Descubre cómo el panel de métricas de gestión del riesgo humano de SoSafe facilita la evaluación y el seguimiento de los aspectos del riesgo humano en tu arquitectura empresarial.

TOGAF framework: estructuración de la arquitectura empresarial
El TOGAF framework proporciona a los arquitectos de TI un lenguaje común. Este artículo analiza para qué sirve el TOGAF framework, dónde suele ser útil y si vale la pena considerar la certificación.
Contenido
- ¿Qué es TOGAF?
- Idoneidad de la arquitectura empresarial
- Dominios
- TOGAF ADM (Architecture Development Method)
- Certificación
- TOGAF frente a otros frameworks
¿Qué es TOGAF? Una introducción práctica
El TOGAF framework, siglas de The Open Group Architecture Framework, es un método muy utilizado para planificar, configurar y gobernar la arquitectura empresarial. Mantenido por The Open Group, el TOGAF framework proporciona a las organizaciones una estructura compartida para conectar las decisiones de TI con la dirección empresarial, utilizando una terminología común y los principios de arquitectura TOGAF establecidos. Para los lectores que buscan una explicación sencilla de lo que es TOGAF, este ofrece una forma de organizar el trabajo de arquitectura para que pueda desarrollarse, revisarse y adaptarse a lo largo del tiempo, en lugar de un conjunto de respuestas técnicas fijas.
El TOGAF framework se originó en 1995 a partir del Marco de Arquitectura Técnica para la Gestión de la Información (TAFIM) del Departamento de Defensa de EE. UU. Desde entonces, ha sido desarrollado continuamente por el Architecture Forum de The Open Group. En la actualidad, The Open Group incluye más de 900 organizaciones miembros en todo el mundo.
En esencia, el TOGAF framework aborda tres cuestiones prácticas: dónde se encuentra una organización hoy, a dónde quiere llegar y cómo puede conseguirlo. El TOGAF framework describe cómo pueden las arquitecturas de las diferentes áreas del negocio desarrollarse, gestionarse y perfeccionarse de forma sistemática. Utilizado de forma coherente, el TOGAF framework puede contribuir a reducir la duplicación, mejorar la coordinación entre los equipos de TI y de negocio, y respaldar una toma de decisiones estratégicas más transparente.
TOGAF 10: ¿qué novedades hay?
En abril de 2022, The Open Group lanzó TOGAF 10, la actualización más sustancial de la norma hasta la fecha. Tres cambios son especialmente pertinentes para los directores de ciberseguridad y los responsables de TI:
- Estructura modular: La norma, antes monolítica, se ha desglosado en módulos independientes. Esto permite a las organizaciones aplicar las partes del TOGAF framework que son más pertinentes para su contexto sin adoptar todo el framework de una vez.
- Orientación para la entrega ágil y la transformación: TOGAF 10 incluye una amplia orientación para organizaciones ágiles e iniciativas de transformación digital. Esto hace que el TOGAF framework sea más práctico en entornos en los que el trabajo de arquitectura debe facilitar una entrega más rápida y un cambio continuo.
- Guía de implementación más práctica: La nueva versión añade más material aplicado y práctico junto con el modelo conceptual. El resultado es que el TOGAF framework es más accesible para los equipos más pequeños y para los profesionales que lo utilizan por primera vez.
Idoneidad de TOGAF: oportunidades y limitaciones en el uso empresarial
El TOGAF framework suele ser más útil en grandes organizaciones con muchos departamentos, iniciativas de TI solapadas y escenarios de sistemas que se han desarrollado con el tiempo. En ese tipo de entorno, es fácil que las decisiones de arquitectura se tomen de forma aislada: un equipo optimiza localmente, otro trabaja con un modelo distinto y los requisitos de seguridad se aplican de forma desigual en todo el patrimonio de TI. Bien utilizado, el TOGAF framework puede dar a esas organizaciones una base más clara para la coordinación y un enfoque más cohesionado de la TOGAF enterprise architecture.
Las organizaciones más pequeñas y los equipos muy ágiles suelen llegar a una conclusión diferente. Demasiada estructura puede ralentizar la entrega, y demasiados artefactos pueden acabar olvidados en un estante. Si el TOGAF framework se trata como un ejercicio de marcar casillas, a menudo produce exactamente eso. Sin embargo, si se utiliza de forma más selectiva como una herramienta de pensamiento práctico, el TOGAF framework puede seguir aportando un valor real sin sobrecargar a los equipos de entrega.
Para los directores de ciberseguridad, una pregunta es especialmente importante: ¿en qué parte de la arquitectura empresarial se anclan los requisitos de seguridad de forma coherente y aplicable? Dos elementos de la arquitectura TOGAF son especialmente pertinentes aquí.
Marco de contenido de la arquitectura (ACF)
El marco de contenido de la arquitectura define qué artefactos se crean en una iniciativa de arquitectura empresarial y cómo se relacionan entre sí. Cubre el metamodelo, los elementos básicos y los entregables que dan estructura al trabajo de arquitectura. Para los directores de ciberseguridad, esto es importante de forma directa: los requisitos de seguridad, las evaluaciones de riesgos y las obligaciones de cumplimiento de las normativas pueden integrarse como artefactos arquitectónicos reconocidos en lugar de permanecer como documentos aislados en silos organizativos independientes. Cuando la seguridad se integra en el TOGAF framework a través del ACF, resulta más fácil garantizar que fundamente cada decisión importante de arquitectura. En este sentido, el ACF es una parte fundamental de una arquitectura TOGAF eficaz.
Continuo empresarial
El continuo empresarial es un modelo de clasificación para artefactos arquitectónicos y de soluciones, que va desde modelos de referencia genéricos hasta implementaciones específicas de la organización. Ayuda a los equipos a desarrollar las arquitecturas existentes de forma más sistemática y facilita la identificación de los activos reutilizables. Para los responsables de TI, esto tiene una ventaja práctica: crea un vínculo más claro entre la visión estratégica y la ejecución operativa. Los patrones de arquitectura de seguridad también pueden documentarse dentro del continuo como activos reutilizables y aplicarse en futuras iniciativas, lo que refuerza la coherencia dentro del TOGAF framework.
El panel de métricas de gestión del riesgo humano de SoSafe puede integrarse en un TOGAF framework como un componente operativo, y ayudar a las organizaciones a evaluar y supervisar el riesgo humano de forma más coherente en el punto en que se cruzan la arquitectura estratégica y la gestión de la seguridad diaria.
Visibiliza el riesgo humano

TOGAF domains: un resumen de las cuatro capas de arquitectura
El TOGAF framework organiza la arquitectura empresarial en cuatro capas claramente definidas que, en conjunto, describen todo el panorama de TI de una organización. Estos TOGAF domains proporcionan la base estructural para el Architecture Development Method y para las decisiones de arquitectura en toda la empresa. En la práctica, las cuatro capas se agrupan a menudo bajo las siglas BDAT (Business, Data, Application and Technology): Negocio, Datos, Aplicación y Tecnología. Dentro del TOGAF framework, cada dominio aborda una parte distinta de la empresa, pero permanece estrechamente conectado con los demás, lo que da coherencia a la arquitectura TOGAF.
Arquitectura de negocio TOGAF
La arquitectura de negocio TOGAF es el punto de partida de cualquier iniciativa de arquitectura empresarial. Define la estrategia empresarial, las estructuras, las capacidades, los procesos y el modelo de gobernanza de la organización. Dentro del TOGAF framework, esta capa es especialmente importante para los directores de ciberseguridad porque los requisitos de seguridad deben estar vinculados a prioridades empresariales más amplias. Un conocimiento sólido de qué capacidades y procesos son los más importantes para la empresa facilita la decisión sobre dónde se necesitan primero los controles y dónde es probable que el gasto en seguridad tenga el efecto más práctico.
Arquitectura de datos TOGAF
La arquitectura de datos TOGAF define qué datos existen en la organización, cómo se estructuran, dónde se almacenan y cómo se mueven entre los sistemas. En el TOGAF framework, este dominio crea una base importante para la protección de datos, el cumplimiento de las normativas y la gestión de acceso. En entornos marcados por requisitos como el RGPD o la NIS2, una arquitectura de datos bien documentada puede favorecer una gobernanza más coherente y una responsabilidad más clara en torno a los flujos de información.
Arquitectura de aplicaciones TOGAF
La arquitectura de aplicaciones TOGAF describe el panorama de las aplicaciones: qué sistemas están en uso, cómo interactúan y qué funciones empresariales respaldan. En el TOGAF framework, este dominio ayuda a los responsables de ciberseguridad a identificar las superficies de ataque, a comprender las dependencias y a establecer controles donde se conectan los sistemas. Si falta la arquitectura de aplicaciones o está obsoleta, los puntos débiles en las interfaces, la propiedad o las relaciones del sistema pueden ser más difíciles de detectar.
Arquitectura de tecnología TOGAF
La arquitectura de tecnología TOGAF cubre la infraestructura física y lógica que sustenta el resto del patrimonio, incluidas las redes, los servidores, los entornos en la nube, el middleware y los componentes de seguridad. Como parte del TOGAF framework, este dominio define la base técnica de la que dependen todas las demás capas de la arquitectura. Para los responsables de TI, puede proporcionar una imagen más clara de la madurez técnica y destacar las áreas en las que la inversión en seguridad puede tener el máximo impacto operativo.
TOGAF ADM: las ocho fases del desarrollo de la arquitectura
El TOGAF Architecture Development Method es el proceso central dentro del TOGAF framework. A menudo denominado TOGAF ADM, define cómo se desarrolla, implementa, gobierna y perfecciona continuamente la arquitectura empresarial. El TOGAF framework utiliza este método para dar al trabajo de arquitectura una estructura repetible en lugar de tratarlo como un ejercicio de diseño único. Como el proceso es iterativo, el TOGAF framework favorece la mejora continua en lugar de terminar después de un único ciclo.
El proceso comienza con una fase preparatoria y una función central de gestión de requisitos que permanece activa en todas las etapas. A partir de ahí, el TOGAF framework avanza por las fases de la A a la H:

En el trabajo diario, el TOGAF framework rara vez se sigue como una secuencia estricta de principio a fin. Los equipos que amplían una arquitectura existente pueden unirse al ciclo a mitad de camino, mientras que otros, bajo la presión de la entrega, pueden fusionar fases o trabajar con un nivel de detalle más ligero. El método está diseñado para permitir ese tipo de adaptación, que es uno de los motivos por los que sigue siendo viable en la práctica.
De la arquitectura
a la implementación
El panel de métricas de gestión del riesgo humano de SoSafe ayuda a que el factor humano en tu arquitectura de TI sea más visible y fácil de gestionar.
TOGAF certification: costes, niveles y beneficios
The Open Group ofrece dos niveles de certificación. El nivel 1 abarca los fundamentos, incluida la terminología, los conceptos básicos y la estructura del TOGAF framework. El nivel 2 se centra más en el uso práctico. Se espera que los candidatos trabajen con escenarios, emitan juicios de arquitectura y demuestren que pueden aplicar el framework más allá de la teoría. Esto hace que la TOGAF certification sea especialmente pertinente para los arquitectos empresariales, los responsables de TI y los consultores que necesitan algo más que una visión general.
Los exámenes pueden realizarse de forma independiente o juntos. En la lista de precios publicada por The Open Group, las partes 1 y 2 tienen un precio de 405 dólares cada una, mientras que el examen combinado sale por 610 dólares. El coste final de la TOGAF certification puede acabar siendo más elevado una vez que se incluyan las tasas del curso, ya que los proveedores de formación autorizados fijan sus propios precios.
¿Merece la pena la TOGAF certification para los equipos de ciberseguridad?
Para los especialistas en ciberseguridad con roles operativos muy definidos, la TOGAF certification no siempre es esencial. Para los directores de ciberseguridad, los arquitectos de seguridad y otros profesionales que trabajan en gobernanza, arquitectura y riesgo, el panorama es diferente. En esos roles, un conocimiento práctico del TOGAF framework puede ser útil porque ayuda a que las preocupaciones de seguridad entren antes en los debates más amplios sobre arquitectura.
Que la cualificación merezca la pena depende en gran medida del rol. Para los profesionales que se centran principalmente en las operaciones técnicas, el coste de la TOGAF certification puede superar el beneficio inmediato. Para quienes dan forma a la estrategia de seguridad de toda la empresa o trabajan en la intersección de la arquitectura y el cumplimiento de las normativas, el framework puede proporcionar un contexto estructural útil. TOGAF no es un sustituto de normas como la ISO/IEC 27001, pero puede facilitar el trabajo de base arquitectónico que ayuda a que esos requisitos encajen más eficazmente en la organización en general.
TOGAF frente a otros frameworks: la perspectiva de la gobernanza
El TOGAF framework no es un competidor de frameworks como ISO/IEC 27001, NIST o COBIT. En cambio, opera a un nivel más amplio y puede servir como una capa de gobernanza que ayude a definir cómo y dónde se aplican otras normas dentro de la arquitectura empresarial. La siguiente comparación destaca los diferentes papeles que desempeñan estos frameworks:
| Framework | Foco de atención principal | Relación con TOGAF |
| TOGAF | Arquitectura empresarial, gobernanza de TI global | Framework de gestión global |
| ISO/IEC 27001 | Sistema de gestión de la seguridad de la información (SGSI) | Integrado en la arquitectura más amplia a través de TOGAF |
| NIST CSF | Gestión y respuesta a los riesgos de ciberseguridad | Framework de seguridad operativa dentro de un modelo de gobernanza TOGAF más amplio |
| COBIT | Gobernanza y gestión de TI, madurez de los procesos | Complementa a TOGAF en el nivel de gestión y control |
| SABSA | Arquitectura de seguridad basada en el riesgo | Complementario a TOGAF, con un enfoque específico en la arquitectura de seguridad |
| Zachman | Framework de clasificación para artefactos arquitectónicos | Conceptualmente relacionado, pero no es un modelo de proceso |
| ArchiMate | Lenguaje de modelado para la arquitectura empresarial | A menudo se utiliza junto con TOGAF como lenguaje de notación |
Cuando el TOGAF framework se trata menos como un reglamento rígido y más como un punto de orientación, puede ayudar a mantener la seguridad, el cumplimiento de las normativas y los objetivos empresariales mejor alineados a lo largo del tiempo.









