Es una comparación que aparece en casi todo proyecto de cumplimiento: si ya trabajamos con NIST, ¿necesitamos ISO 27001? La respuesta corta es que resuelven problemas distintos y no compiten tanto como parece.
La diferencia esencial
| ISO/IEC 27001 | NIST CSF 2.0 | |
|---|---|---|
| Qué es | Norma de sistema de gestión, certificable | Marco de referencia voluntario, no certificable por un tercero acreditado del mismo modo |
| Estructura | Cláusulas 4 a 10 más 93 controles en el Anexo A | Seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar |
| Enfoque | Gestión: gobernanza, riesgos, mejora continua y evidencia | Capacidades: qué debe saber hacer la organización frente a una amenaza |
| Resultado | Certificado con vigencia de tres años | Perfil de madurez, autoevaluado o evaluado por terceros |
| Origen | ISO e IEC, internacional | NIST, Estados Unidos |
| Uso típico | Acreditar cumplimiento ante clientes, licitaciones y reguladores | Estructurar el programa de seguridad y medir madurez |
Para la Ley 21.663, ISO 27001 tiene ventaja
Por tres razones concretas, ninguna relacionada con la calidad técnica de uno u otro:
- El artículo 8 letra a) describe un sistema de gestión. Habla de un SGSI continuo que permita determinar riesgos y evaluar probabilidad e impacto. Eso es literalmente lo que ISO 27001 estandariza; NIST CSF describe funciones, no un sistema de gestión.
- El artículo 28 habla de certificaciones homologables. Faculta a la ANCI para homologar certificaciones técnicas internacionales. Homologar supone que exista un certificado emitido por una entidad acreditada, algo que NIST CSF no produce de la misma forma.
- El mercado chileno ya audita ISO 27001. Las certificadoras que operan en Chile tienen el esquema disponible; para NIST no existe un equivalente comparable.
Por qué no es realmente una disyuntiva
En la práctica se complementan bien. NIST CSF es útil para organizar la conversación con la alta dirección y para medir madurez por función, mientras que ISO 27001 aporta la disciplina de gestión y la evidencia auditable que exige el cumplimiento normativo.
Muchas organizaciones usan NIST CSF como lenguaje interno de madurez y mantienen el SGSI certificado bajo ISO 27001 como el vehículo formal de cumplimiento. La función Gobernar que NIST incorporó en su versión 2.0 se alinea especialmente bien con las cláusulas 4, 5 y 9 de ISO.
Lo que sanciona la ley
El artículo 39 sanciona no haber implementado el SGSI, no la ausencia de un certificado ni la elección de un marco determinado. Si tu organización opera un sistema de gestión demostrable, el marco que usaste para construirlo es una decisión tuya. Lo que no admite discusión es la evidencia.
Revisado el 5 de agosto de 2026. Comparación general con fines informativos; no reproduce el contenido de ninguna de las dos referencias.