Las normas de seguridad de la información (también conocidas como normas de ciberseguridad [ 1 ] ) son directrices que generalmente se describen en publicaciones y que tienen como objetivo proteger el entorno cibernético de un usuario u organización frente a amenazas . [ 2 ] Este entorno incluye a los propios usuarios, el hardware (dispositivos y redes), el software (aplicaciones o servicios) y cualquier información almacenada o en tránsito. En general, un entorno cibernético se compone de sistemas que pueden conectarse, directa o indirectamente, a redes.
Estas normas abarcan conceptos y tecnologías de seguridad, políticas recomendadas y mejores prácticas para gestionar incidentes, así como formación y directrices para su implementación. También pueden incluir criterios de evaluación, un organismo encargado de auditar la implementación de dichos criterios y la certificación de las organizaciones que implementen los cambios recomendados.
Los objetivos principales de estas normas son prevenir o mitigar los ciberataques , garantizar la coherencia entre los desarrolladores y establecer un estándar mínimo en los sectores vulnerables a los ataques. Son publicadas por diversos organismos nacionales e internacionales para ayudar a usuarios y organizaciones a mejorar su ciberseguridad y ofrecer una respuesta coordinada y estructurada.
Historia
Los estándares de ciberseguridad existen desde hace varias décadas, ya que usuarios y proveedores han colaborado en numerosos foros nacionales e internacionales para implementar las capacidades, políticas y prácticas necesarias, que generalmente surgieron del trabajo realizado en el Consorcio de Stanford para la Investigación sobre Seguridad y Política de la Información en la década de 1990. [ 3 ]
Un estudio de 2016 sobre la adopción de marcos de seguridad en EE. UU. informó que el 70 % de las organizaciones encuestadas utilizan el Marco de Ciberseguridad del NIST como la mejor práctica más popular para la seguridad informática de las Tecnologías de la Información (TI), pero muchas señalan que requiere una inversión significativa. [ 4 ] Las operaciones transfronterizas de exfiltración cibernética llevadas a cabo por organismos encargados de hacer cumplir la ley para contrarrestar las actividades delictivas internacionales en la web oscura plantean cuestiones jurisdiccionales complejas que, en cierta medida, siguen sin respuesta. [ 5 ] [ 6 ] Es probable que las tensiones entre los esfuerzos nacionales de las fuerzas del orden para llevar a cabo operaciones transfronterizas de exfiltración cibernética y la jurisdicción internacional continúen proporcionando normas de ciberseguridad mejoradas. [ 5 ] [ 7 ]
Normas internacionales
Las subsecciones que figuran a continuación detallan las normas internacionales relacionadas con la ciberseguridad.
Familia de normas ISO/IEC 27000
La serie ISO/IEC 27000 es un conjunto de normas internacionales publicadas conjuntamente por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC) . Estas normas proporcionan un marco reconocido mundialmente para establecer, implementar, mantener y mejorar continuamente un Sistema de Gestión de la Seguridad de la Información (SGSI). La serie está diseñada para ayudar a organizaciones de todos los tamaños y sectores a proteger sus activos de información de forma sistemática y rentable.
En el centro de la serie ISO/IEC 27000 se encuentra la norma ISO/IEC 27001 , que especifica los requisitos para establecer y mantener un SGSI. [ 8 ] La norma enfatiza un enfoque basado en el riesgo para la gestión de la seguridad de la información, alentando a las organizaciones a identificar, evaluar y mitigar los riesgos específicos de su entorno operativo. La serie ISO/IEC 27000 se basa en el ciclo Planificar-Hacer-Verificar-Actuar (PDCA) , una metodología orientada a la mejora continua.
Si bien la norma ISO/IEC 27001 establece la base para los requisitos de los SGSI, otras normas de la serie proporcionan directrices complementarias y recomendaciones específicas para cada sector. En conjunto, conforman un ecosistema integral que abarca desde la evaluación de riesgos y la gestión de incidentes hasta los controles de privacidad y la seguridad en la nube.
La norma ISO/IEC 27001 se complementa con la ISO/IEC 27002 , que sirve como guía práctica para implementar los controles descritos en la ISO/IEC 27001. Proporciona recomendaciones detalladas y mejores prácticas para gestionar los riesgos de seguridad de la información en diferentes ámbitos, como la seguridad de los recursos humanos, la seguridad física y la seguridad de la red. [ 9 ]
Para las organizaciones centradas en la gestión de riesgos, la norma ISO/IEC 27005 ofrece un marco específico para identificar, evaluar y tratar los riesgos de seguridad de la información. Complementa la norma ISO/IEC 27001 al proporcionar una metodología adaptada específicamente a la gestión de las vulnerabilidades de seguridad de la información. [ 10 ]
En los últimos años, la computación en la nube ha introducido desafíos de seguridad únicos, y la norma ISO/IEC 27017 se desarrolló para abordar estas preocupaciones. [ 11 ] Esta norma proporciona directrices para implementar controles de seguridad de la información específicos para la nube, garantizando el uso seguro de los servicios en la nube tanto por parte de los proveedores como de los clientes. Paralelamente, la norma ISO/IEC 27018 se centra en la protección de la información de identificación personal (PII) en entornos de nube pública, ayudando a las organizaciones a cumplir con las normativas de privacidad y a mantener la confianza de sus clientes. [ 12 ]
Además, la norma ISO/IEC 27035 aborda la gestión de incidentes, ofreciendo orientación sobre cómo prepararse, detectar y responder eficazmente a los incidentes de seguridad. Hace hincapié en los procesos estructurados de respuesta a incidentes para minimizar los daños potenciales y garantizar una recuperación oportuna. [ 13 ]
Con el auge de las normativas de privacidad de datos, como el Reglamento General de Protección de Datos (RGPD) , se introdujo la norma ISO/IEC 27701 como una extensión de las normas ISO/IEC 27001 e ISO/IEC 27002. Esta norma proporciona directrices para establecer y operar un Sistema de Gestión de la Información de Privacidad (PIMS), alineando la gestión de la seguridad de la información con los requisitos de privacidad y protección de datos. [ 14 ]
ISO/IEC 15408
Los Criterios Comunes para la Evaluación de la Seguridad de las Tecnologías de la Información ( Criterios Comunes o CC ) son una norma internacional ( ISO/IEC 15408 ) que se utiliza para evaluar y certificar las propiedades de seguridad de los productos y sistemas de TI. Proporcionan un marco reconocido mundialmente para definir los requisitos de seguridad, implementar medidas de protección y evaluar si estas medidas cumplen con los criterios especificados.
La norma ISO/IEC 15408 se divide en cinco partes:
- Parte 1: Introducción y modelo general – Define conceptos clave, principios y el marco general de evaluación. [ 15 ]
- Parte 2: Componentes funcionales de seguridad: Proporciona un catálogo de requisitos funcionales de seguridad (por ejemplo, control de acceso, cifrado y funciones de auditoría). [ 16 ]
- Parte 3: Componentes de garantía de seguridad: especifica los niveles de garantía (EAL1–EAL7), que representan la profundidad y el rigor de las evaluaciones de seguridad. [ 17 ]
- Parte 4: Marco para la especificación de métodos y actividades de evaluación: detalla la metodología y el marco para realizar evaluaciones de seguridad, incluidas las responsabilidades del evaluador y los requisitos de presentación de informes. [ 18 ]
- Parte 5: Paquetes predefinidos de requisitos de seguridad: Ofrece paquetes reutilizables de requisitos de seguridad, lo que agiliza el proceso de evaluación para tipos de productos comunes. [ 19 ]
La certificación bajo los Criterios Comunes se facilita mediante el Acuerdo de Reconocimiento de Criterios Comunes ( CCRA ) , que garantiza el reconocimiento mutuo de las certificaciones entre los países participantes. Esto reduce la duplicación de esfuerzos y costos para los proveedores que buscan acceso al mercado global. [ 20 ]
La UE ha adoptado el Esquema Europeo de Certificación de Ciberseguridad ( EUCC ) , que se basa en la norma ISO/IEC 15408, para alinearse con los estándares internacionales y, al mismo tiempo, abordar los requisitos regionales. [ 21 ]
IEC 62443
La norma de ciberseguridad IEC 62443 define procesos, técnicas y requisitos para los sistemas de automatización y control industrial (IACS). Sus documentos son el resultado del proceso de creación de normas IEC, en el que todos los comités nacionales participantes acuerdan una norma común. Todas las normas e informes técnicos IEC 62443 se organizan en seis categorías generales: General , Políticas y procedimientos , Sistema, Componente, Perfiles y Evaluación.
- La primera categoría incluye información fundamental como conceptos, modelos y terminología.
- La segunda categoría de productos de trabajo está dirigida al propietario del activo. Estos abordan diversos aspectos de la creación y el mantenimiento de un programa de seguridad IACS eficaz.
- La tercera categoría incluye productos de trabajo que describen las directrices y los requisitos de diseño del sistema para la integración segura de sistemas de control. El núcleo de esta categoría lo constituyen la zona, el conducto y el modelo de diseño.
- La cuarta categoría incluye productos de trabajo que describen el desarrollo específico del producto y los requisitos técnicos de los productos de sistemas de control.
- La quinta categoría proporciona perfiles para los requisitos de ciberseguridad específicos de la industria según la norma IEC 62443-1-5.
- La sexta categoría define las metodologías de evaluación que garantizan que los resultados de la evaluación sean coherentes y reproducibles.
ISO/SAE 21434
La norma ISO/SAE 21434 «Vehículos de carretera - Ingeniería de ciberseguridad» es un estándar de ciberseguridad desarrollado conjuntamente por grupos de trabajo de ISO y SAE . Propone medidas de ciberseguridad para el ciclo de vida de desarrollo de vehículos de carretera. La norma se publicó en agosto de 2021. [ 22 ]
La norma está relacionada con el reglamento de la Unión Europea (UE) sobre ciberseguridad, actualmente en desarrollo. En coordinación con la UE, la UNECE ha creado una certificación del Sistema de Gestión de la Ciberseguridad (CSMS, por sus siglas en inglés) obligatoria para la homologación de vehículos . Esto se define en el Reglamento 155 de la ONU ; la norma ISO/SAE 21434 es un estándar técnico para el desarrollo automotriz que permite demostrar el cumplimiento de dicho reglamento.
Un derivado de esto se encuentra en el trabajo del WP29 de la UNECE , que proporciona regulaciones para la ciberseguridad de los vehículos y las actualizaciones de software. [ 23 ]
ETSI EN 303 645
La norma ETSI EN 303 645 establece un conjunto de requisitos básicos de seguridad para los dispositivos de Internet de las Cosas (IoT) de consumo . Contiene controles técnicos y políticas organizativas para desarrolladores y fabricantes de dispositivos de consumo conectados a Internet. La norma se publicó en junio de 2020 [ 24 ] y tiene como objetivo complementar otras normas más específicas. Dado que muchos dispositivos IoT de consumo manejan información de identificación personal (PII) , la implementación de esta norma contribuye al cumplimiento del Reglamento General de Protección de Datos (RGPD) de la UE. [ 25 ]
Las disposiciones sobre ciberseguridad de esta norma europea son:
- No existen contraseñas predeterminadas universales.
- Implementar un sistema para gestionar los informes de vulnerabilidades.
- Mantén el software actualizado.
- Almacene de forma segura los parámetros de seguridad confidenciales.
- Comunícate de forma segura
- Minimizar las superficies de ataque expuestas
- Garantizar la integridad del software
- Asegúrese de que los datos personales estén seguros.
- Hacer que los sistemas sean resistentes a las interrupciones.
- Examine los datos de telemetría del sistema.
- Facilitar a los usuarios la eliminación de datos de usuario.
- Facilitar la instalación y el mantenimiento de los dispositivos
- Validar los datos de entrada
La evaluación de conformidad de estos requisitos básicos se realiza mediante la norma TS 103 701, que permite la autocertificación o la certificación por otro grupo. [ 26 ]
EN 18031
La serie de normas EN 18031, publicada por el Comité Europeo de Normalización (CEN) en colaboración con el Comité Europeo de Normalización Electrotécnica (CENELEC) , describe los requisitos esenciales de seguridad de la información para dispositivos y sistemas radioeléctricos. Al estar en consonancia con la Directiva de Equipos Radioeléctricos (2014/53/UE) y su Acto Delegado correspondiente, estas normas ayudan a fabricantes y partes interesadas a mantener el cumplimiento y la coherencia en los mercados europeos. Asimismo, establecen protocolos de ensayo comunes, criterios de rendimiento y directrices de seguridad, lo que facilita la interoperabilidad transfronteriza y responde a las necesidades cambiantes del sector.
Normas nacionales
Las subsecciones que figuran a continuación detallan las normas y los marcos nacionales relacionados con la ciberseguridad.
NERC CIP
La North American Electric Reliability Corporation (NERC) es responsable de desarrollar y hacer cumplir las normas de ciberseguridad para proteger la confiabilidad y la seguridad del sistema eléctrico de alta tensión de América del Norte, que abarca Estados Unidos, Canadá y el norte de Baja California, México. [ 27 ]
Sus estándares se centran en medidas de ciberseguridad para activos críticos, incluyendo la identificación de activos, perímetros de seguridad electrónica, capacitación del personal, respuesta a incidentes y planificación de recuperación. Los estándares clave de ciberseguridad se definen en la serie de Protección de Infraestructura Crítica (CIP) , específicamente CIP-002 a CIP-014 . [ 28 ]
El cumplimiento de estas normas es obligatorio para los operadores y propietarios de sistemas eléctricos bajo la jurisdicción de NERC, y la Comisión Federal Reguladora de Energía (FERC) supervisa su aplicación en Estados Unidos. El incumplimiento puede acarrear importantes sanciones económicas.
Normas de ciberseguridad del NIST
El Instituto Nacional de Estándares y Tecnología (NIST) , una agencia federal estadounidense dependiente del Departamento de Comercio , desempeña un papel fundamental en el desarrollo y mantenimiento de estándares, directrices y mejores prácticas de ciberseguridad. Creados inicialmente para garantizar la seguridad de los sistemas de información federales, los estándares del NIST han adquirido una gran influencia a nivel mundial, sirviendo como referencias fundamentales para programas de ciberseguridad en diversos sectores y países.
El enfoque del NIST hace hincapié en una metodología basada en el riesgo, centrada en cinco funciones clave: Identificar, Proteger, Detectar, Responder y Recuperar. Estos principios constituyen la base de muchas de sus directrices y marcos de trabajo, lo que permite a las organizaciones evaluar y gestionar eficazmente los riesgos de ciberseguridad. Si bien las agencias federales están obligadas a cumplir con los estándares del NIST, las organizaciones privadas de los sectores financiero, sanitario, manufacturero y otros suelen adoptarlos voluntariamente debido a su claridad, flexibilidad e integralidad.
El Marco de Ciberseguridad (CSF) del NIST
Una de las contribuciones más influyentes del NIST es el Marco de Ciberseguridad (CSF) , publicado por primera vez en 2014 y actualizado en 2024 (CSF 2.0). Desarrollado en respuesta a las crecientes amenazas cibernéticas y la necesidad de prácticas estandarizadas, el CSF proporciona un enfoque basado en el riesgo para la gestión de los riesgos de ciberseguridad. Está estructurado en torno a seis funciones principales: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar , cada una de las cuales representa una fase crítica en la gestión de riesgos de ciberseguridad. [ 29 ]
El Marco de Ciberseguridad (CSF) sirve como guía universal, diseñada para adaptarse a organizaciones de todos los tamaños y sectores. Su adopción se extiende mucho más allá de las agencias federales estadounidenses, y empresas de todo el mundo utilizan este marco para mejorar su resiliencia en ciberseguridad.
Publicaciones especiales (PE)
El NIST publica una serie de Publicaciones Especiales (PE) , que proporcionan directrices técnicas para aspectos específicos de la ciberseguridad. Entre las más importantes se encuentra la PE 800-53 , titulada «Controles de seguridad y privacidad para sistemas y organizaciones de información federales». [ 30 ] Esta publicación describe un conjunto integral de controles que abarcan áreas como el control de acceso, la respuesta a incidentes, la integridad del sistema y el cifrado. Constituye la piedra angular para la seguridad de los sistemas de información federales y se cita con frecuencia en auditorías y evaluaciones de cumplimiento.
Otra norma fundamental es la SP 800-171 , que se centra en la protección de la Información No Clasificada Controlada (CUI) en sistemas no federales. Proporciona requisitos detallados para las organizaciones que manejan información federal sensible, como contratistas de defensa y socios del sector privado. El cumplimiento de la SP 800-171 suele ser un requisito previo para participar en contratos federales. [ 31 ]
Para el desarrollo seguro de software, el NIST introdujo la norma SP 800-218 , conocida como el "Marco de Desarrollo de Software Seguro (SSDF)". Este documento enfatiza la integración de la seguridad en todas las etapas del ciclo de vida del desarrollo de software, desde el diseño hasta la implementación y el mantenimiento. [ 32 ]
Reconociendo los desafíos únicos que plantean los Sistemas de Control Industrial (SCI) , el NIST publicó la norma SP 800-82 , titulada "Guía para la seguridad de los Sistemas de Control Industrial (SCI)". Esta guía aborda la seguridad de los sistemas de infraestructura crítica, incluidos los sistemas SCADA, los controladores lógicos programables (PLC) y otros componentes de tecnología operativa (TO). [ 33 ]
Normas Federales de Procesamiento de Información (FIPS)
Además de las Publicaciones Especiales, el NIST desarrolla las Normas Federales de Procesamiento de Información (FIPS) . Estas normas son legalmente vinculantes para las agencias federales de EE. UU. y abarcan áreas críticas como la criptografía y el manejo seguro de datos. Por ejemplo, la norma FIPS 140-3 , "Requisitos de seguridad para módulos criptográficos", especifica los requisitos de seguridad para sistemas criptográficos y es ampliamente adoptada tanto por organizaciones gubernamentales como del sector privado que requieren capacidades de cifrado robustas.
Las normas FIPS no se limitan al uso federal; se citan con frecuencia en marcos de cumplimiento internacionales y constituyen la base de muchos productos de seguridad comerciales.
Fundamentos de Ciberseguridad del NCSC
Cyber Essentials es un programa de garantía de la información del gobierno del Reino Unido, gestionado por el Centro Nacional de Ciberseguridad (NCSC) . Su objetivo es fomentar la adopción de buenas prácticas en seguridad de la información por parte de las organizaciones. Cyber Essentials también incluye un marco de garantía y un conjunto sencillo de controles de seguridad para proteger la información frente a las amenazas provenientes de internet.
Los ocho elementos esenciales
El Centro Australiano de Ciberseguridad ha desarrollado estrategias de mitigación priorizadas, denominadas Estrategias para Mitigar Incidentes de Ciberseguridad, para ayudar a las organizaciones a protegerse contra diversas amenazas cibernéticas. La más eficaz de estas estrategias se denomina las Ocho Esenciales. [ 34 ]
Protección de TI BSI
Las normas de la Oficina Federal de Seguridad de la Información ( Bundesamt für Sicherheit in der Informationstechnik , abreviada como BSI) constituyen un componente fundamental de la metodología de protección básica de TI ( IT - Grundschutz ). Contienen recomendaciones sobre métodos, procesos, procedimientos, enfoques y medidas para diversos aspectos de la seguridad de la información. Los usuarios de administraciones públicas, empresas, fabricantes o proveedores de servicios pueden utilizar las normas BSI para mejorar la seguridad de sus procesos de negocio y sus datos. [ 35 ]
- La norma BSI 100-4 abarca la gestión de la continuidad del negocio (BCM) .
- La norma BSI 200-1 define los requisitos generales para un sistema de gestión de la seguridad de la información (SGSI). Es compatible con la norma ISO 27001 y tiene en cuenta las recomendaciones de otras normas ISO, como la ISO 27002.
- La norma BSI 200-2 constituye la base de la metodología de BSI para establecer un sistema de gestión de seguridad de la información (SGSI) sólido. Establece tres procedimientos para implementar la protección básica de TI.
- La norma BSI 200-3 agrupa todos los pasos relacionados con el riesgo para implementar la protección básica de TI.
Normas específicas del sector
Las subsecciones que se presentan a continuación detallan los estándares y marcos de ciberseguridad relacionados con industrias específicas.
PCI DSS
El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) es un estándar de seguridad de la información para organizaciones que manejan tarjetas de crédito de las principales marcas. El Estándar PCI es obligatorio según las marcas de tarjetas, pero lo administra el Consejo de Estándares de Seguridad de la Industria de Tarjetas de Pago. El estándar se creó para reforzar los controles sobre los datos de los titulares de tarjetas y reducir el fraude con tarjetas de crédito.
La actualización de 2025 de PCI DSS (versión 4.0) introduce requisitos revisados y una guía mejorada para las organizaciones que manejan datos de tarjetas de pago, incluidos controles más detallados y procedimientos de prueba de seguridad actualizados. [ 36 ]
UL 2900
UL 2900 es una serie de normas publicadas por UL . Estas normas incluyen requisitos generales de ciberseguridad (UL 2900-1), así como requisitos específicos para productos médicos (UL 2900-2-1), sistemas industriales (UL 2900-2-2) y sistemas de señalización de seguridad y protección de la vida (UL 2900-2-3).
La norma UL 2900 exige a los fabricantes que describan y documenten la superficie de ataque de las tecnologías utilizadas en sus productos. Requiere la elaboración de modelos de amenazas basados en el uso previsto y el entorno de implementación. La norma exige medidas de seguridad eficaces que protejan los datos sensibles (personales) y otros activos, como los datos de mando y control. Asimismo, exige que se hayan eliminado las vulnerabilidades de seguridad del software, que se hayan seguido principios de seguridad, como la defensa en profundidad, y que la seguridad del software se haya verificado mediante pruebas de penetración.
Organizaciones que elaboran normas
La Organización Internacional de Normalización (ISO) es una organización internacional de normalización constituida como un consorcio de instituciones nacionales de normalización de 167 países, coordinado a través de una secretaría en Ginebra, Suiza. ISO es el mayor desarrollador mundial de normas internacionales. La Comisión Electrotécnica Internacional (IEC) es una organización internacional de normalización que se ocupa de la electrotecnología y coopera estrechamente con ISO. Las normas ISO/IEC 15443: «Tecnología de la información – Técnicas de seguridad – Un marco para la garantía de la seguridad de las TI», ISO/IEC 27002 : «Tecnología de la información – Técnicas de seguridad – Código de buenas prácticas para la gestión de la seguridad de la información», ISO/IEC 20000 : «Tecnología de la información – Gestión de servicios» e ISO/IEC 27001 : «Tecnología de la información – Técnicas de seguridad – Sistemas de gestión de la seguridad de la información – Requisitos» son de particular interés para los profesionales de la seguridad de la información.
El Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST) es una agencia federal no reguladora que forma parte del Departamento de Comercio de EE . UU . La División de Seguridad Informática del NIST desarrolla estándares, métricas, pruebas y programas de validación, y publica estándares y directrices para mejorar la planificación, implementación, gestión y operación seguras de las TI. El NIST también es responsable de las publicaciones del Estándar Federal de Procesamiento de Información (FIPS) de EE. UU.
La Internet Society es una sociedad profesional con más de 100 organizaciones y más de 20 000 miembros individuales en más de 180 países. Lidera la resolución de los problemas que afectan al futuro de Internet y es la sede de los grupos responsables de los estándares de infraestructura de Internet, como el Grupo de Trabajo de Ingeniería de Internet (IETF) y el Consejo de Arquitectura de Internet (IAB). La ISOC gestiona las Solicitudes de Comentarios (RFC), incluidas las Normas Oficiales del Protocolo de Internet y el Manual de Seguridad de Sitios RFC-2196 .
La Oficina Federal Alemana de Seguridad de la Información ( Bundesamt für Sicherheit in der Informationstechnik (BSI) ) establece las normas BSI 100-1 a 100-4, un conjunto de recomendaciones que incluyen "métodos, procesos, procedimientos, enfoques y medidas relacionados con la seguridad de la información". [ 37 ] La norma BSI 100-2, Metodología IT-Grundschutz, describe cómo se puede implementar y operar la gestión de la seguridad de la información. Esta norma incluye una guía específica: los Catálogos de Protección Básica de TI (Catálogos IT-Grundschutz). Antes de 2005, estos catálogos se conocían como " Manual de Protección Básica de TI ". Los catálogos son documentos útiles para detectar y combatir puntos débiles relevantes para la seguridad en el entorno de TI (clúster de TI). A septiembre de 2013, la colección abarcaba más de 4400 páginas, incluyendo la introducción y los catálogos. El enfoque de IT-Grundschutz está alineado con la familia de normas ISO/IEC 2700x.
El Instituto Europeo de Normas de Telecomunicaciones (ETSI) estandarizó un catálogo de indicadores de seguridad de la información, encabezado por el Grupo de Especificaciones Industriales (ISG) ISI.
Véase también
Referencias
- ↑ "Directrices para la ciberseguridad de las redes inteligentes" (PDF) . Instituto Nacional de Estándares y Tecnología . Septiembre de 2014. doi : 10.6028/NIST.IR.7628r1 . Consultado el 28 de noviembre de 2023 .
- ↑ "Base de datos de recomendaciones de la UIT-T" .
- ↑ "FSI - Consorcio para la Investigación sobre Seguridad y Políticas de la Información" .
- ↑ "La adopción del marco de ciberseguridad del NIST se ve obstaculizada por los costos, según una encuesta" . 30 de marzo de 2016. Consultado el 2 de agosto de 2016 .
- 1 2 Ghappour, Ahmed (2017-01-01). "Tallinn, piratería informática y derecho internacional consuetudinario" . AJIL Unbound . 111 : 224–228 . doi : 10.1017/aju.2017.59 .
- ↑ Ghappour, Ahmed (1 de abril de 2017). "Buscando en lugares desconocidos: jurisdicción de las fuerzas del orden en la web oscura" . Stanford Law Review . 69 (4): 1075.
- ↑ Ghappour, Ahmed (2017). "Buscando en lugares desconocidos: jurisdicción de las fuerzas del orden en la web oscura" . Stanford Law Review . 69 (4).
- ↑ "ISO/IEC 27001:2022" . webstore.iec.ch . Consultado el 30 de diciembre de 2024 .
- ↑ "ISO/IEC 27002:2022" . webstore.iec.ch . Consultado el 30 de diciembre de 2024 .
- ↑ "ISO/IEC 27005:2022" . webstore.iec.ch . Consultado el 30 de diciembre de 2024 .
- ↑ "ISO/IEC 27017:2015" . webstore.iec.ch . Consultado el 30 de diciembre de 2024 .
- ↑ "ISO/IEC 27018:2019" . webstore.iec.ch . Consultado el 30 de diciembre de 2024 .
- ↑ "ISO/IEC 27035-1:2023" . webstore.iec.ch . Consultado el 30 de diciembre de 2024 .
- ↑ "ISO/IEC 27701:2019" . webstore.iec.ch . Consultado el 30 de diciembre de 2024 .
- ↑ "ISO/IEC 15408-1:2022" . ISO . Consultado el 30 de diciembre de 2024 .
- ↑ "ISO/IEC 15408-2:2022" . ISO . Consultado el 30 de diciembre de 2024 .
- ↑ "ISO/IEC 15408-3:2022" . ISO . Consultado el 30 de diciembre de 2024 .
- ↑ "ISO/IEC 15408-4:2022" . ISO . Consultado el 30 de diciembre de 2024 .
- ↑ "ISO/IEC 15408-5:2022" . ISO . Consultado el 30 de diciembre de 2024 .
- ↑ "NIAP" . www.niap-ccevs.org . Consultado el 30 de diciembre de 2024 .
- ↑ "Esquema de certificación EUCC - Certificación de ciberseguridad de la UE" . certification.enisa.europa.eu . Consultado el 30 de diciembre de 2024 .
- ↑ ISO/SAE 21434:2021 Vehículos de carretera — Ingeniería de ciberseguridad
- ↑ "Reglamento de la ONU sobre ciberseguridad y actualizaciones de software para allanar el camino al despliegue masivo de vehículos conectados | UNECE" . unece.org .
- ↑ Anuncio de ETSI
- ↑ ETSI EN 303 645 V2.1.0
- ↑ "ETSI TS 103 701 Ciberseguridad para el Internet de las Cosas de Consumo: Evaluación de la Conformidad de los Requisitos Básicos" (PDF) . ETSI .
- ↑ "Acerca de NERC" . www.nerc.com . Consultado el 30 de diciembre de 2024 .
- ↑ "Estándares de confiabilidad" . www.nerc.com . Consultado el 30 de diciembre de 2024 .
- ↑ "Marco de Ciberseguridad" . NIST . 12 de noviembre de 2013.
- ↑ Fuerza, Tarea Conjunta (10 de diciembre de 2020). Controles de seguridad y privacidad para sistemas y organizaciones de información (Informe). Instituto Nacional de Estándares y Tecnología.
- ↑ Ross, Ron; Pillitteri, Victoria (14 de mayo de 2024). Protección de información no clasificada controlada en sistemas y organizaciones no federales (Informe). Instituto Nacional de Estándares y Tecnología.
- ↑ Souppaya, Murugiah; Scarfone, Karen; Dodson, Donna (2022). "NIST SP 800-218, Secure Software Development Framework (SSDF) Version 1.1: Recommendations for Mitigating the Risk of Software Vulnerabilities" . doi : 10.6028/NIST.SP.800-218 .
- ↑ Stouffer, Keith; Pease, Michael; Tang, CheeYee; Zimmerman, Timothy; Pillitteri, Victoria; Lightman, Suzanne; Hahn, Adam; Saravia, Stephanie; Sherule, Aslam (28 de septiembre de 2023). Guía para la seguridad de la tecnología operativa (OT) (Informe). Instituto Nacional de Estándares y Tecnología.
- ↑ "Modelo de madurez de los ocho pilares esenciales" . Centro Australiano de Ciberseguridad . Consultado el 29 de septiembre de 2022 .
El texto se copió de esta fuente, que está disponible bajo una licencia Creative Commons Attribution 4.0 International . - ↑ "BSI - IT-Grundschutz" . BSI (en alemán). Archivado del original el 30/09/2013 . Consultado el 26/03/2021 .
- ↑ "2025 PCI DSS v4" . Reflectiz . Consultado el 3 de junio de 2026 .
- ↑ "Estándares BSI" . BSI. Archivado del original el 3 de diciembre de 2013. Consultado el 29 de noviembre de 2013 .
Enlaces externos
- Seguridad cibernética de la IEC
- Seguridad de la información ISO 27001
- Normas NERC CIP
- Presentación del profesor William Sanders, de la Universidad de Illinois.
- Conferencia Mundial sobre Políticas de Ciberseguridad
- Sitio web del Consejo Federal de Examen de Instituciones Financieras (FFIEC)
- Criterios comunes del NCSC del Reino Unido
- estándares de seguridad informática
- guerra cibernética
- Procedimientos de seguridad informática