> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/auditoria-de-host-y-redes/gobernanza-riesgo-y-cumplimiento/normas-marcos-y-directrices-comunes.md).

# Normas, marcos y directrices comunes

## 🧱 ¿Qué son?

* 🧩 **Frameworks**: Proveen un enfoque estructurado y flexible para implementar prácticas de seguridad en distintos sectores.
* 📏 **Standards (Normas)**: Definen requisitos específicos que deben cumplirse para asegurar el cumplimiento regulatorio (a menudo obligatorios).
* 💡 **Guidelines (Guías)**: Sugerencias o buenas prácticas recomendadas para mejorar la seguridad, generalmente no obligatorias.

***

## 🧩 Frameworks

### 🏛️ NIST Cybersecurity Framework (CSF)

* **Resumen**: Conjunto de buenas prácticas desarrollado por el *National Institute of Standards and Technology* (NIST).
* **Enfoque**:\
  🔹 *Identify*\
  🔹 *Protect*\
  🔹 *Detect*\
  🔹 *Respond*\
  🔹 *Recover*
* **Objetivo**: Ayudar a las organizaciones a gestionar y reducir riesgos cibernéticos.

***

### 📊 COBIT (Control Objectives for Information and Related Technologies)

* **Resumen**: Marco de referencia para gobernanza y gestión de TI.
* **Enfoque**:\
  🔸 Alinear los objetivos de TI con los del negocio.\
  🔸 Gestionar riesgos tecnológicos.\
  🔸 Asegurar cumplimiento normativo.

***

## 📏 Standards (Normas)

### 🌐 ISO/IEC 27001

* **Resumen**: Norma internacional para sistemas de gestión de seguridad de la información (ISMS).
* **Enfoque**: Establecer, implementar y mejorar continuamente un ISMS.

***

### 💳 PCI DSS (Payment Card Industry Data Security Standard)

* **Resumen**: Estándar de seguridad para proteger datos de tarjetas de crédito.
* **Enfoque**:\
  🔹 Proteger los datos del titular de la tarjeta.\
  🔹 Mantener redes seguras.\
  🔹 Controlar el acceso a la información.
* **Obligatoriedad**: Requerido para cualquier organización que procese pagos con tarjeta.

***

### 🏥 HIPAA (Health Insurance Portability and Accountability Act)

* **Resumen**: Ley de EE. UU. que regula la privacidad y seguridad de datos de salud.
* **Enfoque**:\
  🔸 *Privacy Rule*\
  🔸 *Security Rule*\
  🔸 *Breach Notification Rule*
* **Obligatoriedad**: Requerido para entidades que gestionan información médica protegida.

***

### 💶 GDPR (General Data Protection Regulation)

* **Resumen**: Regulación de la UE sobre protección de datos y privacidad de los ciudadanos.
* **Enfoque**:\
  🔹 Principios de protección de datos.\
  🔹 Derechos de los interesados.\
  🔹 Responsabilidad de controladores y procesadores.
* **Obligatoriedad**: Aplica a toda organización que trate datos personales de ciudadanos del EEE.

***

## 💡 Guidelines (Guías)

### 🔐 CIS Controls (Center for Internet Security Controls)

* **Resumen**: Conjunto de buenas prácticas para mejorar la postura de ciberseguridad.
* **Enfoque**:\
  🔸 Controles básicos.\
  🔸 Controles fundamentales.\
  🔸 Controles organizacionales.

***

### 📘 NIST SP 800-53

* **Resumen**: Publicación de NIST que cataloga controles de seguridad y privacidad para sistemas de información federales.
* **Enfoque**:\
  🔹 Gestión de riesgos.\
  🔹 Seguridad de la información.
* **Obligatoriedad**: Requerido para agencias federales y organizaciones que manejan datos del gobierno de EE. UU.
