La CCM v4.1 estructura la seguridad en la nube en 17 dominios con un total de 207 objetivos de control, entre ellos Audit & Assurance, Application & Interface Security, criptografía y gestión de claves, Identity & Access Management, Logging & Monitoring y Supply Chain Management. La estructura de dominios se orienta deliberadamente a marcos consolidados como ISO 27001:2022, con el fin de aprovechar el conocimiento existente. Para cada control, la matriz indica además su aplicabilidad a los modelos de servicio IaaS, PaaS y SaaS.
CSA Cloud Controls Matrix y CAIQ
La Cloud Controls Matrix de la Cloud Security Alliance estructura la seguridad en la nube en 17 dominios con 207 controles; el CAIQ la traduce en un cuestionario estandarizado para la evaluación de proveedores.
17dominios de seguridad en la CCM v4.1
207objetivos de control
283preguntas de sí/no en el CAIQ
34métricas para la auditoría continua
La Cloud Controls Matrix (CCM) es un marco de controles de ciberseguridad de la Cloud Security Alliance (CSA) que traduce los requisitos de seguridad y protección de datos del cloud computing en controles estructurados y estandarizados. La versión actual 4.1, publicada el 28 de enero de 2026, comprende 207 objetivos de control en 17 dominios de seguridad, desde Audit & Assurance e Identity & Access Management hasta Universal Endpoint Management. La CCM se considera el estándar de facto para la assurance de la seguridad en la nube y constituye la columna vertebral del programa STAR de la CSA para evaluar y comparar proveedores de servicios en la nube. Se complementa con el Consensus Assessment Initiative Questionnaire (CAIQ), directrices de implementación y auditoría, así como mappings a estándares consolidados. El marco se dirige por igual a proveedores de nube (CSP) y clientes de nube (CSC), e incluye una asignación clara de la responsabilidad de seguridad compartida.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegarlos.
CCM, CAIQ, SSRM y STAR
Los cuatro componentes del marco: elija una pestaña para ver lo esencial.
- La CCM v4.1 estructura la seguridad en la nube en 17 dominios con un total de 207 objetivos de control.
- La estructura de dominios se orienta deliberadamente a marcos consolidados como ISO 27001:2022, con el fin de aprovechar el conocimiento existente.
- Para cada control, la matriz indica además su aplicabilidad a los modelos de servicio IaaS, PaaS y SaaS.
Audit & AssuranceApplication & Interface SecurityCriptografía y gestión de clavesIdentity & Access ManagementLogging & MonitoringSupply Chain ManagementISO 27001:2022
- El CAIQ traduce los controles de la CCM en 283 preguntas de sí/no para clientes de nube y auditores.
- Sirve como instrumento estandarizado de evaluación de proveedores, tanto antes de la contratación como en la gestión continua de proveedores.
- La estructura de la v4.1 incluye además columnas propias para documentar las responsabilidades en el Shared Security Responsibility Model.
Preguntas de sí/noEvaluación de proveedoresGestión de proveedoresAuditores
- Cada control recibe una responsabilidad: CSP-Owned, CSC-Owned, Shared (Independent) o Shared (Dependent).
- Con ello queda respondida la pregunta central de quién es responsable de qué en un proyecto de nube.
- Las transiciones de responsabilidad entre proveedor y cliente pueden anclarse de forma sólida en los contratos y en la operación.
CSP-OwnedCSC-OwnedShared (Independent)Shared (Dependent)
- Los proveedores de nube presentan su cuestionario de seguridad cumplimentado en el registro público CSA STAR Registry; el CAIQ es la base del STAR Level 1.
- STAR Continuous amplía el enfoque con una verificación continua, hacia declaraciones de cumplimiento mensuales, diarias o incluso horarias.
- La CCM es el fundamento sobre el que se comparan y evalúan los CSP.
STAR Level 1CSA STAR RegistrySTAR ContinuousCuestionario de seguridad
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Guide to the CCM and CAIQ — Understanding the Key Components and their Applications
Explica los componentes del paquete CCM/CAIQ v4.1, su propósito y su uso: desde los 207 controles en 17 dominios, pasando por mappings y guidelines, hasta la presentación en el STAR Registry.
Cloud Controls Matrix (CCM) Version 4.1 (Präsentation)
Visión general de la estructura (17 dominios, 207 controles), de los componentes del marco como SSRM, CAIQ, mappings y CCM-Lite, así como de los grupos destinatarios y los formatos de archivo de la CCM v4.1.
CCM v4.1 Implementation Guidelines v2.1
Guía de implementación para cada control de la CCM con asignación SSRM (CSP-Owned, CSC-Owned, Shared Independent/Dependent) y descripción de los 17 dominios.
The Continuous Audit Metrics Catalog v1.1
Catálogo de 34 métricas de seguridad en la nube para la auditoría continua, basado terminológicamente en ISO/IEC 19086-1 y adaptado a los controles de la CCM v4.1.
Code of Practice for Implementing and Maintaining Key Metrics
Ocho requisitos para unas key metrics eficaces: desde la alineación estratégica y la responsabilidad RACI hasta la actualidad, la exactitud y la protección frente a manipulaciones.
Servicios relacionados
Ancle la CCM y el CAIQ en su programa de cumplimiento en la nube
VamiSec le apoya con consultoría, assessments y auditorías en torno a la seguridad en la nube: desde el análisis de brechas basado en la CCM hasta la evaluación estructurada de sus proveedores de nube con el CAIQ. Póngase en contacto con nosotros.