Resumen
- El NIST abrió a comentarios el borrador público inicial de SP 800-82, revisión 4, el 21 de septiembre de 2026. La fecha límite es el 30 de noviembre; el texto no es una revisión final.
- La nota para revisores anuncia que los apéndices C y D pasarán a recursos web y que E y F serán documentos separados en la publicación definitiva. Los cuatro siguen dentro del borrador actual.
- Registrar las versiones usadas, el límite del proceso físico y quién asumió el riesgo es una recomendación editorial. No es un nuevo requisito del NIST ni prueba de un problema ya ocurrido.
El punto débil de muchas actas de riesgo no es la falta de una norma citada, sino la precisión de la cita. «Seguimos SP 800-82» puede designar un borrador, un documento definitivo futuro o un enlace cuyo contenido cambió después de la reunión. En un sistema que mueve agua, regula un edificio o controla un proceso industrial, esa ambigüedad dificulta reconstruir por qué se aceptó una excepción. El ejemplo es hipotético; el borrador no documenta una instalación con ese fallo.
El nuevo proyecto del NIST trata la tecnología operacional como sistemas programables que detectan o producen cambios en el entorno físico. Amplía los sectores examinados y vincula la gestión del riesgo a la función Govern del CSF 2.0. También desarrolla el inventario de activos, la observación de red, la protección de las funciones de administración y principios de confianza cero. Son pautas propuestas de seguridad que deben convivir con necesidades de desempeño, fiabilidad y seguridad física, no un certificado sobre el estado de todas las plantas.
En su nota para revisores aparece una decisión editorial significativa. El NIST pretende sacar los apéndices C y D, con fuentes de amenaza, incidentes, organizaciones y trabajos de investigación, hacia recursos web que puedan actualizarse con más agilidad. Los apéndices E y F, sobre la adaptación de controles OT y la aplicación del marco RMF, se publicarían por separado. Hoy no ha sucedido: todos están en el PDF inicial de 321 páginas. La consulta pública aún puede modificar el diseño.
Hay una ventaja genuina en no congelar una lista de amenazas y organizaciones. El propio apéndice D advierte que sus descripciones de entidades no se han verificado y pide consultar fuentes actuales. Pero un enlace vivo resuelve la actualidad, no la memoria de una decisión pasada. Si cambia el recurso, el expediente debe conservar el estado que vio el equipo y anotar si después se revisó la decisión a la luz de una actualización.
Un registro mínimo incluiría edición de la guía, fecha y copia estable del recurso web, revisión del documento complementario, activo o proceso afectado, restricciones de disponibilidad y seguridad física, controles considerados, excepción aceptada, responsable y próxima revisión. Conviene distinguir entre consejo técnico del NIST, exigencias jurídicas que puedan venir de otro lugar y juicio operacional propio. Un resumen criptográfico acredita qué archivo se guardó; no demuestra que el control funcionó ni que el análisis fue completo.
El apéndice E no elimina esa labor: describe una adaptación parcial de controles y líneas base del SP 800-53 revisión 5, no una lista automática para cada planta. En F, algunas tareas del RMF aparecen como opcionales. Por tanto, citar el anexo no sustituye la razón local de selección, adaptación o rechazo. El 30 de noviembre marca el cierre de comentarios, no la aprobación ni la entrada en vigor de la revisión.
Fuentes
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
