{"id":1921,"date":"2026-02-15T08:25:49","date_gmt":"2026-02-15T07:25:49","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/arquitectura-ci-cd-exclusiva-pipeline-evidencia-y-aprobaciones\/"},"modified":"2026-07-07T11:12:42","modified_gmt":"2026-07-07T10:12:42","slug":"ci-cd-only-architecture-pipeline-evidence-approvals","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/es\/ci-cd-governance-es\/ci-cd-only-architecture-pipeline-evidence-approvals\/","title":{"rendered":"Arquitectura solo CI\/CD: pipeline, evidencia y aprobaciones"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><em>Tratar CI\/CD como un sistema regulado de aplicaci\u00f3n y auditor\u00eda<\/em><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Introducci\u00f3n<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En entornos regulados, los pipelines de CI\/CD suelen entenderse err\u00f3neamente como herramientas de productividad para desarrolladores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En realidad, son <strong>sistemas de aplicaci\u00f3n (enforcement) de controles<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando se dise\u00f1a correctamente, un pipeline de CI\/CD se convierte en:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La \u00fanica v\u00eda autorizada a producci\u00f3n<\/li>\n\n\n\n<li>El motor de aplicaci\u00f3n de las pol\u00edticas de seguridad<\/li>\n\n\n\n<li>El generador de evidencia de auditor\u00eda continua<\/li>\n\n\n\n<li>La implementaci\u00f3n t\u00e9cnica de la segregaci\u00f3n de funciones<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Este art\u00edculo presenta un <strong>modelo de arquitectura solo CI\/CD<\/strong>, en el que el propio pipeline se trata como un sistema regulado responsable de aplicar controles, aprobaciones y trazabilidad.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>1. Por qu\u00e9 importa el modelo \u00absolo CI\/CD\u00bb<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En muchas organizaciones, los controles de seguridad y cumplimiento est\u00e1n fragmentados entre:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Sistemas de tickets<\/li>\n\n\n\n<li>Aprobaciones por correo electr\u00f3nico<\/li>\n\n\n\n<li>Herramientas de gobernanza separadas<\/li>\n\n\n\n<li>Procesos de validaci\u00f3n manuales<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Esta fragmentaci\u00f3n genera brechas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Aplicaci\u00f3n incoherente<\/li>\n\n\n\n<li>Oportunidades de elusi\u00f3n<\/li>\n\n\n\n<li>Rastros de evidencia d\u00e9biles<\/li>\n\n\n\n<li>Complejidad de auditor\u00eda<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Una arquitectura solo CI\/CD consolida la aplicaci\u00f3n en un \u00fanico sistema controlado.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Si no pasa por el pipeline, no llega a producci\u00f3n.<\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>2. Principios fundamentales de una arquitectura solo CI\/CD<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2.1 V\u00eda \u00fanica a producci\u00f3n<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Todos los cambios en producci\u00f3n deben:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Originarse en repositorios bajo control de versiones<\/li>\n\n\n\n<li>Pasar por el pipeline de CI\/CD<\/li>\n\n\n\n<li>Aprobarse dentro de puertas de flujo de trabajo controladas<\/li>\n\n\n\n<li>Generar registros trazables<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">El acceso directo a producci\u00f3n se minimiza o se elimina.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2.2 Aplicaci\u00f3n de pol\u00edticas integrada<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las pol\u00edticas de seguridad y cumplimiento se implementan como:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Comprobaciones automatizadas<\/li>\n\n\n\n<li>Puertas de pol\u00edtica<\/li>\n\n\n\n<li>Controles bloqueantes<\/li>\n\n\n\n<li>Umbrales configurables<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Algunos ejemplos incluyen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Aplicaci\u00f3n de SAST y DAST<\/li>\n\n\n\n<li>Cumplimiento de la pol\u00edtica de dependencias<\/li>\n\n\n\n<li>Requisitos de generaci\u00f3n de SBOM<\/li>\n\n\n\n<li>Flujos de aprobaci\u00f3n obligatorios<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Los controles son <strong>obligatorios y deterministas<\/strong>, no orientativos.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2.3 Segregaci\u00f3n de funciones mediante el dise\u00f1o del flujo de trabajo<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Una arquitectura de CI\/CD regulada aplica:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>El desarrollador no puede aprobar su propia publicaci\u00f3n<\/li>\n\n\n\n<li>Roles separados para compilaci\u00f3n y despliegue<\/li>\n\n\n\n<li>Procesos de anulaci\u00f3n controlados<\/li>\n\n\n\n<li>Gesti\u00f3n de excepciones registrada<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La segregaci\u00f3n se aplica t\u00e9cnicamente, no se documenta como intenci\u00f3n.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2.4 Generaci\u00f3n de evidencia por defecto<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cada ejecuci\u00f3n del pipeline produce:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Registros de ejecuci\u00f3n<\/li>\n\n\n\n<li>Resultados de escaneo de seguridad<\/li>\n\n\n\n<li>Registros de aprobaci\u00f3n<\/li>\n\n\n\n<li>Metadatos de artefactos<\/li>\n\n\n\n<li>Marcadores de trazabilidad<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La evidencia es:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Generada por el sistema<\/li>\n\n\n\n<li>Con marca de tiempo<\/li>\n\n\n\n<li>Conservada<\/li>\n\n\n\n<li>Correlacionable<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">El pipeline se convierte en una <strong>f\u00e1brica de evidencia de auditor\u00eda<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>3. Capas arquitect\u00f3nicas<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un modelo solo CI\/CD normalmente incluye tres capas l\u00f3gicas:<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Capa 1: Controles de gobernanza<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Gesti\u00f3n de identidades y accesos (IAM)<\/li>\n\n\n\n<li>Permisos basados en roles<\/li>\n\n\n\n<li>Segregaci\u00f3n de funciones<\/li>\n\n\n\n<li>Pol\u00edtica como c\u00f3digo<\/li>\n\n\n\n<li>Gobernanza de excepciones<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Esta capa garantiza el control sobre <strong>qui\u00e9n puede actuar y bajo qu\u00e9 condiciones<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Capa 2: Aplicaci\u00f3n en el pipeline<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Validaci\u00f3n del c\u00f3digo fuente<\/li>\n\n\n\n<li>Pruebas est\u00e1ticas y din\u00e1micas<\/li>\n\n\n\n<li>An\u00e1lisis de dependencias<\/li>\n\n\n\n<li>Puertas de pol\u00edtica<\/li>\n\n\n\n<li>Flujos de aprobaci\u00f3n<\/li>\n\n\n\n<li>Firma de artefactos<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Esta capa garantiza el control sobre <strong>qu\u00e9 se publica y c\u00f3mo<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Capa 3: Evidencia y retenci\u00f3n<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Almacenamiento centralizado de registros<\/li>\n\n\n\n<li>Registros de auditor\u00eda inmutables<\/li>\n\n\n\n<li>Historial de aprobaciones<\/li>\n\n\n\n<li>Mapeo de trazabilidad (commit \u2192 compilaci\u00f3n \u2192 artefacto \u2192 producci\u00f3n)<\/li>\n\n\n\n<li>Retenci\u00f3n alineada con los requisitos regulatorios<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Esta capa garantiza el control sobre <strong>qu\u00e9 puede demostrarse m\u00e1s adelante<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>4. Modelo de trazabilidad<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una arquitectura de CI\/CD regulada establece una trazabilidad completa:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>ID de commit<\/li>\n\n\n\n<li>Revisi\u00f3n de la pull request<\/li>\n\n\n\n<li>Ejecuci\u00f3n del pipeline<\/li>\n\n\n\n<li>Artefacto de compilaci\u00f3n<\/li>\n\n\n\n<li>Decisi\u00f3n de aprobaci\u00f3n<\/li>\n\n\n\n<li>Evento de despliegue<\/li>\n\n\n\n<li>Monitorizaci\u00f3n en tiempo de ejecuci\u00f3n<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cada paso se vincula mediante identificadores coherentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores con frecuencia toman una muestra de un cambio en producci\u00f3n y solicitan:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">\u00abMu\u00e9strame la cadena completa desde el c\u00f3digo hasta producci\u00f3n\u00bb.<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">En un modelo solo CI\/CD, esto es reproducible y determinista.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>5. Qu\u00e9 previene esta arquitectura<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un modelo solo CI\/CD bien dise\u00f1ado previene:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Despliegues fuera de banda<\/li>\n\n\n\n<li>Publicaciones en producci\u00f3n no aprobadas<\/li>\n\n\n\n<li>Fallos silenciosos de las comprobaciones de seguridad<\/li>\n\n\n\n<li>Aplicaci\u00f3n incoherente de los controles<\/li>\n\n\n\n<li>Falta de evidencia durante las auditor\u00edas<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Elimina la dependencia de la memoria, los correos electr\u00f3nicos o los flujos de trabajo no documentados.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>6. Alineaci\u00f3n con los marcos regulatorios<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Esta arquitectura respalda directamente:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>DORA (gesti\u00f3n del riesgo de TIC y supervisi\u00f3n de terceros)<\/li>\n\n\n\n<li>ISO 27001 (control de cambios y desarrollo seguro)<\/li>\n\n\n\n<li>SOC 2 (acceso l\u00f3gico y gesti\u00f3n de cambios)<\/li>\n\n\n\n<li>NIS2 (resiliencia operativa y seguridad de la cadena de suministro)<\/li>\n\n\n\n<li>PCI DSS (desarrollo seguro y gesti\u00f3n de vulnerabilidades)<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En lugar de construir el cumplimiento por separado, la arquitectura <strong>produce cumplimiento de forma continua<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>7. Conceptos err\u00f3neos comunes<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u00abTenemos herramientas de seguridad en CI\/CD, as\u00ed que cumplimos\u00bb.<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las herramientas no garantizan la aplicaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores examinan:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Si los fallos bloquean el despliegue<\/li>\n\n\n\n<li>Si los controles pueden eludirse<\/li>\n\n\n\n<li>Si los registros se conservan<\/li>\n\n\n\n<li>Si las aprobaciones est\u00e1n separadas por roles<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">El cumplimiento requiere una aplicaci\u00f3n sist\u00e9mica.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u00abLas aprobaciones por correo electr\u00f3nico son suficientes\u00bb.<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las aprobaciones externas generan:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Fragmentaci\u00f3n de la evidencia<\/li>\n\n\n\n<li>Trazabilidad d\u00e9bil<\/li>\n\n\n\n<li>Brechas de gobernanza<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Las aprobaciones deben integrarse en el flujo de trabajo del pipeline.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>8. Cu\u00e1ndo CI\/CD se convierte en un sistema de TIC regulado<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En entornos financieros regulados, los pipelines de CI\/CD deber\u00edan:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Incluirse en los inventarios de activos de TIC<\/li>\n\n\n\n<li>Estar cubiertos por evaluaciones de riesgo<\/li>\n\n\n\n<li>Gobernarse mediante la gesti\u00f3n de cambios<\/li>\n\n\n\n<li>Estar sujetos a revisiones de acceso<\/li>\n\n\n\n<li>Probarse en escenarios de incidentes<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">A este nivel de madurez, CI\/CD no es un soporte de infraestructura: es un <strong>sistema de control regulado<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>9. Niveles de madurez de la aplicaci\u00f3n de CI\/CD<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Nivel 1 \u2014 Orientativo<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las comprobaciones de seguridad existen pero no bloquean las publicaciones.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Nivel 2 \u2014 Aplicaci\u00f3n parcial<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Algunos controles son bloqueantes, otros opcionales.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Nivel 3 \u2014 Aplicaci\u00f3n regulada<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Todos los controles cr\u00edticos son obligatorios y auditables.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Nivel 4 \u2014 Gobernanza impulsada por la evidencia<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Trazabilidad completa, reporte automatizado, pruebas de resiliencia y preparaci\u00f3n para la salida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los entornos regulados deber\u00edan operar en el nivel 3 o superior.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>10. Evidencia que deber\u00eda producir un modelo solo CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La prueba pr\u00e1ctica de esta arquitectura es si cada etapa deja tras de s\u00ed una evidencia que un auditor pueda muestrear sin pedir a nadie que la reconstruya manualmente. La tabla siguiente asocia las etapas del pipeline con los artefactos que deber\u00edan generar y con lo que cada artefacto demuestra durante una evaluaci\u00f3n.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Etapa del pipeline<\/th><th>Artefacto de evidencia<\/th><th>Qu\u00e9 le demuestra a un auditor<\/th><\/tr><\/thead><tbody><tr><td>Control de c\u00f3digo fuente<\/td><td>Commits firmados y registros de revisi\u00f3n de pull requests<\/td><td>El cambio se cre\u00f3 bajo una identidad conocida y se revis\u00f3 por pares antes de la fusi\u00f3n<\/td><\/tr><tr><td>Pruebas de seguridad<\/td><td>Informes de SAST, DAST y SCA con estado de aprobado o rechazado<\/td><td>Los controles se ejecutaron realmente y sus resultados actuaron como puerta de la compilaci\u00f3n<\/td><\/tr><tr><td>Compilaci\u00f3n<\/td><td>SBOM y firma o hash del artefacto<\/td><td>Integridad y procedencia del artefacto que se despleg\u00f3<\/td><\/tr><tr><td>Aprobaci\u00f3n<\/td><td>Registro de aprobaci\u00f3n del flujo de trabajo con identidad y marca de tiempo<\/td><td>La segregaci\u00f3n de funciones se aplic\u00f3, no solo se pretendi\u00f3<\/td><\/tr><tr><td>Despliegue<\/td><td>Registro de despliegue vinculado al ID de la compilaci\u00f3n aprobada<\/td><td>Solo los artefactos autorizados llegaron a producci\u00f3n<\/td><\/tr><tr><td>Retenci\u00f3n<\/td><td>Almac\u00e9n de registros inmutable con una pol\u00edtica de retenci\u00f3n definida<\/td><td>La evidencia perdura durante toda la ventana regulatoria<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>11. Hallazgos de auditor\u00eda t\u00edpicos en entornos centrados en el pipeline<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Incluso las organizaciones que han consolidado la entrega en un \u00fanico pipeline atraen hallazgos con frecuencia. Los patrones recurrentes tienen menos que ver con la falta de herramientas y m\u00e1s con brechas de aplicaci\u00f3n que solo salen a la luz cuando un auditor prueba el control en lugar de leer su descripci\u00f3n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Puertas de seguridad configuradas para advertir en lugar de bloquear, de modo que un escaneo fallido igualmente se publica<\/li>\n\n\n\n<li>V\u00edas de emergencia (break-glass) o de anulaci\u00f3n que est\u00e1n t\u00e9cnicamente disponibles pero no se registran ni se revisan despu\u00e9s<\/li>\n\n\n\n<li>Cuentas de servicio con acceso permanente a producci\u00f3n que eluden el pipeline por completo<\/li>\n\n\n\n<li>Pasos de aprobaci\u00f3n presentes en el flujo de trabajo pero asignables al propio autor del cambio<\/li>\n\n\n\n<li>Retenci\u00f3n de registros m\u00e1s corta que el requisito regulatorio, o evidencia almacenada en sistemas mutables<\/li>\n\n\n\n<li>Ausencia de un v\u00ednculo demostrable entre un cambio de producci\u00f3n muestreado y su commit de origen<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cada uno de estos convierte una arquitectura por lo dem\u00e1s s\u00f3lida en un <strong>control que no puede evidenciarse<\/strong>, lo que, en t\u00e9rminos de auditor\u00eda, es un control que no existe.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>12. Preguntas que hacen los auditores sobre el pipeline<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los responsables de los controles pueden anticipar una evaluaci\u00f3n ensayando las preguntas que un auditor tiene m\u00e1s probabilidades de plantear sobre el propio pipeline:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfEs el pipeline la \u00fanica v\u00eda a producci\u00f3n y c\u00f3mo se impide y monitoriza el acceso directo?<\/li>\n\n\n\n<li>\u00bfQu\u00e9 le ocurre a una publicaci\u00f3n cuando un control obligatorio falla: es el bloqueo absoluto y qui\u00e9n puede levantarlo?<\/li>\n\n\n\n<li>\u00bfQui\u00e9n puede modificar la propia definici\u00f3n del pipeline y esos cambios se revisan y est\u00e1n bajo control de versiones?<\/li>\n\n\n\n<li>\u00bfDurante cu\u00e1nto tiempo se conserva la evidencia del pipeline y puede alterarse despu\u00e9s de generarse?<\/li>\n\n\n\n<li>\u00bfPuede demostrar la segregaci\u00f3n de funciones para una publicaci\u00f3n en producci\u00f3n concreta y reciente?<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>13. Construir el argumento de negocio para la consolidaci\u00f3n<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A menudo se opone resistencia al paso a un modelo solo CI\/CD con el argumento de que ralentiza a los equipos. En la pr\u00e1ctica, se observa lo contrario durante la temporada de auditor\u00edas. Cuando la aplicaci\u00f3n, las aprobaciones y la evidencia residen en un \u00fanico sistema, una evaluaci\u00f3n que de otro modo consumir\u00eda semanas de recopilaci\u00f3n manual de evidencia se convierte en una cuesti\u00f3n de muestrear el pipeline. La consolidaci\u00f3n se amortiza no en la entrega diaria, sino en <strong>auditor\u00edas m\u00e1s cortas, menos hallazgos y un menor coste de demostrar el cumplimiento<\/strong>, un argumento que cala tanto en la direcci\u00f3n de ingenier\u00eda como en la funci\u00f3n de riesgos.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusi\u00f3n<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una arquitectura solo CI\/CD replantea el pipeline como:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Un motor de aplicaci\u00f3n de la seguridad<\/li>\n\n\n\n<li>Un mecanismo de gobernanza<\/li>\n\n\n\n<li>Una implementaci\u00f3n de la segregaci\u00f3n de funciones<\/li>\n\n\n\n<li>Un generador de evidencia de cumplimiento<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En entornos regulados, la velocidad de entrega y el control regulatorio no son opuestos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando se dise\u00f1a correctamente, CI\/CD se convierte en la <strong>columna vertebral t\u00e9cnica de un cumplimiento continuo y auditable<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Art\u00edculos relacionados<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/ci-cd-governance-es\/modelos-de-aplicacion-basados-en-ci-cd\/\" data-type=\"post\" data-id=\"815\"><strong>Modelos de aplicaci\u00f3n basados en CI\/CD<\/strong><\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/compliance\/how-auditors-assess-ci-cd-enforcement\/\" data-type=\"post\" data-id=\"817\"><strong>C\u00f3mo eval\u00faan los auditores la aplicaci\u00f3n de CI\/CD<\/strong><\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/application-security-governance-es\/secure-sdlc-auditor-perspective\/\" data-type=\"post\" data-id=\"808\"><strong>Fundamentos del SDLC seguro<\/strong><\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/regulated-devsecops.com\/ci-cd-security\/continuous-compliance-via-ci-cd-under-dora\/\" data-type=\"post\" data-id=\"250\"><strong>Cumplimiento continuo mediante CI\/CD bajo DORA<\/strong><\/a><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--standard\"\r\n             dir=\"ltr\" lang=\"es\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">Sobre el autor<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Arquitecto senior DevSecOps y de seguridad, con m\u00e1s de 15 a\u00f1os de experiencia en ingenier\u00eda de software segura, seguridad CI\/CD y entornos empresariales regulados.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Certificado CSSLP y EC-Council Certified DevSecOps Engineer, con experiencia pr\u00e1ctica dise\u00f1ando arquitecturas CI\/CD seguras, auditables y conformes.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/es\/es\/about\/\">M\u00e1s informaci\u00f3n en la p\u00e1gina About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n\n","protected":false},"excerpt":{"rendered":"<p>En entornos regulados, un pipeline de CI\/CD no es una herramienta de productividad, sino un sistema de aplicaci\u00f3n de controles: la \u00fanica v\u00eda autorizada a producci\u00f3n y el generador de evidencia de auditor\u00eda continua. Este art\u00edculo modela esa arquitectura de principio a fin.<\/p>\n","protected":false},"author":1,"featured_media":2944,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[132,135],"tags":[],"post_folder":[],"class_list":["post-1921","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ci-cd-governance-es","category-regulatory-frameworks-es"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1921","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/comments?post=1921"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1921\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media\/2944"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media?parent=1921"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/categories?post=1921"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/tags?post=1921"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/post_folder?post=1921"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}