, Lars-Åke; Moreno, Ana M. (2025). «CyberESP: Un marco integrado de ciberseguridad para pymes» . Revista de software: evolución y proceso . 37 (9) e70050. doi : 10.1002/smr.70050 . ISSN 2047-7481 . 
  8. Rofi'ah, Darojatum Muthi'atur (7 de marzo de 2025). "El marco de ciberseguridad del NIST desde la perspectiva de los auditores internos indonesios" . Revista interdisciplinaria indonesia de economía islámica . 8 (2): 3349– 3367. doi : 10.31538/iijse.v8i2.6027 (inactivo el 29 de noviembre de 2025). ISSN 2621-606X . {{cite journal}}: CS1 maint: DOI inactivo desde noviembre de 2025 ( enlace )
  9. Toussaint, Marion; Krima, Sylvère; Panetto, Hervé (1 de mayo de 2024). "Seguridad de datos en la Industria 4.0: una revisión de los marcos de ciberseguridad" . Journal of Industrial Information Integration . 39 100604. doi : 10.1016/j.jii.2024.100604 . ISSN 2452-414X . 
  10. Baseri, Yaser; Chouhan, Vikas; Ghorbani, Ali; Chow, Aaron (1 de marzo de 2025). "Marco de evaluación para la evaluación de riesgos de seguridad cuántica: una estrategia integral para una transición cuántica segura" . Computers & Security . 150 104272. doi : 10.1016/j.cose.2024.104272 . ISSN 0167-4048 . 
  11. ^ da Silva, Edvan Gomes; Georg, Marco Aurelio Carvalho; Júnior, Luiz Antônio Ribeiro; Ferreira, Leonardo Rodrigo; de Melo, Laerte Peotta; Nunes, Rafael Rabelo (1 de julio de 2025). "Perspectivas internacionales sobre infraestructuras críticas: Criterios de evaluación y definiciones" . Revista internacional de protección de infraestructuras críticas . 49 100761. doi : 10.1016/j.ijcip.2025.100761 . ISSN 1874-5482 . 
  12. Taherdoost, Hamed (enero de 2022). «Comprensión de los marcos de ciberseguridad y los estándares de seguridad de la información: una revisión y una visión general exhaustiva» . Electronics . 11 (14). doi : 10.3390/electronic (inactivo el 29 de noviembre de 2025). ISSN 2079-9292 . Archivado del original el 16 de abril de 2025. {{cite journal}}: CS1 maint: DOI inactivo desde noviembre de 2025 ( enlace )
  13. 1 2 Reuben-Owoh, Blessing; Haig, Ella (12 de septiembre de 2025). "Una revisión sistemática de estándares y marcos voluntarios de ciberseguridad". Revista Internacional de Seguridad de la Información . 24 (5): 206. doi : 10.1007/s10207-025-01121-0 . ISSN 1615-5270 . 
  14. McIntosh, Timothy R.; Susnjak, Teo; Liu, Tong; Watters, Paul; Xu, Dan; Liu, Dongwei; Nowrozy, Raza; Halgamuge, Malka N. (1 de septiembre de 2024). "De COBIT a ISO 42001: Evaluación de marcos de ciberseguridad para oportunidades, riesgos y cumplimiento normativo en la comercialización de grandes modelos de lenguaje" . Computers & Security . 144 103964. doi : 10.1016/j.cose.2024.103964 . ISSN 0167-4048 . 
  15. Gordon, Lawrence A; Loeb, Martin P; Zhou, Lei (1 de enero de 2020). "Integración del análisis costo-beneficio en el marco de ciberseguridad del NIST mediante el modelo Gordon-Loeb" . Journal of Cybersecurity . 6 (tyaa005) tyaa005. doi : 10.1093/cybsec/tyaa005 . ISSN 2057-2085 . 
  16. "Lograr resultados exitosos con el marco de ciberseguridad del NIST" . GovLoop . 13 de febrero de 2019. Consultado el 12 de junio de 2021 .
  17. HealthITSecurity (10 de febrero de 2016). "HIMSS: El marco de ciberseguridad del NIST es positivo y puede mejorar" . Consultado el 2 de agosto de 2016 .
  18. "Marco de Ciberseguridad del NIST" .
  19. "El taller analiza la evolución del marco de ciberseguridad del NIST" . FedScoop . 7 de abril de 2016. Consultado el 2 de agosto de 2016 .
  20. "La adopción del marco de ciberseguridad del NIST se ve obstaculizada por los costos, según una encuesta" . Information Week Dark Reading . 30 de marzo de 2016. Consultado el 2 de agosto de 2016 .
  21. Gordon, Lawrence A; Loeb, Martin P; Zhou, Lei (1 de enero de 2020). "Integración del análisis costo-beneficio en el marco de ciberseguridad del NIST mediante el modelo Gordon-Loeb" . Journal of Cybersecurity . 6 (1) tyaa005. doi : 10.1093/cybsec/tyaa005 . ISSN 2057-2085 . 
  22. Luidold, Christian; Jungbauer, Christoph (9 de mayo de 2024). "Requisitos del marco de políticas de ciberseguridad para el establecimiento de espacios de datos de salud altamente interoperables e interconectados" . Frontiers in Medicine . 11 1379852. doi : 10.3389/fmed.2024.1379852 . ISSN 2296-858X . PMC 11111971. PMID 38784226 .   
  23. Casaril, Francesco; Galletta, Letterio (1 de diciembre de 2025). "Desarrollo de métricas de seguridad para sistemas espaciales: un estudio que considera el Marco de Ciberseguridad 2.0 del NIST y el NIS2" . Revista Internacional de Protección de Infraestructuras Críticas . 51 100805. doi : 10.1016/j.ijcip.2025.100805 . ISSN 1874-5482 . 
  24. Dimakopoulou, Anastasia; Rantos, Konstantinos (30 de mayo de 2024). "Análisis integral del panorama de la ciberseguridad marítima basado en el NIST CSF v2.0" . Journal of Marine Science and Engineering . 12 (6): 919. Bibcode : 2024JMSE...12..919D . doi : 10.3390/jmse12060919 . ISSN 2077-1312 . 
  25. Bernardo, Luis; Malta, Silvestre; Magalhães, João (28 de marzo de 2025). "Un marco de evaluación para la madurez de la ciberseguridad alineado con el NIST CSF" . Electrónica . 14 (7): 1364. doi : 10.3390/electrónica14071364 . ISSN 2079-9292 . 
  26. Shackelford, Scott J; Proia, Andrew A; Martell, Brenton; Craig, Amanda N (2015). "¿Hacia un estándar global de atención en ciberseguridad?: Explorando las implicaciones del marco de ciberseguridad del NIST de 2014 en la configuración de prácticas razonables de ciberseguridad a nivel nacional e internacional". Texas International Law Journal . 50 (2/3): 305–355 . SSRN 2446631. ProQuest 1704865080 .  
  27. Marron, Jeffrey A. (1 de febrero de 2024). «Implementación de la norma de seguridad de la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA): Guía de recursos de ciberseguridad» . Instituto Nacional de Estándares y Tecnología. doi : 10.6028/NIST.SP.800-66r2 . Consultado el 6 de marzo de 2026 .
  28. "Ley de Ciberseguridad para las Pequeñas Empresas de 2017" . congress.gov . Consultado el 5 de octubre de 2017 .
  29. "Ley de Ciberseguridad para Pequeñas Empresas del NIST de 2017" . congress.gov . Consultado el 5 de octubre de 2017 .
  30. "Marco para mejorar la ciberseguridad de la infraestructura crítica, versión 1.1" (Documento). Instituto Nacional de Estándares y Tecnología. 16 de abril de 2018. doi : 10.6028/nist.cswp.04162018 .
  31. Aljumaiah, Osama; Jiang, Weiwei; Addula, Santosh Reddy; Almaiah, Mohammed Amin (4 de abril de 2025). "Análisis de riesgos y amenazas de ciberseguridad en la infraestructura de TI basado en el marco NIST" . Journal of Cyber ​​Security and Risk Auditing . 2025 (2): 12–26 . doi : 10.63180/jcsra.thestap.2025.2.2 . ISSN 3079-5354 . 
  32. Zakiy, Faishal Wafiq; Angresti, Nisa Dwi (23 de diciembre de 2024). "Análisis comparativo de marcos de madurez de ciberseguridad: NIST-CSF y C2M2" . JOISTECH: Revista de Sistemas y Tecnología de la Información . 1 (2): 82–87 . ISSN 3063-9778 . 
  33. Gordon, Lawrence A; Loeb, Martin P; Zhou, Lei (1 de enero de 2020). "Integración del análisis costo-beneficio en el marco de ciberseguridad del NIST mediante el modelo Gordon-Loeb" . Journal of Cybersecurity . 6 (1) tyaa005. doi : 10.1093/cybsec/tyaa005 . ISSN 2057-2085 . 
  34. "Medidas de seguridad para el uso de software crítico para operaciones de inteligencia artificial" . NIST . 12 de mayo de 2021.
  35. "El Marco de Ciberseguridad 2.0 del NIST" . NIST . 2023. doi : 10.6028/NIST.CSWP.29.ipd . Consultado el 20 de octubre de 2023 .
  36. "Borrador público: Marco de ciberseguridad 2.0 del NIST" (PDF) . NIST . Consultado el 20 de octubre de 2023 .
  • Sitio web oficial
  • Aprovechar el poder del marco de ciberseguridad del NIST
  • NISTIR 8374 (Borrador) : Perfil del marco de ciberseguridad para la gestión del riesgo de ransomware (Borrador preliminar)
  • Referencias informativas Inicio
  • Mapeo de relaciones derivadas
  • Catálogo de referencia informativo