California marcó la plantilla y una lista creciente de estados la copió con variaciones. Qué se diferencia del RGPD, por qué la señal de exclusión del navegador es lo que se olvida, y cómo construirlo una sola vez.
Cualquier agente que lea contenido no confiable y pueda actuar acabará tomando instrucciones de ese contenido. Las defensas que funcionan son de arquitectura, no de texto.
Kyverno o Gatekeeper es una decisión menor comparada con cómo despliegas la política. Auditar, después avisar, después aplicar, con los namespaces de sistema excluidos y una política de fallo que hayas pensado.
No es una certificación de tu modelo. Es el andamiaje que hace repetible la gobernanza de la IA, y si ya operas ISO 27001, casi toda la maquinaria está construida.
Severidad definida por criterios en vez de por intuición, tres roles, una cronología y una persona con nombre que decide si hay que notificar. Todo lo demás en un proceso de incidentes es opcional.
El acuerdo de asociado comercial es la parte fácil. Qué servicios puedes usar, qué datos puedes evitar guardar y las seis salvaguardas técnicas que se traducen en configuración real.
El auditor no lee tu política de privacidad. Pregunta qué sistema guarda datos personales, cuánto los conserva, quién puede leerlos y qué pasa cuando alguien pide una copia. Son preguntas de ingeniería.
Parecen vecinos y no lo son. Uno es una atestación que encargas, el otro es una autorización que ganas contra una línea base de controles prescrita, y la diferencia de coste es de un orden de magnitud.
El mecanismo de transferencia, la elección de región y el acceso del soporte son tres preguntas distintas que se funden en una. Cómo responder al cuestionario de un comprador europeo con hechos en vez de con garantías.
Si vendes software o hardware conectado en la Unión Europea, la seguridad deja de ser un atributo de calidad y pasa a ser un requisito de acceso al mercado, con un reloj de notificación de vulnerabilidades y un periodo de soporte que tienes que declarar.
Casi todos los equipos asumen que el Reglamento de IA no les toca, o que prohíbe lo que están construyendo. Cómo determinar tu papel y tu nivel de riesgo, y qué cuestan de verdad las obligaciones.
Sigma es un formato neutral de proveedor para lógica de detección que compila al lenguaje de consulta de tu plataforma. El formato es la parte fácil. El control de versiones, las pruebas y un ciclo de vida para las reglas son lo que hace que la detección funcione.
Los grupos de ransomware van primero a por las copias de seguridad, y una copia en la nube es más fácil de borrar de lo que nunca fue una cinta. Inmutabilidad, separación de credenciales y una copia fuera del radio de impacto son lo que convierte una copia en una recuperación.
GuardDuty está activado en casi todas las cuentas y leído en casi ninguna. El arreglo no es más ajuste fino, es decidir de antemano qué cinco hallazgos despiertan a un humano y qué hace después.
Los buckets públicos son el titular y la parte fácil. Las fugas que encontramos ahora vienen de políticas de bucket, URLs prefirmadas, replicación y logs que nadie lee. Esta es la pasada completa.
ISO 27001, SOC 2, ENS y NIS2 se solapan mucho. Llevarlos como cuatro proyectos separados triplica el coste. Cómo construir un único conjunto de controles con una única tubería de evidencia, y dónde el mapeo se rompe de verdad.
DORA aplica a bancos y aseguradoras, pero sus disposiciones contractuales y de supervisión alcanzan directamente a sus proveedores TIC. Qué cambia en tus contratos, tus planes de salida y tu notificación de incidentes si tus clientes están regulados.
Todos los controles de PCI DSS aplican a todo lo que esté en alcance, así que el proyecto de cumplimiento más barato es el que saca sistemas del alcance. Cómo la tokenización, la segmentación y una página de pago alojada cambian el tamaño del problema.
Dos normas complementarias que extienden ISO 27001 a los servicios cloud y a los datos personales en la nube. Qué añade cada una, quién las pide de verdad y cuánta auditoría extra cuestan.
El Esquema Nacional de Seguridad no es opcional si quieres contratos del sector público español. Cómo funcionan las categorías, qué cambió la revisión de 2022 y dónde suele fallar una empresa cloud-native.
NIS2 arrastró a muchas más empresas que su predecesora, añadió responsabilidad personal para la dirección y fijó una primera notificación en 24 horas. Qué exige la directiva de verdad, en términos de ingeniería.
Una ventana de Tipo II significa demostrar, mes tras mes, que los controles funcionaron. Recogerlo a mano consume a un ingeniero. Qué automatizar, qué comprar y qué sigue teniendo que hacer una persona.
El Tipo I es una fotografía, el Tipo II es una película. La elección cambia tu calendario en meses y lo que un cliente va a aceptar. Cómo elegir, cuánto tarda cada uno y a dónde va el dinero.
Casi todos los proyectos de ISO 27001 escriben la Declaración de Aplicabilidad al final, como una hoja de 93 filas marcadas "aplicable". Bien hecha se deriva del análisis de riesgos, y es lo que hace que el resto de la auditoría vaya rápido.
Una empresa que funciona íntegramente sobre servicios cloud gestionados ya satisface buena parte del Anexo A sin saberlo. El trabajo es evidenciarlo y encontrar la docena de controles que sí hay que construir.
Un SIEM de código abierto es una opción real cuando la alternativa es pagar por gigabyte, pero solo si aceptas el coste operativo. Qué te da Wazuh de serie, qué tienes que construir tú y cuándo parar y comprar.
SCC Premium se enciende y produce miles de hallazgos en una hora. Este es el orden de triaje que lleva un entorno de "ilegible" a "doce elementos abiertos" en unas tres semanas.
El escaneo de dependencias es maduro; lo que ha cambiado es que clientes y reguladores piden ahora el inventario en sí. Cómo generar SBOM útiles y no ceremoniales, y cómo responder a "¿nos afecta?" en una hora.
IAM impide que la gente equivocada lea tus datos. No impide que la correcta los copie a otro sitio. Los perímetros de servicio sí, y van a romper cosas por el camino. Así se despliega uno sin una caída.
Defender tiene ocho planes con precio separado y una puntuación que premia el volumen sobre el riesgo. Así decidimos qué planes se ganan su coste y cómo triar las recomendaciones que importan.
Azure Policy es el motor de gobernanza más fuerte de las tres grandes nubes y el más fácil de usar mal. Así escribimos, probamos y desplegamos políticas para que un efecto Deny nunca sorprenda a un despliegue.
Casi todos los productos de seguridad cloud te dicen qué salió mal. Las Security Zones rechazan la mala configuración en el momento de crearla. Es una diferencia significativa, y es la función de OCI sobre la que merece la pena construir.