Diseñar una única arquitectura que satisfaga tanto NIS2 como DORA
Las organizaciones que operan en entornos regulados están cada vez más sujetas a múltiples regulaciones de ciberseguridad y resiliencia de forma simultánea. En Europa, esto suele implicar cumplir con NIS2 y DORA a la vez, cada una con su propio ámbito, expectativas y lógica de supervisión.
En lugar de construir marcos de cumplimiento paralelos, las organizaciones maduras adoptan una arquitectura de doble cumplimiento: una arquitectura técnica y de gobernanza única y coherente, capaz de satisfacer ambas regulaciones sin duplicación.
Este artículo explica cómo es una arquitectura de doble cumplimiento en la práctica, por qué los pipelines de CI/CD desempeñan un papel central y cómo las organizaciones pueden diseñar para lograr un cumplimiento continuo desde el diseño.
Por qué el doble cumplimiento es un problema arquitectónico
NIS2 y DORA suelen tratarse como retos de cumplimiento o de política. En realidad, son retos arquitectónicos.
Ambas regulaciones:
- imponen responsabilidad a la alta dirección
- exigen una gestión del riesgo demostrable
- esperan trazabilidad y auditabilidad
- se aplican a la entrega de software y a los sistemas TIC
Sin embargo, difieren en intensidad de aplicación y expectativas de evidencia. Por tanto, una arquitectura de doble cumplimiento debe satisfacer el máximo común denominador, no el mínimo.
NIS2 frente a DORA: objetivos distintos, mismos sistemas
Perspectiva de NIS2
NIS2 establece una base de gestión del riesgo de ciberseguridad en las entidades esenciales e importantes. Su enfoque se centra en:
- identificar riesgos
- implementar medidas apropiadas
- gestionar las dependencias de la cadena de suministro
- garantizar la preparación y la respuesta
La flexibilidad y la proporcionalidad son principios fundamentales.
Perspectiva de DORA
DORA se dirige al sector financiero y se centra en la resiliencia operativa de las TIC. Sus requisitos son más estrictos y prescriptivos, especialmente en lo relativo a:
- gobernanza de las TIC
- evidencia continua
- supervisión regulatoria
- control de cambios y versiones
DORA considera muchos sistemas técnicos —incluidos los pipelines de CI/CD— como activos TIC regulados.
El principio del doble cumplimiento: diseñar para DORA, cubrir NIS2
Una lección clave de las auditorías reales es la siguiente:
Una arquitectura diseñada para cumplir los requisitos de DORA casi siempre satisface las expectativas de NIS2, pero no a la inversa.
Esto conduce a un principio de diseño práctico:
- diseñar para controles de nivel DORA
- documentarlos y contextualizarlos para la proporcionalidad de NIS2
Esto evita la duplicación al tiempo que reduce el riesgo regulatorio.
Capas centrales de una arquitectura de doble cumplimiento
Una arquitectura de doble cumplimiento suele constar de tres capas estrechamente integradas.
1. Capa de gobernanza y gestión del riesgo
Esta capa aborda las expectativas de gobernanza tanto de NIS2 como de DORA.
Características clave:
- marco formal de gestión del riesgo TIC y cibernético
- propiedad clara de los sistemas y proveedores
- políticas documentadas asignadas a controles técnicos
- responsabilidad y supervisión de la dirección
Esta capa define qué debe controlarse y quién es responsable.
2. CI/CD como capa de aplicación compartida
El pipeline de CI/CD es el punto técnico central de aplicación del doble cumplimiento.
En una arquitectura de doble cumplimiento, los pipelines de CI/CD:
- son obligatorios para todos los cambios en producción
- imponen la segregación de funciones mediante aprobaciones
- integran controles de seguridad (SAST, SCA, comprobaciones de integridad)
- impiden despliegues manuales o fuera de banda
- generan evidencia continua a nivel de sistema
Bajo DORA, el CI/CD se trata como un sistema TIC regulado.
Bajo NIS2, respalda el SDLC seguro y la gestión del riesgo de la cadena de suministro.
Este papel compartido convierte al CI/CD en el componente arquitectónico más crítico.
3. Capa de evidencia, monitorización y resiliencia
Ambas regulaciones exigen una capacidad demostrable, no solo la intención.
Esta capa garantiza:
- registro y monitorización centralizados
- retención de evidencias a largo plazo
- trazabilidad desde el código hasta producción
- capacidad de detección y respuesta ante incidentes
- resiliencia operativa y recuperación
Para DORA, esta capa respalda la supervisión continua.
Para NIS2, demuestra preparación y eficacia.
Por qué el CI/CD es la piedra angular del doble cumplimiento
Los pipelines de CI/CD combinan de forma única:
- aplicación de la gobernanza
- controles técnicos
- automatización operativa
- generación de evidencias
Tienden un puente entre:
- las políticas y la implementación
- la intención de la dirección y la realidad técnica
- los requisitos de auditoría y los flujos de trabajo de ingeniería
Sin el CI/CD como capa de aplicación, el doble cumplimiento se vuelve rápidamente manual, frágil y con una fuerte carga de auditoría.
Errores habituales al intentar el doble cumplimiento
Las organizaciones suelen fracasar en el doble cumplimiento debido a:
- tratar el CI/CD como una comodidad para los desarrolladores
- permitir cambios manuales en producción
- confiar en la documentación en lugar de en la evidencia del sistema
- separar las herramientas de cumplimiento de las herramientas de entrega
- diseñar solo para los mínimos de NIS2
Estos enfoques suelen fracasar bajo el escrutinio de DORA.
Beneficios prácticos de una arquitectura de doble cumplimiento
Las organizaciones que adoptan una arquitectura de doble cumplimiento se benefician de:
- menor fricción en las auditorías
- menos excepciones regulatorias
- responsabilidades más claras
- mayor disciplina en la entrega
- una postura de seguridad más sólida
Y lo más importante, el cumplimiento se convierte en un subproducto de la arquitectura, no en una actividad posterior.
Conclusión
El doble cumplimiento con NIS2 y DORA no se logra mediante documentación adicional o procesos paralelos. Se logra mediante la alineación arquitectónica, con los pipelines de CI/CD en el centro como sistemas de aplicación y de evidencia.
Al diseñar con el rigor propio de DORA y alinear la gobernanza en consecuencia, las organizaciones pueden cumplir los requisitos de NIS2 de forma natural, ganando al mismo tiempo resiliencia operativa y confianza ante las auditorías.
Contenido relacionado
- NIS2 vs DORA Architecture Comparison
- CI/CD Only Architecture — Pipeline, Evidence & Approvals
- CI/CD Red Flags by Regulation
- Continuous Compliance via CI/CD
- How Auditors Actually Review CI/CD Pipelines