{"id":2053,"date":"2026-03-25T16:59:33","date_gmt":"2026-03-25T15:59:33","guid":{"rendered":"https:\/\/regulated-devsecops.com\/uncategorized\/iso-27001-a-14-analisis-profundo-desarrollo-y-mantenimiento-de-sistemas-en-ci-cd\/"},"modified":"2026-07-07T10:20:43","modified_gmt":"2026-07-07T09:20:43","slug":"iso-27001-a-14-deep-dive-system-development-and-maintenance-in-ci-cd","status":"publish","type":"post","link":"https:\/\/regulated-devsecops.com\/es\/audit-evidence-es\/iso-27001-a-14-deep-dive-system-development-and-maintenance-in-ci-cd\/","title":{"rendered":"ISO 27001 A.14 An\u00e1lisis Profundo \u2014 Desarrollo y Mantenimiento de Sistemas en CI\/CD"},"content":{"rendered":"<h2>Introducci\u00f3n: Por qu\u00e9 A.14 es el control fundamental para CI\/CD<\/h2>\n<p>El Anexo A.14 \u2014 <em>Adquisici\u00f3n, desarrollo y mantenimiento de sistemas<\/em> \u2014 es el dominio de control m\u00e1s relevante para las organizaciones que operan pipelines CI\/CD. Rige directamente c\u00f3mo se desarrollan, modifican, prueban y aceptan los sistemas en producci\u00f3n. Para auditores y responsables de cumplimiento, A.14 es donde encontrar\u00e1 la mayor densidad de requisitos de control espec\u00edficos de CI\/CD y, a menudo, la mayor densidad de no conformidades.<\/p>\n<p>Este an\u00e1lisis profundo examina cada subcontrol de A.14 en el contexto de los pipelines CI\/CD, proporcionando orientaci\u00f3n clara sobre qu\u00e9 aspecto tiene el cumplimiento, qu\u00e9 evidencia se requiere y qu\u00e9 constituye una se\u00f1al de alerta durante la auditor\u00eda.<\/p>\n<h2>A.14.1 \u2014 Requisitos de seguridad de los sistemas de informaci\u00f3n<\/h2>\n<h3>A.14.1.1 \u2014 An\u00e1lisis y especificaci\u00f3n de requisitos de seguridad de la informaci\u00f3n<\/h3>\n<p><strong>Qu\u00e9 significa para CI\/CD:<\/strong> Antes de que se desarrolle o adquiera cualquier sistema, deben definirse los requisitos de seguridad. En un contexto CI\/CD, esto significa que los requisitos de seguridad se especifican <em>antes<\/em> de que comience el desarrollo y son rastreables a trav\u00e9s del pipeline \u2014 desde la definici\u00f3n de requisitos hasta la verificaci\u00f3n del despliegue.<\/p>\n<p><strong>Evidencia que demuestra cumplimiento:<\/strong><\/p>\n<ul>\n<li>Requisitos de seguridad documentados en historias de usuario, criterios de aceptaci\u00f3n o especificaciones de requisitos de seguridad dedicadas<\/li>\n<li>Trazabilidad desde los requisitos de seguridad hasta los casos de prueba aplicados por el pipeline<\/li>\n<li>Registros que muestran que los requisitos de seguridad fueron revisados y aprobados antes de que comenzara el desarrollo<\/li>\n<\/ul>\n<p><strong>C\u00f3mo se ve el incumplimiento:<\/strong> Los requisitos de seguridad est\u00e1n ausentes, son informales o se agregan de forma retroactiva despu\u00e9s del desarrollo. No existe v\u00ednculo entre los requisitos declarados y la verificaci\u00f3n automatizada en el pipeline.<\/p>\n<h3>A.14.1.2 \u2014 Seguridad de los servicios de aplicaciones en redes p\u00fablicas<\/h3>\n<p><strong>Qu\u00e9 significa para CI\/CD:<\/strong> Las aplicaciones desplegadas a trav\u00e9s de pipelines CI\/CD en entornos de acceso p\u00fablico deben tener controles para la integridad de datos, la confidencialidad y el no repudio. El propio pipeline debe verificar que las configuraciones TLS, los controles de seguridad de API y los mecanismos de autenticaci\u00f3n est\u00e9n correctamente configurados antes del despliegue.<\/p>\n<p><strong>Evidencia que demuestra cumplimiento:<\/strong><\/p>\n<ul>\n<li>Etapas del pipeline que verifican la configuraci\u00f3n TLS y la validez de los certificados<\/li>\n<li>Comprobaciones automatizadas de cabeceras de seguridad y seguridad de transporte<\/li>\n<li>Registros de verificaci\u00f3n de configuraci\u00f3n de seguridad antes del despliegue p\u00fablico<\/li>\n<\/ul>\n<p><strong>C\u00f3mo se ve el incumplimiento:<\/strong> Aplicaciones desplegadas en redes p\u00fablicas sin verificaci\u00f3n automatizada de configuraci\u00f3n de seguridad. Sin comprobaciones previas al despliegue para la seguridad de transporte.<\/p>\n<h3>A.14.1.3 \u2014 Protecci\u00f3n de transacciones en servicios de aplicaciones<\/h3>\n<p><strong>Qu\u00e9 significa para CI\/CD:<\/strong> Donde las aplicaciones manejan transacciones, el pipeline debe incluir la verificaci\u00f3n de que los controles de integridad de transacciones (transmisi\u00f3n completa, validaci\u00f3n de enrutamiento, integridad del mensaje, confidencialidad) est\u00e1n implementados y probados.<\/p>\n<p><strong>Evidencia que demuestra cumplimiento:<\/strong><\/p>\n<ul>\n<li>Suites de pruebas de integraci\u00f3n que cubren escenarios de integridad de transacciones ejecutadas en el pipeline<\/li>\n<li>Registros de resultados de pruebas de seguridad de transacciones conservados con el historial de ejecuci\u00f3n del pipeline<\/li>\n<\/ul>\n<p><strong>C\u00f3mo se ve el incumplimiento:<\/strong> Aplicaciones que manejan transacciones desplegadas sin pruebas de integraci\u00f3n de controles de seguridad de transacciones.<\/p>\n<h2>A.14.2 \u2014 Seguridad en los procesos de desarrollo y soporte<\/h2>\n<h3>A.14.2.1 \u2014 Pol\u00edtica de desarrollo seguro<\/h3>\n<p><strong>Qu\u00e9 significa para CI\/CD:<\/strong> La organizaci\u00f3n debe tener una pol\u00edtica documentada que rija las pr\u00e1cticas de desarrollo seguro. En entornos CI\/CD, esta pol\u00edtica debe abordar los procesos automatizados de compilaci\u00f3n y despliegue, los controles de seguridad del pipeline y la integraci\u00f3n de pruebas de seguridad en el pipeline de entrega.<\/p>\n<p><strong>Evidencia que demuestra cumplimiento:<\/strong><\/p>\n<ul>\n<li>Pol\u00edtica de desarrollo seguro aprobada que cubre expl\u00edcitamente los procesos CI\/CD<\/li>\n<li>Registros de revisi\u00f3n de pol\u00edticas que muestran actualizaciones regulares<\/li>\n<li>Evidencia de comunicaci\u00f3n de la pol\u00edtica a todos los usuarios y administradores del pipeline<\/li>\n<li>Registros de formaci\u00f3n del personal involucrado en la gesti\u00f3n del pipeline<\/li>\n<\/ul>\n<p><strong>C\u00f3mo se ve el incumplimiento:<\/strong> La pol\u00edtica de desarrollo seguro existe pero no hace referencia a pipelines CI\/CD ni a procesos automatizados. La pol\u00edtica no ha sido revisada desde la adopci\u00f3n de CI\/CD.<\/p>\n<h3>A.14.2.2 \u2014 Procedimientos de control de cambios en sistemas<\/h3>\n<p><strong>Qu\u00e9 significa para CI\/CD:<\/strong> Este es un control fundamental para CI\/CD. Todos los cambios en los sistemas deben seguir procedimientos formales de control de cambios. En CI\/CD, el pipeline <em>es<\/em> el mecanismo de control de cambios \u2014 pero debe aplicar procedimientos documentados que incluyan requisitos de aprobaci\u00f3n, evaluaci\u00f3n de impacto, verificaci\u00f3n de pruebas y capacidad de reversi\u00f3n.<\/p>\n<p><strong>Evidencia que demuestra cumplimiento:<\/strong><\/p>\n<ul>\n<li>Procedimientos de control de cambios que referencian el pipeline CI\/CD como mecanismo de aplicaci\u00f3n<\/li>\n<li>Configuraciones del pipeline que muestran puertas de aprobaci\u00f3n obligatorias antes del despliegue en producci\u00f3n<\/li>\n<li>Rastros de auditor\u00eda de todos los cambios incluyendo qui\u00e9n inici\u00f3, qui\u00e9n aprob\u00f3, qu\u00e9 se prob\u00f3 y el resultado del despliegue<\/li>\n<li>Evidencia de que los procedimientos de cambios de emergencia est\u00e1n definidos y se siguen (con aprobaci\u00f3n retrospectiva)<\/li>\n<\/ul>\n<p><strong>C\u00f3mo se ve el incumplimiento:<\/strong> Los desarrolladores pueden enviar cambios directamente a producci\u00f3n omitiendo el pipeline. Sin puertas de aprobaci\u00f3n en el pipeline. Los cambios de emergencia no tienen proceso de revisi\u00f3n retrospectiva.<\/p>\n<h3>A.14.2.3 \u2014 Revisi\u00f3n t\u00e9cnica de aplicaciones tras cambios en la plataforma operativa<\/h3>\n<p><strong>Qu\u00e9 significa para CI\/CD:<\/strong> Cuando la plataforma subyacente cambia (actualizaciones del sistema operativo, actualizaciones de middleware, cambios de infraestructura), las aplicaciones deben revisarse y probarse. Los pipelines CI\/CD deben activar pruebas de regresi\u00f3n cuando cambian las dependencias de la plataforma.<\/p>\n<p><strong>Evidencia que demuestra cumplimiento:<\/strong><\/p>\n<ul>\n<li>Procedimiento documentado para la evaluaci\u00f3n del impacto de cambios de plataforma<\/li>\n<li>Registros de ejecuciones de pruebas de regresi\u00f3n activadas por cambios de plataforma<\/li>\n<li>Evidencia de que las im\u00e1genes base del pipeline y las dependencias de la plataforma est\u00e1n bajo control de versiones con seguimiento de cambios<\/li>\n<\/ul>\n<p><strong>C\u00f3mo se ve el incumplimiento:<\/strong> Se realizan cambios de plataforma sin activar pruebas de regresi\u00f3n de aplicaciones. Sin seguimiento de versiones de dependencias de plataforma en el pipeline.<\/p>\n<h3>A.14.2.4 \u2014 Restricciones sobre cambios en paquetes de software<\/h3>\n<p><strong>Qu\u00e9 significa para CI\/CD:<\/strong> Las modificaciones a paquetes de software suministrados por proveedores o de terceros deben controlarse y limitarse. En CI\/CD, esto cubre las modificaciones a componentes de c\u00f3digo abierto, dependencias bifurcadas e integraciones de terceros personalizadas.<\/p>\n<p><strong>Evidencia que demuestra cumplimiento:<\/strong><\/p>\n<ul>\n<li>Pol\u00edtica que define cu\u00e1ndo se permite la modificaci\u00f3n de paquetes de terceros<\/li>\n<li>Registros de aprobaci\u00f3n de cualquier modificaci\u00f3n a paquetes de terceros<\/li>\n<li>Controles de pipeline que detectan y marcan paquetes modificados (verificaci\u00f3n de integridad, validaci\u00f3n de suma de verificaci\u00f3n)<\/li>\n<li>Notificaciones al proveedor y evaluaciones de impacto en el soporte para paquetes modificados<\/li>\n<\/ul>\n<p><strong>C\u00f3mo se ve el incumplimiento:<\/strong> Los paquetes de terceros se bifurcan o modifican habitualmente sin aprobaci\u00f3n formal. Sin verificaci\u00f3n de integridad en el pipeline para modificaciones de paquetes.<\/p>\n<h3>A.14.2.5 \u2014 Principios de ingenier\u00eda de sistemas seguros<\/h3>\n<p><strong>Qu\u00e9 significa para CI\/CD:<\/strong> La organizaci\u00f3n debe establecer, documentar y aplicar principios de ingenier\u00eda segura a todo el desarrollo de sistemas. El pipeline CI\/CD debe aplicar estos principios a trav\u00e9s de comprobaciones automatizadas \u2014 revisiones de arquitectura, validaci\u00f3n de patrones de seguridad y verificaci\u00f3n de cumplimiento.<\/p>\n<p><strong>Evidencia que demuestra cumplimiento:<\/strong><\/p>\n<ul>\n<li>Principios de ingenier\u00eda segura documentados aplicables a los sistemas entregados por CI\/CD<\/li>\n<li>Comprobaciones aplicadas por el pipeline que validan la adherencia a los principios de ingenier\u00eda<\/li>\n<li>Registros de revisi\u00f3n de arquitectura para nuevos sistemas que entran en el pipeline<\/li>\n<li>Evidencia de que los principios de ingenier\u00eda segura se revisan y actualizan peri\u00f3dicamente<\/li>\n<\/ul>\n<p><strong>C\u00f3mo se ve el incumplimiento:<\/strong> Los principios de ingenier\u00eda segura existen en papel pero no se aplican a trav\u00e9s del pipeline. Sin verificaci\u00f3n automatizada de patrones de arquitectura de seguridad.<\/p>\n<h3>A.14.2.6 \u2014 Entorno de desarrollo seguro<\/h3>\n<p><strong>Qu\u00e9 significa para CI\/CD:<\/strong> Los entornos de desarrollo \u2014 incluidos los entornos de compilaci\u00f3n CI\/CD \u2014 deben estar asegurados y protegidos. Los agentes de compilaci\u00f3n, los repositorios de artefactos y las plataformas de orquestaci\u00f3n del pipeline son entornos de desarrollo que requieren controles de seguridad apropiados.<\/p>\n<p><strong>Evidencia que demuestra cumplimiento:<\/strong><\/p>\n<ul>\n<li>Controles de seguridad aplicados a los entornos de compilaci\u00f3n CI\/CD (segmentaci\u00f3n de red, control de acceso, hardening)<\/li>\n<li>Evidencia de aislamiento del entorno de compilaci\u00f3n (agentes de compilaci\u00f3n ef\u00edmeros, aislamiento de contenedores)<\/li>\n<li>Registros de control de acceso para la infraestructura de desarrollo y compilaci\u00f3n<\/li>\n<li>Est\u00e1ndares de hardening aplicados a la infraestructura de la plataforma CI\/CD<\/li>\n<\/ul>\n<p><strong>C\u00f3mo se ve el incumplimiento:<\/strong> Los entornos de compilaci\u00f3n comparten infraestructura con producci\u00f3n sin aislamiento. Los agentes de compilaci\u00f3n son de larga duraci\u00f3n con estado acumulado y sin reconstrucci\u00f3n peri\u00f3dica. Sin est\u00e1ndares de hardening para la infraestructura CI\/CD.<\/p>\n<h3>A.14.2.7 \u2014 Desarrollo externalizado<\/h3>\n<p><strong>Qu\u00e9 significa para CI\/CD:<\/strong> Cuando el desarrollo est\u00e1 externalizado, la organizaci\u00f3n debe supervisar y monitorizar la actividad. En CI\/CD, esto significa que los desarrolladores externos deben utilizar el pipeline de la organizaci\u00f3n (no el suyo propio), y sus contribuciones est\u00e1n sujetas a los mismos controles automatizados y procesos de aprobaci\u00f3n.<\/p>\n<p><strong>Evidencia que demuestra cumplimiento:<\/strong><\/p>\n<ul>\n<li>Requisitos contractuales para que los desarrolladores externos utilicen el pipeline CI\/CD de la organizaci\u00f3n<\/li>\n<li>Registros de control de acceso que muestran que los desarrolladores externos tienen acceso apropiado (limitado) al pipeline<\/li>\n<li>Evidencia de requisitos de revisi\u00f3n de c\u00f3digo para contribuciones externas<\/li>\n<li>Registros de monitorizaci\u00f3n de la actividad del pipeline de los desarrolladores externos<\/li>\n<\/ul>\n<p><strong>C\u00f3mo se ve el incumplimiento:<\/strong> Los desarrolladores externos utilizan sus propios procesos de compilaci\u00f3n y despliegue. Las contribuciones externas omiten los controles est\u00e1ndar del pipeline o los requisitos de revisi\u00f3n de c\u00f3digo.<\/p>\n<h3>A.14.2.8 \u2014 Pruebas de seguridad del sistema<\/h3>\n<p><strong>Qu\u00e9 significa para CI\/CD:<\/strong> Las pruebas de seguridad deben realizarse durante el desarrollo. Los pipelines CI\/CD deben integrar pruebas de seguridad automatizadas \u2014 an\u00e1lisis est\u00e1tico, an\u00e1lisis de vulnerabilidades de dependencias, pruebas din\u00e1micas \u2014 como etapas obligatorias del pipeline que no pueden omitirse.<\/p>\n<p><strong>Evidencia que demuestra cumplimiento:<\/strong><\/p>\n<ul>\n<li>Configuraciones del pipeline que muestran etapas de pruebas de seguridad obligatorias<\/li>\n<li>Resultados de pruebas de seguridad conservados con cada ejecuci\u00f3n del pipeline<\/li>\n<li>Evidencia de que los fallos en las pruebas de seguridad bloquean el avance hacia producci\u00f3n<\/li>\n<li>Registros de actualizaciones de herramientas de pruebas de seguridad y mantenimiento de reglas<\/li>\n<\/ul>\n<p><strong>C\u00f3mo se ve el incumplimiento:<\/strong> Las pruebas de seguridad existen pero son opcionales o solo orientativas. Los resultados de las pruebas no se conservan. Los fallos en las pruebas de seguridad pueden anularse sin justificaci\u00f3n documentada.<\/p>\n<h3>A.14.2.9 \u2014 Pruebas de aceptaci\u00f3n del sistema<\/h3>\n<p><strong>Qu\u00e9 significa para CI\/CD:<\/strong> Deben establecerse programas y criterios de pruebas de aceptaci\u00f3n. El pipeline CI\/CD debe aplicar los criterios de aceptaci\u00f3n antes del despliegue en producci\u00f3n \u2014 incluidas puertas de aceptaci\u00f3n funcionales, de rendimiento y de seguridad.<\/p>\n<p><strong>Evidencia que demuestra cumplimiento:<\/strong><\/p>\n<ul>\n<li>Criterios de aceptaci\u00f3n definidos para cada etapa de despliegue<\/li>\n<li>Configuraciones del pipeline que aplican las puertas de aceptaci\u00f3n<\/li>\n<li>Registros de resultados de pruebas de aceptaci\u00f3n para cada despliegue en producci\u00f3n<\/li>\n<li>Evidencia de que los criterios de aceptaci\u00f3n son revisados y aprobados por las partes interesadas apropiadas<\/li>\n<\/ul>\n<p><strong>C\u00f3mo se ve el incumplimiento:<\/strong> Sin criterios de aceptaci\u00f3n formales definidos. El pipeline permite el despliegue sin verificaci\u00f3n de aceptaci\u00f3n. Las pruebas de aceptaci\u00f3n son manuales y se aplican de forma inconsistente.<\/p>\n<h2>Tabla de mapeo de subcontroles de A.14<\/h2>\n<table>\n<thead>\n<tr>\n<th>Subcontrol A.14<\/th>\n<th>Implementaci\u00f3n CI\/CD<\/th>\n<th>Evidencia requerida<\/th>\n<th>Se\u00f1ales de alerta<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>A.14.1.1 Requisitos de seguridad<\/td>\n<td>Requisitos de seguridad rastreados hasta los casos de prueba del pipeline<\/td>\n<td>Especificaciones de requisitos; registros de trazabilidad; mapeos de casos de prueba<\/td>\n<td>Sin requisitos de seguridad definidos antes del inicio del desarrollo<\/td>\n<\/tr>\n<tr>\n<td>A.14.1.2 Servicios en redes p\u00fablicas<\/td>\n<td>Comprobaciones de configuraci\u00f3n de seguridad previas al despliegue<\/td>\n<td>Resultados de verificaci\u00f3n automatizada de TLS y cabeceras de seguridad<\/td>\n<td>Despliegues p\u00fablicos sin verificaci\u00f3n de configuraci\u00f3n de seguridad<\/td>\n<\/tr>\n<tr>\n<td>A.14.1.3 Protecci\u00f3n de transacciones<\/td>\n<td>Pruebas de integridad de transacciones en el pipeline<\/td>\n<td>Resultados de pruebas de integraci\u00f3n que cubren escenarios de transacciones<\/td>\n<td>Sistemas de transacciones desplegados sin pruebas de integridad<\/td>\n<\/tr>\n<tr>\n<td>A.14.2.1 Pol\u00edtica de desarrollo seguro<\/td>\n<td>Pol\u00edtica que rige las pr\u00e1cticas de seguridad CI\/CD<\/td>\n<td>Pol\u00edtica aprobada; registros de revisi\u00f3n; evidencia de comunicaci\u00f3n<\/td>\n<td>La pol\u00edtica no menciona CI\/CD; sin revisi\u00f3n desde la adopci\u00f3n del pipeline<\/td>\n<\/tr>\n<tr>\n<td>A.14.2.2 Control de cambios<\/td>\n<td>Pipeline como mecanismo de aplicaci\u00f3n del control de cambios<\/td>\n<td>Configuraciones de puertas de aprobaci\u00f3n; rastros de auditor\u00eda de cambios; registros de cambios de emergencia<\/td>\n<td>Posibilidad de env\u00edos directos a producci\u00f3n; sin puertas de aprobaci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td>A.14.2.3 Revisi\u00f3n tras cambios de plataforma<\/td>\n<td>Pruebas de regresi\u00f3n activadas por cambios en dependencias de plataforma<\/td>\n<td>Registros de cambios de plataforma; resultados de pruebas de regresi\u00f3n<\/td>\n<td>Actualizaciones de plataforma sin pruebas de regresi\u00f3n de aplicaciones<\/td>\n<\/tr>\n<tr>\n<td>A.14.2.4 Restricciones sobre cambios de paquetes<\/td>\n<td>Verificaci\u00f3n de integridad para paquetes de terceros<\/td>\n<td>Aprobaciones de modificaci\u00f3n de paquetes; resultados de comprobaciones de integridad<\/td>\n<td>Paquetes bifurcados sin aprobaci\u00f3n; sin comprobaciones de integridad<\/td>\n<\/tr>\n<tr>\n<td>A.14.2.5 Principios de ingenier\u00eda segura<\/td>\n<td>Comprobaciones de arquitectura y patrones de seguridad aplicadas por el pipeline<\/td>\n<td>Principios documentados; resultados de verificaci\u00f3n automatizada<\/td>\n<td>Principios solo en papel; sin aplicaci\u00f3n por el pipeline<\/td>\n<\/tr>\n<tr>\n<td>A.14.2.6 Entorno de desarrollo seguro<\/td>\n<td>Entornos de compilaci\u00f3n reforzados y aislados<\/td>\n<td>Registros de hardening; evidencia de aislamiento; registros de acceso<\/td>\n<td>Infraestructura compartida; agentes de compilaci\u00f3n persistentes; sin hardening<\/td>\n<\/tr>\n<tr>\n<td>A.14.2.7 Desarrollo externalizado<\/td>\n<td>Los desarrolladores externos utilizan el pipeline de la organizaci\u00f3n<\/td>\n<td>Contratos; registros de acceso; registros de monitorizaci\u00f3n; registros de revisi\u00f3n de c\u00f3digo<\/td>\n<td>Desarrolladores externos que omiten el pipeline; sin monitorizaci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td>A.14.2.8 Pruebas de seguridad<\/td>\n<td>Etapas obligatorias de pruebas de seguridad automatizadas<\/td>\n<td>Configuraciones del pipeline; resultados de pruebas; registros de mantenimiento de herramientas<\/td>\n<td>Pruebas de seguridad opcionales; resultados no conservados; omisiones f\u00e1ciles<\/td>\n<\/tr>\n<tr>\n<td>A.14.2.9 Pruebas de aceptaci\u00f3n<\/td>\n<td>Puertas de aceptaci\u00f3n aplicadas por el pipeline<\/td>\n<td>Criterios de aceptaci\u00f3n; configuraciones de puertas; resultados de pruebas por despliegue<\/td>\n<td>Sin criterios de aceptaci\u00f3n; pruebas solo manuales; aplicaci\u00f3n inconsistente<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>C\u00f3mo A.14 se conecta con otros controles del Anexo A<\/h2>\n<p>A.14 no opera de forma aislada. La gobernanza eficaz de CI\/CD requiere comprender c\u00f3mo A.14 se intersecta con otros dominios de control:<\/p>\n<ul>\n<li><strong>A.9 (Control de acceso)<\/strong> \u2014 El control de cambios A.14.2.2 depende de los controles de acceso de A.9 para asegurar que solo el personal autorizado pueda aprobar y activar despliegues. Los fallos en el control de acceso socavan todo el marco de control de cambios.<\/li>\n<li><strong>A.12 (Seguridad de las operaciones)<\/strong> \u2014 Los requisitos de entorno de desarrollo seguro de A.14.2.6 se alinean con los procedimientos operativos de A.12. Los requisitos de registro bajo A.12 proporcionan el rastro de auditor\u00eda necesario para verificar el cumplimiento del control de cambios de A.14.<\/li>\n<li><strong>A.15 (Relaciones con proveedores)<\/strong> \u2014 Las restricciones de paquetes de A.14.2.4 y el desarrollo externalizado de A.14.2.7 se conectan directamente con la gesti\u00f3n de proveedores de A.15. Los componentes de terceros en el pipeline son tanto una preocupaci\u00f3n de desarrollo (A.14) como una preocupaci\u00f3n de riesgo de proveedores (A.15).<\/li>\n<\/ul>\n<h2>Lista de verificaci\u00f3n para auditores para A.14<\/h2>\n<p>Al auditar el cumplimiento de A.14 en entornos CI\/CD, verifique lo siguiente:<\/p>\n<ul>\n<li>\u2610 La pol\u00edtica de desarrollo seguro aborda expl\u00edcitamente los pipelines CI\/CD y los procesos automatizados<\/li>\n<li>\u2610 Los requisitos de seguridad se definen antes del desarrollo y son rastreables hasta la verificaci\u00f3n del pipeline<\/li>\n<li>\u2610 Los procedimientos de control de cambios referencian el pipeline CI\/CD como mecanismo de aplicaci\u00f3n<\/li>\n<li>\u2610 El pipeline incluye puertas de aprobaci\u00f3n obligatorias antes del despliegue en producci\u00f3n<\/li>\n<li>\u2610 Todas las ejecuciones del pipeline producen rastros de auditor\u00eda inmutables (qui\u00e9n, qu\u00e9, cu\u00e1ndo, resultado)<\/li>\n<li>\u2610 Las etapas de pruebas de seguridad son obligatorias y no pueden omitirse sin justificaci\u00f3n documentada<\/li>\n<li>\u2610 Los fallos en las pruebas de seguridad bloquean el avance del despliegue<\/li>\n<li>\u2610 Los criterios de aceptaci\u00f3n est\u00e1n definidos, aprobados y aplicados por el pipeline<\/li>\n<li>\u2610 Los entornos de compilaci\u00f3n est\u00e1n aislados, reforzados y con control de acceso<\/li>\n<li>\u2610 El desarrollo externalizado est\u00e1 sujeto a los mismos controles del pipeline que el desarrollo interno<\/li>\n<li>\u2610 Las modificaciones de paquetes de terceros est\u00e1n formalmente aprobadas y verificadas en cuanto a integridad<\/li>\n<li>\u2610 Los cambios de plataforma activan pruebas de regresi\u00f3n<\/li>\n<li>\u2610 Existen procedimientos de cambios de emergencia con requisitos de revisi\u00f3n retrospectiva<\/li>\n<li>\u2610 La evidencia se conserva seg\u00fan la pol\u00edtica de retenci\u00f3n de la organizaci\u00f3n<\/li>\n<\/ul>\n<h2>Lectura adicional<\/h2>\n<ul>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/iso-27001\/\">ISO 27001 Compliance Hub<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/application-security-governance-es\/secure-sdlc-auditor-perspective\/\">Secure SDLC Fundamentals<\/a><\/li>\n<\/ul>\n<hr\/>\n<h3>Relacionado para auditores<\/h3>\n<ul>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/glosario\/\">Glosario<\/a> \u2014 Definiciones en lenguaje sencillo de t\u00e9rminos t\u00e9cnicos<\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/continuous-compliance-via-ci-cd\/\">Continuous Compliance via CI\/CD<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/regulatory-frameworks-es\/antes-de-que-llegue-el-auditor-lista-de-preparacion-para-auditorias-ci-cd\/\">Audit Readiness Checklist<\/a><\/li>\n<li><a href=\"https:\/\/regulated-devsecops.com\/es\/ci-cd-governance-es\/core-ci-cd-security-controls\/\">Core CI\/CD Security Controls<\/a><\/li>\n<\/ul>\n<p><em>\u00bfNuevo en la auditor\u00eda CI\/CD? Comience con nuestra <a href=\"https:\/\/regulated-devsecops.com\/es\/por-donde-empezar\/\">Gu\u00eda para Auditores<\/a>.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>An\u00e1lisis completo del control A.14 de ISO 27001 aplicado a pipelines CI\/CD, con orientaci\u00f3n detallada sobre evidencia requerida, implementaci\u00f3n y se\u00f1ales de alerta durante la auditor\u00eda.<\/p>\n","protected":false},"author":1,"featured_media":2914,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,132,135],"tags":[],"post_folder":[],"class_list":["post-2053","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-audit-evidence-es","category-ci-cd-governance-es","category-regulatory-frameworks-es"],"_links":{"self":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/2053","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/comments?post=2053"}],"version-history":[{"count":0,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/posts\/2053\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media\/2914"}],"wp:attachment":[{"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/media?parent=2053"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/categories?post=2053"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/tags?post=2053"},{"taxonomy":"post_folder","embeddable":true,"href":"https:\/\/regulated-devsecops.com\/es\/wp-json\/wp\/v2\/post_folder?post=2053"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}