Nuestra plataforma de gestión del riesgo humano ayuda a convertir el riesgo humano dentro de tu arquitectura de seguridad en acciones específicas y medibles.

SABSA framework: alinear la arquitectura de seguridad con la estrategia empresarial
El SABSA framework ayuda a conectar la arquitectura de seguridad con los objetivos empresariales y abarca la matriz, el ciclo de vida y la certificación en un único enfoque estructurado.
Contenido
- ¿Qué es el SABSA framework?
- Matriz: capas y preguntas
- Conceptos: ciclo de vida, atributos de negocio y riesgos
- ¿Por qué SABSA?
- SABSA frente a otros frameworks
- Certificación
Puntos clave: SABSA framework
- La arquitectura de seguridad es más eficaz cuando está impulsada por objetivos empresariales, no por decisiones tecnológicas.
- La SABSA matrix estructura las decisiones de seguridad en seis capas, lo que proporciona una justificación clara para cada una.
- Los atributos de negocio sirven como un lenguaje común entre los equipos de seguridad, el departamento de TI y la alta dirección.
- El riesgo humano es un riesgo empresarial fundamental que se puede hacer más visible y medible con la plataforma de gestión del riesgo humano de SoSafe.
- El SABSA lifecycle ayuda a las organizaciones a adaptar continuamente su arquitectura de seguridad a medida que evolucionan los requisitos empresariales.
Explora más a fondo la arquitectura de seguridad
Ningún framework encaja perfectamente en todas las organizaciones. Explora estas guías concisas sobre enfoques consolidados para una arquitectura de seguridad basada en el negocio.
¿Qué es el SABSA framework?
La mayoría de los frameworks de seguridad parten de la tecnología. SABSA parte del negocio. El SABSA framework, siglas de «Sherwood Applied Business Security Architecture», es una metodología para diseñar, implementar y gestionar arquitecturas de seguridad que se basan en los requisitos empresariales desde el primer día. Posiciona la seguridad como parte de la forma en que una organización protege y posibilita sus objetivos, no como una capa de control que se añade al final.
Historia y el SABSA Institute
El SABSA framework fue publicado por primera vez en 1995 por John Sherwood, Andrew Clark y David Lynas. En la actualidad, el SABSA Institute mantiene el framework como un estándar abierto, impulsa su desarrollo y proporciona orientación sobre la certificación y formación en SABSA para profesionales de la seguridad de todo el mundo.
El enfoque que prioriza el negocio
El SABSA framework sigue un principio descendente: los objetivos definen la necesidad de seguridad. El framework traduce esos objetivos capa por capa en decisiones arquitectónicas y técnicas, lo que proporciona a los equipos de seguridad una forma estructurada de conectar lo que construyen con el porqué de su importancia. Para las organizaciones que quieren que la seguridad sea un activo estratégico en lugar de un ejercicio de cumplimiento de las normativas, esta trazabilidad desde el requisito empresarial hasta la medida de seguridad es uno de los principales puntos fuertes del SABSA framework.
La SABSA matrix: capas y preguntas guía
La SABSA matrix es el núcleo estructural del framework. Combina seis capas de arquitectura con seis preguntas guía, para crear 36 campos definidos. Cada campo aborda una pregunta específica en un nivel concreto de la arquitectura empresarial. Esto brinda a los equipos una forma clara de rastrear cada decisión de seguridad hasta un requisito empresarial.
Las 6 capas de SABSA
Las seis capas horizontales de SABSA muestran el nivel en el que se toma una decisión de seguridad:
- Contextual: La perspectiva empresarial: qué necesita proteger la organización y por qué es importante.
- Conceptual: Dirección estratégica para la arquitectura. ¿Qué principios y políticas deben perfilar las decisiones de seguridad?
- Lógica: ¿Qué servicios y funciones de seguridad se necesitan realmente para cumplir esos principios?
- Física: La capa de implementación, que abarca las tecnologías y los productos que ponen en práctica el diseño lógico.
- De componentes: Sistemas, herramientas y configuraciones, y cómo deben funcionar conjuntamente para ofrecer el diseño físico.
- Operativa: Operaciones del día a día. ¿Cómo mantiene la organización la arquitectura en funcionamiento en la práctica y quién la supervisa?
Las 6 preguntas guía
La SABSA matrix aplica las mismas seis preguntas en cada capa:
- Qué: Qué activos, datos o procesos están incluidos.
- Por qué: Qué objetivo empresarial o riesgo impulsa el requisito.
- Cómo: Qué proceso o método se utilizará para alcanzar el objetivo.
- Quién: Qué funciones y responsabilidades están implicados.
- Dónde: Qué entorno o infraestructura es pertinente.
- Cuándo: Qué plazos, dependencias y flujos de trabajo deben tenerse en cuenta.
El SABSA framework en la práctica: un ejemplo real
Este ejemplo de SABSA muestra cómo un reto de seguridad conocido, los ataques de phishing dirigidos a los empleados, puede estructurarse utilizando una versión simplificada de la SABSA matrix:
| Capa | Qué | Por qué | Quién |
| Contextual | Empleados y comunicación por email | Protección contra pérdidas financieras y exposición de datos | Dirección ejecutiva, director de ciberseguridad |
| Conceptual | Principio de seguridad: la concienciación antes que la tecnología por sí sola | Las personas son un objetivo frecuente en los ataques de phishing. | Director de ciberseguridad, RR. HH. |
| Lógica | Programa de concienciación en ciberseguridad, simulación de phishing | Ayudar a los empleados a reconocer y responder a los intentos de phishing | Equipo de ciberseguridad |
| Física | Plataforma de e-learning, emails de phishing simulados | Despliegue escalable en toda la organización | TI, seguridad |
El SABSA framework contribuye a garantizar que las medidas de seguridad puedan vincularse a un objetivo empresarial. Frameworks como el Zachman framework utilizan una estructura de matriz similar para la arquitectura empresarial. SABSA aplica ese mismo principio específicamente a la seguridad.
SABSA identifica el riesgo. SoSafe te ayuda a abordarlo.

Conceptos principales: ciclo de vida, atributos de negocio y riesgo
La SABSA matrix define la estructura. Otros tres conceptos explican cómo funciona el SABSA framework en la práctica: el ciclo de vida (lifecycle), los atributos de negocio (business attributes) y el principio de trazabilidad.
El SABSA lifecycle
SABSA trata la arquitectura de seguridad como un proceso continuo, no como un proyecto puntual. El SABSA lifecycle se estructura en cuatro fases:
- Estrategia y concepto: Derivar la estrategia de seguridad de los objetivos empresariales e identificar los riesgos pertinentes.
- Diseño: Desarrollar la arquitectura de seguridad sobre la base de la SABSA matrix.
- Implementación: Traducir las decisiones sobre arquitectura en soluciones concretas.
- Gestión y medición: Mantener las operaciones, supervisar el rendimiento y fomentar la mejora continua.
El modelo de ciclo de vida separa deliberadamente la estrategia y la planificación de la fase de diseño. Esto ayuda a que la transición de los requisitos empresariales a la implementación técnica sea transparente y manejable.
SABSA business attributes
Los SABSA business attributes son cualidades definidas que una organización espera de su arquitectura de seguridad, por ejemplo, confidencialidad, disponibilidad, cumplimiento de las normativas o fiabilidad. Conectan los objetivos empresariales abstractos con las medidas de seguridad concretas.
La pregunta guía pasa de ser «¿Tenemos un cortafuegos?» a «¿Qué requisitos de disponibilidad tiene la organización y cómo los aborda la arquitectura?». Los atributos de negocio se documentan en el Business Attribute Profile (BAP), lo que proporciona a todas las partes interesadas una base común para comprender y evaluar las decisiones de seguridad.
Riesgo y trazabilidad
La trazabilidad es uno de los principios que definen el SABSA framework. Describe la capacidad de conectar cada medida de seguridad con un requisito empresarial o un riesgo identificado. SABSA aborda esto en dos direcciones:
- Exhaustividad: Cada requisito empresarial relacionado con la seguridad está diseñado para tener un elemento correspondiente en la arquitectura, y cualquier riesgo residual es evaluado y aceptado por la organización.
- Justificación: Cada elemento de seguridad operativo o técnico puede basarse en un requisito empresarial evaluado en función del riesgo.
Esto respalda la transparencia donde más importa: al desarrollar estratégicamente la arquitectura de seguridad y determinar qué medidas son realmente necesarias.
¿Por qué SABSA? Puntos fuertes y casos de uso
El SABSA framework conecta la arquitectura de seguridad con la estrategia empresarial. En esta sección se exponen los puntos fuertes concretos del enfoque y los tipos de organizaciones para los que puede ser una buena opción.
Principales puntos fuertes de un vistazo
Las principales ventajas del SABSA framework:
- Las decisiones de seguridad se basan en objetivos desde el principio.
- Las inversiones en seguridad pueden vincularse de forma transparente a los riesgos empresariales.
- La trazabilidad ayuda a garantizar que cada medida tenga una justificación empresarial clara.
- El ciclo de vida respalda el desarrollo continuo de la arquitectura de seguridad a lo largo del tiempo.
- Los atributos crean un lenguaje común entre el departamento de TI, el de seguridad y la alta dirección.
SABSA en la práctica: ¿quién se beneficia?
El SABSA framework aborda diferentes perspectivas dentro de una organización. La siguiente tabla muestra el valor práctico que puede ofrecer a las funciones clave:
| Función | Valor |
| Director de ciberseguridad/arquitecto de seguridad | Una metodología estructurada para la arquitectura SABSA basada en el negocio y la elaboración de informes rastreables basados en requisitos empresariales definidos |
| CEO/junta directiva | Una conexión más clara entre las inversiones en seguridad y el riesgo empresarial |
| Equipo de ciberseguridad | Un framework definido para las decisiones de arquitectura con una mayor alineación entre las medidas de seguridad y la justificación empresarial |
¿Para qué organizaciones es adecuado SABSA?
SABSA no está vinculado a un sector o modelo de negocio concreto. Suele ser más útil cuando las decisiones de seguridad son complejas, implican a muchas partes interesadas y deben someterse a un examen minucioso. Esto hace que el SABSA framework sea una opción sólida para organizaciones de sectores como los servicios financieros, la energía, la sanidad, el sector público, la defensa y las infraestructuras críticas.
También puede resultar útil cuando los equipos ya están trabajando con varios frameworks a la vez. En esos entornos, la SABSA enterprise security architecture ofrece a las organizaciones una forma de conectar de manera más coherente los requisitos empresariales, el riesgo, la gobernanza y la implementación técnica. Utilizado junto con frameworks como ISO 27001, COBIT o TOGAF, SABSA puede ayudar a crear una línea más clara entre lo que el negocio necesita y cómo lo proporcionan los equipos de ciberseguridad.
Comparación de SABSA con otros frameworks
En la práctica, el SABSA framework se suele barajar junto con otros frameworks de seguridad y de arquitectura empresarial. Los apartados siguientes posicionan a SABSA de forma objetiva y destacan en qué se diferencian los enfoques y dónde pueden complementarse.
SABSA y TOGAF
TOGAF abarca la arquitectura empresarial en toda su amplitud. La seguridad forma parte de ese panorama, pero no es su objetivo principal. Aquí es donde el SABSA framework puede añadir profundidad: aporta una perspectiva de seguridad dedicada a la estructura TOGAF y puede integrarse como una capa especializada. La base común es un enfoque por capas comparable. La integración puede basarse en la gestión de riesgos, la gestión de requisitos y el TOGAF Architecture Development Method (ADM).
SABSA y Zachman
El Zachman framework piensa en matrices. SABSA también. La diferencia radica en el alcance: Zachman describe la arquitectura empresarial en toda su amplitud. El SABSA framework aplica el mismo enfoque de matrices de forma coherente al dominio de la seguridad y entra en más detalles en términos de metodología.
SABSA y NIST CSF
Tanto el NIST Cybersecurity Framework como SABSA se centran en el riesgo. Sus enfoques difieren. El NIST CSF organiza la seguridad en categorías y niveles de madurez. SABSA aborda cómo debe construirse la arquitectura que hay detrás de esas categorías. Para las organizaciones que buscan implementar el NIST CSF de forma operativa, el SABSA framework puede proporcionar un método de arquitectura útil.
SABSA e ISO 27001
La norma ISO 27001 define lo que las organizaciones necesitan para lograr un sistema de gestión de la seguridad de la información. No proporciona un método detallado para estructurar la arquitectura de seguridad subyacente. SABSA puede complementar la norma ISO 27001 a nivel de arquitectura, y así ayudar a las organizaciones a conectar la arquitectura que construyen con los requisitos pertinentes del SGSI.
SABSA de un vistazo
| Framework | Foco de atención | Metodología de arquitectura | Específico de seguridad | Certificación |
| SABSA | Arquitectura de seguridad | Sí, matriz y ciclo de vida | Sí | Sí, SCF, SCP, SCM |
| TOGAF | Arquitectura empresarial | Sí, ADM | No | Sí |
| Zachman | Arquitectura empresarial | Sí, matriz | No | No |
| NIST CSF | Riesgo y controles | Orientación estructurada | Sí | No |
| ISO 27001 | Norma para SGSI | No | Sí | Sí, auditoría |
SABSA certification: niveles, ventajas y cómo empezar
El programa de SABSA certification está diseñado para arquitectos de seguridad que quieren aplicar el SABSA framework en la práctica, no solo seguirlo en la teoría. Ofrecido por el SABSA Institute, el programa se basa en competencias: la aplicación práctica tiene prioridad sobre el recuerdo de conceptos.
Niveles de SABSA certification
La SABSA certification tiene tres niveles, cada uno de los cuales se superpone al anterior:
- SABSA Chartered Foundation (SCF): El nivel Foundation abarca los aspectos esenciales del SABSA framework mediante dos módulos: F1, Estrategia y planificación de la seguridad, y F2, Gestión de servicios de seguridad. Ambos módulos se evalúan en un examen tipo test de 60 minutos con 48 preguntas y una nota de aprobado del 75 %. La certificación SCF tiene una validez indefinida y no requiere créditos de formación profesional continua (CPE).
- SABSA Chartered Practitioner (SCP): En el nivel Practitioner, los candidatos parten del nivel Foundation y eligen una de las cinco trayectorias profesionales. A continuación, realizan el módulo avanzado correspondiente, del A1 al A5. La evaluación se basa en un trabajo: los candidatos responden a dos de las cinco preguntas y entregan su trabajo en un plazo de cuatro semanas. Cada trabajo es evaluado de forma independiente por dos SABSA Masters. La nota para aprobar es del 75 %.
- SABSA Chartered Master (SCM): El nivel Master es la credencial más alta de SABSA. Requiere la certificación SCP, un segundo módulo avanzado y una tesis de máster que demuestre cómo se ha aplicado el SABSA framework en la práctica.
¿Cómo ayuda la certificación a los equipos de ciberseguridad?
La SABSA certification ayuda a los equipos de ciberseguridad a convertir los conocimientos técnicos en una arquitectura centrada en el negocio. Los profesionales certificados aprenden a diseñar arquitecturas de seguridad que reflejen los objetivos de la organización, las prioridades de riesgo y las expectativas de la dirección. Esto proporciona a las empresas una base más clara para la inversión en seguridad y facilita la explicación de las decisiones de arquitectura a nivel directivo.
Los costes varían según el proveedor de formación, el formato y la ubicación. El SABSA Institute proporciona la información más reciente.
El riesgo humano ahora es medible.

De la arquitectura SABSA a la implementación operativa con la plataforma de gestión del riesgo humano de SoSafe.















