EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez ISO 38500 · Gobernanza de las tecnologías de la información

Su gobernanza del sistema de información, medida sobre ISO 38500 y traducida en hoja de ruta.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez ISO 38500 · Gobernanza de las tecnologías de la información

Responsabilidad y mandatos de decisiónN1 → N5
Alineación estratégicaN1 → N5
Adquisición y arbitraje de inversionesN1 → N5
Rendimiento y valor de usoN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Responsabilidad y mandatos de decisión6484
Alineación estratégica5379
Adquisición y arbitraje de inversiones6182
Rendimiento y valor de uso3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • ANITI
  • CNRS
  • LIRMM
  • CNES
  • Docaposte
  • Enterprise Europe Network

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico ISO/IEC 38500:2024 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Es este mecanismo (un nivel, un nivel superior, y la acción que une ambos) lo que transforma una constatación en una trayectoria.

¿Se toman las decisiones de inversión digital según criterios explícitos y comparables?

  1. N1

    Ningún criterio compartido. Las decisiones se toman al hilo de las solicitudes, según el promotor y el contexto del momento.

  2. N2

    Existen criterios en un documento o un modelo de expediente, pero su uso depende de los equipos y los expedientes siguen siendo difícilmente comparables.

  3. N3

    Los criterios se difunden y se aplican a la mayoría de las solicitudes. Los expedientes pasan por un formato común y las decisiones quedan registradas.

  4. N4

    Todas las inversiones digitales se tramitan según los mismos criterios, las decisiones y sus motivos quedan registrados, las desviaciones del formato común están justificadas.

  5. N5

    Los criterios se revisan periódicamente a la vista del valor realmente producido por las inversiones anteriores, con un seguimiento documentado de las revisiones.

Acción para pasar de N2 a N3

Imponer un expediente de inversión con formato único, con criterios de decisión y valor esperado, como condición para figurar en el orden del día del comité de arbitraje, y registrar cada decisión en el acta.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen ISO 38500.

De qué trata este marco de referencia

ISO/IEC 38500 es la norma de gobernanza de las tecnologías de la información. No describe cómo explotar un sistema de información: describe cómo el órgano de dirección asume su responsabilidad. Seis principios constituyen su armazón: responsabilidad, estrategia, adquisición, rendimiento, cumplimiento y comportamiento humano. Se aplican según un ciclo sencillo, evaluar, dirigir, supervisar, que la dirección ejerce sobre las decisiones relativas a lo digital. La norma es un marco de referencia para directivos, no un catálogo de medidas técnicas, y no es certificable.

Su puesta en práctica es exigente porque afecta al reparto del poder de decisión. ¿Quién arbitra entre dos proyectos que consumen la misma partida presupuestaria, y con qué criterios explícitos? ¿El comité de inversión digital resuelve sobre expedientes comparables, o sobre presentaciones construidas por cada promotor a su manera? ¿Se sabe, un año después de la puesta en marcha, si una aplicación ha producido el valor anunciado en su expediente de adquisición? En muchas organizaciones, estas preguntas no tienen respuesta trazable, mientras que el presupuesto informático, este sí, se sigue perfectamente.

La revisión de 2024 ha centrado el discurso en el órgano de dirección y su relación con la gerencia. También tiene en cuenta que las decisiones digitales ya no se toman únicamente en la dirección de sistemas de información: las áreas de negocio contratan sus propios servicios aplicativos, la inteligencia artificial y los datos entran en los arbitrajes, las dependencias externas se multiplican. Conviene despejar una confusión frecuente: ISO 38500 gobierna, ITIL y COBIT proporcionan herramientas. Adoptar un marco de gestión de servicios no exime de gobernar.

El diagnóstico de madurez no plantea la misma pregunta que una auditoría. La auditoría concluye con una brecha o una conformidad. El diagnóstico sitúa cada práctica en una escala progresiva, desde el gesto informal hasta la práctica revisada periódicamente, e indica la acción que permite subir un nivel. En materia de gobernanza, este matiz es decisivo: casi nada falta por completo, casi todo es parcial. La puntuación por ámbito muestra dónde la decisión está estructurada y dónde todavía descansa sobre unas pocas personas.

En Datamensio, el marco de referencia está listo para usar y usted conserva el control. La IA ajusta los ámbitos, las preguntas y la formulación de los niveles a su organización, o construye una versión adaptada a partir de sus propios documentos de gobernanza: estatutos del comité, procedimiento de arbitraje, modelo de expediente de inversión. Las evaluaciones realizadas en varias unidades de negocio se comparan entre sí y a lo largo del tiempo.

Norma de referencia: ISO/IEC 38500:2024

Los ámbitos evaluados

  • Responsabilidad y mandatos de decisión

    Atribución explícita de las responsabilidades digitales dentro del órgano de dirección, mandato de los comités, delegaciones, distinción entre gobernar y gestionar.

  • Alineación estratégica

    Traducción de la estrategia empresarial en orientaciones digitales, horizonte de planificación, consideración de la evolución tecnológica, revisión de las orientaciones.

  • Adquisición y arbitraje de inversiones

    Criterios de decisión, formato de los expedientes de inversión, comparabilidad de las solicitudes, consideración del coste total y de las dependencias de proveedores.

  • Rendimiento y valor de uso

    Indicadores seguidos por la dirección, medición del valor tras la puesta en marcha, adecuación de las capacidades a las necesidades del negocio, calidad de servicio percibida.

  • Cumplimiento y marco jurídico

    Identificación de las obligaciones aplicables a lo digital, seguimiento de los compromisos contractuales, articulación con los requisitos relativos a los datos y a la IA.

  • Comportamiento humano y usos

    Consideración de los usuarios en las decisiones, gestión del cambio, prácticas de compra informática por parte del negocio, competencias de los decisores.

  • Gobernanza de los datos y los modelos

    Vinculación de las decisiones relativas a los datos y a los algoritmos a una instancia identificada, propiedad de los conjuntos de datos, arbitrajes sobre los usos de la IA.

  • Supervisión e informes a la dirección

    Naturaleza y frecuencia de la información remitida, formato del informe de resultados, trazabilidad de las decisiones, seguimiento de las desviaciones entre decisión y ejecución.

  • Gestión de la cartera y de los recursos

    Visión consolidada de los proyectos y los activos, priorización, asignación de competencias internas y externas, cese de iniciativas sin valor.

  • Mejora del dispositivo de gobernanza

    Retroalimentación sobre las decisiones pasadas, revisión de los criterios y los mandatos, comparación entre entidades, madurez del propio dispositivo.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Es certificable la ISO 38500?

No. Es un marco de principios destinado a los órganos de dirección, sin requisitos auditables por un organismo certificador. El diagnóstico mide la madurez de sus prácticas de gobernanza y prepara las decisiones que la refuerzan.

¿Qué diferencia hay con una auditoría de conformidad?

La auditoría concluye con una brecha o una conformidad respecto a un requisito. El diagnóstico sitúa cada práctica en una escala de madurez e indica la acción que permite pasar al siguiente nivel. En gobernanza, donde casi todo existe de forma parcial, esta gradación resulta más útil que un veredicto binario.

¿Cuál es la diferencia con COBIT o ITIL?

ISO 38500 dice quién decide y con qué principios. COBIT e ITIL proporcionan herramientas para la gestión de los servicios y los procesos informáticos. Ambos niveles se complementan: el diagnóstico puede incluso revelar un dispositivo de gestión maduro por encima de una gobernanza todavía informal.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en una sola sesión de trabajo. En modo colaborativo, con la dirección de sistemas de información, un representante del negocio y la secretaría de los comités, cuente con una a dos semanas, empleando la mayor parte del tiempo en reunir las evidencias.

¿Quién debe responder a las preguntas?

Las preguntas versan sobre las instancias, los criterios y las decisiones, no sobre las configuraciones técnicas. Puede responderlas un director de sistemas de información, un director de transformación o un auditor interno. El modo colaborativo permite asignar determinadas preguntas al interlocutor adecuado.

¿Se puede adaptar el marco de referencia a nuestra organización?

Sí. Puede modificar las preguntas, los ámbitos y la formulación de los niveles. La IA produce una versión adaptada a partir de los estatutos de sus comités y de sus procedimientos de arbitraje, para que el vocabulario del diagnóstico sea el de sus instancias.

¿Se pueden comparar varias entidades?

Sí. La misma evaluación realizada en varias unidades de negocio proporciona una puntuación por ámbito comparable, y una hoja de ruta transversal consolida las acciones comunes en lugar de duplicarlas entidad por entidad.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen ISO 38500.