18 de agosto de 2022

¿Qué es el cumplimiento de las normas del NIST y cómo cumplirlas?

Por George Rouse
NIST

Después de que casi todos los tipos de ciberataques se dispararan en 2021, la ciberseguridad es más importante que nunca para los proveedores de servicios de gestión (MSP) y sus clientes. El cumplimiento de las normas del NIST ofrece una estrategia para mejorar su postura de ciberseguridad. ¿Cumple con las normas del NIST? ¿Debería hacerlo?

Obtenga más información sobre el cumplimiento de las normas del NIST y lo que puede aportar a usted y a sus clientes.

¿Qué es el NIST?

El Instituto Nacional de Estándares y Tecnología (NIST) es una agencia no reguladora que depende del Departamento de Comercio de los Estados Unidos. Se dedica a desarrollar tecnología, métricas y estándares para promover la innovación y la competitividad económica. Los estándares del NIST se centran en la seguridad de los datos para los sectores de la ciencia y la tecnología. Sin embargo, tienen aplicaciones más amplias en muchos otros sectores.

La agencia basa sus estándares en las mejores prácticas de diversos documentos, organizaciones y publicaciones sobre seguridad.

¿Qué es el cumplimiento de las normas del NIST?

El cumplimiento de las normas del NIST implica seguir los requisitos de un estándar del NIST. Es un proceso continuo que implica reevaluaciones y ajustes periódicos para garantizar el cumplimiento constante.

La norma más ampliamente adoptada es el Marco de Ciberseguridad del NIST. Como su nombre lo indica, se ocupa de las amenazas a la ciberseguridad. Otras normas incluyen la NIST 800-171 y la NIST 800-53. Estas abordan la información controlada no clasificada (CUI).

¿Quién debe cumplir con las normas del NIST?

Las agencias federales deben cumplir con las normas del NIST. Las directrices del NIST ayudan a esas agencias a cumplir con los requisitos de la Ley Federal de Gestión de la Seguridad de la Información (FISMA). Las únicas excepciones son los programas y sistemas de seguridad nacional.

Las empresas y los contratistas que hacen negocios con el gobierno federal deben cumplir con las normas del NIST. Es posible que se incluya un requisito de cumplimiento en el contrato que una empresa firme con el gobierno.

Las empresas que deseen licitar para contratos gubernamentales también deben cumplir con las normas del NIST, ya que el cumplimiento elimina un posible obstáculo en el proceso de licitación.

Ventajas del cumplimiento de las normas del NIST

El cumplimiento de las normas del NIST no es obligatorio para las empresas del sector privado que no participan en licitaciones de contratos gubernamentales. Como proveedor de servicios gestionados (MSP), no tendrá que someterse a una auditoría de cumplimiento del NIST. Sin embargo, la implementación de las normas del NIST ofrece muchas ventajas de seguridad tanto para usted como para sus clientes.

Mayor seguridad de los datos

El cumplimiento del Marco de Ciberseguridad del NIST te ayuda a proteger tus datos y tu red. Cuentas con una mejor protección contra los ciberataques, el malware, el ransomware y otras amenazas digitales, lo que te brinda a ti y a tus clientes mayor seguridad.

Las filtraciones de datos perjudican a sus clientes, a usted y a su reputación. El cumplimiento de las normas del NIST ayuda a prevenir estos incidentes.

Cumplimiento más sencillo de otras normativas

El cumplimiento de las normas del NIST puede ayudarte a cumplir con otras regulaciones de privacidad y seguridad de datos. El NIST y la HIPAA (Ley de Portabilidad y Responsabilidad del Seguro Médico) suelen ir de la mano en muchas empresas. La tabla de correspondencias entre la Norma de Seguridad de la HIPAA y el Marco de Ciberseguridad del NIST describe cómo se relacionan ambos sistemas.

Más resiliencia para su negocio

Una infraestructura más sólida te hace más resistente en caso de que un ciberataque tenga éxito. El ataque tendrá un efecto más limitado y podrás recuperarte más rápidamente.

Ventaja competitiva

La confianza en la capacidad de una empresa de TI para proteger los datos de los clientes es un factor importante a la hora de elegir un MSP. El cumplimiento de las normas del NIST puede darle una ventaja sobre la competencia, al demostrar su compromiso con altos estándares de ciberseguridad.

Descripción general del Marco de Ciberseguridad del NIST

El Marco de Ciberseguridad del NIST es un marco de gestión de riesgos. No establece nuevas normas, conceptos ni tecnologías. Por el contrario, se basa en las mejores prácticas de ciberseguridad de expertos y organismos de normalización como la Organización Internacional de Normalización (ISO).

El NIST diseñó el Marco de Ciberseguridad para ayudar a las organizaciones a gestionar mejor y reducir los riesgos de ciberseguridad. Mejora la comunicación entre las partes interesadas internas y externas.

Contenido del Marco de Ciberseguridad

El Marco de Ciberseguridad del NIST cuenta con tres componentes principales: el núcleo del marco, los niveles de implementación y los perfiles. Uno de los puntos fuertes del marco es su flexibilidad: dentro de cada componente del marco, tú y tus clientes pueden adaptar el programa a sus circunstancias.

Núcleo del marco

El núcleo del Marco de Ciberseguridad del NIST tiene cinco funciones:

  • Identificar

  • Proteger

  • Detect

  • Responder

  • Recuperar

Estas cinco áreas representan el ciclo de vida del riesgo de ciberseguridad. Cada área se divide en categorías y subcategorías. Ayudan a identificar los resultados que desea al crear o mejorar su programa de ciberseguridad.

Niveles de implementación del marco

Los niveles del Marco de Ciberseguridad del NIST describen en qué medida sus prácticas de gestión de riesgos se ajustan a las prácticas del marco. Los cuatro niveles van desde una implementación parcial hasta una implementación adecuada:

  • Parcial

  • Informado sobre los riesgos

  • Repetible

  • Adaptive

Una empresa puede elegir el nivel que mejor se adapte a sus objetivos.

Perfiles del marco

Un perfil muestra cómo los requisitos, los objetivos, la tolerancia al riesgo y los recursos de una organización se alinean con los resultados deseados en el núcleo del Marco. Los perfiles le ayudan a identificar las brechas en su perfil actual. Corregir estas brechas le ayuda a pasar de su perfil actual a su perfil objetivo.

Implementación del Marco de Ciberseguridad del NIST

El Marco de Ciberseguridad es modular y escalable. Las empresas pueden utilizar el marco completo o solo partes de él.

Sus clientes pueden empezar por las categorías y subcategorías más urgentes. Pueden añadir categorías cuando estén listos y adaptar el marco a medida que cambien las necesidades de su negocio.

Lo ideal sería que las organizaciones se acercaran cada vez más a sus perfiles objetivo y a los niveles de implementación deseados.

Normas del NIST frente a las normas del CIS

Muchas organizaciones ofrecen normas de ciberseguridad. El NIST y el Centro para la Seguridad en Internet (CIS) son dos de las más conocidas. Las directrices del CIS se denominan «Controles Críticos de Seguridad».

Los dos sistemas son similares en muchos aspectos. Sus principales diferencias radican en que CIS tiende a ser más específico, mientras que NIST es más flexible. La flexibilidad de NIST facilita la adaptación de CIS a este último.

Ya sea que elija el marco del NIST, el de CIS o ambos, el cumplimiento mejorará sus prácticas de ciberseguridad.

Mejore la gestión de riesgos de ciberseguridad con el cumplimiento de las normas del NIST

El cumplimiento de las normas del NIST no es obligatorio para la mayoría de las empresas del sector privado. Sin embargo, cumplir con el Marco de Ciberseguridad del NIST tiene muchos beneficios para usted y sus clientes. Su infraestructura de TI estará mejor protegida contra las amenazas cibernéticas de diversas fuentes, y podrá responder más rápidamente si se produce un ataque.

Datto le ayuda a proteger los datos y las cargas de trabajo de sus clientes. Podemos ayudarle a implementar las normas del NIST para la seguridad en la nube, los servidores locales y/o las computadoras de los usuarios finales.

Nuestras soluciones están diseñadas específicamente para satisfacer las necesidades de los MSP. Con Datto, usted sabe que está obteniendo las soluciones adecuadas para usted y sus clientes.

Solicita una demostración para saber más sobre cómo Datto puede satisfacer tus necesidades de ciberseguridad.

Siguientes lecturas recomendadas