CIS CONTROLS
Los controles están organizados por lo que suele detener un ataque real primero, y no por tema ni por lo que luce en una presentación. Es la referencia más directa para quien necesita decidir dónde va el próximo peso, y es la base que ISO 27001, SOC 2 y PCI DSS reaprovechan cuando llegan después.
Los CIS Controls son una referencia técnica de uso libre, mantenida por el Center for Internet Security. DM11 mide tu estado actual, implanta en el orden que reduce riesgo más rápido y archiva la evidencia. Si el destino es un certificado, esa evidencia es su comienzo, y la página de la norma elegida explica el resto del camino.
Quién conduce la implantación
ISO/IEC 27001 Lead Auditor certificado por BSI
CISA, auditoría de sistemas de información
Gestión de vulnerabilidades con Qualys Certified Specialist
17 años de gobernanza, riesgos y cumplimiento
QUÉ ES
Los CIS Controls son un conjunto de controles de seguridad publicado por el Center for Internet Security, hoy en la versión 8.1, de junio de 2024. Son 18 controles y 153 salvaguardas, y el rasgo que los separa de todo lo demás es el orden: no están listados por tema, están listados por lo que suele detener un ataque real primero.
CIS separa las salvaguardas en tres grupos de implantación. El IG1 tiene 56 y se define como higiene cibernética esencial: el mínimo que cualquier empresa debería tener contra los ataques más comunes. El IG2 suma 74 para operaciones más complejas, y el IG3 otras 23 para quien enfrenta ataques sofisticados. Empezar por el IG1 vale para empresas de cualquier tamaño.
La revisión de 2024 incluyó la función de gobernanza y alineó la estructura al NIST CSF 2.0. El cambio reconoce algo que quien implanta ya sabía: una salvaguarda sin dueño no sobrevive al tercer mes. Antes de eso, el framework decía qué hacer sin decir quién responde por mantener aquello funcionando.
Conviene alinear la expectativa temprano, porque cambia la planificación. Lo que el trabajo produce es un retrato medido de tu estado, con porcentaje de cumplimiento por control y evidencia detrás. Existe una credencial llamada CIS Controls Accreditation, y se aplica al prestador de servicio que implanta o audita, no a la empresa medida. Cuando tu cliente necesita un documento emitido por un tercero, quien responde es ISO 27001 o SOC 2, y el trabajo hecho aquí entra entero en ese proyecto.
Las salvaguardas de CIS aparecen, con otros nombres, dentro de ISO 27001, SOC 2 y PCI DSS. Inventario de activos, control de acceso, registro, respaldo probado y gestión de vulnerabilidades son exigidos por las tres. La evidencia producida aquí es la misma que el auditor va a pedir después, y por eso CIS suele ser el primer año de un proyecto de certificación.
QUIÉN SUELE NECESITARLO
Ninguna de ellas involucra a alguien exigiendo un certificado. Cuando hay exigencia de certificado, el camino es otro, y la página de la norma pedida explica cuál.
La empresa creció, la TI acompañó como pudo y nadie se detuvo nunca a mirar el conjunto. Todavía no hay exigencia externa, y sí la percepción correcta de que la suerte no es una estrategia. CIS responde la pregunta que esa empresa realmente hace, que es por dónde empezar, y no qué norma seguir.
Aquí el orden de prioridad es el producto. Con recursos limitados, la diferencia entre gastar en las 56 salvaguardas del IG1 y gastar en la herramienta que un proveedor presentó la semana pasada es grande, y solo aparece cuando alguien mide antes de comprar.
Una empresa muy lejos de los requisitos no debería abrir un proyecto de certificación el primer día: la auditoría cuesta lo mismo estando cerca o lejos. Implantar CIS antes acorta la distancia, con evidencia que la auditoría aceptará después.
HISTORIAS
Cambiamos los nombres de los clientes con el mismo sigilo que protegerá a tu empresa después. Los nombres cambian, el patrón de los problemas se repite. Cuando el cliente lo autoriza, damos referencias con nombre en una conversación.
Industria
Cada área tenía una lista de equipos y ninguna coincidía con otra. Había servidores encendidos que nadie sabía para qué servían, y máquinas de planta con sistemas operativos fuera de soporte que no aparecían en ninguna lista, porque de ellas se ocupaba mantenimiento y no la TI.
Empezamos por el principio, que en los CIS Controls es literalmente el control número uno: inventario de activos y de software. Levantamos lo que existe de hecho, con escaneo y con conversación, y definimos dueño para cada ítem. Recién después discutimos cualquier protección.
El inventario encontró bastante más equipamiento del que mostraba la lista oficial, y la mayor parte de la diferencia estaba fuera de la TI. Las dos salvaguardas más baratas de todo el proyecto fueron apagar lo que ya no servía y aislar lo que no se podía actualizar.
Comercio minorista y electrónico
La rutina de copia funcionaba sin fallar desde hacía años, con informe en verde cada mañana. Nadie había restaurado nunca nada en un ambiente de prueba, y la percepción de la dirección era que el riesgo de indisponibilidad estaba cubierto porque el informe lo decía.
Probamos la restauración de verdad, con reloj, que es lo que pide la salvaguarda y casi nadie hace. Descubrimos que una base crítica se copiaba con el servicio en ejecución, sin consistencia, y que la restauración completa llevaría mucho más tiempo del que la operación podía absorber.
El informe en verde era exacto e inútil: la copia existía y no volvía. Corregido el método y cronometrada la restauración, la empresa supo cuánto tiempo estaría parada, que era el dato que la dirección necesitaba para decidir cuánto invertir.
Servicios profesionales
Por practicidad, casi todos los usuarios tenían privilegio administrativo en su propia máquina, y tres personas de TI usaban la misma cuenta administrativa de dominio. No había registro de quién hacía qué con ella, así que cualquier investigación de incidente terminaría en empate.
Separamos la cuenta de uso diario de la administrativa, individualizamos los accesos privilegiados y encendimos el registro. Retiramos el privilegio local por olas, empezando por las áreas de menor fricción, con proceso definido para las excepciones legítimas en lugar de excepciones informales.
La resistencia esperada no llegó: las excepciones reales eran pocas y fueron atendidas. La ganancia mayor fue el registro, porque a partir de ahí pasó a existir respuesta para la pregunta de quién hizo qué, que antes no tenía respuesta posible.
CÓMO LO CONDUCIMOS
La medición vale por lo que cuesta en honestidad. Evaluar una salvaguarda aquí es binario, cumple o no cumple, con evidencia adjunta, porque una nota subjetiva sube sola y convierte el informe en un documento que agrada y no sirve para decidir nada.
Los dos primeros controles son inventario de activos y de software, y el orden no es accidental: no se protege lo que no se sabe que existe. Relevamos equipos, sistemas, servicios en la nube y accesos de terceros, con dueño definido para cada ítem.
Inventario de activos y de software, con dueño por ítem
Servicios en la nube y accesos de terceros mapeados
Lista de lo que está fuera de soporte o sin dueño
Grupo de implantación objetivo acordado con la dirección
Hito de entregaInventario cerrado y reconciliado con lo que la TI tenía registrado.
Evaluamos salvaguarda por salvaguarda, empezando por las 56 del IG1, con evidencia exigida para cada respuesta positiva. El resultado es un número, y el número existe para moverse después, no para adornar una presentación.
Medición por salvaguarda, con evidencia adjunta
Porcentaje de cumplimiento por control y por grupo
Brechas ordenadas por riesgo y por esfuerzo
Estimación de lo rápido y barato, separado de lo que exige inversión
Hito de entregaEstado actual medido y aprobado por la dirección, sin respuesta positiva sin evidencia.
Implantamos con tu equipo, siguiendo el orden que produjo la medición y no el orden de la numeración. Cada salvaguarda recibe responsable, fecha y la definición de qué servirá de prueba de que funciona, que es lo que la diferencia de una tarea marcada como concluida.
Plan con responsable y fecha por salvaguarda
Implantación junto a tu equipo o a tu proveedor de TI
Evidencia definida y archivada para cada salvaguarda cerrada
Ajuste del contrato de TI donde la operación está tercerizada
Hito de entregaSalvaguardas de mayor riesgo cerradas y con evidencia archivada.
Medimos de nuevo con el mismo método, para que el número sea comparable. Donde hay intención de certificar después, organizamos la evidencia ya en el formato que pedirá la norma elegida, de modo que el trabajo hecho aquí entre en el proyecto siguiente en lugar de rehacerse.
Nueva medición comparable a la primera
Informe de evolución para la dirección, sin jerga
Evidencia organizada en el formato de la norma pretendida
Rutina de mantenimiento definida, con quién revisa y cuándo
Hito de entregaEvolución demostrada con el mismo método de la medición inicial.
CUÁNTO TIEMPO LLEVA
No publicamos plazo estándar, porque plazo publicado se convierte en promesa. La medición inicial suele ser la parte corta, y la implantación es la que varía. Estos son los tres factores que más mueven el reloj, y la primera conversación ya muestra en cuál está tu empresa.
Una empresa con inventario actualizado empieza a medir en la primera semana. Una empresa sin inventario pasa buena parte del inicio descubriendo qué tiene, y ese descubrimiento casi siempre entrega más equipamiento del que mostraba la lista oficial.
Cerrar el IG1 es un proyecto con fin visible. Seguir al IG2 suma 74 salvaguardas orientadas a operaciones más complejas, y el IG3 es para quien enfrenta ataques dirigidos. La mayoría de las empresas gana más cerrando el IG1 entero que abriendo frentes en los tres.
Con equipo interno, la implantación avanza al ritmo de su agenda. Con TI tercerizada, buena parte de las salvaguardas depende del proveedor, y algunas exigen cambiar el contrato. Esa conversación empieza temprano en el proyecto, porque suele ser la más lenta.
PREGUNTAS FRECUENTES
Las dudas que aparecen en casi toda primera reunión, respondidas sin rodeos.
No para tu empresa. El Center for Internet Security mantiene una credencial llamada CIS Controls Accreditation, pero se aplica al prestador de servicio que implanta o audita los controles, y no a la empresa medida. Si lo que necesitas es un documento para enviar a un cliente, CIS solo no lo resuelve, y vale mirar ISO 27001 o SOC 2. Lo que CIS entrega es tu estado real medido, que suele ser lo que falta para decidir el resto.
La medición contra las salvaguardas del primer grupo da el retrato del estado actual y el orden de qué hacer primero. Es el comienzo más barato que existe, y sirve tanto para quien solo quiere dejar de ser blanco fácil como para quien va a certificar después.