{"id":1930,"date":"2026-02-10T22:54:09","date_gmt":"2026-02-10T21:54:09","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/dora-articulo-28-paquete-de-evidencias-perspectivas-del-auditor-e-ingeniero\/"},"modified":"2026-07-07T11:03:05","modified_gmt":"2026-07-07T10:03:05","slug":"dora-article-28-evidence-pack","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/dora-article-28-evidence-pack\/","title":{"rendered":"DORA Art\u00edculo 28 \u2014 Paquete de evidencia (visi\u00f3n del auditor y del ingeniero)"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Introducci\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El Art\u00edculo 28 de DORA exige a las entidades financieras reguladas demostrar un control efectivo sobre los <strong>riesgos de terceros ICT<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta obligaci\u00f3n va mucho m\u00e1s all\u00e1 de los cuestionarios de proveedores o las declaraciones contractuales. Los auditores no eval\u00faan la intenci\u00f3n: eval\u00faan la <strong>evidencia<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este art\u00edculo ofrece un paquete de evidencia pr\u00e1ctico para el Art\u00edculo 28 de DORA, centrado en lo que los auditores suelen pedir, de d\u00f3nde debe proceder la evidencia y c\u00f3mo los sistemas de entrega CI\/CD y cloud deben respaldar la gesti\u00f3n del riesgo de terceros ICT.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tiende un puente entre dos perspectivas complementarias:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Los <strong>auditores<\/strong> piensan en t\u00e9rminos de <em>objetivos de control, evidencia y responsabilidad<\/em>.<\/li>\n\n\n\n<li>Los <strong>ingenieros<\/strong> piensan en t\u00e9rminos de <em>sistemas, pipelines, configuraciones y automatizaci\u00f3n<\/em>.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ambas visiones son v\u00e1lidas, pero <strong>no son intercambiables<\/strong>. Este art\u00edculo muestra qu\u00e9 intentan verificar realmente los auditores, c\u00f3mo deben los ingenieros implementar controles para satisfacer esas expectativas y d\u00f3nde se producen habitualmente los malentendidos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">De qu\u00e9 tratan realmente las auditor\u00edas del Art\u00edculo 28<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Desde la perspectiva de auditor\u00eda, el Art\u00edculo 28 responde a cuatro preguntas fundamentales:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>\u00bfSabe de qu\u00e9 terceros ICT depende?<\/strong><\/li>\n\n\n\n<li><strong>\u00bfSon las obligaciones contractuales aplicables en la pr\u00e1ctica?<\/strong><\/li>\n\n\n\n<li><strong>\u00bfPuede monitorizar continuamente los riesgos de terceros?<\/strong><\/li>\n\n\n\n<li><strong>\u00bfPuede salir de forma segura si un proveedor falla o deja de cumplir?<\/strong><\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">La evidencia debe ser <strong>operativa<\/strong>, <strong>trazable<\/strong> y <strong>verificable<\/strong>, no solo documental.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">C\u00f3mo abordan los auditores una revisi\u00f3n del Art\u00edculo 28<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores no empiezan por las herramientas ni por los diagramas de arquitectura. Empiezan por las <strong>preguntas de riesgo<\/strong>:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfIntroducen los proveedores terceros de ICT un riesgo operativo no gestionado?<\/li>\n\n\n\n<li>\u00bfSon los controles aplicables m\u00e1s all\u00e1 de los sistemas internos?<\/li>\n\n\n\n<li>\u00bfPuede la organizaci\u00f3n demostrar una supervisi\u00f3n continua?<\/li>\n\n\n\n<li>\u00bfEs la evidencia objetiva y acotada en el tiempo?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La evidencia se eval\u00faa como <strong>prueba de control operativo<\/strong>, no como confirmaci\u00f3n de pol\u00edtica.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Perspectiva<\/th><th>Enfoque<\/th><\/tr><\/thead><tbody><tr><td><strong>Visi\u00f3n del auditor<\/strong><\/td><td>\u00bfPuede esta organizaci\u00f3n demostrar un control efectivo del riesgo de terceros ICT?<\/td><\/tr><tr><td><strong>Visi\u00f3n del ingeniero<\/strong><\/td><td>\u00bfC\u00f3mo aplicamos y generamos evidencia mediante los sistemas CI\/CD y cloud?<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Visi\u00f3n general del paquete de evidencia<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un paquete de evidencia del Art\u00edculo 28 de DORA suele abarcar <strong>cinco dominios de evidencia<\/strong>:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Inventario de proveedores y criticidad<\/li>\n\n\n\n<li>Controles contractuales y derechos de auditor\u00eda<\/li>\n\n\n\n<li>Aplicaci\u00f3n de controles en CI\/CD y cloud<\/li>\n\n\n\n<li>Evidencia de monitorizaci\u00f3n e incidentes<\/li>\n\n\n\n<li>Evidencia de estrategia de salida y resiliencia<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Cada dominio a continuaci\u00f3n explica qu\u00e9 esperan los auditores, qu\u00e9 evidencia mostrar y de d\u00f3nde debe proceder, tanto desde la <strong>visi\u00f3n del auditor<\/strong> como desde la <strong>visi\u00f3n del ingeniero<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">1. Inventario de proveedores y criticidad<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Qu\u00e9 esperan los auditores<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores quieren pruebas de que ha:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>identificado <strong>todos los proveedores terceros de ICT<\/strong>,<\/li>\n\n\n\n<li>clasificado seg\u00fan su <strong>criticidad<\/strong>,<\/li>\n\n\n\n<li>vinculado a los <strong>servicios de negocio y pipelines de entrega<\/strong>.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Esperan la inclusi\u00f3n de las plataformas SaaS de CI\/CD (no solo los proveedores tradicionales), visibilidad sobre los servicios cloud, los registros y el hosting de c\u00f3digo, y la vinculaci\u00f3n entre los proveedores y los sistemas realmente en uso.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Evidencia a aportar<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Inventario centralizado de proveedores ICT<\/strong><\/li>\n\n\n\n<li>Clasificaci\u00f3n de criticidad (cr\u00edtico \/ importante \/ no cr\u00edtico)<\/li>\n\n\n\n<li>Mapeo entre proveedores, tooling CI\/CD y componentes de runtime cloud<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Artefactos de evidencia habituales<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Registro de inventario de proveedores (exportable)<\/li>\n\n\n\n<li>Metodolog\u00eda de clasificaci\u00f3n de riesgo<\/li>\n\n\n\n<li>Tabla de mapeo: <em>Proveedor \u2192 componente CI\/CD \/ cloud<\/em><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Visi\u00f3n del auditor<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores preguntan:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfDispone de un <strong>inventario completo<\/strong> de proveedores terceros de ICT?<\/li>\n\n\n\n<li>\u00bfEst\u00e1n los proveedores <strong>clasificados por criticidad<\/strong>?<\/li>\n\n\n\n<li>\u00bfEst\u00e1 esta clasificaci\u00f3n vinculada a los <strong>servicios de negocio y sistemas de entrega<\/strong>?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Lo que verifican: la exhaustividad del inventario, la coherencia con los sistemas realmente en uso y la trazabilidad hasta las decisiones de gesti\u00f3n de riesgos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Visi\u00f3n del ingeniero<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los ingenieros deben asegurar que:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>las plataformas CI\/CD, el hosting Git, los registros, los runners y los servicios cloud est\u00e9n <strong>registrados expl\u00edcitamente como proveedores<\/strong>,<\/li>\n\n\n\n<li>los metadatos de proveedor (criticidad, responsable, uso) se <strong>mantengan sincronizados<\/strong> con el uso real,<\/li>\n\n\n\n<li>los pipelines referencien \u00fanicamente proveedores aprobados.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Implementaci\u00f3n habitual:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>CMDB o registro de proveedores vinculado al tooling CI\/CD,<\/li>\n\n\n\n<li>comprobaciones automatizadas que impidan servicios no aprobados,<\/li>\n\n\n\n<li>documentaci\u00f3n generada a partir de configuraciones en vivo.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">2. Controles contractuales y derechos de auditor\u00eda<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Qu\u00e9 esperan los auditores<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los contratos deben <strong>habilitar el control<\/strong>, no solo describirlo. Los auditores buscan cl\u00e1usulas aplicables que cubran:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>derechos de auditor\u00eda,<\/li>\n\n\n\n<li>plazos de notificaci\u00f3n de incidentes,<\/li>\n\n\n\n<li>retenci\u00f3n de evidencia,<\/li>\n\n\n\n<li>transparencia sobre los subcontratistas,<\/li>\n\n\n\n<li>obligaciones de salida y transici\u00f3n.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00e1s importante a\u00fan, verifican que estas cl\u00e1usulas sean <strong>aplicables operativamente<\/strong>.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><em>\u00abTiene derechos de auditor\u00eda en el contrato: \u00bfc\u00f3mo los ejerce en la pr\u00e1ctica?\u00bb<\/em><\/p>\n<\/blockquote>\n\n\n\n<h3 class=\"wp-block-heading\">Evidencia a aportar<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Extractos de contrato que muestren cl\u00e1usulas de derechos de auditor\u00eda, acceso de monitorizaci\u00f3n y notificaci\u00f3n de incidentes<\/li>\n\n\n\n<li>Prueba de que los contratos se aplican a los <strong>proveedores realmente en uso<\/strong><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Artefactos de evidencia habituales<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Extractos de cl\u00e1usulas contractuales<\/li>\n\n\n\n<li>Registro de contratos de proveedores<\/li>\n\n\n\n<li>Notas de revisi\u00f3n legal que vinculen las cl\u00e1usulas con los requisitos del Art\u00edculo 28<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Visi\u00f3n del auditor<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores buscan:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>derechos de auditor\u00eda<\/strong> aplicables,<\/li>\n\n\n\n<li><strong>obligaciones de notificaci\u00f3n de incidentes<\/strong>,<\/li>\n\n\n\n<li>compromisos de retenci\u00f3n de evidencia,<\/li>\n\n\n\n<li>visibilidad sobre los <strong>subencargados<\/strong>,<\/li>\n\n\n\n<li><strong>cl\u00e1usulas de salida<\/strong> definidas.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>No<\/em> dan por sentado que los contratos sean efectivos solo porque existen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Visi\u00f3n del ingeniero<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los ingenieros deben:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>saber qu\u00e9 obligaciones contractuales afectan a los controles t\u00e9cnicos,<\/li>\n\n\n\n<li>asegurar que las plataformas puedan realmente <strong>producir la evidencia requerida<\/strong>,<\/li>\n\n\n\n<li>respaldar las auditor\u00edas sin recopilaci\u00f3n de datos ad hoc.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Implementaci\u00f3n habitual:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>mapeo de cl\u00e1usulas contractuales \u2192 controles t\u00e9cnicos,<\/li>\n\n\n\n<li>garantizar que los logs, SBOM y aprobaciones se retengan el tiempo suficiente,<\/li>\n\n\n\n<li>hacer el acceso de auditor\u00eda t\u00e9cnicamente posible (solo lectura, con alcance acotado).<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">3. Aplicaci\u00f3n de controles en CI\/CD y cloud<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Qu\u00e9 esperan los auditores<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores verifican que el tooling de terceros est\u00e9 <strong>controlado en la pr\u00e1ctica<\/strong>, no confiado a ciegas. Esto incluye las plataformas de hosting de c\u00f3digo fuente, los servicios de orquestaci\u00f3n CI\/CD, los runners y entornos de ejecuci\u00f3n, y los registros de artefactos y ecosistemas de dependencias.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Evidencia a aportar<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Configuraci\u00f3n de control de acceso (IAM, roles, SoD)<\/li>\n\n\n\n<li>Reglas de protecci\u00f3n de ramas y aprobaci\u00f3n<\/li>\n\n\n\n<li>Aislamiento de compilaciones y gobernanza de runners<\/li>\n\n\n\n<li>Integridad de artefactos (SBOM, firma)<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Artefactos de evidencia habituales<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Capturas o exportaciones de la configuraci\u00f3n de la plataforma CI\/CD<\/li>\n\n\n\n<li>Definiciones de pol\u00edticas de pipeline (Policy as Code)<\/li>\n\n\n\n<li>Informes de SBOM y firma de artefactos<\/li>\n\n\n\n<li>Logs de acceso de las plataformas Git \/ CI\/CD<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Visi\u00f3n del auditor<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores quieren pruebas de que:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>el acceso est\u00e1 controlado y segregado,<\/li>\n\n\n\n<li>las aprobaciones se aplican,<\/li>\n\n\n\n<li>los artefactos est\u00e1n protegidos frente a manipulaciones,<\/li>\n\n\n\n<li>el tooling de terceros no elude los controles internos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Comprueban si los controles son <strong>sistem\u00e1ticos<\/strong>, no manuales.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Visi\u00f3n del ingeniero<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los ingenieros implementan:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>IAM, separaci\u00f3n de roles, protecciones de ramas,<\/li>\n\n\n\n<li>aprobaciones de pipeline y gates de pol\u00edtica,<\/li>\n\n\n\n<li>generaci\u00f3n de SBOM y firma de artefactos,<\/li>\n\n\n\n<li>aislamiento de runners y acotaci\u00f3n de tokens.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cambio de mentalidad clave:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><em>\u00abSeguro por defecto\u00bb no basta: los controles deben ser demostrables.<\/em><\/p>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">4. Monitorizaci\u00f3n y gesti\u00f3n de incidentes<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Qu\u00e9 esperan los auditores<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DORA exige <strong>monitorizaci\u00f3n continua<\/strong>, no comprobaciones peri\u00f3dicas. Los auditores verifican que los servicios de terceros se monitorizan, que los incidentes se detectan y que la evidencia se retiene y es trazable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Buscan:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>datos de monitorizaci\u00f3n en vivo o hist\u00f3ricos,<\/li>\n\n\n\n<li>alertas vinculadas a servicios de terceros,<\/li>\n\n\n\n<li>visibilidad sobre la disponibilidad e integridad de la plataforma CI\/CD.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La evidencia de monitorizaci\u00f3n debe demostrar que una degradaci\u00f3n de un tercero se detectar\u00eda y que los incidentes se escalar\u00edan dentro de los plazos definidos. Las evaluaciones de riesgo est\u00e1ticas por s\u00ed solas son insuficientes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Evidencia a aportar<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Cuadros de mando de monitorizaci\u00f3n (se\u00f1ales de disponibilidad e integridad)<\/li>\n\n\n\n<li>Logs de incidentes que involucren servicios de terceros<\/li>\n\n\n\n<li>Evidencia de escalado y notificaci\u00f3n de incidentes<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Artefactos de evidencia habituales<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Logs y m\u00e9tricas de las plataformas CI\/CD y cloud<\/li>\n\n\n\n<li>Tickets de incidentes que referencien a proveedores terceros<\/li>\n\n\n\n<li>Evidencia de integraci\u00f3n con SIEM u observabilidad<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Visi\u00f3n del auditor<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores eval\u00faan si:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>los servicios de terceros se <strong>monitorizan continuamente<\/strong>,<\/li>\n\n\n\n<li>los incidentes que involucran a proveedores son detectables,<\/li>\n\n\n\n<li>la gesti\u00f3n de incidentes est\u00e1 documentada y es trazable.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Rechazan las evaluaciones de riesgo anuales sin monitorizaci\u00f3n operativa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Visi\u00f3n del ingeniero<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los ingenieros aseguran que:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>las plataformas CI\/CD, los registros y los runtimes cloud emitan logs,<\/li>\n\n\n\n<li>la monitorizaci\u00f3n alimente el SIEM o el logging centralizado,<\/li>\n\n\n\n<li>los incidentes referencien a los proveedores terceros afectados.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Implementaci\u00f3n habitual:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>pipelines de observabilidad,<\/li>\n\n\n\n<li>tickets de incidentes vinculados a logs y m\u00e9tricas,<\/li>\n\n\n\n<li>alertas sobre degradaci\u00f3n o fallo de proveedores.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">SLA de notificaci\u00f3n de incidentes: probados en la realidad<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores verifican que:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>existan SLA de notificaci\u00f3n de incidentes a nivel contractual,<\/li>\n\n\n\n<li>los procesos internos puedan recibir y actuar sobre las notificaciones,<\/li>\n\n\n\n<li>los plazos sean realistas y est\u00e9n probados.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">A menudo solicitan ejemplos de incidentes pasados, marcas de tiempo que muestren retrasos en la notificaci\u00f3n y evidencia de escalado y respuesta. Un SLA que nunca se ha ejercido se considera <strong>no demostrado<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">5. Estrategia de salida y resiliencia<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Qu\u00e9 esperan los auditores<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las estrategias de salida deben ser <strong>realistas y probadas<\/strong>. Los auditores cuestionar\u00e1n si existen planes de salida, si se aplican a los proveedores cr\u00edticos y si alguna vez se han probado.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Evidencia a aportar<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Estrategias de salida documentadas por cada proveedor cr\u00edtico<\/li>\n\n\n\n<li>Evidencia de pruebas de salida o de contingencia<\/li>\n\n\n\n<li>Resultados de pruebas de DR \/ BCP que involucren dependencias de terceros<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Artefactos de evidencia habituales<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Planes de salida y procedimientos de transici\u00f3n<\/li>\n\n\n\n<li>Informes de pruebas o resultados de ejercicios de simulaci\u00f3n (tabletop)<\/li>\n\n\n\n<li>Documentaci\u00f3n de sustituci\u00f3n de dependencias o de contingencia<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Visi\u00f3n del auditor<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores preguntan:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfExisten estrategias de salida para los proveedores cr\u00edticos?<\/li>\n\n\n\n<li>\u00bfSe han <strong>probado<\/strong>?<\/li>\n\n\n\n<li>\u00bfPodr\u00eda salir de forma realista bajo presi\u00f3n?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Un plan de salida en PDF por s\u00ed solo es insuficiente.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Visi\u00f3n del ingeniero<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los ingenieros respaldan las estrategias de salida mediante:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>evitar un vendor lock-in r\u00edgido,<\/li>\n\n\n\n<li>documentar rutas de sustituci\u00f3n o de contingencia,<\/li>\n\n\n\n<li>participar en pruebas de DR y de salida.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Implementaci\u00f3n habitual:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>portabilidad de artefactos,<\/li>\n\n\n\n<li>reproducibilidad mediante infraestructura como c\u00f3digo,<\/li>\n\n\n\n<li>procedimientos de copia de seguridad y restauraci\u00f3n probados.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Calidad de la evidencia: c\u00f3mo juzgan los auditores la credibilidad<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores eval\u00faan la evidencia frente a cuatro criterios impl\u00edcitos:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Objetividad<\/strong>: generada por el sistema, no editada manualmente<\/li>\n\n\n\n<li><strong>Trazabilidad<\/strong>: vinculada a un proveedor o control espec\u00edfico<\/li>\n\n\n\n<li><strong>Continuidad<\/strong>: producida de forma consistente a lo largo del tiempo<\/li>\n\n\n\n<li><strong>Integridad<\/strong>: protegida frente a alteraciones<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">La evidencia que incumpla cualquiera de estos criterios debilita todo el paquete. Las hojas de c\u00e1lculo manuales por s\u00ed solas rara vez cumplen estos criterios.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Hallazgos habituales en auditor\u00edas del Art\u00edculo 28 (se\u00f1ales de alerta)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores plantean hallazgos con frecuencia cuando observan:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>inventarios de proveedores no vinculados al tooling CI\/CD,<\/li>\n\n\n\n<li>contratos sin aplicaci\u00f3n operativa,<\/li>\n\n\n\n<li>monitorizaci\u00f3n limitada a revisiones anuales,<\/li>\n\n\n\n<li>ausencia de prueba de visibilidad sobre los subcontratistas,<\/li>\n\n\n\n<li>planes de salida que nunca se probaron.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Situaci\u00f3n<\/th><th>Reacci\u00f3n del auditor<\/th><\/tr><\/thead><tbody><tr><td>\u00abConfiamos en este proveedor SaaS\u00bb<\/td><td>\u274c No aceptable<\/td><\/tr><tr><td>Evidencia recopilada manualmente antes de la auditor\u00eda<\/td><td>\u26a0\ufe0f Control d\u00e9bil<\/td><\/tr><tr><td>Los logs existen pero no se retienen<\/td><td>\u274c No conforme<\/td><\/tr><tr><td>Plan de salida nunca probado<\/td><td>\u274c Hallazgo de alto riesgo<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Por experiencia de auditor\u00eda, los paquetes de evidencia suelen fallar porque:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Las plataformas SaaS de CI\/CD se excluyen del alcance de proveedores<\/li>\n\n\n\n<li>La evidencia existe pero no puede vincularse a un control<\/li>\n\n\n\n<li>Los logs est\u00e1n disponibles pero no se retienen el tiempo suficiente<\/li>\n\n\n\n<li>Los SLA de incidentes existen pero nunca se probaron<\/li>\n\n\n\n<li>Las estrategias de salida est\u00e1n documentadas pero no respaldadas por la realidad t\u00e9cnica<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Estos problemas suelen aflorar <strong>durante la auditor\u00eda<\/strong>, no durante la preparaci\u00f3n. Dise\u00f1ar la evidencia dentro de los pipelines evita estas brechas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo la arquitectura CI\/CD habilita el cumplimiento del Art\u00edculo 28<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El cumplimiento moderno del Art\u00edculo 28 depende en gran medida de la arquitectura CI\/CD y cloud:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>los pipelines aplican el acceso y las aprobaciones,<\/li>\n\n\n\n<li>los SBOM aportan transparencia sobre la cadena de suministro,<\/li>\n\n\n\n<li>los logs y registros de auditor\u00eda generan evidencia de forma autom\u00e1tica,<\/li>\n\n\n\n<li>los sistemas de monitorizaci\u00f3n detectan fallos de terceros.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Sin evidencia a nivel de CI\/CD, el cumplimiento del Art\u00edculo 28 sigue siendo fr\u00e1gil.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Dise\u00f1ar para ambas visiones<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las organizaciones m\u00e1s maduras:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>dise\u00f1an los controles <strong>una sola vez<\/strong>,<\/li>\n\n\n\n<li>satisfacen las necesidades <strong>tanto<\/strong> de auditor\u00eda como de ingenier\u00eda,<\/li>\n\n\n\n<li>generan evidencia de forma continua mediante las plataformas CI\/CD y cloud.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Esta es la base del <strong>cumplimiento continuo<\/strong> bajo DORA.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusi\u00f3n final<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El Art\u00edculo 28 de DORA no es un ejercicio de documentaci\u00f3n: es un <strong>problema de control operativo<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los paquetes de evidencia m\u00e1s s\u00f3lidos:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>integran la gobernanza de CI\/CD, cloud y proveedores,<\/li>\n\n\n\n<li>generan evidencia de forma continua,<\/li>\n\n\n\n<li>alinean arquitectura, contratos y monitorizaci\u00f3n.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Si los auditores pueden verificar los controles sin depender de explicaciones, su postura frente al Art\u00edculo 28 es s\u00f3lida.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Lecturas relacionadas recomendadas<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/ci-cd-security\/dora-article-28-architecture-third-party-ict-risk-controls-across-ci-cd-and-cloud\/\" data-type=\"post\" data-id=\"339\">DORA Article 28 Architecture \u2014 Explained<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/ci-cd-security\/continuous-compliance-via-ci-cd-pipelines\/\" data-type=\"post\" data-id=\"334\">Continuous Compliance via CI\/CD Pipelines<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/compliance\/ci-cd-audit-red-flags-what-immediately-raises-auditor-concerns\/\" data-type=\"post\" data-id=\"264\">CI\/CD Audit Red Flags<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--audit\"\r\n             dir=\"ltr\" lang=\"es\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">Contexto \u201caudit-ready\u201d<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Contenido pensado para entornos regulados: controles antes que herramientas, enforcement en CI\/CD y evidencia por dise\u00f1o para auditor\u00edas.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Enfoque en trazabilidad, aprobaciones, gobernanza de excepciones y retenci\u00f3n de evidencia de extremo a extremo.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/es\/es\/about\/\">Ver la metodolog\u00eda en la p\u00e1gina About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El Art\u00edculo 28 de DORA exige que las entidades financieras demuestren un control efectivo sobre los riesgos de terceros ICT. Este art\u00edculo ofrece un paquete de evidencia pr\u00e1ctico que cubre los cinco dominios clave de evidencia, con las perspectivas tanto del auditor como del ingeniero.<\/p>\n","protected":false},"author":1,"featured_media":2955,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[135,131,132],"tags":[],"post_folder":[],"class_list":["post-1930","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-regulatory-frameworks-es","category-audit-evidence-es","category-ci-cd-governance-es"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1930","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/comments?post=1930"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1930\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media\/2955"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media?parent=1930"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/categories?post=1930"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/tags?post=1930"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/post_folder?post=1930"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}