{"id":1952,"date":"2026-03-25T16:58:09","date_gmt":"2026-03-25T15:58:09","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/iso-27001-anexo-a-controles-mapeados-a-pipelines-ci-cd\/"},"modified":"2026-03-26T09:26:18","modified_gmt":"2026-03-26T08:26:18","slug":"iso-27001-annex-a-controls-mapped-to-ci-cd-pipelines","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/es\/ci-cd-governance-es\/iso-27001-annex-a-controls-mapped-to-ci-cd-pipelines\/","title":{"rendered":"ISO 27001 Anexo A \u2014 Controles Mapeados a Pipelines CI\/CD"},"content":{"rendered":"<h2>Por qu\u00e9 los pipelines CI\/CD est\u00e1n dentro del alcance del SGSI seg\u00fan ISO 27001<\/h2>\n<p>Los pipelines de Integraci\u00f3n Continua y Entrega Continua (CI\/CD) no son meras conveniencias de ingenier\u00eda \u2014 son <strong>instalaciones de procesamiento de informaci\u00f3n<\/strong> que manejan c\u00f3digo fuente, credenciales, claves criptogr\u00e1ficas y autoridad de despliegue en producci\u00f3n. Bajo ISO 27001, cualquier sistema que procese, almacene o transmita activos de informaci\u00f3n debe estar dentro del alcance de su Sistema de Gesti\u00f3n de Seguridad de la Informaci\u00f3n (SGSI).<\/p>\n<p>Para auditores y responsables de cumplimiento, la pregunta cr\u00edtica no es <em>si<\/em> los pipelines CI\/CD est\u00e1n en el alcance, sino si la organizaci\u00f3n los ha <strong>identificado como activos de informaci\u00f3n<\/strong>, ha evaluado los riesgos asociados y ha aplicado los controles apropiados del Anexo A. No incluir la infraestructura CI\/CD en el alcance del SGSI es en s\u00ed mismo una no conformidad.<\/p>\n<p>Este art\u00edculo proporciona un mapeo completo de los controles del Anexo A a los entornos de pipelines CI\/CD, con orientaci\u00f3n espec\u00edfica sobre qu\u00e9 evidencia deben esperar los auditores y qu\u00e9 brechas surgen habitualmente.<\/p>\n<h2>Mapeo completo del Anexo A a CI\/CD<\/h2>\n<p>La siguiente tabla mapea cada dominio de control relevante del Anexo A a su relevancia en el pipeline CI\/CD, con expectativas de evidencia espec\u00edficas para los auditores de certificaci\u00f3n.<\/p>\n<table>\n<thead>\n<tr>\n<th>Control Anexo A<\/th>\n<th>Objetivo de control<\/th>\n<th>Relevancia en CI\/CD<\/th>\n<th>Evidencia para auditores<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>A.5 \u2014 Pol\u00edticas de seguridad de la informaci\u00f3n<\/strong><\/td>\n<td>Direcci\u00f3n de gesti\u00f3n para la seguridad de la informaci\u00f3n<\/td>\n<td>Los pipelines CI\/CD deben estar gobernados por pol\u00edticas de seguridad documentadas que aborden los procesos automatizados de compilaci\u00f3n, prueba y despliegue<\/td>\n<td>Pol\u00edtica de seguridad CI\/CD aprobada; registros de revisi\u00f3n de pol\u00edticas; aprobaci\u00f3n de la direcci\u00f3n; evidencia de comunicaci\u00f3n de pol\u00edticas a los administradores de pipeline<\/td>\n<\/tr>\n<tr>\n<td><strong>A.6 \u2014 Organizaci\u00f3n de la seguridad de la informaci\u00f3n<\/strong><\/td>\n<td>Organizaci\u00f3n interna y trabajo m\u00f3vil\/en remoto<\/td>\n<td>Los roles y responsabilidades para la seguridad del pipeline deben estar definidos \u2014 qui\u00e9n es propietario de la configuraci\u00f3n del pipeline, qui\u00e9n aprueba las reglas de despliegue, segregaci\u00f3n de funciones entre desarrollo y versiones<\/td>\n<td>Matriz RACI para operaciones CI\/CD; descripciones de puestos con responsabilidades de pipeline; evidencia de segregaci\u00f3n entre la configuraci\u00f3n del pipeline y la autor\u00eda del c\u00f3digo<\/td>\n<\/tr>\n<tr>\n<td><strong>A.8 \u2014 Gesti\u00f3n de activos<\/strong><\/td>\n<td>Responsabilidad sobre los activos, clasificaci\u00f3n de la informaci\u00f3n, manejo de medios<\/td>\n<td>Los componentes del pipeline (servidores de compilaci\u00f3n, repositorios de artefactos, almacenes de secretos) son activos de informaci\u00f3n que deben inventariarse y clasificarse<\/td>\n<td>Registro de activos incluyendo la infraestructura CI\/CD; etiquetas de clasificaci\u00f3n aplicadas a los artefactos del pipeline; procedimientos de manejo de datos para las salidas de compilaci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td><strong>A.9 \u2014 Control de acceso<\/strong> \u2605<\/td>\n<td>Requisitos de negocio, gesti\u00f3n de acceso de usuarios, acceso a sistemas\/aplicaciones<\/td>\n<td>El acceso al pipeline es un punto de control cr\u00edtico \u2014 qui\u00e9n puede modificar las definiciones del pipeline, activar despliegues, acceder a secretos u omitir las puertas de calidad<\/td>\n<td>Pol\u00edtica de control de acceso que cubre CI\/CD; revisiones de acceso de usuarios a plataformas de pipeline; evidencia de m\u00ednimo privilegio; registros de aplicaci\u00f3n de MFA; registros de acceso privilegiado a la administraci\u00f3n del pipeline<\/td>\n<\/tr>\n<tr>\n<td><strong>A.10 \u2014 Criptograf\u00eda<\/strong><\/td>\n<td>Controles criptogr\u00e1ficos y gesti\u00f3n de claves<\/td>\n<td>Los pipelines manejan claves de firma, certificados TLS, cifrado de secretos en reposo y en tr\u00e1nsito, firma de artefactos<\/td>\n<td>Procedimientos de gesti\u00f3n de claves para secretos del pipeline; est\u00e1ndares de cifrado para el almacenamiento de secretos; registros de gesti\u00f3n de certificados; procedimientos de verificaci\u00f3n de firma de artefactos<\/td>\n<\/tr>\n<tr>\n<td><strong>A.12 \u2014 Seguridad de las operaciones<\/strong> \u2605<\/td>\n<td>Procedimientos operativos, protecci\u00f3n contra malware, copias de seguridad, registro, gesti\u00f3n de vulnerabilidades<\/td>\n<td>Las operaciones del pipeline requieren gesti\u00f3n de cambios, planificaci\u00f3n de capacidad, separaci\u00f3n de entornos, registro exhaustivo y an\u00e1lisis de vulnerabilidades de la propia infraestructura del pipeline<\/td>\n<td>Registros de gesti\u00f3n de cambios para la configuraci\u00f3n del pipeline; evidencia de separaci\u00f3n entre pipelines de compilaci\u00f3n\/staging\/producci\u00f3n; registros de ejecuci\u00f3n del pipeline con retenci\u00f3n; resultados de an\u00e1lisis de vulnerabilidades de la plataforma CI\/CD; procedimientos de copia de seguridad para las definiciones del pipeline<\/td>\n<\/tr>\n<tr>\n<td><strong>A.14 \u2014 Adquisici\u00f3n, desarrollo y mantenimiento de sistemas<\/strong> \u2605<\/td>\n<td>Requisitos de seguridad, desarrollo seguro, datos de prueba<\/td>\n<td>El dominio de control m\u00e1s directamente relevante \u2014 cubre el ciclo de vida de desarrollo seguro, procedimientos de control de cambios, integraci\u00f3n de pruebas de seguridad y criterios de aceptaci\u00f3n aplicados a trav\u00e9s de pipelines<\/td>\n<td>Pol\u00edtica de desarrollo seguro; evidencia de control de cambios aplicado por el pipeline; resultados de pruebas de seguridad automatizadas; configuraciones de puertas de aceptaci\u00f3n; registros de revisi\u00f3n de c\u00f3digo vinculados a activadores del pipeline<\/td>\n<\/tr>\n<tr>\n<td><strong>A.15 \u2014 Relaciones con proveedores<\/strong> \u2605<\/td>\n<td>Seguridad de la informaci\u00f3n en las relaciones con proveedores, gesti\u00f3n de entrega de servicios<\/td>\n<td>Los pipelines CI\/CD dependen en gran medida de componentes de terceros \u2014 plugins, im\u00e1genes base, registros de paquetes, servicios CI en la nube y dependencias de c\u00f3digo abierto<\/td>\n<td>Registro de proveedores que incluye proveedores de servicios CI\/CD; evaluaciones de riesgos de terceros para herramientas de pipeline; SLAs para servicios CI\/CD alojados; registros de procedencia de dependencias; pol\u00edticas de seguridad de la cadena de suministro<\/td>\n<\/tr>\n<tr>\n<td><strong>A.16 \u2014 Gesti\u00f3n de incidentes de seguridad de la informaci\u00f3n<\/strong><\/td>\n<td>Gesti\u00f3n de incidentes y mejoras<\/td>\n<td>Los compromisos de pipeline (filtraciones de secretos, ataques a la cadena de suministro, despliegues no autorizados) deben estar cubiertos por los procedimientos de gesti\u00f3n de incidentes<\/td>\n<td>Procedimientos de respuesta a incidentes que cubren escenarios CI\/CD; evidencia de simulacros de incidentes espec\u00edficos del pipeline; registros de revisi\u00f3n posterior al incidente; rutas de escalada para eventos de seguridad en el pipeline<\/td>\n<\/tr>\n<tr>\n<td><strong>A.18 \u2014 Cumplimiento<\/strong><\/td>\n<td>Cumplimiento con requisitos legales\/contractuales, revisiones de seguridad de la informaci\u00f3n<\/td>\n<td>Las configuraciones del pipeline y los registros de despliegue sirven como evidencia de cumplimiento; los propios pipelines deben cumplir con los requisitos regulatorios<\/td>\n<td>Registro de requisitos de cumplimiento referenciando CI\/CD; rastro de auditor\u00eda de configuraciones del pipeline; evidencia de revisiones peri\u00f3dicas de cumplimiento de las operaciones del pipeline; registros de evaluaciones de impacto de cambios regulatorios en los pipelines<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>\u2605 Denota los dominios de control m\u00e1s cr\u00edticos para los entornos CI\/CD.<\/p>\n<h2>Controles cr\u00edticos para CI\/CD: A.9, A.12, A.14, A.15<\/h2>\n<h3>A.9 \u2014 Control de acceso<\/h3>\n<p>El control de acceso en entornos CI\/CD presenta desaf\u00edos \u00fanicos en los que los auditores se centran intensamente. Los pipelines a menudo requieren un acceso amplio para desplegar en todos los entornos, lo que crea una tensi\u00f3n entre la necesidad operativa y el m\u00ednimo privilegio. Las \u00e1reas clave de escrutinio incluyen:<\/p>\n<ul>\n<li><strong>Gesti\u00f3n de identidad del pipeline<\/strong> \u2014 \u00bfLas cuentas de servicio utilizadas por los pipelines son individualmente identificables y est\u00e1n sujetas a revisiones de acceso?<\/li>\n<li><strong>Alcance del acceso a secretos<\/strong> \u2014 \u00bfUn trabajo del pipeline puede acceder solo a los secretos que necesita, o hereda un acceso amplio a credenciales?<\/li>\n<li><strong>Controles de anulaci\u00f3n humana<\/strong> \u2014 \u00bfQui\u00e9n puede saltarse las puertas de calidad automatizadas y esto se registra y revisa?<\/li>\n<li><strong>Segregaci\u00f3n de funciones<\/strong> \u2014 \u00bfPuede la misma persona que escribe c\u00f3digo tambi\u00e9n aprobar y activar su despliegue en producci\u00f3n?<\/li>\n<\/ul>\n<h3>A.12 \u2014 Seguridad de las operaciones<\/h3>\n<p>La seguridad de las operaciones para CI\/CD requiere que los auditores verifiquen que la infraestructura del pipeline se trata con el mismo rigor operativo que los sistemas de producci\u00f3n. \u00c1reas de enfoque habituales en la auditor\u00eda:<\/p>\n<ul>\n<li><strong>Gesti\u00f3n de cambios para las definiciones del pipeline<\/strong> \u2014 Los cambios de pipeline como c\u00f3digo deben pasar por un control de cambios formal<\/li>\n<li><strong>Separaci\u00f3n de entornos<\/strong> \u2014 Los pipelines de compilaci\u00f3n, prueba, staging y producci\u00f3n deben demostrar separaci\u00f3n l\u00f3gica o f\u00edsica<\/li>\n<li><strong>Integridad del registro<\/strong> \u2014 Cada ejecuci\u00f3n del pipeline, aprobaci\u00f3n, anulaci\u00f3n y cambio de configuraci\u00f3n debe registrarse con rastros de auditor\u00eda inmutables<\/li>\n<li><strong>Gesti\u00f3n de vulnerabilidades<\/strong> \u2014 La propia plataforma CI\/CD debe estar sujeta a evaluaci\u00f3n de vulnerabilidades y aplicaci\u00f3n de parches<\/li>\n<\/ul>\n<h3>A.14 \u2014 Adquisici\u00f3n, desarrollo y mantenimiento de sistemas<\/h3>\n<p>Este es el dominio de control fundamental para CI\/CD. Los auditores esperan ver que el pipeline <em>aplique<\/em> el ciclo de vida de desarrollo seguro en lugar de simplemente documentarlo. La evidencia debe demostrar que las pruebas de seguridad son automatizadas y obligatorias, que los procedimientos de control de cambios no pueden eludirse y que los criterios de aceptaci\u00f3n est\u00e1n definidos y se aplican antes del despliegue en producci\u00f3n.<\/p>\n<h3>A.15 \u2014 Relaciones con proveedores<\/h3>\n<p>Los pipelines CI\/CD modernos tienen extensas dependencias en la cadena de suministro. Los auditores se centran cada vez m\u00e1s en si las organizaciones comprenden y gestionan el riesgo de los componentes de pipeline de terceros, los plugins, las im\u00e1genes base y los servicios alojados. Un Software Bill of Materials (SBOM) y el seguimiento de la procedencia de dependencias se est\u00e1n convirtiendo en expectativas de referencia.<\/p>\n<h2>Qu\u00e9 buscan espec\u00edficamente los auditores de certificaci\u00f3n<\/h2>\n<p>Durante una auditor\u00eda de certificaci\u00f3n de Etapa 2, los auditores que examinan entornos CI\/CD normalmente solicitan:<\/p>\n<ol>\n<li><strong>Alcance documentado<\/strong> \u2014 Inclusi\u00f3n expl\u00edcita de la infraestructura CI\/CD en la declaraci\u00f3n de alcance del SGSI<\/li>\n<li><strong>Cobertura de la evaluaci\u00f3n de riesgos<\/strong> \u2014 Riesgos espec\u00edficos de CI\/CD identificados en el registro de riesgos con planes de tratamiento<\/li>\n<li><strong>Alineaci\u00f3n de pol\u00edticas<\/strong> \u2014 Pol\u00edticas de seguridad que abordan espec\u00edficamente los procesos automatizados de desarrollo y despliegue<\/li>\n<li><strong>Evidencia de implementaci\u00f3n de controles<\/strong> \u2014 No solo que existen controles, sino que son eficaces y operan de forma consistente<\/li>\n<li><strong>Mejora continua<\/strong> \u2014 Evidencia de que los controles de seguridad CI\/CD se revisan y mejoran con el tiempo<\/li>\n<li><strong>Registros de competencia<\/strong> \u2014 Evidencia de que el personal que gestiona la seguridad del pipeline tiene la formaci\u00f3n y concienciaci\u00f3n apropiadas<\/li>\n<\/ol>\n<h2>Brechas comunes en entornos CI\/CD<\/h2>\n<p>Bas\u00e1ndose en los hallazgos de auditor\u00eda en distintas organizaciones, las brechas identificadas con mayor frecuencia incluyen:<\/p>\n<table>\n<thead>\n<tr>\n<th>\u00c1rea de brecha<\/th>\n<th>Hallazgo t\u00edpico<\/th>\n<th>Nivel de riesgo<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Pipeline no en el registro de activos<\/td>\n<td>Infraestructura CI\/CD ausente del inventario de activos de informaci\u00f3n<\/td>\n<td>Alto<\/td>\n<\/tr>\n<tr>\n<td>Sin revisiones de acceso para pipelines<\/td>\n<td>Cuentas de servicio y credenciales del pipeline nunca sujetas a revisi\u00f3n peri\u00f3dica de acceso<\/td>\n<td>Alto<\/td>\n<\/tr>\n<tr>\n<td>Falta control de cambios para la configuraci\u00f3n del pipeline<\/td>\n<td>Definiciones del pipeline modificadas sin gesti\u00f3n de cambios formal<\/td>\n<td>Alto<\/td>\n<\/tr>\n<tr>\n<td>Registro insuficiente<\/td>\n<td>Rastros de auditor\u00eda del pipeline incompletos, mutables o no conservados seg\u00fan la pol\u00edtica<\/td>\n<td>Alto<\/td>\n<\/tr>\n<tr>\n<td>Riesgo de terceros no evaluado<\/td>\n<td>Plugins y servicios CI\/CD no incluidos en las evaluaciones de riesgo de proveedores<\/td>\n<td>Medio<\/td>\n<\/tr>\n<tr>\n<td>Sin escenarios de incidentes para CI\/CD<\/td>\n<td>Los procedimientos de respuesta a incidentes no cubren escenarios de compromiso del pipeline<\/td>\n<td>Medio<\/td>\n<\/tr>\n<tr>\n<td>Pruebas de seguridad opcionales<\/td>\n<td>Las puertas de calidad pueden omitirse sin justificaci\u00f3n y aprobaci\u00f3n documentadas<\/td>\n<td>Alto<\/td>\n<\/tr>\n<tr>\n<td>Secretos en los registros del pipeline<\/td>\n<td>Valores sensibles expuestos en los registros de compilaci\u00f3n sin controles de enmascaramiento<\/td>\n<td>Cr\u00edtico<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Pr\u00f3ximos pasos<\/h2>\n<p>Para una comprensi\u00f3n m\u00e1s profunda de los requisitos de certificaci\u00f3n ISO 27001 para entornos CI\/CD, consulte nuestros recursos relacionados:<\/p>\n<ul>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/iso-27001\/\">ISO 27001 Compliance Hub<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/ci-cd-governance-es\/ci-cd-security-audit-compliance-mapping-iso-27001-soc-2-dora\/\">CI\/CD Security Audit \u2014 Compliance Mapping for ISO 27001, SOC 2, and DORA<\/a><\/li>\n<\/ul>\n<hr\/>\n<h3>Relacionado para auditores<\/h3>\n<ul>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/glosario\/\">Glosario<\/a> \u2014 Definiciones en lenguaje sencillo de t\u00e9rminos t\u00e9cnicos<\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/arquitectura-de-doble-cumplimiento-explicado\/\">Dual-Compliance Architecture<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/ci-cd-governance-es\/core-ci-cd-security-controls\/\">Core CI\/CD Security Controls<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/how-auditors-actually-review-ci-cd-pipelines\/\">How Auditors Review CI\/CD<\/a><\/li>\n<\/ul>\n<p><em>\u00bfNuevo en la auditor\u00eda CI\/CD? Comience con nuestra <a href=\"https:\/\/regulated-devsecops.com\/es\/por-donde-empezar\/\">Gu\u00eda para Auditores<\/a>.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mapeo completo de los controles del Anexo A de ISO 27001 a entornos de pipelines CI\/CD, con orientaci\u00f3n espec\u00edfica sobre la evidencia que los auditores deben esperar y las brechas m\u00e1s comunes.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[132,135],"tags":[],"post_folder":[],"class_list":["post-1952","post","type-post","status-publish","format-standard","hentry","category-ci-cd-governance-es","category-regulatory-frameworks-es"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1952","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/comments?post=1952"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1952\/revisions"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media?parent=1952"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/categories?post=1952"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/tags?post=1952"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/post_folder?post=1952"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}