Blog
Ángulo de sprinto a la derecha
NIST
Ángulo de sprinto a la derecha
Lista de verificación NIST 800-171: Acelere su cumplimiento con la norma NIST

Lista de verificación NIST 800-171: Acelere su cumplimiento con la norma NIST

TL, DR:

La norma NIST 800-171 se aplica a las organizaciones no federales que manejan información no clasificada controlada para trabajos federales.
Los contratistas y proveedores del Departamento de Defensa deben proteger la información controlada no clasificada (CUI, por sus siglas en inglés) durante su almacenamiento, procesamiento y transmisión.
La lista de verificación ayuda a los equipos a preparar los controles, la documentación y la evaluación conforme a la norma NIST 800-171.

La norma NIST 800-171, o NIST SP 800-171, es una guía publicada por el Instituto Nacional de Estándares y Tecnología (NIST) para entidades no federales. En ella se describen las normas para el manejo seguro de la Información No Clasificada Controlada (CUI, por sus siglas en inglés), abarcando su almacenamiento, procesamiento y transmisión.  

Si su organización realiza negocios con el Departamento de Defensa de EE. UU., debe cumplir con la norma NIST 800-171. Esta norma está diseñada para proteger la información controlada no clasificada (CUI, por sus siglas en inglés) en sistemas de información no federales. Se aplica a contratistas o proveedores de defensa que manejan, almacenan o transmiten CUI, pero que no son agencias federales.

Las agencias federales suelen exigir el cumplimiento de la norma NIST 800-171 cuando trabajan con organizaciones que manejan o almacenan información controlada no clasificada (CUI). El incumplimiento puede acarrear multas y sanciones, por lo que las organizaciones deben tomar las medidas necesarias para cumplir con estos requisitos. 

Hemos recopilado la lista de verificación de cumplimiento de la norma NIST 800 171 (que se analiza en la siguiente sección) para ayudarle a reforzar aún más su defensa en asuntos relacionados con información confidencial.

sprinto-flares
Obten el controles fundamentales en su lugar Sprinto automatiza la capa SOC 2, ISO y NIST 800-53.

Lista de verificación de cumplimiento de NIST 800 171

La lista de verificación de cumplimiento NIST 800 171 es importante, ya que proporciona una guía paso a paso para proteger los datos confidenciales. Veamos esos pasos:

  • Evaluar el alcance del contrato
  • Identifique si está lidiando con CUI
  • Clasifica los datos
  • Reúna la documentación pertinente
  • Realizar un análisis de brechas
  • Desarrollar y probar controles de referencia
  • Reúna la evidencia correcta
  • Realizar un seguimiento continuo
  • Capacite a sus empleados

1. Evaluar el alcance del contrato

Averigüe si su organización necesita cumplir con la norma NIST 800-171.

Si su empresa está sujeta a la norma, evalúe el alcance del contrato para determinar qué requisitos de NIST 800-171 se aplican. Comprender el alcance es fundamental para conocer los requisitos de su empresa y garantizar el cumplimiento normativo.

El alcance del contrato generalmente incluye:

  • Cumplimiento del Suplemento del Reglamento Federal de Adquisiciones de Defensa (DFARS) y demás reglamentos federales pertinentes.
  • Cumplimiento de los requisitos de ciberseguridad, como los descritos en la Certificación del Modelo de Madurez de Ciberseguridad (CMMC)
  • Obtener y mantener las autorizaciones de seguridad necesarias para el personal.
  • Garantizar el manejo y almacenamiento seguros de la información clasificada.
  • Cumplir con los estándares técnicos y de rendimiento especificados para productos y servicios.
  • Entregar productos o servicios dentro del plazo y presupuesto acordados.

2. Identifique si está lidiando con CUI (Información Controlada No Clasificada)

Determine si se trata de información controlada no clasificada (CUI, por sus siglas en inglés). La CUI es cualquier información creada o en poder del Gobierno u otra entidad en nombre del Gobierno que debe protegerse de acuerdo con las leyes, regulaciones o políticas gubernamentales.

Para cumplir con la norma NIST 800-171, las empresas deben identificar si reciben y utilizan información controlada no clasificada (CUI) y saber dónde se almacena. Esto requiere una auditoría completa de los sistemas y flujos de datos de la empresa, desde los ordenadores de los empleados hasta los de los contratistas externos.

Presta atención a ciertas palabras clave o temas que suelen indicar la presencia de información controlada no clasificada (CUI). Términos como "infraestructura crítica", "control de exportaciones" o "legal" son señales de alerta de posible CUI. Por lo tanto, es necesario comprender qué se clasifica generalmente como CUI para prepararse para el siguiente paso de la lista de verificación.

3. Clasificar los datos

Una vez identificada la información controlada no clasificada (CUI, por sus siglas en inglés), clasifíquela según su tipo. Esto es importante porque los distintos tipos de CUI pueden requerir diferentes niveles de protección. Conocer el tipo de CUI involucrada durante un incidente de seguridad ayuda a determinar rápidamente la respuesta y las medidas correctivas adecuadas. 

Dicho esto, la norma NIST 800-171 reconoce 20 categorías de CUI, cada una con estándares específicos:

  1. Infraestructura crítica
  2. Deportacion
  3. Control de exportación
  4. Inteligencia
  5. Compras y Adquisiciones
  6. Finanzas
  7. Autoridades
  8. Legal
  9. Acuerdos internacionales
  10. Recursos naturales y culturales
  11. Nuclear
  12. Provisional
  13. Patentes
  14. Organización del Tratado del Atlántico Norte (OTAN)
  15. Privacidad
  16. Información comercial confidencial
  17. Estadístico
  18. IVA
  19. Transporte

Este paso es importante porque una clasificación correcta es necesaria para cumplir con las normas pertinentes para cada categoría.

4. Reúna la documentación pertinente.

Para superar una auditoría de cumplimiento NIST 800-171, necesita documentación exhaustiva que demuestre que se cumplen todos los controles y requisitos. Antes de la auditoría, asegúrese de recopilar la documentación en estas áreas:

  • Arquitectura de sistemas y redesDiagramas y descripciones detalladas de la configuración de su sistema y red.
  • Límites del sistema: Defina con claridad dónde comienzan y terminan sus sistemas, incluidas las interfaces con otros sistemas.
  • Flujo de datos: Documentación que muestra cómo se mueven los datos a través de sus sistemas, incluyendo dónde se almacenan y procesan.
  • Personal: Registros de las funciones y responsabilidades del personal, incluyendo quién tiene acceso a la información controlada no clasificada (CUI) y sus registros de capacitación.
  • Procesos y procedimientos: Procedimientos y políticas por escrito para el manejo de información controlada no clasificada (CUI), medidas de seguridad y planes de respuesta ante incidentes.
  • Cambios previstos: Información sobre cualquier cambio previsto en sus sistemas o procesos que pudiera afectar al cumplimiento normativo.

¿Te parece difícil este paso? 

Aquí es donde el software de automatización GRC como Sprinto puede ser de gran ayuda. ¿Cómo ayuda? La función "Bring Your Own Controls" de Sprinto permite a las empresas configurar diversos marcos de trabajo, incluido NIST, lo que convierte a Sprinto en la plataforma ideal para automatizar el cumplimiento normativo en todos los marcos.

Sprinto simplifica el proceso ofreciendo recomendaciones y una función de "Mapeo automático" que vincula automáticamente las comprobaciones con los controles, lo que facilita el inicio y el progreso en su camino hacia el cumplimiento normativo.

logotipo de sprinto
Cumpla con NIST facilidad

5. Realizar un análisis de brechas 

Antes de iniciar el proceso de certificación, realice una evaluación previa para determinar su nivel de preparación. Esto incluye un análisis de brechas para identificar las deficiencias existentes. Concéntrese primero en los requisitos principales de control de acceso y luego aborde otras áreas. En este punto, deberá documentar cualquier falla o deficiencia en los controles para poder corregirlas.

Si bien un socio experimentado del NIST puede ayudarle a realizar un análisis exhaustivo de brechas y una revisión del sistema, Sprinto ofrece una solución más eficiente. Diseñado para soluciones basadas en la nube, Sprinto asigna rápidamente los controles relevantes a los estándares de la industria e identifica las brechas.

Sprinto te ayuda a realizar comprobaciones automatizadas, destaca las áreas de mejora y te guía hacia un enfoque más estructurado para el cumplimiento de la norma NIST 800-171. De esta forma, también reduces tu dependencia de organismos externos.

6. Desarrollar y probar controles de referencia

Otra tarea difícil para una organización es identificar la calidad de los controles de seguridad y privacidad seleccionados que salvaguarden su misión y funciones comerciales frente a amenazas y riesgos. 

Estos controles deben cumplir con los diversos requisitos legales, estándares de seguridad y políticas vigentes. Si se adoptan correctamente, mejorarán el cumplimiento y los estándares de seguridad según sea necesario.

Aunque su empresa ya cuente con políticas de ciberseguridad , es importante asegurarse de que sus controles básicos abarquen las 14 familias de controles enumeradas en la norma NIST 800-171.

Sprinto ayuda a eliminar este problema mediante la asignación automática de controles a nivel de entidad, reduciendo así el tiempo necesario para llevar a cabo esta función. 

Los activos se pueden clasificar en productivos y no productivos, y es posible especificar parámetros de seguridad para ambos tipos; en algunos casos, ciertos activos no productivos pueden excluirse de la auditoría. Esto permite desarrollar controles eficaces y eficientes que respondan a las necesidades actuales.

7. Reúna las pruebas adecuadas.

A continuación, reúna la evidencia necesaria para su auditoría NIST. Concéntrese en los 14 criterios de la norma NIST 800-171 para identificar los requisitos de auditoría que deberá cumplir. Si bien el objetivo principal de recopilar evidencia durante un incidente de seguridad es resolverlo, esta evidencia también podría ser necesaria para procedimientos legales. Es fundamental documentar cómo se preserva toda la evidencia, incluidos los sistemas comprometidos. 

Diseñador: Recrea esta imagen con la paleta de colores actual.

Al realizar cambios en materia de cumplimiento normativo, debe proporcionar evidencia de auditoría para demostrar sus acciones y garantizar la rendición de cuentas. Una plataforma de automatización GRC como Sprinto simplifica este proceso mediante el monitoreo y la recopilación continua de evidencia.

Puedes añadir nuevos procesos personalizados para revisiones manuales, subir capturas de pantalla y documentación para cada control, y crear procesos periódicos. Sprinto te avisará cuando hayas completado las acciones y subirá la evidencia necesaria, lo que hará que todo el proceso sea más manejable y eficiente frente a las ciberamenazas.

Para obtener más información sobre cómo automatizar la recopilación de pruebas con Sprinto, vea este vídeo.

Realizar auditorías rutinarias y continuas con regularidad le ayudará a mantener y mejorar la seguridad. El uso de herramientas de automatización puede simplificar y optimizar este proceso. La herramienta de automatización Sprinto GRC le permitirá supervisar continuamente sus sistemas y verificar el cumplimiento de los estándares de seguridad sin apenas esfuerzo manual.

8. Realizar un seguimiento continuo.

El monitoreo continuo es el proceso y la tecnología que detecta problemas de cumplimiento y riesgos relacionados con el entorno operativo de una empresa. La mejor manera de implementarlo es realizar pruebas periódicas y, ante cualquier vulnerabilidad detectada, mejorar los controles.

Para ello, Sprinto se conecta con sus sistemas para mapear y supervisar automáticamente los controles conforme a estándares de seguridad como NIST 800-171, con el fin de comprobar el cumplimiento, recopilar pruebas y activar flujos de trabajo de remediación, las 24 horas del día, los 365 días del año. 

Sprinto cuenta con más de 200 integraciones y una API personalizada que conecta todo y a todos. Esto abarca desde aplicaciones en la nube, infraestructura, repositorios de código, dispositivos y personas, para crear una visión centralizada de activos, riesgos y controles. Podrá probar controles, ejecutar tareas de cumplimiento y recopilar evidencia sin errores ni lagunas.

9. Forma a tus empleados

Roy H. Williams dijo: “La capacitación no es un gasto, sino una inversión en capital humano”. Por lo tanto, como parte del proceso para cumplir con la norma NIST 800-171, asegúrese de desarrollar un plan de capacitación detallado que incluya:

  • Evaluar los niveles de conocimiento actuales de los empleados.
  • Establecer objetivos claros
  • Crea materiales atractivos como vídeos, presentaciones, manuales y herramientas interactivas.

De esta forma, estará bien encaminado para afrontar cualquier desafío de ciberseguridad.

Importancia del cumplimiento de la norma NIST 800 171

Cumplir con la norma NIST 800-171 es fundamental, ya que establece estándares y directrices rigurosas en materia de seguridad de la información. Si bien prepararse para la certificación NIST puede ser un reto, comprender su importancia ayuda a entender por qué vale la pena el esfuerzo.

Consideremos los problemas de ciberseguridad que podrían quitarle el sueño:

  • Identificando activos: No saber exactamente qué necesita protección.
  • Gestión de riesgos: Comprender cómo gestionar los riesgos de seguridad con las herramientas y soluciones que utiliza actualmente.
  • Asignación de recursos: Su equipo dedica demasiado tiempo a cuestiones de bajo impacto en lugar de centrarse en los riesgos reales.
  • Vulnerabilidades ocultas: Preocupación por riesgos y vulnerabilidades invisibles.
  • Propiedad del equipoLos compañeros ajenos al equipo de seguridad no comprenden del todo ni asumen la responsabilidad de las tareas críticas de mitigación.
  • Preguntas sobre cumplimientoLa junta pregunta si su plan de ciberseguridad se ajusta a los estándares del NIST.

La norma NIST 800-171 ayuda a abordar estos desafíos. Ofrece un marco para priorizar las inversiones y tomar decisiones informadas en ciberseguridad. En esencia, la norma NIST 800-171 le guía a través de las complejidades de la ciberseguridad, ayudándole a aprender de quienes han enfrentado problemas similares y garantizando que su organización cumpla con altos estándares de seguridad. Una lista completa de controles NIST 800-171, organizada en 14 familias, proporciona al marco de priorización una base sólida, de modo que las decisiones de inversión se pueden vincular a requisitos específicos en lugar de al marco en su conjunto.

Simplifica tu experiencia con NIST gracias a Sprinto.

Obtener la certificación NIST implica muchos pasos y una preparación exhaustiva. Sin embargo, con las herramientas y los procesos adecuados, este proceso se puede simplificar y agilizar. Aquí es donde una plataforma de automatización GRC como Sprinto resulta muy útil para una evaluación integral de riesgos y seguridad.

Sprinto facilita y agiliza el cumplimiento de la norma NIST SP 800-171. Nuestra herramienta de automatización le ayuda a evaluar sus controles actuales e identificar lo necesario para cumplir con la normativa. Así es como Sprinto puede ayudarle:

  • Sprinto evalúa sus controles actuales y destaca las áreas que necesitan atención para cumplir con la auditoría NIST 800-171.
  • Ofrecemos puntos de acceso API para cada verificación en Sprinto, lo que le permite configurar integraciones seguras y enviar automáticamente la evidencia a la plataforma. Esto significa que puede recopilar y gestionar la evidencia necesaria para el cumplimiento normativo.
  • Sprinto te ayuda a escalar tu programa de seguridad sin preocuparte por las herramientas que utilizas. Puedes configurar la recopilación de evidencia para cualquier herramienta crítica de código abierto que necesite monitorización.
  • Con Sprinto, puede centrarse en los aspectos más importantes de su programa de seguridad, garantizando que se cumplan todos los requisitos de cumplimiento sin complicaciones innecesarias.

¿Te interesa? Ponte en contacto con nuestros expertos en cumplimiento normativo para obtener más información.

Preguntas frecuentes

Toda empresa que realice negocios con el gobierno de los Estados Unidos está obligada a cumplir con los estándares del NIST. Esto incluye:

  • Agencias del gobierno federalTodas las agencias del gobierno de EE. UU. deben cumplir con los estándares del NIST para garantizar prácticas sólidas de ciberseguridad.
  • Contratistas y subcontratistas federalesLas empresas y los particulares contratados por el gobierno para realizar trabajos en proyectos también deben cumplir con las normas del NIST.

  • SP 800-171 del NIST: Proporciona controles de seguridad para salvaguardar la información controlada no clasificada (CUI) en sistemas no federales.
  • SP 800-172 del NIST: Añade un nivel adicional de seguridad para la información controlada no clasificada (CUI) asociada con activos federales de alto valor o programas gubernamentales críticos, basándose en los controles de la norma NIST 800-171.

Las organizaciones deben emplear protecciones criptográficas FIPS 140-2 o FIPS 140-3 para cumplir con la norma NIST 800-171.

Las 5 etapas del NIST son:

  1. Identifica 
  2. Detectar
  3. Proteger
  4. Responder 
  5. Recuperar

El material principal del Marco de Ciberseguridad del NIST consta de cinco funciones, que a su vez se dividen en 23 categorías. Cada categoría se subdivide en varias subcategorías, lo que suma un total de 108 subcategorías que definen controles de seguridad y resultados de ciberseguridad específicos.

Meeba Gracy
Autor

Meeba Gracy

Meeba, especialista en ciberseguridad certificada por ISC2, se dedica con pasión a descifrar y ofrecer contenido relevante sobre cumplimiento normativo y temas complejos de seguridad digital. Experta en transformar conceptos complejos en ideas accesibles, está comprometida con el aprendizaje de sus lectores. En su tiempo libre, disfruta leyendo las últimas novelas de suspense o explorando nuevos rincones de la ciudad.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único