Haz que el riesgo humano sea visible, medible y más fácil de gestionar dentro de tu arquitectura de seguridad general.

Zachman framework: definición, matriz, plantilla y ejemplos
El Zachman framework es uno de los modelos más consolidados en la arquitectura empresarial. Te explicamos cómo funciona, qué incluye y cómo aplicarlo.
Contenido
- ¿Qué es el Zachman framework?
- ¿Para qué se utiliza?
- Ventajas y desventajas
- Matriz de Zachman
- Plantilla (incl. descarga en PDF)
- Ejemplo
- Zachman framework vs TOGAF vs FEAF
Puntos clave: Zachman framework
- Desarrollado por John Zachman en IBM en 1987 y ahora en su versión 3.0, el Zachman framework para la arquitectura empresarial se encuentra entre los modelos de referencia más reconocidos entre arquitectos y responsables de TI.
- 36 celdas distribuidas en seis perspectivas y seis categorías de preguntas que proporcionan una descripción completa de cualquier arquitectura empresarial.
- Independiente de la tecnología y compatible con frameworks como TOGAF y COBIT.
- Todos los elementos de la arquitectura empresarial Zachman están interconectados, lo que hace que los cambios en un área sean inmediatamente visibles en todo el modelo.
- El panel de métricas de gestión del riesgo humano de SoSafe hace que el factor humano en tu arquitectura de seguridad sea medible y manejable.
¿Qué es el Zachman framework? Definición y orígenes
Una comprensión precisa del Zachman framework comienza por su origen. John Zachman desarrolló su framework en 1987 mientras trabajaba en IBM, en una época en la que la creciente complejidad de los sistemas de información era cada vez más difícil de gestionar.
Se inspiró en la arquitectura y la ingeniería clásicas. Los edificios se planifican desde varias perspectivas a la vez, como la estructura, la instalación eléctrica y la distribución espacial. Zachman creía que la arquitectura empresarial necesitaba un tipo similar de descripción estructurada y con múltiples perspectivas.
El framework que creó es una matriz con 36 celdas. Un eje cubre seis categorías de preguntas, mientras que el otro cubre seis perspectivas organizativas. Juntos, ayudan a describir los elementos principales de una empresa, desde los sistemas de TI, los procesos y los datos hasta las ubicaciones y los objetivos estratégicos.
En el Zachman framework 3.0, se perfeccionó la terminología y se aclararon los límites entre las perspectivas individuales. En pocas palabras, el Zachman framework puede explicarse como un modelo de referencia para describir de qué está hecha una organización y cómo se relacionan sus componentes entre sí. No es un modelo de procesos, sino una forma estructurada de analizar la arquitectura empresarial.
Cómo utilizan las organizaciones el Zachman framework
Cualquiera que haya intentado documentar una arquitectura empresarial sabe que el problema rara vez es la falta de conocimientos. Es la falta de estructura. Los sistemas se describen de forma aislada. Los procesos existen, pero la responsabilidad no está clara y nadie está seguro de los datos en los que se basan. Aquí es donde entra en juego el Zachman framework. No como un modelo de procesos, sino como un sistema de clasificación estructurado.
Plantea seis preguntas: qué, cómo, dónde, quién, cuándo y por qué. Cada pregunta se examina desde seis perspectivas, desde la dirección ejecutiva hasta la implementación técnica. Utilizar el Zachman framework para la arquitectura empresarial no te da una receta. Te da una cuadrícula estructurada que muestra el aspecto de tu organización y dónde hay carencias importantes.
Las organizaciones suelen utilizar el Zachman framework en situaciones como estas:
- Antes de los proyectos de transformación, cuando las decisiones de arquitectura necesitan una base sólida.
- Al introducir nuevas tecnologías, para no perder de vista las estructuras y dependencias existentes.
- Cuando los requisitos normativos exigen una documentación exhaustiva y rastreable.
- Cuando los equipos de TI y las unidades de negocio necesitan un lenguaje común para el trabajo de arquitectura.
Zachman framework: ventajas y limitaciones
Ningún framework es igualmente adecuado para todos los fines. El Zachman framework tiene puntos fuertes claros, pero también limitaciones reales que vale la pena considerar antes de comprometerte a usarlo como tu referencia principal de arquitectura. Comprender ambos aspectos ayuda a las organizaciones a decidir cómo y dónde encaja el modelo Zachman en su trabajo de arquitectura más amplio.
Ventajas
- Independiente de la tecnología: se puede aplicar en todas las plataformas, herramientas y sectores.
- Relaciona las 36 celdas de la matriz entre sí, lo que ayuda a los equipos a comprender cómo pueden afectar los cambios en un área a otras.
- Proporciona diferentes perspectivas sobre la misma organización, desde el nivel estratégico hasta la implementación operativa.
- Fomenta una visión integral de la arquitectura empresarial.
- Puede servir como lenguaje común entre las unidades de negocio y el departamento de TI.
Limitaciones
- No es un modelo de procesos: el framework no explica cómo debe organizarse el trabajo de arquitectura.
- Puede ser exigente al principio, especialmente si los equipos intentan rellenar las 36 celdas.
- Precisa métodos complementarios para convertir la documentación arquitectónica en una implementación práctica.
- Puede resultar demasiado complejo o extenso para las organizaciones más pequeñas.
- La matriz puede ser difícil de usar sin orientación o formación.
El riesgo necesita una métrica

La matriz de Zachman: perspectivas y preguntas
La matriz del Zachman framework es su elemento central. Dos ejes definen la cuadrícula: el eje vertical muestra seis perspectivas, que representan quién está mirando la arquitectura. El eje horizontal muestra seis categorías de preguntas, que representan lo que se está examinando. Cada una de las 36 intersecciones forma un área claramente definida para describir parte de la arquitectura.

Las seis perspectivas (filas)
Al utilizar el framework, las organizaciones seleccionan la perspectiva pertinente para su pregunta, que abarca desde la dirección ejecutiva hasta la implementación técnica.
Planificador (alcance): ¿cuál es el contexto general?
Antes de describir un único sistema, este nivel aborda el porqué: ¿qué finalidad tiene la organización y cuál es su alcance general? Constituye la base de todas las demás perspectivas de la matriz del Zachman framework.
Responsable (modelo de negocio): ¿cómo se ve a sí misma la organización?
La dirección piensa en términos de procesos de negocio, objetivos y responsabilidades, rara vez en términos de arquitectura de sistemas. Esta perspectiva capta exactamente esa imagen, vista a través de los ojos de quienes dirigen la organización.
Diseñador (modelo de sistema): ¿cómo puede representarse técnicamente el modelo de negocio?
A este nivel, los arquitectos de sistemas traducen los requisitos del negocio en un modelo conceptual. El Zachman framework separa deliberadamente la lógica de negocio de la implementación técnica en este punto.
Constructor (modelo tecnológico): ¿qué se está construyendo realmente?
Los desarrolladores y los responsables de tecnología describen cómo se traduce el modelo de sistema en tecnologías concretas. Las plataformas, las interfaces y la infraestructura se vuelven tangibles a este nivel.
Subcontratista (representaciones detalladas): ¿cuáles son las especificaciones técnicas?
Los equipos de entrega y los socios externos no necesitan conceptos. Necesitan instrucciones precisas. Esta perspectiva proporciona exactamente eso: una guía de implementación detallada para los componentes pertinentes del sistema.
Usuario (empresa en funcionamiento): ¿qué es lo que realmente funciona en el mundo real?
Al final, lo que importa no es el modelo, sino el funcionamiento. Esta perspectiva muestra cómo funciona la organización en el día a día, incluidos los puntos en los que la realidad difiere del diseño original.
Las seis categorías de preguntas (columnas)
La matriz del Zachman framework aplica seis preguntas a cada una de las seis perspectivas. El trabajo en las seis columnas no produce un modelo abstracto. Ayuda a crear una imagen más concreta de cómo se puede describir la organización mediante la matriz de Zachman.
Qué (datos): ¿qué datos existen en la organización?
Lo que una organización sabe determina lo que puede hacer. Esta columna recoge qué objetos de datos existen, cómo se llaman y cómo se relacionan entre sí.
Cómo (función): ¿cómo funcionan los procesos?
Esta columna no trata sobre qué sistema se ejecuta, sino sobre lo que ocurre dentro de él. Describe los flujos de trabajo y las funciones tal y como los realiza la organización.
Dónde (red): ¿dónde tiene lugar el trabajo?
Esta columna abarca las ubicaciones, las redes y la distribución geográfica. También muestra cómo se conectan esas ubicaciones entre sí.
Quién (personas): ¿quién es responsable de qué?
Este no es un lugar para un organigrama. Es una visión estructurada de quién toma qué decisiones y quién es el responsable de qué procesos. Para los responsables de ciberseguridad en particular, esta columna puede ser valiosa porque ayuda a mostrar dónde se cruzan los roles, las responsabilidades y el riesgo humano dentro de la arquitectura empresarial.
Cuándo (tiempo): ¿cuándo se producen los procesos y qué los desencadena?
Esta columna se centra en las estructuras temporales: ¿qué desencadenantes ponen en marcha qué procesos posteriores? Algunos flujos de trabajo siguen un ciclo regular, mientras que otros responden a eventos concretos.
Por qué (motivación): ¿qué impulsa a la organización?
Objetivos, estrategias y la base de las decisiones. Esta columna pregunta por qué la organización actúa como lo hace en los seis niveles. Responderla ayuda a sentar las bases para decisiones de arquitectura más estratégicas.
Plantilla del Zachman framework: descarga la matriz y empieza a usarla
No necesitas una herramienta de software específica para empezar a trabajar con el Zachman framework. Nuestra plantilla del Zachman framework proporciona una matriz clara con seis perspectivas y seis categorías de preguntas. Puedes imprimirla, rellenarla durante un taller o utilizarla como punto de partida digital para el trabajo de arquitectura.
El Zachman framework PDF tiene dos páginas:
Página 1: una matriz vacía con las 36 celdas, lista para rellenarla según el alcance de tu proyecto.
Página 2: un ejemplo ya rellenado basado en una empresa minorista, que muestra cómo las decisiones concretas de arquitectura pueden reflejarse en la matriz.
Tanto si estás preparando un taller de lanzamiento como si estás estructurando un proyecto de arquitectura en curso, el PDF te ofrece una base de trabajo clara. Los equipos que utilizan el Zachman framework por primera vez pueden utilizar el ejemplo de la página 2 como orientación. Los equipos que ya trabajan con el framework pueden empezar directamente con la matriz vacía.
No es necesario rellenar las 36 celdas en la primera ronda. Suele ser más útil empezar con las perspectivas y las categorías de preguntas más pertinentes para el proyecto actual. El propio framework no define un alcance obligatorio.
Si el factor humano ha sido difícil de captar en tu arquitectura, el panel de métricas de gestión del riesgo humano de SoSafe puede proporcionar un punto de partida medible. Ayuda a que el riesgo humano sea más visible, medible y fácil de gestionar dentro de la perspectiva relacionada con las personas que se describe en la columna «quién» del Zachman framework.
Tu arquitectura, claramente estructurada

Descarga una matriz vacía y un ejemplo completo en un solo PDF, listos para usar como punto de partida para talleres y decisiones de arquitectura.
Zachman framework, ejemplo: cómo rellenar la matriz
Nuestro ejemplo del Zachman framework muestra la diferencia entre la teoría y la aplicación. El siguiente ejemplo explica cómo una empresa minorista podría rellenar la matriz de Zachman y utilizarla como punto de referencia para su propio trabajo de arquitectura.
La empresa vende productos a través de tiendas físicas, un almacén central y una tienda en línea. Tiene tres canales de venta, ubicaciones distribuidas y diferentes grupos de interés. Estructuras como estas pueden capturarse sistemáticamente con la arquitectura de Zachman y utilizarse para crear una visión más clara de las dependencias de la empresa.
A continuación se muestra cómo podría ser un ejemplo de implementación del Zachman framework en las seis categorías de preguntas:
- Qué (datos): entre los objetos clave se incluyen cliente, producto y pedido. A nivel de planificador, puede bastar con nombrar estos objetos. A nivel de constructor, el equipo definiría estructuras de bases de datos concretas.
- Cómo (función): a nivel de negocio, el proceso es «recibir y tramitar pedidos». El diseñador traduce esto en un modelo de sistema con gestión de pedidos y gestión de almacenes.
- Dónde (red): las tiendas, el almacén central y la tienda en línea están conectados mediante una infraestructura en la nube compartida. Cada perspectiva describe la misma red, pero con medios diferentes y un nivel de detalle distinto.
- Quién (personas): el consejo de administración y la dirección ejecutiva tienen la responsabilidad estratégica general. Cuanto más se profundiza en la matriz, más específicas se vuelven las asignaciones. A nivel de subcontratista, esto puede incluir a personas, equipos y proveedores de servicios externos determinados.
- Cuándo (tiempo): el año comercial se estructura en torno a ciclos de planificación estacionales. A nivel de constructor, esto se convierte en un calendario de lanzamiento concreto con ventanas de despliegue definidas.
- Por qué (motivación): a nivel de planificador, el objetivo estratégico es proteger la cuota de mercado y reforzar la fidelidad del cliente. Los niveles operativos traducen esto en KPI medibles y objetivos de SLA contractuales.
Este ejemplo de implementación del Zachman framework muestra cómo la misma organización puede describirse desde seis perspectivas diferentes. El resultado no es la contradicción, sino la profundidad. Cada perspectiva añade otra capa al panorama general de la arquitectura.
El ejemplo rellenado se incluye en la descarga gratuita del Zachman framework.
Comparación del Zachman framework, TOGAF y FEAF
Los frameworks de arquitectura empresarial adoptan diferentes enfoques y pueden respaldar el trabajo de arquitectura de seguridad de diferentes maneras. El Zachman framework describe lo que hay que documentar. TOGAF proporciona un proceso para organizar el trabajo de arquitectura mediante su ADM. FEAF estandariza el trabajo de arquitectura en todas las agencias federales de EE. UU.
Al comparar TOGAF vs Zachman framework, la elección no es binaria. Los dos frameworks pueden complementarse: Zachman proporciona la estructura, TOGAF el método. Según los requisitos normativos y los objetivos de seguridad, también pueden ser pertinentes frameworks como la norma ISO 27001, el Cybersecurity NIST Framework 2.0 o COBIT.
Zachman, TOGAF y FEAF de un vistazo
| Criterio | Zachman framework | TOGAF | FEAF |
| Tipo | Modelo de clasificación | Modelo de procesos | Modelo de referencia |
| Pregunta fundamental | ¿Qué hay que documentar? | ¿Cómo se organiza el trabajo de arquitectura? | ¿Cómo estandarizan las agencias federales su arquitectura? |
| Proceso incluido | No | Sí, mediante ADM | Parcialmente |
| Público objetivo | Todos los sectores | Todos los sectores | Gobierno y sector público |
| Punto fuerte | Exhaustividad y estructura | Operatividad y metodología | Coherencia entre agencias |
| Limitación | Sin guía de implementación | Complejidad para empezar | Pertinencia limitada fuera del sector público |
| Se puede combinar con | TOGAF, COBIT, ISO 27001 | Zachman, COBIT, NIST | TOGAF, CIS Controls |
Un punto de partida sensato para muchas organizaciones es utilizar el Zachman framework para la arquitectura empresarial como referencia estructural y TOGAF para la implementación. Para las organizaciones del sector privado, el Zachman framework y TOGAF suelen ser más directamente aplicables que FEAF. FEAF suele ser más pertinente cuando se trabaja estrechamente con clientes del sector público u organismos gubernamentales.
El riesgo humano merece visibilidad

Los controles técnicos protegen los sistemas. SoSafe te ayuda a comprender en qué puntos el comportamiento, los roles y las decisiones de seguridad afectan al riesgo.









