El Marco de Evaluación Cibernética (CAF) es un mecanismo desarrollado por el Centro Nacional de Ciberseguridad del Reino Unido (NCSC) en 2018 para supervisar la seguridad de las operaciones, con el fin de cumplir con el Reglamento de Seguridad de Redes y Sistemas de Información (Reglamento NIS) y respaldar los requisitos de Infraestructura Nacional Crítica (CNI). [ 1 ]
Aunque la herramienta es utilizada principalmente por el CNI, también pueden usarla otras organizaciones. [ 2 ] El objetivo principal del CAF es introducir a los ayuntamientos en prácticas eficientes de ciberseguridad para que comprendan su nivel de seguridad en una inspección de ciberseguridad. [ 3 ] Esto permite a los ayuntamientos comprender cómo gestionar su propia ciberseguridad y qué mejoras realizar en su protección. Dado que la Unión Europea tuvo que incorporar la Directiva NIS a la legislación nacional de cada estado, el CAF se aplica a cualquier organización que resida en el territorio al que se aplica esta norma, mientras que otros países que adoptaron su propia ley de ciberseguridad no tendrían que seguirla. [ 4 ]
El CAF también es utilizado por los gobiernos locales para crear estándares efectivos en cuanto al refuerzo de la protección contra las ciberamenazas. [ 5 ] Al acceder al marco, el gobierno local reforzará sus medidas de ciberseguridad para proteger a los usuarios y también establecerá nuevos estándares de ciberprotección para su departamento. [ 6 ]
El CAF tiene cuatro objetivos que se aplican a la evaluación de la resiliencia cibernética de una organización , los cuales ayudan a identificar los puntos débiles de su ciberseguridad y cómo mejorarlos. Las personas pueden consultar la lista de recursos gratuitos del NCSC Toolkit para obtener orientación sobre cómo mejorar sus medidas de seguridad y su capacidad de respuesta ante un ciberataque.
Cada principio del CAF conlleva un Resultado Contributivo, lo que da lugar a un total de 39 Resultados Contributivos, según cómo la organización intente alcanzar el objetivo. Cada resultado está marcado con un Indicador de Buenas Prácticas (IGP), que es fundamental para evaluar la ciberseguridad de la organización. Tras la evaluación, la organización crea una hoja de ruta que incluye las mejoras necesarias para su ciberseguridad.
Objetivos y principios
La CAF tiene catorce principios, que se dividen en cuatro objetivos a seguir: [ 7 ]
- Objetivo A
- Gestión del riesgo de seguridad
- A1: Gobernanza
- A2: Gestión de riesgos
- A3: Gestión de activos
- A4: Cadena de suministro
El objetivo A se centra en la disponibilidad de procesos y políticas capaces de gestionar los riesgos de seguridad que podrían afectar a sus funciones esenciales. [ 8 ] Con los procesos y políticas disponibles, los riesgos de seguridad pueden inspeccionarse y evaluarse para ayudar a la organización a saber qué aspectos de la seguridad deben mejorarse. Una vez completada la evaluación, si la organización logra este objetivo, contará con los elementos suficientes para garantizar un análisis significativo de las ciberamenazas que afectarán a partes de sus servicios, como los sistemas de información de los dispositivos y la red utilizada para alojar el servicio; un conocimiento eficaz para analizar cómo desviar los ciberataques; y evaluaciones de riesgos actualizadas que proporcionen información sobre las ciberamenazas recientes consideradas avanzadas. [ 9 ]
- Objetivo B
- Protección contra ciberataques
- B1: Políticas y procesos de protección del servicio
- B2: Control de identidad y acceso
- B3: Seguridad de los datos
- B4: Seguridad del sistema
- B5: Redes y sistemas resilientes
- B6: Sensibilización y formación del personal
El objetivo B se centra en las medidas de seguridad que tiene una organización, evaluando su ubicación en el sistema y su preparación para proteger cualquier servicio importante que esté en funcionamiento contra las ciberamenazas. [ 10 ] Diversas medidas de seguridad, como honeypots , firewalls , seguridad de datos y muchas otras, son eficaces para defenderse de los ciberataques. Al completar este objetivo en una evaluación, la defensa de seguridad de la organización estará presente en todo momento para prevenir cualquier brecha de seguridad en el servicio.
- Objetivo C
- Detección de incidentes de ciberseguridad
- C1: Monitoreo de seguridad
- C2: Detección de anomalías
El objetivo C evalúa la capacidad de reacción del personal al mantener las medidas de seguridad y la habilidad de la seguridad para percibir patrones de eventos cibernéticos que indiquen una posible interrupción de las funciones esenciales de la organización. [ 10 ] Un ciberataque revelará patrones que servirán como indicadores para las medidas de seguridad. Al alcanzar este objetivo durante la evaluación, la organización demuestra su capacidad para percibir un ciberataque inminente que interrumpirá o dañará cualquier parte importante de sus servicios cuando todas las medidas de seguridad fallen. [ 11 ]
- Objetivo D
- Minimizar el impacto de los incidentes de ciberseguridad
- D1: Planificación de respuesta y recuperación
- D2: Mejoras
El objetivo D se centra en cómo responderá un individuo a un ciberataque después de que su organización haya sido atacada, incluyendo cómo minimizar el daño causado a las operaciones esenciales y cómo restablecerlas tras el ciberataque. [ 10 ] Cuando el ciberataque comienza a remitir, una organización o un individuo debe ser capaz de responder a esta situación con el conocimiento necesario para restaurar la funcionalidad del servicio afectado. Para mitigar los daños derivados del ciberataque, la organización debe comprender la causa del evento para evitar que un ataque similar afecte nuevamente a sus servicios.
Estos cuatro objetivos abarcan los pilares fundamentales de la ciberresiliencia que muchas organizaciones deben seguir para mejorar sus medidas de ciberseguridad y su resistencia ante los ciberataques. Los objetivos están diseñados para reforzarse mutuamente, lo que significa que si uno no está activo, el resto no funcionará correctamente. [ 12 ] Si bien el marco es muy similar a las categorías de controles creadas por la norma ISO 27001 , no son exactamente idénticos, ya que las categorías de controles se centran en los diferentes tipos de controles, mientras que el CAF es una evaluación enfocada en mejorar las medidas de ciberseguridad para otras organizaciones.
Cada uno de estos elementos está vinculado a "resultados" y "resultados contribuyentes". En total, hay 14 resultados y 39 resultados contribuyentes. El NCSC ha publicado Indicadores de Buenas Prácticas (IGP, por sus siglas en inglés); las tablas IGP pueden utilizarse para evaluar si cada objetivo se ha "logrado", "no logrado" o "parcialmente logrado". Se espera que las organizaciones realicen una autoevaluación y elaboren una hoja de ruta para la mejora. Las Autoridades Competentes revisan la evaluación y la hoja de ruta.
Resultados que contribuyen y IGP
Los resultados contribuyentes están vinculados a la evaluación de cada principio del CAF, que tiene aproximadamente 39 resultados contribuyentes en total. Cada uno de esos resultados está indicado con un Indicador de Buenas Prácticas (IGP), que son indicadores de cómo se evalúa la ciberseguridad de una organización, para juzgar si el resultado contribuyente ha sido "Logrado", "Parcialmente Logrado" o "No Logrado". [ 13 ] Esto determinará si las prácticas de ciberseguridad que ha utilizado una organización se considerarían buenas o malas prácticas de ciberseguridad. Según Vilnius Tech , los IGP vienen en forma de listas de verificación que son convenientes para que la autoridad las use al revisar la ciberseguridad y la ciberresiliencia de una organización. [ 14 ] Toda organización bajo revisión debe crear una hoja de ruta para las mejoras a realizar a medida que autoevalúa su seguridad, en la que cualquier autoridad que inspeccione su sistema debe revisar tanto la evaluación como la hoja de ruta de mejora.
Este proceso es utilizado por GovAssure para revisar la ciberseguridad de los departamentos gubernamentales, organizaciones y empresas para garantizar la competencia en ciberseguridad en todas las organizaciones y proteger a los usuarios y sus servicios de cualquier daño. [ 15 ]
Véase también
Referencias
- ↑ "cetome | El marco de evaluación cibernética" . cetome.com . Consultado el 20 de octubre de 2025 .
- ↑ "El papel del Centro Nacional de Ciberseguridad (NCSC)" . ico.org.uk. 17 de junio de 2025. Archivado del original el 25 de junio de 2025. Consultado el 27 de octubre de 2025 .
- ↑ equipo, The Local Digital (14 de marzo de 2024). "Desarrollo de un servicio para evaluar y comprender la resiliencia cibernética en el gobierno local – MHCLG Digital" . Recuperado el 27 de octubre de 2025 .
- ↑ Maesschalck, Sam; Giotsas, Vasileios; Green, Benjamin; Race, Nicholas (2022). "No te dejes engañar, cubre tu ICS con miel: ¿Cómo encajan los honeypots en la seguridad de los sistemas de control industrial?" . Computers & Security . 114 102598. doi : 10.1016/j.cose.2021.102598 . Recuperado el 30 de noviembre de 2025 .
- ↑ "Cómo se relaciona el CAF con otros estándares cibernéticos" . Seguridad del Gobierno del Reino Unido - Beta . Consultado el 1 de diciembre de 2025 .
- ↑ Hossain, Sk Tahsin; Yigitcanlar, Tan; Nguyen, Kien; Xu, Yue (10 de junio de 2024). "Comprensión de la política de ciberseguridad del gobierno local: un mapa conceptual y un marco" . Information . 15 (6): 342. doi : 10.3390/info15060342 . ISSN 2078-2489 .
- ↑ "Marco de evaluación cibernética – Informe de política | Asociación de Gobiernos Locales" . www.local.gov.uk . Consultado el 1 de diciembre de 2025 .
- ↑ "Objetivos, principios y resultados que contribuyen a las CAF" . Seguridad del Gobierno del Reino Unido - Beta . Consultado el 27 de octubre de 2025 .
- ↑ "Marco de evaluación cibernética con Silverfort" (PDF) . Silverfort.com . 25 de junio de 2024. Consultado el 30 de noviembre de 2025 .
- 1 2 3 "Objetivos, principios y resultados que contribuyen a las CAF" . Seguridad del Gobierno del Reino Unido - Beta . Recuperado el 27 de octubre de 2025 .
- ↑ "Seguridad de los sistemas de control industrial (ICS) de próxima generación: hacia honeypots de ICS para una seguridad de defensa en profundidad" . ProQuest.com . ProQuest 2901809793. Consultado el 30 de noviembre de 2025 .
- ↑ "El Marco de Evaluación Cibernética (CAF) explicado" . Bridewell . Consultado el 27 de octubre de 2025 .
- ↑ "Cómo utilizar los indicadores de buenas prácticas" . Seguridad del Gobierno del Reino Unido - Beta . Consultado el 27 de octubre de 2025 .
- ↑ "Evaluación de la ciberseguridad del entorno de diseño BIM/CDE utilizando el marco de evaluación cibernética" . ProQuest . ProQuest 2662754489. Consultado el 30 de noviembre de 2025 .
- ↑ "Centro de revisores de GovAssure" . Seguridad del gobierno del Reino Unido - Beta . Consultado el 27 de octubre de 2025 .
Lecturas adicionales
- Introducción al Marco de Evaluación Cibernética
- Delitos cibernéticos en el Reino Unido
- Gobierno del Reino Unido
- Organizaciones de tecnología de la información con sede en el Reino Unido
- Seguridad nacional del Reino Unido
- estándares de garantía de la información
- gobernanza de la información