Marcos de cumplimiento
ISO 27001, SOC 2, PCI DSS
Marcos de cumplimiento es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Qué es el cumplimiento
El cumplimiento consiste en satisfacer los requisitos de seguridad establecidos por las leyes, las normativas o los estándares del sector. Los marcos proporcionan a las organizaciones un conjunto estructurado y reconocido de controles que deben implementar y demostrar.
El cumplimiento no es lo mismo que la seguridad, pero un buen marco impulsa mejoras reales.
ISO 27001
ISO/IEC 27001 es un estándar internacional para un ISMS (sistema de gestión de seguridad de la información). Se basa en el riesgo: identifica los riesgos, selecciona controles (del Anexo A) y mejora continuamente.
- La certificación la emiten auditores acreditados.
- Hace hincapié en el proceso de gestión, no solo en la tecnología.
SOC 2
SOC 2 (controles de sistemas y organizaciones) es un informe de atestación habitual entre los proveedores de SaaS, basado en los Trust Services Criteria de AICPA: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad.
- Tipo I: controles diseñados en un momento determinado.
- Tipo II: controles que funcionan eficazmente durante un periodo.
PCI DSS
PCI DSS (estándar de seguridad de datos del sector de tarjetas de pago) se aplica a cualquier organización que almacene, procese o transmita datos de titulares de tarjetas. Es prescriptivo y establece requisitos concretos.
- Cifre los datos de los titulares de tarjetas y use segmentación de red.
- Restrinja el acceso según el principio de necesidad de saber.
- Realice pruebas y supervisión periódicas.
Otros marcos habituales
También encontrará:
- GDPR: protección de datos y privacidad en la UE.
- HIPAA: datos sanitarios de EE. UU.
- NIST CSF / 800-53: marco y catálogo de controles de EE. UU.
Muchos se solapan, por lo que los controles se pueden asignar entre distintos marcos.
Basado en riesgos frente a prescriptivo
Los marcos se sitúan en un espectro:
- Basado en riesgos (ISO 27001): elige controles proporcionales a sus riesgos.
- Prescriptivo (PCI DSS): requisitos obligatorios específicos independientemente del contexto.
Conocer el tipo le indica cuánto margen tiene para adaptar los controles.
Alcance y límites
Definir el alcance es el primer paso práctico. El alcance establece a qué sistemas, datos y procesos se aplica el marco.
En PCI DSS, la segmentación puede reducir el alcance (y el coste) al aislar los sistemas que contienen datos de titulares de tarjetas del resto de la red.
Controles y familias de controles
Los marcos organizan los requisitos en controles, que suelen agruparse en familias como control de acceso, criptografía, registro y respuesta a incidentes.
Cada control necesita un responsable, una implementación y evidencia de que funciona.
Certificación frente a atestación
Los resultados varían según el marco:
- Certificación (ISO 27001): un certificado de aprobado o no aprobado emitido por un organismo acreditado.
- Atestación (SOC 2): un informe con la opinión de un auditor, compartido mediante un acuerdo de confidencialidad.
- Validación (PCI DSS): un AOC o un ROC, o ambos, emitidos por un QSA.
Cumplimiento continuo
El cumplimiento no es un evento puntual. Los estándares esperan una operación continua, reevaluaciones periódicas y mejoras.
- ISO 27001 exige auditorías de seguimiento.
- SOC 2 Tipo II cubre un periodo de varios meses.
- PCI DSS exige análisis trimestrales y una evaluación anual.
Asignación entre marcos
La mayoría de las organizaciones deben cumplir varios marcos a la vez. Cree una asignación de controles para que un único control bien implementado (por ejemplo, MFA) satisfaga simultáneamente el requisito correspondiente de ISO 27001, SOC 2 y PCI DSS, evitando trabajo duplicado.
Comprobación rápida
Relacione cada marco con su naturaleza.
Recapitulación
Los marcos de cumplimiento estructuran y demuestran la seguridad:
- ISO 27001 = certificación de un ISMS basado en riesgos.
- SOC 2 = atestación de Trust Services para proveedores de servicios.
- PCI DSS = estándar prescriptivo para datos de titulares de tarjetas.
- Defina el alcance, asigne responsables de los controles y asigne los controles que se solapan para mejorar la eficiencia.
Preguntas frecuentes
¿La lección «Marcos de cumplimiento» es gratis?
Sí — el texto completo de «Marcos de cumplimiento» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Marcos de cumplimiento»?
ISO 27001, SOC 2, PCI DSS Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Marcos de cumplimiento»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Marcos de cumplimiento
- Auditorías de seguridad
- Políticas y procedimientos
- Evidencias e informes