Marco de Referencia (ISO 31000, NIST RMF)
Dos marcos guía para estructurar el riesgo
ISO 31000 ofrece principios y un proceso genérico para gestionar cualquier tipo de riesgo organizacional, sin prescribir controles técnicos específicos, lo que lo hace flexible pero también requiere adaptarlo al contexto de ciberseguridad, mientras que el NIST Risk Management Framework está diseñado específicamente para sistemas de información y define un ciclo detallado que va desde categorizar el sistema hasta seleccionar, implementar, evaluar y monitorear controles concretos de seguridad. Elegir entre uno u otro, o combinarlos, depende del contexto de la organización, ISO 31000 resulta útil como marco general de gestión de riesgo empresarial que integra el riesgo cibernético junto a otros tipos de riesgo del negocio, mientras que NIST RMF aporta el detalle técnico necesario para gestionar el riesgo de sistemas de información específicos. En la práctica, muchas organizaciones usan ISO 31000 como estructura de gobierno del riesgo a nivel corporativo y NIST RMF como metodología operativa dentro del área de tecnología, evitando así elegir entre generalidad y profundidad técnica.