ISO 27001, NIS2, DORA, CRA, AI Act, BSI C5, PCI DSS — cada marco se publica en su propio formato, su propio idioma y su propio esquema de numeración. Los equipos leen extensos PDF a mano, las hojas de cálculo mapean marco contra marco celda a celda y, con cada nueva versión, el trabajo empieza de cero. Los documentos no interoperan: cada correspondencia es pegamento humano. Al mismo tiempo, los propios supervisores exigen ya datos estructurados: el registro de información de DORA sobre terceros proveedores de servicios TIC debe presentarse anualmente desde 2025 en formato xBRL-CSV. El cumplimiento como pila de documentos ya no escala — ni para las empresas ni para los auditores.
OSCAL: Frameworks as Code
El estándar del NIST que convierte regulaciones, normas y frameworks de PDF a datos: catálogos, perfiles, mappings y evidencias — legibles por máquina, versionables, automatizables.
8modelos OSCAL en tres capas — del catálogo al POA&M
500+proveedores FedRAMP Rev5 que deben entregar paquetes legibles por máquina o semiestructurados antes del 01/11/2027
~1.000requisitos en el catálogo OSCAL-first de Grundschutz++ (build piloto a mediados de 2026)
168criterios en el C5:2026 — por primera vez también en formato legible por máquina
Los marcos de cumplimiento se publican como documentos: se leen, se mapean y se mantienen a mano. La Open Security Controls Assessment Language (OSCAL) del NIST invierte esa lógica: un framework se convierte en datos estructurados en los que cada control, cada requisito y cada identificador es un objeto direccionable. En 2026 esto se ha convertido en realidad regulatoria: FedRAMP obliga a más de 500 proveedores cloud a entregar paquetes de autorización legibles por máquina o semiestructurados, el BSI publica su Stand-der-Technik-Bibliothek (biblioteca del estado de la técnica) de forma nativa en OSCAL y Grundschutz++, el sucesor del IT-Grundschutz, aparece OSCAL-first. Esta página explica el estándar desde la base — y muestra cómo se transforma en cumplimiento combinado a través de NIS2, AI Act, ISO 27001, ISO 42001 y CRA.
De la release del NIST a la realidad regulatoria
Cómo OSCAL pasó en cinco años de estándar a formato obligatorio — toque un hito para ver los detalles.
jun. 2021
OSCAL 1.0.0
Primera versión estable tras tres milestone releases y dos release candidates: modelos de Catalog, Profile, Implementation y Assessment.
sept. 2025
BSI Stand-der-Technik-Bibliothek
El BSI publica por primera vez sus normativas de forma nativa en OSCAL en GitHub — bajo licencia libre CC-BY-SA-4.0.
dic. 2025
OSCAL 1.2.0: modelo de mapping
Control Mapping se convierte en el octavo modelo de OSCAL — las relaciones entre frameworks pasan a formar parte del estándar, tipificadas y justificadas.
mar. 2026
FedRAMP hace obligatorio el formato legible por máquina
La decisión sobre la RFC-0024 fija los plazos: más de 500 proveedores Rev5 deben entregar paquetes legibles por máquina o semiestructurados antes del 01/11/2027.
Lo esencial en resumen
Nueve bloques temáticos — toque para desplegar.
Tres capas, ocho modelos
Del texto del framework al resultado de la evaluación — toque una capa.
- Catalog: el marco como datos — grupos, controles, textos literales de los requisitos y parámetros.
- Profile: la selección y adaptación — una baseline sobre uno o varios catálogos.
- Control Mapping (desde v1.2.0): relaciones entre frameworks — tipificadas, justificadas, legibles por máquina.
CatalogProfileControl MappingIDs establesParams
- Component Definition: cómo un producto o servicio soporta los controles — el bloque de cumplimiento reutilizable, también del proveedor.
- System Security Plan: cómo un sistema concreto implementa la baseline seleccionada.
Component DefinitionSSPCadena de suministro
- Assessment Plan y Assessment Results: qué se prueba y qué se ha encontrado — observations con referencias a evidencias y protección por hash.
- POA&M: brechas conocidas con responsables y plazos — el plan de remediación legible por máquina.
Assessment PlanAssessment ResultsPOA&MEvidenciasContinuous ATO
Nuestra plataforma · OSCAL en operación
VamiGRC: del PDF del framework al conjunto de controles combinado
En VamiGRC, OSCAL es la columna vertebral de la plataforma: todas las regulaciones, normas y frameworks se gestionan como catálogos OSCAL estructurados — importados mediante una pipeline Bring-Your-Own-Framework que aprende por sí misma el esquema de identificadores de cada documento, incorpora los textos de los requisitos de forma literal y solo publica catálogos válidos según el esquema (v1.1.2) tras la aprobación en revisión. Sobre esa base, los catálogos cross-framework combinan varias regulaciones — por ejemplo NIS2 + AI Act + ISO 27001 + ISO 42001 + CRA — en un conjunto de controles consolidado: el análisis de brechas, la preparación de auditorías y la implementación se ejecutan como un solo proyecto en lugar de cinco, y las evidencias se asignan de forma estructurada a los controles — demostrable hasta la cadena de suministro.
25+normas y regulaciones como catálogos OSCAL
5 → 1un análisis de brechas combinado en lugar de cinco proyectos aislados
v1.1.2catálogos válidos según el esquema, verificados con el tooling del NIST
BYOFcualquier documento de framework es importable
- Catálogos cross-framework: NIS2, AI Act, ISO 27001, ISO 42001 y CRA en un conjunto de controles consolidado
- Estructuración de evidencias a lo largo de los controles — a prueba de auditorías, reutilizable, también para evidencias de proveedores
- Extracción literal con aprobación en revisión: solo se publica lo que ha sido verificado
Mostrado en directo en el webinar de VamiSec «Frameworks as Code» (25/08/2026): del PDF en bruto al catálogo OSCAL publicado.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
OSCAL — Open Security Controls Assessment Language
Página oficial del proyecto: conceptos, modelos, tutoriales y documentación de referencia.
OSCAL Releases (v1.0.0 a v1.2.3)
Historial de versiones: v1.0.0 (07/06/2021), v1.2.0 (12/12/2025) con el nuevo modelo de Control Mapping; actual v1.2.3 (07/08/2026).
OSCAL Layers and Models Reference
Las tres capas (Control, Implementation, Assessment) y los ocho modelos de un vistazo.
NIST IR 8477 — Mapping Relationships Between Documentary Standards, Regulations, Frameworks, and Guidelines
Tipos de relación basados en la teoría de conjuntos y obligaciones de justificación — la base metodológica del modelo de mapping de OSCAL.
National Online Informative References (OLIR) Program
Referencias oficiales entre frameworks, entre otras CSF 2.0 ↔ SP 800-53, ISO/IEC 27001:2022, CIS Controls, PCI DSS.
Nota de prensa: Stand-der-Technik-Bibliothek
El BSI publica sus normativas desde el 30/09/2025 en formato legible por máquina sobre base OSCAL.
Stand-der-Technik-Bibliothek (repositorio)
Repositorio CC-BY-SA-4.0, organizado según las capas de OSCAL — contiene, entre otros, los catálogos de Grundschutz++.
FedRAMP Notice NTC-0009 — Machine-Readable Authorization Packages
Plazos vinculantes para paquetes de autorización legibles por máquina; fecha límite 01/11/2027 para más de 500 proveedores Rev5.
FedRAMP 20x
Programa de automatización con Key Security Indicators y fases piloto concluidas para paquetes legibles por máquina.
OSCAL Compass
Proyecto CNCF Sandbox: compliance-trestle (OSCAL como código), Agile Authoring y Compliance-to-Policy.
EMERALD — Certification-as-a-Service (Horizon Europe, GA 101120688)
Proyecto de la UE para la certificación cloud continua sobre base OSCAL, surgido de MEDINA/EUROSCAL.
Adoptar Frameworks as Code — con una hoja de ruta clara
VamiSec le acompaña desde la estrategia de catálogos, pasando por la consolidación cross-framework, hasta la automatización de evidencias — con servicios de consultoría y con VamiGRC como plataforma en la que sus regulaciones ya están estructuradas como catálogos OSCAL.