Esta tabla de correspondencias de auditoría orientada al cumplimiento conecta los controles esenciales de seguridad de CI/CD con los marcos regulatorios y de aseguramiento que rigen con más frecuencia los pipelines de entrega regulados: ISO 27001, SOC 2, DORA, la Directiva NIS2 y PCI DSS.
Está pensada para respaldar auditorías internas, evaluaciones externas y la preparación regulatoria en entornos empresariales, desde la certificación de seguridad de la información hasta la gestión de riesgos de TIC, las obligaciones de infraestructuras críticas y la seguridad de los pagos.
En lugar de tratar cada marco de forma aislada, la tabla agrupa los mismos controles de pipeline subyacentes —identidad y acceso, gestión de secretos, integridad de artefactos, integraciones de terceros, registro y gobernanza de cambios— y muestra dónde cada uno satisface los requisitos de un marco determinado. Un único control bien ejecutado responde con frecuencia a varios marcos a la vez, lo que constituye la base práctica de un enfoque unificado de cumplimiento en el que la evidencia se recopila una vez y se reutiliza en todas las evaluaciones.
ISO 27001
ISO/IEC 27001:2022 evalúa si los controles de CI/CD operan dentro de un sistema de gestión de seguridad de la información (SGSI) en funcionamiento, no solo si existe la configuración de una herramienta. Los auditores esperan una propiedad de los controles documentada, una Declaración de Aplicabilidad precisa y evidencia de que los controles se monitorizan y mejoran con el tiempo. Para los pipelines, las referencias más relevantes del Anexo A se encuentran en el control de acceso, el desarrollo seguro y las relaciones con proveedores. Expectativas de evidencia: la Declaración de Aplicabilidad, los registros de revisión de accesos, los procedimientos de desarrollo seguro y los registros que muestran que cada control se ejecutó como se describe.
| Dominio | Control | ISO 27001 (Anexo A) | Sí | No |
|---|---|---|---|---|
| IAM | Privilegio mínimo aplicado a las cuentas de servicio de CI/CD | A.8.2 / A.5.15 | ⬜ | ⬜ |
| IAM | Segregación entre identidades humanas y de pipeline | A.6.3 | ⬜ | ⬜ |
| IAM | Acceso basado en roles para la configuración del pipeline | A.5.18 | ⬜ | ⬜ |
| IAM | MFA aplicado a los administradores de CI/CD | A.5.17 | ⬜ | ⬜ |
| IAM | Aprobación requerida para acciones privilegiadas del pipeline | A.5.19 | ⬜ | ⬜ |
| Secretos | Los secretos no se almacenan en el control de código fuente | A.8.12 | ⬜ | ⬜ |
| Secretos | Inyección de secretos en tiempo de ejecución | A.8.24 | ⬜ | ⬜ |
| Secretos | Secretos limitados por entorno | A.5.15 | ⬜ | ⬜ |
| Secretos | Rotación periódica de secretos | A.8.15 | ⬜ | ⬜ |
| Secretos | Valores de secretos excluidos de los registros | A.8.16 | ⬜ | ⬜ |
| Integridad de artefactos | Entornos de compilación de CI/CD reforzados | A.8.20 | ⬜ | ⬜ |
| Integridad de artefactos | Firma de artefactos aplicada | A.8.23 | ⬜ | ⬜ |
| Integridad de artefactos | Procedencia que vincula código, pipeline y artefacto | A.8.9 | ⬜ | ⬜ |
| Integridad de artefactos | Los repositorios de artefactos imponen inmutabilidad | A.8.10 | ⬜ | ⬜ |
| Integridad de artefactos | Promoción limitada a artefactos de confianza | A.8.21 | ⬜ | ⬜ |
| Integraciones de terceros | Complementos de CI/CD de terceros aprobados formalmente | A.5.22 | ⬜ | ⬜ |
| Integraciones de terceros | Integraciones fijadas a versiones específicas | A.8.8 | ⬜ | ⬜ |
| Integraciones de terceros | Verificación de integridad de las acciones externas | A.8.23 | ⬜ | ⬜ |
| Integraciones de terceros | Restricción de complementos mantenidos por la comunidad | A.5.23 | ⬜ | ⬜ |
| Integraciones de terceros | Monitorización del uso de integraciones | A.8.16 | ⬜ | ⬜ |
| Registro y monitorización | Actividad del pipeline de CI/CD totalmente registrada | A.8.15 | ⬜ | ⬜ |
| Registro y monitorización | Los registros incluyen aprobaciones y comprobaciones de seguridad | A.8.14 | ⬜ | ⬜ |
| Registro y monitorización | Recopilación centralizada de registros | A.8.16 | ⬜ | ⬜ |
| Registro y monitorización | Conservación de registros alineada con la política | A.5.34 | ⬜ | ⬜ |
| Registro y monitorización | La evidencia respalda auditorías e investigaciones | A.5.31 | ⬜ | ⬜ |
| Cambios y gobernanza | Cambios revisados y aprobados a través del pipeline | A.8.32 | ⬜ | ⬜ |
| Cambios y gobernanza | Separación entre los roles de compilación y despliegue | A.6.3 | ⬜ | ⬜ |
| Cambios y gobernanza | Aplicación de políticas mediante puertas automatizadas | A.5.19 | ⬜ | ⬜ |
| Cambios y gobernanza | Excepciones aprobadas y registradas formalmente | A.5.31 | ⬜ | ⬜ |
| Cambios y gobernanza | Gobernanza de CI/CD revisada periódicamente | A.5.36 | ⬜ | ⬜ |
SOC 2
SOC 2 evalúa los controles de CI/CD frente a los Trust Services Criteria, principalmente los Common Criteria (la serie CC) para seguridad. Dado que SOC 2 es una atestación sobre un período, los auditores esperan evidencia de que cada control operó de forma consistente durante toda la ventana de revisión, en lugar de una única captura de pantalla puntual. El muestreo es habitual: un evaluador puede seleccionar varias versiones y rastrear las aprobaciones, los análisis y los registros de despliegue de cada una. Expectativas de evidencia: tickets de gestión de cambios, registros de aprobación, registros de excepciones y salidas de monitorización que cubran todo el período de auditoría.
| Dominio | Control | SOC 2 (Criterios comunes) | Sí | No |
|---|---|---|---|---|
| IAM | Privilegio mínimo aplicado a las cuentas de servicio de CI/CD | CC6.1 | ⬜ | ⬜ |
| IAM | Segregación entre identidades humanas y de pipeline | CC6.3 | ⬜ | ⬜ |
| IAM | Acceso basado en roles para la configuración del pipeline | CC6.2 | ⬜ | ⬜ |
| IAM | MFA aplicado a los administradores de CI/CD | CC6.1 | ⬜ | ⬜ |
| IAM | Aprobación requerida para acciones privilegiadas del pipeline | CC7.2 | ⬜ | ⬜ |
| Secretos | Los secretos no se almacenan en el control de código fuente | CC6.1 | ⬜ | ⬜ |
| Secretos | Inyección de secretos en tiempo de ejecución | CC6.7 | ⬜ | ⬜ |
| Secretos | Secretos limitados por entorno | CC6.2 | ⬜ | ⬜ |
| Secretos | Rotación periódica de secretos | CC6.1 | ⬜ | ⬜ |
| Secretos | Valores de secretos excluidos de los registros | CC7.2 | ⬜ | ⬜ |
| Integridad de artefactos | Entornos de compilación de CI/CD reforzados | CC6.6 | ⬜ | ⬜ |
| Integridad de artefactos | Firma de artefactos aplicada | CC7.3 | ⬜ | ⬜ |
| Integridad de artefactos | Procedencia que vincula código, pipeline y artefacto | CC7.2 | ⬜ | ⬜ |
| Integridad de artefactos | Los repositorios de artefactos imponen inmutabilidad | CC6.5 | ⬜ | ⬜ |
| Integridad de artefactos | Promoción limitada a artefactos de confianza | CC6.6 | ⬜ | ⬜ |
| Integraciones de terceros | Complementos de CI/CD de terceros aprobados formalmente | CC6.3 | ⬜ | ⬜ |
| Integraciones de terceros | Integraciones fijadas a versiones específicas | CC7.3 | ⬜ | ⬜ |
| Integraciones de terceros | Verificación de integridad de las acciones externas | CC7.3 | ⬜ | ⬜ |
| Integraciones de terceros | Restricción de complementos mantenidos por la comunidad | CC6.6 | ⬜ | ⬜ |
| Integraciones de terceros | Monitorización del uso de integraciones | CC7.2 | ⬜ | ⬜ |
| Registro y monitorización | Actividad del pipeline de CI/CD totalmente registrada | CC7.2 | ⬜ | ⬜ |
| Registro y monitorización | Los registros incluyen aprobaciones y comprobaciones de seguridad | CC7.3 | ⬜ | ⬜ |
| Registro y monitorización | Recopilación centralizada de registros | CC7.2 | ⬜ | ⬜ |
| Registro y monitorización | Conservación de registros alineada con la política | CC7.4 | ⬜ | ⬜ |
| Registro y monitorización | La evidencia respalda auditorías e investigaciones | CC2.2 | ⬜ | ⬜ |
| Cambios y gobernanza | Cambios revisados y aprobados a través del pipeline | CC8.1 | ⬜ | ⬜ |
| Cambios y gobernanza | Separación entre los roles de compilación y despliegue | CC6.3 | ⬜ | ⬜ |
| Cambios y gobernanza | Aplicación de políticas mediante puertas automatizadas | CC7.2 | ⬜ | ⬜ |
| Cambios y gobernanza | Excepciones aprobadas y registradas formalmente | CC2.3 | ⬜ | ⬜ |
| Cambios y gobernanza | Gobernanza de CI/CD revisada periódicamente | CC1.2 | ⬜ | ⬜ |
DORA
El Reglamento de Resiliencia Operativa Digital (DORA) enmarca CI/CD como parte de las obligaciones de gestión de riesgos de TIC y de riesgo de terceros de una entidad financiera dentro de su ámbito de aplicación. Su énfasis está en la resiliencia, la trazabilidad y la supervisión de los proveedores de TIC, más que en cláusulas numeradas, por lo que las referencias siguientes asignan los controles a los temas de DORA. Los supervisores esperan que los pipelines estén cubiertos por el marco de riesgos de TIC, con una resiliencia probada y una clara rendición de cuentas de los proveedores. Expectativas de evidencia: la documentación de riesgos de TIC, el registro de información de los proveedores externos y los resultados de las pruebas de resiliencia y de salida.
| Dominio | Control | DORA (área de TIC) | Sí | No |
|---|---|---|---|---|
| IAM | Privilegio mínimo aplicado a las cuentas de servicio de CI/CD | Gestión de riesgos de TIC | ⬜ | ⬜ |
| IAM | Segregación entre identidades humanas y de pipeline | Gobernanza | ⬜ | ⬜ |
| IAM | Acceso basado en roles para la configuración del pipeline | Control de acceso | ⬜ | ⬜ |
| IAM | MFA aplicado a los administradores de CI/CD | Seguridad de TIC | ⬜ | ⬜ |
| IAM | Aprobación requerida para acciones privilegiadas del pipeline | Gestión de cambios | ⬜ | ⬜ |
| Secretos | Los secretos no se almacenan en el control de código fuente | Seguridad de TIC | ⬜ | ⬜ |
| Secretos | Inyección de secretos en tiempo de ejecución | Gestión de riesgos de TIC | ⬜ | ⬜ |
| Secretos | Secretos limitados por entorno | Gobernanza | ⬜ | ⬜ |
| Secretos | Rotación periódica de secretos | Seguridad de TIC | ⬜ | ⬜ |
| Secretos | Valores de secretos excluidos de los registros | Monitorización | ⬜ | ⬜ |
| Integridad de artefactos | Entornos de compilación de CI/CD reforzados | Resiliencia de TIC | ⬜ | ⬜ |
| Integridad de artefactos | Firma de artefactos aplicada | Cadena de suministro | ⬜ | ⬜ |
| Integridad de artefactos | Procedencia que vincula código, pipeline y artefacto | Trazabilidad | ⬜ | ⬜ |
| Integridad de artefactos | Los repositorios de artefactos imponen inmutabilidad | Seguridad de TIC | ⬜ | ⬜ |
| Integridad de artefactos | Promoción limitada a artefactos de confianza | Gestión de cambios | ⬜ | ⬜ |
| Integraciones de terceros | Complementos de CI/CD de terceros aprobados formalmente | Riesgo de terceros | ⬜ | ⬜ |
| Integraciones de terceros | Integraciones fijadas a versiones específicas | Cadena de suministro | ⬜ | ⬜ |
| Integraciones de terceros | Verificación de integridad de las acciones externas | Seguridad de TIC | ⬜ | ⬜ |
| Integraciones de terceros | Restricción de complementos mantenidos por la comunidad | Gestión de riesgos | ⬜ | ⬜ |
| Integraciones de terceros | Monitorización del uso de integraciones | Monitorización | ⬜ | ⬜ |
| Registro y monitorización | Actividad del pipeline de CI/CD totalmente registrada | Monitorización | ⬜ | ⬜ |
| Registro y monitorización | Los registros incluyen aprobaciones y comprobaciones de seguridad | Gobernanza | ⬜ | ⬜ |
| Registro y monitorización | Recopilación centralizada de registros | Gestión de riesgos de TIC | ⬜ | ⬜ |
| Registro y monitorización | Conservación de registros alineada con la política | Conservación de registros | ⬜ | ⬜ |
| Registro y monitorización | La evidencia respalda auditorías e investigaciones | Cumplimiento | ⬜ | ⬜ |
| Cambios y gobernanza | Cambios revisados y aprobados a través del pipeline | Gestión de cambios | ⬜ | ⬜ |
| Cambios y gobernanza | Separación entre los roles de compilación y despliegue | Gobernanza | ⬜ | ⬜ |
| Cambios y gobernanza | Aplicación de políticas mediante puertas automatizadas | Seguridad de TIC | ⬜ | ⬜ |
| Cambios y gobernanza | Excepciones aprobadas y registradas formalmente | Cumplimiento | ⬜ | ⬜ |
| Cambios y gobernanza | Gobernanza de CI/CD revisada periódicamente | Supervisión | ⬜ | ⬜ |
Directiva NIS2
La Directiva NIS2 exige que las entidades esenciales e importantes gestionen el riesgo de ciberseguridad en todas sus operaciones, incluidos los sistemas de entrega de software que compilan y despliegan cambios en producción. El Artículo 21(2) enumera las medidas básicas de gestión de riesgos y el Artículo 23 regula la notificación de incidentes; ambos se corresponden claramente con los controles de CI/CD de acceso, cadena de suministro y registro. Los auditores esperan que CI/CD aparezca explícitamente dentro de las medidas de gestión de riesgos de la organización, con rendición de cuentas por parte de la dirección. Expectativas de evidencia: la política de gestión de riesgos que hace referencia al pipeline, las medidas de seguridad de la cadena de suministro y los procedimientos documentados de gestión de incidentes.
| Dominio | Control | NIS2 (Artículo) | Sí | No |
|---|---|---|---|---|
| IAM | Privilegio mínimo aplicado a las cuentas de servicio de CI/CD | Art. 21(2)(b) | ⬜ | ⬜ |
| IAM | Separación de identidades humanas y de pipeline | Art. 21(2)(d) | ⬜ | ⬜ |
| IAM | RBAC aplicado a los sistemas de CI/CD | Art. 21(2)(b) | ⬜ | ⬜ |
| IAM | MFA aplicado a los administradores de CI/CD | Art. 21(2)(a) | ⬜ | ⬜ |
| IAM | Las acciones privilegiadas requieren aprobación | Art. 21(2)(d) | ⬜ | ⬜ |
| Secretos | Los secretos no se almacenan en el código fuente | Art. 21(2)(a) | ⬜ | ⬜ |
| Secretos | Inyección de secretos en tiempo de ejecución | Art. 21(2)(a) | ⬜ | ⬜ |
| Secretos | Credenciales limitadas por entorno | Art. 21(2)(b) | ⬜ | ⬜ |
| Secretos | Rotación periódica de secretos | Art. 21(2)(c) | ⬜ | ⬜ |
| Secretos | Secretos excluidos de los registros | Art. 21(2)(a) | ⬜ | ⬜ |
| Integridad de artefactos | Entornos de compilación de CI/CD reforzados | Art. 21(2)(e) | ⬜ | ⬜ |
| Integridad de artefactos | Firma de artefactos aplicada | Art. 21(2)(e) | ⬜ | ⬜ |
| Integridad de artefactos | Procedencia y trazabilidad de artefactos | Art. 21(2)(e) | ⬜ | ⬜ |
| Integridad de artefactos | Los repositorios de artefactos son inmutables | Art. 21(2)(a) | ⬜ | ⬜ |
| Integridad de artefactos | Solo se promocionan artefactos de confianza | Art. 21(2)(d) | ⬜ | ⬜ |
| Integraciones de terceros | Herramientas de CI/CD de terceros aprobadas formalmente | Art. 21(2)(e) | ⬜ | ⬜ |
| Integraciones de terceros | Acciones de terceros fijadas a versiones | Art. 21(2)(e) | ⬜ | ⬜ |
| Integraciones de terceros | Integridad de los componentes externos de CI/CD verificada | Art. 21(2)(e) | ⬜ | ⬜ |
| Integraciones de terceros | Complementos de la comunidad restringidos | Art. 21(2)(b) | ⬜ | ⬜ |
| Integraciones de terceros | Actividad de integración monitorizada | Art. 21(2)(c) | ⬜ | ⬜ |
| Registro y monitorización | Actividad del pipeline de CI/CD totalmente registrada | Art. 21(2)(c) | ⬜ | ⬜ |
| Registro y monitorización | Los registros incluyen aprobaciones y eventos de seguridad | Art. 21(2)(c) | ⬜ | ⬜ |
| Registro y monitorización | Registro centralizado habilitado | Art. 21(2)(c) | ⬜ | ⬜ |
| Registro y monitorización | Conservación de registros alineada con la política | Art. 21(2)(c) | ⬜ | ⬜ |
| Registro y monitorización | Los registros de CI/CD respaldan la investigación de incidentes | Art. 23 | ⬜ | ⬜ |
| Cambios y gobernanza | CI/CD incluido en la gestión de riesgos de ciberseguridad | Art. 21 | ⬜ | ⬜ |
| Cambios y gobernanza | Segregación de funciones aplicada | Art. 21(2)(d) | ⬜ | ⬜ |
| Cambios y gobernanza | Aprobaciones de cambios aplicadas a través de los pipelines | Art. 21(2)(d) | ⬜ | ⬜ |
| Cambios y gobernanza | Excepciones aprobadas y documentadas formalmente | Art. 21(2)(b) | ⬜ | ⬜ |
| Cambios y gobernanza | Postura de seguridad de CI/CD revisada periódicamente | Art. 21(2)(f) | ⬜ | ⬜ |
PCI DSS
PCI DSS se aplica dondequiera que CI/CD compile o despliegue sistemas dentro del ámbito del entorno de datos de titulares de tarjeta (CDE). El Requisito 6 (software seguro y control de cambios), los Requisitos 7 y 8 (acceso) y el Requisito 10 (registro) conllevan la mayoría de las obligaciones relevantes para el pipeline. Un Asesor de Seguridad Cualificado (QSA) prueba los controles directamente en cada sistema dentro del ámbito y no aceptará únicamente una declaración de política. Expectativas de evidencia: registros de control de cambios, configuraciones de acceso y registros centralizados conservados durante el período requerido.
| Dominio | Control | PCI DSS (Requisito) | Sí | No |
|---|---|---|---|---|
| IAM | Privilegio mínimo aplicado a las cuentas de servicio de CI/CD | Req. 7.2 | ⬜ | ⬜ |
| IAM | Separación de identidades humanas y de pipeline | Req. 7.1 | ⬜ | ⬜ |
| IAM | RBAC aplicado a los sistemas de CI/CD | Req. 7.2 | ⬜ | ⬜ |
| IAM | MFA aplicado a los administradores de CI/CD | Req. 8.4 | ⬜ | ⬜ |
| IAM | Las acciones privilegiadas requieren aprobación | Req. 6.4 | ⬜ | ⬜ |
| Secretos | Los secretos no se almacenan en el código fuente | Req. 3.4 | ⬜ | ⬜ |
| Secretos | Inyección de secretos en tiempo de ejecución | Req. 3.6 | ⬜ | ⬜ |
| Secretos | Credenciales limitadas por entorno | Req. 7.2 | ⬜ | ⬜ |
| Secretos | Rotación periódica de secretos | Req. 3.6.4 | ⬜ | ⬜ |
| Secretos | Secretos excluidos de los registros | Req. 10.5 | ⬜ | ⬜ |
| Integridad de artefactos | Entornos de compilación de CI/CD reforzados | Req. 6.2 | ⬜ | ⬜ |
| Integridad de artefactos | Firma de artefactos aplicada | Req. 6.3 | ⬜ | ⬜ |
| Integridad de artefactos | Procedencia y trazabilidad de artefactos | Req. 6.4 | ⬜ | ⬜ |
| Integridad de artefactos | Los repositorios de artefactos son inmutables | Req. 6.4 | ⬜ | ⬜ |
| Integridad de artefactos | Solo se promocionan artefactos de confianza | Req. 6.4 | ⬜ | ⬜ |
| Integraciones de terceros | Herramientas de CI/CD de terceros aprobadas formalmente | Req. 12.8 | ⬜ | ⬜ |
| Integraciones de terceros | Acciones de terceros fijadas a versiones | Req. 6.3 | ⬜ | ⬜ |
| Integraciones de terceros | Integridad de los componentes externos de CI/CD verificada | Req. 6.2 | ⬜ | ⬜ |
| Integraciones de terceros | Complementos de la comunidad restringidos | Req. 6.2 | ⬜ | ⬜ |
| Integraciones de terceros | Actividad de integración monitorizada | Req. 10.4 | ⬜ | ⬜ |
| Registro y monitorización | Actividad del pipeline de CI/CD totalmente registrada | Req. 10.2 | ⬜ | ⬜ |
| Registro y monitorización | Los registros incluyen aprobaciones y eventos de seguridad | Req. 10.3 | ⬜ | ⬜ |
| Registro y monitorización | Registro centralizado habilitado | Req. 10.5 | ⬜ | ⬜ |
| Registro y monitorización | Conservación de registros alineada con la política | Req. 10.7 | ⬜ | ⬜ |
| Registro y monitorización | Los registros de CI/CD respaldan la investigación de incidentes | Req. 12.10 | ⬜ | ⬜ |
| Cambios y gobernanza | CI/CD incluido en la gestión de riesgos de ciberseguridad | Req. 12.2 | ⬜ | ⬜ |
| Cambios y gobernanza | Segregación de funciones aplicada | Req. 7.1 | ⬜ | ⬜ |
| Cambios y gobernanza | Aprobaciones de cambios aplicadas a través de los pipelines | Req. 6.4 | ⬜ | ⬜ |
| Cambios y gobernanza | Excepciones aprobadas y documentadas formalmente | Req. 12.3 | ⬜ | ⬜ |
| Cambios y gobernanza | Postura de seguridad de CI/CD revisada periódicamente | Req. 12.11 | ⬜ | ⬜ |
Uso de esta tabla de correspondencias en una auditoría
La tabla de correspondencias es más eficaz cuando se trata como un documento de trabajo vivo a lo largo de un ciclo de auditoría, en lugar de como una referencia estática. El flujo de trabajo práctico consiste en evidenciar cada control de pipeline una vez y, después, reutilizar esa evidencia frente a cada marco que satisface.
- Parta del control, no del marco: demuestre el control de pipeline una vez y, después, léalo en horizontal hacia cada referencia de marco aplicable.
- Utilice las columnas Sí/No como una evaluación de brechas en vivo y anote la ubicación de la evidencia (exportación de registros, configuración, ticket) junto a cada control.
- Para las auditorías internas de ISO 27001 y las evaluaciones de preparación de SOC 2, adjunte la tabla completada al expediente de auditoría.
- Para la evidencia de riesgo de TIC de DORA y las medidas de gestión de riesgos de NIS2, utilícela para demostrar que el pipeline está cubierto dentro del marco más amplio.
- Para las evaluaciones de los Requisitos 6 y 10 de PCI DSS, vincule cada control a los sistemas específicos dentro del ámbito en el entorno de datos de titulares de tarjeta.
- Vuelva a ejecutar la tabla de correspondencias siempre que cambien los pipelines, las herramientas o el ámbito, y revísela periódicamente a medida que evolucionan las prácticas de entrega.
Errores comunes de correspondencia
La mayoría de los hallazgos frente a una tabla como esta provienen de un puñado de errores recurrentes. Estar atento a ellos antes de que comience el trabajo de campo marca la diferencia entre una evaluación fluida y una lista de excepciones.
- Asignar un control a una cláusula sin disponer de evidencia de que realmente opera: una referencia no es una prueba.
- Basarse en capturas de pantalla puntuales cuando el marco (SOC 2, DORA) espera evidencia que abarque un período.
- Tratar un Sí como permanente; los controles se desvían a medida que se reconfiguran los pipelines y cambian los permisos.
- Confundir política con aplicación: una regla documentada que un administrador del pipeline puede eludir de forma silenciosa no satisfará a un evaluador.
- Dejar en blanco la referencia de la evidencia, de modo que un control no pueda rastrearse hasta su prueba durante el trabajo de campo.
- Copiar referencias de marcos sin confirmar el ámbito: por ejemplo, aplicar PCI DSS a sistemas fuera del CDE o citar controles del Anexo A marcados como fuera de ámbito en la Declaración de Aplicabilidad.
Conclusión
Utilizada de forma consistente, esta tabla de correspondencias convierte un conjunto disperso de ajustes de pipeline en una narrativa de controles defendible y transversal a los marcos. Los mismos controles de CI/CD bien ejecutados —privilegio mínimo, secretos gestionados, artefactos firmados, cambios gobernados y registros completos— satisfacen el núcleo de los cinco marcos; las diferencias residen principalmente en cómo espera cada uno que se presente la evidencia y durante qué período. Mantener la tabla como un documento vivo es lo que mantiene a una organización preparada para la auditoría entre evaluaciones, en lugar de tener que improvisar durante ellas.