{"id":2046,"date":"2026-01-05T18:58:53","date_gmt":"2026-01-05T17:58:53","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/dora-articulo-21-en-profundidad-aplicacion-de-controles-de-riesgo-ict-a-traves-de-ci-cd\/"},"modified":"2026-07-07T11:13:34","modified_gmt":"2026-07-07T10:13:34","slug":"dora-article-21-deep-dive-enforcing-ict-risk-controls-via-ci-cd","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/dora-article-21-deep-dive-enforcing-ict-risk-controls-via-ci-cd\/","title":{"rendered":"DORA Art\u00edculo 21 en profundidad \u2014 mapeo de controles CI\/CD, lista de comprobaci\u00f3n del auditor y paquete de evidencia"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">El Art\u00edculo 21 del Reglamento de Resiliencia Operativa Digital (DORA) define los <strong>requisitos fundamentales de gesti\u00f3n del riesgo ICT<\/strong> que las entidades financieras deben implementar, monitorizar y evidenciar de forma continua. A diferencia de las obligaciones de gobernanza de alto nivel, el Art\u00edculo 21 se centra en <strong>controles t\u00e9cnicos y organizativos concretos<\/strong>, y para la mayor\u00eda de las instituciones, el pipeline CI\/CD es donde se aplica en la pr\u00e1ctica una gran parte de esos controles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta es la referencia completa y consolidada del Art\u00edculo 21 en un contexto CI\/CD. Re\u00fane, en un \u00fanico recurso listo para auditor\u00eda, cuatro elementos que los equipos de cumplimiento y aseguramiento normalmente tienen que ensamblar por separado: un <strong>an\u00e1lisis en profundidad<\/strong> de cada requisito del Art\u00edculo 21, un <strong>mapeo control a control<\/strong> desde la normativa hasta los controles CI\/CD espec\u00edficos y la evidencia que generan, una <strong>lista de comprobaci\u00f3n del auditor<\/strong> para revisiones internas y supervisoras, y un <strong>paquete de evidencia<\/strong> que describe exactamente qu\u00e9 artefactos presentar y d\u00f3nde encontrarlos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El p\u00fablico al que va dirigido son auditores, responsables de cumplimiento y profesionales de GRC que se preparan para \u2014o llevan a cabo\u2014 una evaluaci\u00f3n de DORA. Lea el an\u00e1lisis en profundidad para comprender la intenci\u00f3n, utilice el mapeo para conectar los requisitos con los controles, trabaje la lista de comprobaci\u00f3n durante el trabajo de campo y ensamble el paquete de evidencia para demostrar que los controles se aplican de forma coherente y reproducible.<\/p>\n\n\n\n<!-- GeneratePress Inline SVG \u2013 Regulated DevSecOps -->\n<figure class=\"gp-rds-diagram\">\n<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 1200 420\" role=\"img\" aria-labelledby=\"title desc\" data-theme=\"light\">\n  <title id=\"title\">Arquitectura de cumplimiento DORA \u2013 CI\/CD como sistema regulado<\/title>\n  <desc id=\"desc\">Diagrama de arquitectura que muestra c\u00f3mo los pipelines CI\/CD aplican los controles de gesti\u00f3n del riesgo ICT del Art\u00edculo 21 de DORA y generan evidencia de cumplimiento continuo.<\/desc>\n\n  <style>\n    :root{\n      --bg:transparent;\n      --text:#0f172a;\n      --muted:#475569;\n      --stroke:#cbd5e1;\n      --card:#ffffff;\n      --accent:#2563eb;\n      --accentSoft:#dbeafe;\n    }\n\n    .txt{font-family:ui-sans-serif,system-ui,-apple-system,Segoe UI,Roboto,Arial;}\n    .title{font-weight:700;font-size:22px;fill:var(--text);}\n    .sub{font-size:14px;fill:var(--muted);}\n    .label{font-weight:600;font-size:14px;fill:var(--text);}\n    .small{font-size:12px;fill:var(--muted);}\n\n    .card{fill:var(--card);stroke:var(--stroke);stroke-width:1.5;rx:14;}\n    .chip{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:6;}\n    .chipText{font-weight:600;font-size:12px;fill:var(--text);}\n    .flow{fill:none;stroke:var(--stroke);stroke-width:2.5;stroke-linecap:round;}\n    .arrow{marker-end:url(#arrow);}\n\n    .band{fill:transparent;stroke:var(--stroke);stroke-width:1.5;rx:18;stroke-dasharray:6 6;}\n    .bandText{font-weight:700;font-size:12px;fill:var(--muted);letter-spacing:.04em;}\n\n    .hl .chip{stroke:var(--accent);fill:var(--accentSoft);}\n    .hl .card{stroke:var(--accent);}\n  <\/style>\n\n  <defs>\n    <marker id=\"arrow\" viewBox=\"0 0 10 10\" refX=\"9\" refY=\"5\" markerWidth=\"7\" markerHeight=\"7\" orient=\"auto\">\n      <path d=\"M0 0 L10 5 L0 10 Z\" fill=\"var(--stroke)\"\/>\n    <\/marker>\n  <\/defs>\n\n  <!-- Header -->\n  <text class=\"txt title\" x=\"40\" y=\"44\">Arquitectura de cumplimiento DORA<\/text>\n  <text class=\"txt sub\" x=\"40\" y=\"70\">Art\u00edculo 21 \u00b7 CI\/CD como sistema ICT regulado<\/text>\n\n  <!-- Cross-cutting evidence -->\n  <rect class=\"band\" x=\"40\" y=\"320\" width=\"1120\" height=\"70\"\/>\n  <text class=\"txt bandText\" x=\"60\" y=\"345\">EVIDENCIA DE CUMPLIMIENTO CONTINUO<\/text>\n\n  <g transform=\"translate(60,356)\">\n    <rect class=\"chip\" width=\"160\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"80\" y=\"19\" text-anchor=\"middle\">Logs de auditor\u00eda<\/text>\n  <\/g>\n  <g transform=\"translate(240,356)\">\n    <rect class=\"chip\" width=\"180\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"90\" y=\"19\" text-anchor=\"middle\">Aprobaciones y SoD<\/text>\n  <\/g>\n  <g transform=\"translate(440,356)\">\n    <rect class=\"chip\" width=\"220\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"110\" y=\"19\" text-anchor=\"middle\">Procedencia de artefactos<\/text>\n  <\/g>\n  <g transform=\"translate(680,356)\">\n    <rect class=\"chip\" width=\"200\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"100\" y=\"19\" text-anchor=\"middle\">Eventos de monitorizaci\u00f3n<\/text>\n  <\/g>\n  <g transform=\"translate(900,356)\">\n    <rect class=\"chip\" width=\"240\" height=\"28\"\/>\n    <text class=\"txt chipText\" x=\"120\" y=\"19\" text-anchor=\"middle\">Retenci\u00f3n e informes<\/text>\n  <\/g>\n\n  <!-- Governance -->\n  <g transform=\"translate(40,110)\">\n    <rect class=\"card\" width=\"240\" height=\"180\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Gobernanza DORA<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Gesti\u00f3n del riesgo ICT<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"204\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"102\" y=\"19\" text-anchor=\"middle\">Identificaci\u00f3n de riesgos<\/text>\n    <\/g>\n    <g transform=\"translate(18,114)\">\n      <rect class=\"chip\" width=\"204\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"102\" y=\"19\" text-anchor=\"middle\">Pol\u00edticas y supervisi\u00f3n<\/text>\n    <\/g>\n  <\/g>\n\n  <!-- CI\/CD -->\n  <g class=\"hl\" transform=\"translate(320,110)\">\n    <rect class=\"card\" width=\"320\" height=\"180\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Pipeline CI\/CD<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Aplicaci\u00f3n del Art\u00edculo 21 de DORA<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"284\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"142\" y=\"19\" text-anchor=\"middle\">Control de acceso y segregaci\u00f3n de funciones<\/text>\n    <\/g>\n    <g transform=\"translate(18,114)\">\n      <rect class=\"chip\" width=\"284\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"142\" y=\"19\" text-anchor=\"middle\">Aprobaci\u00f3n de cambios y gates de pol\u00edtica<\/text>\n    <\/g>\n    <g transform=\"translate(18,146)\">\n      <rect class=\"chip\" width=\"284\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"142\" y=\"19\" text-anchor=\"middle\">Pruebas de seguridad y controles de integridad<\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Operations -->\n  <g transform=\"translate(700,110)\">\n    <rect class=\"card\" width=\"260\" height=\"180\"\/>\n    <text class=\"txt label\" x=\"18\" y=\"34\">Producci\u00f3n y operaciones<\/text>\n    <text class=\"txt small\" x=\"18\" y=\"58\">Resiliencia operativa<\/text>\n\n    <g transform=\"translate(18,82)\">\n      <rect class=\"chip\" width=\"224\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"112\" y=\"19\" text-anchor=\"middle\">Monitorizaci\u00f3n en runtime<\/text>\n    <\/g>\n    <g transform=\"translate(18,114)\">\n      <rect class=\"chip\" width=\"224\" height=\"28\"\/>\n      <text class=\"txt chipText\" x=\"112\" y=\"19\" text-anchor=\"middle\">Respuesta a incidentes<\/text>\n    <\/g>\n  <\/g>\n\n  <!-- Flows -->\n  <path class=\"flow arrow\" d=\"M280 200 L320 200\"\/>\n  <path class=\"flow arrow\" d=\"M640 200 L700 200\"\/>\n<\/svg>\n\n  <figcaption class=\"gp-rds-caption\">\n    C\u00f3mo los pipelines CI\/CD aplican los controles de gesti\u00f3n del riesgo ICT del Art\u00edculo 21 de DORA y generan evidencia de cumplimiento continuo.\n  <\/figcaption>\n<\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Comprender el alcance del Art\u00edculo 21 de DORA<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El Art\u00edculo 21 exige a las entidades financieras establecer, implementar y mantener un marco integral de gesti\u00f3n del riesgo ICT. Este marco debe garantizar la <strong>confidencialidad, integridad, disponibilidad y autenticidad<\/strong> de los sistemas ICT que respaldan funciones cr\u00edticas o importantes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines CI\/CD entran en este alcance porque influyen directamente en:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>el comportamiento de los sistemas de producci\u00f3n<\/li>\n\n\n\n<li>la frecuencia y estabilidad de los despliegues<\/li>\n\n\n\n<li>la integridad de la cadena de suministro de software<\/li>\n\n\n\n<li>el acceso privilegiado a la infraestructura y las aplicaciones<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En consecuencia, los pipelines CI\/CD deben gobernarse y controlarse como sistemas ICT regulados.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Art\u00edculo 21(1): marco de gesti\u00f3n del riesgo ICT y CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El Art\u00edculo 21(1) exige un marco estructurado de gesti\u00f3n del riesgo ICT que cubra la identificaci\u00f3n, protecci\u00f3n, prevenci\u00f3n, detecci\u00f3n, respuesta y recuperaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines CI\/CD respaldan este requisito mediante:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>la identificaci\u00f3n del riesgo a trav\u00e9s de pruebas de seguridad automatizadas<\/li>\n\n\n\n<li>la prevenci\u00f3n del riesgo mediante la aplicaci\u00f3n de pol\u00edticas y gates de aprobaci\u00f3n<\/li>\n\n\n\n<li>la detecci\u00f3n de anomal\u00edas a trav\u00e9s de la monitorizaci\u00f3n del pipeline<\/li>\n\n\n\n<li>el respaldo a la respuesta mediante mecanismos de rollback trazables<\/li>\n\n\n\n<li>la habilitaci\u00f3n de la recuperaci\u00f3n mediante procesos de despliegue controlados<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Integrar estos mecanismos en los flujos de trabajo de CI\/CD garantiza que la gesti\u00f3n del riesgo ICT sea operativa en lugar de te\u00f3rica.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Art\u00edculo 21(2)(a): control de acceso y operaciones privilegiadas<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El Art\u00edculo 21(2)(a) exige mecanismos adecuados de control de acceso para proteger los sistemas ICT del acceso no autorizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En contextos CI\/CD, esto se traduce en:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>una separaci\u00f3n estricta entre los usuarios humanos y las identidades del pipeline<\/li>\n\n\n\n<li>la aplicaci\u00f3n del m\u00ednimo privilegio para las cuentas de servicio de CI\/CD<\/li>\n\n\n\n<li>el control de acceso basado en roles para la configuraci\u00f3n del pipeline<\/li>\n\n\n\n<li>MFA obligatorio para los administradores<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">No proteger las rutas de acceso al CI\/CD expone a las organizaciones a un riesgo sist\u00e9mico, ya que los pipelines suelen tener privilegios elevados en todos los entornos.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Art\u00edculo 21(2)(b): segregaci\u00f3n de funciones y gobernanza<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El Art\u00edculo 21 hace hincapi\u00e9 en la segregaci\u00f3n de funciones para reducir el riesgo de cambios no autorizados o no revisados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines CI\/CD aplican la segregaci\u00f3n de funciones mediante:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>la exigencia de una revisi\u00f3n de c\u00f3digo independiente antes de ejecutar el pipeline<\/li>\n\n\n\n<li>la separaci\u00f3n de los permisos de compilaci\u00f3n, validaci\u00f3n y despliegue<\/li>\n\n\n\n<li>la aplicaci\u00f3n de flujos de trabajo de aprobaci\u00f3n para las releases sensibles<\/li>\n\n\n\n<li>el registro de todas las anulaciones y excepciones<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La segregaci\u00f3n automatizada dentro de los pipelines ofrece garant\u00edas m\u00e1s s\u00f3lidas que los controles manuales.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Art\u00edculo 21(2)(c): registro, monitorizaci\u00f3n y detecci\u00f3n<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El Art\u00edculo 21 exige capacidades de monitorizaci\u00f3n y detecci\u00f3n continuas para identificar los incidentes relacionados con las ICT.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines CI\/CD contribuyen mediante:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>el registro de todas las ejecuciones del pipeline y los cambios de configuraci\u00f3n<\/li>\n\n\n\n<li>el registro de los resultados de los an\u00e1lisis de seguridad y las decisiones de aprobaci\u00f3n<\/li>\n\n\n\n<li>la emisi\u00f3n de alertas ante comportamientos an\u00f3malos o controles fallidos<\/li>\n\n\n\n<li>la integraci\u00f3n con sistemas centralizados de monitorizaci\u00f3n y SIEM<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Estos logs constituyen una parte cr\u00edtica de los procesos de detecci\u00f3n e investigaci\u00f3n conformes con DORA.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Art\u00edculo 21(2)(d): gesti\u00f3n de cambios e integridad del sistema<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La gesti\u00f3n de cambios es un componente central del Art\u00edculo 21. Los pipelines CI\/CD implementan directamente procesos de cambio controlados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los mecanismos de aplicaci\u00f3n clave incluyen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>la aprobaci\u00f3n obligatoria de cambios mediante gates de pipeline<\/li>\n\n\n\n<li>la validaci\u00f3n y firma de la integridad de los artefactos<\/li>\n\n\n\n<li>la trazabilidad entre el c\u00f3digo fuente, la ejecuci\u00f3n del pipeline y el artefacto desplegado<\/li>\n\n\n\n<li>la prevenci\u00f3n de despliegues fuera de banda<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Estos controles garantizan que solo los cambios autorizados y verificados lleguen a los sistemas de producci\u00f3n.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Art\u00edculo 21(2)(e): resiliencia, copias de seguridad y recuperaci\u00f3n<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La resiliencia operativa es un objetivo central de DORA. Los pipelines CI\/CD no deben convertirse en puntos \u00fanicos de fallo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un dise\u00f1o de pipeline resiliente incluye:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>entornos de compilaci\u00f3n reforzados y aislados<\/li>\n\n\n\n<li>redundancia para los componentes CI\/CD cr\u00edticos<\/li>\n\n\n\n<li>mecanismos de rollback y redespliegue probados<\/li>\n\n\n\n<li>copia de seguridad segura de la configuraci\u00f3n y los artefactos del pipeline<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines CI\/CD que fallan de forma controlada y se recuperan con rapidez respaldan los objetivos m\u00e1s amplios de resiliencia ICT.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Generaci\u00f3n continua de evidencia para el cumplimiento del Art\u00edculo 21<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una de las ventajas m\u00e1s significativas del cumplimiento basado en CI\/CD es la generaci\u00f3n continua de evidencia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los pipelines CI\/CD producen de forma natural:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>logs de acceso y registros de aprobaci\u00f3n<\/li>\n\n\n\n<li>resultados de pruebas de seguridad<\/li>\n\n\n\n<li>metadatos de procedencia de artefactos<\/li>\n\n\n\n<li>historiales de despliegue<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Esta evidencia respalda directamente las expectativas de auditor\u00eda del Art\u00edculo 21 al demostrar que los controles se aplican de forma coherente y continua.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Brechas habituales observadas durante las evaluaciones de DORA<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las organizaciones a menudo subestiman la relevancia del CI\/CD durante los esfuerzos de preparaci\u00f3n para DORA. Las brechas habituales incluyen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>tratar los pipelines como herramientas no reguladas<\/li>\n\n\n\n<li>privilegios excesivos concedidos a la automatizaci\u00f3n<\/li>\n\n\n\n<li>falta de procedencia de artefactos<\/li>\n\n\n\n<li>retenci\u00f3n de logs insuficiente<\/li>\n\n\n\n<li>excepciones y anulaciones no documentadas<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Abordar estas brechas de forma temprana reduce significativamente el riesgo regulatorio y operativo.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Art\u00edculo 21 &harr; mapeo de controles CI\/CD<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El an\u00e1lisis en profundidad anterior explica qu\u00e9 pide cada requisito del Art\u00edculo 21. El mapeo siguiente lo convierte en una visi\u00f3n operativa: para cada requisito, nombra el control CI\/CD correspondiente y la evidencia espec\u00edfica que ese control produce. Los auditores pueden leer cada fila como una afirmaci\u00f3n comprobable: el requisito de la izquierda deber\u00eda satisfacerse mediante el control del centro, y demostrarse con la evidencia de la derecha.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(1) \u2014 marco de gesti\u00f3n del riesgo ICT<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Requisito de DORA<\/strong><\/th><th><strong>Control CI\/CD<\/strong><\/th><th><strong>Evidencia generada<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Identificar y evaluar los riesgos ICT<\/td><td>Pruebas de seguridad automatizadas (SAST, SCA, DAST)<\/td><td>Informes de an\u00e1lisis, logs del pipeline<\/td><\/tr><tr><td>Prevenir y mitigar los riesgos ICT<\/td><td>Aplicaci\u00f3n de pol\u00edticas y gates de pipeline<\/td><td>Decisiones de gate, aprobaciones<\/td><\/tr><tr><td>Detectar actividades an\u00f3malas<\/td><td>Monitorizaci\u00f3n del pipeline y alertas<\/td><td>Logs de alertas, eventos de SIEM<\/td><\/tr><tr><td>Responder a incidentes ICT<\/td><td>Rollback y redespliegues controlados<\/td><td>Historial de despliegues<\/td><\/tr><tr><td>Recuperarse de las interrupciones<\/td><td>Compilaciones y releases reproducibles<\/td><td>Metadatos de compilaci\u00f3n<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(2)(a) \u2014 control de acceso<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Requisito de DORA<\/strong><\/th><th><strong>Control CI\/CD<\/strong><\/th><th><strong>Evidencia generada<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Impedir el acceso no autorizado<\/td><td>RBAC para la configuraci\u00f3n del CI\/CD<\/td><td>Logs de control de acceso<\/td><\/tr><tr><td>Proteger las operaciones privilegiadas<\/td><td>Cuentas de servicio con m\u00ednimo privilegio<\/td><td>Pol\u00edticas de IAM<\/td><\/tr><tr><td>Asegurar el acceso administrativo<\/td><td>MFA para administradores de CI\/CD<\/td><td>Logs de autenticaci\u00f3n<\/td><\/tr><tr><td>Controlar las identidades de automatizaci\u00f3n<\/td><td>Identidades de pipeline separadas<\/td><td>Inventario de identidades<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(2)(b) \u2014 segregaci\u00f3n de funciones<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Requisito de DORA<\/strong><\/th><th><strong>Control CI\/CD<\/strong><\/th><th><strong>Evidencia generada<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Separar roles en conflicto<\/td><td>Requisitos de revisi\u00f3n de c\u00f3digo<\/td><td>Historial de pull requests<\/td><\/tr><tr><td>Impedir la autoaprobaci\u00f3n<\/td><td>Reglas de aprobaci\u00f3n aplicadas por el pipeline<\/td><td>Registros de aprobaci\u00f3n<\/td><\/tr><tr><td>Controlar la autoridad de release<\/td><td>Permisos de compilaci\u00f3n y despliegue separados<\/td><td>Mapeo de roles del pipeline<\/td><\/tr><tr><td>Registrar anulaciones y excepciones<\/td><td>Registro de excepciones<\/td><td>Logs de auditor\u00eda de anulaciones<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(2)(c) \u2014 registro y monitorizaci\u00f3n<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Requisito de DORA<\/strong><\/th><th><strong>Control CI\/CD<\/strong><\/th><th><strong>Evidencia generada<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Monitorizar la actividad del sistema ICT<\/td><td>Registro completo de la ejecuci\u00f3n del pipeline<\/td><td>Logs de ejecuci\u00f3n<\/td><\/tr><tr><td>Detectar eventos relevantes para la seguridad<\/td><td>Controles fallidos y alertas de anomal\u00edas<\/td><td>Alertas de seguridad<\/td><\/tr><tr><td>Retener los logs de forma segura<\/td><td>Almacenamiento centralizado de logs<\/td><td>Configuraci\u00f3n de retenci\u00f3n<\/td><\/tr><tr><td>Respaldar las investigaciones<\/td><td>Rastros de auditor\u00eda inmutables<\/td><td>Logs listos para an\u00e1lisis forense<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(2)(d) \u2014 gesti\u00f3n de cambios e integridad<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Requisito de DORA<\/strong><\/th><th><strong>Control CI\/CD<\/strong><\/th><th><strong>Evidencia generada<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Controlar los cambios en los sistemas ICT<\/td><td>Pipelines CI\/CD obligatorios<\/td><td>Historial de despliegues<\/td><\/tr><tr><td>Garantizar la integridad de los cambios<\/td><td>Firma y verificaci\u00f3n de artefactos<\/td><td>Metadatos de firma<\/td><\/tr><tr><td>Trazar los cambios de extremo a extremo<\/td><td>Vinculaci\u00f3n c\u00f3digo \u2192 pipeline \u2192 artefacto<\/td><td>Registros de procedencia<\/td><\/tr><tr><td>Impedir los despliegues no autorizados<\/td><td>Gates de pol\u00edtica y aprobaciones<\/td><td>Logs de aplicaci\u00f3n de gates<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(2)(e) \u2014 resiliencia, copias de seguridad y recuperaci\u00f3n<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Requisito de DORA<\/strong><\/th><th><strong>Control CI\/CD<\/strong><\/th><th><strong>Evidencia generada<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Garantizar la resiliencia del sistema<\/td><td>Entornos de compilaci\u00f3n reforzados y aislados<\/td><td>Configuraci\u00f3n del entorno<\/td><\/tr><tr><td>Evitar los puntos \u00fanicos de fallo<\/td><td>Componentes CI\/CD redundantes<\/td><td>Documentaci\u00f3n de arquitectura<\/td><\/tr><tr><td>Habilitar los mecanismos de recuperaci\u00f3n<\/td><td>Flujos de trabajo de rollback y redespliegue<\/td><td>Logs de recuperaci\u00f3n<\/td><\/tr><tr><td>Proteger las configuraciones<\/td><td>Copia de seguridad segura de la configuraci\u00f3n del pipeline<\/td><td>Registros de copias de seguridad<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(2)(f) \u2014 mejora continua<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Requisito de DORA<\/strong><\/th><th><strong>Control CI\/CD<\/strong><\/th><th><strong>Evidencia generada<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Revisar la postura de riesgo ICT<\/td><td>Revisiones peri\u00f3dicas de seguridad del pipeline<\/td><td>Informes de revisi\u00f3n<\/td><\/tr><tr><td>Actualizar los controles seg\u00fan sea necesario<\/td><td>Cambios en la configuraci\u00f3n del pipeline<\/td><td>Logs de cambios<\/td><\/tr><tr><td>Mejorar la detecci\u00f3n y la prevenci\u00f3n<\/td><td>Actualizaciones de herramientas y ajuste de reglas<\/td><td>Historial de versiones<\/td><\/tr><tr><td>Alinearse con la evoluci\u00f3n de las amenazas<\/td><td>Actualizaciones del pipeline basadas en amenazas<\/td><td>Evaluaciones de riesgo<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">C\u00f3mo utilizan los auditores esta tabla<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Validar que los <strong>requisitos del Art\u00edculo 21 se aplican t\u00e9cnicamente<\/strong><\/li>\n\n\n\n<li>Identificar <strong>d\u00f3nde contribuye el CI\/CD a la gesti\u00f3n del riesgo ICT<\/strong><\/li>\n\n\n\n<li>Solicitar la <strong>evidencia espec\u00edfica<\/strong> generada por los pipelines<\/li>\n\n\n\n<li>Evaluar la <strong>coherencia y repetibilidad<\/strong> de los controles<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Lista de comprobaci\u00f3n del auditor para el Art\u00edculo 21<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una vez que el mapeo establece qu\u00e9 controles deber\u00edan existir, la lista de comprobaci\u00f3n siguiente permite a un evaluador confirmar si realmente existen. Est\u00e1 organizada por las mismas subsecciones del Art\u00edculo 21 y es apta para auditor\u00edas internas, revisiones supervisoras y evaluaciones regulatorias. Cada l\u00ednea es una comprobaci\u00f3n de control de s\u00ed\/no; un &ldquo;no&rdquo; marca una brecha que justifica un hallazgo o una acci\u00f3n de remediaci\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(1) \u2014 marco de gesti\u00f3n del riesgo ICT<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Comprobaci\u00f3n de control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Los pipelines CI\/CD se incluyen en el alcance de la gesti\u00f3n del riesgo ICT<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los riesgos ICT relacionados con la entrega de software se identifican formalmente<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los controles preventivos se aplican mediante los pipelines CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Existen mecanismos de detecci\u00f3n para los incidentes relacionados con el pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>El CI\/CD respalda los procesos de respuesta y recuperaci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(2)(a) \u2014 control de acceso<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Comprobaci\u00f3n de control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>El acceso al CI\/CD sigue los principios de m\u00ednimo privilegio<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Las identidades del pipeline est\u00e1n separadas de los usuarios humanos<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Se aplica RBAC para la configuraci\u00f3n del pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>MFA es obligatorio para los administradores de CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Las acciones privilegiadas est\u00e1n restringidas y monitorizadas<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(2)(b) \u2014 segregaci\u00f3n de funciones<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Comprobaci\u00f3n de control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Los desarrolladores no pueden autoaprobar cambios en producci\u00f3n<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La revisi\u00f3n de c\u00f3digo es obligatoria antes de ejecutar el pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los permisos de compilaci\u00f3n y despliegue est\u00e1n separados<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Las anulaciones y excepciones se registran<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La segregaci\u00f3n de funciones se revisa peri\u00f3dicamente<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(2)(c) \u2014 registro y monitorizaci\u00f3n<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Comprobaci\u00f3n de control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Todas las ejecuciones de CI\/CD se registran<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los logs incluyen aprobaciones y controles de seguridad<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los logs se recopilan de forma centralizada<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La retenci\u00f3n de logs cumple los requisitos regulatorios<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Existen alertas ante comportamientos an\u00f3malos del pipeline<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(2)(d) \u2014 gesti\u00f3n de cambios e integridad<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Comprobaci\u00f3n de control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Todos los cambios en producci\u00f3n pasan por los pipelines CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La integridad de los artefactos se verifica antes del despliegue<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La procedencia vincula el c\u00f3digo fuente con los artefactos desplegados<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los despliegues fuera de banda se impiden o se registran<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Las aprobaciones de cambios son auditables<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(2)(e) \u2014 resiliencia, copias de seguridad y recuperaci\u00f3n<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Comprobaci\u00f3n de control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Los pipelines CI\/CD est\u00e1n dise\u00f1ados para la resiliencia<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los entornos de compilaci\u00f3n est\u00e1n aislados y reforzados<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Las configuraciones del pipeline se respaldan de forma segura<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los procedimientos de rollback est\u00e1n probados<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los componentes CI\/CD no representan puntos \u00fanicos de fallo<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(2)(f) \u2014 mejora continua<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Comprobaci\u00f3n de control<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>S\u00ed<\/strong><\/th><th class=\"has-text-align-center\" data-align=\"center\"><strong>No<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Los controles de seguridad del CI\/CD se revisan peri\u00f3dicamente<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Los controles del pipeline evolucionan con el panorama de amenazas<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Las lecciones aprendidas se reincorporan a los pipelines<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>Las brechas de cumplimiento activan acciones correctivas<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><tr><td>La supervisi\u00f3n de la direcci\u00f3n incluye la postura de riesgo del CI\/CD<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><td class=\"has-text-align-center\" data-align=\"center\">\u2b1c<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Orientaci\u00f3n para el auditor<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Al utilizar esta lista de comprobaci\u00f3n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Solicite <strong>evidencia t\u00e9cnica<\/strong>, no solo pol\u00edticas<\/li>\n\n\n\n<li>Verifique que los controles est\u00e9n <strong>automatizados y aplicados<\/strong><\/li>\n\n\n\n<li>Confirme que la evidencia sea <strong>actual y reproducible<\/strong><\/li>\n\n\n\n<li>Eval\u00fae la coherencia entre equipos y pipelines<\/li>\n\n\n\n<li>Preste especial atenci\u00f3n a las excepciones y anulaciones<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Paquete de evidencia para auditores<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una lista de comprobaci\u00f3n confirma que un control est\u00e1 presente; el paquete de evidencia se lo demuestra a un auditor. Esta secci\u00f3n final enumera, subsecci\u00f3n por subsecci\u00f3n, los artefactos t\u00e9cnicos y operativos que las instituciones financieras deben presentar, qu\u00e9 esperan los auditores de cada uno y d\u00f3nde reside habitualmente esa evidencia. El \u00e9nfasis en todo momento recae en la evidencia generada por el sistema, con marca de tiempo y reproducible, m\u00e1s que en las declaraciones de pol\u00edtica por s\u00ed solas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">C\u00f3mo utilizar este paquete de evidencia<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Util\u00edcelo como <strong>lista de comprobaci\u00f3n durante la preparaci\u00f3n de la auditor\u00eda<\/strong><\/li>\n\n\n\n<li>Comp\u00e1rtalo con los <strong>equipos de ingenier\u00eda, seguridad y cumplimiento<\/strong><\/li>\n\n\n\n<li>Adjunte referencias a sistemas, logs y repositorios reales<\/li>\n\n\n\n<li>Aseg\u00farese de que la evidencia sea <strong>actual, trazable y reproducible<\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Art\u00edculo 21(1) \u2014 marco de gesti\u00f3n del riesgo ICT<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">Evidencia a aportar<\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Tipo de evidencia<\/strong><\/th><th><strong>Lo que esperan los auditores<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Registro de riesgos ICT<\/td><td>Los pipelines CI\/CD figuran expl\u00edcitamente como sistemas ICT dentro del alcance<\/td><\/tr><tr><td>Modelos de amenazas<\/td><td>Riesgos relacionados con el CI\/CD (abuso de credenciales, cadena de suministro, integridad)<\/td><\/tr><tr><td>Planes de tratamiento del riesgo<\/td><td>Controles asignados a los pipelines CI\/CD<\/td><\/tr><tr><td>Documentaci\u00f3n de gobernanza<\/td><td>Titularidad de la seguridad y el riesgo del CI\/CD<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Fuentes habituales<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Herramientas de gesti\u00f3n de riesgos<\/li>\n\n\n\n<li>Documentaci\u00f3n de arquitectura<\/li>\n\n\n\n<li>Repositorios de gobernanza de seguridad<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Art\u00edculo 21(2)(a) \u2014 control de acceso<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Evidencia a aportar<\/strong><\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Tipo de evidencia<\/strong><\/th><th><strong>Lo que esperan los auditores<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Pol\u00edticas de IAM<\/td><td>M\u00ednimo privilegio para las cuentas de servicio de CI\/CD<\/td><\/tr><tr><td>Configuraci\u00f3n de RBAC<\/td><td>Separaci\u00f3n de roles para la administraci\u00f3n del pipeline<\/td><\/tr><tr><td>Aplicaci\u00f3n de MFA<\/td><td>Prueba de que MFA es obligatorio para los usuarios privilegiados<\/td><\/tr><tr><td>Inventario de identidades<\/td><td>Distinci\u00f3n entre identidades humanas y de automatizaci\u00f3n<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Fuentes habituales<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plataforma de IAM<\/li>\n\n\n\n<li>Configuraci\u00f3n del sistema CI\/CD<\/li>\n\n\n\n<li>Informes de revisi\u00f3n de acceso<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Art\u00edculo 21(2)(b) \u2014 segregaci\u00f3n de funciones<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Evidencia a aportar<\/strong><\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Tipo de evidencia<\/strong><\/th><th><strong>Lo que esperan los auditores<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Reglas de revisi\u00f3n de c\u00f3digo<\/td><td>Revisi\u00f3n por pares obligatoria aplicada<\/td><\/tr><tr><td>Flujos de trabajo de aprobaci\u00f3n<\/td><td>Aprobaci\u00f3n independiente para los cambios en producci\u00f3n<\/td><\/tr><tr><td>Mapeo de roles<\/td><td>Separaci\u00f3n entre los roles de compilaci\u00f3n, validaci\u00f3n y despliegue<\/td><\/tr><tr><td>Logs de excepciones<\/td><td>Registros de anulaciones y aprobaciones<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Fuentes habituales<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plataforma de control de versiones<\/li>\n\n\n\n<li>Definiciones del pipeline CI\/CD<\/li>\n\n\n\n<li>Logs de auditor\u00eda<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Art\u00edculo 21(2)(c) \u2014 registro y monitorizaci\u00f3n<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Evidencia a aportar<\/strong><\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Tipo de evidencia<\/strong><\/th><th><strong>Lo que esperan los auditores<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Logs de ejecuci\u00f3n del pipeline<\/td><td>Historial completo de las ejecuciones y sus resultados<\/td><\/tr><tr><td>Logs de eventos de seguridad<\/td><td>Controles fallidos, releases bloqueadas<\/td><\/tr><tr><td>Cuadros de mando de monitorizaci\u00f3n<\/td><td>Visibilidad sobre la salud del pipeline<\/td><\/tr><tr><td>Pol\u00edticas de retenci\u00f3n de logs<\/td><td>Alineaci\u00f3n con los requisitos regulatorios<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Fuentes habituales<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Plataformas CI\/CD<\/li>\n\n\n\n<li>Sistemas de SIEM \/ registro<\/li>\n\n\n\n<li>Herramientas de monitorizaci\u00f3n<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Art\u00edculo 21(2)(d) \u2014 gesti\u00f3n de cambios e integridad<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Evidencia a aportar<\/strong><\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Tipo de evidencia<\/strong><\/th><th><strong>Lo que esperan los auditores<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Registros de despliegue<\/td><td>Todos los cambios en producci\u00f3n trazables hasta los pipelines<\/td><\/tr><tr><td>Firma de artefactos<\/td><td>Prueba de integridad criptogr\u00e1fica<\/td><\/tr><tr><td>Metadatos de procedencia<\/td><td>Vinculaci\u00f3n c\u00f3digo \u2192 compilaci\u00f3n \u2192 artefacto<\/td><\/tr><tr><td>Aprobaciones de release<\/td><td>Puntos de decisi\u00f3n auditables<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Fuentes habituales<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Repositorios de artefactos<\/li>\n\n\n\n<li>Almacenes de metadatos de CI\/CD<\/li>\n\n\n\n<li>Sistemas de gesti\u00f3n de releases<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Art\u00edculo 21(2)(e) \u2014 resiliencia, copias de seguridad y recuperaci\u00f3n<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Evidencia a aportar<\/strong><\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Tipo de evidencia<\/strong><\/th><th><strong>Lo que esperan los auditores<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Diagramas de arquitectura del CI\/CD<\/td><td>Redundancia y aislamiento<\/td><\/tr><tr><td>Procedimientos de copia de seguridad<\/td><td>Copias de seguridad seguras de las configuraciones del pipeline<\/td><\/tr><tr><td>Pruebas de recuperaci\u00f3n<\/td><td>Evidencia de ejercicios de rollback y recuperaci\u00f3n<\/td><\/tr><tr><td>Playbooks de incidentes<\/td><td>Procedimientos de respuesta espec\u00edficos del CI\/CD<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Fuentes habituales<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Documentaci\u00f3n de arquitectura<\/li>\n\n\n\n<li>Sistemas de copia de seguridad<\/li>\n\n\n\n<li>Herramientas de gesti\u00f3n de incidentes<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Art\u00edculo 21(2)(f) \u2014 mejora continua<\/strong><\/h3>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Evidencia a aportar<\/strong><\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th><strong>Tipo de evidencia<\/strong><\/th><th><strong>Lo que esperan los auditores<\/strong><\/th><\/tr><\/thead><tbody><tr><td>Informes de revisi\u00f3n<\/td><td>Revisiones peri\u00f3dicas de seguridad del CI\/CD<\/td><\/tr><tr><td>Logs de cambios<\/td><td>Mejoras en los controles del pipeline<\/td><\/tr><tr><td>M\u00e9tricas y KPI<\/td><td>Indicadores de seguridad y resiliencia<\/td><\/tr><tr><td>Supervisi\u00f3n de la direcci\u00f3n<\/td><td>Evidencia de revisi\u00f3n de gobernanza<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Fuentes habituales<\/strong><\/h4>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Registros de revisiones de seguridad<\/li>\n\n\n\n<li>Historial de cambios del CI\/CD<\/li>\n\n\n\n<li>Notas de reuniones de gobernanza<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Errores habituales de auditor\u00eda (qu\u00e9 NO mostrar en solitario)<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los auditores cuestionar\u00e1n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Pol\u00edticas de alto nivel sin aplicaci\u00f3n t\u00e9cnica<\/li>\n\n\n\n<li>Capturas de pantalla sin trazabilidad<\/li>\n\n\n\n<li>Atestaciones manuales sin evidencia del sistema<\/li>\n\n\n\n<li>Ejemplos puntuales en lugar de controles repetibles<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La evidencia debe ser <strong>generada por el sistema, con marca de tiempo y reproducible<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Consejos de empaquetado orientados al auditor<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Agrupe la evidencia <strong>por subsecci\u00f3n del Art\u00edculo 21<\/strong><\/li>\n\n\n\n<li>Proporcione <strong>acceso de solo lectura<\/strong> a logs y cuadros de mando<\/li>\n\n\n\n<li>Incluya <strong>evidencia de muestra + explicaci\u00f3n<\/strong><\/li>\n\n\n\n<li>Indique claramente los <strong>responsables de los controles<\/strong><\/li>\n\n\n\n<li>Evite sobrecargar a los auditores con datos irrelevantes<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclusi\u00f3n<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El Art\u00edculo 21 de DORA establece una expectativa clara: la gesti\u00f3n del riesgo ICT debe estar <strong>integrada, ser continua y aplicarse t\u00e9cnicamente<\/strong>. Los pipelines CI\/CD, como facilitadores centrales de la entrega de software, son fundamentales para cumplir esa expectativa y, dado que generan logs, aprobaciones y procedencia como subproducto de su funcionamiento normal, son tambi\u00e9n una de las fuentes de evidencia de auditor\u00eda m\u00e1s ricas de que dispone una entidad financiera.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Al alinear el dise\u00f1o del pipeline con los controles del Art\u00edculo 21 descritos aqu\u00ed, y al preparar el mapeo, la lista de comprobaci\u00f3n y el paquete de evidencia con antelaci\u00f3n, las instituciones pueden pasar de las carreras reactivas ante las auditor\u00edas a un estado de preparaci\u00f3n continua para la auditor\u00eda, demostrando resiliencia operativa, reduciendo el riesgo sist\u00e9mico y ofreciendo a los reguladores una prueba de cumplimiento concreta y reproducible.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Recursos relacionados<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/ci-cd-security\/continuous-compliance-via-ci-cd-under-dora\/\" data-type=\"post\" data-id=\"250\">Cumplimiento continuo a trav\u00e9s de CI\/CD bajo DORA<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/ci-cd-governance-es\/ci-cd-security-audit-compliance-mapping-iso-27001-soc-2-dora\/\" data-type=\"post\" data-id=\"235\">Auditor\u00eda de seguridad CI\/CD \u2014 mapeo ISO 27001 \/ SOC 2 \/ DORA<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/dora-compliance-architecture-ci-cd-as-a-regulated-ict-system\/\" data-type=\"post\" data-id=\"274\">Arquitectura de cumplimiento DORA<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/cumplimiento\/\" data-type=\"page\" data-id=\"17\">Cumplimiento normativo<\/a><\/strong><\/li>\n\n\n\n<li><strong><a href=\"https:\/\/regulated-devsecops.com\/es\/ci-cd-security\/\" data-type=\"page\" data-id=\"11\">Seguridad CI\/CD<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n    <section class=\"rds-author-box rds-author-box--audit\"\r\n             dir=\"ltr\" lang=\"es\"\r\n             style=\"border:1px solid rgba(100,116,139,.35);border-radius:14px;padding:16px 18px;margin:26px 0 18px;background:rgba(148,163,184,.08);\">\r\n      <strong style=\"margin:0 0 8px; font-size:14px; font-weight:700; letter-spacing:.02em;\">Contexto \u201caudit-ready\u201d<\/strong>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Contenido pensado para entornos regulados: controles antes que herramientas, enforcement en CI\/CD y evidencia por dise\u00f1o para auditor\u00edas.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">Enfoque en trazabilidad, aprobaciones, gobernanza de excepciones y retenci\u00f3n de evidencia de extremo a extremo.<\/p>\r\n      <p style=\"margin:0; font-size:14px; line-height:1.55;\">\r\n        <a href=\"https:\/\/regulated-devsecops.com\/es\/es\/about\/\">Ver la metodolog\u00eda en la p\u00e1gina About.<\/a>\r\n      <\/p>\r\n    <\/section>\r\n    \n","protected":false},"excerpt":{"rendered":"<p>Una referencia \u00fanica y lista para auditor\u00eda del Art\u00edculo 21 de DORA en un contexto CI\/CD: un an\u00e1lisis en profundidad requisito a requisito, un mapeo de controles a evidencia, una lista de comprobaci\u00f3n del auditor y un paquete de evidencia para las evaluaciones regulatorias.<\/p>\n","protected":false},"author":1,"featured_media":3020,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[135,132],"tags":[],"post_folder":[],"class_list":["post-2046","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-regulatory-frameworks-es","category-ci-cd-governance-es"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/2046","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/comments?post=2046"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/2046\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media\/3020"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media?parent=2046"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/categories?post=2046"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/tags?post=2046"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/post_folder?post=2046"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}