Marcos de cumplimiento de Azure
Revise los marcos normativos disponibles en la cartera de cumplimiento de Azure y comprenda cómo el modelo de responsabilidad compartida de Microsoft distribuye las obligaciones de cumplimiento.
Marcos de cumplimiento de Azure es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Por qué es importante el cumplimiento en la nube
Mover cargas de trabajo a Azure no elimina las obligaciones de cumplimiento; cambia cómo se cumplen. Las organizaciones deben seguir cumpliendo las normativas del sector, las leyes gubernamentales y las obligaciones contractuales, incluso cuando su infraestructura se encuentra en la nube. Comprender qué marcos de cumplimiento se aplican a su carga de trabajo y cómo Azure le ayuda a cumplirlos es un tema clave del examen AZ-900 y de las implementaciones empresariales reales de Azure.
Repaso del modelo de responsabilidad compartida
El cumplimiento en la nube se rige por el modelo de responsabilidad compartida. Microsoft es responsable de la seguridad y el cumplimiento de la infraestructura de la nube (centros de datos físicos, hardware de red y sistema operativo del host). Los clientes son responsables de la seguridad y el cumplimiento de lo que se ejecuta en la nube (sus aplicaciones, datos, identidades y configuraciones). El límite cambia en función de si utiliza IaaS, PaaS o SaaS.
Cartera de cumplimiento de Microsoft
Microsoft mantiene certificaciones de cumplimiento para Azure en más de 100 estándares y marcos normativos. Estos abarcan regiones, sectores y disciplinas de seguridad, entre ellos:
- Internacionales — ISO 27001, ISO 27018, SOC 1/2/3
- De la UE y regionales — RGPD, ENS, UK Cyber Essentials
- Del sector — HIPAA (sanidad), PCI DSS (pagos), FedRAMP (gobierno de EE. UU.)
ISO 27001 en Azure
ISO 27001 es un estándar internacional para los sistemas de gestión de la seguridad de la información (ISMS). Microsoft ha obtenido la certificación ISO 27001 para Azure, lo que significa que un tercero independiente ha auditado la infraestructura y los procesos operativos. Sin embargo, los clientes deben certificar por separado sus propias aplicaciones y prácticas de gestión de datos; la certificación de Microsoft no se extiende automáticamente a las cargas de trabajo de los clientes.
PCI DSS para cargas de trabajo de pago
PCI DSS (Payment Card Industry Data Security Standard) se aplica a las organizaciones que almacenan, procesan o transmiten datos de titulares de tarjetas. Azure es un proveedor de servicios certificado con el nivel más alto, PCI DSS de nivel 1. Los clientes que ejecutan cargas de trabajo de pago en Azure pueden basarse en esta infraestructura, pero deben implementar controles adicionales en la capa de aplicación (tokenización, cifrado y registro de acceso) para cumplir sus propias obligaciones de PCI DSS.
HIPAA para el sector sanitario
HIPAA (Health Insurance Portability and Accountability Act) regula la protección de la información sanitaria protegida (PHI) en Estados Unidos. Microsoft ofrece un HIPAA Business Associate Agreement (BAA) para los servicios de Azure, mediante el cual confirma que protegerá la PHI que procese en su nombre. Los clientes del sector sanitario deben firmar el BAA y configurar sus cargas de trabajo de Azure para cumplir las salvaguardas técnicas de HIPAA.
Informes SOC 1, SOC 2 y SOC 3
Los informes SOC (System and Organisation Controls) son evaluaciones independientes, realizadas por auditores, de los controles de Azure:
- SOC 1 — controles de información financiera (relevantes para productos SaaS que afectan a los estados financieros de los clientes)
- SOC 2 — controles de seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad
- SOC 3 — resumen público de los resultados de SOC 2, disponible para cualquier persona
Los informes SOC 2 están disponibles para los clientes de Azure, previa aceptación de un acuerdo de confidencialidad, a través del Service Trust Portal.
FedRAMP para el Gobierno de EE. UU.
FedRAMP (Federal Risk and Authorization Management Program) es un marco del Gobierno de EE. UU. para la autorización de servicios en la nube. Azure cuenta con la autorización FedRAMP High para las regiones gubernamentales (USGov y USDoD). Las agencias federales estadounidenses deben usar servicios en la nube autorizados por FedRAMP. Las regiones comerciales de Azure cuentan con la autorización FedRAMP Moderate, que cubre una gran proporción de las cargas de trabajo gubernamentales.
Microsoft Service Trust Portal
El Microsoft Service Trust Portal (STP), disponible en servicetrust.microsoft.com, es un sitio centralizado para consultar documentación de cumplimiento, informes de auditoría e información sobre certificaciones de los servicios en la nube de Microsoft. Desde el STP puede descargar certificados ISO 27001, informes SOC 2, resultados de pruebas de penetración y evaluaciones de impacto relativas a la protección de datos. Para acceder a algunos documentos se necesita una cuenta de Azure o Microsoft 365 y aceptar un acuerdo de confidencialidad.
Residencia y soberanía de los datos
Los requisitos de residencia de datos exigen que determinados datos se almacenen y procesen dentro de un límite geográfico específico. Azure lo aborda mediante la selección de regiones: usted elige en qué región implementar los recursos y, de forma predeterminada, los datos permanecen en esa región. Azure también ofrece instancias de nube soberana (Azure Government, Azure China 21Vianet y Azure Germany) que funcionan de forma independiente para cumplir requisitos nacionales específicos de soberanía de los datos.
El cumplimiento como proceso continuo
Lograr el cumplimiento no es un evento puntual; requiere supervisión continua y recopilación de evidencias. Microsoft Compliance Manager, disponible en el portal de cumplimiento de Microsoft Purview, ayuda a las organizaciones a realizar un seguimiento continuo de su nivel de cumplimiento, asignar controles a normativas y generar evidencias para los auditores. Las auditorías internas periódicas, las comprobaciones automatizadas de directivas mediante Azure Policy y la recopilación centralizada de registros forman parte de un programa de cumplimiento maduro.
Comprobación rápida
Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) de esta lección.
Resumen de la lección
En esta lección ha aprendido que Azure cuenta con certificaciones para más de 100 marcos de cumplimiento, incluidos ISO 27001, PCI DSS, HIPAA y FedRAMP; el modelo de responsabilidad compartida distribuye las obligaciones de cumplimiento entre Microsoft y el cliente; y el Service Trust Portal es la fuente de los informes de auditoría y los documentos de certificación. A continuación, exploraremos Microsoft Purview para la gobernanza y clasificación de datos.
Preguntas frecuentes
¿La lección «Marcos de cumplimiento de Azure» es gratis?
Sí — el texto completo de «Marcos de cumplimiento de Azure» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Marcos de cumplimiento de Azure»?
Revise los marcos normativos disponibles en la cartera de cumplimiento de Azure y comprenda cómo el modelo de responsabilidad compartida de Microsoft distribuye las obligaciones de cumplimiento. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Marcos de cumplimiento de Azure»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Marcos de cumplimiento de Azure
- Microsoft Purview y gobernanza de datos
- Microsoft Compliance Manager
- RGPD en Azure