AWS Certified Cloud Practitioner
Cumplimiento de AWS y AWS Artifact
Aprende cómo AWS demuestra que cumple con los estándares de seguridad, qué programas de cumplimiento mantiene, y cómo AWS Artifact te da acceso bajo demanda a los informes de auditoría y los acuerdos.
- Explicar qué significa el cumplimiento en la nube y cómo se relaciona con el modelo de responsabilidad compartida
- Identificar los principales programas y certificaciones de cumplimiento que mantiene AWS
- Describir qué es AWS Artifact y los documentos que ofrece
- Explicar quién puede acceder a AWS Artifact y las reglas para manejar sus informes
Por qué importa el cumplimiento en la nube
Muchas organizaciones tienen que seguir reglas sobre cómo manejan los datos. Un hospital debe proteger los expedientes de los pacientes, una tienda en línea que cobra con tarjeta debe cumplir las reglas de pagos con tarjeta, y un proveedor de gobierno debe cumplir los estándares de seguridad del sector público. Estas reglas vienen de leyes, organismos de la industria y reguladores, y romperlas puede significar multas o perder el derecho a operar.
Cuando ejecutas todo en tu propio centro de datos, tienes que demostrar que cumples cada regla por tu cuenta, de arriba a abajo. Mudarte a AWS cambia eso. AWS ya cumple una larga lista de estándares para la infraestructura que opera, y te entrega los documentos para probarlo. Sigues teniendo que manejar el cumplimiento de lo que construyes, pero heredas una base sólida y auditada por debajo.
Cómo AWS demuestra su cumplimiento
AWS no solo afirma ser seguro. Auditores independientes y organismos de acreditación prueban sus controles y emiten informes y certificaciones formales. Los entornos de AWS se auditan de forma continua, y los resultados se publican para que los clientes puedan apoyarse en ellos.
Estas auditorías cubren las partes del sistema que le pertenecen a AWS: los centros de datos físicos, el hardware y el software que ejecuta los servicios de AWS. Este es el lado de la "seguridad de la nube" en el modelo de responsabilidad compartida. Como AWS prueba estos controles una vez, cada cliente se beneficia de ellos en lugar de que cada empresa audite los mismos centros de datos por separado.
Programas de cumplimiento de AWS
AWS participa en muchos programas de cumplimiento que abarcan distintas regiones e industrias. No necesitas memorizar la lista completa para el examen, pero sí debes reconocer los más comunes y a qué se refieren.
| Programa | Qué cubre |
|---|---|
| SOC 1, 2, 3 | Informes System and Organization Controls sobre los controles de seguridad y operación de AWS |
| PCI DSS Level 1 | Payment Card Industry Data Security Standard para el manejo de datos de tarjetas |
| ISO 27001, 27017, 27018 | Estándares internacionales de seguridad de la información y privacidad en la nube |
| HIPAA | Protección de datos de salud en EE. UU. (AWS ofrece servicios elegibles para HIPAA) |
| FedRAMP | Autorización de seguridad en la nube del gobierno de EE. UU. |
| GDPR | Reglamento de protección de datos de la Unión Europea |
Un detalle que conviene tener claro: que AWS esté certificado o sea "elegible" para un estándar no hace que tu carga de trabajo cumpla por sí sola. Si ejecutas una aplicación de salud, el hecho de que AWS ofrezca servicios elegibles para HIPAA es un punto de partida, pero todavía tienes que configurar y usar esos servicios de forma correcta. El cumplimiento de lo que construyes sigue siendo tu trabajo.
¿Qué es AWS Artifact?
AWS Artifact es un portal de autoservicio que te da acceso bajo demanda a los documentos de seguridad y cumplimiento de AWS. En vez de abrir un ticket de soporte y esperar, inicias sesión, buscas el informe que necesitas y lo descargas en minutos. El servicio es gratuito.
Artifact tiene dos tipos principales de contenido:
Informes. Son los documentos de auditoría de AWS, como SOC 1, 2 y 3, PCI DSS y las certificaciones ISO. Los entregas a tus auditores o reguladores para mostrar que la infraestructura de AWS que está debajo de tu aplicación cumple un estándar dado. Se agregan informes nuevos a medida que están disponibles.
Acuerdos. Artifact también te deja revisar, aceptar y dar seguimiento al estado de los acuerdos legales con AWS, como un Business Associate Addendum para HIPAA. Puedes manejarlos para una sola cuenta o para muchas cuentas dentro de tu organización.
Quién puede acceder a Artifact y las reglas de uso
Toda cuenta de AWS tiene acceso a AWS Artifact. El usuario root y los usuarios de IAM con los permisos correctos pueden descargar los documentos disponibles después de aceptar los términos asociados a cada uno.
Estos informes son confidenciales. Cada descarga lleva una marca de agua única y rastreable, ligada a tu cuenta. Puedes compartirlos dentro de tu empresa y con tus reguladores y auditores, pero no debes publicarlos ni entregarlos a tus propios clientes. Trátalos como documentos legales sensibles, porque eso es lo que son.
Cómo encaja Artifact en el panorama
Piensa en AWS Artifact como la bóveda de evidencia del lado "de la nube" en la seguridad. Cuando alguien necesita una prueba de que AWS en sí cumple, Artifact es donde vive esa prueba. Cuando la pregunta es sobre tus datos, tu configuración de acceso o tu aplicación, ese es el lado "en la nube", y la evidencia de eso viene de ti, no de Artifact.
Consejos para el examen
- AWS Artifact es el servicio al que acudes para descargar los informes de cumplimiento de AWS (SOC, PCI DSS, ISO) y manejar los acuerdos. Es gratuito y de autoservicio.
- Si una pregunta dice dónde conseguir los informes de auditoría de AWS para un auditor, la respuesta es AWS Artifact.
- AWS mantiene muchas certificaciones de cumplimiento, pero sus certificaciones no hacen que tu propia carga de trabajo cumpla. El cumplimiento en la nube es tu responsabilidad.
- Los informes de Artifact son confidenciales y llevan marca de agua. Compártelos con auditores y reguladores, no con el público.
- Reconoce los programas comunes por su nombre: SOC, PCI DSS, ISO 27001, HIPAA, FedRAMP y GDPR.
