Madurez ISO 38500 · Gobernanza de las tecnologías de la información
Su gobernanza del sistema de información, medida sobre ISO 38500 y traducida en hoja de ruta.
10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez ISO 38500 · Gobernanza de las tecnologías de la información
10 ámbitos, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico ISO/IEC 38500:2024 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Es este mecanismo (un nivel, un nivel superior, y la acción que une ambos) lo que transforma una constatación en una trayectoria.
¿Se toman las decisiones de inversión digital según criterios explícitos y comparables?
- N1
Ningún criterio compartido. Las decisiones se toman al hilo de las solicitudes, según el promotor y el contexto del momento.
- N2
Existen criterios en un documento o un modelo de expediente, pero su uso depende de los equipos y los expedientes siguen siendo difícilmente comparables.
- N3
Los criterios se difunden y se aplican a la mayoría de las solicitudes. Los expedientes pasan por un formato común y las decisiones quedan registradas.
- N4
Todas las inversiones digitales se tramitan según los mismos criterios, las decisiones y sus motivos quedan registrados, las desviaciones del formato común están justificadas.
- N5
Los criterios se revisan periódicamente a la vista del valor realmente producido por las inversiones anteriores, con un seguimiento documentado de las revisiones.
Acción para pasar de N2 a N3
Imponer un expediente de inversión con formato único, con criterios de decisión y valor esperado, como condición para figurar en el orden del día del comité de arbitraje, y registrar cada decisión en el acta.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen ISO 38500.
De qué trata este marco de referencia
ISO/IEC 38500 es la norma de gobernanza de las tecnologías de la información. No describe cómo explotar un sistema de información: describe cómo el órgano de dirección asume su responsabilidad. Seis principios constituyen su armazón: responsabilidad, estrategia, adquisición, rendimiento, cumplimiento y comportamiento humano. Se aplican según un ciclo sencillo, evaluar, dirigir, supervisar, que la dirección ejerce sobre las decisiones relativas a lo digital. La norma es un marco de referencia para directivos, no un catálogo de medidas técnicas, y no es certificable.
Su puesta en práctica es exigente porque afecta al reparto del poder de decisión. ¿Quién arbitra entre dos proyectos que consumen la misma partida presupuestaria, y con qué criterios explícitos? ¿El comité de inversión digital resuelve sobre expedientes comparables, o sobre presentaciones construidas por cada promotor a su manera? ¿Se sabe, un año después de la puesta en marcha, si una aplicación ha producido el valor anunciado en su expediente de adquisición? En muchas organizaciones, estas preguntas no tienen respuesta trazable, mientras que el presupuesto informático, este sí, se sigue perfectamente.
La revisión de 2024 ha centrado el discurso en el órgano de dirección y su relación con la gerencia. También tiene en cuenta que las decisiones digitales ya no se toman únicamente en la dirección de sistemas de información: las áreas de negocio contratan sus propios servicios aplicativos, la inteligencia artificial y los datos entran en los arbitrajes, las dependencias externas se multiplican. Conviene despejar una confusión frecuente: ISO 38500 gobierna, ITIL y COBIT proporcionan herramientas. Adoptar un marco de gestión de servicios no exime de gobernar.
El diagnóstico de madurez no plantea la misma pregunta que una auditoría. La auditoría concluye con una brecha o una conformidad. El diagnóstico sitúa cada práctica en una escala progresiva, desde el gesto informal hasta la práctica revisada periódicamente, e indica la acción que permite subir un nivel. En materia de gobernanza, este matiz es decisivo: casi nada falta por completo, casi todo es parcial. La puntuación por ámbito muestra dónde la decisión está estructurada y dónde todavía descansa sobre unas pocas personas.
En Datamensio, el marco de referencia está listo para usar y usted conserva el control. La IA ajusta los ámbitos, las preguntas y la formulación de los niveles a su organización, o construye una versión adaptada a partir de sus propios documentos de gobernanza: estatutos del comité, procedimiento de arbitraje, modelo de expediente de inversión. Las evaluaciones realizadas en varias unidades de negocio se comparan entre sí y a lo largo del tiempo.
Norma de referencia: ISO/IEC 38500:2024
Los ámbitos evaluados
Responsabilidad y mandatos de decisión
Atribución explícita de las responsabilidades digitales dentro del órgano de dirección, mandato de los comités, delegaciones, distinción entre gobernar y gestionar.
Alineación estratégica
Traducción de la estrategia empresarial en orientaciones digitales, horizonte de planificación, consideración de la evolución tecnológica, revisión de las orientaciones.
Adquisición y arbitraje de inversiones
Criterios de decisión, formato de los expedientes de inversión, comparabilidad de las solicitudes, consideración del coste total y de las dependencias de proveedores.
Rendimiento y valor de uso
Indicadores seguidos por la dirección, medición del valor tras la puesta en marcha, adecuación de las capacidades a las necesidades del negocio, calidad de servicio percibida.
Cumplimiento y marco jurídico
Identificación de las obligaciones aplicables a lo digital, seguimiento de los compromisos contractuales, articulación con los requisitos relativos a los datos y a la IA.
Comportamiento humano y usos
Consideración de los usuarios en las decisiones, gestión del cambio, prácticas de compra informática por parte del negocio, competencias de los decisores.
Gobernanza de los datos y los modelos
Vinculación de las decisiones relativas a los datos y a los algoritmos a una instancia identificada, propiedad de los conjuntos de datos, arbitrajes sobre los usos de la IA.
Supervisión e informes a la dirección
Naturaleza y frecuencia de la información remitida, formato del informe de resultados, trazabilidad de las decisiones, seguimiento de las desviaciones entre decisión y ejecución.
Gestión de la cartera y de los recursos
Visión consolidada de los proyectos y los activos, priorización, asignación de competencias internas y externas, cese de iniciativas sin valor.
Mejora del dispositivo de gobernanza
Retroalimentación sobre las decisiones pasadas, revisión de los criterios y los mandatos, comparación entre entidades, madurez del propio dispositivo.
Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.
Preguntas frecuentes
¿Es certificable la ISO 38500?
No. Es un marco de principios destinado a los órganos de dirección, sin requisitos auditables por un organismo certificador. El diagnóstico mide la madurez de sus prácticas de gobernanza y prepara las decisiones que la refuerzan.
¿Qué diferencia hay con una auditoría de conformidad?
La auditoría concluye con una brecha o una conformidad respecto a un requisito. El diagnóstico sitúa cada práctica en una escala de madurez e indica la acción que permite pasar al siguiente nivel. En gobernanza, donde casi todo existe de forma parcial, esta gradación resulta más útil que un veredicto binario.
¿Cuál es la diferencia con COBIT o ITIL?
ISO 38500 dice quién decide y con qué principios. COBIT e ITIL proporcionan herramientas para la gestión de los servicios y los procesos informáticos. Ambos niveles se complementan: el diagnóstico puede incluso revelar un dispositivo de gestión maduro por encima de una gobernanza todavía informal.
¿Cuánto tiempo lleva la evaluación?
La versión corta se completa en una sola sesión de trabajo. En modo colaborativo, con la dirección de sistemas de información, un representante del negocio y la secretaría de los comités, cuente con una a dos semanas, empleando la mayor parte del tiempo en reunir las evidencias.
¿Quién debe responder a las preguntas?
Las preguntas versan sobre las instancias, los criterios y las decisiones, no sobre las configuraciones técnicas. Puede responderlas un director de sistemas de información, un director de transformación o un auditor interno. El modo colaborativo permite asignar determinadas preguntas al interlocutor adecuado.
¿Se puede adaptar el marco de referencia a nuestra organización?
Sí. Puede modificar las preguntas, los ámbitos y la formulación de los niveles. La IA produce una versión adaptada a partir de los estatutos de sus comités y de sus procedimientos de arbitraje, para que el vocabulario del diagnóstico sea el de sus instancias.
¿Se pueden comparar varias entidades?
Sí. La misma evaluación realizada en varias unidades de negocio proporciona una puntuación por ámbito comparable, y una hoja de ruta transversal consolida las acciones comunes en lugar de duplicarlas entidad por entidad.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.





