Ir al contenido
AranisTools
GratisRequiere cuenta

Mapeo ISO ↔ NIST

Consulte la correspondencia entre los controles del Anexo A de ISO/IEC 27001:2022 y las subcategorías de NIST CSF 2.0, en ambos sentidos, con el grado de cobertura de cada par.

Sentido de la consulta

93 controles

  • A.5.1Políticas de seguridad de la informaciónOrganizacionales
    • GV.PO-01Política de seguridad establecidaEquivalente
    • GV.PO-02Política revisada y actualizadaEquivalente
  • A.5.2Roles y responsabilidadesOrganizacionales
    • GV.RR-02Roles y responsabilidades definidosEquivalente
    • GV.RR-01Liderazgo responsable del riesgoParcial
  • A.5.3Segregación de funcionesOrganizacionales
    • GV.RR-02Roles y responsabilidades definidosParcial
    • PR.AA-05Permisos por menor privilegioParcial
  • A.5.4Responsabilidades de la direcciónOrganizacionales
    • GV.RR-01Liderazgo responsable del riesgoEquivalente
    • GV.RR-03Recursos adecuados asignadosParcial
  • A.5.5Contacto con autoridadesOrganizacionales
    • RS.CO-02Partes interesadas notificadasParcial
    • GV.OC-03Requisitos legales y regulatorios comprendidosRelacionado
  • A.5.6Contacto con grupos de interés especialOrganizacionales
    • ID.RA-02Inteligencia de amenazas recibidaParcial
    • RS.CO-03Información compartida con quien la necesitaRelacionado
  • A.5.7Inteligencia de amenazasOrganizacionales
    • ID.RA-02Inteligencia de amenazas recibidaEquivalente
    • DE.AE-07Inteligencia integrada al análisisParcial
    • ID.RA-03Amenazas internas y externas identificadasRelacionado
  • A.5.8Seguridad en la gestión de proyectosOrganizacionales
    • ID.RA-07Cambios evaluados en cuanto al riesgoParcial
    • PR.PS-06Desarrollo seguro de softwareRelacionado
  • A.5.9Inventario de información y activos asociadosOrganizacionales
    • ID.AM-01Inventario de hardwareEquivalente
    • ID.AM-02Inventario de software y serviciosEquivalente
    • ID.AM-07Inventario de datos y metadatosParcial
  • A.5.10Uso aceptable de información y activosOrganizacionales
    • GV.PO-01Política de seguridad establecidaParcial
    • PR.AT-01Concienciación para todo el personalRelacionado
  • A.5.11Devolución de activosOrganizacionales
    • ID.AM-08Activos gestionados a lo largo del ciclo de vidaParcial
    • GV.RR-04Seguridad incluida en recursos humanosRelacionado
  • A.5.12Clasificación de la informaciónOrganizacionales
    • ID.AM-05Activos priorizados por criticidadEquivalente
    • ID.AM-07Inventario de datos y metadatosParcial
  • A.5.13Etiquetado de la informaciónOrganizacionales
    • ID.AM-07Inventario de datos y metadatosParcial
    • ID.AM-05Activos priorizados por criticidadRelacionado
  • A.5.14Transferencia de informaciónOrganizacionales
    • PR.DS-02Confidencialidad e integridad en tránsitoEquivalente
    • ID.AM-03Comunicación y flujos de datos mapeadosParcial
  • A.5.15Control de accesoOrganizacionales
    • PR.AA-05Permisos por menor privilegioEquivalente
    • PR.AA-01Identidades y credenciales gestionadasParcial
  • A.5.16Gestión de identidadesOrganizacionales
    • PR.AA-01Identidades y credenciales gestionadasEquivalente
    • PR.AA-02Identidad comprobada y vinculadaParcial
  • A.5.17Información de autenticaciónOrganizacionales
    • PR.AA-03Usuarios y servicios autenticadosEquivalente
    • PR.AA-04Aserciones de identidad protegidasParcial
  • A.5.18Derechos de accesoOrganizacionales
    • PR.AA-05Permisos por menor privilegioEquivalente
    • PR.AA-01Identidades y credenciales gestionadasParcial
  • A.5.19Seguridad en relaciones con proveedoresOrganizacionales
    • GV.SC-01Programa de riesgo de la cadena de suministroEquivalente
    • GV.SC-03Riesgo de terceros integrado al programaParcial
  • A.5.20Seguridad en acuerdos con proveedoresOrganizacionales
    • GV.SC-05Requisitos contractuales de seguridadEquivalente
    • GV.SC-06Debida diligencia antes de la contrataciónParcial
  • A.5.21Seguridad en la cadena de suministro de TICOrganizacionales
    • GV.SC-09Seguridad de la cadena a lo largo del ciclo de vidaEquivalente
    • GV.SC-04Proveedores priorizados por criticidadParcial
    • ID.RA-09Integridad de hardware y software verificadaParcial
  • A.5.22Monitoreo y cambio de servicios de proveedoresOrganizacionales
    • GV.SC-07Riesgo de proveedor monitoreado durante la relaciónEquivalente
    • DE.CM-06Actividad de terceros monitoreadaParcial
    • ID.RA-10Proveedores críticos evaluadosRelacionado
  • A.5.23Seguridad en el uso de servicios en la nubeOrganizacionales
    • GV.SC-05Requisitos contractuales de seguridadParcial
    • ID.AM-04Inventario de servicios de tercerosParcial
    • GV.SC-10Terminación de la relación con el proveedorRelacionado
  • A.5.24Planificación y preparación de la gestión de incidentesOrganizacionales
    • ID.IM-04Planes de respuesta y recuperación mantenidosEquivalente
    • RS.MA-01Plan de respuesta ejecutadoParcial
  • A.5.25Evaluación y decisión sobre eventosOrganizacionales
    • DE.AE-08Incidentes declarados por criterioEquivalente
    • RS.MA-03Incidentes categorizados y priorizadosEquivalente
    • RS.MA-02Reportes de incidente triadosParcial
  • A.5.26Respuesta a incidentes de seguridadOrganizacionales
    • RS.MA-01Plan de respuesta ejecutadoEquivalente
    • RS.MI-01Incidentes contenidosParcial
    • RS.MI-02Incidentes erradicadosParcial
  • A.5.27Aprendizaje de los incidentesOrganizacionales
    • ID.IM-03Mejoras derivadas de la operaciónEquivalente
    • RS.AN-03Análisis de causa raíz realizadoEquivalente
  • A.5.28Recolección de evidenciaOrganizacionales
    • RS.AN-07Evidencia recolectada y preservadaEquivalente
    • RS.AN-06Acciones de investigación registradasParcial
  • A.5.29Seguridad durante la disrupciónOrganizacionales
    • PR.IR-03Mecanismos de resiliencia implementadosParcial
    • RC.RP-01Plan de recuperación ejecutadoParcial
  • A.5.30Preparación de TIC para continuidad del negocioOrganizacionales
    • PR.IR-03Mecanismos de resiliencia implementadosEquivalente
    • RC.RP-04Funciones críticas restablecidas por prioridadParcial
    • GV.OC-04Expectativas críticas de servicio comprendidasRelacionado
  • A.5.31Requisitos legales, estatutarios, regulatorios y contractualesOrganizacionales
    • GV.OC-03Requisitos legales y regulatorios comprendidosEquivalente
  • A.5.32Derechos de propiedad intelectualOrganizacionales
    • GV.OC-03Requisitos legales y regulatorios comprendidosParcial
    • ID.AM-02Inventario de software y serviciosRelacionado
  • A.5.33Protección de registrosOrganizacionales
    • GV.OC-03Requisitos legales y regulatorios comprendidosParcial
    • PR.DS-01Confidencialidad e integridad en reposoParcial
  • A.5.34Privacidad y protección de datos personalesOrganizacionales
    • GV.OC-03Requisitos legales y regulatorios comprendidosParcial
    • ID.AM-07Inventario de datos y metadatosParcial
    • PR.DS-01Confidencialidad e integridad en reposoRelacionado
  • A.5.35Revisión independiente de la seguridadOrganizacionales
    • GV.OV-03Desempeño del programa evaluadoEquivalente
    • ID.IM-01Mejoras identificadas en evaluacionesParcial
  • A.5.36Conformidad con políticas y normasOrganizacionales
    • GV.OV-01Resultados de la estrategia revisadosEquivalente
    • GV.PO-02Política revisada y actualizadaParcial
  • A.5.37Procedimientos operativos documentadosOrganizacionales
    • GV.PO-01Política de seguridad establecidaParcial
    • PR.PS-01Gestión de configuraciónRelacionado
  • A.6.1Investigación de antecedentesPersonas
    • GV.RR-04Seguridad incluida en recursos humanosEquivalente
  • A.6.2Términos y condiciones de contrataciónPersonas
    • GV.RR-04Seguridad incluida en recursos humanosParcial
    • GV.PO-01Política de seguridad establecidaRelacionado
  • A.6.3Concienciación, educación y capacitaciónPersonas
    • PR.AT-01Concienciación para todo el personalEquivalente
    • PR.AT-02Capacitación para roles especializadosEquivalente
  • A.6.4Proceso disciplinarioPersonas
    • GV.RR-04Seguridad incluida en recursos humanosParcial
  • A.6.5Responsabilidades tras terminación o cambioPersonas
    • GV.RR-04Seguridad incluida en recursos humanosParcial
    • PR.AA-05Permisos por menor privilegioParcial
  • A.6.6Acuerdos de confidencialidadPersonas
    • GV.RR-04Seguridad incluida en recursos humanosParcial
    • GV.SC-05Requisitos contractuales de seguridadRelacionado
  • A.6.7Trabajo remotoPersonas
    • PR.IR-01Redes y entornos protegidosParcial
    • PR.AA-05Permisos por menor privilegioRelacionado
  • A.6.8Reporte de eventos de seguridadPersonas
    • RS.MA-02Reportes de incidente triadosEquivalente
    • DE.AE-06Información de detección comunicadaParcial
  • A.7.1Perímetros de seguridad físicaFísicos
    • PR.AA-06Acceso físico controladoEquivalente
  • A.7.2Entrada físicaFísicos
    • PR.AA-06Acceso físico controladoEquivalente
  • A.7.3Seguridad de oficinas, salas e instalacionesFísicos
    • PR.AA-06Acceso físico controladoParcial
  • A.7.4Monitoreo de seguridad físicaFísicos
    • DE.CM-02Entorno físico monitoreadoEquivalente
  • A.7.5Protección contra amenazas físicas y ambientalesFísicos
    • PR.IR-02Activos protegidos contra amenaza ambientalEquivalente
  • A.7.6Trabajo en áreas segurasFísicos
    • PR.AA-06Acceso físico controladoParcial
    • DE.CM-02Entorno físico monitoreadoRelacionado
  • A.7.7Escritorio limpio y pantalla limpiaFísicos
    • PR.DS-10Datos en uso protegidosParcial
    • PR.AT-01Concienciación para todo el personalRelacionado
  • A.7.8Ubicación y protección de equiposFísicos
    • PR.IR-02Activos protegidos contra amenaza ambientalEquivalente
  • A.7.9Seguridad de activos fuera de las instalacionesFísicos
    • ID.AM-08Activos gestionados a lo largo del ciclo de vidaParcial
    • PR.IR-02Activos protegidos contra amenaza ambientalParcial
  • A.7.10Medios de almacenamientoFísicos
    • ID.AM-08Activos gestionados a lo largo del ciclo de vidaParcial
    • PR.DS-01Confidencialidad e integridad en reposoParcial
  • A.7.11Servicios de soporteFísicos
    • PR.IR-02Activos protegidos contra amenaza ambientalEquivalente
    • PR.IR-04Capacidad adecuada mantenidaParcial
  • A.7.12Seguridad del cableadoFísicos
    • PR.IR-02Activos protegidos contra amenaza ambientalParcial
  • A.7.13Mantenimiento de equiposFísicos
    • PR.PS-03Hardware mantenido y reemplazadoEquivalente
  • A.7.14Eliminación segura o reutilización de equiposFísicos
    • ID.AM-08Activos gestionados a lo largo del ciclo de vidaEquivalente
    • PR.PS-03Hardware mantenido y reemplazadoParcial
  • A.8.1Dispositivos de usuario finalTecnológicos
    • ID.AM-01Inventario de hardwareParcial
    • PR.PS-01Gestión de configuraciónParcial
  • A.8.2Derechos de acceso privilegiadoTecnológicos
    • PR.AA-05Permisos por menor privilegioEquivalente
  • A.8.3Restricción de acceso a la informaciónTecnológicos
    • PR.AA-05Permisos por menor privilegioEquivalente
  • A.8.4Acceso al código fuenteTecnológicos
    • PR.AA-05Permisos por menor privilegioParcial
    • PR.PS-06Desarrollo seguro de softwareRelacionado
  • A.8.5Autenticación seguraTecnológicos
    • PR.AA-03Usuarios y servicios autenticadosEquivalente
    • PR.AA-02Identidad comprobada y vinculadaParcial
  • A.8.6Gestión de capacidadTecnológicos
    • PR.IR-04Capacidad adecuada mantenidaEquivalente
  • A.8.7Protección contra malwareTecnológicos
    • DE.CM-09Hardware, software y servicios monitoreadosParcial
    • PR.PS-05Software no autorizado impedidoParcial
    • PR.AT-01Concienciación para todo el personalRelacionado
  • A.8.8Gestión de vulnerabilidades técnicasTecnológicos
    • ID.RA-01Vulnerabilidades identificadas y registradasEquivalente
    • PR.PS-02Software mantenido y actualizadoEquivalente
    • ID.RA-08Divulgación de vulnerabilidadesParcial
  • A.8.9Gestión de configuraciónTecnológicos
    • PR.PS-01Gestión de configuraciónEquivalente
  • A.8.10Eliminación de informaciónTecnológicos
    • ID.AM-08Activos gestionados a lo largo del ciclo de vidaParcial
    • PR.DS-01Confidencialidad e integridad en reposoParcial
  • A.8.11Enmascaramiento de datosTecnológicos
    • PR.DS-01Confidencialidad e integridad en reposoParcial
    • PR.DS-10Datos en uso protegidosParcial
  • A.8.12Prevención de fuga de datosTecnológicos
    • DE.CM-01Redes monitoreadasParcial
    • DE.CM-03Actividad del personal y uso de tecnología monitoreadosParcial
    • PR.DS-02Confidencialidad e integridad en tránsitoRelacionado
  • A.8.13Copia de seguridad de la informaciónTecnológicos
    • PR.DS-11Backups creados, protegidos y probadosEquivalente
    • RC.RP-03Integridad de los backups verificada antes de restaurarParcial
  • A.8.14Redundancia de los recursos de procesamientoTecnológicos
    • PR.IR-03Mecanismos de resiliencia implementadosEquivalente
    • PR.IR-04Capacidad adecuada mantenidaParcial
  • A.8.15Registro de eventosTecnológicos
    • PR.PS-04Registros de log generados y disponiblesEquivalente
  • A.8.16Actividades de monitoreoTecnológicos
    • DE.CM-01Redes monitoreadasEquivalente
    • DE.CM-09Hardware, software y servicios monitoreadosEquivalente
    • DE.AE-02Eventos adversos analizadosParcial
    • DE.AE-03Información de múltiples fuentes correlacionadaParcial
  • A.8.17Sincronización de relojesTecnológicos
    • PR.PS-04Registros de log generados y disponiblesParcial
    • DE.AE-03Información de múltiples fuentes correlacionadaRelacionado
  • A.8.18Uso de programas utilitarios privilegiadosTecnológicos
    • PR.AA-05Permisos por menor privilegioParcial
    • PR.PS-05Software no autorizado impedidoParcial
  • A.8.19Instalación de software en sistemas operativosTecnológicos
    • PR.PS-05Software no autorizado impedidoEquivalente
    • PR.PS-01Gestión de configuraciónParcial
  • A.8.20Seguridad de redesTecnológicos
    • PR.IR-01Redes y entornos protegidosEquivalente
    • DE.CM-01Redes monitoreadasParcial
  • A.8.21Seguridad de servicios de redTecnológicos
    • PR.IR-01Redes y entornos protegidosEquivalente
    • ID.AM-04Inventario de servicios de tercerosParcial
  • A.8.22Segregación de redesTecnológicos
    • PR.IR-01Redes y entornos protegidosEquivalente
  • A.8.23Filtrado webTecnológicos
    • PR.IR-01Redes y entornos protegidosParcial
    • DE.CM-01Redes monitoreadasRelacionado
  • A.8.24Uso de criptografíaTecnológicos
    • PR.DS-01Confidencialidad e integridad en reposoEquivalente
    • PR.DS-02Confidencialidad e integridad en tránsitoEquivalente
  • A.8.25Ciclo de vida de desarrollo seguroTecnológicos
    • PR.PS-06Desarrollo seguro de softwareEquivalente
  • A.8.26Requisitos de seguridad de la aplicaciónTecnológicos
    • PR.PS-06Desarrollo seguro de softwareParcial
  • A.8.27Principios de arquitectura e ingeniería segurasTecnológicos
    • PR.PS-06Desarrollo seguro de softwareParcial
    • PR.IR-01Redes y entornos protegidosRelacionado
  • A.8.28Codificación seguraTecnológicos
    • PR.PS-06Desarrollo seguro de softwareParcial
  • A.8.29Pruebas de seguridad en desarrollo y aceptaciónTecnológicos
    • ID.RA-01Vulnerabilidades identificadas y registradasParcial
    • PR.PS-06Desarrollo seguro de softwareParcial
  • A.8.30Desarrollo tercerizadoTecnológicos
    • GV.SC-05Requisitos contractuales de seguridadParcial
    • PR.PS-06Desarrollo seguro de softwareParcial
    • GV.SC-07Riesgo de proveedor monitoreado durante la relaciónRelacionado
  • A.8.31Separación de entornos de desarrollo, prueba y producciónTecnológicos
    • PR.IR-01Redes y entornos protegidosParcial
    • PR.PS-01Gestión de configuraciónParcial
  • A.8.32Gestión de cambiosTecnológicos
    • ID.RA-07Cambios evaluados en cuanto al riesgoEquivalente
    • PR.PS-01Gestión de configuraciónParcial
  • A.8.33Información de pruebaTecnológicos
    • PR.DS-01Confidencialidad e integridad en reposoParcial
    • PR.DS-10Datos en uso protegidosParcial
  • A.8.34Protección de sistemas durante pruebas de auditoríaTecnológicos
    • GV.OV-03Desempeño del programa evaluadoRelacionado
    • PR.PS-01Gestión de configuraciónRelacionado

Cómo usar el mapeo

  1. 1

    Elija el sentido de la consulta: de ISO a NIST o al revés.

  2. 2

    Busque por identificador de control o por palabra clave.

  3. 3

    Vea las correspondencias, el grado de cobertura y exporte su selección.

Preguntas frecuentes

¿Qué significa el grado de cobertura?
Indica si el par cubre el mismo objetivo por completo, solo en parte, o si apenas se relaciona. La correspondencia entre marcos casi nunca es uno a uno.
¿Qué versión de cada marco?
ISO/IEC 27001:2022 (Anexo A, 93 controles) y NIST CSF 2.0.
¿Puedo usar esto como evidencia de auditoría?
Úselo como punto de partida de su crosswalk, no como evidencia. La cobertura se demuestra con el control implementado en su realidad.

Otras herramientas de esta categoría

¿Necesita más?

De la herramienta suelta al programa completo

Las herramientas resuelven la tarea de hoy. La plataforma Aranis gestiona el programa: evaluación de proveedores, riesgo organizacional, privacidad y continuidad, con evidencia y trazabilidad.