Términos de compliance, definidos para ingenieros.
El vocabulario GRC que aparece en un code review, definido con claridad, con lo que la mayoría de glosarios omite: cómo aparece cada término en un pull request y a qué control se mapea.
- Cifrado en tránsito
El cifrado en tránsito protege los datos mientras se transmiten a través de una red, generalmente con TLS, para que no puedan leerse ni manipularse entre sistemas. Es distinto del cifrado en reposo, que protege los datos almacenados.
- Conservación de datos
La conservación de datos se refiere al tiempo que se guardan los datos antes de eliminarlos. Según el principio de limitación del almacenamiento del GDPR (Art. 5(1)(e)), los datos personales no deben mantenerse en una forma identificable por más tiempo del necesario para el fin para el que se recopilaron, por lo que la mayoría de los almacenes de datos personales requieren un período de conservación definido (con excepciones estrechas, como el archivo o la investigación, bajo salvaguardas).
- Control
Un control es una medida específica que un marco de trabajo espera que tengas implementada para gestionar un riesgo, por ejemplo, restringir el acceso a usuarios autorizados, cifrar datos en tránsito o registrar eventos de seguridad. Los marcos de trabajo son esencialmente listas estructuradas de controles junto con la evidencia de que operan.
- Control de acceso lógico
El control de acceso lógico es la restricción de quién y qué puede acceder a un sistema o datos, limitándolo a quienes están autorizados, el equivalente digital de cerraduras y llaves. Es central en los criterios de acceso lógico de SOC 2, en particular CC6.1, y aparece en todos los marcos de seguridad.
- Criterios de Servicios de Confianza
Los Criterios de Servicios de Confianza son el conjunto de criterios contra los cuales se evalúa un examen SOC 2, definidos por el AICPA. Cubren seguridad (los criterios comunes, CC) y, opcionalmente, disponibilidad, integridad del procesamiento, confidencialidad y privacidad.
- Cumplimiento como código
El cumplimiento como código es la práctica de expresar y verificar las obligaciones de cumplimiento donde el sistema realmente reside, en el repositorio y en el pipeline, en lugar de solo en un documento de políticas revisado una vez al año. Toma prestado el enfoque que funcionó para las pruebas y la infraestructura: convertir algo manual y periódico en algo definido y continuo.
- Cumplimiento desplazado a la izquierda
Desplazar el cumplimiento a la izquierda significa mover la verificación de cumplimiento a una etapa más temprana del ciclo de vida del desarrollo, en el momento en que se realiza un cambio, en lugar de descubrir problemas más tarde durante una auditoría. El término proviene del desplazamiento a la izquierda en seguridad y pruebas: cuanto antes se detecte un problema, más barato será solucionarlo.
- Datos personales
Los datos personales son cualquier información relativa a una persona física identificada o identificable, según el GDPR. Es lo que coloquialmente se conoce como 'información de identificación personal' (PII), aunque el término del GDPR es más amplio: un nombre o correo electrónico, obviamente, pero también una dirección IP, un ID de dispositivo o cualquier cosa que pueda vincularse a un individuo.
- Gestión de secretos
La gestión de secretos es cómo una aplicación maneja credenciales, claves API y claves privadas: dónde se almacenan, cómo se acceden y cómo se rotan. El objetivo es que un secreto nunca resida en el código fuente, un registro o cualquier lugar donde pueda filtrarse.
- Minimización de datos
La minimización de datos, un principio del GDPR (Art. 5(1)(c)), es la regla que establece que solo se debe recopilar, utilizar o procesar los datos personales que un propósito realmente necesite, y no más. Capturar datos adicionales 'por si acaso' es exactamente lo que prohíbe.
- Mínimo privilegio
El mínimo privilegio es el principio por el cual un usuario, rol o proceso debe tener solo el acceso necesario para realizar su función, y nada más. Limitar el acceso reduce el daño de un error o una vulneración, y es lo que un auditor verifica al revisar tus controles de acceso.
- Prueba de auditoría
La prueba de auditoría es la evidencia de que un control realmente funcionó: la revisión de acceso que se realizó, el registro que documentó un evento, la aprobación de un cambio. Un auditor no acepta tu palabra de que un control funciona; examina muestras de evidencia de que lo hizo, durante un período.
- Registro de auditoría
El registro de auditoría consiste en registrar eventos relevantes para la seguridad, como inicios de sesión, cambios de privilegios y acceso a datos sensibles, para que puedan ser monitoreados e investigados más adelante. No se puede detectar ni reconstruir lo que nunca se registró, por eso los marcos de trabajo tratan el registro como un control fundamental.
- Supervisión humana
La supervisión humana, un requisito del Reglamento de IA de la UE (Art. 14) para sistemas de IA de alto riesgo, es la expectativa de que una persona pueda supervisar el sistema de manera efectiva, incluyendo su monitoreo, la interpretación de sus resultados y la capacidad de ignorar, anular o revertir dichos resultados o detener el sistema, de manera proporcional al riesgo y al contexto.