De la Política APF al control técnico
Los 8 ejes estratégicos traducidos a controles operativos, evidencia auditable y mapping a frameworks NIST CSF 2.0, ISO 27001, CIS Controls y NIST SP 800-207.
Los 8 ejes estratégicos: detalle operativo
La Política General de Ciberseguridad APF organiza la implementación en 8 ejes. Cada uno con framework de referencia, evidencia auditable y servicio QMA que lo cubre.
Eje 1 — Gobernanza, marco normativo y cumplimiento
Qué exige: RIC distinto del titular de TI. Plan Institucional de Ciberseguridad aprobado.
Framework: NIST CSF 2.0 GV · ISO 27001 Cl. 5
Evidencia: Nombramiento RIC notificado a ATDT. Plan firmado.
Servicio QMA: GRC
Eje 2 — Gestión de riesgos y resiliencia operativa
Qué exige: Inventario de activos por criticidad. Metodología ISO 31000 / NIST 800-30. Plan GRC-CO, BIA con RTO/RPO y respaldos inmutables 3-2-1-1-0.
Framework: NIST CSF 2.0 ID.RA, ID.AM · ISO 27001 Cl. 6.1 · CIS C1
Evidencia: Reportes de escaneo. Registro de remediación con SLAs. Bitácora de pruebas de restauración con RTO y RPO alcanzados.
Servicio QMA: VM · Continuidad y DR
Nota operativa del Eje 2: el control que se verifica restaurando
Los respaldos inmutables 3-2-1-1-0 y el BIA con RTO y RPO que exige este eje son el único control de la Política APF que no se acredita revisando documentos, sino restaurando. Un auditor puede aceptar una política firmada como evidencia de gobernanza, pero la resiliencia operativa solo se demuestra con la bitácora de una prueba de restauración: qué servicio, en cuánto tiempo, con cuánta pérdida de datos y quién validó el resultado. Sin esa bitácora, el eje queda cubierto en papel y abierto en operación.
QMA entrega esa evidencia dentro del programa de continuidad de negocio y recuperación ante desastres, estructurado bajo ISO 22301 y trazable contra los requisitos de este eje. La plataforma de respaldo inmutable y failover que lo sostiene es Acronis Cyber Protect Cloud, operada por QMA como servicio gestionado.
Eje 3 — Protección de infraestructura crítica y activos tecnológicos
Qué exige: Hardening, cifrado en tránsito/reposo, EDR/XDR, SBOM, SPF/DKIM/DMARC y remediación de vulnerabilidades críticas en ≤15 días.
Framework: NIST CSF 2.0 PR.DS, PR.PS · CIS C3, C12
Evidencia: Logs de tráfico. Políticas DLP activas. Reportes shadow IT.
Servicio QMA: iboss Zero Trust SASE
Eje 4 — Prevención, detección y respuesta a incidentes
Qué exige: Monitoreo continuo (CSOC Nacional Federado). Reporte de incidentes críticos al CSIRT Nacional-APF en ≤24 horas. Playbooks y mesa de crisis.
Framework: NIST CSF 2.0 DE.CM, RS.RP, RS.CO · CIS C17
Evidencia: Logs. MTTD/MTTR. Notificaciones CSIRT. Post-mortems.
Eje 5 — Identidad, accesos y Zero Trust
Qué exige: IAM (ciclo de vida de identidades). MFA resistente a phishing. Zero Trust con mínimo privilegio. PAM y ZTNA a aplicaciones.
Framework: NIST 800-207 · NIST CSF 2.0 PR.AA · CIS C5, C6
Evidencia: Políticas de acceso. Sesiones PAM. Cobertura MFA.
Servicio QMA: IAM/PAM · Zero Trust
Eje 6 — Cadena de suministro y terceros confiables
Qué exige: Requisitos contractuales mínimos y cláusulas de auditoría. Gestión de riesgos de terceros: onboarding Zero Trust/PAM y offboarding con revocación y borrado.
Framework: NIST CSF 2.0 GV.SC · ISO 27001 A.15 · CIS C15
Evidencia: Matrices de riesgo proveedor. Cláusulas contractuales firmadas.
Eje 7 — Capacidades técnicas, talento humano y cultura
Qué exige: Curso obligatorio de ciberseguridad para toda persona servidora pública. Formación por rol. Simulaciones anti-phishing y métricas de riesgo humano.
Framework: NIST CSF 2.0 PR.AT · CIS C14 · ISO 27001 Cl. 7.2/7.3
Evidencia: Capacitación con asistencia. Tasas de click/reporte.
Eje 8 — Innovación, evidencia y mejora continua
Qué exige: Modelo de Madurez de 5 niveles obligatorio (línea base 2025, evaluaciones anuales). Cuadro Nacional de Indicadores. Mejora continua.
Framework: NIST CSF 2.0 GV.OC, ID.IM · ISO 27001 Cl. 10 · CMM/CMMI
Evidencia: SoA. Tratamiento de riesgos. KPIs con tendencia.
Mapping: mandato APF → control técnico → framework
Cada mandato de la Política APF se traduce a un control técnico específico de un framework reconocido. Tabla de prioridad para construir la hoja de ruta.
| Mandato Política APF | Control técnico | Framework | Prioridad |
|---|---|---|---|
| Inventario de activos críticos | Asset Management (ID.AM-1, ID.AM-2) | NIST CSF 2.0 | Alta — prerequisito |
| Gestión de identidades y accesos | AC-2 Account Management, IA-2 MFA | NIST 800-53 | Alta |
| Monitoreo continuo | DE.CM Continuous Monitoring | NIST CSF 2.0 | Alta |
| Respuesta a incidentes (<24h) | RS.RP Response Planning, RS.CO Communication | NIST CSF 2.0 | Crítica |
| Protección de datos personales | PR.DS Data Security | NIST CSF 2.0 | Alta |
| Capacitación y concientización | PR.AT Awareness and Training | NIST CSF 2.0 | Media-alta |
| Control de acceso privilegiado | CIS Control 5/6, AC-6 Least Privilege | CIS v8 / NIST 800-53 | Alta |
| Evaluación de riesgos | GV.RM Risk Management Strategy | NIST CSF 2.0 | Alta — prerequisito |
| Zero Trust | ZTA completa (NIST SP 800-207) | NIST 800-207 | Estratégica |
| Evaluación de proveedores | GV.SC Supply Chain Risk Management | NIST CSF 2.0 | Media |
Estos mappings son proyecciones informadas basadas en las referencias explícitas del documento DOF. El plazo de los lineamientos ATDT venció el 15-jun-2026 sin publicación; definirán los controles definitivos cuando se emitan.
Plan de acción: primeros 90 días
Seis movimientos concretos que la mayoría de organizaciones pueden ejecutar en 90 días: la Política ya es obligatoria y los lineamientos ATDT siguen pendientes.
Semana 1-2: Diagnóstico 360°
Revisión de madurez en identidad, red, endpoints, datos y factor humano. Mapeo contra Zero Trust y los pilares del Plan.
Semana 3-4: Mapa de activos
Identificación de sistemas críticos, dependencias y puntos únicos de falla. Priorización por impacto para negocio y auditores.
Semana 5-6: Zero Trust y SASE
Definición de arquitectura objetivo: acceso por aplicación, inspección SSL, CASB/DLP con iboss Zero Trust SASE.
Semana 7-8: Vulnerabilidades
Implementación o fortalecimiento con Tenable One. Integración de escaneos con procesos de cambio y operación.
Semana 9-10: Capacitación
Campañas de concientización y simulaciones de phishing. Métricas de riesgo humano para demostrar avance ante auditores.
Semana 11-12: Simulacro
Table-top o simulacro técnico de incidente mayor. Revisión de roles, tiempos de respuesta y comunicación.
¿Listo para iniciar?
QMA acompaña la implementación completa: desde el diagnóstico inicial hasta la evidencia auditable que los lineamientos ATDT exigirán.

