ISO 27001 vs NIST CSF: cuál sirve para la Ley 21.663

Es una comparación que aparece en casi todo proyecto de cumplimiento: si ya trabajamos con NIST, ¿necesitamos ISO 27001? La respuesta corta es que resuelven problemas distintos y no compiten tanto como parece.

La diferencia esencial

ISO/IEC 27001NIST CSF 2.0
Qué esNorma de sistema de gestión, certificableMarco de referencia voluntario, no certificable por un tercero acreditado del mismo modo
EstructuraCláusulas 4 a 10 más 93 controles en el Anexo ASeis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar
EnfoqueGestión: gobernanza, riesgos, mejora continua y evidenciaCapacidades: qué debe saber hacer la organización frente a una amenaza
ResultadoCertificado con vigencia de tres añosPerfil de madurez, autoevaluado o evaluado por terceros
OrigenISO e IEC, internacionalNIST, Estados Unidos
Uso típicoAcreditar cumplimiento ante clientes, licitaciones y reguladoresEstructurar el programa de seguridad y medir madurez

Para la Ley 21.663, ISO 27001 tiene ventaja

Por tres razones concretas, ninguna relacionada con la calidad técnica de uno u otro:

  1. El artículo 8 letra a) describe un sistema de gestión. Habla de un SGSI continuo que permita determinar riesgos y evaluar probabilidad e impacto. Eso es literalmente lo que ISO 27001 estandariza; NIST CSF describe funciones, no un sistema de gestión.
  2. El artículo 28 habla de certificaciones homologables. Faculta a la ANCI para homologar certificaciones técnicas internacionales. Homologar supone que exista un certificado emitido por una entidad acreditada, algo que NIST CSF no produce de la misma forma.
  3. El mercado chileno ya audita ISO 27001. Las certificadoras que operan en Chile tienen el esquema disponible; para NIST no existe un equivalente comparable.

Por qué no es realmente una disyuntiva

En la práctica se complementan bien. NIST CSF es útil para organizar la conversación con la alta dirección y para medir madurez por función, mientras que ISO 27001 aporta la disciplina de gestión y la evidencia auditable que exige el cumplimiento normativo.

Muchas organizaciones usan NIST CSF como lenguaje interno de madurez y mantienen el SGSI certificado bajo ISO 27001 como el vehículo formal de cumplimiento. La función Gobernar que NIST incorporó en su versión 2.0 se alinea especialmente bien con las cláusulas 4, 5 y 9 de ISO.

Lo que sanciona la ley

El artículo 39 sanciona no haber implementado el SGSI, no la ausencia de un certificado ni la elección de un marco determinado. Si tu organización opera un sistema de gestión demostrable, el marco que usaste para construirlo es una decisión tuya. Lo que no admite discusión es la evidencia.

Revisado el 5 de agosto de 2026. Comparación general con fines informativos; no reproduce el contenido de ninguna de las dos referencias.