Cuando una empresa decide tomarse en serio la ciberseguridad, aparece rápido la pregunta: ¿seguimos NIST o ISO 27001? No hay una respuesta única, porque no son lo mismo ni sirven para lo mismo. Lo importante es entender qué resuelve cada uno.

Qué es cada uno

NIST Cybersecurity Framework (CSF) es un marco publicado por el instituto de estándares de Estados Unidos. Su versión 2.0 organiza la ciberseguridad en seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Es de uso libre, no se certifica y está pensado para que cualquier organización, de cualquier tamaño, pueda medir dónde está y definir hacia dónde quiere llegar.

ISO/IEC 27001 es una norma internacional que define los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI). Su versión 2022 incluye un anexo con 93 controles agrupados en cuatro temas: organizacionales, de personas, físicos y tecnológicos. A diferencia de NIST, se puede certificar mediante una auditoría externa de un organismo acreditado.

Diferencias clave

  NIST CSF 2.0 ISO/IEC 27001:2022
Naturaleza Marco de referencia flexible Norma con requisitos obligatorios
Certificación No existe Sí, con auditoría externa
Enfoque Resultados de ciberseguridad y madurez Sistema de gestión y mejora continua
Costo de adopción Bajo: se aplica por etapas Mayor: documentación, auditorías y mantención
Punto fuerte Diagnóstico rápido y lenguaje común con la gerencia Evidencia formal ante clientes, socios y licitaciones

Cuándo conviene cada uno

NIST CSF suele ser el mejor punto de partida si:

  • La empresa está comenzando a ordenar su ciberseguridad y necesita un diagnóstico claro.
  • No hay un cliente o una licitación que exija certificación.
  • Se busca priorizar con recursos limitados y mostrar avances medibles a la gerencia.

ISO 27001 cobra sentido cuando:

  • Clientes, casas matrices o licitaciones exigen una certificación.
  • La empresa maneja información sensible de terceros (datos financieros, de salud o personales a gran escala).
  • Ya existe cierta madurez y se quiere formalizar un sistema de gestión que se audite y mejore cada año.

No es “uno u otro”. Una ruta habitual es usar NIST CSF para diagnosticar y priorizar, y avanzar hacia ISO 27001 cuando el negocio lo requiere. Los controles de ambos se pueden mapear entre sí, así que el trabajo hecho con uno no se pierde.

El contexto chileno

En Chile, la Ley N° 21.663, Marco de Ciberseguridad, creó la Agencia Nacional de Ciberseguridad (ANCI) y establece obligaciones para quienes prestan servicios esenciales y, con mayor exigencia, para los operadores de importancia vital. Entre ellas: implementar un sistema de gestión de seguridad de la información y reportar incidentes. Para esas organizaciones, un SGSI alineado con ISO 27001 es una base natural. A esto se suma la Ley N° 21.719 de protección de datos personales, que exige medidas de seguridad proporcionales al riesgo.

Aunque tu empresa no esté directamente obligada, puede estarlo tu cliente, y esas exigencias suelen bajar por la cadena de proveedores.

Cómo lo abordamos en IKUBERT

En el framework IKU-Risk™ evaluamos la postura de la empresa contra NIST CSF, ISO 27001 y CIS Controls v8. Así el informe sirve tanto para decidir qué corregir primero como para preparar una eventual certificación.

¿No tienes claro qué marco necesita tu empresa? Conversemos: en una sesión de 30 minutos te decimos por dónde partir.