Reservar cita

CSA Cloud Controls Matrix y CAIQ

La Cloud Controls Matrix de la Cloud Security Alliance estructura la seguridad en la nube en 17 dominios con 207 controles; el CAIQ la traduce en un cuestionario estandarizado para la evaluación de proveedores.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

17dominios de seguridad en la CCM v4.1
207objetivos de control
283preguntas de sí/no en el CAIQ
34métricas para la auditoría continua

La Cloud Controls Matrix (CCM) es un marco de controles de ciberseguridad de la Cloud Security Alliance (CSA) que traduce los requisitos de seguridad y protección de datos del cloud computing en controles estructurados y estandarizados. La versión actual 4.1, publicada el 28 de enero de 2026, comprende 207 objetivos de control en 17 dominios de seguridad, desde Audit & Assurance e Identity & Access Management hasta Universal Endpoint Management. La CCM se considera el estándar de facto para la assurance de la seguridad en la nube y constituye la columna vertebral del programa STAR de la CSA para evaluar y comparar proveedores de servicios en la nube. Se complementa con el Consensus Assessment Initiative Questionnaire (CAIQ), directrices de implementación y auditoría, así como mappings a estándares consolidados. El marco se dirige por igual a proveedores de nube (CSP) y clientes de nube (CSC), e incluye una asignación clara de la responsabilidad de seguridad compartida.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegarlos.

CCM, CAIQ, SSRM y STAR

Los cuatro componentes del marco: elija una pestaña para ver lo esencial.

v4.1
  • La CCM v4.1 estructura la seguridad en la nube en 17 dominios con un total de 207 objetivos de control.
  • La estructura de dominios se orienta deliberadamente a marcos consolidados como ISO 27001:2022, con el fin de aprovechar el conocimiento existente.
  • Para cada control, la matriz indica además su aplicabilidad a los modelos de servicio IaaS, PaaS y SaaS.
Audit & AssuranceApplication & Interface SecurityCriptografía y gestión de clavesIdentity & Access ManagementLogging & MonitoringSupply Chain ManagementISO 27001:2022

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Cloud Security Alliance · 2026

Guide to the CCM and CAIQ — Understanding the Key Components and their Applications

Explica los componentes del paquete CCM/CAIQ v4.1, su propósito y su uso: desde los 207 controles en 17 dominios, pasando por mappings y guidelines, hasta la presentación en el STAR Registry.

Cloud Security Alliance · 2026

Cloud Controls Matrix (CCM) Version 4.1 (Präsentation)

Visión general de la estructura (17 dominios, 207 controles), de los componentes del marco como SSRM, CAIQ, mappings y CCM-Lite, así como de los grupos destinatarios y los formatos de archivo de la CCM v4.1.

Cloud Security Alliance · 2026

CCM v4.1 Implementation Guidelines v2.1

Guía de implementación para cada control de la CCM con asignación SSRM (CSP-Owned, CSC-Owned, Shared Independent/Dependent) y descripción de los 17 dominios.

Cloud Security Alliance · 2026

The Continuous Audit Metrics Catalog v1.1

Catálogo de 34 métricas de seguridad en la nube para la auditoría continua, basado terminológicamente en ISO/IEC 19086-1 y adaptado a los controles de la CCM v4.1.

Cloud Security Alliance · 2026

Code of Practice for Implementing and Maintaining Key Metrics

Ocho requisitos para unas key metrics eficaces: desde la alineación estratégica y la responsabilidad RACI hasta la actualidad, la exactitud y la protección frente a manipulaciones.

Ancle la CCM y el CAIQ en su programa de cumplimiento en la nube

VamiSec le apoya con consultoría, assessments y auditorías en torno a la seguridad en la nube: desde el análisis de brechas basado en la CCM hasta la evaluación estructurada de sus proveedores de nube con el CAIQ. Póngase en contacto con nosotros.