{"id":38717,"date":"2026-04-28T09:54:48","date_gmt":"2026-04-28T07:54:48","guid":{"rendered":"https:\/\/www.cloudmagazin.com\/2026\/04\/29\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-2\/"},"modified":"2026-06-10T16:20:10","modified_gmt":"2026-06-10T14:20:10","slug":"la-arquitectura-decide-el-costo-del-cumplimiento","status":"publish","type":"post","link":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/","title":{"rendered":"La arquitectura decide el costo del cumplimiento"},"content":{"rendered":"<p style=\"color:#6190a9;font-size:0.9em;margin:0 0 16px;padding:0;\">8 min de lectura<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\"><strong>En 2026, BSI-KRITIS, NIS2 y C5 ya no coexisten en paralelo, sino que se superponen. Quien integre servicios en la nube en una infraestructura cr\u00edtica debe cumplir simult\u00e1neamente con los tres marcos, sin que la arquitectura se convierta en una rutina de cumplimiento ineficaz. Esta revisi\u00f3n pr\u00e1ctica muestra d\u00f3nde colisionan realmente los marcos y c\u00f3mo una configuraci\u00f3n multi-nube supera las auditor\u00edas.<\/strong><\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Resumen: El cumplimiento depende de la interacci\u00f3n entre la selecci\u00f3n del servicio, la configuraci\u00f3n del tenant, la evidencia y la organizaci\u00f3n de notificaciones. El proveedor solo aporta una pieza del rompecabezas.<\/p>\n<h2>Lo m\u00e1s importante en resumen<\/h2>\n<ul>\n<li><strong>Aumenta el c\u00edrculo de entidades reguladas:<\/strong> Con la transposici\u00f3n de la NIS2 mediante la Ley de Transposici\u00f3n de la NIS2 (NIS2UmsuCG) y la Ley Marco KRITIS, muchas m\u00e1s empresas quedan sujetas a obligaciones de ciberseguridad y resiliencia. No todas las organizaciones ser\u00e1n operadores KRITIS en sentido estricto, pero las obligaciones derivadas de la NIS2\/BSIG y las cadenas de prueba afines a KRITIS tienen un alcance m\u00e1s amplio que hasta ahora.<\/li>\n<li><strong>C5 es un marco de certificaci\u00f3n, no el punto final:<\/strong> La carpeta de certificaci\u00f3n cubre al proveedor. La configuraci\u00f3n del tenant, la gesti\u00f3n de claves, el control de acceso y el registro deben ser demostrables por separado por parte del operador.<\/li>\n<li><strong>La multi-nube genera m\u00faltiples rutas de auditor\u00eda por carga de trabajo:<\/strong> La certificaci\u00f3n del proveedor, la evidencia del tenant y las pruebas de la cadena de suministro y los subprocesadores existen en mundos separados sin una capa central de evidencia. El esfuerzo de auditor\u00eda aumenta significativamente.<\/li>\n<\/ul>\n<p style=\"font-size:0.88em;color:#666;margin:20px 0 32px 0;border-top:1px solid #e5e5e5;border-bottom:1px solid #e5e5e5;padding:10px 0;\"><span style=\"color:#004a59;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">Relacionado<\/span><a href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/22\/byod-en-la-empresa-alemana-2026-que-indican-los-datos-del\/\" style=\"color:#333;text-decoration:underline;\">BYOD en la empresa alemana 2026<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/03\/19\/sap-sovereign-cloud-france-consecuencias-para-los\/\" style=\"color:#333;text-decoration:underline;\">SAP Sovereign Cloud Francia<\/a><\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Qu\u00e9 es realmente nuevo en 2026<\/h2>\n<p style=\"line-height:1.8;margin-bottom:20px;\"><strong>\u00bfQu\u00e9 es el cumplimiento BSI-KRITIS en el uso de la nube?<\/strong> Es la obligaci\u00f3n para los operadores de infraestructuras cr\u00edticas demostrar individualmente cada servicio en la nube utilizado en producci\u00f3n: clase de datos, ubicaci\u00f3n, certificaci\u00f3n del proveedor (t\u00edpicamente BSI C5 Tipo 2), evidencia propia de configuraci\u00f3n en el inquilino, cadena documentada de notificaci\u00f3n de incidentes incluida la alerta temprana de 24 horas seg\u00fan NIS2. Las certificaciones generales del proveedor ya no son suficientes desde 2026.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">La discusi\u00f3n sobre KRITIS y la nube lleva a\u00f1os, pero en 2026 cambia el ancla. Con la segunda ordenanza para modificar la Ordenanza BSI-Kritis, los umbrales en varios sectores se han establecido m\u00e1s bajos. Paralelamente, el borrador de la ley marco KRITIS une por primera vez la resiliencia f\u00edsica y digital. Adem\u00e1s, est\u00e1 en marcha la implementaci\u00f3n de NIS2 en la NIS2UmsuCG, que ampl\u00eda significativamente el c\u00edrculo de entidades obligadas. Quien hasta ahora estaba justo por debajo del l\u00edmite KRITIS, ahora est\u00e1 dentro o muy cerca.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Importante para una clasificaci\u00f3n correcta: para configuraciones en la nube, NIS2\/BSIG es la palanca de ciberseguridad m\u00e1s inmediata. La ley marco KRITIS aumenta adicionalmente la presi\u00f3n de resiliencia y prueba sobre los operadores de instalaciones cr\u00edticas, pero debe ser concretada en parte mediante ordenanzas jur\u00eddicas. Quien separa los reg\u00edmenes, planifica con mayor precisi\u00f3n.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">El efecto en las estrategias de nube no es sutil. Cada servicio en la nube utilizado en producci\u00f3n debe demostrarse individualmente: categor\u00eda, clase de datos, ubicaci\u00f3n, certificaci\u00f3n del proveedor, evidencia propia de configuraci\u00f3n. Lo que hace tres a\u00f1os pasaba como un \u00abtenemos C5\u00bb general, se desmontar\u00e1 en una auditor\u00eda KRITIS en 2026. Los auditores esperan granularidad a nivel de servicio, no una visi\u00f3n global del hyperscaler.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">C5 sigue siendo un marco de prueba importante para proveedores de nube. Para los operadores, sin embargo, es solo un componente: la configuraci\u00f3n propia del inquilino, el control de acceso, la gesti\u00f3n de claves y la registro deben ser demostrables por separado. La separaci\u00f3n se ha suavizado durante mucho tiempo y ahora recae sobre el operador en la auditor\u00eda.<\/p>\n<div style=\"background:#004a59;color:#fff;text-align:center;padding:40px 24px;margin:32px 0;border-radius:8px;\">\n<div style=\"font-size:3.4em;font-weight:800;color:#0bb7fd;letter-spacing:-0.03em;line-height:1;\">29.700<\/div>\n<div style=\"font-size:1em;color:rgba(255,255,255,0.88);margin-top:12px;max-width:520px;margin-left:auto;margin-right:auto;line-height:1.5;\">Estimaci\u00f3n de puestos en Alemania que podr\u00edan caer bajo la implementaci\u00f3n de NIS2 &#8211; incluyendo los operadores KRITIS existentes.<\/div>\n<div style=\"font-size:0.78em;color:rgba(255,255,255,0.5);margin-top:12px;\">Fuente: BSI \/ BMI, documento de principios para la implementaci\u00f3n de NIS2<\/div>\n<\/div>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Los tres marcos normativos y d\u00f3nde se muerden entre s\u00ed<\/h2>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Quien trate KRITIS, NIS2 y C5 como v\u00edas separadas, se construye tres universos de auditor\u00eda paralelos. Eso es caro e innecesario. En la pr\u00e1ctica, los requisitos se superponen en aproximadamente dos tercios. Justamente el restante treinta por ciento debe entenderse, de lo contrario habr\u00e1 hallazgos.<\/p>\n<div style=\"overflow-x:auto;margin:32px 0;\">\n<table style=\"width:100%;border-collapse:collapse;font-size:0.95em;\">\n<thead>\n<tr style=\"background:#004a59;color:#fff;\">\n<th style=\"padding:12px 16px;text-align:left;border:1px solid #004a59;color:#fff;\">Aspecto<\/th>\n<th style=\"padding:12px 16px;text-align:left;border:1px solid #004a59;color:#fff;\">BSI-KRITIS<\/th>\n<th style=\"padding:12px 16px;text-align:left;border:1px solid #004a59;color:#fff;\">NIS2 (nacional)<\/th>\n<th style=\"padding:12px 16px;text-align:left;border:1px solid #004a59;color:#fff;\">BSI C5<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\"><strong>Destinatario<\/strong><\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">Operadores de instalaciones cr\u00edticas<\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">Entidades esenciales e importantes<\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;color:#004a59;font-weight:600;\">Proveedores de cloud<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\"><strong>Acreditaci\u00f3n<\/strong><\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">Revisi\u00f3n cada dos a\u00f1os<\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">Declaraci\u00f3n propia m\u00e1s supervisi\u00f3n<\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;color:#004a59;font-weight:600;\">Dictamen Tipo 1 o Tipo 2<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\"><strong>Notificaci\u00f3n de incidente<\/strong><\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">Al BSI, plazo seg\u00fan sector<\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">Alerta temprana a las 24 horas<\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">A clientes del proveedor<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\"><strong>Vinculaci\u00f3n con cloud<\/strong><\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">Indirecta mediante externalizaci\u00f3n<\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">Obligaci\u00f3n directa de cadena de suministro<\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;color:#004a59;font-weight:600;\">Directa<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p style=\"font-size:0.8em;color:#888;margin-top:8px;\">Fuente: Reglamento BSI-Kritis, borrador NIS2UmsuCG, BSI C5 2020.<\/p>\n<\/div>\n<p style=\"line-height:1.8;margin-bottom:20px;\">El conflicto pr\u00e1cticamente m\u00e1s importante: NIS2 exige una alerta temprana a las 24 horas en caso de incidentes sujetos a notificaci\u00f3n. Las directrices sectoriales de KRITIS son parcialmente m\u00e1s estrictas, parcialmente m\u00e1s amplias. C5, por su parte, obliga al proveedor a informar a sus clientes. La escalada al BSI debe realizarla el cliente mismo. Quien no haya establecido la interfaz correspondiente, recibe una notificaci\u00f3n de incidente del hyperscaler y no puede procesarla organizativamente.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Precisi\u00f3n importante sobre el plazo: El reloj de 24 horas arranca tan pronto como la entidad obligada toma conocimiento de un incidente de seguridad significativo y debe activar la v\u00eda de notificaci\u00f3n. Las alertas del proveedor son solo un posible detonante, no el \u00fanico. Quien no haya establecido la v\u00eda interna de evaluaci\u00f3n y escalada, quema gran parte de las 24 horas en aclaraciones organizativas.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Segundo conflicto: seguridad de proveedores. NIS2 sit\u00faa la protecci\u00f3n de la cadena de suministro en el centro. La realidad de multi-cloud significa que cada hyperscaler y cada proveedor SaaS de nivel 2 forma parte de esta cadena. C5 cubre solo al primer proveedor de cloud, no a sus subprocesadores. Quien opere SaaS en Hyperscaler X tiene dos niveles de proveedores con diferentes obligaciones de acreditaci\u00f3n.<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Del framework al setup: cuatro semanas, una ruta<\/h2>\n<p style=\"line-height:1.8;margin-bottom:20px;\">El procedimiento siguiente se ha condensado a partir de proyectos de cumplimiento normativo en empresas de suministro, industrias afines a KRITIS y aseguradoras. El marco temporal es adecuado para un entorno Multi-Cloud existente con dos o tres hiperscaladores y un pu\u00f1ado de herramientas SaaS con acceso a datos de clientes.<\/p>\n<div style=\"margin:28px 0;border:1px solid #e5e5e5;border-radius:6px;overflow:hidden;\">\n<div style=\"background:#004a59;color:#fff;padding:12px 18px;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.14em;\">Inventario de nube KRITIS en cuatro semanas<\/div>\n<div style=\"padding:8px 0;\">\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:140px;font-weight:700;color:#0bb7fd;\">Semana 1<\/div>\n<div style=\"color:#333;line-height:1.55;\">Inventario de servicios Cloud por instalaci\u00f3n: qu\u00e9 servicio, qu\u00e9 clase de datos, qu\u00e9 proveedor, qu\u00e9 certificado, qu\u00e9 ubicaci\u00f3n. Una fila por servicio, no por proveedor.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:140px;font-weight:700;color:#0bb7fd;\">Semana 2<\/div>\n<div style=\"color:#333;line-height:1.55;\">Mapeo hacia objetivos de protecci\u00f3n: por servicio confidencialidad, integridad, disponibilidad seg\u00fan determinaci\u00f3n de la necesidad de protecci\u00f3n del BSI. Aqu\u00ed se hace evidente qu\u00e9 herramientas SaaS gestionan clases de datos que nadie hab\u00eda identificado.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;border-bottom:1px solid #f0f0f0;\">\n<div style=\"min-width:140px;font-weight:700;color:#0bb7fd;\">Semana 3<\/div>\n<div style=\"color:#333;line-height:1.55;\">Implementar capa de evidencia: sumidero central de logs para drift de configuraci\u00f3n, eventos de identidad, estado de cifrado por servicio. Cloud Security Posture Management o autoconstruido sobre la base de APIs del proveedor &#8211; da igual el camino, lo importante es un repositorio.<\/div>\n<\/div>\n<div style=\"display:flex;gap:18px;padding:12px 20px;\">\n<div style=\"min-width:140px;font-weight:700;color:#0bb7fd;\">Semana 4<\/div>\n<div style=\"color:#333;line-height:1.55;\">Ejercicio de interfaces: recorrer una vez la ruta de notificaci\u00f3n de 24 horas, desde alarma del proveedor hasta confirmaci\u00f3n de recepci\u00f3n del BSI. En el primer recorrido se hacen visibles las lagunas organizativas, no las t\u00e9cnicas.<\/div>\n<\/div>\n<\/div>\n<\/div>\n<p style=\"line-height:1.8;margin-bottom:20px;\">El impulso de trabajar todo en paralelo es comprensible, pero ineficiente. Sin un inventario limpio, cada herramienta de postura es innecesaria. Sin determinaci\u00f3n de la necesidad de protecci\u00f3n, nadie sabe qu\u00e9 evidencia de configuraci\u00f3n es realmente cr\u00edtica. Este orden aporta en la pr\u00e1ctica la mayor fiabilidad.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Quien ya opera una plataforma central de nube para inventario y detecci\u00f3n de drift, puede acortar la semana 3. Quien a\u00fan piensa en listas de Excel por \u00e1rea funcional, deber\u00eda alargar la semana 1 y no acortarla. Un inventario incompleto salta a la vista en la primera p\u00e1gina de la auditor\u00eda KRITIS. Entonces comienza el proceso correctivo bajo presi\u00f3n de tiempo.<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Lo que sostiene, lo que falla: la multi-nube bajo auditor\u00eda<\/h2>\n<p style=\"line-height:1.8;margin-bottom:20px;\">En el conflicto entre el idealismo arquitect\u00f3nico y la realidad de las auditor\u00edas se decide si una configuraci\u00f3n supera las revisiones. Los siguientes patrones han generado hallazgos con frecuencia en los \u00faltimos dos a\u00f1os, o justo lo contrario.<\/p>\n<div style=\"display:grid;grid-template-columns:repeat(auto-fit,minmax(280px,1fr));gap:16px;margin:28px 0;\">\n<div style=\"background:#fdf3f3;padding:24px 28px;border-radius:8px;\">\n<p style=\"margin:0 0 12px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.12em;color:#c0392b;\">Lo que falla<\/p>\n<ul style=\"margin:0;padding-left:18px;color:#333;line-height:1.55;font-size:0.95em;\">\n<li style=\"margin-bottom:6px;\">Afirmaciones gen\u00e9ricas como \u00abutilizamos proveedores certificados C5\u00bb sin lista de servicios<\/li>\n<li style=\"margin-bottom:6px;\">Herramientas SaaS con acceso a datos de clientes que no figuran en ning\u00fan inventario de externalizaci\u00f3n<\/li>\n<li style=\"margin-bottom:6px;\">Pila de identidades sin una pista de auditor\u00eda centralizada que abarque todos los tenants<\/li>\n<li style=\"margin-bottom:6px;\">Claves de cifrado gestionadas por el proveedor, sin que el operador pueda documentar la rotaci\u00f3n y el acceso<\/li>\n<li>Ruta de notificaci\u00f3n de incidentes solo por correo electr\u00f3nico, sin manual de escalada ni norma de suplencia<\/li>\n<\/ul>\n<\/div>\n<div style=\"background:#f1f7f0;padding:24px 28px;border-radius:8px;\">\n<p style=\"margin:0 0 12px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.12em;color:#2d7a3e;\">Lo que sostiene<\/p>\n<ul style=\"margin:0;padding-left:18px;color:#333;line-height:1.55;font-size:0.95em;\">\n<li style=\"margin-bottom:6px;\">Inventario granular por servicio con clase de datos, ubicaci\u00f3n y certificado de auditor\u00eda por entrada<\/li>\n<li style=\"margin-bottom:6px;\">Claves de cifrado gestionadas por el cliente para clases de datos a partir de \u00abalto\u00bb, como m\u00ednimo para instalaciones KRITIS<\/li>\n<li style=\"margin-bottom:6px;\">Gesti\u00f3n centralizada de Cloud Security Posture Management para todos los hiperscalers, con alertas de drift en la configuraci\u00f3n<\/li>\n<li style=\"margin-bottom:6px;\">Contratos de externalizaci\u00f3n con lista de subprocesadores y notificaci\u00f3n de cambios<\/li>\n<li>Ruta de notificaci\u00f3n de 24 horas ensayada con roles definidos y un canal de comunicaci\u00f3n alternativo<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Con frecuencia, el fallo no reside en la t\u00e9cnica, sino en la organizaci\u00f3n. Las arquitecturas cloud son t\u00e9cnicamente s\u00f3lidas en la mayor\u00eda de los operadores KRITIS. Lo que falta son interfaces documentadas entre seguridad TI, cumplimiento y el \u00e1rea de negocio. Quien no ensaya su ruta de notificaci\u00f3n al menos una vez por trimestre, en la pr\u00e1ctica, no la conoce.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">La segunda trampa habitual es el SaaS sombra. Herramientas de marketing, sistemas de RR. HH., plataformas legales: todas acaban, tarde o temprano, en las proximidades de KRITIS, porque procesan datos de instalaciones cr\u00edticas o almacenan identidades del personal operativo. Quien tenga aqu\u00ed un vac\u00edo en el inventario, tendr\u00e1 un vac\u00edo en la auditor\u00eda.<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Decisiones arquitect\u00f3nicas con palancas de cumplimiento<\/h2>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Tres componentes arquitect\u00f3nicos tienen un efecto desproporcionado. No son nuevos, pero en 2026 ya no son opcionales.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\"><strong>Primero: Federaci\u00f3n de identidad con columna vertebral de auditor\u00eda central.<\/strong> Quien opera Hyperscaler X, Y y tres proveedores de SaaS con stacks de identidad separados, tiene cinco registros de auditor\u00eda. Quien utiliza un proveedor de identidad central con federaci\u00f3n consistente, tiene uno. El esfuerzo de auditor\u00eda no disminuye de forma lineal, sino de forma desproporcionada, porque la forense de incidentes sigue un \u00fanico camino.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\"><strong>Segundo: Claves gestionadas por el cliente, al menos para las clases de datos \u00abalto\u00bb y \u00abmuy alto\u00bb.<\/strong> Las claves gestionadas por el proveedor son convenientes y son suficientes para \u00abnormal\u00bb. Para las clases de datos relevantes para KRITIS, la discusi\u00f3n sobre la soberan\u00eda de las claves es algo que la auditor\u00eda lee y eval\u00faa. Una propia infraestructura de claves, ya sea un gestor de claves externo o una conexi\u00f3n dedicada a HSM, aporta puntos en el informe de auditor\u00eda y margen de maniobra en caso de incidente.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\"><strong>Tercero: Evidencia de configuraci\u00f3n como ciudadano de primera clase.<\/strong> Los certificados del proveedor son afirmaciones en un punto en el tiempo. Una nube productiva cambia diariamente. Quien no tiene un detector de desviaci\u00f3n que alerte sobre desviaciones de configuraci\u00f3n con respecto al estado deseado, no puede probar entre los puntos de auditor\u00eda que los controles son efectivos. La pregunta del auditor \u00abcu\u00e1ndo se enteraron de esto\u00bb solo puede responderse con una entrada de registro de sumidero, no con una suposici\u00f3n.<\/p>\n<blockquote style=\"background:#f0fafe;padding:24px 28px;margin:32px 0;font-style:italic;font-size:1.08em;color:#004a59;border-radius:8px;\"><p>\nUn certificado C5 en la carpeta no reemplaza el rastro de auditor\u00eda en el Tenant. Esta es la lecci\u00f3n de cada informe de auditor\u00eda KRITIS serio de los \u00faltimos dos a\u00f1os.\n<\/p><\/blockquote>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Cadenas de suministro y el nodo de subprocesadores<\/h2>\n<p style=\"line-height:1.8;margin-bottom:20px;\">NIS2 ha llevado la seguridad de la cadena de suministro del ap\u00e9ndice al primer plano. Para configuraciones multi-nube, esto significa: cada subprocesador se vuelve visible. Hyperscaler X utiliza el subprocesador A para registro, el subprocesador B para inteligencia de amenazas, el subprocesador C para mantenimiento de hardware. Esta lista debe existir, debe actualizarse. Su cambio debe notificarse contractualmente.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">En la configuraci\u00f3n multi-nube, esto se multiplica. Tres Hyperscaler con cada uno de doce a veinte subprocesadores resultan en unos cincuenta entradas de cadena de suministro. Sin un registro central de subcontrataci\u00f3n que mantenga esta lista y registre los cambios con fecha, la pregunta de NIS2 sobre la gesti\u00f3n de riesgos de la cadena de suministro no puede responderse.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Paso pr\u00e1ctico: registro de subcontrataci\u00f3n como CSV o tabla de base de datos, reconciliado mensualmente con las listas de subprocesadores del proveedor. Incluir una notificaci\u00f3n de cambio en el contrato, nombrar la responsabilidad para la revisi\u00f3n. Suena a burocracia, pero es el requisito previo para una auditor\u00eda NIS2 sin hallazgos obvios.<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Lo que los auditores realmente quieren ver en 2026<\/h2>\n<p style=\"line-height:1.8;margin-bottom:20px;\">De conversaciones con auditores, sin que el detalle de cada informe de auditor\u00eda sea p\u00fablico, se cristaliza un patr\u00f3n. Tres \u00e1reas recibir\u00e1n en 2026 atenci\u00f3n desproporcionada.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">La primera \u00e1rea es la integridad del inventario. Quien no inventariza los servicios de nube por servicio, sino por proveedor, llama la atenci\u00f3n inmediatamente. Los auditores solicitan un ap\u00e9ndice, examinan la lista de servicios y la comparan con la telemetr\u00eda de red. Si aparecen herramientas SaaS que no est\u00e1n en la lista, eso es un hallazgo directo.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">La segunda \u00e1rea es la eficacia de la cadena de notificaci\u00f3n de incidentes. NIS2 exige una alerta temprana de 24 horas. Los auditores no preguntan por el proceso, sino por el \u00faltimo ejercicio. Un ejercicio trimestral con reglas de sustituci\u00f3n y comunicaci\u00f3n de respaldo suele ser suficiente.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">La tercera \u00e1rea es la consistencia de la soberan\u00eda de claves<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Preguntas frecuentes<\/h2>\n<details>\n<summary><strong>\u00bfBasta un certificado C5 Tipo 2 para cumplir con KRITIS?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">No. C5 Tipo 2 verifica las controles del proveedor durante un per\u00edodo, pero no sustituye ni la determinaci\u00f3n del nivel de protecci\u00f3n del operador ni el audit trail dentro del tenant. El operador debe documentar por su cuenta su configuraci\u00f3n en la nube, la gesti\u00f3n de claves y los controles de acceso.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo se demuestra la conformidad uniforme en un entorno multi-nube?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Mediante una capa centralizada de evidencias. Cloud Security Posture Management o una soluci\u00f3n propia basada en APIs de proveedores recopilan en una \u00fanica fuente eventos de configuraci\u00f3n, identidad y cifrado de todos los hyperscalers. Los auditores revisan esta fuente centralizada, no tres consolas separadas.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 servicios en la nube est\u00e1n sujetos a las obligaciones de cadena de suministro de NIS2?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Todos los que sean relevantes para el funcionamiento de servicios esenciales. En la pr\u00e1ctica: cualquier servicio en la nube que procese datos o identidades de la entidad obligada. Esto incluye herramientas SaaS, incluso si no est\u00e1n directamente en el flujo productivo, pero almacenan identidades o datos de configuraci\u00f3n.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 significa concretamente el plazo de 24 horas con m\u00faltiples proveedores de nube?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">El plazo comienza con el conocimiento del incidente por parte de la entidad obligada, no por el proveedor. Los proveedores notifican el incidente a sus clientes, quienes lo eval\u00faan y lo comunican al BSI. Quien no haya establecido un camino interno de escalaci\u00f3n pierde gran parte de las 24 horas en aclaraciones organizativas.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfVale la pena un External Key Manager propio para cargas de trabajo KRITIS?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">En la mayor\u00eda de los casos, s\u00ed, para clases de datos a partir de \u201calta\u201d. Las claves gestionadas por el cliente con un External Key Manager otorgan al operador el control sobre las claves y un audit trail independiente. En el informe de auditor\u00eda y en caso de emergencia, esto supone una diferencia clara frente a claves gestionadas por el proveedor.<\/p>\n<\/details>\n<div style=\"margin:40px 0 24px 0;\">\n<p style=\"margin:0 0 12px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#666;\">M\u00e1s del network MBF Media<\/p>\n<div style=\"padding:14px 18px;border-left:3px solid #0bb7fd;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#0bb7fd;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">cloudmagazin<\/div>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/22\/byod-en-la-empresa-alemana-2026-que-indican-los-datos-del\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">BYOD en la empresa alemana 2026: Datos del mercado sobre seguridad, costes y cumplimiento<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #202528;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#202528;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">mybusinessfuture<\/div>\n<p><a href=\"https:\/\/mybusinessfuture.com\/franco-german-ai-dialogue-17-april-2026-mittelstand-operationalisierung-gaia-x\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Informe Franco-Alem\u00e1n sobre IA: Tres tareas para el Mittelstand DACH<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #d65663;background:#fafafa;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#d65663;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">digital-chiefs<\/div>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/ai-governance-2026-system-level-vorstand-trust-plattform-eu-ai-act\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Gobernanza de IA 2026: Nivel de sistema frente a cumplimiento en Excel<\/a>\n<\/div>\n<\/div>\n<p style=\"text-align:right;color:#868e96;font-size:0.85em;margin-top:48px;font-style:italic;\"><em>Fuente de imagen: generada por IA (mayo de 2026), certificado C2PA integrado en la imagen<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"BSI-KRITIS, NIS2 y C5 estar\u00e1n alineados en 2026. As\u00ed, una configuraci\u00f3n multicloud superar\u00e1 la evaluaci\u00f3n: inventario, capa de evidencia y v\u00eda de\u2026","protected":false},"author":31,"featured_media":41475,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_yoast_wpseo_focuskw":"Cumplimiento en la nube BSI-KRITIS","_yoast_wpseo_title":"La arquitectura decide el costo del cumplimiento","_yoast_wpseo_metadesc":"NIS2, BSI-KRITIS y C5 obligan a los arquitectos de DACH a tomar decisiones en la nube m\u00faltiple m\u00e1s all\u00e1 del presupuesto de cumplimiento.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/04\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero.jpg","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/04\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero.jpg","_yoast_wpseo_twitter-image-id":0,"ngg_post_thumbnail":0,"pre_headline":"","bildquelle":"","teasertext":"","language":"de","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-2"],"footnotes":""},"categories":[947,956,952],"tags":[],"industry":[],"class_list":["post-38717","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-reboot-germany","category-sostenibilidad"],"evm_reading_time_minutes":15,"wpml_language":"es","wpml_translation_of":38659,"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v27.1.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>La arquitectura decide el costo del cumplimiento<\/title>\n<meta name=\"description\" content=\"NIS2, BSI-KRITIS y C5 obligan a los arquitectos de DACH a tomar decisiones en la nube m\u00faltiple m\u00e1s all\u00e1 del presupuesto de cumplimiento.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"La arquitectura decide el costo del cumplimiento\" \/>\n<meta property=\"og:description\" content=\"NIS2, BSI-KRITIS y C5 obligan a los arquitectos de DACH a tomar decisiones en la nube m\u00faltiple m\u00e1s all\u00e1 del presupuesto de cumplimiento.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/\" \/>\n<meta property=\"og:site_name\" content=\"cloudmagazin\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/cloudmagazincom\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-04-28T07:54:48+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-06-10T14:20:10+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/04\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero.jpg\" \/>\n<meta name=\"author\" content=\"Alec Chizhik\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:image\" content=\"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/04\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero.jpg\" \/>\n<meta name=\"twitter:creator\" content=\"@cloudmagazin\" \/>\n<meta name=\"twitter:site\" content=\"@cloudmagazin\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"Alec Chizhik\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"14 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"NewsArticle\",\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/\"},\"author\":{\"name\":\"Alec Chizhik\",\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/#\/schema\/person\/ce38baaa19a580268aedce096597eb3c\"},\"headline\":\"La arquitectura decide el costo del cumplimiento\",\"datePublished\":\"2026-04-28T07:54:48+00:00\",\"dateModified\":\"2026-06-10T14:20:10+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/\"},\"wordCount\":2806,\"publisher\":{\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/#organization\"},\"image\":{\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#primaryimage\"},\"thumbnailUrl\":\"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/05\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero-c2pa-260521.jpg\",\"articleSection\":[\"Noticias\",\"Reboot Germany\",\"Sostenibilidad\"],\"inLanguage\":\"es\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/\",\"url\":\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/\",\"name\":\"La arquitectura decide el costo del cumplimiento\",\"isPartOf\":{\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#primaryimage\"},\"image\":{\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#primaryimage\"},\"thumbnailUrl\":\"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/05\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero-c2pa-260521.jpg\",\"datePublished\":\"2026-04-28T07:54:48+00:00\",\"dateModified\":\"2026-06-10T14:20:10+00:00\",\"description\":\"NIS2, BSI-KRITIS y C5 obligan a los arquitectos de DACH a tomar decisiones en la nube m\u00faltiple m\u00e1s all\u00e1 del presupuesto de cumplimiento.\",\"breadcrumb\":{\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#primaryimage\",\"url\":\"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/05\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero-c2pa-260521.jpg\",\"contentUrl\":\"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/05\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero-c2pa-260521.jpg\",\"width\":1792,\"height\":1024,\"caption\":\"KI-generiertes Titelbild. C2PA-Zertifikat im Bild hinterlegt.\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\/\/www.cloudmagazin.com\/es\/inicio\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"La arquitectura decide el costo del cumplimiento\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/#website\",\"url\":\"https:\/\/www.cloudmagazin.com\/es\/\",\"name\":\"cloudmagazin\",\"description\":\"Inspiration f\u00fcr Businessentscheider\",\"publisher\":{\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.cloudmagazin.com\/es\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/#organization\",\"name\":\"cloudmagazin\",\"url\":\"https:\/\/www.cloudmagazin.com\/es\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2020\/04\/cloudmagazin-logo-klein_menu.jpg\",\"contentUrl\":\"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2020\/04\/cloudmagazin-logo-klein_menu.jpg\",\"width\":150,\"height\":150,\"caption\":\"cloudmagazin\"},\"image\":{\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/cloudmagazincom\/\",\"https:\/\/x.com\/cloudmagazin\",\"https:\/\/www.linkedin.com\/showcase\/cloudmagazin\/\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/#\/schema\/person\/ce38baaa19a580268aedce096597eb3c\",\"name\":\"Alec Chizhik\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\/\/www.cloudmagazin.com\/es\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/03\/alec-chizhik.jpg\",\"contentUrl\":\"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/03\/alec-chizhik.jpg\",\"caption\":\"Alec Chizhik\"},\"description\":\"Alec es el Director Digital Jefe en Evernine y escribe sobre arquitecturas en la nube, seguridad inform\u00e1tica y pr\u00e1cticas operativas digitales.\",\"sameAs\":[\"https:\/\/www.linkedin.com\/in\/alecchizhik\/\"],\"url\":\"https:\/\/www.cloudmagazin.com\/es\/author\/alec\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"La arquitectura decide el costo del cumplimiento","description":"NIS2, BSI-KRITIS y C5 obligan a los arquitectos de DACH a tomar decisiones en la nube m\u00faltiple m\u00e1s all\u00e1 del presupuesto de cumplimiento.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/","og_locale":"es_ES","og_type":"article","og_title":"La arquitectura decide el costo del cumplimiento","og_description":"NIS2, BSI-KRITIS y C5 obligan a los arquitectos de DACH a tomar decisiones en la nube m\u00faltiple m\u00e1s all\u00e1 del presupuesto de cumplimiento.","og_url":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/","og_site_name":"cloudmagazin","article_publisher":"https:\/\/www.facebook.com\/cloudmagazincom\/","article_published_time":"2026-04-28T07:54:48+00:00","article_modified_time":"2026-06-10T14:20:10+00:00","og_image":[{"url":"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/04\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero.jpg","type":"","width":"","height":""}],"author":"Alec Chizhik","twitter_card":"summary_large_image","twitter_image":"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/04\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero.jpg","twitter_creator":"@cloudmagazin","twitter_site":"@cloudmagazin","twitter_misc":{"Escrito por":"Alec Chizhik","Tiempo de lectura":"14 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"NewsArticle","@id":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#article","isPartOf":{"@id":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/"},"author":{"name":"Alec Chizhik","@id":"https:\/\/www.cloudmagazin.com\/es\/#\/schema\/person\/ce38baaa19a580268aedce096597eb3c"},"headline":"La arquitectura decide el costo del cumplimiento","datePublished":"2026-04-28T07:54:48+00:00","dateModified":"2026-06-10T14:20:10+00:00","mainEntityOfPage":{"@id":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/"},"wordCount":2806,"publisher":{"@id":"https:\/\/www.cloudmagazin.com\/es\/#organization"},"image":{"@id":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#primaryimage"},"thumbnailUrl":"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/05\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero-c2pa-260521.jpg","articleSection":["Noticias","Reboot Germany","Sostenibilidad"],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/","url":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/","name":"La arquitectura decide el costo del cumplimiento","isPartOf":{"@id":"https:\/\/www.cloudmagazin.com\/es\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#primaryimage"},"image":{"@id":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#primaryimage"},"thumbnailUrl":"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/05\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero-c2pa-260521.jpg","datePublished":"2026-04-28T07:54:48+00:00","dateModified":"2026-06-10T14:20:10+00:00","description":"NIS2, BSI-KRITIS y C5 obligan a los arquitectos de DACH a tomar decisiones en la nube m\u00faltiple m\u00e1s all\u00e1 del presupuesto de cumplimiento.","breadcrumb":{"@id":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/"]}]},{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#primaryimage","url":"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/05\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero-c2pa-260521.jpg","contentUrl":"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/05\/bsi-kritis-cloud-multi-cloud-compliance-nis2-c5-dach-2026-cover-hero-c2pa-260521.jpg","width":1792,"height":1024,"caption":"KI-generiertes Titelbild. C2PA-Zertifikat im Bild hinterlegt."},{"@type":"BreadcrumbList","@id":"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.cloudmagazin.com\/es\/inicio\/"},{"@type":"ListItem","position":2,"name":"La arquitectura decide el costo del cumplimiento"}]},{"@type":"WebSite","@id":"https:\/\/www.cloudmagazin.com\/es\/#website","url":"https:\/\/www.cloudmagazin.com\/es\/","name":"cloudmagazin","description":"Inspiration f\u00fcr Businessentscheider","publisher":{"@id":"https:\/\/www.cloudmagazin.com\/es\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.cloudmagazin.com\/es\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/www.cloudmagazin.com\/es\/#organization","name":"cloudmagazin","url":"https:\/\/www.cloudmagazin.com\/es\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/www.cloudmagazin.com\/es\/#\/schema\/logo\/image\/","url":"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2020\/04\/cloudmagazin-logo-klein_menu.jpg","contentUrl":"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2020\/04\/cloudmagazin-logo-klein_menu.jpg","width":150,"height":150,"caption":"cloudmagazin"},"image":{"@id":"https:\/\/www.cloudmagazin.com\/es\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/cloudmagazincom\/","https:\/\/x.com\/cloudmagazin","https:\/\/www.linkedin.com\/showcase\/cloudmagazin\/"]},{"@type":"Person","@id":"https:\/\/www.cloudmagazin.com\/es\/#\/schema\/person\/ce38baaa19a580268aedce096597eb3c","name":"Alec Chizhik","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/www.cloudmagazin.com\/es\/#\/schema\/person\/image\/","url":"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/03\/alec-chizhik.jpg","contentUrl":"https:\/\/www.cloudmagazin.com\/wp-content\/uploads\/2026\/03\/alec-chizhik.jpg","caption":"Alec Chizhik"},"description":"Alec es el Director Digital Jefe en Evernine y escribe sobre arquitecturas en la nube, seguridad inform\u00e1tica y pr\u00e1cticas operativas digitales.","sameAs":["https:\/\/www.linkedin.com\/in\/alecchizhik\/"],"url":"https:\/\/www.cloudmagazin.com\/es\/author\/alec\/"}]}},"_links":{"self":[{"href":"https:\/\/www.cloudmagazin.com\/es\/wp-json\/wp\/v2\/posts\/38717","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.cloudmagazin.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.cloudmagazin.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.cloudmagazin.com\/es\/wp-json\/wp\/v2\/users\/31"}],"replies":[{"embeddable":true,"href":"https:\/\/www.cloudmagazin.com\/es\/wp-json\/wp\/v2\/comments?post=38717"}],"version-history":[{"count":2,"href":"https:\/\/www.cloudmagazin.com\/es\/wp-json\/wp\/v2\/posts\/38717\/revisions"}],"predecessor-version":[{"id":41476,"href":"https:\/\/www.cloudmagazin.com\/es\/wp-json\/wp\/v2\/posts\/38717\/revisions\/41476"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.cloudmagazin.com\/es\/wp-json\/wp\/v2\/media\/41475"}],"wp:attachment":[{"href":"https:\/\/www.cloudmagazin.com\/es\/wp-json\/wp\/v2\/media?parent=38717"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.cloudmagazin.com\/es\/wp-json\/wp\/v2\/categories?post=38717"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.cloudmagazin.com\/es\/wp-json\/wp\/v2\/tags?post=38717"},{"taxonomy":"industry","embeddable":true,"href":"https:\/\/www.cloudmagazin.com\/es\/wp-json\/wp\/v2\/industry?post=38717"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}