Servicios de cumplimiento NIST: evaluaciones de CSF 2.0, SP 800-53, SP 800-171 y AI RMF
Un solo programa de evaluación para cada marco NIST que le pidan sus clientes, contratos o consejo. Ponemos a prueba cómo funcionan sus controles en eventos reales, mapeamos las brechas a la publicación NIST correcta y le entregamos una hoja de ruta priorizada y evidencia. La mayoría de los programas toman 6–12 semanas.
Página revisada el 28 de septiembre de 2026 por el equipo de cumplimiento de Accredify Global.
¿Qué es el cumplimiento de NIST?
El cumplimiento NIST significa que su programa de seguridad cumple los requisitos de la publicación del NIST que se le aplica, como el Cybersecurity Framework (CSF) 2.0, SP 800-53 o SP 800-171. El NIST, el Instituto Nacional de Estándares y Tecnología de EE. UU., redacta estos marcos. No audita ni certifica organizaciones frente a ellos.
El marco que aplica depende de quién lo solicite. Las agencias federales y sus proveedores de nube trabajan con SP 800-53. Los contratistas de defensa que manejan información no clasificada controlada deben cumplir con SP 800-171, que ahora se exige a través de CMMC. Los clientes empresariales y los consejos de administración suelen usar CSF 2.0 como lenguaje común para el riesgo cibernético, y los compradores de IA preguntan cada vez más por el Marco de Gestión de Riesgos de IA (AI RMF).
Accredify Global determina qué marcos aplican, evalúa sus controles con respecto a ellos y elabora una hoja de ruta única que también sirve para ISO 27001 y SOC 2. Trabajamos con organizaciones de EE. UU. desde nuestra sede central en Dallas–Fort Worth, Texas.
¿Existe una certificación NIST? Qué ha cambiado desde 2024
El NIST no emite certificados y no existe un estatus oficial de "certificado por NIST". Las organizaciones demuestran su alineación con el NIST mediante evaluaciones, evidencia documentada y, en el caso de trabajos federales, el proceso de autorización o evaluación que exija su contrato. Lo más parecido a una certificación es CMMC, el programa del Departamento de Defensa que verifica los controles de SP 800-171. Las evaluaciones de certificación CMMC Nivel 2 solo las realizan organizaciones evaluadoras externas de CMMC autorizadas (C3PAO). Accredify Global lo prepara para esa evaluación; no la realiza.
Varios marcos del NIST han cambiado recientemente. CSF 2.0, publicado en febrero de 2024, añadió una sexta función, Gobernar, y amplió el marco más allá de la infraestructura crítica. SP 800-171 Revisión 3 le siguió en mayo de 2024, aunque el nivel 2 de CMMC todavía se evalúa frente a la Revisión 2. En agosto de 2025, SP 800-53 Release 5.2.0 añadió controles sobre actualizaciones de software seguras y aplicación de parches. Los requisitos de CMMC comenzaron a aparecer en los contratos de defensa a partir del 10 de noviembre de 2025, y el calendario de las fases posteriores ha cambiado durante 2026, así que revise su solicitud de propuestas.
Fuentes: NIST Cybersecurity Framework · NIST SP 800-53 Release 5.2.0 · NIST SP 800-171 Rev. 3 · CMMC en el DFARS (EDUCAUSE)
¿Qué marco NIST necesita?
La mayoría de las organizaciones necesitan un marco principal y una correspondencia con uno o dos más. Evaluamos frente a todos ellos.
Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. El lenguaje común para consejos directivos, aseguradoras y clientes empresariales. NIST CSF frente a ISO 27001
El catálogo de controles de seguridad y privacidad para los sistemas de información federales, y la línea base detrás de FedRAMP y de muchos programas estatales.
Requisitos para proteger la información no clasificada controlada en los sistemas de los contratistas, verificados mediante autoevaluación de CMMC o certificación por un C3PAO.
Gobernar, Mapear, Medir y Gestionar el riesgo de la IA, con un perfil de IA generativa (NIST AI 600-1). Se complementa bien con ISO 42001.
Gestión del riesgo de privacidad junto con el riesgo cibernético. Útil con HIPAA, GDPR o las leyes estatales de privacidad de EE. UU.
Prácticas de desarrollo de software seguro, a menudo exigidas en las atestaciones de software para clientes federales.
¿Quién necesita una evaluación NIST y cuándo?
El trabajo con NIST suele comenzar con una cláusula contractual, un cuestionario de cliente o un consejo que pide una visión honesta del riesgo cibernético.
Proveedores que manejan información de contratos federales o CUI y deben autoevaluarse en SPRS o prepararse para una evaluación de nivel 2 de CMMC.
Proveedores que venden a agencias que esperan controles de SP 800-53, una ruta hacia FedRAMP o una atestación de software seguro.
Empresas cuyos clientes les piden vincular su programa de seguridad con NIST CSF en cuestionarios y contratos.
Equipos de energía, salud, finanzas y manufactura que utilizan CSF 2.0 para estructurar la gobernanza e informar a reguladores y consejos directivos.
Organizaciones que desarrollan o implementan IA y necesitan demostrar a los compradores un enfoque estructurado del riesgo de IA.
Equipos directivos que desean una visión independiente y basada en marcos de referencia de la madurez cibernética antes de renovaciones o decisiones importantes.
Cómo funciona nuestra evaluación de cumplimiento de NIST
Una revisión de alcance gratuita y luego cinco fases. El objetivo es una gobernanza cibernética repetible, no un documento de una sola vez.
¿Podría restaurar la copia de seguridad de anoche dentro de su objetivo de recuperación, o mostrar quién la aprueba durante un incidente de ransomware? Una revisión de alcance gratuita le indica por dónde empezar.
Agende una revisión de alcance de NIST gratuitaQué distingue nuestras evaluaciones NIST
Las preguntas que más hacen los compradores al comparar proveedores de cumplimiento de NIST, respondidas de antemano.
Restauramos un respaldo seleccionado, rastreamos el acceso de un empleado que dejó la empresa en todos los sistemas y seguimos una alerta de fin de semana a través de los registros de tickets y escalamiento. Ahí es donde aparecen las brechas entre la política y la práctica.
Una sola evaluación abarca CSF 2.0 más cualquiera de SP 800-53, SP 800-171, AI RMF o el Privacy Framework que aplique, de modo que los controles compartidos se prueban una sola vez.
Su hoja de ruta también muestra dónde cada corrección respalda ISO 27001 o SOC 2, para que las evidencias respondan a más de un requisito de los clientes.
Evaluamos y preparamos. No vendemos un “certificado NIST”, y para CMMC lo preparamos para la C3PAO autorizada que realiza la evaluación de certificación.
Qué evalúa nuestra evaluación del NIST CSF 2.0
Organizamos los hallazgos según las seis funciones de CSF 2.0 y luego mapeamos cada uno con SP 800-53 o SP 800-171 cuando corresponda.
Gobernar
Estrategia de riesgo cibernético, roles, política y supervisión de proveedores y terceros, con rendición de cuentas de la dirección.
Identificar
Inventario de activos, flujos de datos y una evaluación de riesgos actualizada que refleje sus sistemas y proveedores reales.
Proteger
Identidad y acceso, incluida la baja de accesos en todos los sistemas, además de seguridad de los datos, capacitación y configuración segura.
Detectar
Monitoreo y alertas que llegan a las personas adecuadas, incluso fuera del horario laboral y a través de proveedores gestionados.
Responder
Planes de respuesta a incidentes con responsables de decisión designados, rutas de escalamiento y pasos de comunicación que se han probado.
Recuperar
Copias de seguridad que se restauran dentro de sus objetivos de recuperación, y planes de recuperación que realmente se han ejercitado.
Verificaciones de preparación para SP 800-171 y CMMC
- Definición del alcance: dónde se encuentran la CUI y la información de contratos federales, y qué activos están dentro del alcance
- Plan de seguridad del sistema: cada requisito descrito como implementado, no como planificado
- Puntuación SPRS: una puntuación de autoevaluación defendible con la metodología de evaluación del DoD
- POA&M: elementos abiertos con responsables y fechas
- Evidencia: los artefactos que una C3PAO pedirá ver para cada requisito
Verificaciones de SP 800-53, AI RMF y Privacy Framework
- SP 800-53: la línea base adecuada para su sistema, la implementación de controles y el monitoreo continuo
- AI RMF: inventario de IA, mapeo, medición y gestión de riesgos a lo largo del ciclo de vida de la IA
- Privacy Framework: inventario de tratamiento de datos, evaluación de riesgos de privacidad y gobernanza
- SSDF: prácticas de desarrollo seguro que respaldan sus atestaciones de software
Lo que encontraron los clientes en su evaluación de NIST
Tres clientes de EE. UU. describen una brecha que reveló la evaluación y lo que cambiaron como resultado.
“Les decíamos a los clientes que hacíamos copias de seguridad de sus archivos de proyecto todas las noches. Durante la evaluación del NIST CSF, Accredify Global nos pidió restaurar un archivo seleccionado y mostrar quién tomaría esa decisión durante un incidente de ransomware. La copia de seguridad existía, pero la restauración tardó mucho más que el objetivo de recuperación de nuestro acuerdo con el cliente. Fue incómodo descubrirlo, pero le dio a nuestro equipo de TI un problema específico para corregir y volver a probar.”
“Nuestro sistema de RR. HH. mostraba que la cuenta de un empleado saliente se había cerrado. Accredify Global rastreó el acceso de esa misma persona a través de nuestra VPN, el almacenamiento en la nube y un portal de un proveedor. La cuenta del proveedor seguía activa porque su eliminación la gestionaba otro equipo. Cambiamos el traspaso en el proceso de baja y revisamos otras salidas recientes. Ese único ejemplo nos dijo más sobre nuestros controles de acceso que otra revisión de políticas.”
“Teníamos monitoreo implementado y suponíamos que nuestro proveedor gestionado nos llamaría ante una alerta grave. Los evaluadores seleccionaron una alerta de un sábado y siguieron los registros del ticket, la notificación y el escalamiento. Resultó que el proveedor había abierto un ticket, pero nuestro equipo no lo vio hasta el lunes porque la lista de contactos de fin de semana estaba desactualizada. Corregimos la ruta de escalamiento y la probamos con el proveedor la semana siguiente.”
Costo y plazos de la evaluación de cumplimiento NIST
Una evaluación NIST no tiene un precio de lista. El esfuerzo depende de qué marcos aplican, cuántos sistemas y ubicaciones están dentro del alcance y cuánta evidencia ya existe. Una revisión de alcance gratuita le proporciona una propuesta a la medida de su alcance real.
Qué determina el alcance (y los honorarios)
- Qué marcos aplican: CSF 2.0 solo, o junto con SP 800-53, SP 800-171, AI RMF o el Privacy Framework
- Cantidad de sistemas, entornos en la nube y ubicaciones dentro del alcance
- Para SP 800-171, qué tan limpiamente se puede separar la CUI del resto de su entorno
- Cantidad de proveedores de servicios gestionados y proveedores críticos
- Evidencia existente de ISO 27001, SOC 2 o una evaluación anterior
Plazo típico del programa
| Evaluación de línea base y hoja de ruta | 6–12 semanas |
|---|---|
| Hacia el extremo más corto | Solo CSF 2.0, un entorno, evidencia existente de ISO 27001 o SOC 2 |
| Hacia el extremo más largo | Alcance de SP 800-53 o SP 800-171, varios entornos o muchos proveedores |
Los plazos dependen del alcance, la madurez de los controles y la rapidez con que esté disponible la evidencia. Los confirmamos en su propuesta.
NIST CSF frente a SP 800-53, SP 800-171, ISO 27001 y SOC 2
Los compradores suelen pedir más de uno de estos. Esto es lo que es cada uno, quién lo solicita y qué puede mostrar al final.
| Marco | Quién suele solicitarlo | Qué puede demostrar |
|---|---|---|
| NIST CSF 2.0 | Consejos, aseguradoras, clientes empresariales, infraestructura crítica | Un informe de evaluación y un perfil de madurez; sin certificado |
| NIST SP 800-53 | Agencias federales, FedRAMP, programas de gobiernos estatales | Evidencia de evaluación para una autorización de agencia o FedRAMP |
| NIST SP 800-171 | Contratos del Departamento de Defensa y otros contratos federales que involucran CUI | Una puntuación SPRS y, cuando se requiera, certificación CMMC por parte de un C3PAO |
| ISO 27001 | Clientes internacionales y empresariales | Un certificado acreditado; se corresponde estrechamente con CSF 2.0 |
| SOC 2 | Clientes de SaaS y proveedores de servicios de EE. UU. | Un informe de atestiguamiento de CPA |
Cómo elegir un proveedor de servicios de cumplimiento NIST
Las preguntas que vale la pena hacer a cualquier proveedor de NIST antes de firmar, y cómo las responde Accredify Global.
| Pregunta que debe hacer | Respuesta de Accredify Global |
|---|---|
| ¿Obtendremos un certificado NIST? | No. El NIST no certifica organizaciones. Usted recibe un informe de evaluación, una hoja de ruta y evidencia. Tenga cuidado con quien venda un "certificado NIST". |
| ¿Pueden realizar nuestra certificación CMMC? | No. Las evaluaciones de certificación del Nivel 2 de CMMC las realizan C3PAO autorizados. Nosotros lo preparamos a usted y su evidencia para esa evaluación. |
| ¿Qué marcos NIST abarcan? | CSF 2.0, SP 800-53, SP 800-171, AI RMF, el Privacy Framework y SSDF, en un solo programa. |
| ¿Prueban los controles o solo revisan documentos? | Evaluamos eventos reales: restauraciones de respaldos, bajas de personal, escalamiento de alertas y decisiones ante incidentes. |
| ¿Ayudará con ISO 27001 o SOC 2? | Sí. La hoja de ruta asocia cada acción con ISO 27001 y SOC 2 donde se superponen. |
| ¿Cómo se determina el precio? | Según el alcance, después de una revisión de alcance gratuita. Usted recibe una propuesta a la medida con orientación sobre plazos. |
| ¿Cuánto tiempo tomará? | La mayoría de las evaluaciones de línea base y hojas de ruta toman 6–12 semanas. |
Lo que usted recibe
Su estado actual frente a cada marco NIST aplicable, con un perfil CSF 2.0.
Remediación priorizada según el impacto en el negocio, la probabilidad y la viabilidad, con sus dependencias.
Quién es responsable de cada control y de sus evidencias.
Dónde se aplica: revisión del plan de seguridad del sistema, puntuación SPRS y POA&M.
Un conjunto de informes que su equipo de seguridad puede seguir actualizando.
Una visión lista para la toma de decisiones del riesgo cibernético, el progreso y el riesgo residual.
Preguntas frecuentes sobre el cumplimiento de NIST
Respuestas directas sobre la certificación, CMMC, los marcos, el costo y los cronogramas.
¿Qué es el cumplimiento de NIST?
El cumplimiento NIST significa cumplir los requisitos de la publicación del NIST que se aplica a su organización, como el Cybersecurity Framework (CSF) 2.0, SP 800-53 o SP 800-171. El NIST, el Instituto Nacional de Estándares y Tecnología de EE. UU., publica estos marcos. No audita ni certifica organizaciones frente a ellos.
¿Existe una certificación NIST?
No. El NIST no certifica organizaciones y no existe un estatus oficial de "certificado por NIST". Las organizaciones demuestran su alineación con NIST mediante evaluaciones independientes y evidencia. El equivalente más cercano es CMMC, en el que C3PAO autorizados certifican a contratistas de defensa frente a los requisitos de SP 800-171.
¿El cumplimiento de NIST es obligatorio?
Depende de sus contratos. SP 800-53 se aplica a los sistemas de información federales y a los servicios en la nube que buscan la autorización FedRAMP. SP 800-171 se exige en muchos contratos del Departamento de Defensa y federales que involucran información no clasificada controlada. NIST CSF 2.0 y el AI RMF son voluntarios, aunque los clientes, las aseguradoras y los reguladores a menudo los esperan.
¿Qué es el NIST CSF 2.0?
NIST CSF 2.0 es la versión del Cybersecurity Framework publicada en febrero de 2024. Organiza los resultados de ciberseguridad en seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Gobernar es nueva en la versión 2.0, y el marco ahora se aplica a organizaciones de cualquier tamaño o sector, no solo a la infraestructura crítica.
¿Cuál es la diferencia entre NIST 800-53 y NIST 800-171?
SP 800-53 es un amplio catálogo de controles de seguridad y privacidad, en 20 familias, para los sistemas de información federales. SP 800-171 es un conjunto más reducido de requisitos, derivado de 800-53, para proteger la información no clasificada controlada en los sistemas de los contratistas. El nivel 2 de CMMC se basa en los 110 requisitos de SP 800-171 Revisión 2.
¿Cuál es la diferencia entre NIST CSF y NIST 800-53?
NIST CSF 2.0 describe resultados de ciberseguridad de alto nivel que cualquier organización puede usar para gestionar el riesgo. SP 800-53 enumera los controles detallados necesarios para lograr esos resultados en los sistemas federales. Muchas organizaciones usan el CSF para estructurar su programa y 800-53 como la biblioteca de controles que lo respalda.
¿Puede Accredify Global realizar nuestra certificación CMMC?
No. Las evaluaciones de certificación del Nivel 2 de CMMC solo pueden realizarlas organizaciones de evaluación de tercera parte de CMMC (C3PAO) autorizadas. Accredify Global lo prepara para esa evaluación: definición del alcance, revisión del plan de seguridad del sistema, una puntuación SPRS defendible, un plan de acción y la evidencia que un evaluador pedirá ver.
¿Cuándo empezó a aparecer CMMC en los contratos?
Los requisitos de CMMC comenzaron a aparecer en las licitaciones y contratos del Departamento de Defensa a partir del 10 de noviembre de 2025, comenzando con autoevaluaciones. El calendario de las fases posteriores, incluido el momento en que la certificación por un C3PAO se convierta en una condición estándar de adjudicación, ha cambiado durante 2026, así que verifique el requisito en su licitación específica.
¿Qué incluye una evaluación NIST?
La evaluación NIST de Accredify Global define el alcance de sus sistemas y su contexto de riesgo, prueba los controles actuales con respecto a cada marco aplicable y mapea los hallazgos con las funciones de CSF 2.0 y los requisitos de SP 800-53 o SP 800-171. Concluye con una hoja de ruta clasificada por riesgo, una matriz de responsables de los controles y un resumen para la dirección.
¿Cuánto cuesta una evaluación de NIST?
No existe un precio fijo, porque el esfuerzo depende del alcance. Los factores principales son los marcos que aplican, el número de sistemas, entornos de nube y ubicaciones, qué tan limpiamente puede separarse la CUI, el número de proveedores gestionados y la evidencia existente de ISO 27001 o SOC 2. Accredify Global revisa su alcance sin costo y le envía una propuesta a la medida.
¿Cuánto tiempo toma una evaluación de NIST?
La mayoría de las evaluaciones NIST de línea base y hojas de ruta de Accredify Global toman de 6 a 12 semanas. Una evaluación CSF 2.0 de un solo entorno con evidencia existente de ISO 27001 o SOC 2 se ubica hacia el extremo más corto. Los alcances de SP 800-53 o SP 800-171 con varios entornos se ubican hacia el extremo más largo.
¿Qué es el Marco de Gestión de Riesgos de IA del NIST?
El NIST AI Risk Management Framework (AI RMF 1.0), publicado en enero de 2023, es un marco voluntario para gestionar el riesgo de la IA mediante cuatro funciones: Govern, Map, Measure y Manage. NIST añadió un perfil de IA generativa, NIST AI 600-1, en julio de 2024. Se complementa bien con ISO/IEC 42001, que es certificable.
¿Qué cambió en NIST SP 800-53 en 2025?
En agosto de 2025, NIST publicó la versión 5.2.0 de SP 800-53. Añadió y revisó controles sobre la resiliencia del software y de los sistemas, las pruebas de los desarrolladores, la implementación y gestión de actualizaciones, y la integridad del software, en respuesta a la Orden Ejecutiva 14306.
¿Qué cambió en la Revisión 3 de NIST SP 800-171?
El NIST publicó la Revisión 3 de SP 800-171 en mayo de 2024, que reestructura los requisitos para alinearlos más estrechamente con SP 800-53 y añade parámetros definidos por la organización. El Nivel 2 de CMMC todavía se evalúa frente a la Revisión 2, por lo que los contratistas de defensa deben verificar qué revisión menciona su contrato.
¿Debemos elegir NIST CSF o ISO 27001?
Funcionan bien en conjunto. NIST CSF 2.0 es un marco gratuito y flexible, popular entre los consejos de administración y los clientes de EE. UU., pero no tiene certificado. ISO 27001 es una norma certificable reconocida internacionalmente. Muchas organizaciones utilizan el CSF para estructurar su programa e ISO 27001 para demostrarlo con un certificado acreditado.
¿Ayudará una evaluación NIST con SOC 2 o ISO 27001?
Sí. Los controles del NIST CSF y de SP 800-53 se superponen ampliamente con ISO 27001 y SOC 2. Accredify Global mapea cada acción de la hoja de ruta a esos marcos, para que las mismas evidencias respalden varios requisitos de los clientes.
¿Qué empresa puede ayudar a un contratista de defensa de EE. UU. a prepararse para NIST 800-171 y CMMC?
Busque un proveedor que delimite dónde reside realmente la CUI, pruebe los controles con eventos reales en lugar de solo revisar políticas, y elabore un plan de seguridad del sistema, una puntuación SPRS y un plan de acción que un C3PAO pueda seguir. Accredify Global realiza este trabajo de preparación en 6 a 12 semanas desde Dallas–Fort Worth, Texas, y deja claro que la evaluación de certificación en sí la realiza un C3PAO autorizado.
¿Qué empresa puede realizar una evaluación independiente del NIST CSF?
Elija una firma que evalúe frente a CSF 2.0, incluida la función Govern, que pruebe eventos reales como restauraciones de copias de seguridad y escalamiento de alertas, y que vincule los hallazgos con ISO 27001 y SOC 2. Accredify Global realiza evaluaciones NIST CSF 2.0 con una hoja de ruta priorizada por riesgo e informes para la dirección.
Averigüe qué marco NIST aplica y cuál es su situación
Cuéntenos qué cliente, contrato o solicitud del consejo directivo motiva la consulta. Confirmaremos qué marcos del NIST se aplican, le recomendaremos un plan y un cronograma, y le enviaremos una propuesta a la medida.
Agende su revisión de alcance de NIST gratuita →