Ir al contenido
DM11AI TRUST & IT RISK PROTECTION
NormasProductosCasosQuiénes somosContacto
PTEN
Habla con un especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confianza para crecer en la era de la IA. Gobernanza de IA, IT GRC, ciberseguridad y continuidad de negocio para empresas que no pueden detenerse.

Soluciones

  • AI Trust
  • Gobernanza, Riesgos y Cumplimiento
  • Ciberseguridad
  • Security Office
  • Continuidad de Negocio

Productos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • SastAction®
  • NosConformes®
  • Cyber Antifrágil®
  • Todos los productos

Empresa

  • Quiénes somos
  • Casos de éxito
  • Preguntas frecuentes
  • Contacto

Contacto

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000
  • Normas y certificaciones
  • Comparativas entre normas

DM11 © 2026 · Todos los derechos reservados.

  • Política de Privacidad
  • Cookies
  • Términos de uso
  • Ética y conducta
  • Anticorrupción
  1. Inicio
  2. NIST CYBERSECURITY FRAMEWORK
  3. Implantación del NIST Cybersecurity Framework

NIST CYBERSECURITY FRAMEWORK

Lo que el CSF produce es la distancia entre dos puntos

Dónde está tu empresa hoy y dónde la dirección decidió que necesita estar. Esa diferencia, medida con método y revisada cada tanto, es la única respuesta honesta a la pregunta que todo directorio hace y que casi ningún área de seguridad logra responder sin una presentación de cuarenta páginas.

Hablar con un especialistaVer las otras normas

El NIST CSF es un framework público y de adopción voluntaria. Lo que DM11 entrega es la evaluación, los dos perfiles, el plan y la rutina de seguimiento, que es lo que le responde al directorio. Cuando el objetivo también incluye un documento para enviar a un cliente, la página de ISO 27001 o la de SOC 2 explican ese camino, y los dos trabajos se apoyan.

Quién conduce la implantación

  • ISO/IEC 27001 Lead Auditor certificado por BSI

  • CISA, auditoría de sistemas de información

  • Especialistas en gestión de riesgos y continuidad del negocio

  • 17 años de gobernanza, riesgos y cumplimiento

QUÉ ES

Un lenguaje común entre quien opera y quien decide

El Cybersecurity Framework lo publica el instituto estadounidense de estándares y tecnología, y está en la versión 2.0 desde el 26 de febrero de 2024. Organiza la seguridad en funciones, categorías y subcategorías, y cada subcategoría describe un resultado a alcanzar. No es norma certificable ni manual técnico: es la estructura que permite acompañar la seguridad a lo largo del tiempo con un vocabulario que el directorio entiende.

Son seis funciones, y la más nueva es gobernar

Identificar, proteger, detectar, responder y recuperar ya existían. La versión 2.0 agregó gobernar, y la puso en el centro de las otras cinco. El cambio tiene consecuencia práctica: gobernar trata de quién decide, quién responde y cuál es el apetito de riesgo de la empresa, que es justamente lo que faltaba cuando el framework describía actividad sin describir responsabilidad. Si el material que tienes muestra cinco funciones, es de la versión anterior.

Las subcategorías dicen el resultado, no el producto

Son 22 categorías y 106 subcategorías, y cada una describe qué debe ser verdad, sin decir con qué tecnología. Eso es deliberado y es la mayor fuerza del framework: no envejece junto con el mercado de herramientas, y ningún proveedor puede usarlo para argumentar que su producto es obligatorio.

El trabajo se vuelve dos perfiles, y la diferencia entre ellos

El perfil actual registra dónde está la empresa, subcategoría por subcategoría. El perfil objetivo registra dónde decidió estar, que no es lo mismo que el máximo posible. La distancia entre los dos es el plan, es el presupuesto y es lo que se presenta al directorio. Ninguna otra referencia de esta página produce ese artefacto.

Los cuatro niveles, y qué miden realmente

Los cuatro niveles describen el rigor con que la empresa gobierna y gestiona el riesgo, y elegir el nivel es una decisión de apetito de riesgo y de recursos, no una escalera para subir por deporte. La mayoría de las empresas no justifica el nivel más alto, y tratarlo como meta es el error de lectura más común. Como el framework es de adopción voluntaria, no produce certificado de conformidad, y por eso su valor aparece en el seguimiento a lo largo del tiempo.

QUIÉN SUELE NECESITARLO

Tres situaciones en que el CSF es la herramienta correcta

Fíjate que ninguna termina en certificado. El CSF resuelve seguimiento y conversación; cuando el problema es probar algo a un tercero, el camino es otra norma.

El directorio pregunta si estamos seguros

Y hoy la respuesta es una presentación larga que nadie logra convertir en decisión. Con los dos perfiles armados, la pregunta pasa a tener una respuesta de una página, con una distancia medida y un costo asociado a cerrarla, que es el formato en que un directorio decide.

Hay varios frentes de seguridad y ninguna visión del conjunto

Pentest por un lado, adecuación a la ley de datos por otro, un proyecto de continuidad detenido en el medio y herramientas compradas en momentos distintos. El CSF es el paraguas que muestra qué cubren juntos esos frentes, y sobre todo qué no cubre ninguno de ellos.

La casa matriz o un cliente pidió alineación al NIST

Común en filiales de empresas estadounidenses y en proveedores de sectores regulados. El pedido suele llegar sin detalle, y la primera entrega útil es traducir qué significa: casi siempre es el perfil actual documentado, y no una promesa de nivel 4.

HISTORIAS

Tres situaciones que ya resolvimos

Cambiamos los nombres de los clientes con el mismo sigilo que protegerá a tu empresa después. Los nombres cambian, el patrón de los problemas se repite. Cuando el cliente lo autoriza, damos referencias con nombre en una conversación.

Servicios financieros

La pregunta del directorio volvía en cada reunión

Situación

Cada trimestre el directorio preguntaba si la empresa estaba segura, y el área de tecnología respondía con un material extenso, lleno de indicadores de herramientas y sin ningún hilo conductor. La pregunta volvía idéntica al trimestre siguiente, porque la respuesta nunca se convertía en decisión de inversión.

Qué hicimos

Armamos el perfil actual del CSF y condujimos una sesión con la dirección para definir el perfil objetivo, función por función. La discusión fue de apetito de riesgo, no de tecnología, y fue la primera vez que ese grupo definió explícitamente hasta dónde quería llegar en cada frente.

Resultado

La distancia entre los dos perfiles se volvió una sola página, con costo asociado. El directorio pasó a discutir cuánto cerrar de la diferencia en lugar de preguntar si estaba seguro, y el área de tecnología dejó de defender presupuesto sin referencia.

Filial de multinacional

Tenía ISO 27001 y la brecha estaba en recuperar

Situación

La casa matriz pidió alineación al CSF. La operación brasileña tenía certificación ISO 27001 vigente y la lectura interna era que el pedido ya estaba atendido: bastaba enviar el certificado y cerrar el asunto.

Qué hicimos

Mapeamos los controles existentes contra las seis funciones. Identificar, proteger y detectar salieron fuertes, como era de esperar de quien tiene un sistema de gestión certificado. Responder aparecía razonable en el papel y nunca había sido ejercitado, y recuperar estaba prácticamente vacío: había respaldo y no había plan de reanudación del negocio.

Resultado

El certificado no respondía al pedido, y eso quedó claro en dos semanas en lugar de seis meses de malentendido con la matriz. El proyecto que nació de ahí fue de continuidad, que era la brecha real, y no un control de seguridad más.

Logística

Después del incidente, compraron detección

Situación

La empresa sufrió un incidente serio y reaccionó invirtiendo fuerte en herramientas de detección, que era donde se había sentido el dolor. Un año después, con la inversión hecha, nadie sabía decir si la empresa aguantaría mejor el mismo evento.

Qué hicimos

Hicimos la evaluación por las seis funciones y la rueda salió visiblemente torcida: detectar muy por encima del resto, responder sin procedimiento probado y recuperar sin plazo definido para nada. Mostramos que la siguiente unidad de presupuesto rendía más fuera de detección que dentro.

Resultado

El incidente había comprado la herramienta correcta para el problema equivocado. La empresa siguió detectando bien y pasó a saber qué hacer después de detectar, que era exactamente lo que había faltado la primera vez.

CÓMO LO CONDUCIMOS

Perfil actual, perfil objetivo, y el plan que cierra la diferencia

La etapa que separa este trabajo de una evaluación común es la segunda. El perfil objetivo no lo define la tecnología: es decisión de la dirección sobre apetito de riesgo, y conducir esa conversación forma parte de la entrega, porque un perfil objetivo definido solo por TI no sobrevive al primer recorte de presupuesto.

  1. 01

    Alcance, contexto y la función de gobernar

    Definimos qué entra en la evaluación y empezamos por gobernar, que es donde la versión 2.0 puso el centro. Quién decide sobre riesgo, quién responde por cada frente, qué ya se decidió formalmente y qué existe solo por costumbre. Sin eso, el resto de la evaluación queda como un retrato sin dueño.

    • Alcance de la evaluación definido, con las unidades incluidas

    • Mapa de quién decide y quién responde por cada frente

    • Registro de qué es decisión formal y qué es práctica informal

    • Partes interesadas identificadas, dentro y fuera de la empresa

    Hito de entregaAlcance aprobado y responsabilidad definida para cada una de las seis funciones.

  2. 02

    Perfil actual, subcategoría por subcategoría

    Evaluamos las 106 subcategorías con evidencia, por entrevista y por verificación, sin aceptar respuesta positiva sin prueba. El resultado es el retrato del estado actual por función y por categoría, en el formato que permite comparación después.

    • Perfil actual documentado, subcategoría por subcategoría

    • Evidencia adjunta a cada evaluación positiva

    • Lectura por función, con las asimetrías visibles

    • Aprovechamiento de lo que ya existe de ISO 27001, CIS o proyectos anteriores

    Hito de entregaPerfil actual cerrado, con evidencia para toda subcategoría evaluada como cumplida.

  3. 03

    Perfil objetivo, decidido por la dirección

    Conducimos la sesión en que la dirección define dónde quiere estar, función por función, contra apetito de riesgo, obligación contractual y recursos disponibles. Traemos referencias del sector a la conversación, pero la decisión es de la empresa, y debe tomarla quien firma el presupuesto.

    • Perfil objetivo definido y firmado por la dirección

    • Nivel elegido por categoría, con la justificación registrada

    • Distancia entre los dos perfiles cuantificada

    • Prioridades definidas contra riesgo y contra costo

    Hito de entregaPerfil objetivo aprobado por la dirección, con justificación registrada para cada elección.

  4. 04

    Plan, ejecución y la rutina que mantiene vivo el número

    Convertimos la distancia en un plan con responsable y fecha, ejecutado con tu equipo. Y definimos la cadencia de reevaluación, porque el valor del CSF aparece en la segunda medición y no en la primera: un retrato aislado no muestra ninguna dirección.

    • Plan de cierre con responsable y fecha por ítem

    • Ejecución acompañada, con revisión periódica del avance

    • Material de seguimiento para el directorio, sin jerga

    • Cadencia de reevaluación definida, con quién la conduce y cuándo

    Hito de entregaSegunda medición concluida con el mismo método, mostrando la dirección del movimiento.

CUÁNTO TIEMPO LLEVA

La evaluación es rápida. Decidir el objetivo es lo que suele trabarse.

No publicamos plazo estándar, porque plazo publicado se convierte en promesa. Aquí hay una particularidad que vale decir antes: el relevamiento del perfil actual tiene duración previsible, y lo que estira el proyecto es casi siempre la agenda de la dirección para decidir el perfil objetivo. Estos son los tres factores que más mueven el reloj.

Cuántas unidades y cuántos perfiles

Una operación única es un perfil. Un grupo con negocios distintos suele necesitar más de uno, porque el apetito de riesgo de una industria y el de una financiera del mismo grupo no son iguales, y forzar un solo perfil produce un número que no sirve para ninguna de las dos.

Si la dirección entra en la definición del objetivo

Con la agenda garantizada, esa etapa es de semanas. Cuando se delega a TI, el proyecto avanza más rápido y entrega menos, porque el perfil objetivo pasa a ser una opinión técnica en lugar de una decisión de negocio, y no sostiene presupuesto.

Qué hay ya medido

Una empresa con ISO 27001 vigente o con los CIS Controls implantados arma el perfil actual mucho más rápido, porque la evidencia ya existe y solo necesita releerse en la estructura del CSF. Sin nada medido, el relevamiento es el tramo más largo.

PREGUNTAS FRECUENTES

Lo que preguntan antes de decidir

Las dudas que aparecen en casi toda primera reunión, respondidas sin rodeos.

No. El framework es voluntario, el NIST no emite certificado de conformidad y no acredita a nadie para emitirlo. Hay mercado vendiendo lo que llama certificación NIST CSF: lo que se entrega ahí es un informe de evaluación hecho por un tercero, que es legítimo y útil, y no es un certificado reconocido. Si tu cliente necesita un documento con peso de tercera parte, el camino es ISO 27001 o SOC 2.

¿Necesitas responderle al directorio con algo más que una presentación?

La evaluación por las seis funciones muestra dónde está tu empresa y dónde se concentran las brechas. La conversación siguiente, con la dirección, define dónde necesita estar. La distancia entre las dos cosas es lo que se vuelve plan.

Hablar con un especialista

Comparativas sobre este tema

  • ISO 27001 vs NIST CSF
  • CIS Controls vs ISO 27001
  • ISO 42001 vs NIST AI RMF
Ver las 13 comparativas