Reservar cita

OSCAL: Frameworks as Code

El estándar del NIST que convierte regulaciones, normas y frameworks de PDF a datos: catálogos, perfiles, mappings y evidencias — legibles por máquina, versionables, automatizables.

8modelos OSCAL en tres capas — del catálogo al POA&M
500+proveedores FedRAMP Rev5 que deben entregar paquetes legibles por máquina o semiestructurados antes del 01/11/2027
~1.000requisitos en el catálogo OSCAL-first de Grundschutz++ (build piloto a mediados de 2026)
168criterios en el C5:2026 — por primera vez también en formato legible por máquina

Los marcos de cumplimiento se publican como documentos: se leen, se mapean y se mantienen a mano. La Open Security Controls Assessment Language (OSCAL) del NIST invierte esa lógica: un framework se convierte en datos estructurados en los que cada control, cada requisito y cada identificador es un objeto direccionable. En 2026 esto se ha convertido en realidad regulatoria: FedRAMP obliga a más de 500 proveedores cloud a entregar paquetes de autorización legibles por máquina o semiestructurados, el BSI publica su Stand-der-Technik-Bibliothek (biblioteca del estado de la técnica) de forma nativa en OSCAL y Grundschutz++, el sucesor del IT-Grundschutz, aparece OSCAL-first. Esta página explica el estándar desde la base — y muestra cómo se transforma en cumplimiento combinado a través de NIS2, AI Act, ISO 27001, ISO 42001 y CRA.

De la release del NIST a la realidad regulatoria

Cómo OSCAL pasó en cinco años de estándar a formato obligatorio — toque un hito para ver los detalles.

Lo esencial en resumen

Nueve bloques temáticos — toque para desplegar.

Tres capas, ocho modelos

Del texto del framework al resultado de la evaluación — toque una capa.

Qué dice el framework
  • Catalog: el marco como datos — grupos, controles, textos literales de los requisitos y parámetros.
  • Profile: la selección y adaptación — una baseline sobre uno o varios catálogos.
  • Control Mapping (desde v1.2.0): relaciones entre frameworks — tipificadas, justificadas, legibles por máquina.
CatalogProfileControl MappingIDs establesParams
Nuestra plataforma · OSCAL en operación

VamiGRC: del PDF del framework al conjunto de controles combinado

En VamiGRC, OSCAL es la columna vertebral de la plataforma: todas las regulaciones, normas y frameworks se gestionan como catálogos OSCAL estructurados — importados mediante una pipeline Bring-Your-Own-Framework que aprende por sí misma el esquema de identificadores de cada documento, incorpora los textos de los requisitos de forma literal y solo publica catálogos válidos según el esquema (v1.1.2) tras la aprobación en revisión. Sobre esa base, los catálogos cross-framework combinan varias regulaciones — por ejemplo NIS2 + AI Act + ISO 27001 + ISO 42001 + CRA — en un conjunto de controles consolidado: el análisis de brechas, la preparación de auditorías y la implementación se ejecutan como un solo proyecto en lugar de cinco, y las evidencias se asignan de forma estructurada a los controles — demostrable hasta la cadena de suministro.

25+normas y regulaciones como catálogos OSCAL
5 → 1un análisis de brechas combinado en lugar de cinco proyectos aislados
v1.1.2catálogos válidos según el esquema, verificados con el tooling del NIST
BYOFcualquier documento de framework es importable
  • Catálogos cross-framework: NIS2, AI Act, ISO 27001, ISO 42001 y CRA en un conjunto de controles consolidado
  • Estructuración de evidencias a lo largo de los controles — a prueba de auditorías, reutilizable, también para evidencias de proveedores
  • Extracción literal con aprobación en revisión: solo se publica lo que ha sido verificado

Mostrado en directo en el webinar de VamiSec «Frameworks as Code» (25/08/2026): del PDF en bruto al catálogo OSCAL publicado.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

NIST · en curso

OSCAL — Open Security Controls Assessment Language

Página oficial del proyecto: conceptos, modelos, tutoriales y documentación de referencia.

NIST / GitHub · 2021–2026

OSCAL Releases (v1.0.0 a v1.2.3)

Historial de versiones: v1.0.0 (07/06/2021), v1.2.0 (12/12/2025) con el nuevo modelo de Control Mapping; actual v1.2.3 (07/08/2026).

NIST · en curso

OSCAL Layers and Models Reference

Las tres capas (Control, Implementation, Assessment) y los ocho modelos de un vistazo.

NIST · 2024

NIST IR 8477 — Mapping Relationships Between Documentary Standards, Regulations, Frameworks, and Guidelines

Tipos de relación basados en la teoría de conjuntos y obligaciones de justificación — la base metodológica del modelo de mapping de OSCAL.

NIST · en curso

National Online Informative References (OLIR) Program

Referencias oficiales entre frameworks, entre otras CSF 2.0 ↔ SP 800-53, ISO/IEC 27001:2022, CIS Controls, PCI DSS.

BSI · 2025

Nota de prensa: Stand-der-Technik-Bibliothek

El BSI publica sus normativas desde el 30/09/2025 en formato legible por máquina sobre base OSCAL.

BSI / GitHub · 2025–2026

Stand-der-Technik-Bibliothek (repositorio)

Repositorio CC-BY-SA-4.0, organizado según las capas de OSCAL — contiene, entre otros, los catálogos de Grundschutz++.

FedRAMP / GSA · 2026

FedRAMP Notice NTC-0009 — Machine-Readable Authorization Packages

Plazos vinculantes para paquetes de autorización legibles por máquina; fecha límite 01/11/2027 para más de 500 proveedores Rev5.

FedRAMP / GSA · 2026

FedRAMP 20x

Programa de automatización con Key Security Indicators y fases piloto concluidas para paquetes legibles por máquina.

CNCF · en curso

OSCAL Compass

Proyecto CNCF Sandbox: compliance-trestle (OSCAL como código), Agile Authoring y Compliance-to-Policy.

Comisión Europea / CORDIS · 2023–2026

EMERALD — Certification-as-a-Service (Horizon Europe, GA 101120688)

Proyecto de la UE para la certificación cloud continua sobre base OSCAL, surgido de MEDINA/EUROSCAL.

Adoptar Frameworks as Code — con una hoja de ruta clara

VamiSec le acompaña desde la estrategia de catálogos, pasando por la consolidación cross-framework, hasta la automatización de evidencias — con servicios de consultoría y con VamiGRC como plataforma en la que sus regulaciones ya están estructuradas como catálogos OSCAL.