Reservar cita

CSA Cloud Controls Matrix y CAIQ

La Cloud Controls Matrix de la Cloud Security Alliance estructura la seguridad en la nube en 17 dominios con 207 controles; el CAIQ la traduce en un cuestionario estandarizado para la evaluación de proveedores.

La Cloud Controls Matrix (CCM) es un marco de controles de ciberseguridad de la Cloud Security Alliance (CSA) que traduce los requisitos de seguridad y protección de datos del cloud computing en controles estructurados y estandarizados. La versión actual 4.1, publicada el 28 de enero de 2026, comprende 207 objetivos de control en 17 dominios de seguridad, desde Audit & Assurance e Identity & Access Management hasta Universal Endpoint Management. La CCM se considera el estándar de facto para la assurance de la seguridad en la nube y constituye la columna vertebral del programa STAR de la CSA para evaluar y comparar proveedores de servicios en la nube. Se complementa con el Consensus Assessment Initiative Questionnaire (CAIQ), directrices de implementación y auditoría, así como mappings a estándares consolidados. El marco se dirige por igual a proveedores de nube (CSP) y clientes de nube (CSC), e incluye una asignación clara de la responsabilidad de seguridad compartida.

Lo esencial en resumen

01

La CCM: 17 dominios, 207 controles

La CCM v4.1 estructura la seguridad en la nube en 17 dominios con un total de 207 objetivos de control, entre ellos Audit & Assurance, Application & Interface Security, criptografía y gestión de claves, Identity & Access Management, Logging & Monitoring y Supply Chain Management. La estructura de dominios se orienta deliberadamente a marcos consolidados como ISO 27001:2022, con el fin de aprovechar el conocimiento existente. Para cada control, la matriz indica además su aplicabilidad a los modelos de servicio IaaS, PaaS y SaaS.

02

CAIQ: 283 preguntas para la evaluación de proveedores

El Consensus Assessment Initiative Questionnaire (CAIQ) traduce los controles de la CCM en 283 preguntas de sí/no con las que los clientes de nube y los auditores pueden examinar de forma sistemática la postura de seguridad de un proveedor de servicios en la nube. Sirve como instrumento estandarizado de evaluación de proveedores, tanto antes de la contratación como en la gestión continua de proveedores. La estructura de la v4.1 incluye además columnas propias para documentar las responsabilidades en el Shared Security Responsibility Model.

03

Shared Security Responsibility Model (SSRM)

La CCM asigna a cada control una responsabilidad dentro del Shared Security Responsibility Model: CSP-Owned, CSC-Owned, Shared (Independent) o Shared (Dependent). Con ello, el marco responde a la pregunta central de quién es responsable de qué en un proyecto de nube. Las transiciones de responsabilidad entre proveedor y cliente se vuelven así transparentes control por control, y pueden anclarse de forma sólida tanto en los contratos como en la operación.

04

Programa STAR y STAR Registry

El CAIQ es la base del STAR Level 1: los proveedores de nube presentan su cuestionario de seguridad cumplimentado en el registro público CSA STAR Registry y crean así transparencia sobre su panorama de controles. STAR Continuous amplía el enfoque con una verificación continua, con el objetivo de posibilitar declaraciones de cumplimiento con periodicidad mensual, diaria o incluso horaria. La CCM es, por tanto, el fundamento sobre el que se comparan y evalúan los CSP.

05

Implementación y mappings a estándares

Las CCM Implementation Guidelines (v2.1) ofrecen, para cada especificación de control, recomendaciones de implementación según la distribución de roles del SSRM, deliberadamente sin instrucciones rígidas de tipo how-to, ya que la implementación depende de la arquitectura, la tecnología y la situación de riesgo. Los mappings vinculan la CCM con ISO/IEC 27001/27002/27017/27018, AICPA TSC, CIS Controls, NIST CSF, NIST 800-53 y PCI DSS. De este modo pueden identificarse lagunas y solapamientos entre marcos y reducirse los esfuerzos duplicados en materia de cumplimiento.

06

Métricas de auditoría continua

El Continuous Audit Metrics Catalog (v1.1) define 34 métricas de seguridad en la nube que se vinculan directamente a los controles de la CCM y pueden medirse en gran medida de forma automatizada: la base para una auditoría continua en lugar de revisiones anuales a fecha de corte. La terminología sigue la norma ISO/IEC 19086-1, el marco estándar para los SLA de nube. El Code of Practice que lo acompaña describe ocho requisitos para unas key metrics sólidas, desde la alineación estratégica y una responsabilidad RACI clara hasta la protección frente a manipulaciones.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Cloud Security Alliance · 2026

Guide to the CCM and CAIQ — Understanding the Key Components and their Applications

Explica los componentes del paquete CCM/CAIQ v4.1, su propósito y su uso: desde los 207 controles en 17 dominios, pasando por mappings y guidelines, hasta la presentación en el STAR Registry.

Cloud Security Alliance · 2026

Cloud Controls Matrix (CCM) Version 4.1 (Präsentation)

Visión general de la estructura (17 dominios, 207 controles), de los componentes del marco como SSRM, CAIQ, mappings y CCM-Lite, así como de los grupos destinatarios y los formatos de archivo de la CCM v4.1.

Cloud Security Alliance · 2026

CCM v4.1 Implementation Guidelines v2.1

Guía de implementación para cada control de la CCM con asignación SSRM (CSP-Owned, CSC-Owned, Shared Independent/Dependent) y descripción de los 17 dominios.

Cloud Security Alliance · 2026

The Continuous Audit Metrics Catalog v1.1

Catálogo de 34 métricas de seguridad en la nube para la auditoría continua, basado terminológicamente en ISO/IEC 19086-1 y adaptado a los controles de la CCM v4.1.

Cloud Security Alliance · 2026

Code of Practice for Implementing and Maintaining Key Metrics

Ocho requisitos para unas key metrics eficaces: desde la alineación estratégica y la responsabilidad RACI hasta la actualidad, la exactitud y la protección frente a manipulaciones.

Ancle la CCM y el CAIQ en su programa de cumplimiento en la nube

VamiSec le apoya con consultoría, assessments y auditorías en torno a la seguridad en la nube: desde el análisis de brechas basado en la CCM hasta la evaluación estructurada de sus proveedores de nube con el CAIQ. Póngase en contacto con nosotros.