Los requisitos de seguridad todavía viven principalmente en prosa: catálogos en formato PDF, planes de seguridad en documentos de Word, resultados de evaluaciones en forma de informes. La prosa es flexible, pero tiene un costo. El mismo requisito es interpretado de manera diferente por diferentes lectores, las referencias cruzadas se interrumpen con cada nueva versión y cada análisis comienza copiando, pegando y manteniendo manualmente las hojas de cálculo.
Este es exactamente el problema que aborda OSCAL. El lenguaje abierto de evaluación de controles de seguridad es un estándar abierto liderado por NIST, desarrollado junto con FedRAMP y una comunidad internacional. OSCAL describe los requisitos de seguridad, su implementación y su evaluación como datos estructurados, disponibles en JSON, XML y YAML.
OSCAL no es un formato de archivo único, sino una familia de modelos de documentos que se complementan entre sí. Una vez que comprenda las capas, podrá orientarse en cualquier documento OSCAL.
Un catálogo define requisitos, como los controles de NIST SP 800-53 o los módulos de una norma nacional. Un perfil selecciona, adapta y combina: un gran catálogo se convierte en el conjunto concreto de requisitos para un caso de uso, por ejemplo, una base para servicios en la nube.
Una definición de componente describe cómo un producto o servicio puede satisfacer los requisitos (reutilizable en muchos sistemas). El plan de seguridad del sistema (SSP) documenta entonces, para un sistema concreto, qué requisitos se aplican y cómo se implementan realmente allí.
El plan de evaluación define qué se prueba y cómo. Los resultados de la evaluación capturan observaciones, hallazgos y riesgos de forma estructurada. El plan de acción e hitos (POA&M) gestiona los elementos abiertos con propietarios y fechas límite, como datos, no como un archivo adjunto.
OSCAL 1.2 añadió el modelo de colecciones de mapeo. Describe las relaciones entre requisitos de distintos catálogos, por ejemplo entre una norma internacional y un marco nacional. Así, los propios mapeos cruzados entre marcos se vuelven legibles por máquinas.
OSCAL hace tiempo que superó sus raíces en la investigación. FedRAMP, el programa de autorización en la nube de EE. UU., se está alejando de los paquetes de Word y Excel y requiere datos de autorización estructurados y legibles por máquina, un cambio que describimos en detalle en FedRAMP se vuelve legible por máquina.
Alemania también ha hecho su llamado: la BSI publica el contenido de su Stand-der-Technik-Bibliothek, incluido el catálogo IT-Grundschutz++, como catálogos OSCAL en XML, JSON y YAML. El razonamiento de la BSI es refrescantemente pragmático: OSCAL está establecido internacionalmente y un formato especial nacional sería un desvío. Lo que esto significa para los equipos Grundschutz se explica en nuestra publicación sobre IT-Grundschutz++ y OSCAL.
Entrar en OSCAL no tiene por qué ser un proyecto. Un buen primer paso es mirar un documento real y validarlo (por ejemplo, un catálogo del repositorio del NIST o una exportación propia).
Con nuestro gratis Validador OSCAL Puede comparar cualquier documento OSCAL JSON con los esquemas oficiales directamente en el navegador, sin necesidad de cargarlo ni registrarse. Si quieres profundizar más, nuestro Kit de herramientas OSCAL proporciona una biblioteca TypeScript abierta para cargar, validar y transformar documentos OSCAL.
A partir de ese momento, OSCAL se convierte principalmente en una cuestión de su modelo de trabajo: ¿qué catálogos y perfiles se aplican a nosotros? ¿De dónde provienen el contenido y la evidencia del SSP? Secani está diseñado de forma nativa para OSCAL desde cero, por lo que los equipos no solo pueden importar datos de cumplimiento estructurados, sino que también pueden trabajar en ellos.
Secani conecta Scopes, evidencias, tareas y agentes de IA en un espacio de trabajo compartido.
OLIR proporciona contenido cartográfico y gobernanza. OSCAL proporciona la estructura legible por máquina para utilizar esas asignaciones en el análisis de brechas, la reutilización de evidencia y los flujos de trabajo de impacto de cambios.
Cada validador de OSCAL pretende validar OSCAL. Enumeramos las 348 apariciones de restricciones en las fuentes del NIST, probamos o excluimos cada una y luego realizamos la comparación con la CLI de Java de verdad.
Con RFC-0024 y las Reglas Consolidadas 2026, FedRAMP hace que los datos de autorización estructurados sean obligatorios. Los plazos están escalonados y la dirección es inequívoca.