Blog
Ángulo de sprinto a la derecha
NIST
Ángulo de sprinto a la derecha
Marco de gestión de riesgos del NIST: Explicación de los 7 pasos 

Marco de gestión de riesgos del NIST: Explicación de los 7 pasos 

TL, DR:

El Marco de Gestión de Riesgos (RMF) del NIST es un proceso estructurado de 7 pasos: Preparar, Categorizar sistemas, Seleccionar controles del NIST 800-53, Implementar controles, Evaluar la efectividad, Autorizar (el liderazgo acepta el riesgo residual) y Monitorear continuamente la postura de seguridad.
Este marco se aplica a cualquier tecnología o sistema, incluyendo IoT, sistemas de control y sistemas heredados, en cualquier sector. Los costos de evaluación de riesgos oscilan entre $10,000 y $15,000 si se contratan externamente, mientras que el desarrollo de capacidades internas supera los $30,000.
El marco de gestión de riesgos del NIST (NIST RMF) hace hincapié en la monitorización continua en lugar de las evaluaciones puntuales, impulsando a las organizaciones hacia una visibilidad automatizada y en tiempo real de los riesgos y el rendimiento de los controles en todos los sistemas.

El Marco de Gestión de Riesgos del NIST proporciona un enfoque integral para gestionar los riesgos de la infraestructura y las operaciones de red. Publicado por el gobierno de Estados Unidos, ofrece una metodología estructurada para identificar, evaluar, priorizar y mitigar los riesgos relacionados con las tecnologías y actividades de red dentro de una organización.   

En este artículo, explicaremos en qué consiste el marco de gestión de riesgos del NIST y cómo puede implementarlo eficazmente en su organización. 

¿Qué es el marco de gestión de riesgos del NIST?

El Marco de Gestión de Riesgos (RMF) del NIST refuerza la gestión de riesgos para operaciones seguras. La solución de cumplimiento con la norma NIST 800-53 de Sprinto ayuda a las organizaciones a implementar el catálogo de controles que constituye la base de los pasos de categorización, selección y evaluación del RMF. Integra la gestión de riesgos de seguridad, privacidad y cadena de suministro para el desarrollo de sistemas de información confiables a lo largo de su ciclo de vida.

El proceso de 7 pasos del Marco de Gestión de Riesgos (RMF) del NIST cumple con los requisitos de FISMA mediante normas y directrices de referencia. Nuestra guía de cumplimiento de FISMA explica cómo las agencias federales y los contratistas pueden aprovechar el RMF para cumplir con todos los mandatos de FISMA.

¿Por qué las organizaciones necesitan un marco de gestión de riesgos del NIST?

Las organizaciones necesitan un marco de gestión de riesgos del NIST, ya que proporciona un enfoque estandarizado para identificar y mitigar riesgos. Las prácticas consistentes conducen a una gestión de riesgos eficiente y ayudan a ahorrar los costos asociados con las costosas filtraciones de datos.

El Marco de Gestión de Riesgos (RMF) del NIST también proporciona una mejor comprensión de los riesgos del sistema de información y permite a los líderes ejecutivos tomar decisiones bien fundamentadas. Esto mejora gradualmente la capacidad de una organización para resistir los riesgos y la ayuda a avanzar hacia la resiliencia operativa.

Gestiona los riesgos específicos de tu negocio con Sprinto.

Cómo implementar el marco de gestión de riesgos del NIST

El NIST RMF describe siete pasos clave para gestionar los riesgos. Estos incluyen:

1. Prepárate

Marco de gestión de riesgos del NIST

En el primer paso, se organizan las funciones básicas en todos los niveles organizativos para gestionar los riesgos de seguridad y privacidad de la información. 

Funciones de gestión de riesgosIdentifique todas las funciones y responsabilidades clave para cada proceso, como el responsable de autorizaciones, el director de adquisiciones, el director de informática, etc. Asegúrese de que no haya conflictos al asignarlas.  

Estrategia de gestión de riesgosDesarrollar una estrategia para gestionar el riesgo organizacional en función del nivel de tolerancia. Definir las estrategias, políticas, procedimientos y procesos que se ajusten a las consideraciones de gestión de riesgos de la cadena de suministro. 

Evaluación del riesgo: Evaluar los riesgos de seguridad y privacidad utilizando datos de monitoreo continuo. Software de gestión de riesgos Automatiza este paso de evaluación mediante la agregación de resultados de monitoreo, la puntuación de riesgos y su correspondencia con los umbrales de tolerancia al riesgo del Marco de Gestión de Riesgos (RMF). Considere los riesgos provenientes de sistemas de información, sistemas externos, arquitectura empresarial y procesos de negocio. 

Líneas base de control y marco de seguridadCree una lista de parámetros de control de seguridad personalizados según los requisitos de la organización. Puede agregar o eliminar controles para ajustarlos a las necesidades específicas de la organización, como abordar riesgos de seguridad concretos o necesidades empresariales. 

Identificación de control comúnIdentifique los controles comunes de los sistemas organizacionales de la familia de controles NIST 800-53. Estos controles incluyen aspectos físicos, ambientales, límites del sistema, monitoreo, políticas, adquisición, registro de auditoría, gestión de identidades y gestión del cumplimiento. Dichos controles pueden variar según la ubicación del sistema, la arquitectura y la estructura organizacional. 

Sprinto te ayuda a implementar un programa eficaz de gestión de riesgos que evalúa su impacto y probabilidad de ocurrencia, los relaciona con criterios y controles de cumplimiento y los consolida en la nube. Garantiza una gestión de riesgos activa mediante una visión unificada de la información basada en estándares confiables del sector.

2. Categorizar

Este paso evalúa cómo la pérdida de confidencialidad, integridad y disponibilidad de la información afecta a las operaciones comerciales, a las personas y a otras organizaciones. 

Descripción del sistema: La descripción del sistema implica describir las características y atributos de sus sistemas. El nivel de detalle debe corresponder a la categoría de seguridad y evaluación de riesgosEsto puede incluir detalles como el nombre del sistema, el identificador, el número de versión, los datos del fabricante, la ubicación, el propósito, los procesos comerciales que admite y otra información relevante.

Categorización de seguridad: La categorización de seguridad implica clasificar el sistema según FIP 200 para un único nivel de impacto o CNSSI 1253 para asignar puntuaciones de impacto basadas en la confidencialidad, la disponibilidad y la integridad. La selección de controles de seguridad se determina entonces en función de los resultados de estas categorizaciones.  

Revisión de la categorización de seguridadEn esta etapa, un alto funcionario de privacidad revisa y aprueba la categorización de seguridad de los sistemas que contienen información de identificación personal (IIP). Esta decisión debe ser coherente con los objetivos y funciones del negocio, así como con la estrategia de gestión de riesgos de la organización. 

3. Seleccionar

Este paso tiene como objetivo identificar y documentar los controles pertinentes necesarios para proteger los sistemas de información y mitigar los riesgos de seguridad. Para la mayoría de los programas federales y relacionados con el gobierno federal, el catálogo de controles proviene de los controles NIST 800-53 , un conjunto estructurado organizado por familias (control de acceso, auditoría y rendición de cuentas, gestión de la configuración, etc.) del cual el Marco de Gestión de Riesgos (RMF) espera que se seleccionen las bases en lugar de inventar controles de forma aislada.


Selección de control: Puede seleccionar los controles según cualquiera de los dos enfoques: base (conjuntos de control predefinidos) o organización generada (La organización tiene su propio proceso de selección en lugar de utilizar procesos predefinidos). Independientemente del proceso que se elija, es necesario desarrollar los requisitos de seguridad y privacidad mediante un proceso de ingeniería de sistemas basado en el ciclo de vida. 

Control de personalizaciónUna vez que haya seleccionado las líneas base de control adecuadas, puede personalizarlas para alinearlas con los objetivos comerciales, los riesgos, las amenazas potenciales y la tolerancia al riesgo. Esto incluye identificar y asignar controles comunes dentro de las líneas base, seleccionar controles compensatorios, asignar valores a los parámetros de control y proporcionar orientación para la implementación. 

Asignación de controlDesigne controles como elementos técnicos o humanos responsables de gestionar la seguridad y la privacidad. Los controles asignados deben estar alineados con la arquitectura empresarial, de seguridad y de privacidad de la organización. Asigne funciones específicas de seguridad o privacidad a los controles solo si el sistema realmente las necesita.

¿Necesitas ayuda para alinear los controles con la verificación correcta? El sistema de mapeo inteligente de Sprinto utiliza IA para asignar automáticamente cualquier control, incluso los personalizados, a la verificación adecuada. Armoniza tus controles. Obtén una cobertura integral e implementa un programa eficaz de gestión de controles.

4. Implementar

Aquí, se traducen los planes en acciones. Se implementan los controles seleccionados y se documentan sus detalles.
 
Implementación de controlesImplementar los controles de seguridad y privacidad según la arquitectura de la organización. Establecer e implementar la configuración obligatoria de acuerdo con las directrices del gobierno federal y las políticas de la organización. 

Actualizar los datos de implementaciónActualice el plan de implementación del control si este cambia durante el proceso de implementación. La documentación actualizada debe incluir las descripciones revisadas, el comportamiento esperado y los resultados esperados. 

5 Evaluar

Una vez que sus controles estén en funcionamiento, el siguiente paso es evaluar su efectividad: si están correctamente implementados, funcionan según lo previsto y realmente cumplen con los requisitos. Un punto de referencia útil aquí es el Niveles de madurez del LCR del NISTque ofrecen a las organizaciones una forma escalonada de describir dónde se sitúa cada control, desde parcial y ad hoc hasta adaptativo y optimizado, en lugar de juzgar la eficacia como un simple aprobado o suspenso.

Seleccionar evaluadorSeleccione un evaluador de controles en función de sus habilidades y experiencia técnica para evaluar los programas y controles. Las organizaciones pueden realizar autoevaluaciones u optar por un evaluador independiente. 

Plan de evaluaciónLos evaluadores de control deben desarrollar una estrategia de evaluación de seguridad y privacidad basada en los datos de implementación, el control de gestión del programa y los controles comunes. Puede ser conveniente desarrollar un plan de evaluación integrado. Sin embargo, recuerde que el funcionario autorizador debe revisar estos planes para garantizar la coherencia con los requisitos de seguridad y privacidad y que se ajusten al presupuesto. 

Evaluación de controlLas evaluaciones de control se realizan en las primeras etapas del ciclo de vida del desarrollo del sistema (SDLC) para detectar deficiencias de inmediato y garantizar una implementación correcta. Se recomienda evaluar los controles a lo largo del SDLC para procesos de desarrollo iterativos. Los resultados de la evaluación permiten reducir costos y aumentar la eficiencia.

Nota: Es importante evaluar si la elección controles de seguridad Funcionan correctamente, gestionan las deficiencias de control para reducir los riesgos y las vulnerabilidades, y realizan controles periódicos para garantizar el cumplimiento. 

6. Autorizar

Diseñado para garantizar la rendición de cuentas, el sexto paso requiere que un alto funcionario determine si el nivel de tolerancia al riesgo de la organización es aceptable. 

Paquete de autorizaciónLos paquetes de autorización incluyen planes de seguridad y privacidad, informes de evaluación, plazos y resúmenes. Los funcionarios deben revisar los paquetes que contienen información personal identificable (PII) para garantizar el cumplimiento y tomar decisiones sobre riesgos. Es posible automatizar el proceso de preparación y gestión del contenido del paquete de autorización. 

Análisis y determinación de riesgosLas autoridades colaboran para analizar la información del paquete de autorización y determinar el nivel de riesgo. Si el sistema mantiene una autorización vigente, la responsabilidad de analizar los datos de seguridad y privacidad para evaluar el estado del sistema sigue siendo la misma.

Respuesta a los riesgosUna vez analizado, el siguiente paso es elegir el curso de acción adecuado para mitigarlo. Los resultados de las evaluaciones existentes pueden ayudar a determinar si se debe aceptar o mitigar el riesgo.

7. monitor

Como su nombre indica, el objetivo del último paso es mantenerse informado sobre el funcionamiento, los controles y la situación general para tomar decisiones fundamentadas sobre los riesgos. 

Cambios en el sistema y el entornoGestionar los cambios del sistema y del entorno mediante un proceso estructurado para su administración, control y cumplimiento. Monitorear los cambios autorizados y no autorizados que afecten la seguridad del sistema para tomar las medidas adecuadas.

Evaluaciones continuasEvaluar periódicamente la eficacia de los controles como parte del programa de monitoreo continuo. Los resultados de estas evaluaciones pueden reutilizarse para optimizar los costos. Automatizar las evaluaciones de control también podría ser una forma eficaz de lograrlo. 

Puedes simplificar el proceso integrando la gestión de riesgos con Sprinto.

La plataforma le permite elegir los riesgos aplicables de la biblioteca de riesgos o agregar riesgos personalizados específicos de su negocio.
Te permite calificar estos riesgos en función de su probabilidad e impacto, y te permite elegir las estrategias de respuesta al riesgo: aceptar, rechazar o transferir.

También te orienta sobre las medidas de mitigación o los controles que deben implementarse.
Puedes gestionar todas las evaluaciones de riesgos en un lugar centralizado y la alta dirección puede revisarlas periódicamente.

¿Cuánto cuesta realizar una evaluación de riesgos según las normas del NIST?

Si la organización opta por un proveedor de servicios externo, el costo de las evaluaciones de riesgo del NIST puede oscilar entre $5,000 y $15,000. Implementar el proceso internamente puede resultar aún más costoso (a menudo supera los $30,000) si se consideran la capacitación, las herramientas y el mantenimiento continuo. Nuestra guía del NIST para startups explica cómo los equipos en sus primeras etapas reducen este costo al centrarse primero en el subconjunto de funciones del CSF que su perfil de amenazas y su base de clientes realmente requieren.

Sin embargo, los costos pueden variar según diversos factores, como el tamaño de la organización, el alcance de la evaluación, la elección de las herramientas y la existencia o no de requisitos de cumplimiento más amplios para la organización.

Gestione los riesgos del ciclo de vida del desarrollo de software con rigor y precisión.

El marco RMF del NIST se centra en la visibilidad constante y recomienda adoptar capacidades similares a las del sector automotriz. Con Sprinto, puede eliminar la carga de evaluar manualmente los requisitos de control, la gestión de riesgos y mucho más. Esto incluye una plataforma integral con ventajas como: 

  • Panel de control único que proporciona una visión detallada de 360° de los riesgos y controles del NIST.
  • Plantillas de políticas NIST prediseñadas y módulos de capacitación con confirmaciones dentro de la aplicación. 
  • Cumplimiento en tiempo real mediante controles y flujos de trabajo automatizados.
  • Monitorización continua, completa y precisa de su postura.

Sabemos que prepararse para una evaluación de riesgos es algo único para cada caso. Sin embargo, el objetivo es evaluar su configuración de seguridad actual y crear un plan para mejorarla. Sprinto, una plataforma de automatización del cumplimiento que permite evaluar continuamente sus controles de seguridad, está aquí para ayudarle.

Puedes confiar en Sprinto para obtener orientación práctica sobre seguridad y soporte automatizado. ¿Te sientes listo para dar el salto a la ciberseguridad? Reserva una demostración con uno de nuestros expertos.

Preguntas frecuentes

El programa de gestión de riesgos del NIST es un marco de referencia para las agencias federales o las personas responsables de realizar evaluaciones de seguridad o privacidad, con el fin de gestionar, operar, diseñar, mantener y evaluar los riesgos de privacidad y seguridad en los sistemas de información. 

Varios altos cargos oficiales son responsables de los riesgos y los controles de seguridad básicos del NIST. Entre ellos se incluyen el Responsable Principal de Gestión de Riesgos o Ejecutivo de Riesgos (Función); el Responsable Superior de Seguridad de la Información de la Agencia; y el Responsable Superior de Privacidad de la Agencia. 

Las funciones de apoyo en este ámbito también pueden incluir al Director de Información; al Responsable de la Misión o del Negocio; al Funcionario Autorizador o al Representante Designado del Funcionario Autorizador. 

El Marco de Gestión de Riesgos de IA (AI RMF) proporciona un enfoque estructurado para la gestión de riesgos que ayuda a identificar, evaluar y mitigar los riesgos de ciberseguridad asociados con el desarrollo, la implementación y el funcionamiento de los sistemas de inteligencia artificial. Esto contribuye a garantizar la rendición de cuentas, la transparencia y la confiabilidad en las aplicaciones de IA.

Los 7 pasos del NIST RMF son los siguientes:

  1. Preparar
  2. Clasificar por categorías
  3. Seleccionar
  4. Implementar
  5. Evaluar
  6. Autorizar,
  7. Monitorización

que, en conjunto, ayudan a las organizaciones a gestionar de forma continua los riesgos de ciberseguridad y cumplimiento normativo.

La gestión de riesgos de proveedores del NIST ayuda a las organizaciones a evaluar y supervisar los riesgos de seguridad de terceros, reducir las amenazas a la cadena de suministro, garantizar el cumplimiento normativo y proteger los sistemas y datos confidenciales de las vulnerabilidades relacionadas con los proveedores.

Anwita
Autor

Anwita

Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único