SecaniDocumentación
OSCAL

Descripción general

Conozca el estándar OSCAL y cómo encajan el conjunto de herramientas de Secani, la CLI planificada y las habilidades de los agentes.

OSCAL significa Lenguaje de evaluación de controles de seguridad abiertos. NIST lo desarrolla con la industria y la comunidad pública como una forma legible por máquina para describir los controles de seguridad, su implementación y su evaluación.

Preparación privada: El kit de herramientas implementado por Secani se está preparando de forma privada para código abierto y aún no se ha publicado. La CLI y las habilidades de los agentes siguen siendo proyectos de futuro.

¿Qué es OSCAL?

OSCAL proporciona un conjunto de modelos conectados para catálogos de control, perfiles, definiciones de componentes, planes de seguridad del sistema, planes y resultados de evaluación, y planes de acción e hitos. Estos modelos permiten a los equipos intercambiar datos de cumplimiento entre herramientas en lugar de bloquearlos en documentos propietarios.

El contenido OSCAL se puede serializar como JSON, XML y YAML. Cada formato representa los mismos conceptos estructurados de seguridad y cumplimiento, por lo que las aplicaciones pueden elegir el formato que mejor se adapte a sus flujos de trabajo.

Adopción de OSCAL en contextos regulatorios

Resumen de la investigación: revisada por última vez el 12 de julio de 2026. Secani revisa continuamente las fuentes primarias disponibles públicamente y trata de mantener esta descripción general actualizada. No es exhaustivo y no constituye asesoramiento jurídico ni evaluación jurídica. ¿Conoce una actualización o una iniciativa gubernamental faltante? Correo electrónico hola@secani.com.

  • 74 jurisdicciones revisadas
  • 12 iniciativas gubernamentales confirmadas
  • 5 países con uso oficial confirmado

El “uso oficial confirmado” incluye publicaciones gubernamentales oficiales, ejemplos, pilotos y requisitos operativos específicos; no implica el envío obligatorio a OSCAL. La siguiente tabla es una selección representativa de siete iniciativas del resumen de investigación mantenido manualmente por Secani.

Jurisdicciónprograma de gobiernoUso/artefactos de OSCALEstado actualMadurezÚltima verificaciónFuentes
🇺🇸 Estados UnidosOMB M-24-15 / Herramientas de agencia FedRAMPAutorización y artefactos de monitoreo continuo.En vigor; fecha límite de implementación de la agencia 25 de julio de 20264/5 — Uso operativo obligatorio dentro de un ámbito definidojunio 2026Uso de la agencia FedRAMP · Implementación del M-24-15
🇺🇸 Estados UnidosContrato conjunto de capacidad de nube de guerraExportaciones de evaluaciones de control de seguridadContractualmente vinculante dentro del ámbito del JWCC4/5 — Uso operativo obligatorio dentro de un ámbito definidofebrero 2024Contrato del Departamento de Defensa
🇦🇺AustraliaManual australiano de seguridad de la informaciónCatálogos, perfiles y perfiles resueltosOperativo y actualizado periódicamente3/5 — Publicación oficial mantenidajunio 2026Lanzamientos ACSC OSCAL · Repositorio oficial
🇸🇬 SingapurPolítica gubernamental de TIC y SSCatálogos, perfiles y plantillas de SSP basadas en riesgosOperacional; Se planea una mayor automatización3/5 — Publicación oficial mantenidamayo 2026Catálogo de control GovTech · Repositorio oficial
🇯🇵 JapónEjemplo de estándares gubernamentales DS-231Ejemplo de catálogo de control oficial en JSON, XML y YAMLEjemplo oficial y fase de investigación.2/5 — Ejemplo piloto, borrador u oficialdiciembre 2025Estándares de agencia digital · Informe de investigación del gobierno
🇩🇪 AlemaniaBiblioteca BSI Stand der Technik y Grundschutz++Catálogos, perfiles y definiciones de componentes.Activo y en continua expansión3/5 — Publicación oficial mantenidajulio 2026Repositorio oficial · Anuncio BSI
🇩🇪 AlemaniaArquitectura de evaluación BSI A5Catálogo de criterios de evaluación OSCAL JSONborrador comunitario; consulta hasta el 31 de agosto de 20262/5 — Ejemplo piloto, borrador u oficialjulio 2026Descripción general de BSI A5 · Metodología de evaluación

Cómo leer el puntaje de madurez. Este es un puntaje de madurez de investigación, no una clasificación legal:

  • 2/5 — Ejemplo piloto, borrador o oficial
  • 3/5 — Publicación oficial mantenida
  • 4/5 — Uso operativo obligatorio dentro de un ámbito definido

Una publicación oficial de OSCAL no significa automáticamente que las organizaciones deban enviar sus propios SSP o resultados de evaluación en OSCAL.

Ciclo de vida del documento OSCAL

Púrpura: capa de control. Verde azulado: capa de implementación. Naranja: capa de evaluación.

Cómo leer este ciclo de vida

  1. Reciba el catálogo. Importe un catálogo autorizado como NIST SP 800-53 o BSI IT-Grundschutz. El catálogo es el conjunto completo de controles, declaraciones, orientación y parámetros abiertos; usted no es el autor usted mismo.
  2. Adáptelo a un perfil. Elija una línea de base o comience desde cero, incluya o excluya controles con fundamentos, establezca valores de parámetros y, opcionalmente, agregue controles específicos de la organización o modifique declaraciones. El Perfil resultante es un pequeño documento que hace referencia al Catálogo y registra estas decisiones.
  3. Resolver el perfil. Dejar que el utillaje combine el Perfil con su Catálogo. El resultado es la lista de control efectiva con las selecciones aplicadas y los valores de los parámetros completados: la lista de verificación de trabajo para todo lo que sigue.
  4. Describa el sistema. Comience el Plan de seguridad del sistema (SSP) con el límite de autorización, los usuarios y roles, los tipos de información y el nivel de impacto, y un inventario de software, hardware, políticas y componentes de proceso.
  5. Responder cada control. Para cada enunciado de la línea base resuelta, registrar cómo se implementa, qué componente lo proporciona, quién es el responsable y si su estado es implementado, parcial, planificado o no aplicable. Las definiciones de componentes de proveedores pueden proporcionar respuestas reutilizables, mientras que el trabajo planificado puede alimentar futuras entradas de POA&M.
  6. Planifique la evaluación. Un evaluador independiente normalmente utiliza el SSP para definir qué controles y componentes se evaluarán, qué métodos se utilizarán (examinar, entrevistar o probar) y cuándo se realizará el trabajo.
  7. Registrar los resultados de la evaluación. El evaluador captura observaciones y evidencia de respaldo, las convierte en hallazgos satisfechos o no satisfechos para cada control y registra los riesgos resultantes. Los archivos de evidencia se pueden adjuntar a través del material anterior de OSCAL.
  8. Cree el POA&M. El propietario del sistema convierte los hallazgos y riesgos abiertos en entradas de corrección que indican qué se solucionará, quién es el propietario, cuándo vence y qué hitos conducen a su finalización.
  9. Continuar monitoreando. Remediar, actualizar el SSP, volver a probar y actualizar los resultados y POA&M. Cuando llegue una nueva versión del catálogo, regrese a la personalización del perfil y use las herramientas para identificar qué se desvió.

Recursos del NIST

Proyectos de Secani

Secani @secani/oscal El kit de herramientas TypeScript está implementado y en preparación de forma privada para código abierto, pero aún no está publicado. Actualmente analiza, valida y analiza documentos JSON OSCAL 1.2.2. el separado oscal-cli interfaz de línea de comandos y secani/oscal-skills La colección sigue siendo un trabajo futuro.

Hasta que el repositorio del kit de herramientas sea público, siga Secani en GitHub para actualizaciones.