October DealsAmazon USOctober deal check: compare before you payAmazon US: current deals, useful picks and tech finds.Check DealsSlow PC?RecommendedPC slow today? Run a repair scan before it gets worseResolve common Windows issues and optimize system performance.Scan NowOctober DealsAmazon USDeal season is back - check today's better picksAmazon US: current deals, useful picks and tech finds.See Picks×
Skip to content
The Finance Base
The Money Desk · Blog
Re:

COBIT 2019: qué es y cómo ayuda a gobernar la tecnología empresarial

COBIT 2019 ayuda a las organizaciones a relacionar objetivos empresariales con decisiones, responsabilidades y métricas tecnológicas. No es una checklist universal: se adapta y prioriza según el contexto.
From TheFinanceBase Team12 min to read
Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

COBIT 2019 es el marco de ISACA para gobernar y gestionar la información y la tecnología en toda una empresa. Ayuda a conectar las prioridades de negocio con decisiones, responsabilidades, prácticas y métricas tecnológicas, pero no garantiza por sí solo la alineación ni exige implantar todos sus objetivos. Su valor está en adaptar el sistema de gobierno a los objetivos, riesgos y recursos de cada organización.

Qué es COBIT y para qué sirve

COBIT es un marco empresarial de gobierno y gestión de la información y la tecnología. Lo mantiene ISACA, una asociación profesional centrada en auditoría, riesgo, seguridad y gobierno tecnológico. Aunque su historia está ligada al control y la auditoría de sistemas, su alcance actual es más amplio: abarca la tecnología y el procesamiento de información que usa la empresa para cumplir sus objetivos, no solo el departamento de TI.

La edición que sirve de referencia en los recursos oficiales consultados es COBIT 2019. ISACA presenta en su página de recursos de COBIT el marco y sus materiales relacionados. COBIT 5 sigue disponible como material histórico, pero no debe confundirse con la edición principal descrita aquí; ISACA mantiene información en su página sobre COBIT 5.

COBIT es un marco de referencia, no una norma certificable para organizaciones, una metodología única, un software ni una certificación empresarial. Una empresa lo adapta a sus circunstancias; no instala un producto llamado COBIT ni obtiene automáticamente seguridad, cumplimiento o mejores resultados por adoptarlo.

What’s actually slowing this PC down?

Pick the symptom - the matching free tool is one click away.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Su propósito es ayudar a equilibrar tres elementos: los beneficios que la tecnología debe aportar, los riesgos que introduce y los recursos necesarios para gestionarla. Puede ofrecer un lenguaje compartido a dirección, TI, seguridad, auditoría, cumplimiento y gestión de riesgos cuando sus prioridades o responsabilidades están fragmentadas.

Cómo conecta las prioridades de negocio con la tecnología

COBIT organiza la alineación como una cadena de decisiones: desde lo que necesitan las partes interesadas hasta los resultados y evidencias que permiten supervisar la ejecución. La relación no es automática: la empresa debe decidir qué objetivos son relevantes, quién responde por ellos y cómo medirá su avance.

  1. Necesidades de las partes interesadas: por ejemplo, clientes que esperan servicios digitales disponibles y reguladores que exigen controles demostrables.
  2. Metas empresariales: resultados que la organización necesita lograr, como mantener la continuidad de un servicio clave.
  3. Metas de alineación: expresan qué debe aportar la información y la tecnología para respaldar esas metas empresariales.
  4. Objetivos de gobierno y gestión: concretan las áreas que deben evaluarse, orientarse, supervisarse y ejecutarse.
  5. Prácticas, actividades y responsables: convierten los objetivos en trabajo asignado y decisiones trazables.
  6. Métricas, evidencias y resultados: permiten revisar si las acciones produjeron el efecto esperado y qué debe corregirse.

Por ejemplo, si una empresa prioriza la continuidad de su servicio digital, puede vincular esa prioridad con disponibilidad y resiliencia. Después selecciona objetivos relativos a riesgo, continuidad, proveedores, cambios e incidentes, según su contexto. Podría medir disponibilidad, tiempo de recuperación, incidentes críticos y resultados de pruebas de recuperación. La cascada ayuda a justificar esas actividades; no determina por sí sola que todas sean necesarias ni el nivel que deben alcanzar.

Gobernanza y gestión no son lo mismo

La separación entre gobierno y gestión es un principio central de COBIT 2019. No obliga a crear departamentos distintos: exige aclarar quién evalúa y orienta, quién ejecuta y cómo se rinden cuentas.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
Aspecto Gobernanza Gestión
Pregunta central ¿Se está eligiendo y supervisando el rumbo adecuado? ¿Cómo se planifica y ejecuta lo necesario para seguir ese rumbo?
Actividades típicas Evaluar necesidades y opciones; orientar decisiones; supervisar resultados, riesgos y cumplimiento. Planificar, construir o adquirir, implementar, operar y supervisar actividades.
Ejemplo La dirección establece la prioridad de proteger la continuidad de servicios críticos y revisa el riesgo residual. Los equipos mantienen planes de continuidad, prueban recuperaciones y gestionan incidentes.

La gobernanza debe asegurar que la información y la tecnología sirven a las partes interesadas. La gestión hace el trabajo necesario para llevar a la práctica las directrices. Cuando ambas se confunden, las decisiones de dirección pueden quedar sin ejecución o los equipos técnicos pueden optimizar actividades que no responden a una prioridad empresarial.

Los seis principios de COBIT 2019

Los principios ayudan a evitar que COBIT se reduzca a una lista rígida de controles o a las actividades de un área técnica. En conjunto, orientan el diseño del sistema de gobierno.

  • Proporcionar valor a las partes interesadas: equilibrar beneficios, riesgos y recursos en función de lo que importa a quienes dependen de la organización.
  • Adoptar un enfoque holístico: considerar procesos, estructuras, información, personas, cultura y tecnología como elementos conectados.
  • Diseñar un sistema de gobierno dinámico: revisar el modelo cuando cambian la estrategia, los riesgos, la regulación o la tecnología.
  • Diferenciar gobernanza y gestión: aclarar las responsabilidades de quienes orientan y supervisan y de quienes planifican y ejecutan.
  • Adaptarlo a las necesidades de la empresa: seleccionar objetivos y componentes en lugar de aplicar un modelo idéntico a todas las organizaciones.
  • Cubrir la empresa de extremo a extremo: incluir la información y la tecnología en todas las áreas y procesos pertinentes, no solo en TI.

ISACA resume los principios y el marco en los materiales de COBIT 2019. La expresión «alineación de TI con el negocio» es una forma habitual de presentar la idea, pero puede ser estrecha: el marco considera la información y la tecnología parte de toda la empresa, incluidos datos, operaciones, finanzas, recursos humanos, productos digitales y terceros.

Qué integra el sistema de gobierno

Los objetivos y procesos no bastan por sí solos. COBIT contempla componentes que deben funcionar conjuntamente para que las decisiones se conviertan en resultados sostenibles:

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
  • Procesos.
  • Estructuras organizativas y de decisión.
  • Principios, políticas y procedimientos.
  • Información y flujos de información.
  • Cultura, ética y comportamiento.
  • Personas, habilidades y competencias.
  • Servicios, infraestructura y aplicaciones tecnológicas.

Una política puede estar bien redactada y aun así no funcionar si nadie tiene autoridad para aplicarla, la información necesaria no es fiable o los incentivos fomentan excepciones. El marco de ISACA sobre objetivos de gobierno y gestión de COBIT 2019 describe objetivos, componentes y relaciones relevantes.

Los cinco dominios y los 40 objetivos

COBIT 2019 agrupa 40 objetivos de gobierno y gestión en cinco dominios. EDM corresponde a objetivos de gobierno; los otros cuatro agrupan objetivos de gestión. No es necesario activar los 40 para empezar: el marco proporciona un catálogo para seleccionar lo que la organización necesita.

Dominio Significado Tipo Ejemplo de objetivo
EDM Evaluate, Direct and Monitor (evaluar, orientar y supervisar) Gobierno EDM01: asegurar el establecimiento y mantenimiento del marco de gobierno.
APO Align, Plan and Organize (alinear, planificar y organizar) Gestión APO12: gestionar el riesgo; APO13: gestionar la seguridad.
BAI Build, Acquire and Implement (construir, adquirir e implementar) Gestión BAI06: gestionar los cambios.
DSS Deliver, Service and Support (entregar, prestar servicio y dar soporte) Gestión DSS02: gestionar solicitudes de servicio e incidentes.
MEA Monitor, Evaluate and Assess (supervisar, evaluar y valorar) Gestión MEA03: gestionar el cumplimiento de requisitos externos.

Los ejemplos muestran áreas distintas: gobierno del propio sistema, riesgo y seguridad, cambios, atención de incidentes y cumplimiento externo. Los nombres pueden variar ligeramente en traducciones; la publicación oficial con los 40 objetivos es la referencia para interpretarlos en su contexto.

Cómo adapta COBIT el gobierno a cada organización

Los factores de diseño de COBIT 2019 ayudan a configurar un sistema que responda a la situación real, en lugar de copiar un modelo genérico. Incluyen estrategia y metas empresariales, perfil de riesgo, problemas relacionados con información y tecnología, panorama de amenazas, requisitos de cumplimiento, papel de TI, modelo de abastecimiento, métodos de implementación tecnológica, adopción de tecnología, tamaño de la empresa y áreas de enfoque importantes.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Dos organizaciones pueden usar el mismo marco y priorizar objetivos distintos: una empresa regulada y dependiente de proveedores críticos no tiene las mismas necesidades que una compañía pequeña con un único servicio tecnológico. El objetivo es que las decisiones sobre alcance, responsabilidades, métricas y capacidades reflejen esas diferencias. ISACA explica el enfoque de diseño e implementación adaptada en su anuncio sobre los recursos de COBIT 2019.

Cómo interpretar capacidad y madurez

COBIT 2019 permite evaluar el desempeño mediante niveles de capacidad para procesos o prácticas y niveles de madurez para áreas de enfoque o sistemas más amplios. La guía de implementación de ISACA aborda la mejora y la evaluación del desempeño.

Un nivel no es una nota universal de calidad. El nivel adecuado depende del riesgo, el impacto empresarial, las obligaciones aplicables y el coste de alcanzar y mantener la capacidad. Perseguir el nivel máximo en todos los objetivos puede consumir recursos sin mejorar proporcionalmente los resultados.

Las métricas útiles conectan actividad con resultado. Según el problema priorizado, una organización podría seguir:

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
  • Servicios críticos con propietario asignado.
  • Tiempo de resolución de incidentes prioritarios y porcentaje de cambios fallidos.
  • Cobertura de pruebas de continuidad y tiempo de recuperación.
  • Riesgos tecnológicos fuera del apetito aprobado.
  • Excepciones de control abiertas o vencidas.
  • Revisiones de proveedores completadas conforme al calendario definido.
  • Objetivos con indicadores y responsables asignados.
  • Tiempo necesario para producir evidencias de auditoría y reincidencia de hallazgos.

Cómo iniciar una implementación incremental

La implementación funciona mejor como una mejora priorizada que como un proyecto para completar un catálogo. Una secuencia práctica es:

  1. Definir el caso de negocio: vincular la iniciativa con un problema concreto, como hallazgos recurrentes, incidentes graves, nuevas obligaciones, adquisiciones, dependencia de proveedores o falta de visibilidad del riesgo.
  2. Conseguir patrocinio ejecutivo: identificar quién puede resolver conflictos entre áreas, asignar recursos y exigir resultados. Un esfuerzo limitado a producir documentos para auditoría difícilmente cambiará las decisiones cotidianas.
  3. Establecer el estado actual: inventariar metas empresariales, servicios y procesos críticos, riesgos, estructuras de decisión, políticas, controles, evidencias, capacidades, marcos existentes y dependencias de terceros.
  4. Diseñar el sistema objetivo: utilizar los factores de diseño para escoger objetivos prioritarios, componentes que deben reforzarse, responsables, métricas, flujos de decisión, relaciones con otros marcos y niveles deseados de capacidad o madurez.
  5. Describir las brechas en términos de resultados: ir más allá de «falta una política». Por ejemplo, «las excepciones de seguridad se aprueban sin evaluación de riesgo ni fecha de caducidad» identifica una falla de gobierno que puede corregirse y comprobarse.
  6. Priorizar iniciativas: ponderar riesgo empresarial, obligaciones legales o contractuales, impacto en servicios críticos, dependencias, esfuerzo, beneficio esperado y capacidad de cambio.
  7. Ejecutar por iteraciones: empezar con pocos objetivos de alto valor, asignar propietarios, integrar prácticas en los procesos existentes, definir evidencias y revisar indicadores con la dirección.
  8. Mantener la mejora: reevaluar el diseño cuando cambien estrategia, amenazas, regulación, arquitectura, proveedores o modelo operativo.

COBIT frente a otros marcos

Los marcos no son intercambiables solo porque compartan términos como riesgo, control o mejora. La elección depende de la necesidad principal; también pueden combinarse cuando se distinguen sus funciones.

Marco Enfoque principal Relación posible con COBIT
COBIT Gobierno y gestión empresarial de información y tecnología. Conecta objetivos, decisiones, responsabilidades, prácticas y supervisión.
ITIL Gestión y entrega de servicios de TI. COBIT puede fijar qué gobernar y supervisar; ITIL aporta prácticas para operar y mejorar servicios.
ISO/IEC 27001 Requisitos para un sistema de gestión de seguridad de la información; puede ser certificable. COBIT puede apoyar la gobernanza y supervisión del programa; ISO/IEC 27001 estructura el sistema de gestión de seguridad.
NIST CSF Resultados y categorías para gestionar el riesgo de ciberseguridad. COBIT aporta gobierno y alineación; NIST CSF organiza resultados de ciberseguridad. La versión 2.0 incluye la función Govern junto con Identify, Protect, Detect, Respond y Recover.
COSO Control interno y gestión empresarial del riesgo. COSO es más amplio; COBIT puede concretar objetivos de gobierno y gestión en el entorno de información y tecnología.
ISO/IEC 38500 Principios de alto nivel para el gobierno corporativo de la tecnología de la información. COBIT ofrece un sistema más detallado de objetivos, prácticas, componentes, responsabilidades y métricas.

La descripción del NIST Cybersecurity Framework permite consultar sus funciones y categorías. Que una organización ya use ITIL, ISO/IEC 27001 o NIST no obliga a reemplazarlos: puede utilizar COBIT para integrar prioridades, responsabilidad y supervisión, siempre que el diseño evite duplicar controles y reportes.

Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

Cuándo tiene sentido usar COBIT

COBIT suele encajar cuando varias áreas tecnológicas necesitan un modelo común, la dirección busca más visibilidad sobre valor y riesgo, las responsabilidades están fragmentadas o hay múltiples marcos, auditorías, requisitos regulatorios o dependencias de terceros. También puede ayudar a priorizar capacidades en organizaciones que necesitan explicar cómo una inversión tecnológica apoya una meta empresarial.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Puede ser excesivo si una empresa pequeña tiene pocos servicios y riesgos sencillos, si solo intenta resolver un problema operativo puntual o si carece de patrocinio ejecutivo. Para una necesidad limitada de operación de servicios, ITIL puede ser más directo; para un programa centrado en seguridad o ciberseguridad, ISO/IEC 27001 o NIST CSF pueden ser puntos de partida más específicos.

La carga de adopción no se limita a publicaciones o licencias: implica tiempo de directivos, evaluación, diseño de procesos, formación, gestión del cambio, integración con herramientas, mantenimiento de evidencias y mejora continua. La inversión inicial puede aumentar; COBIT no garantiza una reducción de costes.

Publicaciones, formación y herramientas: qué resuelve cada una

La publicación oficial de COBIT 2019 Framework: Governance and Management Objectives contiene los objetivos y relaciones del marco. La guía de implementación ayuda a estructurar la mejora. Los recursos de diseño sirven para adaptar el sistema; conviene elegir materiales según el alcance del proyecto, idioma y acceso disponible.

La credencial COBIT Foundation de ISACA acredita conocimientos de una persona sobre COBIT 2019; no certifica a la empresa ni demuestra que su sistema de gobierno sea eficaz. La formación puede ser útil para quienes diseñan, evalúan o supervisan una iniciativa, pero estudiar el marco sin un caso de negocio no produce adopción por sí mismo.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

La consultoría puede aportar facilitación y experiencia en diseño, pero una promesa de aplicar todos los objetivos sin diagnóstico ni priorización es una señal de alerta. Antes de contratar, conviene definir qué decisión o capacidad se necesita mejorar y qué entregables permitirán comprobarlo.

Una plataforma GRC puede centralizar riesgos, controles, aprobaciones, auditoría y evidencias. No decide qué objetivos necesita la empresa ni sustituye el diseño de responsabilidades. Tiene más sentido cuando las hojas de cálculo desconectadas, la duplicación de evidencias, los flujos manuales o la falta de trazabilidad se han convertido en un problema operativo real.

  • ServiceNow Integrated Risk Management ofrece una plataforma para conectar actividades de riesgo, cumplimiento y flujos de trabajo. La página de producto no establece una tarifa pública verificable.
  • AuditBoard IT Risk Management presenta funciones para riesgo tecnológico, cumplimiento, auditoría y seguimiento; su página invita a solicitar una demostración y no publica un precio estándar.
  • Archer ofrece soluciones configurables de gestión integrada de riesgos; la página consultada no muestra un precio público.

Estos productos son opciones de software, no versiones de COBIT ni sustitutos del marco. Una empresa pequeña o sin un programa GRC que justifique una plataforma puede obtener más valor aclarando primero decisiones, propietarios y métricas.

Errores que convierten el marco en burocracia

  • Implantar los 40 objetivos a la vez: multiplica la carga administrativa y puede ocultar las prioridades de mayor impacto.
  • Tratarlo como una checklist de auditoría: verificar evidencias no determina si se eligieron los objetivos adecuados ni si los controles aportan valor.
  • Reducirlo a seguridad o controles de TI: deja fuera beneficios, recursos, estructuras, cultura, competencias y supervisión empresarial.
  • Prometer alineación automática: COBIT ofrece mecanismos para estructurarla, pero no corrige una estrategia confusa ni una rendición de cuentas débil.
  • Perseguir niveles máximos por prestigio: una capacidad mayor no siempre es necesaria para el riesgo y el coste de cada objetivo.
  • Ignorar cultura e incentivos: procedimientos e indicadores fallan si la dirección tolera excepciones permanentes o las personas no entienden sus responsabilidades.
  • Comprar software antes de diseñar el modelo: una plataforma automatiza flujos y evidencias; no decide qué se debe gobernar ni quién responde.
  • Confundir certificación individual con certificación empresarial: COBIT Foundation es una credencial de conocimientos para personas, no una certificación automática de la organización.

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Leave a Reply

Your email address will not be published. Required fields are marked *

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

More post from the Money Desk

  1. The Money DeskBlogTheFinanceBase09 OCT 267 minMortgage Escrow FAQs: Taxes, Insurance, Shortages, and Refunds
  2. The Money DeskBlogTheFinanceBase09 OCT 265 minHow Mortgage Escrow Accounts Work and What Homeowners Pay For
  3. The Money DeskBlogTheFinanceBase09 OCT 265 minHow to Read a Stock Chart, Volume and Market-Cap Data
Recommended PC Tool
Recommended PC Tool
Outdated Drivers Are Slowing You DownFree scan - exact matches
PC Slower Than It Used to Be?Free scan - under a minute

Two free Windows tools

One Free Minute Could Fix That PC

Before you go - each of these free tools takes about a minute and tackles what quietly slows a Windows PC down.

Special offer. View Outbyte info, uninstall instructions, EULA, and Privacy Policy.