{"id":1985,"date":"2026-02-13T18:30:53","date_gmt":"2026-02-13T17:30:53","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/senales-de-alerta-dora-articulo-28-fallos-comunes-de-riesgo-de-terceros-en-ci-cd\/"},"modified":"2026-07-07T11:04:41","modified_gmt":"2026-07-07T10:04:41","slug":"dora-article-28-red-flags-common-third-party-risk-failures-in-ci-cd","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/es\/ci-cd-governance-es\/dora-article-28-red-flags-common-third-party-risk-failures-in-ci-cd\/","title":{"rendered":"Se\u00f1ales de Alerta DORA Art\u00edculo 28 \u2014 Fallos Comunes de Riesgo de Terceros y Lista de Verificaci\u00f3n de Auditor\u00eda"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Los fallos del DORA Art\u00edculo 28 raramente provienen de pol\u00edticas inexistentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Provienen de <strong>debilidades ocultas en pipelines CI\/CD con alta dependencia de terceros<\/strong> que solo afloran durante auditor\u00edas o incidentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores buscan <strong>se\u00f1ales de alerta<\/strong> \u2014 indicios de que el riesgo ICT de terceros no est\u00e1 gestionado, no se aplica o no est\u00e1 respaldado por evidencias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las plataformas CI\/CD son una fuente frecuente de estos hallazgos porque combinan <strong>servicios externos, ejecuci\u00f3n privilegiada y automatizaci\u00f3n<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este art\u00edculo destaca las <strong>se\u00f1ales de alerta m\u00e1s comunes del Art\u00edculo 28 relacionadas con los pipelines CI\/CD<\/strong>, explica por qu\u00e9 son importantes y c\u00f3mo las interpretan los auditores, y le ofrece una <strong>lista de verificaci\u00f3n de auditor\u00eda<\/strong> para probar sus propios pipelines antes de una evaluaci\u00f3n.<\/p>\n\n\n\n<!-- GeneratePress Inline SVG \u2013 Regulated DevSecOps -->\n<figure class=\"gp-rds-diagram\">\n<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n     viewBox=\"0 0 1200 560\"\n     role=\"img\"\n     aria-labelledby=\"title desc\"\n     data-theme=\"light\">\n  <title id=\"title\">Se\u00f1ales de Alerta CI\/CD \u2014 DORA Art\u00edculo 28 (Riesgo de Terceros)<\/title>\n  <desc id=\"desc\">\n    Diagrama CI\/CD empresarial que destaca se\u00f1ales de alerta comunes de riesgo de terceros del DORA Art\u00edculo 28:\n    plan de salida inexistente, runners compartidos, falta de visibilidad de subprocesadores, ausencia de derechos de auditor\u00eda\n    y falta de retenci\u00f3n de evidencias.\n  <\/desc>\n\n  <style>\n    :root{\n      --bg:transparent;\n      --text:#0f172a;\n      --muted:#475569;\n      --stroke:#cbd5e1;\n      --card:#ffffff;\n\n      --accent:#2563eb;\n      --accentSoft:#dbeafe;\n\n      --warn:#b91c1c;\n      --warnSoft:#fee2e2;\n\n      --ok:#059669;\n      --okSoft:#d1fae5;\n\n      --band:#0ea5e9;\n      --bandSoft:#e0f2fe;\n    }\n    svg[data-theme=\"dark\"]{\n      --text:#e5e7eb;\n      --muted:#9ca3af;\n      --stroke:#374151;\n      --card:#0b1220;\n\n      --accent:#60a5fa;\n      --accentSoft:#0b2a55;\n\n      --warn:#f87171;\n      --warnSoft:#3a0b10;\n\n      --ok:#34d399;\n      --okSoft:#063a2c;\n\n      --band:#38bdf8;\n      --bandSoft:#083047;\n    }\n\n    .txt{font-family:ui-sans-serif,system-ui,-apple-system,Segoe UI,Roboto,Arial;}\n    .title{font-weight:900;font-size:22px;fill:var(--text);}\n    .sub{font-weight:600;font-size:14px;fill:var(--muted);}\n\n    .label{font-weight:900;font-size:12px;fill:var(--text);letter-spacing:.06em;}\n    .h{font-weight:900;font-size:14px;fill:var(--text);}\n    .small{font-weight:700;font-size:12px;fill:var(--muted);}\n\n    .card{fill:var(--card);stroke:var(--stroke);stroke-width:1.5;rx:14;}\n    .chip{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:7;}\n    .chipText{font-weight:900;font-size:12px;fill:var(--text);}\n\n    .flow{fill:none;stroke:var(--stroke);stroke-width:2.5;stroke-linecap:round;stroke-linejoin:round;}\n    .arrow{marker-end:url(#arrow);}\n\n    .band{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:14;stroke-dasharray:6 6;}\n    .bandTitle{font-weight:900;font-size:12px;fill:var(--muted);letter-spacing:.06em;}\n    .bandChip{fill:var(--bandSoft);stroke:var(--band);stroke-width:1.5;rx:7;}\n    .bandText{font-weight:900;font-size:12px;fill:var(--text);}\n\n    .rf .chip{stroke:var(--warn);fill:var(--warnSoft);}\n    .rftext{font-weight:900;font-size:12px;fill:var(--text);}\n\n    .ok .chip{stroke:var(--ok);fill:var(--okSoft);}\n  <\/style>\n\n  <defs>\n    <marker id=\"arrow\" viewBox=\"0 0 10 10\" refX=\"9.2\" refY=\"5\" markerWidth=\"7\" markerHeight=\"7\" orient=\"auto\">\n      <path d=\"M0 0 L10 5 L0 10 Z\" fill=\"var(--stroke)\"\/>\n    <\/marker>\n  <\/defs>\n\n  <!-- Header -->\n  <text class=\"txt title\" x=\"40\" y=\"48\">Se\u00f1ales de Alerta CI\/CD \u2014 DORA Art\u00edculo 28<\/text>\n  <text class=\"txt sub\" x=\"40\" y=\"74\">Fallos de riesgo de terceros que los auditores se\u00f1alan con frecuencia en Git, CI\/CD SaaS, runners, registros y entorno en la nube.<\/text>\n\n  <!-- Cross-cutting band -->\n  <g transform=\"translate(40,92)\">\n    <rect class=\"band\" x=\"0\" y=\"0\" width=\"1120\" height=\"62\"\/>\n    <text class=\"txt bandTitle\" x=\"18\" y=\"36\">TRANSVERSAL (ART\u00cdCULO 28)<\/text>\n\n    <g transform=\"translate(330,16)\">\n      <rect class=\"bandChip\" x=\"0\" y=\"0\" width=\"180\" height=\"30\"\/>\n      <text class=\"txt bandText\" x=\"90\" y=\"20\" text-anchor=\"middle\">Gobernanza de proveedores<\/text>\n    <\/g>\n    <g transform=\"translate(520,16)\">\n      <rect class=\"bandChip\" x=\"0\" y=\"0\" width=\"160\" height=\"30\"\/>\n      <text class=\"txt bandText\" x=\"80\" y=\"20\" text-anchor=\"middle\">Derechos de auditor\u00eda<\/text>\n    <\/g>\n    <g transform=\"translate(690,16)\">\n      <rect class=\"bandChip\" x=\"0\" y=\"0\" width=\"150\" height=\"30\"\/>\n      <text class=\"txt bandText\" x=\"75\" y=\"20\" text-anchor=\"middle\">Estrategia de salida<\/text>\n    <\/g>\n    <g transform=\"translate(850,16)\">\n      <rect class=\"bandChip\" x=\"0\" y=\"0\" width=\"220\" height=\"30\"\/>\n      <text class=\"txt bandText\" x=\"110\" y=\"20\" text-anchor=\"middle\">Retenci\u00f3n de evidencias<\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Pipeline row cards -->\n  <g transform=\"translate(40,175)\">\n    <!-- Git -->\n    <g transform=\"translate(0,0)\">\n      <rect class=\"card\" width=\"200\" height=\"130\"\/>\n      <text class=\"txt h\" x=\"18\" y=\"32\">Alojamiento Git<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"54\">GitHub \/ GitLab SaaS<\/text>\n      <g class=\"rf\" transform=\"translate(18,74)\">\n        <rect class=\"chip\" width=\"164\" height=\"30\"\/>\n        <text class=\"txt rftext\" x=\"82\" y=\"20\" text-anchor=\"middle\">Sin derechos de auditor\u00eda<\/text>\n      <\/g>\n    <\/g>\n\n    <!-- CI\/CD SaaS -->\n    <g transform=\"translate(220,0)\">\n      <rect class=\"card\" width=\"200\" height=\"130\"\/>\n      <text class=\"txt h\" x=\"18\" y=\"32\">CI\/CD SaaS<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"54\">Orquestador<\/text>\n      <g class=\"rf\" transform=\"translate(18,74)\">\n        <rect class=\"chip\" width=\"164\" height=\"30\"\/>\n        <text class=\"txt rftext\" x=\"82\" y=\"20\" text-anchor=\"middle\">Sin plan de salida<\/text>\n      <\/g>\n    <\/g>\n\n    <!-- Runners -->\n    <g transform=\"translate(440,0)\">\n      <rect class=\"card\" width=\"200\" height=\"130\"\/>\n      <text class=\"txt h\" x=\"18\" y=\"32\">Runners CI<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"54\">Ejecuci\u00f3n en nube<\/text>\n      <g class=\"rf\" transform=\"translate(18,74)\">\n        <rect class=\"chip\" width=\"164\" height=\"30\"\/>\n        <text class=\"txt rftext\" x=\"82\" y=\"20\" text-anchor=\"middle\">Runners compartidos<\/text>\n      <\/g>\n    <\/g>\n\n    <!-- Registries -->\n    <g transform=\"translate(660,0)\">\n      <rect class=\"card\" width=\"200\" height=\"130\"\/>\n      <text class=\"txt h\" x=\"18\" y=\"32\">Registros<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"54\">Artefactos + im\u00e1genes<\/text>\n      <g class=\"rf\" transform=\"translate(18,74)\">\n        <rect class=\"chip\" width=\"164\" height=\"30\"\/>\n        <text class=\"txt rftext\" x=\"82\" y=\"20\" text-anchor=\"middle\">Sin retenci\u00f3n<\/text>\n      <\/g>\n    <\/g>\n\n    <!-- Cloud runtime -->\n    <g transform=\"translate(880,0)\">\n      <rect class=\"card\" width=\"220\" height=\"130\"\/>\n      <text class=\"txt h\" x=\"18\" y=\"32\">Entorno en la Nube<\/text>\n      <text class=\"txt small\" x=\"18\" y=\"54\">Servicios de prod.<\/text>\n      <g class=\"rf\" transform=\"translate(18,74)\">\n        <rect class=\"chip\" width=\"184\" height=\"30\"\/>\n        <text class=\"txt rftext\" x=\"92\" y=\"20\" text-anchor=\"middle\">Sin vista de subprocesador<\/text>\n      <\/g>\n    <\/g>\n  <\/g>\n\n  <!-- Flow arrows between pipeline stages -->\n  <path class=\"flow arrow\" d=\"M 240 240 L 260 240\"\/>\n  <path class=\"flow arrow\" d=\"M 460 240 L 480 240\"\/>\n  <path class=\"flow arrow\" d=\"M 680 240 L 700 240\"\/>\n  <path class=\"flow arrow\" d=\"M 900 240 L 920 240\"\/>\n\n  <!-- Lower remediation hints -->\n  <g transform=\"translate(40,340)\">\n    <rect class=\"card\" width=\"1100\" height=\"170\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"28\">PISTAS DE REMEDIACI\u00d3N PARA INGENIEROS<\/text>\n\n    <g class=\"ok\" transform=\"translate(18,52)\">\n      <rect class=\"chip\" width=\"260\" height=\"30\"\/>\n      <text class=\"txt chipText\" x=\"130\" y=\"20\" text-anchor=\"middle\">Estrategia de salida probada (CI\/CD)<\/text>\n    <\/g>\n    <g class=\"ok\" transform=\"translate(290,52)\">\n      <rect class=\"chip\" width=\"250\" height=\"30\"\/>\n      <text class=\"txt chipText\" x=\"125\" y=\"20\" text-anchor=\"middle\">Runners dedicados \/ aislados<\/text>\n    <\/g>\n    <g class=\"ok\" transform=\"translate(550,52)\">\n      <rect class=\"chip\" width=\"270\" height=\"30\"\/>\n      <text class=\"txt chipText\" x=\"135\" y=\"20\" text-anchor=\"middle\">Mapa de proveedores + subprocesadores<\/text>\n    <\/g>\n    <g class=\"ok\" transform=\"translate(830,52)\">\n      <rect class=\"chip\" width=\"260\" height=\"30\"\/>\n      <text class=\"txt chipText\" x=\"130\" y=\"20\" text-anchor=\"middle\">Logs centralizados + retenci\u00f3n<\/text>\n    <\/g>\n\n    <text class=\"txt small\" x=\"18\" y=\"110\">\n      Regla del auditor: si los controles no pueden producir evidencia con marca temporal a demanda, se consideran ineficaces seg\u00fan el Art\u00edculo 28.\n    <\/text>\n    <text class=\"txt small\" x=\"18\" y=\"136\">\n      \u00c1reas de enfoque: alcance de la plataforma CI\/CD, auditabilidad contractual, aislamiento de runners, gobernanza de subprocesadores y retenci\u00f3n de evidencias.\n    <\/text>\n  <\/g>\n<\/svg>\n  <figcaption class=\"gp-rds-caption\">\n    Diagrama CI\/CD empresarial que destaca se\u00f1ales de alerta comunes de riesgo de terceros del DORA Art\u00edculo 28:\n    plan de salida inexistente, runners compartidos, falta de visibilidad de subprocesadores, ausencia de derechos de auditor\u00eda\n    y falta de retenci\u00f3n de evidencias.\n<\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Por qu\u00e9 las Se\u00f1ales de Alerta CI\/CD Importan bajo el Art\u00edculo 28<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bajo DORA, el riesgo de terceros no es te\u00f3rico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores eval\u00faan si un fallo en un proveedor de terceros podr\u00eda:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>interrumpir servicios cr\u00edticos,<\/li>\n\n\n\n<li>comprometer la integridad del sistema,<\/li>\n\n\n\n<li>o impedir el cumplimiento de las obligaciones regulatorias.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines CI\/CD son a menudo <strong>puntos \u00fanicos de fallo<\/strong> en la entrega de software. Contienen credenciales privilegiadas, env\u00edan c\u00f3digo a producci\u00f3n y dependen de una cadena de proveedores externos que la mayor\u00eda de las organizaciones nunca mapean por completo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las se\u00f1ales de alerta en este \u00e1mbito se tratan por tanto como <strong>hallazgos de alta gravedad<\/strong>. No se interpretan como brechas t\u00e9cnicas aisladas, sino como evidencia de que el riesgo ICT de terceros no se est\u00e1 gobernando al nivel que el Art\u00edculo 28 espera.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Se\u00f1al de Alerta #1 \u2014 Sin Plan de Salida de Plataformas CI\/CD SaaS<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Lo que observan los auditores<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las organizaciones dependen en gran medida de las plataformas SaaS CI\/CD pero no pueden demostrar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>c\u00f3mo migrar los pipelines,<\/li>\n\n\n\n<li>c\u00f3mo recuperar logs hist\u00f3ricos y artefactos,<\/li>\n\n\n\n<li>c\u00f3mo mantener la continuidad si el proveedor deja de estar disponible.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Por qu\u00e9 es una se\u00f1al de alerta<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DORA Art\u00edculo 28 exige expl\u00edcitamente <strong>estrategias de salida<\/strong> para los proveedores ICT de terceros cr\u00edticos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un plan de salida que solo existe en papel \u2014 sin viabilidad t\u00e9cnica \u2014 se considera insuficiente.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Conclusi\u00f3n t\u00edpica del auditor<\/strong><\/h3>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">\u00abLa organizaci\u00f3n est\u00e1 operativamente bloqueada en un proveedor ICT cr\u00edtico.\u00bb<\/p>\n<\/blockquote>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>C\u00f3mo se ve lo correcto<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un plan de salida cre\u00edble nombra una plataforma alternativa, documenta c\u00f3mo se reconstruir\u00edan all\u00ed los pipelines y los secretos, y se ha ensayado al menos una vez para que el tiempo de recuperaci\u00f3n sea una cifra medida y no una suposici\u00f3n. Los logs y artefactos exportados se conservan en una ubicaci\u00f3n que la organizaci\u00f3n controla, con independencia del proveedor.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Se\u00f1al de Alerta #2 \u2014 Runners de CI Compartidos entre Inquilinos<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Lo que observan los auditores<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los trabajos de CI se ejecutan en:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>runners compartidos,<\/li>\n\n\n\n<li>infraestructura multi-inquilino,<\/li>\n\n\n\n<li>con visibilidad limitada sobre los controles de aislamiento.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">A menudo, las organizaciones no pueden explicar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>c\u00f3mo se aplica el aislamiento de los runners,<\/li>\n\n\n\n<li>qui\u00e9n controla el entorno de ejecuci\u00f3n,<\/li>\n\n\n\n<li>si la fuga de datos est\u00e1 t\u00e9cnicamente prevenida.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Por qu\u00e9 es una se\u00f1al de alerta<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los runners compartidos incrementan:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>el riesgo de confidencialidad,<\/li>\n\n\n\n<li>el riesgo de integridad,<\/li>\n\n\n\n<li>la exposici\u00f3n a movimiento lateral.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Bajo el Art\u00edculo 28, esto plantea interrogantes sobre la <strong>clasificaci\u00f3n del riesgo del proveedor y la eficacia de los controles<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>C\u00f3mo se ve lo correcto<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines cr\u00edticos se ejecutan en runners dedicados o ef\u00edmeros cuyo modelo de aislamiento est\u00e1 documentado y es atribuible a un propietario nombrado. La organizaci\u00f3n puede explicar, en lenguaje sencillo, qu\u00e9 separa una carga de trabajo de otra y c\u00f3mo se verifica esa separaci\u00f3n.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Se\u00f1al de Alerta #3 \u2014 Sin Visibilidad sobre los Subprocesadores<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Lo que observan los auditores<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las organizaciones:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>contratan con un proveedor CI\/CD o Git primario,<\/li>\n\n\n\n<li>pero carecen de visibilidad sobre los <strong>subprocesadores<\/strong> (proveedores de nube, runners, registros, servicios de monitorizaci\u00f3n).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Los inventarios de proveedores suelen detenerse en el primer nivel.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Por qu\u00e9 es una se\u00f1al de alerta<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DORA Art\u00edculo 28 exige supervisi\u00f3n no solo de los proveedores directos, sino tambi\u00e9n de las <strong>cadenas de subcontrataci\u00f3n cr\u00edticas<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La falta de visibilidad sobre los subprocesadores indica:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>evaluaci\u00f3n de riesgos incompleta,<\/li>\n\n\n\n<li>gobernanza insuficiente de proveedores.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>C\u00f3mo se ve lo correcto<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">El inventario de proveedores se extiende m\u00e1s all\u00e1 de la parte contratante hasta las regiones de nube, las flotas de runners, los registros y los servicios de monitorizaci\u00f3n que hay detr\u00e1s. Los cambios materiales en esa cadena de subprocesadores se notifican a la organizaci\u00f3n y desencadenan una revisi\u00f3n en lugar de pasar desapercibidos.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Se\u00f1al de Alerta #4 \u2014 Sin Derechos de Auditor\u00eda en los Contratos CI\/CD<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Lo que observan los auditores<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los contratos con proveedores CI\/CD o Git SaaS:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>carecen de cl\u00e1usulas de auditor\u00eda o inspecci\u00f3n,<\/li>\n\n\n\n<li>o contienen derechos de auditor\u00eda pr\u00e1cticamente inutilizables.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En algunos casos, los equipos de ingenier\u00eda desconocen las limitaciones contractuales.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Por qu\u00e9 es una se\u00f1al de alerta<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sin derechos de auditor\u00eda:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>los controles no pueden verificarse de forma independiente,<\/li>\n\n\n\n<li>la dependencia de las garant\u00edas del proveedor se vuelve inevitable.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores tratan esto como una <strong>brecha de cumplimiento estructural<\/strong>, no como una omisi\u00f3n procedimental.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>C\u00f3mo se ve lo correcto<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los contratos otorgan derechos de auditor\u00eda o inspecci\u00f3n que la organizaci\u00f3n puede ejercer realmente, o proporcionan un equivalente aceptado como auditor\u00edas conjuntas o informes de garant\u00eda independientes. Ingenier\u00eda y compras comparten una visi\u00f3n com\u00fan de lo que el contrato permite, de modo que la dependencia t\u00e9cnica nunca supere el derecho contractual a verificarla.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Se\u00f1al de Alerta #5 \u2014 Sin Retenci\u00f3n de Evidencias para Actividades CI\/CD<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Lo que observan los auditores<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las plataformas CI\/CD generan logs, aprobaciones y trazas de ejecuci\u00f3n, pero:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>los logs se conservan durante periodos cortos,<\/li>\n\n\n\n<li>la evidencia se sobreescribe o es inaccesible,<\/li>\n\n\n\n<li>las pol\u00edticas de retenci\u00f3n est\u00e1n indefinidas.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La evidencia se recopila a menudo <strong>tras la notificaci\u00f3n de la auditor\u00eda<\/strong>, no de forma continua.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Por qu\u00e9 es una se\u00f1al de alerta<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DORA Art\u00edculo 28 se basa en la evidencia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si la evidencia no puede producirse <strong>a demanda<\/strong>, los controles se consideran ineficaces.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta se\u00f1al de alerta frecuentemente resulta en:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>observaciones de auditor\u00eda,<\/li>\n\n\n\n<li>planes de remediaci\u00f3n,<\/li>\n\n\n\n<li>revisiones de seguimiento.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>C\u00f3mo se ve lo correcto<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los logs, aprobaciones y trazas de ejecuci\u00f3n se exportan a un almac\u00e9n independiente y resistente a la manipulaci\u00f3n, con un per\u00edodo de retenci\u00f3n definido y alineado con las obligaciones de la organizaci\u00f3n. La evidencia se genera como subproducto de la ejecuci\u00f3n del pipeline, de modo que ya est\u00e1 disponible cuando un auditor la solicita \u2014 no se ensambla en respuesta a la petici\u00f3n.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Se\u00f1ales de Alerta CI\/CD Adicionales que los Auditores Identifican Habitualmente<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Uso sin restricciones de plugins del marketplace CI\/CD<\/li>\n\n\n\n<li>Sin puertas de aprobaci\u00f3n para los cambios de pipeline<\/li>\n\n\n\n<li>Secretos expuestos a contextos de ejecuci\u00f3n de terceros<\/li>\n\n\n\n<li>Sin monitorizaci\u00f3n de la disponibilidad de la plataforma CI\/CD<\/li>\n\n\n\n<li>Aplicaci\u00f3n inconsistente de controles entre pipelines<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cada uno de estos puntos debilita la confianza en la gesti\u00f3n del riesgo de terceros.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>C\u00f3mo Utilizan los Auditores las Se\u00f1ales de Alerta<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las se\u00f1ales de alerta raramente se eval\u00faan de forma aislada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores buscan <strong>patrones<\/strong>:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>m\u00faltiples se\u00f1ales de alerta en torno al mismo proveedor,<\/li>\n\n\n\n<li>brechas entre los contratos y la aplicaci\u00f3n t\u00e9cnica,<\/li>\n\n\n\n<li>v\u00ednculos perdidos entre controles y evidencias.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando emergen patrones, los auditores pueden:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>elevar la criticidad del proveedor,<\/li>\n\n\n\n<li>ampliar el alcance de la auditor\u00eda,<\/li>\n\n\n\n<li>solicitar remediaci\u00f3n en plazos estrictos.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>C\u00f3mo Abordar estas Se\u00f1ales de Alerta de Forma Proactiva<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las organizaciones que obtienen buenos resultados bajo el Art\u00edculo 28 habitualmente:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>delimitan expl\u00edcitamente las plataformas CI\/CD como terceros ICT,<\/li>\n\n\n\n<li>aplican controles mediante la configuraci\u00f3n del pipeline,<\/li>\n\n\n\n<li>alinean los contratos con la realidad t\u00e9cnica,<\/li>\n\n\n\n<li>generan evidencia continua e inmutable.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Lo m\u00e1s importante, tratan la seguridad CI\/CD como <strong>parte de la gobernanza del riesgo de terceros<\/strong>, no solo como herramientas DevOps.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Correspondencia entre las Se\u00f1ales de Alerta y las Obligaciones del Art\u00edculo 28<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cada se\u00f1al de alerta anterior remite a una expectativa espec\u00edfica del DORA Art\u00edculo 28, y por eso los auditores les dan tanto peso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La ausencia de un plan de salida remite al requisito de mantener estrategias de salida para los proveedores ICT cr\u00edticos. Los runners compartidos y el aislamiento sin documentar remiten a la eficacia de los controles y a la clasificaci\u00f3n precisa de la criticidad del proveedor. La falta de visibilidad de los subprocesadores remite a la supervisi\u00f3n de las cadenas de subcontrataci\u00f3n, y la ausencia de derechos de auditor\u00eda a la capacidad de verificar los controles de forma independiente en lugar de por confianza. Una retenci\u00f3n de evidencias deficiente socava todo el marco, porque un control que no puede demostrarse a demanda es, a efectos de auditor\u00eda, un control que no existe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vistas as\u00ed, las se\u00f1ales de alerta no son cinco problemas t\u00e9cnicos inconexos. Son cinco maneras distintas en que se hace visible la misma brecha de gobernanza \u2014 la distancia entre lo que la organizaci\u00f3n cree que controla y lo que puede realmente demostrar.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Lista de Verificaci\u00f3n de Auditor\u00eda para Se\u00f1ales de Alerta de Terceros en CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las se\u00f1ales de alerta anteriores describen c\u00f3mo aparecen los fallos individuales durante una evaluaci\u00f3n. La lista de verificaci\u00f3n siguiente los convierte en una <strong>revisi\u00f3n repetible<\/strong> que puede ejecutar antes de una auditor\u00eda, tras incorporar un nuevo proveedor CI\/CD o durante una revisi\u00f3n peri\u00f3dica del riesgo de terceros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cada casilla marcada corresponde a una situaci\u00f3n identificada con frecuencia como un <strong>fallo de riesgo ICT de terceros<\/strong>. Cuando uno o m\u00e1s elementos aplican, los auditores pueden clasificar la plataforma o el proveedor CI\/CD como <strong>de alto riesgo o no conforme<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Gobernanza y Estrategia de Salida<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u2b1c Sin <strong>plan de salida<\/strong> documentado para las plataformas CI\/CD SaaS<\/li>\n\n\n\n<li>\u2b1c Existe un plan de salida pero <strong>nunca se ha probado t\u00e9cnicamente<\/strong><\/li>\n\n\n\n<li>\u2b1c Sin capacidad de exportar logs y artefactos hist\u00f3ricos de CI\/CD<\/li>\n\n\n\n<li>\u2b1c Los pipelines no pueden redesplegarse en una plataforma alternativa<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Infraestructura CI\/CD y Aislamiento<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u2b1c Los trabajos de CI se ejecutan en <strong>runners compartidos o multi-inquilino<\/strong> sin garant\u00edas claras de aislamiento<\/li>\n\n\n\n<li>\u2b1c Los mecanismos de aislamiento de runners est\u00e1n sin documentar o se desconocen<\/li>\n\n\n\n<li>\u2b1c El entorno de ejecuci\u00f3n de CI est\u00e1 controlado por completo por el proveedor<\/li>\n\n\n\n<li>\u2b1c Los secretos est\u00e1n expuestos a contextos de ejecuci\u00f3n de terceros<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Visibilidad de Proveedores y Subprocesadores<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u2b1c El proveedor CI\/CD SaaS <strong>no est\u00e1 listado<\/strong> en el inventario de terceros ICT<\/li>\n\n\n\n<li>\u2b1c Los subprocesadores (nube, runners, registros) <strong>no est\u00e1n identificados<\/strong><\/li>\n\n\n\n<li>\u2b1c Sin clasificaci\u00f3n de riesgo para los terceros relacionados con CI\/CD<\/li>\n\n\n\n<li>\u2b1c La criticidad del proveedor no influye en los controles aplicados<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Controles Contractuales y Legales<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u2b1c Los contratos CI\/CD <strong>no incluyen derechos de auditor\u00eda o inspecci\u00f3n<\/strong><\/li>\n\n\n\n<li>\u2b1c Existen derechos de auditor\u00eda pero <strong>no son exigibles en la pr\u00e1ctica<\/strong><\/li>\n\n\n\n<li>\u2b1c Sin SLA contractual de notificaci\u00f3n de incidentes<\/li>\n\n\n\n<li>\u2b1c Las cl\u00e1usulas de salida y terminaci\u00f3n faltan o no est\u00e1n claras<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Evidencia y Auditabilidad<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u2b1c Los logs CI\/CD se conservan durante un <strong>per\u00edodo corto o indefinido<\/strong><\/li>\n\n\n\n<li>\u2b1c Los registros de aprobaci\u00f3n y cambios no son trazables<\/li>\n\n\n\n<li>\u2b1c Faltan los metadatos y la procedencia de los artefactos<\/li>\n\n\n\n<li>\u2b1c La evidencia se recopila manualmente solo durante las auditor\u00edas<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Gobernanza CI\/CD y Aplicaci\u00f3n de Pol\u00edticas<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u2b1c Sin puertas de aprobaci\u00f3n para los cambios de pipeline<\/li>\n\n\n\n<li>\u2b1c Uso sin restricciones de plugins o acciones del marketplace<\/li>\n\n\n\n<li>\u2b1c Sin fijaci\u00f3n de versiones ni revisi\u00f3n de los componentes CI\/CD de terceros<\/li>\n\n\n\n<li>\u2b1c Los controles var\u00edan entre pipelines sin justificaci\u00f3n<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Lista de Verificaci\u00f3n Estilo Auditor (S\u00ed \/ No)<\/strong><\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Punto de control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Las plataformas CI\/CD est\u00e1n incluidas en el inventario de terceros ICT<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los proveedores CI\/CD est\u00e1n clasificados por riesgo<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Existen estrategias de salida y son t\u00e9cnicamente viables<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los runners de CI est\u00e1n aislados y controlados<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los subprocesadores est\u00e1n identificados y gobernados<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los derechos de auditor\u00eda est\u00e1n definidos contractualmente<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Existen SLA de notificaci\u00f3n de incidentes<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los logs CI\/CD se conservan y protegen<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Se aplican las aprobaciones y las puertas de pol\u00edtica<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La evidencia puede producirse a demanda<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Se\u00f1ales de Alerta Explicadas (Interpretaci\u00f3n de Auditor\u00eda)<\/strong><\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Se\u00f1al de Alerta<\/strong><\/th><th><strong>Por qu\u00e9 Preocupa a los Auditores<\/strong><\/th><th><strong>Control Esperado<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Sin plan de salida<\/td><td>Riesgo de dependencia del proveedor<\/td><td>Estrategia de salida t\u00e9cnica probada<\/td><\/tr><tr><td>Runners compartidos<\/td><td>Riesgo de confidencialidad e integridad<\/td><td>Runners aislados o dedicados<\/td><\/tr><tr><td>Sin visibilidad de subprocesadores<\/td><td>Exposici\u00f3n a riesgo oculto<\/td><td>Mapeo completo de la cadena de suministro<\/td><\/tr><tr><td>Sin derechos de auditor\u00eda<\/td><td>Sin verificaci\u00f3n independiente<\/td><td>Cl\u00e1usulas de auditor\u00eda exigibles<\/td><\/tr><tr><td>Sin retenci\u00f3n de evidencias<\/td><td>Los controles no pueden demostrarse<\/td><td>Retenci\u00f3n automatizada de logs<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>C\u00f3mo Utilizar esta Lista de Verificaci\u00f3n<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores <strong>no esperan riesgo cero<\/strong>. Esperan que los riesgos est\u00e9n <strong>identificados<\/strong>, que los controles se <strong>apliquen<\/strong> y que la evidencia est\u00e9 <strong>disponible y sea consistente<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00faltiples elementos sin marcar en la misma categor\u00eda a menudo dan lugar a una clasificaci\u00f3n de alto riesgo, un plan de remediaci\u00f3n y auditor\u00edas de seguimiento. Usada internamente, la lista de verificaci\u00f3n funciona mejor cuando usted:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>la ejecuta <strong>antes de una auditor\u00eda<\/strong>,<\/li>\n\n\n\n<li>la ejecuta <strong>tras incorporar un nuevo proveedor CI\/CD<\/strong>,<\/li>\n\n\n\n<li>la incluye en las <strong>revisiones de riesgo de terceros<\/strong>,<\/li>\n\n\n\n<li>la vincula a su <strong>Lista de Verificaci\u00f3n de Seguridad CI\/CD<\/strong> y su <strong>Paquete de Evidencias<\/strong>.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusi\u00f3n Clave<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines CI\/CD son de las <strong>fuentes m\u00e1s comunes de hallazgos de auditor\u00eda del Art\u00edculo 28<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se\u00f1ales de alerta como:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>falta de estrategias de salida,<\/li>\n\n\n\n<li>aislamiento deficiente,<\/li>\n\n\n\n<li>ausencia de derechos de auditor\u00eda,<\/li>\n\n\n\n<li>retenci\u00f3n insuficiente de evidencias<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">indican un riesgo de terceros no gestionado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Recorrer la lista de verificaci\u00f3n anterior a tiempo \u2014 y cerrar las brechas que revela \u2014 transforma los pipelines CI\/CD de pasivos de auditor\u00eda en <strong>activos s\u00f3lidos de cumplimiento<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Contenido Relacionado<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/third-party-risk-in-ci-cd-pipelines-under-dora-article-28\/\" data-type=\"post\" data-id=\"368\">Third-Party Risk in CI\/CD Pipelines under DORA Article 28<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/compliance\/dora-article-28-evidence-pack-what-to-show-auditors\/\" data-type=\"post\" data-id=\"347\">DORA Article 28 Evidence Pack \u2014 What to Show Auditors<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/compliance\/dora-article-28-architecture-third-party-risk-controls-across-ci-cd-pipelines\/\" data-type=\"post\" data-id=\"364\">DORA Article 28 Architecture: Third-Party Risk Controls Across CI\/CD Pipelines<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/audit-day-playbook-how-to-handle-ci-cd-audits-in-regulated-environments\/\" data-type=\"post\" data-id=\"264\">CI\/CD Audit Red Flags<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/ci-cd-security\/ci-cd-security-checklist-for-enterprises\/\" data-type=\"post\" data-id=\"32\">CI\/CD Security Checklist for Enterprises<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--audit\"\r\n             dir=\"ltr\" lang=\"es\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">Contexto \u201caudit-ready\u201d<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Contenido pensado para entornos regulados: controles antes que herramientas, enforcement en CI\/CD y evidencia por dise\u00f1o para auditor\u00edas.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Enfoque en trazabilidad, aprobaciones, gobernanza de excepciones y retenci\u00f3n de evidencia de extremo a extremo.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/es\/es\/about\/\">Ver la metodolog\u00eda en la p\u00e1gina About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n\n","protected":false},"excerpt":{"rendered":"<p>Las se\u00f1ales de alerta m\u00e1s comunes del DORA Art\u00edculo 28 en pipelines CI\/CD de terceros, c\u00f3mo las interpretan los auditores y una lista de verificaci\u00f3n de auditor\u00eda pr\u00e1ctica para probar sus pipelines antes de una evaluaci\u00f3n.<\/p>\n","protected":false},"author":1,"featured_media":2950,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[132,135],"tags":[],"post_folder":[],"class_list":["post-1985","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ci-cd-governance-es","category-regulatory-frameworks-es"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1985","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/comments?post=1985"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1985\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media\/2950"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media?parent=1985"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/categories?post=1985"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/tags?post=1985"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/post_folder?post=1985"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}