Madurez en materia de inteligencia sobre ciberamenazas
Su capacidad de inteligencia sobre ciberamenazas, medida por ámbito y traducida en hoja de ruta.
10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez en materia de inteligencia sobre ciberamenazas
10 ámbitos, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico Marco de madurez Cyber Threat Intelligence (referencias CTI-CMM, MITRE ATT&CK, ciclo de inteligencia) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Este mecanismo (un nivel, un nivel superior, y la acción que conecta ambos) es lo que transforma una constatación en trayectoria.
¿Las necesidades de inteligencia prioritarias están formalizadas con las partes interesadas y se revisan periódicamente?
- N1
Ninguna necesidad formalizada. La vigilancia sigue la actualidad y los intereses de los analistas.
- N2
Existe una lista de temas, elaborada por el equipo de seguridad en solitario. No se comparte con las áreas de negocio y no se ha revisado desde su creación.
- N3
Las necesidades están formalizadas con las principales partes interesadas, priorizadas y revisadas en un plazo fijo. Cada producción se vincula a una necesidad identificada.
- N4
Las necesidades abarcan los niveles estratégico, operativo y técnico, están validadas por los destinatarios y se gestionan mediante indicadores de cobertura y de plazo.
- N5
Las necesidades evolucionan de forma continua en función de los incidentes, los escenarios de riesgo y los cambios de actividad, con un historial documentado de las revisiones y de sus efectos en las producciones.
Acción para pasar de N2 a N3
Organizar un taller con el SOC, la gestión de vulnerabilidades, riesgos y un representante de negocio para priorizar las necesidades de inteligencia, consignarlas en un documento único e incluir su revisión en el orden del día del comité de seguridad trimestral.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera medición
De qué trata este marco de referencia
La inteligencia sobre ciberamenazas, o CTI, es una capacidad, no un requisito normativo. Se apoya en un ciclo conocido: expresión de necesidades por las partes interesadas, recopilación, tratamiento, análisis, difusión, lecciones aprendidas. Se despliega en tres horizontes: estratégico para la dirección, operativo para las campañas y los actores, técnico para los indicadores y los modos de actuación. Los marcos de referencia del ámbito, desde el ciclo de inteligencia hasta la cartografía MITRE ATT&CK, estructuran la práctica sin imponer un nivel a alcanzar. Corresponde a la organización definir su objetivo.
En la práctica, esta libertad hace que la capacidad sea difícil de gestionar. Las preguntas que se plantean los equipos son concretas. ¿Quién ha formulado las necesidades de inteligencia prioritarias, y cuándo se revisaron por última vez? ¿Las producciones son leídas y utilizadas por el SOC, la gestión de vulnerabilidades y la dirección, o circulan entre analistas? ¿Se evalúan los flujos de indicadores comprados o abiertos por su aportación real, o se acumulan porque están disponibles? Sin una respuesta medible, la inversión en CTI se justifica mal en la asignación presupuestaria.
El contexto europeo ha desplazado el tema. NIS 2 y DORA exigen un conocimiento documentado de las amenazas pertinentes y, para el sector financiero, pruebas basadas en la amenaza de tipo TIBER-EU. La inteligencia se convierte en un insumo esperado del dispositivo de gestión de riesgos y de preparación ante crisis. Persiste una confusión frecuente: una suscripción a un flujo de indicadores no es una capacidad de inteligencia. El flujo es una fuente. La inteligencia es el trabajo de análisis contextualizado que produce una decisión.
El diagnóstico de madurez no responde a la cuestión de la conformidad. No indica si la práctica es conforme o no, puesto que ningún organismo certifica una capacidad CTI. Sitúa cada ámbito en una escala progresiva inspirada en el método CMMI, desde la constatación de ausencia hasta la práctica optimizada, e indica la acción que permite pasar al nivel siguiente. Usted obtiene un diagnóstico de situación, un objetivo, y la brecha cuantificada entre ambos, aprovechable tanto en comité de seguridad como en comité de inversión.
El marco de referencia está listo para usar en Datamensio y sigue siendo suyo. La IA ajusta los ámbitos, las preguntas y la formulación de los niveles a su organización, o construye una variante a partir de sus propios documentos: carta CTI, procedimientos SOC, informes de vigilancia. Los modelos utilizados pueden seleccionarse, incluso entre soluciones europeas.
Norma de referencia: Marco de madurez Cyber Threat Intelligence (referencias CTI-CMM, MITRE ATT&CK, ciclo de inteligencia)
Los ámbitos evaluados
Gobernanza de la capacidad
Mandato y dependencia del equipo, roles y responsabilidades, presupuesto dedicado, articulación con el SOC, los riesgos y la dirección, política de compartición.
Necesidades de inteligencia prioritarias
Identificación de las partes interesadas, formulación de las necesidades, priorización, frecuencia de revisión, trazabilidad entre necesidad expresada y producción entregada.
Fuentes y recopilación
Cartografía de las fuentes abiertas, comerciales, comunitarias e internas, cobertura del ámbito, evaluación de la fiabilidad, gestión de los accesos y de la legalidad de la recopilación.
Tratamiento y gestión de los datos
Plataforma de gestión de la inteligencia, normalización de los formatos, deduplicación, ciclo de vida y caducidad de los indicadores, enriquecimiento automatizado.
Análisis y cartografía de los modos de actuación
Métodos de análisis, atribución razonada, uso de MITRE ATT&CK, seguimiento de los actores y campañas pertinentes, distinción entre hipótesis y hecho probado, calificación de confianza.
Difusión y producciones
Formatos estratégico, operativo y técnico, cadencia de publicación, adaptación al destinatario, alertas urgentes, medición de la lectura y del uso.
Integración operativa
Alimentación de las reglas de detección, la clasificación de alertas y las investigaciones, aportación a la gestión de vulnerabilidades y a la caza de amenazas, uso durante los ejercicios y las crisis.
Vigilancia de la superficie externa y de la marca
Exposición en internet, filtraciones de datos y credenciales, usurpación de dominios y de marca, vigilancia de la cadena de subcontratación.
Compartición y cooperación
Participación en comunidades sectoriales y en CERT, intercambios con las autoridades, reglas de clasificación y difusión, reciprocidad de las contribuciones.
Medición y mejora continua
Indicadores de pertinencia y de plazo, retroalimentación de los destinatarios, revisiones posteriores a incidentes, actualización de los métodos, comparación en el tiempo y entre entidades.
Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.
Preguntas frecuentes
¿Es certificable la inteligencia sobre ciberamenazas?
No. Se trata de una capacidad, sin organismo de certificación dedicado. El diagnóstico mide el nivel de madurez de sus prácticas y produce la trayectoria de progreso. Puede, en cambio, alimentar la preparación de una auditoría ISO 27001 o la demostración de requisitos NIS 2 y DORA.
¿Qué diferencia hay entre este diagnóstico y una auditoría?
Una auditoría verifica la presencia de requisitos y concluye con una brecha o una conformidad. El diagnóstico sitúa cada ámbito en una escala progresiva e indica la acción que permite pasar al nivel siguiente. El resultado es una hoja de ruta, no un dictamen.
¿Cuánto tiempo lleva la evaluación?
La versión corta se completa en 20 a 30 minutos por un responsable que conoce el dispositivo. La versión completa, en modo colaborativo, se extiende generalmente entre una y dos semanas, dedicando la mayor parte del tiempo a recopilar los elementos junto al SOC, la CTI y las áreas de negocio.
¿Se puede adaptar el marco de referencia a nuestra organización?
Sí. Los ámbitos, las preguntas y la formulación de los niveles son modificables, y la IA puede construir una variante a partir de sus procedimientos y de sus producciones existentes. Una entidad sin equipo dedicado y un grupo con una célula CTI no evalúan los mismos objetos.
¿Es necesario un equipo CTI dedicado para responder?
No. El diagnóstico también funciona cuando la vigilancia se realiza a tiempo parcial o se delega en un proveedor. Las preguntas se centran entonces en cómo expresa sus necesidades, aprovecha los entregables y mide su aportación.
¿Cómo comparar varias entidades del grupo?
El mismo marco de referencia se distribuye a cada unidad de negocio, y luego los resultados se comparan por ámbito, entre entidades y con las evaluaciones anteriores. La IA agrupa las brechas en una hoja de ruta transversal que evita duplicar las mismas acciones en varios planes.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato se transfiere fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.





