Madurez ISO 28000 · Seguridad de la cadena de suministro
La seguridad de su cadena de suministro, medida sobre ISO 28000 y traducida en plan de acción cuantificado.
10 ámbitos, 84 preguntas, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez ISO 28000 · Seguridad de la cadena de suministro
10 ámbitos, 84 preguntas, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico ISO 28000:2022 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Este mecanismo (un nivel, un nivel superior, y la acción que conecta ambos) es lo que transforma una constatación en una trayectoria.
¿Los requisitos de seguridad aplicables a los transportistas y proveedores logísticos están definidos y verificados?
- N1
No se formula ningún requisito de seguridad a los proveedores. La selección se basa en el precio, el plazo y la capacidad.
- N2
Existen requisitos en algunos contratos o pliegos de condiciones, sin formulación común ni verificación tras la firma.
- N3
Se ha integrado un conjunto base de requisitos de seguridad en los contratos y los expedientes de calificación. Los principales proveedores aportan elementos de prueba.
- N4
Los requisitos se contractualizan de forma sistemática, se verifican según un plan de control, y las desviaciones detectadas dan lugar a acciones seguidas hasta su cierre.
- N5
El conjunto base de requisitos se revisa según los incidentes y la evolución de los flujos, se extiende a la subcontratación de segundo nivel, y los resultados del control alimentan las decisiones de renovación.
Acción para pasar de N2 a N3
Redactar un conjunto único de requisitos de seguridad, anexarlo a los contratos de transporte en las próximas renovaciones e integrarlo en la matriz de calificación de proveedores revisada en comité de compras trimestral.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen ISO 28000.
De qué trata este marco de referencia
ISO 28000 define los requisitos de un sistema de gestión de la seguridad para la cadena de suministro. La versión 2022 alineó la norma con la estructura de alto nivel común a las normas ISO de gestión: contexto de la organización, liderazgo, planificación, apoyo, realización de las actividades, evaluación del desempeño, mejora. Cubre la seguridad de los flujos físicos e informativos, la evaluación de los riesgos de seguridad, las medidas de protección, la gestión de socios y subcontratistas, y la capacidad de mantener las operaciones ante un incidente. Es certificable por un organismo acreditado.
En la práctica, la dificultad no está en comprender los requisitos sino en saber dónde se sitúa la organización en un perímetro que en buena parte escapa al control directo. ¿Las evaluaciones de riesgos de seguridad cubren todos los eslabones, o solo las instalaciones que se explotan de forma propia? ¿Los requisitos de seguridad figuran en los contratos con proveedores, y se verifican de otra forma que por declaración? ¿Los incidentes de transporte, manipulación o acceso a los datos logísticos se centralizan en un único dispositivo, o siguen tratándose de forma local?
Conviene precisar un punto de contexto, porque estructura los proyectos actuales: la seguridad de la cadena de suministro se ha desplazado hacia lo digital. Los sistemas de gestión de transportes, los intercambios de datos con los transitarios, las plataformas de trazabilidad y los dispositivos conectados embarcados forman ya parte del perímetro de seguridad al mismo título que los precintos y las zonas de acceso restringido. ISO 28000 se confunde con frecuencia con ISO 28001, que trata sobre las buenas prácticas y los criterios aplicables a los operadores de la cadena logística internacional, o se reduce a los programas aduaneros de tipo OEA. Son dispositivos distintos, que se solapan sin sustituirse.
El diagnóstico de madurez responde a una pregunta distinta de la auditoría de certificación. La auditoría concluye con una conformidad o una desviación sobre un requisito dado. El diagnóstico sitúa cada práctica en una escala progresiva, en cinco niveles inspirados en el método CMMI, e indica la acción que permite pasar al siguiente nivel. Datamensio mide la madurez y prepara la auditoría, no expide ningún certificado. Este posicionamiento permite empezar antes de estar preparado, y pilotar el progreso entre dos ciclos de auditoría.
En Datamensio, el marco de referencia está listo para usar y sigue siendo suyo. La IA ajusta los ámbitos, las preguntas y la formulación de los niveles a su sector y a su perímetro, o construye una variante a partir de sus propios documentos: política de seguridad, cartografía de flujos, pliego de condiciones de transporte. Puede evaluar varias unidades de negocio, comparar sus puntuaciones y consolidar una hoja de ruta transversal.
Norma de referencia: ISO 28000:2022
Los ámbitos evaluados
Contexto y perímetro del sistema de gestión
Cartografía de los flujos y eslabones cubiertos, identificación de las partes interesadas, requisitos legales y contractuales aplicables, definición de las fronteras del perímetro de seguridad.
Liderazgo y política de seguridad
Compromiso de la dirección, política de seguridad de la cadena de suministro formalizada y difundida, roles y responsabilidades, asignación de recursos.
Evaluación de los riesgos de seguridad
Método de identificación de las amenazas sobre los flujos físicos e informativos, evaluación de la probabilidad y el impacto, jerarquización, frecuencia de las reevaluaciones.
Medidas de seguridad operativas
Control de accesos a instalaciones y zonas sensibles, integridad de las unidades de transporte y los precintos, seguridad de la carga y descarga, verificación del personal.
Seguridad de socios y subcontratistas
Calificación de transportistas y proveedores, cláusulas de seguridad en los contratos, verificación documental o in situ, gestión de las cascadas de subcontratación.
Seguridad de los datos y los sistemas logísticos
Protección de los intercambios con transitarios y plataformas, derechos de acceso a los sistemas de gestión de transportes, trazabilidad digital, dispositivos conectados embarcados.
Preparación y respuesta ante incidentes
Escenarios de perturbación identificados, procedimientos de alerta y escalado, ejercicios realizados, planes de continuidad y recuperación de los flujos críticos.
Competencias y sensibilización
Formación de los equipos logísticos y los conductores, sensibilización frente a comportamientos sospechosos, información a los proveedores, trazabilidad de las acciones formativas.
Evaluación del desempeño
Indicadores de seguridad seguidos, auditorías internas del perímetro de supply chain, revisión por la dirección, tratamiento de las no conformidades y las señales débiles.
Mejora continua
Lecciones aprendidas tras incidentes, actualización de las evaluaciones de riesgos, comparación de los resultados en el tiempo y entre entidades, seguimiento de las acciones correctivas.
Existe una versión corta del marco de referencia, de 28 preguntas, disponible para la autoevaluación en línea. La versión completa cuenta con 10 ámbitos y 84 preguntas.
Preguntas frecuentes
¿Es certificable ISO 28000?
Sí, por un organismo de certificación acreditado, sobre la base de los requisitos de la versión 2022. Datamensio no certifica: el diagnóstico mide su nivel de madurez y prepara la auditoría identificando las brechas y las acciones a llevar a cabo.
¿Qué diferencia hay entre este diagnóstico y una auditoría de certificación?
La auditoría verifica la presencia de un requisito y concluye con una conformidad o una desviación. El diagnóstico sitúa cada práctica en cinco niveles progresivos e indica la acción que permite pasar al siguiente nivel. El diagnóstico prepara la auditoría, la auditoría valida.
¿Cuánto tiempo lleva la evaluación?
La autoevaluación corta se completa en una sola sesión de trabajo. La versión completa, en modo colaborativo con las plantas, compras e informática, se extiende de una a dos semanas, dedicándose la mayor parte del tiempo a la recopilación de elementos de prueba.
¿Se puede adaptar el marco de referencia a nuestro sector?
Sí. Puede modificar las preguntas, los niveles y los ámbitos, o añadir los suyos propios. La IA genera una variante a partir de sus documentos internos, por ejemplo su política de seguridad o su pliego de condiciones de transporte. El marco de referencia sigue siendo de su propiedad.
¿Cómo evaluar varias plantas o varios países?
El mismo marco de referencia se difunde a cada entidad, lo que hace comparables las puntuaciones. El benchmark sitúa cada unidad de negocio frente a las demás y frente a sus propios resultados anteriores. Una hoja de ruta transversal consolida las acciones comunes sin duplicarlas.
¿Se necesita experiencia en seguridad para responder?
Las preguntas tratan sobre prácticas de gestión, no sobre especificaciones de equipos. Un responsable de supply chain o un auditor interno puede responderlas. Las preguntas técnicas o informáticas se asignan al colaborador adecuado en modo colaborativo.
¿Qué relación tiene con ISO 28001 y los programas aduaneros?
ISO 28001 trata sobre las buenas prácticas de los operadores de la cadena logística internacional, los programas de tipo operador económico autorizado corresponden a la aduana. Los perímetros se solapan: un diagnóstico ISO 28000 sólido proporciona una base de pruebas reutilizable para estas gestiones.
¿Dónde están alojados los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.





