SABSA framework: alinear la arquitectura de seguridad con la estrategia empresarial

Updated on: 12 agosto 2026 · 12 min read

El SABSA framework ayuda a conectar la arquitectura de seguridad con los objetivos empresariales y abarca la matriz, el ciclo de vida y la certificación en un único enfoque estructurado.

Contenido

  1. ¿Qué es el SABSA framework?
  2. Matriz: capas y preguntas
  3. Conceptos: ciclo de vida, atributos de negocio y riesgos
  4. ¿Por qué SABSA?
  5. SABSA frente a otros frameworks
  6. Certificación

Puntos clave: SABSA framework

  • La arquitectura de seguridad es más eficaz cuando está impulsada por objetivos empresariales, no por decisiones tecnológicas.
  • La SABSA matrix estructura las decisiones de seguridad en seis capas, lo que proporciona una justificación clara para cada una.
  • Los atributos de negocio sirven como un lenguaje común entre los equipos de seguridad, el departamento de TI y la alta dirección.
  • El riesgo humano es un riesgo empresarial fundamental que se puede hacer más visible y medible con la plataforma de gestión del riesgo humano de SoSafe.
  • El SABSA lifecycle ayuda a las organizaciones a adaptar continuamente su arquitectura de seguridad a medida que evolucionan los requisitos empresariales.

SABSA son las siglas de «Sherwood Applied Business Security Architecture». El SABSA framework es una metodología para diseñar arquitecturas de seguridad que parten de los objetivos empresariales y rastrean las medidas de seguridad hasta los requisitos de la organización.

La SABSA matrix se estructura en seis capas: contextual, conceptual, lógica, física, de componentes y operativa. Cada capa responde a las mismas seis preguntas (qué, por qué, cómo, quién, dónde y cuándo) desde una perspectiva de arquitectura diferente.

Para los arquitectos de seguridad que quieren crear una arquitectura de forma estructurada y basada en el negocio, la SABSA certification puede ser una inversión valiosa. El punto de entrada es el nivel SABSA Chartered Foundation. Puedes encontrar más información en el SABSA Institute.

El SABSA framework es especialmente pertinente para organizaciones con requisitos de seguridad complejos, incluidos sectores regulados como los servicios financieros, la energía y la sanidad. También puede ser adecuado para organizaciones que tratan la arquitectura de seguridad como una disciplina estratégica y necesitan combinar varios frameworks de forma estructurada.

Explora más a fondo la arquitectura de seguridad

Ningún framework encaja perfectamente en todas las organizaciones. Explora estas guías concisas sobre enfoques consolidados para una arquitectura de seguridad basada en el negocio.

¿Qué es el SABSA framework?

La mayoría de los frameworks de seguridad parten de la tecnología. SABSA parte del negocio. El SABSA framework, siglas de «Sherwood Applied Business Security Architecture», es una metodología para diseñar, implementar y gestionar arquitecturas de seguridad que se basan en los requisitos empresariales desde el primer día. Posiciona la seguridad como parte de la forma en que una organización protege y posibilita sus objetivos, no como una capa de control que se añade al final.

Historia y el SABSA Institute

El SABSA framework fue publicado por primera vez en 1995 por John Sherwood, Andrew Clark y David Lynas. En la actualidad, el SABSA Institute mantiene el framework como un estándar abierto, impulsa su desarrollo y proporciona orientación sobre la certificación y formación en SABSA para profesionales de la seguridad de todo el mundo.

El enfoque que prioriza el negocio

El SABSA framework sigue un principio descendente: los objetivos definen la necesidad de seguridad. El framework traduce esos objetivos capa por capa en decisiones arquitectónicas y técnicas, lo que proporciona a los equipos de seguridad una forma estructurada de conectar lo que construyen con el porqué de su importancia. Para las organizaciones que quieren que la seguridad sea un activo estratégico en lugar de un ejercicio de cumplimiento de las normativas, esta trazabilidad desde el requisito empresarial hasta la medida de seguridad es uno de los principales puntos fuertes del SABSA framework.

La SABSA matrix: capas y preguntas guía

La SABSA matrix es el núcleo estructural del framework. Combina seis capas de arquitectura con seis preguntas guía, para crear 36 campos definidos. Cada campo aborda una pregunta específica en un nivel concreto de la arquitectura empresarial. Esto brinda a los equipos una forma clara de rastrear cada decisión de seguridad hasta un requisito empresarial.

Las 6 capas de SABSA

Las seis capas horizontales de SABSA muestran el nivel en el que se toma una decisión de seguridad:

  • Contextual: La perspectiva empresarial: qué necesita proteger la organización y por qué es importante.
  • Conceptual: Dirección estratégica para la arquitectura. ¿Qué principios y políticas deben perfilar las decisiones de seguridad?
  • Lógica: ¿Qué servicios y funciones de seguridad se necesitan realmente para cumplir esos principios?
  • Física: La capa de implementación, que abarca las tecnologías y los productos que ponen en práctica el diseño lógico.
  • De componentes: Sistemas, herramientas y configuraciones, y cómo deben funcionar conjuntamente para ofrecer el diseño físico.
  • Operativa: Operaciones del día a día. ¿Cómo mantiene la organización la arquitectura en funcionamiento en la práctica y quién la supervisa?

Las 6 preguntas guía

La SABSA matrix aplica las mismas seis preguntas en cada capa:

  • Qué: Qué activos, datos o procesos están incluidos.
  • Por qué: Qué objetivo empresarial o riesgo impulsa el requisito.
  • Cómo: Qué proceso o método se utilizará para alcanzar el objetivo.
  • Quién: Qué funciones y responsabilidades están implicados.
  • Dónde: Qué entorno o infraestructura es pertinente.
  • Cuándo: Qué plazos, dependencias y flujos de trabajo deben tenerse en cuenta.

El SABSA framework en la práctica: un ejemplo real

Este ejemplo de SABSA muestra cómo un reto de seguridad conocido, los ataques de phishing dirigidos a los empleados, puede estructurarse utilizando una versión simplificada de la SABSA matrix:

CapaQuéPor quéQuién
ContextualEmpleados y comunicación por emailProtección contra pérdidas financieras y exposición de datosDirección ejecutiva, director de ciberseguridad
ConceptualPrincipio de seguridad: la concienciación antes que la tecnología por sí solaLas personas son un objetivo frecuente en los ataques de phishing.Director de ciberseguridad, RR. HH.
LógicaPrograma de concienciación en ciberseguridad, simulación de phishingAyudar a los empleados a reconocer y responder a los intentos de phishingEquipo de ciberseguridad
FísicaPlataforma de e-learning, emails de phishing simuladosDespliegue escalable en toda la organizaciónTI, seguridad

El SABSA framework contribuye a garantizar que las medidas de seguridad puedan vincularse a un objetivo empresarial. Frameworks como el Zachman framework utilizan una estructura de matriz similar para la arquitectura empresarial. SABSA aplica ese mismo principio específicamente a la seguridad.

SABSA identifica el riesgo. SoSafe te ayuda a abordarlo.

Solicita una demo

Nuestra plataforma de gestión del riesgo humano ayuda a convertir el riesgo humano dentro de tu arquitectura de seguridad en acciones específicas y medibles.

Conceptos principales: ciclo de vida, atributos de negocio y riesgo

La SABSA matrix define la estructura. Otros tres conceptos explican cómo funciona el SABSA framework en la práctica: el ciclo de vida (lifecycle), los atributos de negocio (business attributes) y el principio de trazabilidad.

El SABSA lifecycle

SABSA trata la arquitectura de seguridad como un proceso continuo, no como un proyecto puntual. El SABSA lifecycle se estructura en cuatro fases:

  1. Estrategia y concepto: Derivar la estrategia de seguridad de los objetivos empresariales e identificar los riesgos pertinentes.
  2. Diseño: Desarrollar la arquitectura de seguridad sobre la base de la SABSA matrix.
  3. Implementación: Traducir las decisiones sobre arquitectura en soluciones concretas.
  4. Gestión y medición: Mantener las operaciones, supervisar el rendimiento y fomentar la mejora continua.

El modelo de ciclo de vida separa deliberadamente la estrategia y la planificación de la fase de diseño. Esto ayuda a que la transición de los requisitos empresariales a la implementación técnica sea transparente y manejable.

SABSA business attributes

Los SABSA business attributes son cualidades definidas que una organización espera de su arquitectura de seguridad, por ejemplo, confidencialidad, disponibilidad, cumplimiento de las normativas o fiabilidad. Conectan los objetivos empresariales abstractos con las medidas de seguridad concretas.

La pregunta guía pasa de ser «¿Tenemos un cortafuegos?» a «¿Qué requisitos de disponibilidad tiene la organización y cómo los aborda la arquitectura?». Los atributos de negocio se documentan en el Business Attribute Profile (BAP), lo que proporciona a todas las partes interesadas una base común para comprender y evaluar las decisiones de seguridad.

Riesgo y trazabilidad

La trazabilidad es uno de los principios que definen el SABSA framework. Describe la capacidad de conectar cada medida de seguridad con un requisito empresarial o un riesgo identificado. SABSA aborda esto en dos direcciones:

  • Exhaustividad: Cada requisito empresarial relacionado con la seguridad está diseñado para tener un elemento correspondiente en la arquitectura, y cualquier riesgo residual es evaluado y aceptado por la organización.
  • Justificación: Cada elemento de seguridad operativo o técnico puede basarse en un requisito empresarial evaluado en función del riesgo.

Esto respalda la transparencia donde más importa: al desarrollar estratégicamente la arquitectura de seguridad y determinar qué medidas son realmente necesarias.

¿Por qué SABSA? Puntos fuertes y casos de uso

El SABSA framework conecta la arquitectura de seguridad con la estrategia empresarial. En esta sección se exponen los puntos fuertes concretos del enfoque y los tipos de organizaciones para los que puede ser una buena opción.

Principales puntos fuertes de un vistazo

Las principales ventajas del SABSA framework:

  • Las decisiones de seguridad se basan en objetivos desde el principio.
  • Las inversiones en seguridad pueden vincularse de forma transparente a los riesgos empresariales.
  • La trazabilidad ayuda a garantizar que cada medida tenga una justificación empresarial clara.
  • El ciclo de vida respalda el desarrollo continuo de la arquitectura de seguridad a lo largo del tiempo.
  • Los atributos crean un lenguaje común entre el departamento de TI, el de seguridad y la alta dirección.

SABSA en la práctica: ¿quién se beneficia?

El SABSA framework aborda diferentes perspectivas dentro de una organización. La siguiente tabla muestra el valor práctico que puede ofrecer a las funciones clave:

FunciónValor
Director de ciberseguridad/arquitecto de seguridadUna metodología estructurada para la arquitectura SABSA basada en el negocio y la elaboración de informes rastreables basados en requisitos empresariales definidos
CEO/junta directivaUna conexión más clara entre las inversiones en seguridad y el riesgo empresarial
Equipo de ciberseguridadUn framework definido para las decisiones de arquitectura con una mayor alineación entre las medidas de seguridad y la justificación empresarial

¿Para qué organizaciones es adecuado SABSA?

SABSA no está vinculado a un sector o modelo de negocio concreto. Suele ser más útil cuando las decisiones de seguridad son complejas, implican a muchas partes interesadas y deben someterse a un examen minucioso. Esto hace que el SABSA framework sea una opción sólida para organizaciones de sectores como los servicios financieros, la energía, la sanidad, el sector público, la defensa y las infraestructuras críticas.

También puede resultar útil cuando los equipos ya están trabajando con varios frameworks a la vez. En esos entornos, la SABSA enterprise security architecture ofrece a las organizaciones una forma de conectar de manera más coherente los requisitos empresariales, el riesgo, la gobernanza y la implementación técnica. Utilizado junto con frameworks como ISO 27001, COBIT o TOGAF, SABSA puede ayudar a crear una línea más clara entre lo que el negocio necesita y cómo lo proporcionan los equipos de ciberseguridad.

Comparación de SABSA con otros frameworks

En la práctica, el SABSA framework se suele barajar junto con otros frameworks de seguridad y de arquitectura empresarial. Los apartados siguientes posicionan a SABSA de forma objetiva y destacan en qué se diferencian los enfoques y dónde pueden complementarse.

SABSA y TOGAF

TOGAF abarca la arquitectura empresarial en toda su amplitud. La seguridad forma parte de ese panorama, pero no es su objetivo principal. Aquí es donde el SABSA framework puede añadir profundidad: aporta una perspectiva de seguridad dedicada a la estructura TOGAF y puede integrarse como una capa especializada. La base común es un enfoque por capas comparable. La integración puede basarse en la gestión de riesgos, la gestión de requisitos y el TOGAF Architecture Development Method (ADM).

SABSA y Zachman

El Zachman framework piensa en matrices. SABSA también. La diferencia radica en el alcance: Zachman describe la arquitectura empresarial en toda su amplitud. El SABSA framework aplica el mismo enfoque de matrices de forma coherente al dominio de la seguridad y entra en más detalles en términos de metodología.

SABSA y NIST CSF

Tanto el NIST Cybersecurity Framework como SABSA se centran en el riesgo. Sus enfoques difieren. El NIST CSF organiza la seguridad en categorías y niveles de madurez. SABSA aborda cómo debe construirse la arquitectura que hay detrás de esas categorías. Para las organizaciones que buscan implementar el NIST CSF de forma operativa, el SABSA framework puede proporcionar un método de arquitectura útil.

SABSA e ISO 27001

La norma ISO 27001 define lo que las organizaciones necesitan para lograr un sistema de gestión de la seguridad de la información. No proporciona un método detallado para estructurar la arquitectura de seguridad subyacente. SABSA puede complementar la norma ISO 27001 a nivel de arquitectura, y así ayudar a las organizaciones a conectar la arquitectura que construyen con los requisitos pertinentes del SGSI.

SABSA de un vistazo

FrameworkFoco de atenciónMetodología de arquitecturaEspecífico de seguridadCertificación
SABSAArquitectura de seguridadSí, matriz y ciclo de vidaSí, SCF, SCP, SCM
TOGAFArquitectura empresarialSí, ADMNo
ZachmanArquitectura empresarialSí, matrizNoNo
NIST CSFRiesgo y controlesOrientación estructuradaNo
ISO 27001Norma para SGSINoSí, auditoría

SABSA certification: niveles, ventajas y cómo empezar

El programa de SABSA certification está diseñado para arquitectos de seguridad que quieren aplicar el SABSA framework en la práctica, no solo seguirlo en la teoría. Ofrecido por el SABSA Institute, el programa se basa en competencias: la aplicación práctica tiene prioridad sobre el recuerdo de conceptos.

Niveles de SABSA certification

La SABSA certification tiene tres niveles, cada uno de los cuales se superpone al anterior:

  1. SABSA Chartered Foundation (SCF): El nivel Foundation abarca los aspectos esenciales del SABSA framework mediante dos módulos: F1, Estrategia y planificación de la seguridad, y F2, Gestión de servicios de seguridad. Ambos módulos se evalúan en un examen tipo test de 60 minutos con 48 preguntas y una nota de aprobado del 75 %. La certificación SCF tiene una validez indefinida y no requiere créditos de formación profesional continua (CPE).
  2. SABSA Chartered Practitioner (SCP): En el nivel Practitioner, los candidatos parten del nivel Foundation y eligen una de las cinco trayectorias profesionales. A continuación, realizan el módulo avanzado correspondiente, del A1 al A5. La evaluación se basa en un trabajo: los candidatos responden a dos de las cinco preguntas y entregan su trabajo en un plazo de cuatro semanas. Cada trabajo es evaluado de forma independiente por dos SABSA Masters. La nota para aprobar es del 75 %.
  3. SABSA Chartered Master (SCM): El nivel Master es la credencial más alta de SABSA. Requiere la certificación SCP, un segundo módulo avanzado y una tesis de máster que demuestre cómo se ha aplicado el SABSA framework en la práctica.

¿Cómo ayuda la certificación a los equipos de ciberseguridad?

La SABSA certification ayuda a los equipos de ciberseguridad a convertir los conocimientos técnicos en una arquitectura centrada en el negocio. Los profesionales certificados aprenden a diseñar arquitecturas de seguridad que reflejen los objetivos de la organización, las prioridades de riesgo y las expectativas de la dirección. Esto proporciona a las empresas una base más clara para la inversión en seguridad y facilita la explicación de las decisiones de arquitectura a nivel directivo.

Los costes varían según el proveedor de formación, el formato y la ubicación. El SABSA Institute proporciona la información más reciente.

El riesgo humano ahora es medible.

Solicita una demo

De la arquitectura SABSA a la implementación operativa con la plataforma de gestión del riesgo humano de SoSafe.

Experimente nuestros productos de primera mano

Utilice nuestro entorno de pruebas en línea para ver cómo nuestra plataforma puede ayudarle a capacitar a su equipo para evitar continuamente las ciberamenazas y mantener segura su organización.

Sosafe G2 Concienciación sobre Seguridad Líder Empresa 2026 Sosafe Cyber security training platform top 50 award 2026 Sosafe G2 Concienciación sobre Seguridad Líder 2026 Sosafe G2 Concienciación sobre Seguridad Líder de Momentum 2026 Sosafe G2 Concienciación sobre Seguridad Líder Mercado medio 2026 Sosafe G2 Concienciación sobre Seguridad Líder Europa 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.