TL, DR:
| La norma NIST SP 800-53 proporciona controles de seguridad y privacidad para entornos federales y regulados. |
| Incluye 20 familias de controles que abarcan acceso, incidentes, riesgos, capacitación e integridad del sistema. |
| El artículo explica las familias de controles, el valor de la implementación, la asignación cruzada y la cobertura de seguridad básica. |
Si sus sistemas procesan datos altamente sensibles, una lista de verificación de seguridad básica con acciones o herramientas individuales (cortafuegos, antivirus, cifrado de datos) no será suficiente. Necesita proteger su organización con una perspectiva más amplia y un enfoque integral, como los que se contemplan en marcos como el NIST. Las familias de controles NIST 800-53 describen un conjunto de controles que las organizaciones pueden implementar para fortalecer su postura de ciberseguridad.
En este artículo, presentamos una lista seleccionada de controles NIST 800 53.
¿Qué son los controles NIST 800 53?
Los controles NIST 800-53 constituyen un marco de control de seguridad y privacidad destinado a salvaguardar la confidencialidad, la integridad y la disponibilidad de los sistemas de información. Estos controles están diseñados para mitigar los riesgos derivados de diversas amenazas, como desastres naturales, amenazas internas y ataques hostiles.
Si bien están pensados principalmente para los sistemas de información federales de EE. UU. (excluyendo aquellos vinculados a la seguridad nacional), estos controles pueden ser adoptados por cualquier organización que busque fortalecer su postura de seguridad y gestionar el riesgo de manera efectiva en toda su infraestructura de TI.
Componentes de las familias de control SP 800 53 NIST
Los componentes del marco NIST 800-53 abarcan cinco áreas de seguridad para ayudar a las organizaciones a gestionar y mitigar de forma proactiva los riesgos desde su origen hasta su eliminación.
Identificar : Obtener un conocimiento profundo de la organización para proteger los sistemas, los datos y otros activos.
Proteger : Implementar las medidas de seguridad adecuadas y necesarias para proteger la infraestructura crítica.
Detectar : Desarrollar e implementar medidas apropiadas para identificar vulnerabilidades.
Respuesta : Desarrollar e implementar medidas apropiadas para actuar ante incidentes de seguridad.
Recuperación : Desarrollar e implementar medidas adecuadas para garantizar la continuidad del negocio y reparar los daños.
Las directrices de la familia de controles NIST SP 800-53 incluyen áreas clave que requieren una consideración cuidadosa. Estas incluyen:

- Definir el propósito y el alcance de los esfuerzos de planificación de seguridad.
- Definir las funciones y responsabilidades dentro de la organización.
- Garantizar el compromiso de la dirección con los objetivos de seguridad.
- Fomentar una coordinación eficaz entre diferentes entidades.
- Mantener la organización Cumplimiento de las normas pertinentes y regulaciones
Lista de controles NIST 800 53
En lo que respecta a las familias de controles NIST SP 800-53, cada familia desempeña un papel único en el fortalecimiento de las defensas de ciberseguridad de su organización.
Los controles de seguridad del NIST protegen la confidencialidad, la integridad y la disponibilidad del sistema, y ayudan a gestionar los riesgos para la seguridad de la información. El conjunto de controles contemplados en los requisitos de privacidad del NIST abarca las medidas de seguridad administrativas, técnicas y físicas que contribuyen a gestionar los riesgos de privacidad y a garantizar el cumplimiento normativo.
Descubramos cuáles son:
1. AC – Control de acceso
Se centra en quién puede acceder a qué activos y garantiza una gestión adecuada de las cuentas, los privilegios del sistema y el registro del acceso remoto.
2. AU – Auditoría y Rendición de Cuentas
La familia AU ayuda a establecer políticas y procedimientos de auditoría, lleva un registro de las auditorías, genera informes y salvaguarda la valiosa información de auditoría.
3. AT – Sensibilización y Formación
La familia AT se centra en la formación en seguridad y el registro de datos para mejorar la concienciación y dotar a su personal de los conocimientos necesarios para mantenerse alerta ante las amenazas.
4. CM – Gestión de la configuración
La familia CM establece políticas para las configuraciones del sistema, mantiene inventarios de componentes del sistema de información y realiza análisis de impacto en la seguridad para garantizar una base sólida para futuras compilaciones o cambios.
5. CP – Planificación de Contingencias
La familia CP ayuda a crear planes de contingencia para afrontar eficazmente los incidentes de ciberseguridad . Desde pruebas y capacitación hasta copias de seguridad y recuperación del sistema, garantiza que esté preparado para cualquier desafío inesperado.
6. IA – Identificación y Autenticación
Garantiza que solo las personas autorizadas tengan acceso. Se centra en los procesos de verificación de identidad y autenticación para usuarios tanto de organizaciones como de particulares.
7. IR – Respuesta ante incidentes
Cuando surge un problema, el equipo de respuesta a incidentes entra en acción. Establece políticas y procedimientos para la respuesta a incidentes, que incluyen capacitación, pruebas, monitoreo, elaboración de informes y un plan de respuesta integral.
8. MA – Mantenimiento
La familia MA mantiene sus sistemas en óptimas condiciones. Define los requisitos de seguridad para el mantenimiento de los sistemas organizacionales y las herramientas utilizadas para respaldarlos, garantizando su fiabilidad y rendimiento continuos.
9. MP – Protección de los medios de comunicación
La familia MP protege los soportes físicos, como los dispositivos de almacenamiento, con mejoras en el control de acceso, marcado, almacenamiento, políticas de transporte, borrado seguro y uso definido de los soportes por parte de la organización.
10. PS – Seguridad del personal
Su personal es la primera línea de defensa de su organización. La familia de controles PS se centra en protegerlos mediante la evaluación de riesgos NIST , la selección de personal, los procedimientos de rescisión de contratos, los acuerdos de acceso y mucho más.
11. PE – Protección Física y Ambiental
La familia de productos PE protege los activos físicos y la infraestructura de su organización. Desde autorizaciones de acceso hasta protocolos de emergencia, pasando por la gestión de energía y la protección contra incendios, garantiza la seguridad de sus sistemas en el mundo físico.
12. PT – Procesamiento y transparencia de la información personal identificable
La familia PT garantiza el manejo adecuado de la información personal identificable (IPI). Esto incluye la recopilación, el uso, el intercambio y la conservación de dicha información. Su objetivo es mejorar la transparencia mediante políticas de privacidad claras, mecanismos de consentimiento del usuario y el acceso de los usuarios a su IPI.
13. PL – Planificación
La familia de políticas PL describe las políticas de planificación de seguridad de su organización. Abarca el propósito, el alcance, las funciones, las responsabilidades, el compromiso de la dirección, la coordinación, los estándares del sector y el cumplimiento normativo necesarios para una planificación de seguridad eficaz.
14. PM – Gestión de Programas
Este es el gestor de su programa de ciberseguridad. Establece planes de infraestructura crítica, planes de programas de seguridad de la información y marcos de gestión de riesgos , y ayuda a alinear la arquitectura de su empresa con sus objetivos de seguridad.
15. AR – Evaluación de riesgos
La familia de herramientas RA se centra en evaluar vulnerabilidades y realizar análisis periódicos para identificar riesgos potenciales. Herramientas como CyberStrong pueden optimizar sus esfuerzos para cumplir con la norma NIST SP 800-53.
Una gestión de riesgos eficaz requiere evaluar los riesgos dentro del contexto empresarial y comparándolos con parámetros de referencia comunes. De lo contrario, la estrategia de gestión de riesgos se vuelve intuitiva, plagada de suposiciones y desconectada de la realidad, lo que en última instancia frustra su propósito.
Las herramientas de gestión de riesgos como Sprinto interpretan rigurosamente los riesgos y evalúan los impactos, lo que permite tomar medidas precisas. Se integra de forma nativa con su infraestructura en la nube para identificar rápidamente configuraciones incorrectas y vulnerabilidades, ayudándole a crear un inventario de riesgos completo. Un registro de riesgos exhaustivo y estándares de referencia fiables del sector garantizan una gestión de riesgos intencionada, no intuitiva. Solicite una demostración ahora.
16. CA – Evaluación y autorización de seguridad
La CA respalda las evaluaciones de seguridad, las autorizaciones y el monitoreo continuo , y establece planes para la mejora continua de los estándares de seguridad.
17. SC – Protección de sistemas y comunicaciones
Este control protege sus sistemas y comunicaciones contra diversas amenazas. Ofrece protección perimetral, medidas criptográficas y protección contra ataques de denegación de servicio para salvaguardar la información almacenada y garantizar la seguridad de sus interacciones digitales.
18. SI – Integridad del sistema y de la información
La familia SI garantiza la integridad de sus sistemas e información. Se centra en la corrección de vulnerabilidades, la monitorización, la protección contra código malicioso, la integridad del software y el firmware, y las medidas de seguridad.
19. SR – Gestión de riesgos de la cadena de suministro
Este control le ayuda a identificar, evaluar y mitigar los riesgos asociados con la cadena de suministro de sistemas y componentes de información. Esto incluye la gestión de riesgos de terceros, la garantía de adquisiciones seguras y el mantenimiento de la supervisión de proveedores para proteger la integridad del sistema informático y la confidencialidad de los datos.
Aquí tienes una lista exhaustiva de los controles NIST 800-53 con sus niveles de impacto que puedes descargar:
Descarga tus controles NIST 800-53
NIST SP 800-53 Rev. 5Cambios significativos
La norma NIST SP 800-53, Revisión 5, se publicó en diciembre de 2020, lo que supuso un paso fundamental para la protección de la infraestructura crítica de Estados Unidos. Los principales cambios en las revisiones incluyen:
- Las declaraciones de control ahora se centran en los resultados en lugar de especificar quién es el responsable (por ejemplo, el sistema o la organización).
- El catálogo de controles basados en la seguridad y la privacidad se combina en un único catálogo unificado para facilitar su uso.
- Se ha introducido una nueva familia de controles para abordar los riesgos dentro de la cadena de suministro.
- Los procesos de selección de controles ahora están separados de los propios controles, lo que permite una aplicación más amplia en diferentes campos (por ejemplo, ingenieros, arquitectos, desarrolladores de software).
- Las pautas de control y de adaptación se han trasladado a la norma NIST SP 800-53B para mayor claridad y flexibilidad.
- Mayor claridad sobre cómo se relacionan los requisitos con las bases de control para los sistemas de información y las organizaciones, y cómo interactúan los controles de seguridad y privacidad.
- Se han añadido nuevos controles para reforzar la ciberresiliencia, garantizar el diseño de sistemas seguros y mejorar la gobernanza de la seguridad y la privacidad basándose en la información más reciente sobre amenazas.
Este catálogo consolidado es también la fuente de la familia de controles de gestión de activos del NIST , que establece los requisitos de identificación, inventario y ciclo de vida de los activos que deben cumplir todas las organizaciones federales y vinculadas a ellas.
Implementa, gestiona y supervisa los controles NIST con Sprinto.
¿Y ahora qué sigue?
Las familias de controles NIST 800-53 desempeñan un papel fundamental en el fortalecimiento de las defensas de ciberseguridad de su organización y en la protección de sus valiosos activos. Desde el control de acceso hasta la respuesta a incidentes, estos controles establecen un marco de seguridad integral.
¿Te preguntas por dónde empezar ahora?
¡ Entra en Sprinto!
Hemos combinado el poder de la automatización del cumplimiento con la intervención humana para solucionar los problemas más comunes. ¿Le interesa saber más? No dude en contactarnos hoy mismo. Le mostraremos lo fácil que puede ser cumplir con las normas NIST con Sprinto. ¡ Hablemos y hagamos que su proceso de cumplimiento sea más sencillo que nunca!
Preguntas frecuentes
Autor
Meeba Gracy
Meeba, especialista en ciberseguridad certificada por ISC2, se dedica con pasión a descifrar y ofrecer contenido relevante sobre cumplimiento normativo y temas complejos de seguridad digital. Experta en transformar conceptos complejos en ideas accesibles, está comprometida con el aprendizaje de sus lectores. En su tiempo libre, disfruta leyendo las últimas novelas de suspense o explorando nuevos rincones de la ciudad.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.



























