{"id":1967,"date":"2026-03-25T17:01:17","date_gmt":"2026-03-25T16:01:17","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/nis2-vs-dora-analisis-de-superposicion-para-entidades-de-doble-regulacion\/"},"modified":"2026-07-07T11:03:41","modified_gmt":"2026-07-07T10:03:41","slug":"nis2-vs-dora-analisis-de-superposicion-para-entidades-de-doble-regulacion","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/es\/cross-regulation-comparisons-es\/nis2-vs-dora-analisis-de-superposicion-para-entidades-de-doble-regulacion\/","title":{"rendered":"NIS2 vs DORA \u2014 An\u00e1lisis de superposici\u00f3n para entidades de doble regulaci\u00f3n"},"content":{"rendered":"<h2>Contexto: el desaf\u00edo de la doble regulaci\u00f3n<\/h2>\n<p>Desde enero de 2025, muchas entidades del sector financiero en la Uni\u00f3n Europea se encuentran sujetas simult\u00e1neamente a dos grandes legislaciones de ciberseguridad: la <strong>Directiva NIS2<\/strong> (Directiva 2022\/2555) y el <strong>Reglamento de Resiliencia Operativa Digital<\/strong> (Reglamento 2022\/2554, conocido como DORA). Este escenario de doble regulaci\u00f3n genera preguntas leg\u00edtimas sobre requisitos superpuestos, posibles conflictos y c\u00f3mo construir un programa de cumplimiento que satisfaga ambos marcos de forma eficiente.<\/p>\n<p>Este an\u00e1lisis est\u00e1 escrito para responsables de cumplimiento, auditores y gestores de riesgos que necesitan comprender d\u00f3nde convergen estos marcos, d\u00f3nde divergen y c\u00f3mo evitar tanto la duplicaci\u00f3n de esfuerzos como las brechas de cumplimiento.<\/p>\n\n<h2>El principio lex specialis: art\u00edculo 4 de NIS2<\/h2>\n<p>El art\u00edculo 4 de la Directiva NIS2 establece un principio jur\u00eddico fundamental: cuando un <strong>acto jur\u00eddico sectorial de la Uni\u00f3n<\/strong> exige a las entidades esenciales o importantes adoptar medidas de gesti\u00f3n de riesgos de ciberseguridad o notificar incidentes significativos, y cuando esos requisitos son <strong>al menos equivalentes en efecto<\/strong> a las obligaciones de NIS2, el acto sectorial prevalece.<\/p>\n<p>DORA est\u00e1 reconocido expl\u00edcitamente como tal acto sectorial para el sector financiero. En t\u00e9rminos pr\u00e1cticos, esto significa:<\/p>\n<ul>\n<li>Para las \u00e1reas donde DORA proporciona requisitos equivalentes o m\u00e1s estrictos, DORA tiene precedencia para las entidades financieras.<\/li>\n<li>Para las \u00e1reas donde NIS2 cubre materias no contempladas por DORA, las obligaciones de NIS2 siguen siendo aplicables.<\/li>\n<li>El principio lex specialis no crea una exenci\u00f3n general de NIS2 \u2014 crea una jerarqu\u00eda que debe evaluarse requisito por requisito.<\/li>\n<\/ul>\n<p>Este matiz se malinterpreta con frecuencia. Los responsables de cumplimiento deben realizar un <strong>mapeo a nivel de requisito<\/strong>, sin asumir que el cumplimiento de DORA satisface autom\u00e1ticamente todas las obligaciones de NIS2.<\/p>\n\n<h2>Comparaci\u00f3n exhaustiva: requisitos NIS2 vs DORA<\/h2>\n<p>La siguiente tabla proporciona un mapeo detallado de las \u00e1reas de requisitos clave en ambos marcos, identificando superposiciones, brechas y qu\u00e9 marco tiene precedencia para las entidades financieras.<\/p>\n\n<table>\n<thead>\n<tr><th>\u00c1rea de requisito<\/th><th>Requisito NIS2<\/th><th>Equivalente DORA<\/th><th>An\u00e1lisis de superposici\u00f3n \/ brecha<\/th><\/tr>\n<\/thead>\n<tbody>\n<tr><td><strong>Gesti\u00f3n de riesgos<\/strong><\/td><td>Art. 21(1): Medidas t\u00e9cnicas, operativas y organizativas apropiadas y proporcionadas basadas en un enfoque de todos los riesgos<\/td><td>Arts. 6-16: Marco detallado de gesti\u00f3n de riesgos ICT con requisitos espec\u00edficos de identificaci\u00f3n, protecci\u00f3n, detecci\u00f3n, respuesta, recuperaci\u00f3n y aprendizaje<\/td><td><strong>DORA prevalece.<\/strong> DORA es significativamente m\u00e1s prescriptivo en la gesti\u00f3n de riesgos ICT. Las entidades financieras deben usar el marco de DORA como base principal de cumplimiento.<\/td><\/tr>\n<tr><td><strong>Notificaci\u00f3n de incidentes<\/strong><\/td><td>Art. 23: Alerta temprana en 24 horas, notificaci\u00f3n de incidente en 72 horas, informe final en un mes<\/td><td>Art. 19: Notificaci\u00f3n inicial, informes intermedios e informe final a la autoridad competente. Criterios de clasificaci\u00f3n espec\u00edficos para incidentes ICT importantes.<\/td><td><strong>DORA prevalece para incidentes ICT.<\/strong> Los plazos de notificaci\u00f3n y los criterios de clasificaci\u00f3n difieren. NIS2 puede seguir aplic\u00e1ndose para incidentes de seguridad no ICT que afecten a redes y sistemas de informaci\u00f3n.<\/td><\/tr>\n<tr><td><strong>Seguridad de la cadena de suministro<\/strong><\/td><td>Art. 21(2)(d): Seguridad de la cadena de suministro, incluidos los aspectos de seguridad relativos a las relaciones entre entidades y sus proveedores directos o prestadores de servicios<\/td><td>Arts. 28-44: Marco extenso de gesti\u00f3n de riesgos de terceros ICT, incluidos requisitos contractuales, supervisi\u00f3n de proveedores cr\u00edticos de terceros ICT y riesgo de concentraci\u00f3n<\/td><td><strong>DORA va significativamente m\u00e1s lejos.<\/strong> DORA crea un marco supervisor para proveedores cr\u00edticos de terceros ICT que no tiene equivalente en NIS2. Las entidades financieras se benefician de los requisitos m\u00e1s detallados de cadena de suministro de DORA.<\/td><\/tr>\n<tr><td><strong>Pruebas<\/strong><\/td><td>Art. 21(2)(f): Pol\u00edticas y procedimientos para evaluar la eficacia de las medidas de gesti\u00f3n de riesgos de ciberseguridad<\/td><td>Arts. 24-27: Pruebas de resiliencia operativa digital, incluidas pruebas de penetraci\u00f3n basadas en amenazas (TLPT) para entidades significativas, y pruebas proporcionales para otras<\/td><td><strong>DORA va m\u00e1s lejos.<\/strong> DORA exige metodolog\u00edas de prueba espec\u00edficas, incluida la TLPT (basada en el marco TIBER-EU). NIS2 es menos prescriptivo sobre los enfoques de prueba.<\/td><\/tr>\n<tr><td><strong>Gobernanza<\/strong><\/td><td>Art. 20: Los \u00f3rganos de direcci\u00f3n deben aprobar las medidas de gesti\u00f3n de riesgos de ciberseguridad, supervisar su implementaci\u00f3n y pueden ser considerados responsables. Los miembros deben seguir formaci\u00f3n.<\/td><td>Art. 5: El \u00f3rgano de direcci\u00f3n tiene la responsabilidad \u00faltima de la gesti\u00f3n de riesgos ICT. Debe definir, aprobar y supervisar la implementaci\u00f3n del marco de gesti\u00f3n de riesgos ICT y la estrategia de resiliencia operativa digital.<\/td><td><strong>Superposici\u00f3n sustancial.<\/strong> Ambos exigen la responsabilidad del \u00f3rgano de direcci\u00f3n. DORA es m\u00e1s espec\u00edfico sobre el marco de gesti\u00f3n de riesgos ICT que el \u00f3rgano debe aprobar. El cumplimiento del art\u00edculo 5 de DORA deber\u00eda satisfacer sustancialmente el art\u00edculo 20 de NIS2 en materia ICT.<\/td><\/tr>\n<tr><td><strong>Intercambio de informaci\u00f3n<\/strong><\/td><td>Art. 29: Acuerdos voluntarios de intercambio de inteligencia sobre ciberamenazas entre entidades esenciales e importantes<\/td><td>Art. 45: Intercambio voluntario de informaci\u00f3n e inteligencia sobre ciberamenazas entre entidades financieras, incluidos indicadores de compromiso, t\u00e1cticas y alertas<\/td><td><strong>Disposiciones paralelas.<\/strong> Ambos fomentan el intercambio voluntario de informaci\u00f3n. DORA es sectorial. Las entidades financieras pueden participar en acuerdos generales (NIS2) y del sector financiero (DORA).<\/td><\/tr>\n<tr><td><strong>Continuidad de negocio<\/strong><\/td><td>Art. 21(2)(c): Continuidad de negocio, incluida la gesti\u00f3n de copias de seguridad, la recuperaci\u00f3n ante desastres y la gesti\u00f3n de crisis<\/td><td>Arts. 11-12: Pol\u00edtica de continuidad de negocio ICT, planes de respuesta y recuperaci\u00f3n ICT, pol\u00edticas de copias de seguridad, procedimientos de restauraci\u00f3n y recuperaci\u00f3n<\/td><td><strong>DORA prevalece.<\/strong> DORA proporciona requisitos m\u00e1s detallados para la continuidad y recuperaci\u00f3n ICT. Los requisitos de NIS2 para la continuidad de negocio m\u00e1s amplia (no ICT) pueden seguir siendo aplicables.<\/td><\/tr>\n<tr><td><strong>Gesti\u00f3n de vulnerabilidades<\/strong><\/td><td>Art. 21(2)(e): Gesti\u00f3n y divulgaci\u00f3n de vulnerabilidades<\/td><td>Arts. 7-8 (dentro de la gesti\u00f3n de riesgos): Identificaci\u00f3n y evaluaci\u00f3n de vulnerabilidades ICT como parte del marco de protecci\u00f3n y prevenci\u00f3n<\/td><td><strong>NIS2 es m\u00e1s amplio.<\/strong> NIS2 aborda expl\u00edcitamente la divulgaci\u00f3n coordinada de vulnerabilidades. DORA aborda la gesti\u00f3n de vulnerabilidades dentro del marco de gesti\u00f3n de riesgos ICT, pero no trata los procesos de divulgaci\u00f3n p\u00fablica con tanta directedad.<\/td><\/tr>\n<tr><td><strong>Criptograf\u00eda y cifrado<\/strong><\/td><td>Art. 21(2)(h): Pol\u00edticas y procedimientos relativos al uso de criptograf\u00eda y, cuando proceda, cifrado<\/td><td>Art. 9(4)(d): Medidas de seguridad de datos, incluidas t\u00e9cnicas criptogr\u00e1ficas, como parte de la gesti\u00f3n de riesgos ICT<\/td><td><strong>Alcance comparable.<\/strong> Ambos requieren controles criptogr\u00e1ficos apropiados. DORA integra esto en el marco m\u00e1s amplio de gesti\u00f3n de riesgos ICT. NIS2 lo se\u00f1ala como un \u00e1rea de requisito independiente.<\/td><\/tr>\n<tr><td><strong>Control de acceso y autenticaci\u00f3n<\/strong><\/td><td>Arts. 21(2)(i-j): Pol\u00edticas de control de acceso; uso de soluciones de autenticaci\u00f3n multifactor o de autenticaci\u00f3n continua<\/td><td>Art. 9(4)(c): Pol\u00edticas de control de acceso que incluyan mecanismos de autenticaci\u00f3n robusta<\/td><td><strong>Alcance comparable.<\/strong> Ambos requieren controles de acceso robustos y autenticaci\u00f3n fuerte. DORA es menos espec\u00edfico sobre MFA pero exige autenticaci\u00f3n robusta dentro del marco basado en riesgos.<\/td><\/tr>\n<\/tbody>\n<\/table>\n\n<h2>D\u00f3nde NIS2 va m\u00e1s all\u00e1 de DORA<\/h2>\n<p>Los responsables de cumplimiento deben prestar especial atenci\u00f3n a las \u00e1reas donde las obligaciones de NIS2 pueden no estar completamente cubiertas por el cumplimiento de DORA:<\/p>\n<ul>\n<li><strong>Alcance m\u00e1s amplio de redes y sistemas de informaci\u00f3n:<\/strong> NIS2 se aplica a todas las redes y sistemas de informaci\u00f3n utilizados en la prestaci\u00f3n de servicios, no solo a los sistemas ICT en el sentido DORA. Los sistemas de tecnolog\u00eda operativa (OT), los sistemas de seguridad f\u00edsica con conectividad de red y los sistemas de gesti\u00f3n de edificios pueden quedar bajo NIS2 pero fuera del enfoque ICT de DORA.<\/li>\n<li><strong>Divulgaci\u00f3n coordinada de vulnerabilidades:<\/strong> NIS2 aborda espec\u00edficamente los procesos de divulgaci\u00f3n de vulnerabilidades. Las entidades financieras que descubran vulnerabilidades en software de uso generalizado pueden tener obligaciones bajo NIS2 que DORA no aborda.<\/li>\n<li><strong>Cadena de suministro m\u00e1s all\u00e1 de ICT:<\/strong> El art\u00edculo 21(2)(d) de NIS2 cubre la seguridad de la cadena de suministro de forma amplia, incluyendo proveedores no ICT cuyos servicios afectan a la seguridad de las redes y sistemas de informaci\u00f3n. DORA se centra espec\u00edficamente en los proveedores de servicios ICT de terceros.<\/li>\n<li><strong>Mecanismos de cooperaci\u00f3n entre Estados miembros:<\/strong> NIS2 establece CSIRTs, el Grupo de Cooperaci\u00f3n y EU-CyCLONe para la cooperaci\u00f3n transfronteriza. Las entidades financieras pueden necesitar participar en estos mecanismos para aspectos no financieros de sus operaciones.<\/li>\n<\/ul>\n\n<h2>D\u00f3nde DORA va m\u00e1s all\u00e1 de NIS2<\/h2>\n<p>DORA proporciona requisitos significativamente m\u00e1s detallados en varias \u00e1reas:<\/p>\n<ul>\n<li><strong>Gesti\u00f3n de riesgos de terceros ICT:<\/strong> Los art\u00edculos 28-44 de DORA crean un marco integral para la gesti\u00f3n de riesgos de terceros ICT, que incluye disposiciones contractuales obligatorias (art\u00edculo 30), evaluaci\u00f3n del riesgo de concentraci\u00f3n y un marco supervisor para proveedores cr\u00edticos de terceros ICT (art\u00edculos 31-44) con supervisi\u00f3n directa por parte de las Autoridades Supervisoras Europeas. NIS2 no tiene nada comparable.<\/li>\n<li><strong>Pruebas de resiliencia operativa digital:<\/strong> DORA exige pruebas de penetraci\u00f3n basadas en amenazas (TLPT) para entidades financieras significativas, con requisitos espec\u00edficos para el alcance, la metodolog\u00eda y la presentaci\u00f3n de informes de las pruebas. NIS2 requiere pruebas de efectividad pero es mucho menos prescriptivo.<\/li>\n<li><strong>Clasificaci\u00f3n de incidentes ICT:<\/strong> DORA proporciona criterios detallados para clasificar los incidentes ICT importantes, incluidos umbrales de impacto transfronterizo. La clasificaci\u00f3n de incidentes de NIS2 es m\u00e1s general.<\/li>\n<li><strong>Estrategia de resiliencia operativa digital:<\/strong> DORA requiere una estrategia formal de resiliencia operativa digital aprobada por el \u00f3rgano de direcci\u00f3n, con requisitos espec\u00edficos de contenido. NIS2 no exige un documento de estrategia comparable.<\/li>\n<\/ul>\n\n\n<h2 class=\"wp-block-heading\">Comparaci\u00f3n de arquitecturas: c\u00f3mo cada r\u00e9gimen configura el CI\/CD<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El mapeo a nivel de requisito anterior muestra d\u00f3nde se superponen y divergen ambos reg\u00edmenes sobre el papel. Es igual de importante comprender c\u00f3mo se traducen esos objetivos en <strong>arquitectura<\/strong> &mdash; la forma en que la gobernanza, los pipelines de CI\/CD, la evidencia y los controles operativos se estructuran realmente bajo cada marco. La comparaci\u00f3n siguiente examina NIS2 y DORA a trav\u00e9s de esa lente arquitect\u00f3nica, que es donde las entidades de doble regulaci\u00f3n descubren con mayor frecuencia diferencias pr\u00e1cticas.<\/p>\n\n\n\n<!-- GeneratePress Inline SVG \u2013 Regulated DevSecOps -->\n<figure class=\"gp-rds-diagram\">\n<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n     viewBox=\"0 0 1200 420\"\n     role=\"img\"\n     aria-labelledby=\"title desc\">\n\n  <title id=\"title\">Comparaci\u00f3n de arquitecturas NIS2 vs DORA<\/title>\n  <desc id=\"desc\">\n    Comparaci\u00f3n visual de las arquitecturas de NIS2 y DORA que muestra la gobernanza,\n    el posicionamiento del CI\/CD, las expectativas de evidencia y el enfoque operativo.\n  <\/desc>\n\n  <style>\n    :root{\n      --bg:transparent;\n      --text:#0f172a;\n      --muted:#475569;\n      --stroke:#cbd5e1;\n      --card:#ffffff;\n      --accent:#2563eb;\n      --accentSoft:#dbeafe;\n      --accent2:#7c3aed;\n      --accentSoft2:#ede9fe;\n    }\n    .txt{font-family:ui-sans-serif,system-ui,-apple-system,Segoe UI,Roboto,Arial;}\n    .title{font-weight:700;font-size:22px;fill:var(--text);}\n    .sub{font-size:14px;fill:var(--muted);}\n    .label{font-weight:600;font-size:14px;fill:var(--text);}\n    .small{font-size:12px;fill:var(--muted);}\n\n    .card{fill:var(--card);stroke:var(--stroke);stroke-width:1.5;rx:14;}\n    .chip{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:6;}\n    .chipText{font-weight:600;font-size:12px;fill:var(--text);}\n\n    .nis2 .card{stroke:var(--accent);}\n    .nis2 .chip{stroke:var(--accent);fill:var(--accentSoft);}\n\n    .dora .card{stroke:var(--accent2);}\n    .dora .chip{stroke:var(--accent2);fill:var(--accentSoft2);}\n\n    .divider{stroke:var(--stroke);stroke-width:2;stroke-dasharray:6 6;}\n  <\/style>\n\n  <!-- Header -->\n  <text class=\"txt title\" x=\"40\" y=\"42\">NIS2 vs DORA \u2014 Comparaci\u00f3n de arquitecturas<\/text>\n  <text class=\"txt sub\" x=\"40\" y=\"68\">\n    Gobernanza \u2022 Papel del CI\/CD \u2022 Evidencia \u2022 Enfoque operativo\n  <\/text>\n\n  <!-- Divider -->\n  <line class=\"divider\" x1=\"600\" y1=\"90\" x2=\"600\" y2=\"400\"\/>\n\n  <!-- NIS2 Column -->\n  <g class=\"nis2\" transform=\"translate(40,100)\">\n    <text class=\"txt label\" x=\"0\" y=\"0\">Arquitectura NIS2<\/text>\n    <text class=\"txt small\" x=\"0\" y=\"20\">Base de ciberseguridad y gesti\u00f3n de riesgos<\/text>\n\n    <g transform=\"translate(0,40)\">\n      <rect class=\"card\" width=\"500\" height=\"240\"\/>\n      <text class=\"txt label\" x=\"18\" y=\"34\">Gobernanza y gesti\u00f3n de riesgos<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"56\">Medidas organizativas y t\u00e9cnicas<\/text>\n\n      <g transform=\"translate(18,80)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          Evaluaci\u00f3n de ciberriesgos y pol\u00edticas\n        <\/text>\n      <\/g>\n      <g transform=\"translate(18,114)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          Controles de SDLC seguro y cadena de suministro\n        <\/text>\n      <\/g>\n      <g transform=\"translate(18,148)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          CI\/CD como apoyo a la aplicaci\u00f3n de la seguridad\n        <\/text>\n      <\/g>\n      <g transform=\"translate(18,182)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          Preparaci\u00f3n para detecci\u00f3n y respuesta a incidentes\n        <\/text>\n      <\/g>\n    <\/g>\n  <\/g>\n\n  <!-- DORA Column -->\n  <g class=\"dora\" transform=\"translate(660,100)\">\n    <text class=\"txt label\" x=\"0\" y=\"0\">Arquitectura DORA<\/text>\n    <text class=\"txt small\" x=\"0\" y=\"20\">Resiliencia operativa y control ICT<\/text>\n\n    <g transform=\"translate(0,40)\">\n      <rect class=\"card\" width=\"500\" height=\"240\"\/>\n      <text class=\"txt label\" x=\"18\" y=\"34\">Gobernanza ICT y resiliencia<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"56\">Requisitos del sector financiero<\/text>\n\n      <g transform=\"translate(18,80)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          Gesti\u00f3n y titularidad del riesgo ICT\n        <\/text>\n      <\/g>\n      <g transform=\"translate(18,114)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          CI\/CD como sistema ICT regulado\n        <\/text>\n      <\/g>\n      <g transform=\"translate(18,148)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          Evidencia continua y trazabilidad\n        <\/text>\n      <\/g>\n      <g transform=\"translate(18,182)\">\n        <rect class=\"chip\" width=\"460\" height=\"28\"\/>\n        <text class=\"txt chipText\" x=\"230\" y=\"19\" text-anchor=\"middle\">\n          Resiliencia operativa y recuperaci\u00f3n\n        <\/text>\n      <\/g>\n    <\/g>\n  <\/g>\n\n<\/svg>\n\n  <figcaption class=\"gp-rds-caption\">\n    Comparaci\u00f3n de las arquitecturas de NIS2 y DORA que muestra la gobernanza,\n    el posicionamiento del CI\/CD, las expectativas de evidencia y el enfoque operativo.\n  <\/figcaption>\n<\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Alcance e intenci\u00f3n regulatoria<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>NIS2: base amplia de ciberseguridad<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 establece una <strong>base horizontal de ciberseguridad<\/strong> en una amplia gama de entidades esenciales e importantes, incluidas organizaciones del sector p\u00fablico, energ\u00eda, transporte, sanidad, infraestructura digital y grandes empresas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Implicaci\u00f3n arquitect\u00f3nica:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>enfoque en la <strong>gesti\u00f3n de riesgos y la preparaci\u00f3n<\/strong><\/li>\n\n\n\n<li>flexibilidad en la implementaci\u00f3n t\u00e9cnica<\/li>\n\n\n\n<li>\u00e9nfasis en la proporcionalidad<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 pregunta:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><em>\u00ab\u00bfSe identifican, gestionan y abordan los riesgos de ciberseguridad en toda la organizaci\u00f3n?\u00bb<\/em><\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>DORA: resiliencia operativa del sector financiero<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">DORA es un <strong>reglamento sectorial<\/strong> dirigido a las entidades financieras y sus proveedores de servicios ICT. Se centra en la <strong>resiliencia operativa<\/strong>, la gesti\u00f3n de riesgos ICT y la supervisi\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Implicaci\u00f3n arquitect\u00f3nica:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>los sistemas CI\/CD e ICT se tratan como <strong>activos regulados<\/strong><\/li>\n\n\n\n<li>expectativas m\u00e1s estrictas de aplicaci\u00f3n y trazabilidad<\/li>\n\n\n\n<li>escrutinio supervisor m\u00e1s estricto<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">DORA pregunta:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><em>\u00ab\u00bfPuede demostrar de forma continua el control del riesgo ICT y la resiliencia?\u00bb<\/em><\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Posicionamiento arquitect\u00f3nico de los pipelines de CI\/CD<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Perspectiva arquitect\u00f3nica de NIS2<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Bajo NIS2, los pipelines de CI\/CD forman parte del <strong>ecosistema de desarrollo seguro y cadena de suministro<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Caracter\u00edsticas arquitect\u00f3nicas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>el CI\/CD aplica pr\u00e1cticas de SDLC seguro<\/li>\n\n\n\n<li>se abordan los riesgos de dependencias y cadena de suministro<\/li>\n\n\n\n<li>la gobernanza se centra en la titularidad y la supervisi\u00f3n<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines de CI\/CD apoyan el cumplimiento pero <strong>no siempre se clasifican expl\u00edcitamente como sistemas regulados<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Perspectiva arquitect\u00f3nica de DORA<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Bajo DORA, los pipelines de CI\/CD se tratan como <strong>sistemas ICT regulados<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Caracter\u00edsticas arquitect\u00f3nicas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>el CI\/CD aplica la gesti\u00f3n de cambios y la segregaci\u00f3n de funciones<\/li>\n\n\n\n<li>todos los cambios en producci\u00f3n deben pasar por los pipelines<\/li>\n\n\n\n<li>los pipelines generan evidencia de auditor\u00eda continua<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">El CI\/CD se convierte en una <strong>capa de aplicaci\u00f3n de controles<\/strong>, no solo en un mecanismo de entrega.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Capa de gobernanza y gesti\u00f3n de riesgos<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Modelo de gobernanza de NIS2<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>gesti\u00f3n de riesgos de ciberseguridad<\/li>\n\n\n\n<li>medidas organizativas y t\u00e9cnicas<\/li>\n\n\n\n<li>responsabilidad ejecutiva<\/li>\n\n\n\n<li>gesti\u00f3n de riesgos de proveedores<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La arquitectura respalda las <strong>decisiones de gobernanza<\/strong>, pero la aplicaci\u00f3n t\u00e9cnica puede variar.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Modelo de gobernanza de DORA<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>marco formal de gesti\u00f3n de riesgos ICT<\/li>\n\n\n\n<li>inclusi\u00f3n expl\u00edcita del CI\/CD en el alcance del riesgo<\/li>\n\n\n\n<li>titularidad y responsabilidad estrictas<\/li>\n\n\n\n<li>v\u00ednculo estrecho entre la gobernanza y los controles t\u00e9cnicos<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La arquitectura garantiza que <strong>la gobernanza se aplique t\u00e9cnicamente<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Evidencia y auditabilidad<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Expectativas de evidencia de NIS2<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 exige que las organizaciones demuestren:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>evaluaciones de riesgos<\/li>\n\n\n\n<li>medidas de seguridad implementadas<\/li>\n\n\n\n<li>capacidad de gesti\u00f3n de incidentes<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La evidencia puede incluir:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>pol\u00edticas y procedimientos<\/li>\n\n\n\n<li>registros y datos de monitorizaci\u00f3n<\/li>\n\n\n\n<li>informes de incidentes<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La evidencia suele ser <strong>contextual y proporcional<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Expectativas de evidencia de DORA<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">DORA exige:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>evidencia continua generada por los sistemas<\/strong><\/li>\n\n\n\n<li>trazabilidad a lo largo de todo el ciclo de vida ICT<\/li>\n\n\n\n<li>registros de auditor\u00eda reproducibles<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Se espera que la evidencia sea:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>centralizada<\/li>\n\n\n\n<li>conservada<\/li>\n\n\n\n<li>demostrable bajo demanda<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La arquitectura debe respaldar el <strong>cumplimiento continuo<\/strong>, no auditor\u00edas puntuales.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Cadena de suministro y riesgo de terceros<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Arquitectura de cadena de suministro de NIS2<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>gobernanza y evaluaci\u00f3n de riesgos de proveedores<\/li>\n\n\n\n<li>controles proporcionales seg\u00fan la criticidad<\/li>\n\n\n\n<li>enfoque en la preparaci\u00f3n y la coordinaci\u00f3n<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">El CI\/CD respalda:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>visibilidad de dependencias<\/li>\n\n\n\n<li>mitigaci\u00f3n de riesgos de proveedores<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Arquitectura de cadena de suministro de DORA<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>gesti\u00f3n de riesgos de terceros ICT integrada en la gobernanza ICT<\/li>\n\n\n\n<li>fuerte enfoque en proveedores ICT cr\u00edticos<\/li>\n\n\n\n<li>alineaci\u00f3n con las expectativas supervisoras financieras<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">El CI\/CD respalda:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>integridad de los artefactos<\/li>\n\n\n\n<li>procedencia<\/li>\n\n\n\n<li>acceso controlado de proveedores<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Respuesta a incidentes y resiliencia operativa<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Arquitectura de NIS2<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>detecci\u00f3n y respuesta a incidentes<\/li>\n\n\n\n<li>coordinaci\u00f3n con las autoridades<\/li>\n\n\n\n<li>enfoque en la continuidad del servicio<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La arquitectura respalda la <strong>preparaci\u00f3n y la capacidad de respuesta<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Arquitectura de DORA<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>la resiliencia operativa como objetivo central<\/li>\n\n\n\n<li>gesti\u00f3n de incidentes ICT estrechamente integrada con la gobernanza<\/li>\n\n\n\n<li>\u00e9nfasis en las capacidades de prueba y recuperaci\u00f3n<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La arquitectura respalda la <strong>resiliencia por dise\u00f1o<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Comparaci\u00f3n arquitect\u00f3nica lado a lado<\/strong><\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Dimensi\u00f3n<\/strong><\/th><th><strong>NIS2<\/strong><\/th><th><strong>DORA<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Alcance regulatorio<\/td><td>Intersectorial<\/td><td>Sector financiero<\/td><\/tr><tr><td>Papel del CI\/CD<\/td><td>Apoyo a la entrega segura<\/td><td>Sistema ICT regulado<\/td><\/tr><tr><td>Aplicaci\u00f3n de la gobernanza<\/td><td>Organizativa y t\u00e9cnica<\/td><td>Fuertemente t\u00e9cnica<\/td><\/tr><tr><td>Modelo de evidencia<\/td><td>Proporcional, contextual<\/td><td>Continua, basada en sistemas<\/td><\/tr><tr><td>Intensidad de auditor\u00eda<\/td><td>De moderada a alta<\/td><td>Muy alta<\/td><\/tr><tr><td>Enfoque de cadena de suministro<\/td><td>Amplio<\/td><td>Proveedores ICT cr\u00edticos<\/td><\/tr><tr><td>Resiliencia operativa<\/td><td>Requerida<\/td><td>Objetivo central<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Conclusiones pr\u00e1cticas para arquitectos y CISO<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>las arquitecturas NIS2 priorizan la <strong>gesti\u00f3n de riesgos y la preparaci\u00f3n<\/strong><\/li>\n\n\n\n<li>las arquitecturas DORA priorizan el <strong>control y la evidencia continuos<\/strong><\/li>\n\n\n\n<li>los pipelines de CI\/CD tienen un papel de apoyo bajo NIS2 y son <strong>centrales bajo DORA<\/strong><\/li>\n\n\n\n<li>las organizaciones sujetas a ambos deben dise\u00f1ar <strong>arquitecturas de nivel DORA<\/strong><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Una arquitectura alineada con DORA suele satisfacer las expectativas de NIS2, pero lo contrario no siempre es cierto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La conclusi\u00f3n arquitect\u00f3nica refuerza el an\u00e1lisis a nivel de requisito: NIS2 y DORA comparten principios comunes pero divergen marcadamente en rigor y aplicaci\u00f3n. Donde NIS2 trata el pipeline de CI\/CD como un sistema que <em>apoya<\/em> la entrega segura, DORA lo trata como un activo ICT regulado que debe <em>generar<\/em> evidencia continua y demostrable. Las arquitecturas que construyen el pipeline como una capa de aplicaci\u00f3n y generaci\u00f3n de evidencia&mdash;en lugar de una comodidad de entrega&mdash;est\u00e1n mejor posicionadas para satisfacer ambos marcos con una duplicaci\u00f3n m\u00ednima, que es precisamente lo que las recomendaciones pr\u00e1cticas que siguen pretenden lograr.<\/p>\n\n<h2>Recomendaciones pr\u00e1cticas para entidades de doble regulaci\u00f3n<\/h2>\n<p>Bas\u00e1ndose en el an\u00e1lisis de superposici\u00f3n anterior, los responsables de cumplimiento en entidades de doble regulaci\u00f3n deben considerar el siguiente enfoque:<\/p>\n\n<h3>1. Construir sobre DORA como marco primario<\/h3>\n<p>Como DORA es m\u00e1s prescriptivo para la mayor\u00eda de los requisitos relacionados con ICT, use el cumplimiento de DORA como su base. Mapee los requisitos de NIS2 frente a su programa de cumplimiento de DORA para identificar brechas en lugar de construir dos programas separados.<\/p>\n\n<h3>2. Realizar un an\u00e1lisis formal de brechas<\/h3>\n<p>Documente un mapeo requisito por requisito entre NIS2 y DORA para su organizaci\u00f3n. Identifique d\u00f3nde el cumplimiento de DORA satisface NIS2 (aprovechando el principio lex specialis), d\u00f3nde NIS2 a\u00f1ade requisitos m\u00e1s all\u00e1 de DORA y d\u00f3nde los dos marcos requieren evidencia o documentaci\u00f3n diferente.<\/p>\n\n<h3>3. Abordar las brechas espec\u00edficas de NIS2<\/h3>\n<p>Para las \u00e1reas donde NIS2 va m\u00e1s all\u00e1 de DORA, implemente controles y documentaci\u00f3n adicionales. Las \u00e1reas clave que probablemente requieran medidas complementarias incluyen la seguridad de la cadena de suministro no ICT, el alcance m\u00e1s amplio de redes y sistemas de informaci\u00f3n, y los procesos de divulgaci\u00f3n de vulnerabilidades.<\/p>\n\n<h3>4. Armonizar los procesos de notificaci\u00f3n<\/h3>\n<p>Las obligaciones de notificaci\u00f3n de incidentes difieren entre los marcos en cuanto a plazos, autoridades y criterios de clasificaci\u00f3n. Establezca un \u00fanico proceso de gesti\u00f3n de incidentes que pueda satisfacer ambos conjuntos de requisitos de notificaci\u00f3n, con \u00e1rboles de decisi\u00f3n claros sobre qu\u00e9 autoridad notificar y cu\u00e1ndo.<\/p>\n\n<h3>5. Mantener un registro de riesgos \u00fanico<\/h3>\n<p>No mantenga registros de riesgos separados para NIS2 y DORA. Use un \u00fanico registro de riesgos ICT y cibern\u00e9ticos integrado que etiquete los riesgos por regulaci\u00f3n aplicable. Esto evita la duplicaci\u00f3n y garantiza un tratamiento de riesgos coherente.<\/p>\n\n<h2>Qu\u00e9 deben verificar los auditores para el doble cumplimiento<\/h2>\n<p>Los auditores que eval\u00faan entidades de doble regulaci\u00f3n deben examinar:<\/p>\n<ul>\n<li><strong>Documentaci\u00f3n de mapeo:<\/strong> \u00bfHa producido la entidad un mapeo formal NIS2-DORA que identifique qu\u00e9 marco se aplica a cada \u00e1rea de requisito?<\/li>\n<li><strong>An\u00e1lisis de brechas:<\/strong> \u00bfHay evidencia de un an\u00e1lisis de brechas estructurado que identifique d\u00f3nde las obligaciones de NIS2 no est\u00e1n cubiertas por el cumplimiento de DORA?<\/li>\n<li><strong>Justificaci\u00f3n del lex specialis:<\/strong> Donde la entidad se basa en el principio lex specialis, \u00bfest\u00e1 la justificaci\u00f3n documentada y es defendible para cada requisito?<\/li>\n<li><strong>Evaluaci\u00f3n del alcance:<\/strong> \u00bfHa evaluado la entidad si alguna de sus redes y sistemas de informaci\u00f3n queda fuera del alcance ICT de DORA pero dentro del alcance m\u00e1s amplio de NIS2?<\/li>\n<li><strong>Procedimientos de notificaci\u00f3n de incidentes:<\/strong> \u00bfTiene la entidad procedimientos claros para determinar qu\u00e9 obligaciones de notificaci\u00f3n se aplican a los diferentes tipos de incidentes?<\/li>\n<li><strong>Estructura de gobernanza:<\/strong> \u00bfRecibe el \u00f3rgano de direcci\u00f3n informes que cubran tanto las obligaciones de NIS2 como de DORA, o existen puntos ciegos de gobernanza?<\/li>\n<li><strong>Evidencia de controles complementarios:<\/strong> Para los requisitos espec\u00edficos de NIS2 no cubiertos por DORA, \u00bfest\u00e1n los controles implementados y evidenciados?<\/li>\n<\/ul>\n\n<h2>Recursos relacionados<\/h2>\n<p>Para m\u00e1s an\u00e1lisis sobre la superposici\u00f3n regulatoria y la arquitectura de cumplimiento, consulte:<\/p>\n<ul>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/arquitectura-de-doble-cumplimiento-explicado\/\">Arquitectura de cumplimiento dual explicada<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/cumplimiento\/dora\/\">Descripci\u00f3n general del cumplimiento DORA<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/cumplimiento\/nis2\/\">Descripci\u00f3n general del cumplimiento NIS2<\/a><\/li>\n<\/ul>\n\n<hr\/>\n<h3>Relacionado para auditores<\/h3>\n<ul>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/glosario\/\">Glosario<\/a> \u2014 Definiciones en lenguaje sencillo de t\u00e9rminos t\u00e9cnicos<\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/dora-article-21-deep-dive-enforcing-ict-risk-controls-via-ci-cd\/\">DORA Art\u00edculo 21 en profundidad<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/articulo-28-de-dora-explicado-gestion-del-riesgo-ict-de-terceros-en-entornos-ci-cd-y-cloud\/\">DORA Art\u00edculo 28 explicado<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\">Lista de verificaci\u00f3n de preparaci\u00f3n para auditor\u00eda<\/a><\/li>\n<\/ul>\n<p><em>\u00bfNuevo en la auditor\u00eda de CI\/CD? Comience con nuestra <a href=\"https:\/\/regulated-devsecops.com\/es\/por-donde-empezar\/\">Gu\u00eda para auditores<\/a>.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>D\u00f3nde se superponen y divergen NIS2 y DORA, y cu\u00e1l prevalece para las entidades financieras de doble regulaci\u00f3n: el principio lex specialis, una comparaci\u00f3n requisito por requisito, una visi\u00f3n arquitect\u00f3nica de c\u00f3mo cada r\u00e9gimen configura el CI\/CD y qu\u00e9 deben verificar los auditores.<\/p>\n","protected":false},"author":1,"featured_media":2904,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[133,135],"tags":[],"post_folder":[],"class_list":["post-1967","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cross-regulation-comparisons-es","category-regulatory-frameworks-es"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1967","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/comments?post=1967"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1967\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media\/2904"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media?parent=1967"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/categories?post=1967"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/tags?post=1967"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/post_folder?post=1967"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}