{"id":1971,"date":"2026-01-24T10:34:15","date_gmt":"2026-01-24T09:34:15","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/nis2-security-architecture-explained-2\/"},"modified":"2026-07-07T11:13:57","modified_gmt":"2026-07-07T10:13:57","slug":"nis2-security-architecture-explained","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/nis2-security-architecture-explained\/","title":{"rendered":"Arquitectura de seguridad NIS2 \u2014 Explicada"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">La Directiva NIS2 refuerza significativamente los requisitos de ciberseguridad y gesti\u00f3n de riesgos para las entidades esenciales e importantes en toda la Uni\u00f3n Europea. A diferencia de los enfoques puramente basados en pol\u00edticas, NIS2 pone un gran \u00e9nfasis en <strong>controles t\u00e9cnicos, preparaci\u00f3n operativa y medidas de seguridad demostrables<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta p\u00e1gina explica una <strong>arquitectura de referencia de seguridad NIS2<\/strong>, mostrando c\u00f3mo la gobernanza, los pipelines de CI\/CD y los sistemas operativos trabajan juntos para cumplir las obligaciones de NIS2 en la pr\u00e1ctica.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Arquitectura de seguridad NIS2 (visi\u00f3n general)<\/strong><\/h2>\n\n\n\n<!-- GeneratePress Inline SVG \u2013 Regulated DevSecOps -->\n<figure class=\"gp-rds-diagram\">\n   <svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n     viewBox=\"0 0 1200 420\"\n     role=\"img\"\n     aria-labelledby=\"title desc\"\n     data-theme=\"light\">\n\n  <title id=\"title\">Arquitectura de seguridad NIS2<\/title>\n  <desc id=\"desc\">\n    Arquitectura de referencia que ilustra la gobernanza, el CI\/CD seguro,\n    las operaciones, la gesti\u00f3n de incidentes y la seguridad de la cadena de suministro bajo NIS2.\n  <\/desc>\n\n  <style>\n    :root{\n      --bg:transparent;\n      --text:#0f172a;\n      --muted:#475569;\n      --stroke:#cbd5e1;\n      --card:#ffffff;\n      --accent:#2563eb;\n      --accentSoft:#dbeafe;\n    }\n\n    .txt{font-family:ui-sans-serif,system-ui,-apple-system,Segoe UI,Roboto,Arial;}\n    .title{font-weight:700;font-size:22px;fill:var(--text);}\n    .sub{font-size:14px;fill:var(--muted);}\n    .label{font-weight:600;font-size:14px;fill:var(--text);}\n    .small{font-size:12px;fill:var(--muted);}\n\n    .card{fill:var(--card);stroke:var(--stroke);stroke-width:1.5;rx:14;}\n    .chip{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:6;}\n    .chipText{font-weight:600;font-size:12px;fill:var(--text);}\n\n    .flow{fill:none;stroke:var(--stroke);stroke-width:2.5;stroke-linecap:round;}\n    .arrow{marker-end:url(#arrow);}\n\n    .band{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:18;stroke-dasharray:6 6;}\n    .bandText{font-weight:700;font-size:12px;fill:var(--muted);letter-spacing:.04em;}\n\n    .hl .card{stroke:var(--accent);}\n    .hl .chip{stroke:var(--accent);fill:var(--accentSoft);}\n  <\/style>\n\n  <defs>\n    <marker id=\"arrow\" viewBox=\"0 0 10 10\" refX=\"9\" refY=\"5\"\n            markerWidth=\"7\" markerHeight=\"7\" orient=\"auto\">\n      <path d=\"M0 0 L10 5 L0 10 Z\" fill=\"var(--stroke)\"\/>\n    <\/marker>\n  <\/defs>\n\n  <!-- Header -->\n  <text class=\"txt title\" x=\"40\" y=\"44\">Arquitectura de seguridad NIS2<\/text>\n  <text class=\"txt sub\" x=\"40\" y=\"70\">\n    Gobernanza \u2022 CI\/CD seguro \u2022 Operaciones \u2022 Gesti\u00f3n de incidentes\n  <\/text>\n\n  <!-- Cross-cutting evidence -->\n  <rect class=\"band\" x=\"40\" y=\"320\" width=\"1120\" height=\"70\"\/>\n  <text class=\"txt bandText\" x=\"60\" y=\"345\">EVIDENCIA DE SEGURIDAD CONTINUA<\/text>\n\n  <g transform=\"translate(60,356)\">\n    <rect class=\"chip\" width=\"170\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"85\" y=\"19\" text-anchor=\"middle\">Registros de seguridad<\/text>\n  <\/g>\n  <g transform=\"translate(250,356)\">\n    <rect class=\"chip\" width=\"190\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"95\" y=\"19\" text-anchor=\"middle\">Registros de riesgo y control<\/text>\n  <\/g>\n  <g transform=\"translate(460,356)\">\n    <rect class=\"chip\" width=\"210\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"105\" y=\"19\" text-anchor=\"middle\">Evidencia de cadena de suministro<\/text>\n  <\/g>\n  <g transform=\"translate(690,356)\">\n    <rect class=\"chip\" width=\"200\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"100\" y=\"19\" text-anchor=\"middle\">Monitorizaci\u00f3n y alertas<\/text>\n  <\/g>\n  <g transform=\"translate(910,356)\">\n    <rect class=\"chip\" width=\"250\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"125\" y=\"19\" text-anchor=\"middle\">Registros de incidentes y respuesta<\/text>\n  <\/g>\n\n  <!-- Governance -->\n  <g transform=\"translate(40,110)\">\n    <rect class=\"card\" width=\"260\" height=\"180\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Gobernanza y gesti\u00f3n de riesgos<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Medidas organizativas de NIS2<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"224\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"112\" y=\"19\" text-anchor=\"middle\">\n        Evaluaci\u00f3n de ciberriesgos\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,114)\">\n      <rect class=\"chip\" width=\"224\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"112\" y=\"19\" text-anchor=\"middle\">\n        Pol\u00edticas y responsabilidad\n      <\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Secure CI\/CD -->\n  <g class=\"hl\" transform=\"translate(330,110)\">\n    <rect class=\"card\" width=\"330\" height=\"180\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Desarrollo seguro y CI\/CD<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Cadena de suministro y control de cambios<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"294\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"147\" y=\"19\" text-anchor=\"middle\">\n        SDLC seguro y control de acceso\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,114)\">\n      <rect class=\"chip\" width=\"294\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"147\" y=\"19\" text-anchor=\"middle\">\n        Pruebas de seguridad y verificaci\u00f3n de dependencias\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,146)\">\n      <rect class=\"chip\" width=\"294\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"147\" y=\"19\" text-anchor=\"middle\">\n        Integridad y procedencia de la cadena de suministro\n      <\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Operations -->\n  <g transform=\"translate(700,110)\">\n    <rect class=\"card\" width=\"260\" height=\"180\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Operaciones y gesti\u00f3n de incidentes<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Detecci\u00f3n \u2022 respuesta \u2022 resiliencia<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"224\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"112\" y=\"19\" text-anchor=\"middle\">\n        Monitorizaci\u00f3n continua\n      <\/text>\n    <\/g>\n    <g transform=\"translate(18,114)\">\n      <rect class=\"chip\" width=\"224\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"112\" y=\"19\" text-anchor=\"middle\">\n        Respuesta y recuperaci\u00f3n ante incidentes\n      <\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Flows -->\n  <path class=\"flow arrow\" d=\"M300 200 L330 200\"\/>\n  <path class=\"flow arrow\" d=\"M660 200 L700 200\"\/>\n\n<\/svg>\n\n  <figcaption class=\"gp-rds-caption\">\n    Arquitectura de referencia que ilustra la gobernanza, el CI\/CD seguro, las operaciones, la gesti\u00f3n de incidentes y la seguridad de la cadena de suministro bajo NIS2.\n  <\/figcaption>\n<\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00abArquitectura de seguridad NIS2 \u2013 Entrega y operaciones seguras\u00bb<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta arquitectura ilustra c\u00f3mo las organizaciones pueden implementar los requisitos de NIS2 a lo largo del ciclo de vida completo de los servicios digitales, desde la gobernanza y el desarrollo hasta la producci\u00f3n y la respuesta a incidentes.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>C\u00f3mo leer este diagrama<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El diagrama est\u00e1 estructurado <strong>de izquierda a derecha<\/strong>, siguiendo el ciclo de vida de la entrega y operaci\u00f3n de servicios digitales:<\/p>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li><strong>Gobernanza y gesti\u00f3n de riesgos<\/strong><\/li>\n\n\n\n<li><strong>Desarrollo seguro y CI\/CD<\/strong><\/li>\n\n\n\n<li><strong>Operaciones y gesti\u00f3n de incidentes<\/strong><\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Una capa transversal de seguridad y evidencia se aplica en todos los componentes, reflejando el \u00e9nfasis de NIS2 en una postura de ciberseguridad continua y la preparaci\u00f3n.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Capa de gobernanza y gesti\u00f3n de riesgos cibern\u00e9ticos<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La capa de gobernanza refleja los requisitos de NIS2 relacionados con la gesti\u00f3n de riesgos, la responsabilidad y las medidas organizativas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta capa incluye:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Evaluaciones de riesgos de ciberseguridad<\/li>\n\n\n\n<li>Pol\u00edticas y est\u00e1ndares de seguridad<\/li>\n\n\n\n<li>Roles y responsabilidades definidos<\/li>\n\n\n\n<li>Supervisi\u00f3n y revisi\u00f3n por parte de la direcci\u00f3n<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Bajo NIS2, la responsabilidad se extiende a la direcci\u00f3n ejecutiva. Por lo tanto, la arquitectura de seguridad debe respaldar una titularidad clara y un control demostrable.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Capa de desarrollo seguro y CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 exige expl\u00edcitamente que las organizaciones implementen <strong>pr\u00e1cticas de desarrollo seguro<\/strong> y gestionen los riesgos a lo largo de la cadena de suministro.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En esta arquitectura, los pipelines de CI\/CD act\u00faan como puntos de aplicaci\u00f3n para:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Pr\u00e1cticas de desarrollo de software seguro<\/li>\n\n\n\n<li>Control de acceso y segregaci\u00f3n de funciones<\/li>\n\n\n\n<li>Pruebas de seguridad (SAST, an\u00e1lisis de dependencias, detecci\u00f3n de secretos)<\/li>\n\n\n\n<li>Mitigaci\u00f3n de riesgos de la cadena de suministro<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines de CI\/CD garantizan que los controles de seguridad se apliquen de forma coherente antes de que el software llegue a los entornos de producci\u00f3n.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Capa de operaciones y gesti\u00f3n de incidentes<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La capa operativa aborda los requisitos de NIS2 de detecci\u00f3n, respuesta y resiliencia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las capacidades clave incluyen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Monitorizaci\u00f3n y registro continuos<\/li>\n\n\n\n<li>Detecci\u00f3n y clasificaci\u00f3n de incidentes<\/li>\n\n\n\n<li>Respuesta coordinada a incidentes<\/li>\n\n\n\n<li>Mecanismos de recuperaci\u00f3n y continuidad del servicio<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines de CI\/CD se integran con las operaciones para respaldar la remediaci\u00f3n r\u00e1pida y la recuperaci\u00f3n controlada tras incidentes de seguridad.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Seguridad de la cadena de suministro (preocupaci\u00f3n transversal)<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 pone un \u00e9nfasis expl\u00edcito en la seguridad de la cadena de suministro. Esta arquitectura incorpora controles de cadena de suministro en el desarrollo y las operaciones:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Validaci\u00f3n y monitorizaci\u00f3n de dependencias<\/li>\n\n\n\n<li>Integridad y procedencia de los artefactos<\/li>\n\n\n\n<li>Integraciones de terceros controladas<\/li>\n\n\n\n<li>Visibilidad sobre los servicios externalizados<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Estos controles reducen la exposici\u00f3n a los ataques a la cadena de suministro de software y a los riesgos de terceros.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Evidencia continua y responsabilidad<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A trav\u00e9s de todas las capas, la arquitectura genera <strong>evidencia de seguridad continua<\/strong>, que incluye:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Registros y datos de monitorizaci\u00f3n<\/li>\n\n\n\n<li>Resultados de pruebas de seguridad<\/li>\n\n\n\n<li>Historiales de despliegue y cambios<\/li>\n\n\n\n<li>Registros de gesti\u00f3n de incidentes<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Esta evidencia respalda la supervisi\u00f3n regulatoria, las obligaciones de notificaci\u00f3n de incidentes y el an\u00e1lisis posincidente requeridos bajo NIS2.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Por qu\u00e9 esta arquitectura importa para NIS2<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 exige que las organizaciones <strong>demuestren una gesti\u00f3n eficaz de los riesgos de ciberseguridad<\/strong>, no que simplemente la documenten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta arquitectura permite:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La aplicaci\u00f3n t\u00e9cnica de las medidas de ciberseguridad<\/li>\n\n\n\n<li>Visibilidad continua sobre la postura de seguridad<\/li>\n\n\n\n<li>Detecci\u00f3n y respuesta m\u00e1s r\u00e1pidas ante incidentes<\/li>\n\n\n\n<li>Responsabilidad clara entre los equipos y la direcci\u00f3n<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Al integrar la seguridad en la entrega y las operaciones, las organizaciones pueden cumplir las expectativas de NIS2 de forma sostenible.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Mapeo de la arquitectura al Art\u00edculo 21 de NIS2<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores no eval\u00faan un diagrama de arquitectura en abstracto. Comprueban si cada capa satisface una obligaci\u00f3n espec\u00edfica del Art\u00edculo 21 y si produce evidencia bajo demanda. La tabla siguiente conecta las capas anteriores con las medidas pertinentes del Art\u00edculo 21 y los artefactos que un evaluador suele solicitar.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Capa de arquitectura<\/th><th>Medida del Art\u00edculo 21 de NIS2<\/th><th>Evidencia que solicitan los auditores<\/th><\/tr><\/thead><tbody><tr><td>Gobernanza y gesti\u00f3n de riesgos<\/td><td>Art. 21(2)(a), (f)<\/td><td>Evaluaciones de riesgos que nombran los servicios digitales; pol\u00edticas aprobadas con fechas de revisi\u00f3n; registros de revisi\u00f3n y aprobaci\u00f3n por parte de la direcci\u00f3n<\/td><\/tr><tr><td>Desarrollo seguro y CI\/CD<\/td><td>Art. 21(2)(e)<\/td><td>Registros de aprobaci\u00f3n\/rechazo de puertas de seguridad; SBOM; evidencia de segregaci\u00f3n de funciones en las aprobaciones de versiones<\/td><\/tr><tr><td>Operaciones y gesti\u00f3n de incidentes<\/td><td>Art. 21(2)(b), (c)<\/td><td>Configuraci\u00f3n de monitorizaci\u00f3n y alertas; registros de incidentes con plazos desde la detecci\u00f3n hasta la resoluci\u00f3n; resultados de pruebas de recuperaci\u00f3n ante desastres<\/td><\/tr><tr><td>Cadena de suministro (transversal)<\/td><td>Art. 21(2)(d)<\/td><td>Evaluaciones de riesgos de proveedores; procedencia y firmas de artefactos; registro aprobado y listas de dependencias<\/td><\/tr><tr><td>Acceso y autenticaci\u00f3n<\/td><td>Art. 21(2)(i), (j)<\/td><td>Matrices RBAC; revisiones peri\u00f3dicas de acceso; atestaciones de aplicaci\u00f3n de MFA para las interfaces de pipeline y de producci\u00f3n<\/td><\/tr><tr><td>Evidencia continua<\/td><td>Art. 21(2)(f)<\/td><td>Registros inmutables; configuraci\u00f3n de retenci\u00f3n; revisiones documentadas de la eficacia de los controles<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Hallazgos comunes frente a esta arquitectura<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las mismas debilidades se repiten cuando una arquitectura NIS2 existe sobre el papel pero no se ha operativizado por completo. Cada una es un punto en el que un control no puede evidenciarse, lo que en una revisi\u00f3n supervisora se trata como un control que no es eficaz:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Arquitectura documentada pero no aplicada en el pipeline, lo que deja los controles de seguridad como orientativos en lugar de bloqueantes<\/li>\n\n\n\n<li>La responsabilidad ejecutiva exigida por NIS2 sin evidenciar &mdash; sin registro de revisi\u00f3n o aprobaci\u00f3n de la postura de riesgo por parte de la direcci\u00f3n<\/li>\n\n\n\n<li>Controles de la cadena de suministro limitados a producci\u00f3n, con las dependencias en tiempo de compilaci\u00f3n sin gobernar<\/li>\n\n\n\n<li>Procedimientos de incidentes que no nombran el pipeline de entrega como un sistema dentro del alcance<\/li>\n\n\n\n<li>Evidencia de monitorizaci\u00f3n que no puede correlacionarse entre la gobernanza, la entrega y las operaciones<\/li>\n\n\n\n<li>Retenci\u00f3n de registros por debajo del periodo necesario para la notificaci\u00f3n supervisora y el an\u00e1lisis posincidente<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Preguntas de verificaci\u00f3n para cada capa<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de una revisi\u00f3n supervisora, los responsables de los controles pueden poner a prueba la arquitectura respondiendo a las preguntas que un evaluador plantear\u00eda con mayor probabilidad. Cualquier respuesta que se base en una garant\u00eda verbal en lugar de en un registro se\u00f1ala una brecha que cerrar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfPuede la direcci\u00f3n demostrar, con registros, que revis\u00f3 y aprob\u00f3 la postura de riesgo de ciberseguridad de la organizaci\u00f3n?<\/li>\n\n\n\n<li>Para una versi\u00f3n de muestra, \u00bfpuede mostrar qu\u00e9 puertas de seguridad super\u00f3 y qui\u00e9n autoriz\u00f3 el despliegue?<\/li>\n\n\n\n<li>\u00bfC\u00f3mo se validan las dependencias de terceros antes de entrar en una compilaci\u00f3n, y d\u00f3nde se registra eso?<\/li>\n\n\n\n<li>\u00bfCu\u00e1ndo fue el \u00faltimo ejercicio de respuesta a incidentes que incluy\u00f3 un escenario relacionado con el pipeline?<\/li>\n\n\n\n<li>\u00bfEst\u00e1 la propia plataforma CI\/CD incluida en el inventario de activos ICT y cubierta por revisiones peri\u00f3dicas de acceso?<\/li>\n\n\n\n<li>\u00bfDurante cu\u00e1nto tiempo se conserva la evidencia, y se almacena de forma que no pueda alterarse a posteriori?<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Responsabilidad de la direcci\u00f3n y obligaciones de notificaci\u00f3n<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 eleva las exigencias para la gobernanza de una forma que la arquitectura debe respaldar activamente. En virtud del Art\u00edculo 20, los \u00f3rganos de direcci\u00f3n deben aprobar las medidas de gesti\u00f3n del riesgo de ciberseguridad, supervisar su implementaci\u00f3n y pueden ser considerados personalmente responsables de los fallos. Por tanto, la capa de gobernanza anterior no es decorativa &mdash; es donde una organizaci\u00f3n evidencia esa responsabilidad ante un supervisor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La arquitectura tambi\u00e9n debe servir al calendario de notificaci\u00f3n de incidentes de NIS2. Una vez identificado un incidente significativo, las capas de operaciones y evidencia deben producir, en secuencia:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Una alerta temprana a la autoridad competente en un plazo de 24 horas<\/li>\n\n\n\n<li>Una notificaci\u00f3n formal del incidente en un plazo de 72 horas, incluida una evaluaci\u00f3n inicial de la gravedad y el impacto<\/li>\n\n\n\n<li>Un informe final en un plazo de un mes, que describa la causa ra\u00edz, las mitigaciones y cualquier impacto transfronterizo<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Sin evidencia correlacionada y con marca de tiempo que fluya desde la monitorizaci\u00f3n hasta la gesti\u00f3n de incidentes, es dif\u00edcil cumplir estos plazos con informaci\u00f3n defendible. La capa de evidencia continua es lo que hace que una notificaci\u00f3n oportuna y precisa sea alcanzable en lugar de aspiracional &mdash; y es precisamente esta preparaci\u00f3n para la notificaci\u00f3n lo que los auditores examinan cuando prueban la capa de operaciones.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>De la arquitectura a la implementaci\u00f3n<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Esta arquitectura proporciona una referencia de alto nivel. Los detalles pr\u00e1cticos de implementaci\u00f3n y la gu\u00eda de auditor\u00eda se tratan en contenido relacionado, que incluye:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/ci-cd-security\/\" data-type=\"page\" data-id=\"11\">Seguridad de CI\/CD<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/cumplimiento\/\" data-type=\"page\" data-id=\"17\">Cumplimiento<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/senales-de-alerta-en-ci-cd-por-regulacion-explicado\/\" data-type=\"post\" data-id=\"303\">Se\u00f1ales de alerta en auditor\u00edas de CI\/CD por regulaci\u00f3n<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\" data-type=\"post\" data-id=\"266\">Antes de que llegue el auditor \u2014 Lista de verificaci\u00f3n<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusi\u00f3n<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El cumplimiento de NIS2 comienza con la arquitectura. Al integrar la gobernanza, el desarrollo seguro, la aplicaci\u00f3n de CI\/CD y la resiliencia operativa en una arquitectura de seguridad unificada, las organizaciones pueden abordar los requisitos de NIS2 de forma proactiva y coherente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este diagrama proporciona una comprensi\u00f3n clara y compartida de c\u00f3mo se implementan las obligaciones de seguridad de NIS2 en los sistemas digitales modernos.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--audit\"\r\n             dir=\"ltr\" lang=\"es\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">Contexto \u201caudit-ready\u201d<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Contenido pensado para entornos regulados: controles antes que herramientas, enforcement en CI\/CD y evidencia por dise\u00f1o para auditor\u00edas.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Enfoque en trazabilidad, aprobaciones, gobernanza de excepciones y retenci\u00f3n de evidencia de extremo a extremo.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/es\/es\/about\/\">Ver la metodolog\u00eda en la p\u00e1gina About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n","protected":false},"excerpt":{"rendered":"<p>Una arquitectura de referencia de seguridad NIS2 que muestra c\u00f3mo la gobernanza, el CI\/CD seguro y las operaciones funcionan juntos en la pr\u00e1ctica \u2014 mapeada cl\u00e1usula por cl\u00e1usula al Art\u00edculo 21, con la evidencia que solicitan los auditores, los hallazgos comunes y las preguntas de verificaci\u00f3n para cada capa.<\/p>\n","protected":false},"author":1,"featured_media":2971,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[135],"tags":[],"post_folder":[],"class_list":["post-1971","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-regulatory-frameworks-es"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1971","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/comments?post=1971"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1971\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media\/2971"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media?parent=1971"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/categories?post=1971"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/tags?post=1971"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/post_folder?post=1971"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}