CIS Controls
¿Qué es CIS Controls?
CIS ControlsConjunto priorizado de salvaguardas de ciberseguridad de buenas prácticas mantenido por el Center for Internet Security para defenderse de los ciberataques más comunes.
Los CIS Controls son un marco de salvaguardas de ciberseguridad priorizadas, desarrollado por la comunidad y publicado por el Center for Internet Security (CIS). Su linaje se remonta al SANS Top 20, más tarde los "Critical Security Controls", antes de que el CIS asumiera su custodia. La versión 8.1 actual, publicada en junio de 2024, define 18 controles y 153 salvaguardas y —reflejando un giro deliberado hacia entornos cloud, móviles y externalizados— los organiza en torno a actividades en lugar de tipos de dispositivo.
La característica distintiva son los tres Grupos de Implementación. IG1, la base de "higiene cibernética esencial" que toda organización debería alcanzar, comprende 56 salvaguardas extraídas de 15 controles; IG2 e IG3 añaden salvaguardas para organizaciones con mayores recursos y riesgo. Una pequeña empresa puede así empezar con un subconjunto IG1 concreto y alcanzable, en lugar de con un mandato abstracto de "haz seguridad". La versión 8.1 también se alineó con NIST CSF 2.0, añadiendo cobertura para la nueva función Govern y clases de activos actualizadas.
Aunque los CIS Controls no tienen fuerza legal, están ampliamente mapeados a NIST CSF, ISO/IEC 27001, PCI DSS y CMMC, de modo que implementarlos una vez satisface muchos requisitos que se solapan. El CIS publica Benchmarks complementarios —guías de hardening para sistemas operativos y servicios cloud específicos— que convierten varias salvaguardas en ajustes de configuración verificables.
flowchart TD A[CIS Controls v8.1<br/>18 controles · 153 salvaguardas] --> B[IG1: higiene cibernética esencial<br/>56 salvaguardas — todas las organizaciones] A --> C[IG2: añade salvaguardas<br/>para mayor riesgo/recursos] A --> D[IG3: conjunto completo<br/>objetivos maduros y de alto valor] B --> C --> D A --> E[CIS Benchmarks<br/>hardening de SO y cloud] A --> F[Mapeado a NIST CSF 2.0,<br/>ISO 27001, PCI DSS, CMMC]
● Ejemplos
- 01
Una pyme adopta las salvaguardas IG1 para crear un programa de seguridad de base.
- 02
Un proveedor mapea su producto a salvaguardas CIS específicas en sus materiales de marketing.
● Preguntas frecuentes
¿Qué es CIS Controls?
Conjunto priorizado de salvaguardas de ciberseguridad de buenas prácticas mantenido por el Center for Internet Security para defenderse de los ciberataques más comunes. Pertenece a la categoría de Cumplimiento y marcos en ciberseguridad.
¿Qué significa CIS Controls?
Conjunto priorizado de salvaguardas de ciberseguridad de buenas prácticas mantenido por el Center for Internet Security para defenderse de los ciberataques más comunes.
¿Cómo defenderse de CIS Controls?
Las defensas contra CIS Controls combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para CIS Controls?
Nombres alternativos comunes: CIS Top 18, SANS Top 20 (anterior).