DRA · Supply Chain Data StandardsDRA · Estándares de datos para la cadena de suministro

Every standard your data stack
needs to know about.
Cada estándar que tu stack de datos
necesita conocer.

154 regulations, standards, frameworks and protocols — explained in plain language, with industry context. Referenced throughout the DRA.154 regulaciones, estándares, frameworks y protocolos, explicados en lenguaje claro y con contexto por industria. Se citan a lo largo de la DRA.

45RegulationsRegulaciones
66StandardsEstándares
24FrameworksFrameworks
154Total entriesEntradas en total
Industry:Industria:
0–9ABCDEFGHILMNOPQRSTUV
0–9
RegulationRegulación
21 CFR Part 11
US FDA regulation 21 Code of Federal Regulations, Part 11Regulación de la FDA de EE. UU.: Título 21 del Código de Regulaciones Federales (CFR), Parte 11
Defines requirements for electronic records and electronic signatures to be considered equivalent to paper. Includes audit trails, system validation, copies of records, record retention, and signature authority.Define los requisitos para que los registros y firmas electrónicas se consideren equivalentes al papel. Incluye pistas de auditoría (audit trails), validación de sistemas, copias de registros, conservación de registros y autoridad de firma.
Why it mattersPor qué importaIf your data infrastructure stores any record required by FDA predicate rules (manufacturing batch, clinical observation, lab result), it must comply with Part 11 — otherwise the electronic records cannot be relied on in place of paper.Si tu infraestructura de datos almacena cualquier registro exigido por las reglas predicado de la FDA (lote de fabricación, observación clínica, resultado de laboratorio), debe cumplir con la Parte 11; de lo contrario, los registros electrónicos no pueden sustituir a los registros en papel.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
RegulationRegulación
21 CFR Part 11 E-Signatures
Electronic signatures equivalent to handwritten signatures per 21 CFR Part 11 Subpart CFirmas electrónicas equivalentes a firmas autógrafas según la 21 CFR Part 11, Subparte C
Requires unique authentication, signature manifestation (printed name + date/time + meaning of signature), and protection against signature transfer or forgery. Non-biometric signatures require at least two distinct identification components (e.g., user ID and password).Requiere autenticación única, manifestación de la firma (nombre impreso + fecha/hora + significado de la firma) y protección contra la transferencia o falsificación de firmas. Las firmas no biométricas requieren al menos dos componentes de identificación distintos (p. ej., ID de usuario y contraseña).
Why it mattersPor qué importaWithout compliant e-signatures, electronic approvals (batch records, deviations, change controls) lack legal standing — forcing return to paper or hybrid systems.Sin firmas electrónicas conformes, las aprobaciones electrónicas (registros de lote, desviaciones, controles de cambio) carecen de validez legal, lo que obliga a regresar al papel o a sistemas híbridos.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
A
GuidelineDirectriz
ALCOA+
Attributable, Legible, Contemporaneous, Original, Accurate (+ Complete, Consistent, Enduring, Available)Atribuible, Legible, Contemporáneo, Original, Exacto (+ Completo, Consistente, Perdurable, Disponible)
Data integrity principles that FDA, MHRA, and other inspectorates apply to evaluate whether records can be trusted. Originally ALCOA; the '+' attributes were set out in EMA's 2010 reflection paper on electronic source data in clinical trials.Principios de integridad de datos que la FDA, la MHRA y otras autoridades inspectoras aplican para evaluar si los registros son confiables. Originalmente ALCOA; los atributos '+' se plantearon en el documento de reflexión de la EMA de 2010 sobre datos fuente electrónicos en estudios clínicos.
Why it mattersPor qué importaData integrity is a major focus of modern inspections, and data integrity deficiencies are frequently cited in FDA Warning Letters and EU GMP non-compliance reports.La integridad de datos es un foco central de las inspecciones modernas, y las deficiencias de integridad de datos se citan con frecuencia en las Warning Letters de la FDA y en los reportes de incumplimiento GMP de la UE.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
StandardEstándar
AS9100 8.5.2 Traceability
AS9100 Rev D Section 8.5.2 — Identification and Traceability requirementsAS9100 Rev D, sección 8.5.2 — Requisitos de identificación y trazabilidad
Requires unique identification and traceability throughout production. Transformations of A&D data must preserve identification and produce auditable transformation logs.Exige identificación única y trazabilidad en toda la producción. Las transformaciones de datos de A&D deben conservar la identificación y generar bitácoras de transformación auditables.
Why it mattersPor qué importaFailure of traceability during a quality escape can require recall of all products since last known-good baseline — multi-million dollar consequences.Una falla de trazabilidad durante un escape de calidad puede obligar a retirar todos los productos desde la última línea base confiable, con consecuencias de varios millones de dólares.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
AS9100 Quality Metrics
On-time delivery and product conformity (AS9100D 9.1.1), plus customer scorecard metrics (quality escapes, corrective action turnaround)Entrega a tiempo y conformidad del producto (AS9100D 9.1.1), más métricas de scorecard del cliente (escapes de calidad, tiempo de cierre de acciones correctivas)
AS9100 requires monitoring on-time delivery and product conformity; OEM customers add escape and corrective-action metrics to supplier scorecards.AS9100 exige monitorear la entrega a tiempo y la conformidad del producto; los OEM clientes agregan métricas de escapes y acciones correctivas a los scorecards de proveedores.
Why it mattersPor qué importaBelow-threshold metrics result in supplier improvement plans, sometimes loss of business. OEM and DoD customers track them closely.Las métricas por debajo del umbral generan planes de mejora para el proveedor y, a veces, pérdida de negocio. Los OEM y el DoD les dan seguimiento cercano.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
AS9100 Traceability
AS9100 Rev D — Quality Management Systems: Requirements for Aviation, Space and Defense OrganizationsAS9100 Rev D — Sistemas de gestión de la calidad: requisitos para organizaciones de aviación, espacio y defensa
Industry-specific quality standard built on ISO 9001 with A&D-specific clauses on configuration management, traceability, and counterfeit parts prevention. Its successor, IA9100, is expected in late 2026 with a multi-year transition.Norma de calidad sectorial basada en ISO 9001, con cláusulas específicas de A&D sobre gestión de configuración, trazabilidad y prevención de partes falsificadas. Su sucesora, IA9100, se espera para finales de 2026 con una transición de varios años.
Why it mattersPor qué importaCommonly required by A&D OEMs and primes from their suppliers. Losing AS9100 certification can mean losing A&D customers.Los OEM y contratistas principales de A&D la exigen comúnmente a sus proveedores. Perder la certificación AS9100 puede significar perder clientes de A&D.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
ASN (DESADV / VDA 4987 / ANSI X12 856)
Advance Shipping Notice per OEM customer-specific requirements, supporting IATF 16949 traceabilityAviso anticipado de embarque (ASN) según los requisitos específicos del cliente OEM, en apoyo a la trazabilidad de IATF 16949
Detailed shipment notification with parts, quantities, packaging, traceability data (lot, serial). Required to enable receiving, JIS sequencing, and traceability.Notificación detallada del embarque con números de parte, cantidades, empaque y datos de trazabilidad (lote, serie). Necesaria para la recepción, la secuenciación JIS y la trazabilidad.
Why it mattersPor qué importaMissing or incorrect ASN data triggers receiving holds and traceability gaps — affecting both delivery performance and quality.Datos de ASN faltantes o incorrectos generan retenciones en recepción y huecos de trazabilidad, lo que afecta tanto el desempeño de entrega como la calidad.
Automotive & MobilityAutomotriz y movilidad
FrameworkFramework
ASPICE
Automotive SPICE (Software Process Improvement and Capability dEtermination) — VDA QMC, version 4.0Automotive SPICE (Software Process Improvement and Capability dEtermination) — VDA QMC, versión 4.0
Process assessment model for automotive software development (v4.0 also covers hardware and machine-learning engineering). Aligned with the ISO/IEC 33000 series. Capability levels (CL0-CL5) used by OEMs to qualify suppliers for software-intensive components.Modelo de evaluación de procesos para el desarrollo de software automotriz (la v4.0 también cubre ingeniería de hardware y de machine learning). Alineado con la serie ISO/IEC 33000. Las OEM usan los niveles de capacidad (CL0-CL5) para calificar a proveedores de componentes con alto contenido de software.
Why it mattersPor qué importaContractually required by many OEMs (especially German) at Capability Level 2/3 for software suppliers. Increasingly relevant as the Software-Defined Vehicle (SDV) becomes mainstream.Muchas OEM (en especial alemanas) lo exigen contractualmente en nivel de capacidad 2/3 a sus proveedores de software. Cada vez más relevante conforme el vehículo definido por software (SDV) se generaliza.
Automotive & MobilityAutomotriz y movilidad
StandardEstándar
Asset Master per ISO 14224
ISO 14224 — Petroleum, petrochemical and natural gas industries — Collection and exchange of reliability and maintenance data for equipmentISO 14224 — Industrias del petróleo, petroquímica y gas natural — Recolección e intercambio de datos de confiabilidad y mantenimiento de equipos
Standard taxonomy for equipment classification, reliability data, and maintenance history (current edition ISO 14224:2016). Used for benchmarking and analytics.Taxonomía estándar para clasificación de equipos, datos de confiabilidad e historial de mantenimiento (edición vigente ISO 14224:2016). Se usa para benchmarking y analítica.
Why it mattersPor qué importaVoluntary standard; reference taxonomy for asset reliability programs and benchmarking across operators.Estándar voluntario; taxonomía de referencia para programas de confiabilidad de activos y benchmarking entre operadores.
Energy & UtilitiesEnergía y servicios públicos
FrameworkFramework
Audit Trail for CMMC Assessments
Comprehensive audit trails for CMMC Level 2/3 third-party assessmentsPistas de auditoría completas para evaluaciones CMMC de Nivel 2/3 por terceros
Documentary evidence that NIST SP 800-171 controls are implemented, including configuration evidence, access logs, training records, and incident response artifacts.Evidencia documental de que los controles de NIST SP 800-171 están implementados, incluidas evidencias de configuración, bitácoras de acceso, registros de capacitación y artefactos de respuesta a incidentes.
Why it mattersPor qué importaC3PAO (CMMC Third Party Assessor Organizations) require evidence packages. Insufficient documentation results in failed assessment.Los C3PAO (organizaciones evaluadoras externas de CMMC) exigen paquetes de evidencia. Una documentación insuficiente lleva a reprobar la evaluación.
Aerospace & DefenseAeroespacial y defensa
RegulationRegulación
Audit Trail per 21 CFR Part 11
Tamper-evident chronological log of data creation, modification, deletionBitácora cronológica, a prueba de manipulación, de la creación, modificación y eliminación de datos
Every record ingested into a regulated system must capture who entered/changed it, when, and the previous value (changes must not obscure prior entries). Audit trails must be retained at least as long as the records, be available for regulatory review and copying, and be protected from modification.Todo registro que se ingiere en un sistema regulado debe capturar quién lo capturó o cambió, cuándo y cuál era el valor anterior (los cambios no deben ocultar entradas previas). Las pistas de auditoría deben conservarse al menos tanto tiempo como los registros, estar disponibles para revisión y copia por la autoridad y estar protegidas contra modificaciones.
Why it mattersPor qué importaAudit trail review is a standard part of FDA inspections, and missing or incomplete audit trails are frequently cited in Part 11-related Warning Letters.La revisión de pistas de auditoría es parte estándar de las inspecciones de la FDA, y las pistas faltantes o incompletas se citan con frecuencia en las Warning Letters relacionadas con la Parte 11.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
FrameworkFramework
Auditable Regulatory Reporting Logic
FRTB, IFRS 9, CECL, BCBS 239 transformation logic with full traceabilityLógica de transformación de FRTB, IFRS 9, CECL y BCBS 239 con trazabilidad completa
Calculations for risk-weighted assets, expected credit loss, market risk capital, and other regulatory metrics must be reproducible from source data with documented logic and lineage.Los cálculos de activos ponderados por riesgo, pérdida crediticia esperada, capital por riesgo de mercado y otras métricas regulatorias deben poder reproducirse desde los datos fuente con lógica y linaje documentados.
Why it mattersPor qué importaRegulators (PRA, FRB, ECB) regularly request walk-throughs of how specific reported numbers were calculated. Untraceable logic results in supervisory findings and capital add-ons.Los reguladores (PRA, FRB, BCE) piden con regularidad recorridos que expliquen cómo se calcularon cifras reportadas específicas. La lógica no trazable deriva en hallazgos de supervisión y requerimientos adicionales de capital.
Financial ServicesServicios financieros
StandardEstándar
Auditable Settlement Calculations
ISO/RTO settlement calculations with full audit trailCálculos de liquidación de ISO/RTO con pista de auditoría completa
Wholesale market settlements (ERCOT, MISO, PJM, CAISO, etc.) require auditable calculations of energy, ancillary services, transmission charges with documented logic.Las liquidaciones del mercado mayorista (ERCOT, MISO, PJM, CAISO, etc.) exigen cálculos auditables de energía, servicios conexos y cargos de transmisión, con lógica documentada.
Why it mattersPor qué importaSettlement disputes are common and expensive. Untraceable calculations lose disputes.Las disputas de liquidación son comunes y costosas. Los cálculos sin trazabilidad pierden las disputas.
Energy & UtilitiesEnergía y servicios públicos
GuidelineDirectriz
Automated Data Integrity Dashboards
Continuous monitoring dashboards for ALCOA+ metricsTableros de monitoreo continuo de métricas ALCOA+
Visualizations of attribution coverage, audit trail completeness, contemporaneous data entry rate, and other ALCOA+ leading indicators.Visualizaciones de cobertura de atribución, completitud de pistas de auditoría, tasa de captura contemporánea de datos y otros indicadores adelantados de ALCOA+.
Why it mattersPor qué importaMoves data integrity from periodic reactive audits to continuous proactive monitoring, helping reduce inspection findings.Lleva la integridad de datos de auditorías periódicas y reactivas a un monitoreo continuo y proactivo, lo que ayuda a reducir los hallazgos de inspección.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
B
RegulationRegulación
BCBS 239
BCBS 239 — Basel Committee on Banking Supervision Principles for Effective Risk Data Aggregation and Risk Reporting (2013)BCBS 239 — Principios del Comité de Supervisión Bancaria de Basilea para la agregación eficaz de datos de riesgo y la presentación de informes de riesgo (2013)
14 principles covering governance, infrastructure, accuracy, completeness, timeliness, and adaptability of risk data. Originally for G-SIBs; national supervisors are expected to apply them to D-SIBs as well.14 principios que cubren gobierno, infraestructura, exactitud, integridad, oportunidad y adaptabilidad de los datos de riesgo. Originalmente para G-SIBs; se espera que los supervisores nacionales también los apliquen a los D-SIBs.
Why it mattersPor qué importaG-SIBs were expected to comply by 2016, and BCBS progress reports show most had not fully done so. It remains a major supervisory focus, including for stress testing and recovery/resolution planning.Se esperaba que los G-SIBs cumplieran en 2016 y los informes de avance del BCBS muestran que la mayoría no lo había logrado por completo. Sigue siendo un foco importante de supervisión, incluido el de pruebas de estrés y planes de recuperación y resolución.
Financial ServicesServicios financieros
FrameworkFramework
BCBS 239 P3 Accuracy
BCBS 239 Principle 3 — Accuracy and Integrity of risk dataBCBS 239 Principio 3 — Exactitud e integridad de los datos de riesgo
Banks must be able to generate accurate and reliable risk data. Includes documented data quality controls, reconciliation between sources, and known data quality issue reporting.Los bancos deben poder generar datos de riesgo exactos y confiables. Incluye controles documentados de calidad de datos, conciliación entre fuentes y reporte de problemas conocidos de calidad de datos.
Why it mattersPor qué importaPrimary BCBS 239 finding area for G-SIBs. Specific controls are tested by both internal audit and supervisors.Área principal de hallazgos de BCBS 239 para los G-SIBs. Tanto la auditoría interna como los supervisores prueban controles específicos.
Financial ServicesServicios financieros
FrameworkFramework
BCBS 239 P9-P11
BCBS 239 Principles 9 (Clarity and usefulness), 10 (Frequency), 11 (Distribution) of risk reportingBCBS 239 Principios 9 (Claridad y utilidad), 10 (Frecuencia) y 11 (Distribución) de los informes de riesgo
Risk management reports must be clear, produced as frequently as needed, and distributed to the relevant parties. Requires documented and understood data flows.Los informes de gestión de riesgos deben ser claros, producirse con la frecuencia necesaria y distribuirse a las partes pertinentes. Requiere flujos de datos documentados y comprendidos.
Why it mattersPor qué importaAssessed by supervisors for G-SIBs and D-SIBs. Supervisory measures for deficiencies can include remediation plans, limits on risk, and capital add-ons.Los supervisores los evalúan en G-SIBs y D-SIBs. Las medidas de supervisión ante deficiencias pueden incluir planes de remediación, límites al riesgo y requerimientos adicionales de capital.
Financial ServicesServicios financieros
FrameworkFramework
BCBS 239 Principle 3
BCBS 239 Principle 3 — Accuracy and Integrity of risk dataBCBS 239 Principio 3 — Exactitud e integridad de los datos de riesgo
Banks must generate accurate and reliable risk data, aggregated on a largely automated basis to minimize errors. Together with Principle 2 (integrated data taxonomies, single authoritative sources), this pushes toward a single semantic source for risk metrics.Los bancos deben generar datos de riesgo exactos y confiables, agregados de forma mayormente automatizada para minimizar errores. Junto con el Principio 2 (taxonomías de datos integradas, fuentes autorizadas únicas), esto empuja hacia una fuente semántica única para las métricas de riesgo.
Why it mattersPor qué importaG-SIBs and D-SIBs are evaluated against this. Inconsistent metric definitions across business lines is a primary BCBS 239 finding.Los G-SIBs y D-SIBs se evalúan contra este principio. Las definiciones inconsistentes de métricas entre líneas de negocio son un hallazgo principal de BCBS 239.
Financial ServicesServicios financieros
StandardEstándar
BCDR per IATF 16949 6.1.2.3
IATF 16949:2016 — Clause 6.1.2.3 — Contingency plansIATF 16949:2016 — Cláusula 6.1.2.3 — Planes de contingencia
Requires automotive suppliers to identify and evaluate risks to manufacturing processes and infrastructure, prepare contingency plans (including for cyber-attacks on IT systems, per IATF sanctioned interpretations), and periodically test them for effectiveness.Exige a los proveedores automotrices identificar y evaluar los riesgos para los procesos de manufactura y la infraestructura, preparar planes de contingencia (incluidos ciberataques a sistemas de TI, según las interpretaciones sancionadas de IATF) y probarlos periódicamente para verificar su eficacia.
Why it mattersPor qué importaFailure to demonstrate effective contingency planning triggers IATF 16949 nonconformities, threatening the certification required by OEM customers.No demostrar una planeación de contingencia eficaz genera no conformidades de IATF 16949 y pone en riesgo la certificación que exigen los clientes OEM.
Automotive & MobilityAutomotriz y movilidad
StandardEstándar
BCDR per ISO 22301
ISO 22301:2019 — Business Continuity Management SystemsISO 22301:2019 — Sistemas de gestión de continuidad del negocio
Standard specifying requirements for BCMS. Covers business impact analysis, continuity strategies, plans, and testing — applied to manufacturing operations and IT/OT systems. Amended in 2024 (Amd 1) for climate change considerations.Norma que especifica los requisitos de un SGCN: análisis de impacto al negocio, estrategias de continuidad, planes y pruebas, aplicada a operaciones de manufactura y sistemas IT/OT. Enmendada en 2024 (Amd 1) para incluir consideraciones de cambio climático.
Why it mattersPor qué importaNot legally mandatory; increasingly requested by enterprise customers in supplier qualification. Foundation for resilience programs.No es obligatoria por ley; cada vez más clientes corporativos la solicitan en la calificación de proveedores. Base de los programas de resiliencia.
Industrial ManufacturingManufactura industrial
StandardEstándar
BOM per ISO 10303 STEP
Bill of Materials per ISO 10303 STandard for the Exchange of Product model dataLista de materiales (BOM) según ISO 10303 STEP (STandard for the Exchange of Product model data)
ISO standard for product data exchange between PLM, ERP, and supplier systems. AP242 covers managed model-based 3D engineering data, including product structure.Norma ISO para el intercambio de datos de producto entre PLM, ERP y sistemas de proveedores. El AP242 cubre datos de ingeniería 3D basados en modelos y administrados, incluida la estructura del producto.
Why it mattersPor qué importaCommonly specified by OEMs for CAD/PLM data exchange with suppliers (mandatory where contractually required). Reduces integration cost and prevents proprietary lock-in.Las OEM la especifican con frecuencia para el intercambio de datos CAD/PLM con proveedores (obligatoria cuando así lo establece el contrato). Reduce el costo de integración y evita la dependencia de formatos propietarios.
Automotive & MobilityAutomotriz y movilidad
C
RegulationRegulación
Capital Ratios per Basel III
CET1, Tier 1, Total Capital, Leverage Ratio per Basel III (2010) and the Basel III final reforms (2017, often called "Basel IV")CET1, Tier 1, capital total y razón de apalancamiento según Basilea III (2010) y las reformas finales de Basilea III (2017, a menudo llamadas "Basilea IV")
Mandatory regulatory capital metrics. The final reforms introduce an output floor (72.5% at full phase-in) and revised standardized approaches for credit, market, and operational risk; BCBS set 2023–2028, and dates vary by jurisdiction (EU from 2025, others later).Métricas obligatorias de capital regulatorio. Las reformas finales introducen un piso de resultados (output floor, 72.5% al concluir su implementación gradual) y enfoques estándar revisados para riesgo de crédito, de mercado y operacional; el BCBS fijó 2023–2028 y las fechas varían por jurisdicción (UE desde 2025, otras después).
Why it mattersPor qué importaCapital ratios determine permitted business activities. Below thresholds triggers PCA (Prompt Corrective Action) in US, comparable measures elsewhere.Las razones de capital determinan las actividades permitidas. Caer por debajo de los umbrales detona la PCA (Prompt Corrective Action) en EE. UU. y medidas comparables en otras jurisdicciones.
Financial ServicesServicios financieros
RegulationRegulación
CCPA / CPRA
California Consumer Privacy Act / California Privacy Rights ActCalifornia Consumer Privacy Act / California Privacy Rights Act (leyes de privacidad del consumidor de California)
California privacy law for for-profit businesses meeting its thresholds (e.g., annual revenue above US$26.625M, as adjusted in 2025). Consumer rights to know, delete, correct, opt out of sale/sharing.Ley de privacidad de California para empresas con fines de lucro que superan sus umbrales (p. ej., ingresos anuales superiores a 26.625 millones de dólares, ajustados en 2025). Derechos del consumidor a conocer, eliminar, corregir y oponerse a la venta o compartición de sus datos.
Why it mattersPor qué importaApplies to many retailers with California customers. Administrative fines up to US$2,663 per violation or US$7,988 per intentional violation (2025 inflation-adjusted amounts).Aplica a muchos minoristas con clientes en California. Multas administrativas de hasta 2,663 dólares por infracción o 7,988 dólares por infracción intencional (montos ajustados por inflación en 2025).
Consumer Products & RetailConsumo masivo y retailTechnology, Media & TelecomTecnología, medios y telecomunicaciones
RegulationRegulación
CCPA / Other State Privacy Laws
California Consumer Privacy Act (as amended by CPRA) and other US state privacy lawsCalifornia Consumer Privacy Act (enmendada por la CPRA) y otras leyes estatales de privacidad de EE. UU.
CCPA grants privacy rights to California residents, including employees, job applicants, contractors, and B2B contacts. Other state laws (e.g., Virginia VCDPA, Colorado CPA, Connecticut, Utah) mainly cover consumers and exclude employee data.La CCPA otorga derechos de privacidad a residentes de California, incluidos empleados, candidatos, contratistas y contactos B2B. Las demás leyes estatales (p. ej., VCDPA de Virginia, CPA de Colorado, Connecticut, Utah) cubren principalmente a consumidores y excluyen datos de empleados.
Why it mattersPor qué importaApplies to manufacturers with US operations that meet each law's thresholds. Fragmented US privacy landscape requires multi-jurisdictional compliance.Aplica a manufactureros con operaciones en EE. UU. que rebasen los umbrales de cada ley. El panorama fragmentado de privacidad en EE. UU. exige cumplimiento multijurisdiccional.
Industrial ManufacturingManufactura industrial
RegulationRegulación
CCPA for California Vehicles
California Consumer Privacy Act / California Privacy Rights Act for vehicle dataCalifornia Consumer Privacy Act / California Privacy Rights Act aplicadas a datos vehiculares
California's privacy law applies to connected vehicle data of California residents. Includes opt-out rights for sale/sharing of personal info derived from vehicle telemetry.La ley de privacidad de California aplica a los datos de vehículos conectados de residentes de California. Incluye derechos de exclusión (opt-out) de la venta o el intercambio de información personal derivada de la telemetría vehicular.
Why it mattersPor qué importaApplies to automakers that meet CCPA business thresholds and process California residents' data. CPRA amendments (effective January 2023) added the 'sensitive personal information' category, covering precise geolocation and biometrics.Aplica a las armadoras que cumplen los umbrales de la CCPA y tratan datos de residentes de California. Las reformas de la CPRA (vigentes desde enero de 2023) añadieron la categoría de 'información personal sensible', que cubre la geolocalización precisa y los datos biométricos.
Automotive & MobilityAutomotriz y movilidad
RegulationRegulación
CCPA/CPRA
California Consumer Privacy Act / California Privacy Rights ActCalifornia Consumer Privacy Act / California Privacy Rights Act
Provides California residents with rights to know, delete, correct, and opt out of sale/sharing of their personal information. CPRA (effective 2023) expanded coverage to employee data and added 'sensitive personal information'. Data covered by GLBA is exempt.Otorga a los residentes de California derechos para conocer, eliminar y corregir su información personal, y para oponerse a su venta o compartición. La CPRA (vigente desde 2023) amplió la cobertura a datos de empleados y añadió la 'información personal sensible'. Los datos cubiertos por GLBA están exentos.
Why it mattersPor qué importaApplies to FSIs meeting the CCPA thresholds for non-GLBA data (e.g., marketing, website, employee data). Penalties up to $7,500 per intentional violation (inflation-adjusted since 2025), plus a private right of action for data breaches.Aplica a las FSIs que superan los umbrales de la CCPA respecto de datos no cubiertos por GLBA (p. ej., marketing, sitio web, datos de empleados). Sanciones de hasta 7,500 USD por violación intencional (ajustadas por inflación desde 2025), además de una acción privada en caso de vulneraciones de datos.
Financial ServicesServicios financieros
StandardEstándar
Change Control per ISO 9001 / IATF
Documented change management per ISO 9001 / IATF 16949Gestión documentada de cambios conforme a ISO 9001 / IATF 16949
Engineering and manufacturing changes go through formal review, impact analysis, approval, and validation before implementation. PFMEA updates often required.Los cambios de ingeniería y manufactura pasan por revisión formal, análisis de impacto, aprobación y validación antes de implementarse. Con frecuencia se requiere actualizar el PFMEA.
Why it mattersPor qué importaMandatory for certified organizations: change control is required by ISO 9001 (clause 8.5.6 in the 2015 edition; ISO 9001:2026 published Sept 2026) and IATF 16949, and is a frequent audit area. Uncontrolled changes are a common cause of quality escapes.Obligatorio para organizaciones certificadas: el control de cambios es requisito de ISO 9001 (cláusula 8.5.6 en la edición 2015; la edición ISO 9001:2026 se publicó en septiembre de 2026) e IATF 16949, y es un área frecuente de auditoría. Los cambios no controlados son una causa común de fugas de calidad.
Industrial ManufacturingManufactura industrial
RegulationRegulación
China PIPL
Personal Information Protection Law (China, 2021) for vehicle dataLey de Protección de Información Personal (China, 2021) aplicada a datos vehiculares
PIPL restricts cross-border transfers of personal information (security assessment, standard contract or certification), and the CAC-led Several Provisions on Automotive Data Security Management (Trial) (2021) require important automotive data to be stored in China by default.La PIPL restringe las transferencias transfronterizas de información personal (evaluación de seguridad, contrato estándar o certificación), y las Disposiciones sobre la Gestión de la Seguridad de Datos Automotrices (versión de prueba, 2021), encabezadas por la CAC, exigen que los datos automotrices importantes se almacenen en China por defecto.
Why it mattersPor qué importaApplies to connected vehicles in China — the world's largest auto market. Global automakers have built China-specific data infrastructure to comply.Aplica a vehículos conectados en China, el mayor mercado automotriz del mundo. Las armadoras globales han construido infraestructura de datos específica para China a fin de cumplir.
Automotive & MobilityAutomotriz y movilidad
FrameworkFramework
CMMC L2/L3
Cybersecurity Maturity Model Certification (DoD program), Level 2 (Advanced) and Level 3 (Expert)Cybersecurity Maturity Model Certification (programa del DoD), Nivel 2 (Avanzado) y Nivel 3 (Experto)
DoD program (32 CFR Part 170, effective Dec 2024; DFARS clause effective Nov 10, 2025) verifying NIST SP 800-171 (Level 2, by self-assessment or C3PAO certification) and selected NIST SP 800-172 controls (Level 3, DIBCAC assessment). Phase 1 (self-assessments) began Nov 2025; Phase 2 was suspended in July 2026 pending review.Programa del DoD (32 CFR Part 170, vigente desde dic. 2024; cláusula DFARS vigente desde el 10 de nov. de 2025) que verifica NIST SP 800-171 (Nivel 2, por autoevaluación o certificación de un C3PAO) y controles seleccionados de NIST SP 800-172 (Nivel 3, evaluación de DIBCAC). La Fase 1 (autoevaluaciones) inició en nov. de 2025; la Fase 2 se suspendió en julio de 2026 en espera de revisión.
Why it mattersPor qué importaA condition of award when the solicitation specifies a CMMC level. Affects a large share of the defense industrial base.Es condición para la adjudicación cuando la licitación especifica un nivel CMMC. Afecta a una parte importante de la base industrial de defensa.
Aerospace & DefenseAeroespacial y defensa
RegulationRegulación
CNBV / LFPDPPP
Comisión Nacional Bancaria y de Valores (Mexico) and Ley Federal de Protección de Datos Personales en Posesión de los Particulares (2025)Comisión Nacional Bancaria y de Valores (México) y Ley Federal de Protección de Datos Personales en Posesión de los Particulares (2025)
CNBV is Mexico's banking and securities regulator; its Circular Única de Bancos (CUB) sets information security and business continuity requirements. Personal data is governed by the new LFPDPPP (DOF, March 20, 2025), supervised by the Secretaría Anticorrupción y Buen Gobierno after the INAI was dissolved.La CNBV es el regulador bancario y bursátil de México; su Circular Única de Bancos (CUB) establece requisitos de seguridad de la información y continuidad de negocio. Los datos personales se rigen por la nueva LFPDPPP (DOF, 20 de marzo de 2025), supervisada por la Secretaría Anticorrupción y Buen Gobierno tras la extinción del INAI.
Why it mattersPor qué importaRequired for any FSI operating in Mexico. Banks must meet CNBV security requirements and the new LFPDPPP for customer personal data.Obligatorio para cualquier FSI que opere en México. Los bancos deben cumplir los requisitos de seguridad de la CNBV y la nueva LFPDPPP para los datos personales de sus clientes.
Financial ServicesServicios financieros
RegulationRegulación
COFEPRIS
Comisión Federal para la Protección contra Riesgos Sanitarios (Mexico)Comisión Federal para la Protección contra Riesgos Sanitarios (México)
Mexico's federal health regulator for pharma and medical devices (manufacturing, importation, clinical trials). Its GMP standards — NOM-059-SSA1-2015 (drugs) and NOM-241-SSA1-2021 (medical devices) — include computerized system validation and data integrity expectations.Regulador sanitario federal de México para farmacéuticos y dispositivos médicos (fabricación, importación, estudios clínicos). Sus normas de Buenas Prácticas de Fabricación —NOM-059-SSA1-2015 (medicamentos) y NOM-241-SSA1-2021 (dispositivos médicos)— incluyen expectativas de validación de sistemas computarizados e integridad de datos.
Why it mattersPor qué importaRequired for any pharma or medical device operations in Mexico — manufacturing, importation, clinical trials. Local expectations diverge from FDA/EMA in specific areas.Obligatorio para cualquier operación farmacéutica o de dispositivos médicos en México: fabricación, importación y estudios clínicos. Las expectativas locales difieren de las de la FDA/EMA en áreas específicas.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
GuidelineDirectriz
Cold Chain Compliance Metrics
Mean Kinetic Temperature (MKT) and excursion-event metrics (GDP; USP <1079.2>)Temperatura cinética media (MKT) y métricas de excursiones (GDP; USP <1079.2>)
MKT calculations applied to temperature time-series, with rules for excursions and time-out-of-refrigeration thresholds, per Good Distribution Practice (e.g., EU GDP Guidelines 2013/C 343/01) and USP <1079.2>. Relevant to biologics, vaccines, and many small molecules.Cálculos de MKT aplicados a series de tiempo de temperatura, con reglas para excursiones y umbrales de tiempo fuera de refrigeración, conforme a las Buenas Prácticas de Distribución (p. ej., Directrices de GDP de la UE 2013/C 343/01) y la USP <1079.2>. Relevantes para biológicos, vacunas y muchas moléculas pequeñas.
Why it mattersPor qué importaTemperature excursions must be investigated and assessed by QA before product disposition decisions; they are a recurring source of complaints and recalls.Las excursiones de temperatura deben investigarse y evaluarse por QA antes de decidir la disposición del producto; son una fuente recurrente de quejas y retiros de producto.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
RegulationRegulación
Configuration Baseline Lineage per EIA-649
Configuration Management lineage per SAE EIA-649 — full traceability of configuration changesLinaje de gestión de configuración conforme a SAE EIA-649 — trazabilidad completa de los cambios de configuración
Every configuration change has documented justification, approval chain, impact analysis, and effectivity. Provides forensic-quality history of product evolution.Cada cambio de configuración cuenta con justificación documentada, cadena de aprobación, análisis de impacto y efectividad. Ofrece un historial con calidad forense de la evolución del producto.
Why it mattersPor qué importaRequired for safety analysis, root cause investigation, and field service. Configuration discrepancies can create airworthiness and safety risks.Necesario para análisis de seguridad, investigación de causa raíz y servicio en campo. Las discrepancias de configuración pueden generar riesgos de aeronavegabilidad y seguridad.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
Configuration Master per AS9100 8.5.2 / EIA-649
Master record of every configuration item with traceability across lifecycleRegistro maestro de cada elemento de configuración con trazabilidad a lo largo del ciclo de vida
Each part, sub-assembly, software component has a managed master record with versioning, effectivity dates, applicability conditions, and approved sources.Cada parte, subensamble y componente de software tiene un registro maestro gestionado con versiones, fechas de efectividad, condiciones de aplicabilidad y fuentes aprobadas.
Why it mattersPor qué importaConfiguration discrepancies in A&D can cause safety incidents and program-wide rework. Configuration master is a primary control.Las discrepancias de configuración en A&D pueden causar incidentes de seguridad y retrabajo en todo el programa. El maestro de configuración es un control primario.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
Continuous Monitoring per RMF
NIST SP 800-137 — Information Security Continuous Monitoring (ISCM)NIST SP 800-137 — Monitoreo continuo de seguridad de la información (ISCM)
Required as the final step of RMF: ongoing monitoring of security controls, vulnerabilities, threats, and operational status with documented frequency and reporting.Exigido como paso final de RMF: monitoreo continuo de controles de seguridad, vulnerabilidades, amenazas y estado operativo, con frecuencia y reportes documentados.
Why it mattersPor qué importaATO is conditional on continuous monitoring. Lapses can trigger Authority to Operate revocation.La ATO está condicionada al monitoreo continuo. Las fallas pueden provocar la revocación de la autorización para operar.
Aerospace & DefenseAeroespacial y defensa
RegulationRegulación
CPNI
Customer Proprietary Network Information (US, 47 CFR § 64.2001-64.2011)Customer Proprietary Network Information (Información de red propiedad del cliente; EE. UU., 47 CFR § 64.2001-64.2011)
FCC regulations protecting telecom customer information including call records, services subscribed, and usage. Specific consent rules.Regulación de la FCC que protege la información de clientes de telecomunicaciones, incluidos registros de llamadas, servicios contratados y uso. Reglas específicas de consentimiento.
Why it mattersPor qué importaRequired for US telecoms. Violations bring FCC forfeitures (inflation-adjusted annually); in 2024 the FCC fined the major US wireless carriers ~$200M over location data.Obligatoria para telecomunicaciones en EE. UU. Las violaciones generan multas de la FCC (ajustadas anualmente por inflación); en 2024 la FCC multó a los principales operadores móviles de EE. UU. con ~200 millones de dólares por datos de ubicación.
Technology, Media & TelecomTecnología, medios y telecomunicaciones
StandardEstándar
CSA
Computer Software Assurance (FDA final guidance, September 2025)Computer Software Assurance (guía final de la FDA, septiembre de 2025)
Risk-based approach emphasizing critical thinking and fit-for-purpose testing over exhaustive documentation; encourages automated testing. Written for medical device production and quality system software (21 CFR 820), but widely referenced across life sciences.Enfoque basado en riesgo que privilegia el pensamiento crítico y las pruebas adecuadas al propósito sobre la documentación exhaustiva; fomenta las pruebas automatizadas. Está escrita para software de producción y del sistema de calidad de dispositivos médicos (21 CFR 820), pero es ampliamente referida en ciencias de la vida.
Why it mattersPor qué importaIndustry direction. Adopting CSA can reduce validation effort vs. documentation-heavy CSV while maintaining or improving compliance posture.Es la dirección de la industria. Adoptar CSA puede reducir el esfuerzo de validación frente a una CSV centrada en documentación, manteniendo o mejorando el nivel de cumplimiento.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
StandardEstándar
CUI Handling per NIST SP 800-171
Controlled Unclassified Information handling per NIST SP 800-171Manejo de Información No Clasificada Controlada conforme a NIST SP 800-171
Specific marking, safeguarding, dissemination, and destruction requirements for CUI categories (e.g., Controlled Technical Information, Export Controlled) per Executive Order 13556, 32 CFR Part 2002, and the NARA CUI Registry.Requisitos específicos de marcado, resguardo, difusión y destrucción para las categorías de CUI (p. ej., Controlled Technical Information, Export Controlled) conforme a la Orden Ejecutiva 13556, 32 CFR Part 2002 y el CUI Registry de NARA.
Why it mattersPor qué importaMishandling CUI is a contract default and may trigger False Claims Act exposure for self-attested compliance.El mal manejo de CUI constituye incumplimiento contractual y puede generar exposición bajo la False Claims Act por cumplimiento autodeclarado.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
Customer Master with Privacy Controls
Customer master governed by state PUC privacy rules, using NIST smart grid privacy guidanceMaestro de clientes regido por las reglas de privacidad de las comisiones estatales (PUC), con la guía de privacidad de red inteligente de NIST
Customer identifiers, premises, accounts mastered with privacy controls required by state utility commission rules, using NISTIR 7628 Vol. 2 (smart grid privacy) as voluntary guidance.Identificadores de clientes, predios y cuentas gestionados como datos maestros con los controles de privacidad que exigen las comisiones estatales de servicios públicos, usando NISTIR 7628 Vol. 2 (privacidad en la red inteligente) como guía voluntaria.
Why it mattersPor qué importaFoundation for customer-facing utility programs. Privacy compliance for utility customer data.Base de los programas de cara al cliente. Cumplimiento de privacidad para los datos de clientes de la empresa.
Energy & UtilitiesEnergía y servicios públicos
FrameworkFramework
Customer/Counterparty MDM
BCBS 239 Principle 4 — Completeness of risk data and counterparty masteringBCBS 239 Principio 4 — Integridad (completitud) de los datos de riesgo y maestro de contrapartes
Banks must capture all material risk and report it on a comprehensive basis. Requires a single counterparty view across products, geographies, and entities.Los bancos deben capturar todo el riesgo material y reportarlo de manera integral. Requiere una vista única de cada contraparte entre productos, geografías y entidades.
Why it mattersPor qué importaCounterparty exposure aggregation failures contributed to 2008 crisis. Now a primary regulator focus area.Las fallas en la agregación de exposiciones por contraparte contribuyeron a la crisis de 2008. Hoy es un foco principal de los reguladores.
Financial ServicesServicios financieros
D
GuidelineDirectriz
Data Integrity Monitoring
Risk-based review and monitoring of audit trails and data integrityRevisión y monitoreo basados en riesgo de pistas de auditoría e integridad de datos
Routine checks that detect gaps in audit trails, missing timestamps, unattributed changes, and deleted records, with a frequency tied to data criticality (e.g., review of critical data before batch release).Verificaciones rutinarias que detectan huecos en pistas de auditoría, marcas de tiempo faltantes, cambios no atribuidos y registros eliminados, con una frecuencia ligada a la criticidad de los datos (p. ej., revisión de datos críticos antes de liberar un lote).
Why it mattersPor qué importaFDA's 2018 data integrity guidance and PIC/S PI 041-1 expect audit trail review proportionate to risk; automating it helps keep pace with data volumes.La guía de integridad de datos de la FDA de 2018 y la PIC/S PI 041-1 esperan una revisión de pistas de auditoría proporcional al riesgo; automatizarla ayuda a seguir el ritmo de los volúmenes de datos.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
StandardEstándar
Data Quality per AS9100 8.5.1
AS9100 Rev D Section 8.5.1 — Control of production and service provisionAS9100 Rev D, sección 8.5.1 — Control de la producción y de la provisión del servicio
Includes data and information requirements: documented information, suitability, criteria for acceptance. Applied to data products supporting production and service.Incluye requisitos de datos e información: información documentada, idoneidad y criterios de aceptación. Se aplica a los productos de datos que apoyan la producción y el servicio.
Why it mattersPor qué importaRequired for AS9100 certification. Audited by registrars and customer audits.Obligatorio para la certificación AS9100. Lo auditan los organismos certificadores y los clientes.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
Data Quality per ISO 9001 8.5.1
ISO 9001:2015 Clause 8.5.1 — Control of production and service provision (ISO 9001:2026 edition published Sept 2026)ISO 9001:2015 cláusula 8.5.1 — Control de la producción y de la provisión del servicio (la edición ISO 9001:2026 se publicó en septiembre de 2026)
Requires controlled conditions, including availability of documented information defining product characteristics and activities; data quality is implicit in these requirements.Exige condiciones controladas, incluida la disponibilidad de información documentada que defina las características de los productos y las actividades; la calidad de los datos está implícita en estos requisitos.
Why it mattersPor qué importaSupports ISO 9001 certification (mandatory for certified organizations). Bad data leads to bad products.Respalda la certificación ISO 9001 (obligatoria para organizaciones certificadas). Datos malos producen productos malos.
Industrial ManufacturingManufactura industrial
StandardEstándar
DevSecOps with ISO/SAE 21434 Controls
DevSecOps practices aligned with automotive cybersecurity engineeringPrácticas DevSecOps alineadas con la ingeniería de ciberseguridad automotriz
Security gates in CI/CD pipelines aligned with ISO/SAE 21434 work products: TARA (Threat Analysis and Risk Assessment), security goals, security concept.Controles de seguridad en pipelines de CI/CD alineados con los productos de trabajo de ISO/SAE 21434: TARA (análisis de amenazas y evaluación de riesgos), objetivos de seguridad y concepto de seguridad.
Why it mattersPor qué importaSupports the CSMS evidence required for UN R155 type approval; OEMs flow ISO/SAE 21434 requirements down to software suppliers.Respalda la evidencia del CSMS requerida para la homologación bajo UN R155; las OEM trasladan los requisitos de ISO/SAE 21434 a sus proveedores de software.
Automotive & MobilityAutomotriz y movilidad
RegulationRegulación
DFARS 252.204-7012
Defense Federal Acquisition Regulation Supplement clause 252.204-7012Defense Federal Acquisition Regulation Supplement, cláusula 252.204-7012
Requires 'adequate security' (defined as NIST SP 800-171), incident reporting within 72 hours, malicious software submission, and damage assessment cooperation.Exige 'seguridad adecuada' (definida como NIST SP 800-171), reporte de incidentes en un plazo de 72 horas, entrega de software malicioso y cooperación en la evaluación de daños.
Why it mattersPor qué importaDefault flow-down clause in DoD contracts. Non-compliance triggers contract default and False Claims Act exposure.Cláusula de flujo descendente (flow-down) por defecto en contratos del DoD. El incumplimiento genera incumplimiento contractual y exposición bajo la False Claims Act.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
Documented Operational Procedures per RMF
Documented procedures aligned with NIST RMF for orchestrated workflowsProcedimientos documentados alineados con NIST RMF para flujos orquestados
Workflows that affect federal data must have documented standard operating procedures, role definitions, and approval chains aligned with RMF expectations.Los flujos que afectan datos federales deben contar con procedimientos operativos estándar documentados, definición de roles y cadenas de aprobación alineadas con lo esperado por RMF.
Why it mattersPor qué importaAudit findings during ATO assessments. Undocumented orchestration delays or blocks Authority to Operate.Genera hallazgos de auditoría en las evaluaciones de ATO. Una orquestación sin documentar retrasa o bloquea la autorización para operar.
Aerospace & DefenseAeroespacial y defensa
RegulationRegulación
DORA
EU Digital Operational Resilience Act (applicable since January 17, 2025)Reglamento europeo de Resiliencia Operativa Digital (DORA, aplicable desde el 17 de enero de 2025)
Comprehensive ICT risk management framework for EU financial entities, including third-party risk, incident reporting, and resilience testing.Marco integral de gestión de riesgos de TIC para entidades financieras de la UE, que incluye riesgo de terceros, reporte de incidentes y pruebas de resiliencia.
Why it mattersPor qué importaNow enforceable and actively supervised by national competent authorities and the ECB. The ESAs' designation and oversight of critical ICT third-party providers is reshaping vendor management.Ya es exigible y lo supervisan activamente las autoridades nacionales competentes y el BCE. La designación y vigilancia por parte de las ESAs de los proveedores terceros críticos de TIC está transformando la gestión de proveedores.
Financial ServicesServicios financieros
RegulationRegulación
DORA ICT BCM
EU Digital Operational Resilience Act — Business Continuity ManagementReglamento europeo de Resiliencia Operativa Digital (DORA) — gestión de la continuidad del negocio
Requires comprehensive ICT business continuity, including documented response and recovery plans, testing, threat-led penetration testing (TLPT) for significant entities, and major incident reporting.Exige continuidad de negocio de TIC integral, con planes documentados de respuesta y recuperación, pruebas, pruebas de penetración basadas en amenazas (TLPT) para entidades significativas y reporte de incidentes mayores.
Why it mattersPor qué importaRequired for in-scope EU financial entities; supervised by national competent authorities and, for significant banks, the ECB, with the ESAs (EBA, ESMA, EIOPA) setting technical standards. TLPT (at least every 3 years for identified entities) is a major spend.Obligatorio para entidades financieras de la UE dentro del alcance; lo supervisan las autoridades nacionales competentes y, para bancos significativos, el BCE, mientras las ESAs (EBA, ESMA, EIOPA) emiten las normas técnicas. Las TLPT (al menos cada 3 años para las entidades identificadas) representan un gasto importante.
Financial ServicesServicios financieros
RegulationRegulación
DORA ICT Change Management
EU Digital Operational Resilience Act — Information & Communications Technology change management requirementsReglamento europeo de Resiliencia Operativa Digital (DORA) — requisitos de gestión de cambios de TIC
Applies since January 17, 2025. Requires documented ICT change management with risk assessments, testing, and rollback plans for in-scope EU financial entities (DORA Art. 9 and the RTS on the ICT risk management framework). Includes major changes to outsourced ICT services.Aplica desde el 17 de enero de 2025. Exige una gestión de cambios de TIC documentada, con evaluaciones de riesgo, pruebas y planes de reversión, para las entidades financieras de la UE dentro del alcance (art. 9 de DORA y la RTS sobre el marco de gestión de riesgos de TIC). Incluye los cambios mayores a servicios de TIC tercerizados.
Why it mattersPor qué importaDORA is enforceable now. Penalties for financial entities are set by member states; critical ICT third-party providers can face periodic penalty payments of up to 1% of average daily worldwide turnover.DORA ya es exigible. Las sanciones para entidades financieras las fija cada Estado miembro; los proveedores terceros críticos de TIC pueden recibir multas coercitivas de hasta 1% de su facturación mundial diaria promedio.
Financial ServicesServicios financieros
RegulationRegulación
DORA ICT Incident Reporting
EU DORA major ICT-related incident reporting (Article 19)Reglamento DORA de la UE — reporte de incidentes graves relacionados con las TIC (artículo 19)
Major incidents must be reported to competent authorities: initial notification within 4 hours of classification (and no later than 24 hours after detection), intermediate report within 72 hours, final report within 1 month.Los incidentes graves deben reportarse a las autoridades competentes: notificación inicial dentro de las 4 horas posteriores a su clasificación (y a más tardar 24 horas después de su detección), informe intermedio dentro de 72 horas e informe final dentro de 1 mes.
Why it mattersPor qué importaRequired for in-scope EU financial entities. Reporting platforms must capture, classify, and notify quickly — manual processes struggle to meet the 4-hour deadline.Obligatorio para entidades financieras de la UE dentro del alcance. Las plataformas de reporte deben capturar, clasificar y notificar con rapidez; los procesos manuales difícilmente cumplen el plazo de 4 horas.
Financial ServicesServicios financieros
RegulationRegulación
DSCSA
Drug Supply Chain Security Act (US, 2013)Drug Supply Chain Security Act (Ley de Seguridad de la Cadena de Suministro de Medicamentos, EE. UU., 2013)
Mandates electronic, interoperable, package-level traceability of prescription drugs in the US. Enhanced requirements took effect Nov 27, 2024; FDA exemptions ended May 2025 (manufacturers), Aug 2025 (wholesalers), and Nov 2025 (large dispensers); small business dispensers are exempt until Nov 27, 2027.Exige trazabilidad electrónica, interoperable y a nivel de empaque de los medicamentos de prescripción en EE. UU. Los requisitos reforzados entraron en vigor el 27 de noviembre de 2024; las exenciones de la FDA vencieron en mayo de 2025 (fabricantes), agosto de 2025 (mayoristas) y noviembre de 2025 (dispensadores grandes); las farmacias pequeñas están exentas hasta el 27 de noviembre de 2027.
Why it mattersPor qué importaTrading partners must exchange compliant, interoperable transaction data to buy and sell prescription drugs in the US — effectively a license-to-operate requirement.Los socios comerciales deben intercambiar datos de transacción interoperables y conformes para comprar y vender medicamentos de prescripción en EE. UU.; en la práctica es un requisito de licencia para operar.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
E
RegulationRegulación
EAR Compliance
Export Administration Regulations (15 CFR 730-774, BIS)Export Administration Regulations (15 CFR 730-774, BIS)
Bureau of Industry and Security regulations covering export of dual-use technology. Less restrictive than ITAR but still requires classification, license determination, and recordkeeping.Regulaciones del Bureau of Industry and Security que cubren la exportación de tecnología de doble uso. Menos restrictivas que ITAR, pero exigen clasificación, determinación de licencia y conservación de registros.
Why it mattersPor qué importaCommercial aerospace items are generally subject to the EAR. License violations can result in significant fines and denial of export privileges.Los artículos aeroespaciales comerciales suelen estar sujetos a las EAR. Las infracciones de licencia pueden derivar en multas significativas y en la negación de privilegios de exportación.
Aerospace & DefenseAeroespacial y defensa
FrameworkFramework
Eclipse Dataspace Components (EDC)
Eclipse Dataspace Components — open-source dataspace connector framework (formerly Eclipse Dataspace Connector)Eclipse Dataspace Components — framework de conectores para espacios de datos de código abierto (antes Eclipse Dataspace Connector)
Provides contract negotiation, usage-policy enforcement and data transfer between dataspace participants, implementing the Dataspace Protocol originally developed by IDSA (International Data Spaces Association).Ofrece negociación de contratos, aplicación de políticas de uso y transferencia de datos entre participantes de un espacio de datos, implementando el Dataspace Protocol desarrollado originalmente por la IDSA (International Data Spaces Association).
Why it mattersPor qué importaCatena-X participation requires an EDC-based or compliant connector, run in-house or as a managed service. Mandatory for suppliers whose customers require Catena-X data exchange.Participar en Catena-X requiere un conector basado en EDC o compatible, operado internamente o como servicio administrado. Obligatorio para proveedores cuyos clientes exigen intercambio de datos vía Catena-X.
Automotive & MobilityAutomotriz y movilidad
StandardEstándar
EDI X12
ANSI ASC X12 EDI message types for retailTipos de mensaje EDI ANSI ASC X12 para retail
North American EDI standard: 850 PO, 855 PO Acknowledgment, 856 ASN, 810 Invoice, 870 Order Status. Standard for retailer-supplier communication in NA.Estándar EDI de Norteamérica: 850 orden de compra, 855 acuse de orden de compra, 856 ASN (aviso anticipado de embarque), 810 factura, 870 estatus de pedido. Estándar para la comunicación minorista-proveedor en Norteamérica.
Why it mattersPor qué importaLarge North American retailers (e.g., Walmart, Target) require EDI in their supplier requirements; suppliers typically need EDI capability, directly or through a web-EDI or managed provider, to trade with them.Los grandes minoristas de Norteamérica (p. ej., Walmart, Target) exigen EDI en sus requisitos para proveedores; los proveedores normalmente necesitan capacidad EDI, directa o mediante un proveedor web-EDI o de servicios administrados, para comerciar con ellos.
Consumer Products & RetailConsumo masivo y retail
StandardEstándar
EPCIS 2.0
Electronic Product Code Information Services (GS1 standard, ISO/IEC 19987)Electronic Product Code Information Services (estándar GS1, ISO/IEC 19987)
GS1-defined data exchange standard for serialization events (commissioning, shipping, receiving, dispensing). Version 2.0 (2022) added REST API support and JSON/JSON-LD format.Estándar de intercambio de datos definido por GS1 para eventos de serialización (comisionamiento, embarque, recepción, dispensación). La versión 2.0 (2022) agregó soporte para API REST y formato JSON/JSON-LD.
Why it mattersPor qué importaWidely adopted by US trading partners for DSCSA interoperable data exchange (industry practice; the law does not mandate a specific standard). EU FMD uses uploads to the EMVS instead, and other national systems define their own formats.Ampliamente adoptado por los socios comerciales de EE. UU. para el intercambio interoperable de datos del DSCSA (práctica de la industria; la ley no impone un estándar específico). La EU FMD usa cargas al EMVS y otros sistemas nacionales definen sus propios formatos.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)Food & BeverageAlimentos y bebidas
Spec / ProtocolEspecificación / protocolo
EPCIS 2.0 Events
GS1 EPCIS event data flows for traceabilityFlujos de datos de eventos GS1 EPCIS para trazabilidad
Standardized event data (Object, Aggregation, Transaction, Transformation and Association events) for tracking products through supply chain.Datos de eventos estandarizados (eventos Object, Aggregation, Transaction, Transformation y Association) para rastrear productos a lo largo de la cadena de suministro.
Why it mattersPor qué importaNot legally required by FSMA 204, but a GS1 standard designed for exchanging food traceability event data with trading partners.No es legalmente obligatorio por FSMA 204, pero es un estándar de GS1 diseñado para intercambiar datos de eventos de trazabilidad alimentaria con socios comerciales.
Food & BeverageAlimentos y bebidas
StandardEstándar
Equipment Master per IEC 81346
IEC 81346 — Industrial systems, installations and equipment and industrial products — Structuring principles and reference designationsIEC 81346 — Sistemas industriales, instalaciones y equipos y productos industriales — Principios de estructuración y designaciones de referencia
International standard (joint IEC/ISO series) for systematic structuring and identification of industrial equipment. Used for engineering documents, asset management, and maintenance.Norma internacional (serie conjunta IEC/ISO) para la estructuración e identificación sistemática de equipos industriales. Se usa en documentos de ingeniería, gestión de activos y mantenimiento.
Why it mattersPor qué importaNot legally mandatory, but commonly specified in plant engineering projects; foundation for asset management. Misidentified equipment causes maintenance errors and safety incidents.No es obligatoria por ley, pero se especifica con frecuencia en proyectos de ingeniería de planta; es la base de la gestión de activos. Un equipo mal identificado provoca errores de mantenimiento e incidentes de seguridad.
Industrial ManufacturingManufactura industrial
RegulationRegulación
EU 178/2002 Article 18
EU General Food Law — traceability requirementsLegislación Alimentaria General de la UE (Reglamento (CE) 178/2002) — requisitos de trazabilidad
EU regulation requiring one-step-back, one-step-forward traceability for food, feed and food-producing animals, with rapid response capability for safety incidents.Reglamento de la UE que exige trazabilidad de un paso atrás y un paso adelante para alimentos, piensos y animales productores de alimentos, con capacidad de respuesta rápida ante incidentes de inocuidad.
Why it mattersPor qué importaRequired for any food sold in EU. Foundation for all food traceability in EU.Obligatorio para cualquier alimento que se venda en la UE. Base de toda la trazabilidad alimentaria en la UE.
Food & BeverageAlimentos y bebidas
RegulationRegulación
EU 178/2002 Traceability
EU General Food Law — one-up, one-down traceability with rapid responseLegislación Alimentaria General de la UE (Reglamento (CE) 178/2002) — trazabilidad de un paso adelante y un paso atrás con respuesta rápida
EU regulation requiring documented traceability with rapid response capability for safety incidents.Reglamento de la UE que exige trazabilidad documentada con capacidad de respuesta rápida ante incidentes de inocuidad.
Why it mattersPor qué importaRequired for any food sold in EU. Foundation for all food traceability in EU.Obligatorio para cualquier alimento que se venda en la UE. Base de toda la trazabilidad alimentaria en la UE.
Food & BeverageAlimentos y bebidas
RegulationRegulación
EU Annex 11
EudraLex Volume 4, Annex 11 — Computerised SystemsEudraLex Volumen 4, Anexo 11 — Sistemas computarizados
EU counterpart of 21 CFR Part 11, covering validation, data integrity, and risk management for computerized systems used in GMP-regulated activities. The 2011 version is in force; a revised draft was put to public consultation in 2025.Contraparte europea de la 21 CFR Part 11; cubre validación, integridad de datos y gestión de riesgos de los sistemas computarizados usados en actividades reguladas por GMP. Está vigente la versión de 2011; en 2025 se sometió a consulta pública un borrador revisado.
Why it mattersPor qué importaRequired for any pharma operating in the EU or exporting product to the EU. Applies together with EU GMP Chapter 4 (Documentation).Obligatorio para cualquier farmacéutica que opere en la UE o exporte producto a la UE. Se aplica junto con el Capítulo 4 de las GMP de la UE (Documentación).
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
RegulationRegulación
EU FMD
EU Falsified Medicines Directive (2011/62/EU) and Delegated Regulation (EU) 2016/161Directiva de Medicamentos Falsificados de la UE (2011/62/UE) y Reglamento Delegado (UE) 2016/161
Requires unique product serial numbers, anti-tampering devices, and verification/decommissioning at point of dispensing through the European Medicines Verification System (EMVS). Safety features apply since February 9, 2019.Exige números de serie únicos por producto, dispositivos contra manipulación y verificación/desactivación en el punto de dispensación a través del Sistema Europeo de Verificación de Medicamentos (EMVS). Los dispositivos de seguridad aplican desde el 9 de febrero de 2019.
Why it mattersPor qué importaEU counterpart of DSCSA. Required for prescription medicines (with listed exceptions) distributed in the EU/EEA.Contraparte europea del DSCSA. Obligatoria para los medicamentos de prescripción (con las excepciones listadas) distribuidos en la UE/EEE.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
RegulationRegulación
EU MDR
EU Medical Device Regulation (Regulation (EU) 2017/745)Reglamento de Dispositivos Médicos de la UE (Reglamento (UE) 2017/745)
Replaced the prior Medical Device Directive (applicable since May 26, 2021, with extended transition periods). Requires UDI (Unique Device Identification), expanded clinical evidence, post-market surveillance, and EUDAMED database registration (modules becoming mandatory progressively).Sustituyó a la anterior Directiva de Dispositivos Médicos (aplicable desde el 26 de mayo de 2021, con periodos de transición extendidos). Exige UDI (Identificación Única de Dispositivos), mayor evidencia clínica, vigilancia poscomercialización y registro en la base de datos EUDAMED (sus módulos se vuelven obligatorios de forma progresiva).
Why it mattersPor qué importaRequired for any medical device on the EU market. Has data implications for traceability, vigilance reporting, and clinical evidence systems.Obligatorio para cualquier dispositivo médico en el mercado de la UE. Tiene implicaciones de datos para la trazabilidad, el reporte de vigilancia y los sistemas de evidencia clínica.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
GuidelineDirectriz
Event Sourcing for GxP Records
Architectural pattern where state is derived from a log of eventsPatrón de arquitectura en el que el estado se deriva de una bitácora de eventos
Instead of updating records in place, every change is captured as an event. The current state is computed by replaying events. Naturally aligned with audit trail requirements.En lugar de actualizar los registros en sitio, cada cambio se captura como un evento. El estado actual se calcula reproduciendo los eventos. Se alinea de forma natural con los requisitos de pistas de auditoría.
Why it mattersPor qué importaEliminates a common audit gap: 'who changed this field 6 months ago and why?' becomes a trivial query instead of a forensic investigation.Elimina una brecha común de auditoría: '¿quién cambió este campo hace 6 meses y por qué?' se vuelve una consulta trivial en lugar de una investigación forense.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
F
StandardEstándar
F&B KPIs (OEE, Yield, FPY, Cost)
Standard F&B production metricsMétricas estándar de producción de alimentos y bebidas
OEE, Yield, First Pass Yield, Cost per Unit, Quality metrics — widely used F&B production metrics.OEE, rendimiento, First Pass Yield (rendimiento a la primera), costo por unidad y métricas de calidad: métricas de producción ampliamente usadas en alimentos y bebidas.
Why it mattersPor qué importaCommonly tracked at F&B plants. Drives operational decisions and improvement programs.Se miden comúnmente en las plantas de alimentos y bebidas. Orientan decisiones operativas y programas de mejora.
Food & BeverageAlimentos y bebidas
FrameworkFramework
FFIEC BCM Booklet
FFIEC Business Continuity Management Booklet (US)FFIEC Business Continuity Management Booklet (EE. UU.)
Examination guidance for resilience programs at US banks. Covers business impact analysis, recovery strategies, plan documentation, testing, and integration with enterprise risk management.Guía de supervisión para los programas de resiliencia de bancos de EE. UU. Cubre análisis de impacto al negocio, estrategias de recuperación, documentación de planes, pruebas e integración con la gestión de riesgos empresariales.
Why it mattersPor qué importaUsed by US bank examiners. BCDR weaknesses regularly result in MRAs and have triggered formal enforcement actions.La usan los examinadores bancarios de EE. UU. Las debilidades de continuidad y recuperación generan con regularidad MRAs y han detonado acciones formales de cumplimiento forzoso.
Financial ServicesServicios financieros
FrameworkFramework
FFIEC Handbook
Federal Financial Institutions Examination Council IT HandbookFederal Financial Institutions Examination Council IT Handbook (Manual de TI del FFIEC)
Examination guidance organized in booklets (e.g., Architecture, Infrastructure, and Operations; Information Security; Audit; Business Continuity Management). Used by US bank examiners (OCC, FDIC, FRB, NCUA) during examinations.Guía de supervisión organizada en cuadernillos (p. ej., Architecture, Infrastructure, and Operations; Information Security; Audit; Business Continuity Management). La usan los examinadores bancarios de EE. UU. (OCC, FDIC, FRB, NCUA) durante las revisiones.
Why it mattersPor qué importaNot a regulation in itself, but it is the yardstick examiners apply; gaps can result in MRAs (Matters Requiring Attention) or, in serious cases, formal enforcement actions.No es una regulación en sí, pero es la vara con la que miden los examinadores; las brechas pueden derivar en MRAs (Matters Requiring Attention) o, en casos graves, en acciones formales de cumplimiento forzoso.
Financial ServicesServicios financieros
Spec / ProtocolEspecificación / protocolo
FIX Protocol
Financial Information eXchange protocol (FIX 4.x / FIXatdl / FIX 5.0)Financial Information eXchange protocol (FIX 4.x / FIXatdl / FIX 5.0)
Standard messaging protocol for trading-related communications between buy-side, sell-side, exchanges, and ECNs. Used for order routing, execution reporting, allocations, and reference data.Protocolo estándar de mensajería para comunicaciones de trading entre buy-side, sell-side, bolsas y ECNs. Se usa para enrutamiento de órdenes, reportes de ejecución, asignaciones y datos de referencia.
Why it mattersPor qué importaRequired by venues and counterparties that use FIX for order entry and execution reporting. Failure to handle FIX correctly results in trade breaks, regulatory reporting errors, and customer complaints.Lo exigen los centros de negociación y contrapartes que usan FIX para el ingreso de órdenes y el reporte de ejecuciones. Manejar FIX incorrectamente provoca rupturas de operaciones, errores en reportes regulatorios y quejas de clientes.
Financial ServicesServicios financieros
RegulationRegulación
FSMA 204 (FDA)
Food Safety Modernization Act Section 204 — Final Rule on Food TraceabilityFood Safety Modernization Act, Sección 204 — Regla final de trazabilidad de alimentos (FDA)
FDA rule (published November 2022) requiring additional traceability records for foods on the Food Traceability List (FTL), including leafy greens, soft cheeses, shell eggs, finfish, crustaceans, mollusks and fresh-cut produce.Regla de la FDA (publicada en noviembre de 2022) que exige registros adicionales de trazabilidad para los alimentos de la Food Traceability List (FTL), entre ellos hortalizas de hoja verde, quesos frescos, huevo con cascarón, pescados, crustáceos, moluscos y frutas y verduras frescas cortadas.
Why it mattersPor qué importaMandatory for firms that manufacture, process, pack or hold FTL foods; compliance date moved from January 20, 2026 to July 20, 2028. Requires significant data infrastructure investment.Obligatoria para empresas que fabrican, procesan, empacan o almacenan alimentos de la FTL; la fecha de cumplimiento se movió del 20 de enero de 2026 al 20 de julio de 2028. Requiere una inversión importante en infraestructura de datos.
Food & BeverageAlimentos y bebidas
StandardEstándar
Full Lineage for IATF 16949 Audits
Configuration and quality data lineage per IATF 16949 traceability requirementsLinaje de datos de configuración y calidad según los requisitos de trazabilidad de IATF 16949
End-to-end lineage from supplier raw materials through manufacturing to finished vehicle, with linkage to PPAP and audit records.Linaje de extremo a extremo desde la materia prima del proveedor, pasando por la manufactura, hasta el vehículo terminado, vinculado con los registros de PPAP y de auditoría.
Why it mattersPor qué importaExpected in IATF 16949 audits (identification and traceability, clause 8.5.2.1). Loss of lineage during a quality investigation can force the recall of all potentially affected production.Se espera en las auditorías de IATF 16949 (identificación y trazabilidad, cláusula 8.5.2.1). Perder el linaje durante una investigación de calidad puede obligar a hacer recall de toda la producción potencialmente afectada.
Automotive & MobilityAutomotriz y movilidad
G
GuidelineDirectriz
GAMP 5
Good Automated Manufacturing Practice, GAMP 5 Second Edition (ISPE guideline, 2022)Good Automated Manufacturing Practice, GAMP 5 Segunda Edición (guía de ISPE, 2022)
Widely used industry guidance for validating computerized systems in life sciences. Classifies software by category (1, 3, 4, 5) and scales validation rigor to risk. The Second Edition (2022) addresses cloud, SaaS, and agile approaches.Guía de la industria ampliamente usada para validar sistemas computarizados en ciencias de la vida. Clasifica el software por categoría (1, 3, 4, 5) y ajusta el rigor de validación al riesgo. La Segunda Edición (2022) aborda nube, SaaS y enfoques ágiles.
Why it mattersPor qué importaNot a regulation, but inspectors widely recognize GAMP 5 alignment as evidence that your validation approach is risk-based and proportionate.No es una regulación, pero los inspectores reconocen ampliamente la alineación con GAMP 5 como evidencia de que tu enfoque de validación está basado en riesgo y es proporcional.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
GuidelineDirectriz
GAMP 5 Categorization
Risk-based software categorization per ISPE GAMP 5Categorización de software basada en riesgo según ISPE GAMP 5
Software is classified into categories 1 (infrastructure), 3 (non-configured), 4 (configured), and 5 (custom); Category 2 (firmware) was retired in GAMP 5. Validation rigor scales with category and risk.El software se clasifica en las categorías 1 (infraestructura), 3 (no configurado), 4 (configurado) y 5 (a la medida); la Categoría 2 (firmware) se eliminó en GAMP 5. El rigor de validación se ajusta según la categoría y el riesgo.
Why it mattersPor qué importaAllows proportionate validation effort. Misclassification can lead to under-validated production systems (regulatory risk) or over-validated infrastructure (cost waste).Permite un esfuerzo de validación proporcional. Una mala clasificación puede generar sistemas productivos subvalidados (riesgo regulatorio) o infraestructura sobrevalidada (desperdicio de costo).
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
RegulationRegulación
GDPR
General Data Protection Regulation (EU, 2018)Reglamento General de Protección de Datos (UE, 2018)
Comprehensive EU data protection law with extraterritorial reach. Defines lawful bases for processing, data subject rights (access, erasure, portability), DPO requirements, breach notification within 72 hours, and data transfer restrictions.Ley integral de protección de datos de la UE con alcance extraterritorial. Define las bases legales del tratamiento, los derechos de los titulares (acceso, supresión, portabilidad), los requisitos de DPO, la notificación de vulneraciones en 72 horas y las restricciones a las transferencias de datos.
Why it mattersPor qué importaRequired for any processing of EU residents' data. Penalties up to €20M or 4% of global revenue, whichever is higher.Obligatorio para cualquier tratamiento de datos de residentes de la UE. Multas de hasta €20M o el 4% de los ingresos globales, lo que sea mayor.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)Financial ServicesServicios financieros
Spec / ProtocolEspecificación / protocolo
GHG Protocol
Greenhouse Gas Protocol corporate standards for emissions reportingGreenhouse Gas Protocol — estándares corporativos para el reporte de emisiones
Standard methods for emissions accounting — Scope 1 (direct), Scope 2 (purchased energy), Scope 3 (value chain).Métodos estándar de contabilidad de emisiones: Alcance 1 (directas), Alcance 2 (energía comprada), Alcance 3 (cadena de valor).
Why it mattersPor qué importaMandatory where laws rely on it: California SB 253 (Scope 1–2 reports from 2026) and EU CSRD for in-scope companies. The US SEC climate rule is stayed and proposed for rescission.Obligatorio donde las leyes lo usan: la SB 253 de California (reportes de Alcance 1 y 2 desde 2026) y la CSRD de la UE para las empresas dentro de su alcance. La regla climática de la SEC de EE. UU. está suspendida y con propuesta de derogación.
Energy & UtilitiesEnergía y servicios públicos
Spec / ProtocolEspecificación / protocolo
GHG Protocol Emissions
Greenhouse Gas Protocol — corporate accounting standardsGreenhouse Gas Protocol — estándares corporativos de contabilidad de emisiones de gases de efecto invernadero
Standardized methods for measuring and reporting Scope 1, 2, 3 emissions. Referenced by EU CSRD (ESRS E1), California SB 253, and voluntary disclosures (CDP).Métodos estandarizados para medir y reportar emisiones de Alcance 1, 2 y 3. Referenciado por la CSRD de la UE (ESRS E1), la ley SB 253 de California y reportes voluntarios (CDP).
Why it mattersPor qué importaVoluntary standard made mandatory by laws that rely on it: California SB 253 (first Scope 1–2 reports due Nov 10, 2026) and EU CSRD (scope narrowed by Directive (EU) 2026/470). The US SEC climate rule is stayed and proposed for rescission.Estándar voluntario que se vuelve obligatorio por las leyes que lo usan: la SB 253 de California (primeros reportes de Alcance 1 y 2 con vencimiento el 10 de noviembre de 2026) y la CSRD de la UE (alcance reducido por la Directiva (UE) 2026/470). La regla climática de la SEC de EE. UU. está suspendida y con propuesta de derogación.
Energy & UtilitiesEnergía y servicios públicos
RegulationRegulación
GLBA
Gramm-Leach-Bliley Act (US, 1999) — Financial Privacy Rule and Safeguards RuleLey Gramm-Leach-Bliley (EE. UU., 1999) — Financial Privacy Rule y Safeguards Rule
Requires US financial institutions to protect customer information through written information security programs, risk assessment, and customer notification on privacy practices.Exige a las instituciones financieras de EE. UU. proteger la información de sus clientes mediante programas escritos de seguridad de la información, evaluación de riesgos y avisos de privacidad a los clientes.
Why it mattersPor qué importaFFIEC examiners test GLBA compliance during exams. Violations result in supervisory actions and reputation damage.Los examinadores del FFIEC prueban el cumplimiento de GLBA durante las revisiones. Las violaciones derivan en acciones de supervisión y daño reputacional.
Financial ServicesServicios financieros
RegulationRegulación
GMP for Food
Current Good Manufacturing Practice (CGMP) — 21 CFR 117 for human food, 21 CFR 507 for animal foodBuenas Prácticas de Manufactura vigentes (CGMP) — 21 CFR 117 para alimentos de consumo humano, 21 CFR 507 para alimentos de consumo animal
FDA regulations for food manufacturing facilities including hygiene, equipment, processes, and controls.Regulaciones de la FDA para instalaciones de manufactura de alimentos, que cubren higiene, equipos, procesos y controles.
Why it mattersPor qué importaLegally required for FDA-regulated food facilities (subject to exemptions). Foundation for all food safety programs in the US.Obligatorias por ley para instalaciones de alimentos reguladas por la FDA (con ciertas exenciones). Base de todos los programas de inocuidad alimentaria en EE. UU.
Food & BeverageAlimentos y bebidas
RegulationRegulación
GS1 EDI / EDIFACT
GS1 EDI (EANCOM, based on UN/EDIFACT) and ANSI ASC X12 for F&B tradingGS1 EDI (EANCOM, basado en UN/EDIFACT) y ANSI ASC X12 para el comercio de alimentos y bebidas
EDI standards for F&B trading partner communication. EANCOM/EDIFACT for European/international trading; X12 for North America.Estándares EDI para la comunicación con socios comerciales de alimentos y bebidas. EANCOM/EDIFACT para el comercio europeo e internacional; X12 para Norteamérica.
Why it mattersPor qué importaCommonly a contractual requirement for trading with major retailers and foodservice distributors.Suele ser un requisito contractual para comerciar con grandes minoristas y distribuidores de foodservice.
Food & BeverageAlimentos y bebidas
GuidelineDirectriz
GxP
Good Practice (umbrella for GMP, GLP, GCP, etc.)Buenas Prácticas (término paraguas para GMP, GLP, GCP, etc.)
Quality regulations and guidelines (FDA, EMA, PIC/S and other authorities) covering Good Manufacturing, Laboratory, Clinical, and Distribution Practices. Any infrastructure that touches data used in regulatory submissions or product release decisions must be GxP-validated.Regulaciones y guías de calidad (FDA, EMA, PIC/S y otras autoridades) que cubren las Buenas Prácticas de Fabricación, de Laboratorio, Clínicas y de Distribución. Toda infraestructura que toque datos usados en expedientes regulatorios o en decisiones de liberación de producto debe estar validada conforme a GxP.
Why it mattersPor qué importaWithout GxP validation, your data cannot be used to release a batch, support a clinical trial, or back a regulatory filing — meaning the infrastructure has no business purpose in pharma.Sin validación GxP, tus datos no pueden usarse para liberar un lote, respaldar un estudio clínico ni sustentar un trámite regulatorio; es decir, la infraestructura no tiene propósito de negocio en la industria farmacéutica.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
H
RegulationRegulación
HCP/HCO Resolution per Sunshine Act
Healthcare Professional / Healthcare Organization identity resolution per Physician Payments Sunshine Act (US, 42 USC § 1320a-7h)Resolución de identidad de profesionales de la salud (HCP) e instituciones de salud (HCO) conforme a la Physician Payments Sunshine Act (EE. UU., 42 USC § 1320a-7h)
Manufacturers must accurately attribute payments and transfers of value to specific HCPs and HCOs, then report to CMS Open Payments. Resolution errors result in misattributed payments and reporting violations.Los fabricantes deben atribuir con precisión los pagos y transferencias de valor a HCP y HCO específicos y reportarlos a CMS Open Payments. Los errores de resolución generan pagos mal atribuidos e incumplimientos de reporte.
Why it mattersPor qué importaCMS publishes Open Payments data publicly, so misattributions are visible and lead to disputes and audit findings. Civil monetary penalties apply per unreported payment, with higher annual caps for knowing failures (amounts are inflation-adjusted).CMS publica los datos de Open Payments, por lo que las atribuciones erróneas son visibles y generan disputas y hallazgos de auditoría. Aplican sanciones civiles por cada pago no reportado, con topes anuales más altos cuando la omisión es deliberada (montos ajustados por inflación).
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
RegulationRegulación
HIPAA
Health Insurance Portability and Accountability Act (US, 1996)Health Insurance Portability and Accountability Act (Ley de Portabilidad y Responsabilidad de Seguros de Salud, EE. UU., 1996)
Defines protections for Protected Health Information (PHI) — names, dates, geo identifiers, contact info, biometrics, etc. when associated with health data. Requires Business Associate Agreements (BAAs) with vendors that touch PHI.Define las protecciones de la Información de Salud Protegida (PHI): nombres, fechas, identificadores geográficos, datos de contacto, biométricos, etc., cuando se asocian a datos de salud. Exige Acuerdos de Socio Comercial (BAA) con los proveedores que manejen PHI.
Why it mattersPor qué importaApplies to covered entities and their business associates; pharma is affected when acting as a business associate (e.g., some patient support programs) or when receiving PHI from covered entities for clinical trials and RWE studies. Tiered civil money penalties with inflation-adjusted annual caps.Aplica a las entidades cubiertas y a sus socios comerciales; la industria farmacéutica queda sujeta cuando actúa como socio comercial (p. ej., algunos programas de apoyo a pacientes) o cuando recibe PHI de entidades cubiertas para estudios clínicos y de RWE. Sanciones civiles escalonadas con topes anuales ajustados por inflación.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
I
StandardEstándar
IDMP
Identification of Medicinal Products (ISO 11615/11616/11238/11239/11240)Identification of Medicinal Products (Identificación de Medicamentos; ISO 11615/11616/11238/11239/11240)
Suite of ISO standards defining how medicinal products are identified, classified, and exchanged across regulatory submissions globally.Conjunto de normas ISO que definen cómo se identifican, clasifican e intercambian los medicamentos en los trámites regulatorios a nivel global.
Why it mattersPor qué importaEMA is implementing IDMP through its SPOR data services and Product Management Service; FDA uses ISO 11238-based substance identifiers (UNII). IDMP-aligned product data is increasingly needed in regulatory procedures.La EMA implementa IDMP mediante sus servicios de datos SPOR y su Product Management Service; la FDA usa identificadores de sustancias basados en ISO 11238 (UNII). Cada vez más trámites regulatorios requieren datos de producto alineados a IDMP.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
StandardEstándar
IDMP-Compliant Product Master
Product master data structured per ISO 11615 (Medicinal Products) requirementsDatos maestros de producto estructurados según los requisitos de ISO 11615 (medicamentos)
Includes substance, strength, dose form, presentation, manufacturer, regulatory status, and regional authorization details — all with managed identifiers.Incluye sustancia, concentración, forma farmacéutica, presentación, fabricante, estatus regulatorio y detalles de autorización por región, todo con identificadores administrados.
Why it mattersPor qué importaEMA's SPOR services (Substance, Product, Organisation, Referential) are the EU route for IDMP-aligned master data, and EU marketing authorisation holders are expected to maintain product data there.Los servicios SPOR de la EMA (Sustancia, Producto, Organización, Referencial) son la vía de la UE para los datos maestros alineados a IDMP, y se espera que los titulares de autorizaciones de comercialización en la UE mantengan ahí sus datos de producto.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
StandardEstándar
IEC 61850
IEC 61850 — Communication networks and systems for power utility automationIEC 61850 — Communication networks and systems for power utility automation (redes y sistemas de comunicación para la automatización de empresas eléctricas)
International standard for substation automation and protection. Defines logical nodes, GOOSE messaging, sampled values, and substation configuration language (SCL).Estándar internacional para automatización y protección de subestaciones. Define nodos lógicos, mensajería GOOSE, valores muestreados y el lenguaje de configuración de subestaciones (SCL).
Why it mattersPor qué importaWidely adopted for substation automation. Not legally mandated, but commonly required in utility procurement specifications for new substation equipment.Ampliamente adoptado en la automatización de subestaciones. No es obligatorio por ley, pero suelen exigirlo las especificaciones de compra de las empresas eléctricas para equipo nuevo de subestación.
Energy & UtilitiesEnergía y servicios públicos
StandardEstándar
IEC 61968 / 61970 (CIM)
Common Information Model semantic model for utilitiesCommon Information Model (modelo semántico de información común para empresas eléctricas)
Defines semantic objects for grid topology (substations, lines, transformers), customers, measurements, and operations. Foundational for utility information sharing.Define objetos semánticos para la topología de la red (subestaciones, líneas, transformadores), clientes, mediciones y operaciones. Fundamental para compartir información en el sector eléctrico.
Why it mattersPor qué importaWidely used for EMS/DMS interoperability. Mandatory in Europe for TSO grid model exchange via ENTSO-E CGMES, which is based on CIM.Ampliamente usado para la interoperabilidad EMS/DMS. Obligatorio en Europa para el intercambio de modelos de red entre TSO mediante ENTSO-E CGMES, basado en CIM.
Energy & UtilitiesEnergía y servicios públicos
StandardEstándar
IEC 61968/61970 (CIM)
Common Information Model for power systems (IEC 61968 distribution, 61970 transmission/EMS)Common Information Model for power systems (modelo de información común para sistemas eléctricos: IEC 61968 distribución, 61970 transmisión/EMS)
Standard data exchange model for electric utility operations. Defines XML/RDF schemas for grid topology, assets, customers, measurements, and operations.Modelo estándar de intercambio de datos para la operación de empresas eléctricas. Define esquemas XML/RDF para topología de red, activos, clientes, mediciones y operaciones.
Why it mattersPor qué importaWidely used for grid data integration and EMS/DMS interoperability. Mandatory in Europe, where TSOs exchange grid models in ENTSO-E CGMES, which is based on CIM.Ampliamente usado para integrar datos de la red y para la interoperabilidad EMS/DMS. Obligatorio en Europa, donde los operadores de transmisión (TSO) intercambian modelos de red en ENTSO-E CGMES, basado en CIM.
Energy & UtilitiesEnergía y servicios públicos
StandardEstándar
IEC 62351
IEC 62351 — Power systems management and associated information exchange — Data and communications securityIEC 62351 — Power systems management and associated information exchange — Data and communications security (seguridad de datos y comunicaciones en la gestión de sistemas eléctricos)
Security extensions for power system protocols including IEC 61850, ICCP, IEC 60870-5. Specifies authentication, encryption, intrusion detection.Extensiones de seguridad para protocolos de sistemas eléctricos como IEC 61850, ICCP e IEC 60870-5. Especifica autenticación, cifrado y detección de intrusiones.
Why it mattersPor qué importaReference standard for securing grid communication protocols. Foundation for trusted grid operations.Estándar de referencia para proteger los protocolos de comunicación de la red. Base de una operación confiable de la red.
Energy & UtilitiesEnergía y servicios públicos
StandardEstándar
IEC 62443
IEC 62443 — Security for Industrial Automation and Control Systems (IACS)IEC 62443 — Seguridad para sistemas de automatización y control industrial (IACS)
Multi-part standard covering security for industrial control systems. Defines security levels (SL1-SL4), security zones, and conduits between zones.Norma de varias partes que cubre la seguridad de los sistemas de control industrial. Define niveles de seguridad (SL1-SL4), zonas de seguridad y conductos entre zonas.
Why it mattersPor qué importaWidely adopted framework for OT/IT security in manufacturing. Not a legal requirement in itself, but required contractually by some industrial customers and increasingly referenced by regulators.Marco ampliamente adoptado para la seguridad OT/IT en manufactura. No es obligatorio por ley en sí mismo, pero algunos clientes industriales lo exigen contractualmente y los reguladores lo referencian cada vez más.
Industrial ManufacturingManufactura industrial
StandardEstándar
IEC 62443 Access Control
IEC 62443 access control requirements for industrial automationRequisitos de control de acceso de IEC 62443 para automatización industrial
Identification and authentication, use control, system integrity per IEC 62443 foundational requirements and security levels (SL1-SL4). Applied in ICS/SCADA environments.Identificación y autenticación, control de uso e integridad del sistema según los requisitos fundamentales y niveles de seguridad (SL1-SL4) de IEC 62443. Se aplica en entornos ICS/SCADA.
Why it mattersPor qué importaWidely referenced framework for OT security; required contractually by some customers and increasingly referenced by regulators.Marco ampliamente referenciado para la seguridad OT; algunos clientes lo exigen contractualmente y los reguladores lo referencian cada vez más.
Industrial ManufacturingManufactura industrial
StandardEstándar
IEC 62443 Identity and Authentication
IEC 62443 identity and authentication requirements for ICSRequisitos de identidad y autenticación de IEC 62443 para sistemas de control industrial (ICS)
Identification, authentication, use control aligned with security levels. Includes MFA for critical functions.Identificación, autenticación y control de uso alineados con niveles de seguridad. Incluye MFA para funciones críticas.
Why it mattersPor qué importaNot legally mandated for asset owners; commonly required contractually in OT procurement (e.g., IEC 62443-3-3 system and 62443-4-2 component requirements).No es obligatorio por ley para los dueños de activos; suele exigirse por contrato en las compras de OT (p. ej., requisitos de sistema de IEC 62443-3-3 y de componente de 62443-4-2).
Energy & UtilitiesEnergía y servicios públicos
StandardEstándar
IEC 62443 Zone Segmentation
IEC 62443 zone-and-conduit network segmentationSegmentación de red por zonas y conductos según IEC 62443
Logical and physical segmentation of OT networks into security zones with controlled conduits between zones (IEC 62443-3-2), commonly mapped to the Purdue Reference Model levels (0-5).Segmentación lógica y física de las redes OT en zonas de seguridad con conductos controlados entre zonas (IEC 62443-3-2), comúnmente mapeadas a los niveles del Modelo de Referencia Purdue (0-5).
Why it mattersPor qué importaRequired for IEC 62443 certification. Reduces blast radius of security incidents. Common expectation of regulators and sector guidance for critical infrastructure operators.Requisito para la certificación IEC 62443. Reduce el radio de impacto de los incidentes de seguridad. Expectativa común de reguladores y guías sectoriales para operadores de infraestructura crítica.
Industrial ManufacturingManufactura industrial
StandardEstándar
ISA-95
ISA-95 / IEC 62264 — Enterprise-Control System IntegrationISA-95 / IEC 62264 — Integración de sistemas empresariales y de control
Multi-part standard defining models and terminology for integration between enterprise (ERP) and control systems (MES, SCADA). Defines functional hierarchy levels (L0 sensors → L4 ERP); its XML implementation is MESA's B2MML schemas.Norma de varias partes que define modelos y terminología para la integración entre sistemas empresariales (ERP) y de control (MES, SCADA). Define niveles jerárquicos funcionales (L0 sensores → L4 ERP); su implementación XML son los esquemas B2MML de MESA.
Why it mattersPor qué importaWidely adopted reference for OT/IT integration; not legally mandatory, but expected in serious manufacturing data architectures. Foundation for ISA-95-based software products.Referencia ampliamente adoptada para la integración OT/IT; no es obligatoria por ley, pero se espera en arquitecturas de datos de manufactura serias. Base de los productos de software basados en ISA-95.
Industrial ManufacturingManufactura industrial
Spec / ProtocolEspecificación / protocolo
ISA-95 / B2MML
ISA-95 Business to Manufacturing Markup LanguageISA-95 Business to Manufacturing Markup Language (B2MML)
XML schemas published by MESA International implementing ISA-95 information models, used for ERP-MES integration. Defines product, equipment, material, personnel, and process segment hierarchies.Esquemas XML publicados por MESA International que implementan los modelos de información de ISA-95, usados para la integración ERP-MES. Definen jerarquías de producto, equipo, material, personal y segmentos de proceso.
Why it mattersPor qué importaWidely used semantic standard for OT/IT integration; supports interoperability across vendors. Not legally mandatory.Estándar semántico ampliamente usado para la integración OT/IT; facilita la interoperabilidad entre proveedores. No es obligatorio por ley.
Industrial ManufacturingManufactura industrial
StandardEstándar
ISO 10303 STEP AP242
ISO 10303 (STandard for the Exchange of Product model data) Application Protocol 242 — Managed Model Based 3D EngineeringISO 10303 (STandard for the Exchange of Product model data) Protocolo de Aplicación 242 — Ingeniería 3D gestionada basada en modelos
ISO standard for exchanging 3D CAD data with PMI (Product Manufacturing Information) between A&D enterprises. Supersedes the older AP203 and AP214.Norma ISO para intercambiar datos CAD 3D con PMI (información de manufactura del producto) entre empresas de A&D. Sustituye a los protocolos anteriores AP203 y AP214.
Why it mattersPor qué importaCommonly specified for OEM-supplier 3D data exchange and long-term archiving (LOTAR, EN/NAS 9300) when contractually required. Reduces integration cost and prevents proprietary lock-in.Se especifica comúnmente para el intercambio de datos 3D entre OEM y proveedores y para archivo a largo plazo (LOTAR, EN/NAS 9300) cuando el contrato lo exige. Reduce costos de integración y evita la dependencia de formatos propietarios.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
ISO 22301 BCM
ISO 22301:2019 — Security and resilience — Business continuity management systems — RequirementsISO 22301:2019 — Seguridad y resiliencia — Sistemas de gestión de la continuidad del negocio — Requisitos
International standard for BCMS. Provides systematic framework for resilience.Estándar internacional para sistemas de gestión de continuidad del negocio (SGCN). Proporciona un marco sistemático para la resiliencia.
Why it mattersPor qué importaVoluntary standard, requested by some enterprise customers and retailers. Provides demonstrable resilience evidence.Estándar voluntario, solicitado por algunos clientes corporativos y minoristas. Proporciona evidencia demostrable de resiliencia.
Food & BeverageAlimentos y bebidas
StandardEstándar
ISO 27001
ISO/IEC 27001:2022 — Information Security Management SystemsISO/IEC 27001:2022 — Sistemas de gestión de seguridad de la información
International standard specifying requirements for an Information Security Management System (ISMS). Covers 93 controls across organizational, people, physical, and technological domains.Norma internacional que especifica los requisitos de un Sistema de Gestión de Seguridad de la Información (SGSI). Incluye 93 controles en los dominios organizacional, de personas, físico y tecnológico.
Why it mattersPor qué importaNot legally mandatory; frequently required contractually by enterprise customers in B2B procurement. Basis for related schemes such as TISAX (automotive), whose VDA ISA catalogue is derived from ISO/IEC 27001.No es obligatoria por ley; con frecuencia los clientes corporativos la exigen contractualmente en compras B2B. Es la base de esquemas relacionados como TISAX (automotriz), cuyo catálogo VDA ISA se deriva de ISO/IEC 27001.
Industrial ManufacturingManufactura industrial
RegulationRegulación
ISO 27001 Access Controls
ISO 27001:2022 Annex A access controlsControles de acceso del Anexo A de ISO/IEC 27001:2022
Identity management, access provisioning/de-provisioning, privileged access, MFA — applied to manufacturing IT environments.Gestión de identidades, alta y baja de accesos, accesos privilegiados y MFA, aplicados a los entornos de TI de manufactura.
Why it mattersPor qué importaNot legally mandatory; frequently required by enterprise customers in B2B procurement.No es obligatorio por ley; con frecuencia los clientes corporativos lo exigen en compras B2B.
Industrial ManufacturingManufactura industrialTechnology, Media & TelecomTecnología, medios y telecomunicaciones
StandardEstándar
ISO 27001:2022
ISO/IEC 27001 — Information Security Management SystemsISO/IEC 27001 — Sistemas de gestión de seguridad de la información
International standard for ISMS. Updated 2022 with new control structure (4 themes, 93 controls).Norma internacional para el SGSI (sistema de gestión de seguridad de la información). Actualizada en 2022 con una nueva estructura de controles (4 temas, 93 controles).
Why it mattersPor qué importaVoluntary certification, but commonly required contractually by enterprise customers and partners; widely held by tech, SaaS and telecom companies.Certificación voluntaria, pero comúnmente exigida por contrato por clientes empresariales y socios; muy extendida en empresas de tecnología, SaaS y telecomunicaciones.
Technology, Media & TelecomTecnología, medios y telecomunicaciones
StandardEstándar
ISO 27017 / 27018
Cloud security and cloud privacy international standardsNormas internacionales de seguridad y privacidad en la nube
ISO/IEC 27017 for cloud security controls; ISO/IEC 27018 (current edition 2025) for protection of PII in public clouds acting as PII processors. Particularly relevant for TMT.ISO/IEC 27017 para controles de seguridad en la nube; ISO/IEC 27018 (edición vigente 2025) para la protección de datos personales (PII) en nubes públicas que actúan como encargadas del tratamiento. Especialmente relevantes para TMT.
Why it mattersPor qué importaIncreasingly requested by enterprise customers of cloud services. Differentiator in the cloud SaaS market.Cada vez más solicitadas por clientes empresariales de servicios en la nube. Diferenciador en el mercado SaaS en la nube.
Technology, Media & TelecomTecnología, medios y telecomunicaciones
StandardEstándar
ISO 28000
ISO 28000:2022 — Security and resilience — Security management systems — RequirementsISO 28000:2022 — Seguridad y resiliencia — Sistemas de gestión de la seguridad — Requisitos
Voluntary, certifiable international standard for security management systems, including supply chain security.Norma internacional voluntaria y certificable para sistemas de gestión de la seguridad, incluida la seguridad de la cadena de suministro.
Why it mattersPor qué importaProvides a recognized framework to demonstrate supply chain security to customers and authorities.Ofrece un marco reconocido para demostrar la seguridad de la cadena de suministro ante clientes y autoridades.
Consumer Products & RetailConsumo masivo y retail
StandardEstándar
ISO 50001 Energy Management
ISO 50001:2018 — Energy Management SystemsISO 50001:2018 — Sistemas de gestión de la energía
International standard for energy management. Defines energy performance indicators (EnPIs), energy review, baseline, and continuous improvement.Estándar internacional de gestión de la energía. Define indicadores de desempeño energético (IDEn/EnPI), revisión energética, línea base y mejora continua.
Why it mattersPor qué importaVoluntary standard. The EU Energy Efficiency Directive (EU) 2023/1791 requires enterprises consuming over 85 TJ/year to implement an energy management system by Oct 11, 2027; ISO 50001 is the usual way to meet it.Estándar voluntario. La Directiva de Eficiencia Energética de la UE (UE) 2023/1791 exige a las empresas con consumo mayor a 85 TJ/año implantar un sistema de gestión de la energía a más tardar el 11 de octubre de 2027; ISO 50001 es la vía habitual para cumplirlo.
Energy & UtilitiesEnergía y servicios públicos
StandardEstándar
ISO/SAE 21434
ISO/SAE 21434:2021 — Road vehicles — Cybersecurity engineeringISO/SAE 21434:2021 — Road vehicles — Cybersecurity engineering (Vehículos de carretera — Ingeniería de ciberseguridad)
International standard for cybersecurity risk management of road vehicles across concept, development, production, operation, maintenance and decommissioning. Commonly used to demonstrate the CSMS (Cybersecurity Management System) required by UN R155.Norma internacional para la gestión de riesgos de ciberseguridad en vehículos de carretera a lo largo del concepto, desarrollo, producción, operación, mantenimiento y baja. Se usa comúnmente para demostrar el CSMS (Sistema de Gestión de Ciberseguridad) que exige UN R155.
Why it mattersPor qué importaUN R155 requires a certified CSMS for vehicle type approval — mandatory in the EU for new vehicle types since July 2022 and for all new vehicles since July 2024. The standard itself is not legally mandated, but OEMs flow its requirements down to suppliers contractually.UN R155 exige un CSMS certificado para la homologación de vehículos: obligatorio en la UE para nuevos tipos de vehículo desde julio de 2022 y para todos los vehículos nuevos desde julio de 2024. La norma en sí no es obligatoria por ley, pero las OEM trasladan sus requisitos a los proveedores por contrato.
Automotive & MobilityAutomotriz y movilidad
StandardEstándar
ISO/SAE 21434 Access Governance
Access governance supporting ISO/SAE 21434 — Road vehicles — Cybersecurity engineeringGobierno de accesos en apoyo a ISO/SAE 21434 — Road vehicles — Cybersecurity engineering (Ingeniería de ciberseguridad)
Access controls in vehicle development and production environments supporting ISO/SAE 21434 and the CSMS — least privilege, MFA for security-critical changes, role-based access.Controles de acceso en los entornos de desarrollo y producción vehicular en apoyo a ISO/SAE 21434 y al CSMS: mínimo privilegio, MFA para cambios críticos de seguridad y acceso basado en roles.
Why it mattersPor qué importaSupports the CSMS evidence required for UN R155 type approval. Connected vehicles need defense-in-depth from the development environment outward.Respalda la evidencia del CSMS requerida para la homologación bajo UN R155. Los vehículos conectados necesitan defensa en profundidad desde el entorno de desarrollo hacia afuera.
Automotive & MobilityAutomotriz y movilidad
RegulationRegulación
ITAR Data Residency
International Traffic in Arms Regulations — US persons-only access to technical dataInternational Traffic in Arms Regulations — acceso a datos técnicos solo para US persons
ITAR technical data must not reach foreign persons without authorization. Cloud storage typically uses US-only regions with US-person operations staff; alternatively, end-to-end encryption with FIPS 140-validated modules is permitted (22 CFR 120.54(a)(5)).Los datos técnicos ITAR no deben llegar a personas extranjeras sin autorización. El almacenamiento en la nube suele usar regiones exclusivas de EE. UU. con personal de operación US person; como alternativa, se permite el cifrado de extremo a extremo con módulos validados bajo FIPS 140 (22 CFR 120.54(a)(5)).
Why it mattersPor qué importaCivil liability does not require intent — even accidental access by a foreign person can be a violation. AWS GovCloud, Azure Government and Google Assured Workloads offer ITAR-aligned controls.La responsabilidad civil no requiere intención: incluso un acceso accidental de una persona extranjera puede ser una infracción. AWS GovCloud, Azure Government y Google Assured Workloads ofrecen controles alineados con ITAR.
Aerospace & DefenseAeroespacial y defensa
RegulationRegulación
ITAR Person Screening
International Traffic in Arms Regulations — US persons access screeningInternational Traffic in Arms Regulations — verificación de acceso para US persons
Releasing ITAR technical data to a foreign person is an export requiring authorization, so access is typically restricted to US persons (citizens, lawful permanent residents, certain protected individuals) unless licensed. Requires screening, training, and ongoing monitoring.Entregar datos técnicos ITAR a una persona extranjera es una exportación que requiere autorización, por lo que el acceso suele restringirse a US persons (ciudadanos, residentes permanentes legales y ciertas personas protegidas) salvo que exista licencia. Requiere verificación, capacitación y monitoreo continuo.
Why it mattersPor qué importaITAR violations can result in $1M+ per violation, debarment, and individual criminal prosecution. Common audit area.Las infracciones de ITAR pueden costar más de 1 millón de dólares por infracción, inhabilitación y procesos penales individuales. Es un área frecuente de auditoría.
Aerospace & DefenseAeroespacial y defensa
RegulationRegulación
ITAR/EAR Screening
International Traffic in Arms Regulations / Export Administration Regulations data screeningRevisión de datos según International Traffic in Arms Regulations / Export Administration Regulations
Ingestion must identify ITAR/EAR-controlled content (technical data, specifications, drawings) before processing or storage, with automated content classification and access restriction.La ingesta debe identificar contenido controlado por ITAR/EAR (datos técnicos, especificaciones, planos) antes de procesarlo o almacenarlo, con clasificación automatizada de contenido y restricción de acceso.
Why it mattersPor qué importaITAR civil liability does not require intent. Penalties exceed $1M per violation (inflation-adjusted), plus debarment and individual criminal liability for willful violations.La responsabilidad civil bajo ITAR no requiere intención. Las sanciones superan 1 millón de dólares por infracción (ajustadas por inflación), además de inhabilitación y responsabilidad penal individual en infracciones dolosas.
Aerospace & DefenseAeroespacial y defensa
L
StandardEstándar
LEI
Legal Entity Identifier (ISO 17442)Legal Entity Identifier — Identificador de Entidad Jurídica (ISO 17442)
Globally unique 20-character identifier for legal entities engaging in financial transactions. Issued by Local Operating Units (LOUs) under the Global LEI Foundation (GLEIF).Identificador global único de 20 caracteres para entidades jurídicas que realizan transacciones financieras. Lo emiten las Local Operating Units (LOUs) bajo la Global LEI Foundation (GLEIF).
Why it mattersPor qué importaRequired by EMIR, MiFIR ("no LEI, no trade") and CFTC Dodd-Frank rules for transaction and derivatives reporting. Supported as an optional field in ISO 20022 payment messages, and promoted by the FSB for cross-border payments.Exigido por EMIR, MiFIR ("no LEI, no trade") y las reglas Dodd-Frank de la CFTC para el reporte de transacciones y derivados. Se admite como campo opcional en los mensajes de pago ISO 20022 y el FSB lo promueve para pagos transfronterizos.
Financial ServicesServicios financieros
RegulationRegulación
LFPDPPP (México)
Ley Federal de Protección de Datos Personales en Posesión de los Particulares (Mexico, 2025)Ley Federal de Protección de Datos Personales en Posesión de los Particulares (México, 2025)
Mexico's private-sector data protection law, replaced by a new law published in the Diario Oficial de la Federación on March 20, 2025. It requires a privacy notice, a lawful basis or consent for processing, security measures, and support for ARCO rights (access, rectification, cancellation and opposition). Oversight moved from the INAI, which was dissolved, to the Secretaría Anticorrupción y Buen Gobierno.Ley de protección de datos personales del sector privado en México, sustituida por una nueva ley publicada en el Diario Oficial de la Federación el 20 de marzo de 2025. Exige aviso de privacidad, una base legal o consentimiento para el tratamiento, medidas de seguridad y atención a los derechos ARCO (acceso, rectificación, cancelación y oposición). La supervisión pasó del INAI, que fue extinguido, a la Secretaría Anticorrupción y Buen Gobierno.
Why it mattersPor qué importaApplies to any company that processes personal data in Mexico — customers, employees, suppliers' contacts — regardless of industry.Aplica a cualquier empresa que trate datos personales en México (clientes, empleados, contactos de proveedores), sin importar la industria.
Consumer Products & RetailConsumo masivo y retailLife Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)Industrial ManufacturingManufactura industrialAutomotive & MobilityAutomotriz y movilidadEnergy & UtilitiesEnergía y servicios públicosFinancial ServicesServicios financierosFood & BeverageAlimentos y bebidasAerospace & DefenseAeroespacial y defensaTechnology, Media & TelecomTecnología, medios y telecomunicaciones
RegulationRegulación
Lineage for SOX/Basel/IFRS 9
End-to-end lineage from source systems to financial and regulatory reportsLinaje de extremo a extremo desde los sistemas fuente hasta los reportes financieros y regulatorios
Every reported number must be traceable to its source. SOX expects ITGC-backed change management on transformation logic. Basel/IFRS 9 expect audit trails for capital and provisioning calculations.Cada cifra reportada debe poder rastrearse hasta su origen. SOX espera una gestión de cambios respaldada por ITGC sobre la lógica de transformación. Basilea e IFRS 9 esperan rastros de auditoría para los cálculos de capital y de reservas.
Why it mattersPor qué importaExternal auditors commonly perform walkthroughs that trace reported numbers to source. Untraceable transformations can result in audit findings and material weakness determinations.Los auditores externos suelen realizar recorridos que rastrean las cifras reportadas hasta la fuente. Las transformaciones no trazables pueden derivar en hallazgos de auditoría y en determinaciones de debilidad material.
Financial ServicesServicios financieros
M
GuidelineDirectriz
MFA per FFIEC
FFIEC Authentication and Access to Financial Institution Services and Systems (2021)Guía del FFIEC Authentication and Access to Financial Institution Services and Systems (2021)
Layered security including MFA for high-risk transactions and access to sensitive systems. The 2021 guidance notes that some MFA forms are more vulnerable than others and highlights phishing-resistant options.Seguridad por capas que incluye MFA para transacciones de alto riesgo y acceso a sistemas sensibles. La guía de 2021 señala que algunas formas de MFA son más vulnerables que otras y destaca las opciones resistentes al phishing.
Why it mattersPor qué importaFFIEC examiners test authentication controls. SMS and email one-time codes are considered weaker and are not recommended for high-risk access.Los examinadores del FFIEC prueban los controles de autenticación. Los códigos de un solo uso por SMS y correo electrónico se consideran más débiles y no se recomiendan para accesos de alto riesgo.
Financial ServicesServicios financieros
FrameworkFramework
Model Risk Management
SR 26-2 / OCC Bulletin 2026-13 (US, replacing SR 11-7) / PRA SS1/23 (UK) model risk managementSR 26-2 / OCC Bulletin 2026-13 (EE. UU., reemplaza a SR 11-7) / PRA SS1/23 (Reino Unido) — gestión del riesgo de modelos
Models that affect financial reporting, risk decisions, or regulatory capital must be inventoried, validated, and monitored, with risk-based tailoring. The US agencies replaced SR 11-7 with revised interagency guidance in April 2026; PRA SS1/23 applies in the UK since May 2024.Los modelos que afectan la información financiera, las decisiones de riesgo o el capital regulatorio deben inventariarse, validarse y monitorearse, con un enfoque proporcional al riesgo. Las agencias de EE. UU. reemplazaron SR 11-7 con una guía interinstitucional revisada en abril de 2026; en el Reino Unido aplica PRA SS1/23 desde mayo de 2024.
Why it mattersPor qué importaWeak model risk management leads to supervisory findings and enforcement. As ML/AI use grows in FSI, supervisors apply model risk principles to these models as well.Una gestión débil del riesgo de modelos genera hallazgos de supervisión y acciones de cumplimiento forzoso. Conforme crece el uso de ML/IA en FSI, los supervisores aplican también a estos modelos los principios de riesgo de modelos.
Financial ServicesServicios financieros
N
FrameworkFramework
NERC CIP
North American Electric Reliability Corporation Critical Infrastructure Protection StandardsNorth American Electric Reliability Corporation Critical Infrastructure Protection Standards (estándares de protección de infraestructura crítica de NERC)
Mandatory cybersecurity standards (CIP-002 through CIP-015) for the bulk electric system in North America. Covers asset identification, security management, personnel & training, electronic security perimeters, physical security, system security, incident reporting, recovery, configuration, vulnerability assessments, information protection, supply chain risk, internal network security monitoring.Estándares obligatorios de ciberseguridad (CIP-002 a CIP-015) para el sistema eléctrico de potencia (BES) en Norteamérica. Cubren identificación de activos, gestión de seguridad, personal y capacitación, perímetros electrónicos de seguridad, seguridad física, seguridad de sistemas, reporte de incidentes, recuperación, configuración, evaluaciones de vulnerabilidad, protección de la información, riesgo de la cadena de suministro y monitoreo de seguridad de la red interna.
Why it mattersPor qué importaRequired for any entity owning or operating BES (Bulk Electric System) assets. Penalties up to $1M per violation per day (statutory figure, inflation-adjusted annually; about $1.58M in 2025).Obligatorios para toda entidad que posea u opere activos del BES (Bulk Electric System). Multas de hasta 1 millón de dólares por violación por día (cifra legal ajustada anualmente por inflación; alrededor de 1.58 millones de dólares en 2025).
Energy & UtilitiesEnergía y servicios públicos
FrameworkFramework
NERC CIP-004 Personnel & Training
NERC CIP-004 — Personnel and TrainingNERC CIP-004 — Personnel and Training (personal y capacitación)
Requires training, awareness, personnel risk assessment, and access management for personnel with access to BES Cyber Systems.Exige capacitación, concientización, evaluación de riesgo del personal y gestión de accesos para el personal con acceso a los BES Cyber Systems.
Why it mattersPor qué importaRequired for NERC CIP. Personnel-related findings (incomplete training, missed PRAs) are common.Obligatorio bajo NERC CIP. Los hallazgos relacionados con personal (capacitación incompleta, evaluaciones de riesgo de personal omitidas) son comunes.
Energy & UtilitiesEnergía y servicios públicos
FrameworkFramework
NERC CIP-005
NERC CIP-005 — Electronic Security PerimetersNERC CIP-005 — Electronic Security Perimeters (perímetros electrónicos de seguridad)
Requires identification of Electronic Security Perimeters (ESPs), control of inbound/outbound communications, and remote access management.Exige identificar los perímetros electrónicos de seguridad (ESP), controlar las comunicaciones de entrada y salida, y gestionar el acceso remoto.
Why it mattersPor qué importaFoundation for OT cybersecurity in BES. Audited by NERC and Regional Entities.Base de la ciberseguridad OT en el BES. Auditado por NERC y las Regional Entities.
Energy & UtilitiesEnergía y servicios públicos
FrameworkFramework
NERC CIP-007 System Security Management
NERC CIP-007 — System Security ManagementNERC CIP-007 — System Security Management (gestión de la seguridad de sistemas)
Requires ports & services management, security patch management, malware prevention, security event monitoring, system access control.Exige gestión de puertos y servicios, gestión de parches de seguridad, prevención de malware, monitoreo de eventos de seguridad y control de acceso a sistemas.
Why it mattersPor qué importaRequired for NERC CIP compliance. Continuous monitoring of cyber assets is foundational.Obligatorio para cumplir NERC CIP. El monitoreo continuo de los ciberactivos es fundamental.
Energy & UtilitiesEnergía y servicios públicos
FrameworkFramework
NERC CIP-008/009
NERC CIP-008 (Incident Reporting) / CIP-009 (Recovery Plans)NERC CIP-008 (Incident Reporting, reporte de incidentes) / CIP-009 (Recovery Plans, planes de recuperación)
CIP-008: incident response and reporting. CIP-009: recovery plans for BES Cyber Systems including testing requirements.CIP-008: respuesta y reporte de incidentes. CIP-009: planes de recuperación para los BES Cyber Systems, incluidos requisitos de pruebas.
Why it mattersPor qué importaRequired for NERC CIP. Recovery testing is regularly audited by Regional Entities.Obligatorios bajo NERC CIP. Las pruebas de recuperación son auditadas regularmente por las Regional Entities.
Energy & UtilitiesEnergía y servicios públicos
FrameworkFramework
NERC CIP-010 Configuration Management
NERC CIP-010 — Configuration Change Management and Vulnerability AssessmentsNERC CIP-010 — Configuration Change Management and Vulnerability Assessments (gestión de cambios de configuración y evaluaciones de vulnerabilidad)
Requires baseline configurations, change documentation, configuration monitoring, and vulnerability assessments for BES Cyber Systems.Exige configuraciones base, documentación de cambios, monitoreo de la configuración y evaluaciones de vulnerabilidad para los BES Cyber Systems.
Why it mattersPor qué importaRequired for NERC CIP compliance. Configuration-related findings are common in CIP audits.Obligatorio para cumplir NERC CIP. Los hallazgos relacionados con configuración son comunes en las auditorías CIP.
Energy & UtilitiesEnergía y servicios públicos
StandardEstándar
NIST SP 800-171
National Institute of Standards and Technology Special Publication 800-171 (Protecting CUI in Nonfederal Systems)National Institute of Standards and Technology Special Publication 800-171 (Protección de CUI en sistemas no federales)
Rev. 2 defines 110 security requirements in 14 families (access control, audit, configuration management, identification, incident response, etc.); Rev. 3 (May 2024) restructures them into 97 requirements in 17 families. Applies to defense contractors handling Controlled Unclassified Information (CUI).La Rev. 2 define 110 requisitos de seguridad en 14 familias (control de acceso, auditoría, gestión de configuración, identificación, respuesta a incidentes, etc.); la Rev. 3 (mayo de 2024) los reorganiza en 97 requisitos y 17 familias. Aplica a contratistas de defensa que manejan Información No Clasificada Controlada (CUI).
Why it mattersPor qué importaRequired by DFARS 252.204-7012 (DoD currently requires Rev. 2 via class deviation). Self-attested since 2017; CMMC adds verification. Non-compliance can lead to contract termination.Exigida por DFARS 252.204-7012 (el DoD exige actualmente la Rev. 2 mediante una class deviation). Autoevaluada desde 2017; CMMC agrega verificación. El incumplimiento puede llevar a la terminación del contrato.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
NIST SP 800-171 Access Controls
NIST SP 800-171 Rev. 2 Section 3.1 — Access Control family (22 requirements)NIST SP 800-171 Rev. 2, sección 3.1 — Familia de control de acceso (22 requisitos)
Includes account management, separation of duties, least privilege, unsuccessful login attempts, system use notification, session lock, remote access, mobile device control.Incluye gestión de cuentas, segregación de funciones, mínimo privilegio, intentos fallidos de inicio de sesión, aviso de uso del sistema, bloqueo de sesión, acceso remoto y control de dispositivos móviles.
Why it mattersPor qué importaRequired by DFARS for any defense contractor handling CUI. Self-assessment scores are reported in SPRS (DFARS 252.204-7019/7020).Exigido por DFARS a todo contratista de defensa que maneje CUI. Los puntajes de autoevaluación se reportan en SPRS (DFARS 252.204-7019/7020).
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
NIST SP 800-34 BCDR
NIST Special Publication 800-34 Rev. 1 — Contingency Planning Guide for Federal Information SystemsNIST Special Publication 800-34 Rev. 1 — Guía de planeación de contingencias para sistemas de información federales
Guidance on Business Impact Analysis, contingency strategy, plan development, testing, and maintenance; used to meet the NIST SP 800-53 Contingency Planning (CP) controls for systems under RMF.Guía sobre análisis de impacto al negocio (BIA), estrategia de contingencia, desarrollo, pruebas y mantenimiento de planes; se usa para cumplir los controles de Planeación de Contingencias (CP) de NIST SP 800-53 en sistemas bajo RMF.
Why it mattersPor qué importaUsed during ATO assessments to evaluate contingency planning maturity. Weak BCDR delays or blocks ATO.Se usa en las evaluaciones de ATO para medir la madurez de la planeación de contingencias. Un BCDR débil retrasa o bloquea la ATO.
Aerospace & DefenseAeroespacial y defensa
O
RegulationRegulación
OCC Heightened Standards
OCC Heightened Standards for Risk Governance (12 CFR 30, Appendix D)OCC Heightened Standards for Risk Governance (12 CFR 30, Apéndice D)
Applies to large OCC-supervised banks (currently ≥$50B in average total consolidated assets; in December 2025 the OCC proposed raising this to $700B). Requires a formal risk governance framework, an independent risk function, and board-level reporting.Aplica a bancos grandes supervisados por la OCC (actualmente ≥50,000 MDD en activos totales consolidados promedio; en diciembre de 2025 la OCC propuso elevar el umbral a 700,000 MDD). Exige un marco formal de gobierno de riesgos, una función de riesgos independiente y reportes al consejo.
Why it mattersPor qué importaFoundation of OCC supervision for large banks. Material weakness here triggers MRAs and supervisory actions.Base de la supervisión de la OCC para bancos grandes. Las debilidades materiales en este ámbito detonan MRAs y acciones de supervisión.
Financial ServicesServicios financieros
StandardEstándar
OPC UA
OPC Unified Architecture (IEC 62541)OPC Unified Architecture (IEC 62541)
Industry-standard protocol for industrial communications. Cross-platform, secure (X.509 certificates, encryption), with rich semantic information modeling.Protocolo estándar de la industria para comunicaciones industriales. Multiplataforma, seguro (certificados X.509, cifrado) y con modelado semántico de información enriquecido.
Why it mattersPor qué importaIncreasingly replacing proprietary OT protocols and often specified in equipment procurement; not legally mandatory. Foundation for Industrie 4.0 and digital manufacturing initiatives.Está reemplazando protocolos OT propietarios y se especifica cada vez más en la compra de equipos; no es obligatorio por ley. Base de las iniciativas de Industrie 4.0 y manufactura digital.
Industrial ManufacturingManufactura industrial
Spec / ProtocolEspecificación / protocolo
OPC UA Companion Specs
OPC UA Companion Specifications (industry-specific information models)Especificaciones complementarias de OPC UA (modelos de información por industria)
Industry-specific information models built on OPC UA (e.g., OPC 40501 Machine Tools/umati, OPC 40010 Robotics, OPC 30050 PackML). Enables semantic interoperability across vendors.Modelos de información por industria construidos sobre OPC UA (p. ej., OPC 40501 Machine Tools/umati, OPC 40010 Robotics, OPC 30050 PackML). Permiten interoperabilidad semántica entre proveedores.
Why it mattersPor qué importaReduces integration cost across heterogeneous machine fleets. Not legally mandatory; increasingly specified by customers in new-equipment procurement.Reduce el costo de integración en flotas heterogéneas de máquinas. No es obligatorio por ley; los clientes lo especifican cada vez más en la compra de equipos nuevos.
Industrial ManufacturingManufactura industrial
P
StandardEstándar
PCI DSS v4.0.1
Payment Card Industry Data Security Standard, version 4.0.1 (v4.0 retired Dec 31, 2024; future-dated requirements mandatory since March 31, 2025)Payment Card Industry Data Security Standard (Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago), versión 4.0.1 (v4.0 retirada el 31 dic 2024; requisitos con fecha futura obligatorios desde el 31 mar 2025)
Required for any retailer that stores, processes or transmits card data. 12 principal requirements; v4.x added the customized approach, MFA for all access into the CDE, and an emphasis on security as a continuous process.Obligatorio para todo minorista que almacene, procese o transmita datos de tarjetas. 12 requisitos principales; la v4.x incorporó el enfoque personalizado, MFA para todo acceso al CDE y un énfasis en la seguridad como proceso continuo.
Why it mattersPor qué importaNon-compliance can lead to card brand fines, higher transaction fees, or loss of card-acceptance privileges. Card breaches at Target (2013) and Home Depot (2014) led to combined reported expenses above US$500 million.El incumplimiento puede derivar en multas de las marcas de tarjetas, comisiones más altas por transacción o la pérdida del privilegio de aceptar tarjetas. Las brechas de tarjetas en Target (2013) y Home Depot (2014) generaron gastos reportados combinados de más de 500 millones de dólares.
Consumer Products & RetailConsumo masivo y retailTechnology, Media & TelecomTecnología, medios y telecomunicaciones
StandardEstándar
PCI-DSS
Payment Card Industry Data Security Standard (current v4.0.1)Payment Card Industry Data Security Standard (versión vigente v4.0.1)
Security framework defined by the PCI Security Standards Council for any entity that stores, processes, or transmits cardholder data. v4.0 was published in 2022; v4.0.1 (June 2024) is the current version, and the future-dated v4.x requirements became mandatory on March 31, 2025.Marco de seguridad definido por el PCI Security Standards Council para toda entidad que almacena, procesa o transmite datos de tarjetahabientes. La v4.0 se publicó en 2022; la v4.0.1 (junio de 2024) es la versión vigente y los requisitos con fecha futura de la v4.x se volvieron obligatorios el 31 de marzo de 2025.
Why it mattersPor qué importaMandated by Visa, Mastercard, Amex, Discover, JCB. Non-compliance results in fines, increased transaction fees, and potentially loss of merchant agreements.Exigido por Visa, Mastercard, Amex, Discover y JCB. El incumplimiento conlleva multas, mayores comisiones por transacción y posible pérdida de los contratos de comercio afiliado.
Financial ServicesServicios financieros
RegulationRegulación
PIPL
Personal Information Protection Law (China, 2021)Ley de Protección de Información Personal (China, 2021)
China's comprehensive data protection law with strict cross-border transfer restrictions. Requires security assessments, standard contracts, or certification for outbound personal data.Ley integral de protección de datos de China con restricciones estrictas a las transferencias transfronterizas. Exige evaluaciones de seguridad, contratos estándar o certificación para enviar datos personales al exterior.
Why it mattersPor qué importaRequired for any FSI processing China residents' data. Penalties up to RMB 50M or 5% turnover. Enforcement is active.Obligatoria para cualquier FSI que trate datos de residentes de China. Sanciones de hasta 50 M de RMB o 5% de la facturación. La aplicación es activa.
Financial ServicesServicios financierosTechnology, Media & TelecomTecnología, medios y telecomunicaciones
FrameworkFramework
PRA SS1/21 / FCA PS21/3
UK PRA Supervisory Statement SS1/21 and FCA Policy Statement PS21/3 on Operational Resilience (March 2021)Supervisory Statement SS1/21 de la PRA y Policy Statement PS21/3 de la FCA sobre resiliencia operativa (Reino Unido, marzo de 2021)
Requires UK firms to identify Important Business Services, set Impact Tolerances, and remain within them during severe-but-plausible scenarios. Firms had to be able to remain within tolerances by March 31, 2025.Exige a las firmas del Reino Unido identificar sus Important Business Services, fijar Impact Tolerances y mantenerse dentro de ellas en escenarios severos pero plausibles. Las firmas debían poder mantenerse dentro de sus tolerancias a más tardar el 31 de marzo de 2025.
Why it mattersPor qué importaPublished jointly by the FCA, PRA, and Bank of England, each supervising its own firms. Has driven significant resilience investment at UK banks and insurers — especially in mapping cross-system dependencies.Publicado en conjunto por la FCA, la PRA y el Bank of England, cada uno supervisando a sus propias firmas. Ha impulsado una inversión significativa en resiliencia en bancos y aseguradoras del Reino Unido, sobre todo en el mapeo de dependencias entre sistemas.
Financial ServicesServicios financieros
RegulationRegulación
Privileged Access per DORA / NIS2
Strict controls on privileged access per EU DORA and NIS2 DirectiveControles estrictos sobre el acceso privilegiado conforme a DORA y la Directiva NIS2 de la UE
DORA (and its RTS on ICT risk management) requires least-privilege, need-to-know access and strong authentication for privileged operations. NIS2 (applicable since October 2024) imposes similar requirements on 'essential' and 'important' entities; for financial entities in DORA scope, DORA prevails as lex specialis.DORA (y su RTS sobre gestión de riesgos de TIC) exige acceso con mínimo privilegio y necesidad de conocer, y autenticación robusta para operaciones privilegiadas. NIS2 (aplicable desde octubre de 2024) impone requisitos similares a entidades 'esenciales' e 'importantes'; para las entidades financieras dentro del alcance de DORA, DORA prevalece como lex specialis.
Why it mattersPor qué importaBoth carry significant penalties (NIS2: up to €10M or 2% of global turnover for essential entities; DORA penalties are set by member states). Privileged access management is a primary control area.Ambas conllevan sanciones significativas (NIS2: hasta 10 M€ o 2% de la facturación mundial para entidades esenciales; las sanciones de DORA las fija cada Estado miembro). La gestión de accesos privilegiados es un área de control principal.
Financial ServicesServicios financieros
Q
Spec / ProtocolEspecificación / protocolo
Quality Release Metrics
Right-First-Time (RFT), batch release cycle time, deviation rate, OOS (Out-Of-Specification) rateRight-First-Time (RFT, bien a la primera), tiempo de ciclo de liberación de lote, tasa de desviaciones, tasa de OOS (fuera de especificación)
Manufacturing quality metrics tied to batch release decisions. RFT measures % of batches released without rework. Deviations and OOS feed into trending for systemic risk identification.Métricas de calidad de manufactura ligadas a las decisiones de liberación de lote. RFT mide el % de lotes liberados sin retrabajo. Las desviaciones y los OOS alimentan análisis de tendencia para identificar riesgos sistémicos.
Why it mattersPor qué importaICH Q10 (Pharmaceutical Quality System) calls for monitoring of process performance and product quality and for management review; these metrics feed that system and inspection readiness.La ICH Q10 (Sistema de Calidad Farmacéutica) pide monitorear el desempeño del proceso y la calidad del producto, así como la revisión por la dirección; estas métricas alimentan ese sistema y la preparación para inspecciones.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
R
FrameworkFramework
Reconciliation Framework
Automated reconciliation between core systems, data warehouse, and regulatory reportsConciliación automatizada entre sistemas core, almacén de datos y reportes regulatorios
Continuous comparison of key figures (e.g., total assets, deposits, RWA) across systems with documented break management.Comparación continua de cifras clave (p. ej., activos totales, depósitos, RWA) entre sistemas, con gestión documentada de diferencias.
Why it mattersPor qué importaCatches data quality breaks before they propagate to regulators or external auditors. Standard practice at Tier-1 banks.Detecta rupturas de calidad de datos antes de que lleguen a los reguladores o auditores externos. Práctica estándar en bancos Tier-1.
Financial ServicesServicios financieros
StandardEstándar
Retail KPIs (Sales, GMROI, Sell-Through, Conversion)
Standard retail performance metricsMétricas estándar de desempeño en retail
Sales, Gross Margin Return on Investment, Sell-Through Rate, Conversion Rate, Same-Store Sales — universal retail metrics.Ventas, GMROI (retorno del margen bruto sobre la inversión en inventario), tasa de sell-through, tasa de conversión, ventas a tiendas iguales — métricas universales de retail.
Why it mattersPor qué importaUniversally tracked. Drives every operational and strategic decision in retail.Se miden universalmente. Guían todas las decisiones operativas y estratégicas en retail.
Consumer Products & RetailConsumo masivo y retail
StandardEstándar
RMF
Risk Management Framework (NIST SP 800-37)Risk Management Framework (NIST SP 800-37)
Process for federal information systems (Rev. 2): Prepare → Categorize → Select → Implement → Assess → Authorize (ATO) → Monitor. Applies to federal systems, including contractor-operated systems that process data on behalf of DoD.Proceso para sistemas de información federales (Rev. 2): Preparar → Categorizar → Seleccionar → Implementar → Evaluar → Autorizar (ATO) → Monitorear. Aplica a sistemas federales, incluidos los operados por contratistas que procesan datos en nombre del DoD.
Why it mattersPor qué importaWithout ATO (Authority to Operate), systems cannot process federal data. Authorization can take many months without proper preparation.Sin ATO (autorización para operar), los sistemas no pueden procesar datos federales. La autorización puede tomar muchos meses sin la preparación adecuada.
Aerospace & DefenseAeroespacial y defensa
GuidelineDirectriz
Role-Based Access Aligned with QMS Roles
Access control policies that map to formally-defined GxP rolesPolíticas de control de acceso alineadas con roles GxP definidos formalmente
Access decisions tied to QMS-defined roles (QA Approver, Production Operator, QA Reviewer, etc.) rather than ad-hoc IT roles, with documented role definitions and access matrix.Las decisiones de acceso se ligan a roles definidos en el QMS (Aprobador de QA, Operador de Producción, Revisor de QA, etc.) y no a roles de TI improvisados, con definiciones de roles y matriz de accesos documentadas.
Why it mattersPor qué importaAudit traceability requires clear linkage between system access and quality role. Generic IT roles fail GxP audits.La trazabilidad de auditoría requiere un vínculo claro entre el acceso al sistema y el rol de calidad. Los roles genéricos de TI no pasan las auditorías GxP.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
S
Spec / ProtocolEspecificación / protocolo
S1000D
International specification for technical publications using a Common Source Database (jointly managed by ASD, AIA and A4A)Especificación internacional para publicaciones técnicas mediante una Base de Datos de Fuente Común (gestionada conjuntamente por ASD, AIA y A4A)
XML-based standard for authoring, managing, and publishing technical documentation for A&D products. Modular Data Modules with rich metadata for automated processing and translation.Estándar basado en XML para crear, gestionar y publicar documentación técnica de productos de A&D. Módulos de datos modulares con metadatos ricos para procesamiento y traducción automatizados.
Why it mattersPor qué importaContractually required on many military aircraft and defense programs. Enables single-source authoring with automated production of multiple deliverable formats.Exigida contractualmente en muchos programas de aeronaves militares y de defensa. Permite la autoría de fuente única con producción automatizada de múltiples formatos de entrega.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
SAE EIA-649
SAE EIA-649C Configuration Management Standard (with SAE EIA-649-1 for defense contracts)SAE EIA-649C Configuration Management Standard (con SAE EIA-649-1 para contratos de defensa)
Industry standard for configuration management covering planning, identification, change management, status accounting, and verification/audit. Owned by SAE International and adopted by DoD.Norma de la industria para gestión de configuración que cubre planeación, identificación, gestión de cambios, registro de estado y verificación/auditoría. Pertenece a SAE International y fue adoptada por el DoD.
Why it mattersPor qué importaContractually invoked on DoD programs (typically via EIA-649-1). Configuration management failures can let non-conforming products reach the field, with legal and reputational consequences.Se invoca contractualmente en programas del DoD (normalmente vía EIA-649-1). Las fallas de gestión de configuración pueden permitir que productos no conformes lleguen a campo, con consecuencias legales y reputacionales.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
Software Development Lifecycle Standards
Documented SDLC with security gates per ISO 27001 / SOC 2SDLC documentado con controles de seguridad conforme a ISO 27001 / SOC 2
Documented software development lifecycle with security reviews, code reviews, automated testing, and deployment controls.Ciclo de vida de desarrollo de software documentado, con revisiones de seguridad, revisiones de código, pruebas automatizadas y controles de despliegue.
Why it mattersPor qué importaExpected for ISO 27001 certification (Annex A secure development controls) and SOC 2 reports. Foundation for modern TMT software delivery.Esperado para la certificación ISO 27001 (controles de desarrollo seguro del Anexo A) y para los informes SOC 2. Base de la entrega moderna de software en TMT.
Technology, Media & TelecomTecnología, medios y telecomunicaciones
StandardEstándar
SOPs for Orchestration
Standard Operating Procedures documenting orchestrated workflowsProcedimientos Normalizados de Operación (PNO) que documentan los flujos orquestados
Every automated workflow that affects regulated data needs an approved SOP describing what it does, when it runs, who can modify it, and how exceptions are handled.Todo flujo automatizado que afecte datos regulados necesita un SOP aprobado que describa qué hace, cuándo se ejecuta, quién puede modificarlo y cómo se manejan las excepciones.
Why it mattersPor qué importaInspectors expect alignment between what the system does and what the SOP says it does. Drift between code behavior and documented behavior is a deviation.Los inspectores esperan congruencia entre lo que hace el sistema y lo que dice el SOP. Una divergencia entre el comportamiento del código y el comportamiento documentado es una desviación.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
RegulationRegulación
Sovereign Cloud for ITAR
Cloud infrastructure restricted to US persons for International Traffic in Arms Regulations dataInfraestructura en la nube restringida a personas estadounidenses (US persons) para datos sujetos a International Traffic in Arms Regulations
AWS GovCloud (US), Azure Government, Google Cloud Assured Workloads (ITAR) — operated by screened US persons in US data centers, restricting foreign access.AWS GovCloud (US), Azure Government, Google Cloud Assured Workloads (ITAR): operadas por US persons verificados en centros de datos en EE. UU., con acceso extranjero restringido.
Why it mattersPor qué importaITAR civil penalties exceed $1M per violation (inflation-adjusted), plus possible debarment and criminal liability for individuals.Las sanciones civiles de ITAR superan 1 millón de dólares por infracción (ajustadas por inflación), además de posible inhabilitación y responsabilidad penal para individuos.
Aerospace & DefenseAeroespacial y defensa
RegulationRegulación
SOX ITGC
Sarbanes-Oxley Act IT General Controls (US, 2002)Controles Generales de TI de la Ley Sarbanes-Oxley (EE. UU., 2002)
Controls over IT systems supporting financial reporting. Applies to retailers and CPG companies that are SEC-registered (US-listed) issuers.Controles sobre los sistemas de TI que soportan la información financiera. Aplica a minoristas y empresas de consumo masivo (CPG) que son emisoras registradas ante la SEC (cotizan en EE. UU.).
Why it mattersPor qué importaA material weakness must be publicly disclosed and can lead to an adverse auditor opinion on internal control, loss of investor confidence and costly remediation.Una debilidad material debe divulgarse públicamente y puede derivar en una opinión adversa del auditor sobre el control interno, pérdida de confianza de los inversionistas y una remediación costosa.
Consumer Products & RetailConsumo masivo y retailFinancial ServicesServicios financieros
StandardEstándar
Statistical Process Control per AS13100
SAE AS13100 — AESQ Quality Management System Requirements for Aero Engine Design and Production OrganizationsSAE AS13100 — AESQ Quality Management System Requirements for Aero Engine Design and Production Organizations
Aero-engine supplement to AS9100 whose requirements and reference manuals cover SPC, capability analysis, and control of critical characteristics. Current revision: AS13100A (2025).Suplemento de AS9100 para motores aeronáuticos, cuyos requisitos y manuales de referencia cubren SPC, análisis de capacidad y control de características críticas. Revisión vigente: AS13100A (2025).
Why it mattersPor qué importaContractually required by AESQ (Aerospace Engine Supplier Quality) member aero-engine OEMs (e.g., GE Aerospace, Pratt & Whitney, Rolls-Royce) on their suppliers.Exigido contractualmente a sus proveedores por los OEM de motores miembros de AESQ (Aerospace Engine Supplier Quality), p. ej., GE Aerospace, Pratt & Whitney y Rolls-Royce.
Aerospace & DefenseAeroespacial y defensa
FrameworkFramework
Stress Testing
CCAR / DFAST (US Federal Reserve), EBA EU-wide stress test, Bank of England stress testsCCAR / DFAST (Reserva Federal de EE. UU.), prueba de estrés de la EBA para toda la UE, pruebas de estrés del Bank of England
Periodic (annual or biennial) stress tests where banks submit projected balance sheet, P&L, and capital ratios under severely adverse scenarios.Pruebas de estrés periódicas (anuales o bienales) en las que los bancos entregan balance, P&L y razones de capital proyectados bajo escenarios severamente adversos.
Why it mattersPor qué importaResults feed capital requirements (e.g., the Fed's stress capital buffer) and can restrict capital distributions (dividends, buybacks). Public results are scrutinized by markets and analysts.Los resultados alimentan los requerimientos de capital (p. ej., el stress capital buffer de la Fed) y pueden restringir las distribuciones de capital (dividendos, recompras). Los mercados y analistas examinan los resultados públicos.
Financial ServicesServicios financieros
StandardEstándar
Supplier ID Resolution Across IATF Audit, Quality, Finance
Single supplier identity across automotive quality (PPAP), finance, and program management systemsIdentidad única del proveedor en los sistemas de calidad automotriz (PPAP), finanzas y gestión de programas
Same supplier may have different IDs across QMS (PPAP records), AP (vendor master), and program management (RFQ system). Resolution is critical for accurate supplier scorecards.Un mismo proveedor puede tener distintos identificadores en el QMS (registros PPAP), cuentas por pagar (maestro de proveedores) y gestión de programas (sistema de RFQ). Resolverlos es crítico para que las evaluaciones (scorecards) de proveedores sean precisas.
Why it mattersPor qué importaWithout resolution, supplier scorecards are wrong, leading to incorrect business decisions on which suppliers to grow or exit.Sin esta resolución, los scorecards de proveedores son incorrectos y llevan a malas decisiones sobre qué proveedores desarrollar o dar de baja.
Automotive & MobilityAutomotriz y movilidad
StandardEstándar
Supplier Resolution per Approved Supplier List per AS9100
AS9100 Rev D clause 8.4.1 — register of external providers with approval statusAS9100 Rev D, cláusula 8.4.1 — registro de proveedores externos con su estatus de aprobación
Maintaining accurate, single-record-per-supplier data across procurement, quality, finance, and program systems with regular synchronization to ASL.Mantener datos exactos, con un solo registro por proveedor, en los sistemas de compras, calidad, finanzas y programas, con sincronización periódica a la lista de proveedores aprobados (ASL).
Why it mattersPor qué importaAS9100 requires a register of external providers including their approval status. Duplicates and stale records lead to use of unapproved suppliers — quality escape risk.AS9100 exige un registro de proveedores externos que incluya su estatus de aprobación. Los duplicados y registros desactualizados llevan a usar proveedores no aprobados: riesgo de escape de calidad.
Aerospace & DefenseAeroespacial y defensa
StandardEstándar
Supplier Resolution per ISO 9001
Single supplier identity across procurement, quality, finance per ISO 9001 clause 8.4Identidad única de proveedor en compras, calidad y finanzas conforme a ISO 9001 (cláusula 8.4)
ISO 9001 requires control of externally provided processes, products and services. Inconsistent supplier identity prevents effective control.ISO 9001 exige el control de los procesos, productos y servicios suministrados externamente. Una identidad de proveedor inconsistente impide un control efectivo.
Why it mattersPor qué importaSupports ISO 9001 certification (mandatory for certified organizations). Inconsistent supplier identity leads to unauthorized supplier use and audit findings.Respalda la certificación ISO 9001 (obligatoria para organizaciones certificadas). Una identidad de proveedor inconsistente provoca el uso de proveedores no autorizados y hallazgos de auditoría.
Industrial ManufacturingManufactura industrial
RegulationRegulación
SWIFT CSP
Swift Customer Security Programme (CSP)Swift Customer Security Programme (CSP) — Programa de Seguridad para Clientes de Swift
Mandatory cybersecurity controls for the 11,000+ institutions on the Swift network. Annual attestation against the Customer Security Controls Framework (CSCF); since 2021 every attestation must be supported by an independent (internal or external) assessment.Controles de ciberseguridad obligatorios para las más de 11,000 instituciones en la red Swift. Atestación anual contra el Customer Security Controls Framework (CSCF); desde 2021 cada atestación debe respaldarse con una evaluación independiente (interna o externa).
Why it mattersPor qué importaSwift can report non-attesting or non-compliant users to their supervisors, and counterparties can view attestation status. The 2016 Bangladesh Bank heist ($81M) drove the program.Swift puede reportar a sus supervisores a los usuarios que no atestan o no cumplen, y las contrapartes pueden consultar el estatus de atestación. El robo al Bangladesh Bank en 2016 (81 MDD) impulsó el programa.
Financial ServicesServicios financieros
StandardEstándar
SWIFT MT/MX
SWIFT Message Types (legacy MT, modern ISO 20022 MX) governanceGobierno de los tipos de mensaje de Swift (MT heredado, MX moderno con ISO 20022)
Legacy MT (Message Type) formats are being retired in favor of MX (XML, ISO 20022). MT/MX coexistence for cross-border payments and reporting (CBPR+) ended November 22, 2025; fully unstructured postal addresses are no longer accepted from November 2026.Los formatos heredados MT (Message Type) se están retirando en favor de MX (XML, ISO 20022). La coexistencia MT/MX para pagos transfronterizos y reportes (CBPR+) terminó el 22 de noviembre de 2025; a partir de noviembre de 2026 ya no se aceptan domicilios postales totalmente no estructurados.
Why it mattersPor qué importaCross-border payment instructions on Swift are now exchanged in ISO 20022, so non-ready institutions face rejected or failed payments. The richer data in ISO 20022 also improves sanctions screening accuracy.Las instrucciones de pago transfronterizo en Swift ahora se intercambian en ISO 20022, por lo que las instituciones no preparadas enfrentan pagos rechazados o fallidos. Los datos más ricos de ISO 20022 también mejoran la precisión del filtrado de sanciones.
Financial ServicesServicios financieros
T
FrameworkFramework
TISAX
Trusted Information Security Assessment Exchange (managed by ENX Association)Trusted Information Security Assessment Exchange (administrado por ENX Association)
Automotive industry information security assessment and exchange mechanism based on the VDA ISA catalog. Three assessment levels (AL1-AL3); assessment objectives cover information security, prototype protection, and data protection.Evaluación y mecanismo de intercambio de seguridad de la información de la industria automotriz, basado en el catálogo VDA ISA. Tres niveles de evaluación (AL1-AL3); los objetivos de evaluación cubren seguridad de la información, protección de prototipos y protección de datos.
Why it mattersPor qué importaContractually required by German OEMs (e.g., Volkswagen Group, BMW, Mercedes-Benz) for suppliers handling their sensitive data. Without the required TISAX label, suppliers can be excluded from those contracts.Requerido contractualmente por las OEM alemanas (p. ej., Grupo Volkswagen, BMW, Mercedes-Benz) a los proveedores que manejan sus datos sensibles. Sin la etiqueta TISAX requerida, un proveedor puede quedar excluido de esos contratos.
Automotive & MobilityAutomotriz y movilidad
FrameworkFramework
TISAX Prototype Protection
TISAX prototype protection assessment objectives (assessed at AL3)Objetivos de evaluación TISAX de protección de prototipos (evaluados en AL3)
Assessment objectives for handling prototype parts and vehicles, test vehicles, and prototype events and shootings, assessed at the highest assessment level (AL3). Includes physical security, secured areas, controlled access, and strict identity management.Objetivos de evaluación para el manejo de partes y vehículos prototipo, vehículos de prueba, y eventos y sesiones fotográficas/filmaciones con prototipos, evaluados en el nivel más alto (AL3). Incluye seguridad física, áreas protegidas, acceso controlado y gestión estricta de identidades.
Why it mattersPor qué importaContractually required by OEMs for suppliers handling non-public prototypes and pre-launch data. Prototype leaks can cause significant commercial and brand damage.Requerido contractualmente por las OEM a los proveedores que manejan prototipos no públicos y datos previos al lanzamiento. Las filtraciones de prototipos pueden causar un daño comercial y de marca significativo.
Automotive & MobilityAutomotriz y movilidad
StandardEstándar
TMT KPIs (ARPU, MRR, NRR, Churn, LTV)
Standard TMT performance metricsMétricas estándar de desempeño en TMT
Average Revenue Per User, Monthly Recurring Revenue, Net Revenue Retention, Churn Rate, Customer Lifetime Value — core TMT and subscription metrics.Ingreso promedio por usuario (ARPU), ingreso recurrente mensual (MRR), retención neta de ingresos (NRR), tasa de abandono (churn) y valor de vida del cliente (LTV): métricas centrales de TMT y de suscripción.
Why it mattersPor qué importaWidely tracked and reported. Drives key operational and strategic decisions in TMT.Ampliamente medidas y reportadas. Guían decisiones operativas y estratégicas clave en TMT.
Technology, Media & TelecomTecnología, medios y telecomunicaciones
StandardEstándar
Traceability per ISO 9001 8.5.2
ISO 9001:2015 Section 8.5.2 — Identification and Traceability (ISO 9001:2026 published September 2026)ISO 9001:2015 Apartado 8.5.2 — Identificación y trazabilidad (ISO 9001:2026 publicada en septiembre de 2026)
Foundational quality requirement: organizations must identify outputs, and where traceability is required, control unique identification of outputs.Requisito fundamental de calidad: las organizaciones deben identificar sus salidas y, cuando se requiera trazabilidad, controlar la identificación única de dichas salidas.
Why it mattersPor qué importaFoundation of automotive quality: IATF 16949:2016 is built on ISO 9001:2015 and is used together with it. Required by automotive customers through ISO 9001 or IATF 16949 certification.Base de la calidad automotriz: IATF 16949:2016 se construye sobre ISO 9001:2015 y se usa junto con ella. Los clientes automotrices la exigen mediante la certificación ISO 9001 o IATF 16949.
Automotive & MobilityAutomotriz y movilidad
FrameworkFramework
Trade Secret Protection Frameworks
Information classification and protection for manufacturing IPClasificación y protección de información para la propiedad intelectual de manufactura
Process recipes, formulas, and manufacturing know-how are valuable IP. Information protection programs prevent inadvertent disclosure.Las recetas de proceso, fórmulas y el know-how de manufactura son propiedad intelectual valiosa. Los programas de protección de información evitan su divulgación inadvertida.
Why it mattersPor qué importaTrade secrets are foundational competitive advantages for manufacturers; their loss can cause severe competitive damage.Los secretos industriales son ventajas competitivas fundamentales para los manufactureros; su pérdida puede causar un daño competitivo severo.
Industrial ManufacturingManufactura industrial
U
GuidelineDirectriz
USP <1079>
USP General Chapter <1079> Risks and Mitigation Strategies for the Storage and Transportation of Finished Drug Products (with <1079.2> on Mean Kinetic Temperature)USP Capítulo General <1079> Risks and Mitigation Strategies for the Storage and Transportation of Finished Drug Products (con <1079.2> sobre temperatura cinética media)
Informational (non-mandatory) guidance on temperature monitoring, excursion management, and mean kinetic temperature calculations (<1079.2>) for temperature-sensitive pharmaceutical products.Guía informativa (no obligatoria) sobre monitoreo de temperatura, gestión de excursiones y cálculo de temperatura cinética media (<1079.2>) para productos farmacéuticos sensibles a la temperatura.
Why it mattersPor qué importaWidely referenced for cold chain practice. IoT temperature telemetry pipelines should be designed against it.Referencia ampliamente usada para prácticas de cadena de frío. Los pipelines de telemetría IoT de temperatura deben diseñarse con base en ella.
Life Sciences (Pharma & MedTech)Ciencias de la vida (farma y dispositivos médicos)
V
StandardEstándar
VDA / Odette EDI
VDA EDI recommendations (German automotive) and Odette (European automotive) EDI message standardsRecomendaciones EDI de VDA (industria automotriz alemana) y estándares de mensajes EDI de Odette (industria automotriz europea)
Standard EDI messages for the automotive supply chain: delivery schedules (VDA 4905 / DELFOR, VDA 4984), JIT call-offs (VDA 4915 / DELJIT, VDA 4985), delivery note/ASN (VDA 4913 / DESADV, VDA 4987) and invoices (VDA 4938 / INVOIC). Legacy fixed-length VDA messages are being migrated to EDIFACT-based 'Global' messages; Odette is used across Europe.Mensajes EDI estándar para la cadena de suministro automotriz: programas de entrega (VDA 4905 / DELFOR, VDA 4984), llamadas JIT (VDA 4915 / DELJIT, VDA 4985), remisión/ASN (VDA 4913 / DESADV, VDA 4987) y facturas (VDA 4938 / INVOIC). Los mensajes VDA heredados de longitud fija se están migrando a los mensajes 'Global' basados en EDIFACT; Odette se usa en toda Europa.
Why it mattersPor qué importaContractually required by European OEMs for supplier integration. Non-conformant messages cause shipment and receiving problems.Requeridos contractualmente por las OEM europeas para la integración con proveedores. Los mensajes no conformes provocan problemas en embarques y recepción.
Automotive & MobilityAutomotriz y movilidad
StandardEstándar
VDA 5050
VDA 5050 — Interface for the communication between automated guided vehicles (AGV) and a master control (VDA/VDMA, v2.1.0, 2024)VDA 5050 — Interfaz de comunicación entre vehículos de guiado automático (AGV) y un control maestro (VDA/VDMA, v2.1.0, 2024)
Standard interface specification for intralogistics AGV/AMR systems, enabling vendor-agnostic master control. Defines vehicle states, orders, and reporting messages.Especificación de interfaz estándar para sistemas AGV/AMR de intralogística, que permite un control maestro independiente del fabricante. Define estados del vehículo, órdenes y mensajes de reporte.
Why it mattersPor qué importaA voluntary VDA/VDMA recommendation, but mandatory where OEMs specify it (e.g., BMW Group requires it in its plants). Avoids vendor lock-in across mixed AGV/AMR fleets.Es una recomendación voluntaria de VDA/VDMA, pero obligatoria donde las OEM la especifican (p. ej., BMW Group la exige en sus plantas). Evita la dependencia de un solo fabricante en flotas mixtas de AGV/AMR.
Automotive & MobilityAutomotriz y movilidad
StandardEstándar
VIN Governance per ISO 3779/3780
Vehicle Identification Number — ISO 3779 (content and structure) and ISO 3780 (World Manufacturer Identifier code)Número de identificación vehicular (VIN/NIV) — ISO 3779 (contenido y estructura) e ISO 3780 (código de identificación mundial del fabricante)
17-character unique identifier for vehicles. ISO 3779 defines structure (WMI, VDS, VIS); ISO 3780 defines World Manufacturer Identifier codes.Identificador único de 17 caracteres para vehículos. ISO 3779 define la estructura (WMI, VDS, VIS); ISO 3780 define los códigos del identificador mundial del fabricante (WMI).
Why it mattersPor qué importaRequired by vehicle regulations in major markets (e.g., US 49 CFR Part 565, EU type approval). VIN errors cascade across manufacturing, registration, warranty, recalls.Exigido por la regulación vehicular en los principales mercados (p. ej., 49 CFR Part 565 en EE. UU., homologación en la UE). Los errores de VIN se propagan a manufactura, registro, garantías y recalls.
Automotive & MobilityAutomotriz y movilidad
No standards match your search.Ningún estándar coincide con tu búsqueda.