{"id":1998,"date":"2025-12-31T00:33:44","date_gmt":"2025-12-30T23:33:44","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/auditoria-de-seguridad-ci-cd-mapeo-de-cumplimiento-iso-27001-soc-2-dora\/"},"modified":"2026-07-07T11:20:08","modified_gmt":"2026-07-07T10:20:08","slug":"ci-cd-security-audit-compliance-mapping-iso-27001-soc-2-dora","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/es\/ci-cd-governance-es\/ci-cd-security-audit-compliance-mapping-iso-27001-soc-2-dora\/","title":{"rendered":"Auditor\u00eda de seguridad de CI\/CD \u2014 mapeo de cumplimiento entre ISO 27001, SOC 2, DORA, NIS2 y PCI DSS"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Esta tabla de correspondencias de auditor\u00eda orientada al cumplimiento conecta los controles esenciales de <a href=\"https:\/\/regulated-devsecops.com\/es\/ci-cd-security\/\" data-type=\"page\" data-id=\"11\">seguridad de CI\/CD<\/a> con los marcos regulatorios y de aseguramiento que rigen con m\u00e1s frecuencia los pipelines de entrega regulados: ISO&nbsp;27001, SOC&nbsp;2, DORA, la Directiva NIS2 y PCI&nbsp;DSS.<br>Est\u00e1 pensada para respaldar auditor\u00edas internas, evaluaciones externas y la preparaci\u00f3n regulatoria en entornos empresariales, desde la certificaci\u00f3n de seguridad de la informaci\u00f3n hasta la gesti\u00f3n de riesgos de TIC, las obligaciones de infraestructuras cr\u00edticas y la seguridad de los pagos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En lugar de tratar cada marco de forma aislada, la tabla agrupa los mismos controles de pipeline subyacentes \u2014identidad y acceso, gesti\u00f3n de secretos, integridad de artefactos, integraciones de terceros, registro y gobernanza de cambios\u2014 y muestra d\u00f3nde cada uno satisface los requisitos de un marco determinado. Un \u00fanico control bien ejecutado responde con frecuencia a varios marcos a la vez, lo que constituye la base pr\u00e1ctica de un enfoque unificado de <a href=\"https:\/\/regulated-devsecops.com\/es\/cumplimiento\/\" data-type=\"page\" data-id=\"17\">cumplimiento<\/a> en el que la evidencia se recopila una vez y se reutiliza en todas las evaluaciones.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">ISO&nbsp;27001<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ISO\/IEC&nbsp;27001:2022 eval\u00faa si los controles de CI\/CD operan dentro de un sistema de gesti\u00f3n de seguridad de la informaci\u00f3n (SGSI) en funcionamiento, no solo si existe la configuraci\u00f3n de una herramienta. Los auditores esperan una propiedad de los controles documentada, una Declaraci\u00f3n de Aplicabilidad precisa y evidencia de que los controles se monitorizan y mejoran con el tiempo. Para los pipelines, las referencias m\u00e1s relevantes del Anexo&nbsp;A se encuentran en el control de acceso, el desarrollo seguro y las relaciones con proveedores. <strong>Expectativas de evidencia:<\/strong> la Declaraci\u00f3n de Aplicabilidad, los registros de revisi\u00f3n de accesos, los procedimientos de desarrollo seguro y los registros que muestran que cada control se ejecut\u00f3 como se describe.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Dominio<\/strong><\/th><th><strong>Control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>ISO 27001 (Anexo A)<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>IAM<\/td><td>Privilegio m\u00ednimo aplicado a las cuentas de servicio de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.2 \/ A.5.15<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Segregaci\u00f3n entre identidades humanas y de pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Acceso basado en roles para la configuraci\u00f3n del pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.18<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>MFA aplicado a los administradores de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.17<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Aprobaci\u00f3n requerida para acciones privilegiadas del pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.19<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Los secretos no se almacenan en el control de c\u00f3digo fuente<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.12<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Inyecci\u00f3n de secretos en tiempo de ejecuci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.24<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Secretos limitados por entorno<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.15<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Rotaci\u00f3n peri\u00f3dica de secretos<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.15<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Valores de secretos excluidos de los registros<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.16<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Entornos de compilaci\u00f3n de CI\/CD reforzados<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.20<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Firma de artefactos aplicada<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.23<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Procedencia que vincula c\u00f3digo, pipeline y artefacto<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.9<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Los repositorios de artefactos imponen inmutabilidad<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.10<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Promoci\u00f3n limitada a artefactos de confianza<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.21<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Complementos de CI\/CD de terceros aprobados formalmente<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.22<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Integraciones fijadas a versiones espec\u00edficas<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.8<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Verificaci\u00f3n de integridad de las acciones externas<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.23<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Restricci\u00f3n de complementos mantenidos por la comunidad<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.23<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Monitorizaci\u00f3n del uso de integraciones<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.16<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Actividad del pipeline de CI\/CD totalmente registrada<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.15<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Los registros incluyen aprobaciones y comprobaciones de seguridad<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.14<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Recopilaci\u00f3n centralizada de registros<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.16<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Conservaci\u00f3n de registros alineada con la pol\u00edtica<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.34<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>La evidencia respalda auditor\u00edas e investigaciones<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.31<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Cambios revisados y aprobados a trav\u00e9s del pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.8.32<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Separaci\u00f3n entre los roles de compilaci\u00f3n y despliegue<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Aplicaci\u00f3n de pol\u00edticas mediante puertas automatizadas<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.19<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Excepciones aprobadas y registradas formalmente<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.31<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Gobernanza de CI\/CD revisada peri\u00f3dicamente<\/td><td class=\"has-text-align-center\" data-align=\"center\">A.5.36<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">SOC&nbsp;2<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">SOC&nbsp;2 eval\u00faa los controles de CI\/CD frente a los Trust Services Criteria, principalmente los Common Criteria (la serie CC) para seguridad. Dado que SOC&nbsp;2 es una atestaci\u00f3n sobre un per\u00edodo, los auditores esperan evidencia de que cada control oper\u00f3 de forma consistente durante toda la ventana de revisi\u00f3n, en lugar de una \u00fanica captura de pantalla puntual. El muestreo es habitual: un evaluador puede seleccionar varias versiones y rastrear las aprobaciones, los an\u00e1lisis y los registros de despliegue de cada una. <strong>Expectativas de evidencia:<\/strong> tickets de gesti\u00f3n de cambios, registros de aprobaci\u00f3n, registros de excepciones y salidas de monitorizaci\u00f3n que cubran todo el per\u00edodo de auditor\u00eda.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Dominio<\/strong><\/th><th><strong>Control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>SOC 2 (Criterios comunes)<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>IAM<\/td><td>Privilegio m\u00ednimo aplicado a las cuentas de servicio de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Segregaci\u00f3n entre identidades humanas y de pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Acceso basado en roles para la configuraci\u00f3n del pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>MFA aplicado a los administradores de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Aprobaci\u00f3n requerida para acciones privilegiadas del pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Los secretos no se almacenan en el control de c\u00f3digo fuente<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Inyecci\u00f3n de secretos en tiempo de ejecuci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.7<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Secretos limitados por entorno<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Rotaci\u00f3n peri\u00f3dica de secretos<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Valores de secretos excluidos de los registros<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Entornos de compilaci\u00f3n de CI\/CD reforzados<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.6<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Firma de artefactos aplicada<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Procedencia que vincula c\u00f3digo, pipeline y artefacto<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Los repositorios de artefactos imponen inmutabilidad<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.5<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Promoci\u00f3n limitada a artefactos de confianza<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.6<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Complementos de CI\/CD de terceros aprobados formalmente<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Integraciones fijadas a versiones espec\u00edficas<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Verificaci\u00f3n de integridad de las acciones externas<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Restricci\u00f3n de complementos mantenidos por la comunidad<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.6<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Monitorizaci\u00f3n del uso de integraciones<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Actividad del pipeline de CI\/CD totalmente registrada<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Los registros incluyen aprobaciones y comprobaciones de seguridad<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Recopilaci\u00f3n centralizada de registros<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Conservaci\u00f3n de registros alineada con la pol\u00edtica<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>La evidencia respalda auditor\u00edas e investigaciones<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC2.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Cambios revisados y aprobados a trav\u00e9s del pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC8.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Separaci\u00f3n entre los roles de compilaci\u00f3n y despliegue<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Aplicaci\u00f3n de pol\u00edticas mediante puertas automatizadas<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Excepciones aprobadas y registradas formalmente<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC2.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Gobernanza de CI\/CD revisada peri\u00f3dicamente<\/td><td class=\"has-text-align-center\" data-align=\"center\">CC1.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">DORA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El Reglamento de Resiliencia Operativa Digital (DORA) enmarca CI\/CD como parte de las obligaciones de gesti\u00f3n de riesgos de TIC y de riesgo de terceros de una entidad financiera dentro de su \u00e1mbito de aplicaci\u00f3n. Su \u00e9nfasis est\u00e1 en la resiliencia, la trazabilidad y la supervisi\u00f3n de los proveedores de TIC, m\u00e1s que en cl\u00e1usulas numeradas, por lo que las referencias siguientes asignan los controles a los temas de DORA. Los supervisores esperan que los pipelines est\u00e9n cubiertos por el marco de riesgos de TIC, con una resiliencia probada y una clara rendici\u00f3n de cuentas de los proveedores. <strong>Expectativas de evidencia:<\/strong> la documentaci\u00f3n de riesgos de TIC, el registro de informaci\u00f3n de los proveedores externos y los resultados de las pruebas de resiliencia y de salida.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Dominio<\/strong><\/th><th><strong>Control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>DORA (\u00e1rea de TIC)<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>IAM<\/td><td>Privilegio m\u00ednimo aplicado a las cuentas de servicio de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gesti\u00f3n de riesgos de TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Segregaci\u00f3n entre identidades humanas y de pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gobernanza<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Acceso basado en roles para la configuraci\u00f3n del pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">Control de acceso<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>MFA aplicado a los administradores de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Seguridad de TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Aprobaci\u00f3n requerida para acciones privilegiadas del pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gesti\u00f3n de cambios<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Los secretos no se almacenan en el control de c\u00f3digo fuente<\/td><td class=\"has-text-align-center\" data-align=\"center\">Seguridad de TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Inyecci\u00f3n de secretos en tiempo de ejecuci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gesti\u00f3n de riesgos de TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Secretos limitados por entorno<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gobernanza<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Rotaci\u00f3n peri\u00f3dica de secretos<\/td><td class=\"has-text-align-center\" data-align=\"center\">Seguridad de TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Valores de secretos excluidos de los registros<\/td><td class=\"has-text-align-center\" data-align=\"center\">Monitorizaci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Entornos de compilaci\u00f3n de CI\/CD reforzados<\/td><td class=\"has-text-align-center\" data-align=\"center\">Resiliencia de TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Firma de artefactos aplicada<\/td><td class=\"has-text-align-center\" data-align=\"center\">Cadena de suministro<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Procedencia que vincula c\u00f3digo, pipeline y artefacto<\/td><td class=\"has-text-align-center\" data-align=\"center\">Trazabilidad<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Los repositorios de artefactos imponen inmutabilidad<\/td><td class=\"has-text-align-center\" data-align=\"center\">Seguridad de TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Promoci\u00f3n limitada a artefactos de confianza<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gesti\u00f3n de cambios<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Complementos de CI\/CD de terceros aprobados formalmente<\/td><td class=\"has-text-align-center\" data-align=\"center\">Riesgo de terceros<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Integraciones fijadas a versiones espec\u00edficas<\/td><td class=\"has-text-align-center\" data-align=\"center\">Cadena de suministro<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Verificaci\u00f3n de integridad de las acciones externas<\/td><td class=\"has-text-align-center\" data-align=\"center\">Seguridad de TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Restricci\u00f3n de complementos mantenidos por la comunidad<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gesti\u00f3n de riesgos<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Monitorizaci\u00f3n del uso de integraciones<\/td><td class=\"has-text-align-center\" data-align=\"center\">Monitorizaci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Actividad del pipeline de CI\/CD totalmente registrada<\/td><td class=\"has-text-align-center\" data-align=\"center\">Monitorizaci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Los registros incluyen aprobaciones y comprobaciones de seguridad<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gobernanza<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Recopilaci\u00f3n centralizada de registros<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gesti\u00f3n de riesgos de TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Conservaci\u00f3n de registros alineada con la pol\u00edtica<\/td><td class=\"has-text-align-center\" data-align=\"center\">Conservaci\u00f3n de registros<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>La evidencia respalda auditor\u00edas e investigaciones<\/td><td class=\"has-text-align-center\" data-align=\"center\">Cumplimiento<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Cambios revisados y aprobados a trav\u00e9s del pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gesti\u00f3n de cambios<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Separaci\u00f3n entre los roles de compilaci\u00f3n y despliegue<\/td><td class=\"has-text-align-center\" data-align=\"center\">Gobernanza<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Aplicaci\u00f3n de pol\u00edticas mediante puertas automatizadas<\/td><td class=\"has-text-align-center\" data-align=\"center\">Seguridad de TIC<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Excepciones aprobadas y registradas formalmente<\/td><td class=\"has-text-align-center\" data-align=\"center\">Cumplimiento<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Gobernanza de CI\/CD revisada peri\u00f3dicamente<\/td><td class=\"has-text-align-center\" data-align=\"center\">Supervisi\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Directiva NIS2<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La Directiva NIS2 exige que las entidades esenciales e importantes gestionen el riesgo de ciberseguridad en todas sus operaciones, incluidos los sistemas de entrega de software que compilan y despliegan cambios en producci\u00f3n. El Art\u00edculo&nbsp;21(2) enumera las medidas b\u00e1sicas de gesti\u00f3n de riesgos y el Art\u00edculo&nbsp;23 regula la notificaci\u00f3n de incidentes; ambos se corresponden claramente con los controles de CI\/CD de acceso, cadena de suministro y registro. Los auditores esperan que CI\/CD aparezca expl\u00edcitamente dentro de las medidas de gesti\u00f3n de riesgos de la organizaci\u00f3n, con rendici\u00f3n de cuentas por parte de la direcci\u00f3n. <strong>Expectativas de evidencia:<\/strong> la pol\u00edtica de gesti\u00f3n de riesgos que hace referencia al pipeline, las medidas de seguridad de la cadena de suministro y los procedimientos documentados de gesti\u00f3n de incidentes.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Dominio<\/strong><\/th><th><strong>Control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>NIS2 (Art\u00edculo)<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>IAM<\/td><td>Privilegio m\u00ednimo aplicado a las cuentas de servicio de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(b)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Separaci\u00f3n de identidades humanas y de pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(d)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>RBAC aplicado a los sistemas de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(b)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>MFA aplicado a los administradores de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(a)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Las acciones privilegiadas requieren aprobaci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(d)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Los secretos no se almacenan en el c\u00f3digo fuente<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(a)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Inyecci\u00f3n de secretos en tiempo de ejecuci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(a)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Credenciales limitadas por entorno<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(b)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Rotaci\u00f3n peri\u00f3dica de secretos<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(c)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Secretos excluidos de los registros<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(a)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Entornos de compilaci\u00f3n de CI\/CD reforzados<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(e)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Firma de artefactos aplicada<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(e)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Procedencia y trazabilidad de artefactos<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(e)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Los repositorios de artefactos son inmutables<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(a)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Solo se promocionan artefactos de confianza<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(d)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Herramientas de CI\/CD de terceros aprobadas formalmente<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(e)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Acciones de terceros fijadas a versiones<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(e)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Integridad de los componentes externos de CI\/CD verificada<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(e)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Complementos de la comunidad restringidos<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(b)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Actividad de integraci\u00f3n monitorizada<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(c)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Actividad del pipeline de CI\/CD totalmente registrada<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(c)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Los registros incluyen aprobaciones y eventos de seguridad<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(c)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Registro centralizado habilitado<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(c)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Conservaci\u00f3n de registros alineada con la pol\u00edtica<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(c)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Los registros de CI\/CD respaldan la investigaci\u00f3n de incidentes<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 23<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>CI\/CD incluido en la gesti\u00f3n de riesgos de ciberseguridad<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Segregaci\u00f3n de funciones aplicada<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(d)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Aprobaciones de cambios aplicadas a trav\u00e9s de los pipelines<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(d)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Excepciones aprobadas y documentadas formalmente<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(b)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Postura de seguridad de CI\/CD revisada peri\u00f3dicamente<\/td><td class=\"has-text-align-center\" data-align=\"center\">Art. 21(2)(f)<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">PCI&nbsp;DSS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">PCI&nbsp;DSS se aplica dondequiera que CI\/CD compile o despliegue sistemas dentro del \u00e1mbito del entorno de datos de titulares de tarjeta (CDE). El Requisito&nbsp;6 (software seguro y control de cambios), los Requisitos&nbsp;7 y&nbsp;8 (acceso) y el Requisito&nbsp;10 (registro) conllevan la mayor\u00eda de las obligaciones relevantes para el pipeline. Un Asesor de Seguridad Cualificado (QSA) prueba los controles directamente en cada sistema dentro del \u00e1mbito y no aceptar\u00e1 \u00fanicamente una declaraci\u00f3n de pol\u00edtica. <strong>Expectativas de evidencia:<\/strong> registros de control de cambios, configuraciones de acceso y registros centralizados conservados durante el per\u00edodo requerido.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Dominio<\/strong><\/th><th><strong>Control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>PCI DSS (Requisito)<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>IAM<\/td><td>Privilegio m\u00ednimo aplicado a las cuentas de servicio de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Separaci\u00f3n de identidades humanas y de pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 7.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>RBAC aplicado a los sistemas de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>MFA aplicado a los administradores de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 8.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>IAM<\/td><td>Las acciones privilegiadas requieren aprobaci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Los secretos no se almacenan en el c\u00f3digo fuente<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 3.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Inyecci\u00f3n de secretos en tiempo de ejecuci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 3.6<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Credenciales limitadas por entorno<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 7.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Rotaci\u00f3n peri\u00f3dica de secretos<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 3.6.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Secretos<\/td><td>Secretos excluidos de los registros<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 10.5<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Entornos de compilaci\u00f3n de CI\/CD reforzados<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Firma de artefactos aplicada<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Procedencia y trazabilidad de artefactos<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Los repositorios de artefactos son inmutables<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integridad de artefactos<\/td><td>Solo se promocionan artefactos de confianza<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Herramientas de CI\/CD de terceros aprobadas formalmente<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 12.8<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Acciones de terceros fijadas a versiones<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Integridad de los componentes externos de CI\/CD verificada<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Complementos de la comunidad restringidos<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Integraciones de terceros<\/td><td>Actividad de integraci\u00f3n monitorizada<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 10.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Actividad del pipeline de CI\/CD totalmente registrada<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 10.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Los registros incluyen aprobaciones y eventos de seguridad<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 10.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Registro centralizado habilitado<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 10.5<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Conservaci\u00f3n de registros alineada con la pol\u00edtica<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 10.7<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Registro y monitorizaci\u00f3n<\/td><td>Los registros de CI\/CD respaldan la investigaci\u00f3n de incidentes<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 12.10<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>CI\/CD incluido en la gesti\u00f3n de riesgos de ciberseguridad<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 12.2<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Segregaci\u00f3n de funciones aplicada<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 7.1<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Aprobaciones de cambios aplicadas a trav\u00e9s de los pipelines<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 6.4<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Excepciones aprobadas y documentadas formalmente<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 12.3<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Cambios y gobernanza<\/td><td>Postura de seguridad de CI\/CD revisada peri\u00f3dicamente<\/td><td class=\"has-text-align-center\" data-align=\"center\">Req. 12.11<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Uso de esta tabla de correspondencias en una auditor\u00eda<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La tabla de correspondencias es m\u00e1s eficaz cuando se trata como un documento de trabajo vivo a lo largo de un ciclo de auditor\u00eda, en lugar de como una referencia est\u00e1tica. El flujo de trabajo pr\u00e1ctico consiste en evidenciar cada control de pipeline una vez y, despu\u00e9s, reutilizar esa evidencia frente a cada marco que satisface.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Parta del control, no del marco: demuestre el control de pipeline una vez y, despu\u00e9s, l\u00e9alo en horizontal hacia cada referencia de marco aplicable.<\/li>\n\n\n\n<li>Utilice las columnas <strong>S\u00ed\/No<\/strong> como una evaluaci\u00f3n de brechas en vivo y anote la ubicaci\u00f3n de la evidencia (exportaci\u00f3n de registros, configuraci\u00f3n, ticket) junto a cada control.<\/li>\n\n\n\n<li>Para las <strong>auditor\u00edas internas de ISO 27001<\/strong> y las <strong>evaluaciones de preparaci\u00f3n de SOC 2<\/strong>, adjunte la tabla completada al expediente de auditor\u00eda.<\/li>\n\n\n\n<li>Para la <strong>evidencia de riesgo de TIC de DORA<\/strong> y las <strong>medidas de gesti\u00f3n de riesgos de NIS2<\/strong>, util\u00edcela para demostrar que el pipeline est\u00e1 cubierto dentro del marco m\u00e1s amplio.<\/li>\n\n\n\n<li>Para las <strong>evaluaciones de los Requisitos 6 y 10 de PCI DSS<\/strong>, vincule cada control a los sistemas espec\u00edficos dentro del \u00e1mbito en el entorno de datos de titulares de tarjeta.<\/li>\n\n\n\n<li>Vuelva a ejecutar la tabla de correspondencias siempre que cambien los pipelines, las herramientas o el \u00e1mbito, y rev\u00edsela peri\u00f3dicamente a medida que evolucionan las pr\u00e1cticas de entrega.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Errores comunes de correspondencia<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La mayor\u00eda de los hallazgos frente a una tabla como esta provienen de un pu\u00f1ado de errores recurrentes. Estar atento a ellos antes de que comience el trabajo de campo marca la diferencia entre una evaluaci\u00f3n fluida y una lista de excepciones.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Asignar un control a una cl\u00e1usula sin disponer de evidencia de que realmente opera: una referencia no es una prueba.<\/li>\n\n\n\n<li>Basarse en capturas de pantalla puntuales cuando el marco (SOC 2, DORA) espera evidencia que abarque un per\u00edodo.<\/li>\n\n\n\n<li>Tratar un <strong>S\u00ed<\/strong> como permanente; los controles se desv\u00edan a medida que se reconfiguran los pipelines y cambian los permisos.<\/li>\n\n\n\n<li>Confundir pol\u00edtica con aplicaci\u00f3n: una regla documentada que un administrador del pipeline puede eludir de forma silenciosa no satisfar\u00e1 a un evaluador.<\/li>\n\n\n\n<li>Dejar en blanco la referencia de la evidencia, de modo que un control no pueda rastrearse hasta su prueba durante el trabajo de campo.<\/li>\n\n\n\n<li>Copiar referencias de marcos sin confirmar el \u00e1mbito: por ejemplo, aplicar PCI DSS a sistemas fuera del CDE o citar controles del Anexo A marcados como fuera de \u00e1mbito en la Declaraci\u00f3n de Aplicabilidad.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusi\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Utilizada de forma consistente, esta tabla de correspondencias convierte un conjunto disperso de ajustes de pipeline en una narrativa de controles defendible y transversal a los marcos. Los mismos controles de CI\/CD bien ejecutados \u2014privilegio m\u00ednimo, secretos gestionados, artefactos firmados, cambios gobernados y registros completos\u2014 satisfacen el n\u00facleo de los cinco marcos; las diferencias residen principalmente en c\u00f3mo espera cada uno que se presente la evidencia y durante qu\u00e9 per\u00edodo. Mantener la tabla como un documento vivo es lo que mantiene a una organizaci\u00f3n preparada para la auditor\u00eda entre evaluaciones, en lugar de tener que improvisar durante ellas.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Recursos relacionados<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/ci-cd-security\/\" data-type=\"page\" data-id=\"11\">Seguridad de CI\/CD<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/ci-cd-governance-es\/core-ci-cd-security-controls\/\" data-type=\"post\" data-id=\"32\">Lista de verificaci\u00f3n de seguridad de CI\/CD para empresas<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/devsecops\/\" data-type=\"page\" data-id=\"13\">DevSecOps<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/cumplimiento\/\" data-type=\"page\" data-id=\"17\">Cumplimiento<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--audit\"\r\n             dir=\"ltr\" lang=\"es\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">Contexto \u201caudit-ready\u201d<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Contenido pensado para entornos regulados: controles antes que herramientas, enforcement en CI\/CD y evidencia por dise\u00f1o para auditor\u00edas.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Enfoque en trazabilidad, aprobaciones, gobernanza de excepciones y retenci\u00f3n de evidencia de extremo a extremo.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/es\/es\/about\/\">Ver la metodolog\u00eda en la p\u00e1gina About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n","protected":false},"excerpt":{"rendered":"<p>Una tabla de correspondencias de auditor\u00eda transversal a los marcos que conecta los controles esenciales de seguridad de CI\/CD con ISO 27001, SOC 2, DORA, NIS2 y PCI DSS. Cada secci\u00f3n de marco incluye su propia tabla de correspondencias y sus expectativas de evidencia, adem\u00e1s de orientaci\u00f3n sobre c\u00f3mo usar la tabla en una auditor\u00eda y los errores que se deben evitar.<\/p>\n","protected":false},"author":1,"featured_media":3023,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[132,133,135],"tags":[],"post_folder":[],"class_list":["post-1998","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ci-cd-governance-es","category-cross-regulation-comparisons-es","category-regulatory-frameworks-es"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1998","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/comments?post=1998"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/1998\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media\/3023"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media?parent=1998"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/categories?post=1998"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/tags?post=1998"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/post_folder?post=1998"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}