Un documento que hace referencia a la NIS2 junto a un documento tipo checklist que simboliza los requisitos normativos establecidos en el reglamento NIS2

Apoyo a los responsables de TI, Gestión del riesgo humano

Enterprise security frameworks: una guía sobre la arquitectura de seguridad

Updated on: 12 agosto 2026 · 14 min read

Los enterprise security frameworks aportan estructura a la ciberseguridad. Alinean el riesgo, los controles y la responsabilidad en todos los equipos y respaldan una arquitectura de seguridad coherente.

Contenido

  1. Comparación de los enterprise security frameworks
  2. ISO 27001
  3. Cybersecurity framework NIST
  4. CIS Controls
  5. TOGAF framework
  6. Zachman framework
  7. SABSA framework
  8. COBIT framework
  9. Matriz MITRE ATT&CK

Puntos clave: enterprise security frameworks

  • Los enterprise security frameworks, o marcos de ciberseguridad, crean coherencia y una dirección estratégica
  • Los frameworks difieren en su propósito, nivel de detalle y esfuerzo de implementación
  • ISO 27001, cybersecurity framework NIST, CIS Controls, COBIT, SABSA, TOGAF, Zachman y MITRE ATT&CK son puntos de referencia clave
  • La matriz ayuda a las organizaciones a elegir el framework adecuado en función de sus riesgos y requisitos
  • Combinar varios frameworks es una práctica común
  • SoSafe respalda la gestión del riesgo humano al centrarse en los principales marcos de ciberseguridad

No existe una única arquitectura de seguridad empresarial que sea la mejor. La respuesta correcta es tan individual como cada organización y depende de su tamaño, sector, exposición a las normativas y panorama de amenazas. Para muchas empresas, la solución ideal es un enfoque combinado que vincule los modelos de arquitectura con marcos prácticos de ciberseguridad.

Sí, y es una práctica común. La norma ISO 27001 puede, por ejemplo, proporcionar la base para el cumplimiento normativo, mientras que el cybersecurity framework NIST añade una perspectiva de gobernanza y los CIS Controls traducen las prioridades en medidas concretas. Muchas organizaciones también utilizan la matriz MITRE ATT&CK como complemento para comprender mejor las técnicas de ataque del mundo real y adaptar sus medidas defensivas en consecuencia.

Los frameworks de arquitectura como TOGAF, Zachman y SABSA ayudan a estructurar las arquitecturas empresariales y de TI y proporcionan claridad metodológica. Los estándares de cumplimiento normativo como la norma ISO 27001 definen requisitos específicos para la seguridad de la información y pueden facilitar la certificación. En la práctica, ambos enfoques suelen funcionar juntos: la arquitectura proporciona la estructura, mientras que el cumplimiento normativo proporciona la evidencia.

Depende de lo que quieras solucionar primero. Para la gobernanza y la dirección, NIST CSF o COBIT son útiles. Si el cumplimiento normativo es el principal impulsor, la norma ISO 27001 es un buen punto de referencia. Para obtener mejoras rápidas y concretas, los CIS Controls o el Essential 8 framework son un punto de partida sólido. Nuestra matriz de decisión ayuda a simplificar el proceso de selección.

MITRE ATT&CK es una matriz que documenta las técnicas de ataque actuales. No sustituye a otros frameworks, sino que los complementa con la perspectiva del atacante. En una arquitectura de seguridad empresarial, se utiliza principalmente para el modelado de amenazas, el «red teaming» y la creación de casos de uso de detección.

Los frameworks como base de la arquitectura de seguridad empresarial

Una arquitectura de seguridad empresarial proporciona el marco estructurado que convierte las medidas aisladas en una cultura de ciberseguridad coherente. Los enterprise security frameworks aportan claridad, definen responsabilidades y consolidan la ciberseguridad como parte de la estrategia empresarial global. Con los frameworks de ciberseguridad adecuados, los directores de ciberseguridad no pierden de vista los complejos entornos de TI y contribuyen a garantizar que los controles técnicos y organizativos funcionen de forma conjunta y no aislada.

Desafíos de no tener un framework unificado

Sin enterprise security frameworks claros, las actividades de ciberseguridad suelen estar fragmentadas. Cada departamento sigue su propio enfoque y se abren brechas entre estas islas que los atacantes pueden aprovechar. Además, las áreas de negocio y de TI no siempre comparten las mismas premisas, lo que ralentiza las decisiones y dificulta la implementación. Al mismo tiempo, los requisitos normativos y de conformidad siguen creciendo y exigen un enfoque coherente que es mucho más fácil de establecer y mantener cuando ya se dispone de enterprise security frameworks sólidos.

Criterios de comparación para los enterprise security frameworks

Elegir un framework es un paso fundamental a la hora de diseñar una arquitectura de seguridad empresarial coherente. Los frameworks de ciberseguridad disponibles difieren en lo que pretenden conseguir, su nivel de profundidad y el esfuerzo que requieren. Una comparación estructurada te ayuda a ver los puntos fuertes de cada marco, dónde están sus límites y qué enterprise security frameworks se ajustan a tu estrategia, a tus operaciones diarias y a la presión normativa. Al analizar los principales marcos de ciberseguridad, algunos criterios son especialmente útiles.

Entre los criterios importantes se incluyen:

  • Finalidad y alcance: Algunos enterprise security frameworks se centran en los sistemas de gestión, por ejemplo COBIT y la norma ISO 27001, mientras que otros ofrecen catálogos de control concretos, como los CIS Controls.
  • Nivel de detalle: SABSA vs TOGAF es un buen ejemplo de dos estilos muy diferentes. SABSA parte de los objetivos empresariales y de riesgo, mientras que TOGAF se concentra en la estructura del panorama de TI.
  • Esfuerzo de implementación: TOGAF suele implicar una gran complejidad y una notable demanda de tiempo y recursos. Los CIS Controls son más sencillos y a menudo pueden desplegarse paso a paso con menos esfuerzo inicial.
  • Relevancia para el cumplimiento normativo: Si comparas COBIT vs NIST, ambos sirven de orientación como marcos de gobernanza, mientras que la norma ISO 27001 también facilita la certificación formal y las pruebas externas de tu SGSI.
  • Actualidad: Tanto TOGAF como COBIT se remontan a la década de 1990, pero se han revisado varias veces y se siguen utilizando en las labores actuales de arquitectura y gobernanza.
  • Compatibilidad: Los enterprise security frameworks rara vez se utilizan de forma aislada. TOGAF puede proporcionar el marco arquitectónico, complementado con modelos de gobernanza o marcos de riesgo. Un vistazo a TOGAF y Zachman muestra las diferentes formas en que los métodos de arquitectura pueden vincular la TI y el área de negocio.

La siguiente tabla comparativa reúne estos criterios para los principales frameworks de ciberseguridad. Te da una idea rápida de qué marcos se ajustan a qué prioridades y cómo pueden respaldar una arquitectura de seguridad empresarial más amplia.

Tabla comparativa de los marcos más importantes

MarcoFinalidad / AlcanceNivel de detalleEsfuerzoReferencia de cumplimiento normativoCompatibilidadActualidad
ISO 27001SGSI, cumplimiento normativoMedio⚙️⚙️Norma para SGSI certificable; a menudo se asocia a requisitos normativos🔗🔗🔗2005 → 2022 (versión actual)
Cybersecurity Framework NISTGobernanza, gestión de riesgosAlto⚙️⚙️Orientación; no certificable; asignaciones frecuentes🔗🔗🔗2014 → 2024 (2.0)
CIS ControlsMedidas de protección priorizadasAlto⚙️–⚙️⚙️No certificable; a menudo se utiliza como capa de control🔗🔗2008 → 2021 (v8)
TOGAFArquitectura empresarialAlto⚙️⚙️⚙️Indirecta (integración ADM/gobernanza)🔗🔗1995 → 2022 (10.ª edición)
Zachman frameworkMetamodelo de arquitecturaMedio⚙️⚙️No es un marco de cumplimiento normativo🔗1987 (taxonomía mantenida)
SABSAArquitectura de riesgo y seguridadAlto⚙️⚙️⚙️Compatible con otros marcos; sin referencia de certificado🔗🔗🔗Desde 1995 (desarrollado continuamente)
COBIT frameworkGobernanza y gestión de TIMedio⚙️⚙️Conexiones con gobernanza/auditoría; no certificable🔗🔗🔗1996 → 2019 (COBIT 2019)
Matriz MITRE ATT&CKInteligencia de amenazas y TTPAlto⚙️Complementario; no es un marco de cumplimiento normativo🔗🔗🔗2013 → actualizado continuamente

Prueba nuestra plataforma de riesgo humano

Reserva una demo

Usa la formación basada en NIST, ISO/IEC 27001, Controles CIS y más para que la seguridad forme parte del trabajo diario.

ISO 27001

El framework ISO 27001 es la norma más conocida para los sistemas de gestión de la seguridad de la información (SGSI) y un punto de referencia frecuente para los enterprise security frameworks. Abarca controles tanto técnicos como organizativos y ofrece a las empresas un modelo claro para gestionar y mejorar un SGSI. Una ventaja práctica: las organizaciones pueden certificar su SGSI según la norma ISO 27001 y utilizarlo como prueba externa al explicar su arquitectura de seguridad empresarial a clientes, socios u organismos reguladores. La actualización de 2022 aborda las amenazas actuales y puede asociarse a requisitos como NIS2 y DORA, por lo que la norma ISO 27001 es particularmente común en entornos regulados.

Vídeo: información práctica detallada sobre el framework ISO 27001

En este vídeo, Jörg Buss, uno de los primeros expertos en ISO 27001 de Alemania, habla sobre cómo ha evolucionado la seguridad de la información a lo largo del tiempo y cómo pueden prepararse las organizaciones para nuevas normativas como la NIS2.

Video thumbnail

Cybersecurity framework NIST

El cybersecurity framework NIST (CSF NIST) estructura el trabajo de seguridad en funciones principales: identificar, proteger, detectar, responder y recuperar. Con la versión 2.0, el NIST ha añadido una función de gobernanza independiente para que los roles, la responsabilidad y la toma de decisiones sean más visibles. La nueva versión también examina más de cerca los riesgos de la cadena de suministro y cómo se pueden medir los resultados en la práctica. El cybersecurity framework NIST no es una norma de certificación, pero se utiliza a menudo como referencia y se corresponde con los requisitos normativos. Además, muchos enterprise security frameworks lo utilizan como su capa de gobernanza. Junto con el marco, la publicación NIST SP 800-207 describe la arquitectura Zero Trust como una alternativa a los modelos clásicos basados en el perímetro.

CIS Controls

Los CIS Controls son un catálogo práctico de medidas concretas contra ciberataques comunes. A diferencia de los frameworks de ciberseguridad más amplios, como el cybersecurity framework NIST o la norma ISO 27001, el CIS framework agrupa medidas de protección individuales que están claramente priorizadas y son comprobables. Abarcan desde tareas básicas como el inventario de activos y la configuración segura hasta procesos más avanzados como la respuesta a incidentes. La versión 8, publicada en 2021, define 18 controles y los organiza en Grupos de Implementación (IG1 a IG3), lo que permite a las organizaciones ampliar la adopción en función del riesgo y el tamaño. Dentro de una arquitectura de seguridad empresarial, los CIS Controls ofrecen una forma de mejorar la base de seguridad de manera rápida y medible.

TOGAF framework

El TOGAF framework es un modelo muy utilizado para la arquitectura empresarial. Define métodos y procesos para alinear los procesos, las aplicaciones, los datos y la tecnología de la empresa. La seguridad no es su objetivo principal, pero puede integrarse en el Método de Desarrollo de la Arquitectura (ADM), por ejemplo, en la fase de Visión de la Arquitectura o a través de puntos de vista de la arquitectura de seguridad específicos. Para los enterprise security frameworks, esto significa que TOGAF proporciona la estructura en la que se puede integrar la seguridad desde el principio. TOGAF no está diseñado como un marco de ciberseguridad independiente, por lo que en la práctica se combina a menudo con enterprise security frameworks especializados como SABSA o COBIT.

Zachman framework

El Zachman framework es uno de los primeros enfoques de la arquitectura empresarial y se describe a menudo como un metamodelo. Organiza las organizaciones complejas en torno a seis preguntas (qué, cómo, dónde, quién, cuándo y por qué) y las asigna a capas como la planificación, los modelos de negocio y la tecnología. Para los enterprise security frameworks, Zachman no proporciona su propio conjunto de controles, sino una matriz que muestra dónde se pueden anclar los temas de seguridad en toda la arquitectura. Por lo tanto, se utiliza principalmente como una herramienta de estructuración que funciona junto con marcos de ciberseguridad específicos.

SABSA framework

El SABSA framework (Sherwood Applied Business Security Architecture) sigue un enfoque basado sistemáticamente en el riesgo. Deriva los requisitos de seguridad de los objetivos empresariales y los aplica a través de varias capas, desde la capa contextual hasta la capa de componentes. Esto vincula el riesgo empresarial con el diseño de la seguridad y las operaciones diarias. En una arquitectura de seguridad empresarial, SABSA permite vincular estrechamente las medidas de seguridad con el valor empresarial. En la práctica, SABSA se combina a menudo con otros marcos de ciberseguridad como ISO 27001 o COBIT para cubrir también los aspectos de gobernanza y cumplimiento normativo.

COBIT framework

El COBIT framework es un estándar consolidado para la gobernanza y la gestión de TI. Define objetivos, procesos y métricas de gobernanza que ayudan a las organizaciones a evaluar la contribución de la TI y a mantener los riesgos bajo control. Los requisitos de seguridad pueden alinearse con los objetivos empresariales, la supervisión de la gestión y los sistemas de control interno. A diferencia de la norma ISO 27001, COBIT no es certificable en sí mismo, pero se utiliza ampliamente en contextos de gobernanza y auditoría y aparece a menudo en los enterprise security frameworks que necesitan una capa de dirección sólida. Es especialmente eficaz cuando se combina con la norma ISO 27001 o el cybersecurity framework NIST.

Matriz MITRE ATT&CK

La matriz MITRE ATT&CK es un catálogo abierto de tácticas, técnicas y procedimientos (TTP) de atacantes basado en observaciones reales. Se actualiza periódicamente para que los nuevos métodos de ataque se reflejen rápidamente. A diferencia de la mayoría de los enterprise security frameworks, la matriz MITRE ATT&CK no define políticas ni estructuras de gobernanza. En su lugar, ofrece a los equipos de seguridad una visión práctica de cómo se desarrollan los ataques en el mundo real. En una arquitectura de seguridad empresarial, la matriz MITRE ATT&CK se utiliza principalmente para el modelado de amenazas, el «red teaming» y para desarrollar o perfeccionar los casos de uso de detección y respuesta. Muchas organizaciones también lo utilizan en ejercicios de «purple team» para comprobar si sus defensas resisten las rutas de ataque probables.

Vídeo: La matriz MITRE ATT&CK en el contexto de la nube y la ingeniería del caos

En este vídeo, Kennedy Tokura explica cómo pueden las organizaciones utilizar la ingeniería del caos de seguridad para reforzar su arquitectura de seguridad y cómo la matriz MITRE ATT&CK facilita este trabajo.

Video thumbnail

Otros marcos de ciberseguridad de un vistazo

Más allá de los modelos establecidos, existen marcos que abordan necesidades o sectores específicos. Utilizados en el lugar adecuado, complementan los enterprise security frameworks y añaden orientación en contextos más especializados.

CIS framework

El CIS framework añade una capa organizativa en torno a los CIS Controls. Proporciona a las organizaciones una estructura para planificar, seguir y revisar sus medidas priorizadas y vincularlas a la gestión global de la seguridad. Para los equipos que ya trabajan con los CIS Controls dentro de sus enterprise security frameworks, el CIS framework añade principalmente orientación y gobernanza.

Essential 8 framework

El Essential 8 framework del Centro Australiano de Ciberseguridad define ocho controles básicos, entre los que se incluyen la aplicación de parches, la autenticación multifactor y las copias de seguridad periódicas. La idea es deliberadamente pragmática: especialmente las organizaciones medianas y los organismos públicos pueden utilizar este Essential 8 framework para mejorar la resiliencia cibernética rápidamente, sin tener que establecer primero un gran programa de gobernanza.

DoDAF framework

El DoDAF framework (Department of Defense Architecture Framework) se utiliza principalmente en el sector de la defensa de Estados Unidos. Ayuda a modelar sistemas complejos desde un punto de vista arquitectónico y hace más visibles las dependencias relevantes para la seguridad. Para los enterprise security frameworks en organizaciones civiles, DoDAF rara vez es la primera opción, pero puede proporcionar métodos útiles para el trabajo de arquitectura en entornos muy complejos y estrechamente gobernados.

FEAF framework

El FEAF framework (Federal Enterprise Architecture Framework) se utiliza en la administración federal de EE. UU. para dirigir los sistemas informáticos públicos. Su objetivo es hacer más transparentes las inversiones y visualizar los riesgos de seguridad en una fase temprana del proceso de planificación. Para las empresas que están fuera del sector público, el FEAF framework suele desempeñar un papel menor, pero su lógica de gobernanza puede servir de base a los enterprise security frameworks en entornos muy regulados.

¿Qué marco de ciberseguridad es el adecuado para tu empresa?

La elección del marco adecuado depende en gran medida de los objetivos, los recursos y el nivel de madurez de tu organización. La siguiente matriz asocia los frameworks de ciberseguridad más importantes a dos dimensiones y muestra cómo respaldan tu arquitectura de seguridad empresarial y tu trabajo diario de seguridad.

Domina los marcos de seguridad

Reserva una demo

Usa la formación basada en NIST, ISO/IEC 27001, Controles CIS y más para que la seguridad forme parte del trabajo diario.

La matriz muestra cómo se diferencian los enterprise security frameworks en dos dimensiones principales.

  • Estratégico frente a operativo: ¿Proporcionan principalmente estructura y gobernanza, o definen medidas concretas que los equipos pueden implementar y probar?
  • Orientado a la arquitectura frente a orientado a las amenazas: ¿Se centra en la arquitectura empresarial y de TI, o en la defensa contra ataques del mundo real?
  • Estratégico y orientado a la arquitectura: TOGAF, el Zachman framework, SABSA, DoDAF y FEAF proporcionan estructuras organizativas para las arquitecturas empresariales y de seguridad. Ayudan a posicionar la seguridad en la arquitectura de seguridad empresarial más amplia y a conectarla con las capacidades del negocio.
  • Estratégico y orientado a las amenazas: NIST CSF, COBIT y el CIS framework abordan la gobernanza, la gestión de riesgos y el cumplimiento normativo. En muchos enterprise security frameworks, forman la capa de dirección complementaria de marcos de ciberseguridad y conjuntos de controles más detallados.
  • Operativo y orientado a la arquitectura: La norma ISO 27001 y los CIS Controls definen medidas concretas que pueden integrarse en las arquitecturas de seguridad y auditarse a lo largo del tiempo. Proporcionan a los enterprise security frameworks una base de control tangible que se puede seguir y mejorar.
  • Operativo y orientado a las amenazas: La matriz MITRE ATT&CK y el Essential 8 framework se centran en técnicas de ataque reales y prioridades defensivas. Muestran hasta qué punto una arquitectura de seguridad empresarial resiste las amenazas realistas y dónde se necesita un refuerzo adicional.

Recomendaciones para diferentes organizaciones

  • Organizaciones medianas
    Los CIS Controls o el Essential 8 framework ayudan a elevar el nivel de seguridad de base sin necesidad de un gran proyecto previo. Ambos pueden integrarse en enterprise security frameworks en los que el primer objetivo es conseguir mejoras rápidas y notables.
  • Empresas internacionales
    A menudo combinan la norma ISO 27001 para certificación y auditorías con el cybersecurity framework NIST para la gobernanza y la gestión de riesgos. Juntos, proporcionan a los enterprise security frameworks un punto de referencia de SGSI y un marco claro para dirigir la arquitectura de seguridad empresarial en todas las regiones.
  • Sectores altamente regulados
    A menudo combinan COBIT y la norma ISO 27001 y añaden modelos orientados a la arquitectura como el FEAF o el DoDAF framework. En estos entornos, los enterprise security frameworks deben respaldar una gobernanza, unas auditorías y unos controles documentados claros. El refuerzo puramente técnico no es suficiente.
  • Organizaciones con alta exposición a amenazas
    A menudo utilizan la matriz MITRE ATT&CK para analizar técnicas y patrones de ataque concretos. Junto con los CIS Controls, esto convierte el comportamiento de los atacantes en medidas de protección específicas que pueden anclarse en la arquitectura de seguridad empresarial existente.
  • Organizaciones centradas en la arquitectura
    Suelen empezar con TOGAF, el Zachman framework o SABSA, y luego añaden marcos de gobernanza y catálogos de control operativo. En estas configuraciones, los enterprise security frameworks están estrechamente ligados a la arquitectura de seguridad empresarial y ayudan a conectar los objetivos de negocio, el riesgo y el trabajo de implementación.

¿Quieres saber lo último en ciberseguridad?

Suscríbete a nuestra newsletter para recibir los artículos, eventos y recursos más recientes sobre ciberseguridad. No recibirás spam, solo contenido relevante.

Newsletter visual Hero Background

Experimente nuestros productos de primera mano

Utilice nuestro entorno de pruebas en línea para ver cómo nuestra plataforma puede ayudarle a capacitar a su equipo para evitar continuamente las ciberamenazas y mantener segura su organización.

Sosafe G2 Concienciación sobre Seguridad Líder Empresa 2026 Sosafe Cyber security training platform top 50 award 2026 Sosafe G2 Concienciación sobre Seguridad Líder 2026 Sosafe G2 Concienciación sobre Seguridad Líder de Momentum 2026 Sosafe G2 Concienciación sobre Seguridad Líder Mercado medio 2026 Sosafe G2 Concienciación sobre Seguridad Líder Europa 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.