DSPM en 2026: del riesgo de datos en la nube a evidencias de auditoría

A las 08:17 de un lunes por la mañana, el CISO de una fintech en rápido crecimiento recibe tres mensajes que convierten una semana normal en una prueba de gobernanza.
El equipo de ingeniería escribe primero: “Hemos encontrado un bucket antiguo de analítica con registros de clientes exportados. No es público, pero varias cuentas de servicio pueden leerlo”.
Después interviene el DPO: “¿Podemos demostrar dónde se almacenan los datos de categorías especiales y los identificadores financieros, quién puede acceder a ellos y si seguimos dentro de la finalidad y del plazo de conservación aplicables?”.
A continuación, el COO añade la presión que cualquier responsable de seguridad reconoce ya: “Un cliente bancario pregunta cómo se alinean nuestros controles de datos en la nube con ISO/IEC 27001:2022, NIS2, DORA y RGPD de la UE. Quiere evidencias antes del viernes”.
Las políticas existen. La revisión de accesos se completó el trimestre pasado. El Registro de Activos dice “data lake en AWS”. El panel de seguridad tiene alertas. Pero ninguno de esos artefactos responde a la pregunta de negocio real: qué datos sensibles existen, dónde residen, quién o qué puede acceder a ellos, qué exposiciones son más relevantes, quién es responsable de la remediación y qué evidencia puede mostrarse a auditores, reguladores, clientes y dirección.
Ese es el problema que resuelve Data Security Posture Management en 2026.
Para los CISO, los responsables de cumplimiento y los DPO, DSPM ya no es una categoría de herramienta de seguridad en la nube de nicho. Se ha convertido en un modelo operativo basado en evidencias para gobernar datos sensibles en plataformas en la nube, aplicaciones SaaS, almacenes de datos, entornos de desarrollo, copias de seguridad, cuentas de servicio y proveedores terceros. Bien ejecutado, DSPM conecta el descubrimiento de datos sensibles, la exposición de accesos, el riesgo de datos en la nube y las evidencias regulatorias en un único sistema de control repetible.
Qué significa realmente DSPM en 2026
Data Security Posture Management debe responder de forma continua a seis preguntas:
- ¿Qué datos sensibles y regulados tenemos?
- ¿Dónde se almacenan, copian, tratan, exportan y respaldan?
- ¿Quién, o qué, puede acceder a ellos?
- ¿Qué exposiciones incrementan el riesgo de negocio, regulatorio u operativo?
- ¿Quién es responsable de la remediación y para cuándo?
- ¿Qué evidencias podemos mostrar si se nos cuestiona?
Una herramienta DSPM puede escanear almacenes de objetos, bases de datos, repositorios SaaS, almacenes de datos, repositorios de código y entornos de desarrollo. Pero un programa DSPM determina qué significan esos hallazgos. Define cómo se clasifican los datos, cómo se valora el riesgo, qué propietarios deben rendir cuentas, cómo se realiza el seguimiento de la remediación y cómo se conservan las evidencias.
Clarysec estructura DSPM en torno a tres dominios de evidencia vinculados:
| Dominio de evidencia DSPM | Qué demuestra | Evidencias típicas |
|---|---|---|
| Descubrimiento de datos sensibles | La organización conoce qué datos regulados o críticos existen y dónde residen | Inventario de datos, resultados de clasificación, escaneos de repositorios, asignación de propietarios de los datos |
| Exposición de accesos | La organización puede identificar y corregir accesos excesivos, obsoletos o de riesgo | Resultados de revisiones IAM, informes de acceso privilegiado, comprobaciones de exposición pública, remediación de cuentas huérfanas |
| Riesgo de datos en la nube | La organización gobierna ubicaciones, servicios, configuraciones y dependencias de proveedores relacionados con datos en la nube | Registro de Servicios en la Nube, instantáneas de configuración de almacenamiento, estado de cifrado, hallazgos de CSPM, tickets de remediación |
Estos dominios de evidencia no deben residir en hojas de cálculo separadas. El descubrimiento de datos sensibles sin reducción de accesos es solo toma de conciencia. La reducción de accesos sin sensibilidad de los datos es una depuración a ciegas. La postura de la nube sin contexto de datos no detecta las intersecciones de mayor riesgo. DSPM aporta valor cuando alimenta un único inventario de activos, un único Registro de Riesgos, un único flujo de remediación y una cadencia única de evidencias de cumplimiento.
Por eso Zenith Blueprint: hoja de ruta de 30 pasos de un auditor comienza con una gestión disciplinada de activos y riesgos. En la fase de Gestión de riesgos, el paso 9 indica a las organizaciones que inventaríen los activos de información registrando propietario, ubicación y clasificación, y que marquen los activos de datos personales y los activos de servicios críticos por su relevancia para RGPD de la UE y NIS2. El Blueprint ofrece un ejemplo práctico: una “base de datos de clientes” propiedad de TI, alojada en AWS, que contiene datos personales y financieros con alta sensibilidad. Ese es el punto de partida de DSPM: no una lista genérica de recursos en la nube, sino un inventario enriquecido con sensibilidad, ubicación y responsabilidad.
Más adelante, en la fase de Controles en acción, paso 19, Zenith Blueprint establece el principio de acceso que debe guiar todo programa DSPM:
El acceso a la información debe ser tan abierto como sea necesario, pero tan restringido como sea posible.
Esa frase es el núcleo de gobierno de DSPM.
Por qué ISO/IEC 27001:2022 es el ancla del gobierno de DSPM
ISO/IEC 27001:2022 proporciona a DSPM la estructura de un sistema de gestión. Las cláusulas 4.1 a 4.4 exigen que la organización comprenda el contexto, las partes interesadas, las obligaciones legales y reglamentarias, el alcance, las interfaces y las dependencias. Para DSPM, esto significa que el alcance del SGSI no debe limitarse a decir “plataforma en la nube”. Debe identificar el entorno de tratamiento de datos, los servicios en la nube, los servicios TIC externalizados, los repositorios críticos, los procesos de negocio y las expectativas regulatorias.
Las cláusulas 6.1.1 a 6.1.3 y 6.2 son el punto en el que DSPM se convierte en riesgo gobernado. ISO/IEC 27001:2022 exige un proceso coherente de evaluación de riesgos de seguridad de la información, criterios de aceptación del riesgo, propietarios del riesgo, tratamiento de riesgos, selección de controles, una Declaración de Aplicabilidad y objetivos medibles. Un resultado de escaneo que diga “10.000 registros de clientes en un bucket no productivo” todavía no es gobernanza. Bajo un modelo DSPM alineado con ISO/IEC 27001:2022, ese hallazgo se convierte en:
- Una actualización del inventario de activos
- Una confirmación de clasificación
- Una entrada de riesgo con probabilidad, impacto, puntuación, propietario y plan de tratamiento
- Una asignación de controles en la Declaración de Aplicabilidad
- Una tarea de remediación con fecha límite y decisión de aceptación
- Evidencias para revisión de accesos, gobierno de la nube, supervisión y auditoría
La Política de gestión de riesgos para pymes recoge la estructura mínima necesaria para evitar que DSPM se convierta en un panel ruidoso. La cláusula 5.1.2 establece:
Cada entrada de riesgo debe incluir: descripción, probabilidad, impacto, puntuación, propietario y plan de tratamiento.
Ese requisito es pequeño, pero potente. Toda exposición material de datos debe asignarse a un propietario nominal y a una vía de tratamiento.
Los controles ISO/IEC 27002:2022 que hacen auditable a DSPM
En Zenith Controls: guía de cumplimiento cruzado, Clarysec mapea los requisitos de ISO/IEC 27001:2022 e ISO/IEC 27002:2022 en una visión práctica de auditoría y cumplimiento cruzado. Para DSPM, tres controles de ISO/IEC 27002:2022 son especialmente centrales:
| Control ISO/IEC 27002:2022 | Relevancia para DSPM | Atributos documentados en Zenith Controls |
|---|---|---|
| 5.9 Inventario de información y otros activos asociados | Establece la línea base para repositorios, conjuntos de datos, propietarios, ubicaciones y clasificaciones | Control preventivo, respalda la confidencialidad, la integridad y la disponibilidad, se mapea con Identificar y Gestión de Activos, y abarca Gobernanza, Ecosistema y Protección |
| 5.18 Derechos de acceso | Convierte los hallazgos de exposición en gobierno de accesos, mínimo privilegio y revisión periódica | Control preventivo, respalda la confidencialidad, la integridad y la disponibilidad, se mapea con Proteger y Gestión de identidades y accesos |
| 5.23 Seguridad de la información para el uso de servicios en la nube | Gobierna la selección y el uso de servicios en la nube, la responsabilidad compartida, la configuración y las dependencias de proveedores | Control preventivo, respalda la confidencialidad, la integridad y la disponibilidad, se mapea con Proteger y Seguridad de las relaciones con proveedores, y abarca Gobernanza, Ecosistema y Protección |
Estos controles definen qué debe demostrar DSPM.
Para el control 5.9, un programa DSPM debe demostrar que la información y los activos asociados se conocen, tienen propietario y se mantienen. Para el control 5.18, debe demostrar que los derechos de acceso se ajustan a los requisitos de negocio y de seguridad, no a la conveniencia histórica. Para el control 5.23, debe demostrar que los servicios en la nube se gobiernan, no que simplemente se consumen.
Zenith Blueprint explicita el problema del gobierno de la nube en el paso 23:
La nube ya no es un destino; es el valor por defecto.
La misma sección advierte que el almacenamiento mal configurado, los paneles expuestos y los permisos IAM excesivos en la nube no son fallos del proveedor. Son fallos de gobernanza. DSPM pertenece dentro del SGSI porque convierte la exposición de datos en la nube en tratamiento de riesgos con responsabilidad proactiva.
Mapeo de DSPM con NIS2, DORA y RGPD de la UE
La razón por la que DSPM se ha convertido en un asunto del Consejo de Administración no es solo técnica. Es regulatoria.
NIS2: supervisión de la dirección y evidencias de higiene cibernética
NIS2 cambia la conversación porque la gestión del riesgo de ciberseguridad es una responsabilidad del órgano de dirección. Article 20 exige que los órganos de dirección de las entidades esenciales e importantes aprueben las medidas de gestión del riesgo de ciberseguridad, supervisen su implantación y reciban formación. Para DSPM, esto significa que la dirección no puede limitarse a preguntar si el equipo de seguridad dispone de una herramienta. Necesita evidencias de que la exposición de datos sensibles, el riesgo de datos en la nube y la remediación se están gobernando.
Article 21 exige medidas técnicas, operativas y organizativas adecuadas y proporcionadas. Sus ámbitos mínimos incluyen análisis de riesgos, políticas de seguridad, gestión de incidentes, continuidad del negocio, seguridad de la cadena de suministro, adquisición y desarrollo seguros, evaluación de la eficacia, higiene cibernética, criptografía, seguridad de recursos humanos, control de acceso, gestión de activos y autenticación.
DSPM respalda estas expectativas demostrando que:
- Los activos de datos y repositorios están identificados
- Los datos sensibles están clasificados y protegidos
- Los accesos excesivos se detectan y se remedian
- Los almacenes de datos en la nube se gobiernan y supervisan
- Los proveedores y servicios en la nube son visibles
- El impacto de los incidentes puede evaluarse por tipo de dato, ubicación y servicio afectado
- El cifrado, la MFA y los controles de acceso se aplican cuando corresponde
NIS2 Article 23 también hace que los plazos sean críticos. Los incidentes significativos requieren una alerta temprana en un plazo de 24 horas, una notificación de incidente en un plazo de 72 horas y un informe final en el plazo de un mes. Sin DSPM, las primeras 24 horas suelen dedicarse a responder preguntas básicas: qué datos se vieron afectados, quién tenía acceso, si había datos personales implicados, si existía impacto transfronterizo. Con evidencias DSPM integradas en la respuesta a incidentes, esas respuestas son más rápidas y más defendibles.
DORA: la resiliencia operativa TIC depende del control de los datos
Para las entidades financieras, DORA aplica desde el 17 de enero de 2025 y funciona como un régimen sectorial de resiliencia operativa. Cubre la gestión del riesgo de las TIC, la notificación de incidentes graves relacionados con las TIC, las pruebas de resiliencia operativa digital, el intercambio de información sobre ciberamenazas y vulnerabilidades, el riesgo de terceros de TIC y los acuerdos contractuales con proveedores terceros de servicios de TIC.
Article 5 exige que los órganos de dirección definan, aprueben, supervisen y sigan siendo responsables de los acuerdos de gestión del riesgo de las TIC, incluidas las políticas de disponibilidad, autenticidad, integridad y confidencialidad de los datos. Article 6 exige un marco documentado de gestión del riesgo de las TIC que abarque políticas, procedimientos, protocolos TIC y herramientas para proteger activos de información, activos TIC e infraestructura física. Debe revisarse, mejorarse aplicando las lecciones aprendidas, auditarse y conectarse con una estrategia de resiliencia operativa digital.
DSPM aporta a los programas DORA la visión a nivel de datos que falta en muchos marcos de riesgo TIC. Un sistema puede estar marcado como “crítico”, pero la planificación de resiliencia también necesita saber qué datos sensibles contiene, qué dependencias de servicios en la nube lo rodean y qué rutas de acceso podrían afectar a la confidencialidad, la integridad, la disponibilidad y la autenticidad.
Para las pymes fintech, DORA puede aplicar directamente si son entidades financieras como entidades de pago, entidades de dinero electrónico, empresas de servicios de inversión, proveedores de servicios de criptoactivos o proveedores de servicios de información sobre cuentas. Los proveedores SaaS también pueden ser relevantes como proveedores terceros de servicios de TIC cuando dan soporte a servicios financieros, especialmente a funciones críticas o importantes.
RGPD de la UE: la responsabilidad proactiva empieza por conocer los datos
El RGPD de la UE hace que DSPM sea inevitable porque Article 5 exige que el tratamiento de datos personales siga los principios de licitud, lealtad y transparencia, limitación de la finalidad, minimización de datos, exactitud, limitación del plazo de conservación, integridad y confidencialidad. Article 5(2) añade la responsabilidad proactiva: el responsable del tratamiento debe poder demostrar el cumplimiento.
La palabra “demostrar” es donde DSPM justifica su lugar.
Si una organización no puede descubrir datos personales en almacenamiento en la nube, exportaciones SaaS, entornos de prueba, almacenes analíticos y repositorios en la sombra, no puede demostrar de forma creíble la minimización o la limitación del plazo de conservación. Si no puede mostrar quién tiene acceso, no puede demostrar de forma creíble la integridad y la confidencialidad. Si no puede mapear repositorios con finalidades y propietarios, no puede respaldar registros de actividades de tratamiento precisos, flujos de trabajo de supresión o revisiones de riesgos de privacidad.
La Política de clasificación y etiquetado de datos para pymes convierte este principio en una actividad de control recurrente. La cláusula 8.1.1 establece:
El DG o el responsable de TI debe realizar auditorías periódicas de recursos compartidos de archivos, sistemas y repositorios para verificar la clasificación y el etiquetado correctos.
Para organizaciones de mayor tamaño, la Política de Clasificación y Etiquetado de Datos añade automatización. La cláusula 8.3.2 requiere:
Validación automatizada de la clasificación mediante Prevención de pérdida de datos (DLP) y herramientas de descubrimiento
La clasificación manual por sí sola no puede seguir el ritmo de la dispersión de datos. DSPM aporta la capa de validación.
El modelo operativo DSPM de Clarysec
Un programa DSPM maduro no es un escaneo puntual. Es un modelo operativo repetible: descubrir, clasificar, exponer, tratar y evidenciar.
1. Descubrir repositorios y flujos de datos
Empiece por cuentas en la nube, almacenes de objetos, bases de datos, recursos compartidos de archivos, plataformas SaaS, almacenes de datos, copias de seguridad, repositorios de código y entornos no productivos. La Política de Gestión de Activos exige en la cláusula 6.1.1:
El Responsable de Activos de TI debe mantener un inventario de activos completo y centralizado que cubra todos los activos de información utilizados por la organización o conectados a ella.
El descubrimiento DSPM debe actualizar directamente el inventario de activos. Si la herramienta encuentra un nuevo almacén de datos, un bucket de analítica no gestionado o una exportación SaaS, no debe permanecer como un artefacto exclusivo de seguridad. Debe convertirse en un registro de activo con propietario, ubicación, sensibilidad y finalidad de negocio.
2. Clasificar datos sensibles y regulados
DSPM debe identificar datos personales, datos financieros, credenciales, secretos, propiedad intelectual, datos de empleados y registros de negocio regulados. La clasificación debe mapearse con propietarios, finalidades del tratamiento, entornos y expectativas de conservación.
Aquí empieza la priorización. Un archivo público de marketing y una instantánea de base de datos que contiene registros de pago no representan el mismo riesgo. La clasificación permite que los equipos de seguridad se centren primero en las exposiciones que afectan a clientes, servicios críticos, procesos regulados y resiliencia de la organización.
3. Analizar la exposición de accesos
La exposición de accesos suele ser el hallazgo que capta la atención de la alta dirección. Incluye exposición pública, grupos internos demasiado amplios, usuarios inactivos, roles de administración compartidos, cuentas de servicio con privilegios excesivos, acceso entre tenants, permisos obsoletos de terceros y acceso de desarrolladores a datos de producción.
La Política de Control de Acceso para pymes es directa. La cláusula 5.5.2 establece:
Las revisiones deben identificar y corregir privilegios excesivos u obsoletos.
La Política de Control de Acceso añade un requisito empresarial clave:
El acceso a datos clasificados o regulados debe basarse en:
Los criterios detallados continúan en la política, pero el desencadenante de gobierno ya es claro. No se debe acceder a datos clasificados o regulados por conveniencia, herencia o acumulación histórica de roles. DSPM proporciona las evidencias para cuestionar esas rutas de acceso.
4. Gobernar el riesgo de datos en la nube
DSPM debe integrarse con el gobierno de la nube. La Política de Uso de la Nube para pymes establece:
El proveedor externo de TI o el DG debe mantener un Registro de Servicios en la Nube. Debe registrar:
Desde la perspectiva de DSPM, el Registro de Servicios en la Nube es el puente entre el descubrimiento de datos y la responsabilidad sobre el servicio. Identifica dónde pueden almacenarse los datos, qué proveedores están aprobados, quién es propietario del servicio y qué controles aplican.
La Política de Uso de la Nube añade la dimensión de configuración:
La desviación de la configuración de referencia debe detectarse y remediarse mediante herramientas de Cloud Security Posture Management (CSPM).
DSPM y CSPM son complementarios. CSPM indica si un bucket, base de datos o servicio de almacenamiento está mal configurado. DSPM indica si los datos que contiene son sensibles y quién puede acceder a ellos. Juntos permiten una priorización basada en riesgos.
5. Registrar y supervisar el acceso a datos sensibles
DSPM no puede depender solo de permisos estáticos. Debe apoyarse en registros que muestren actividad de acceso, cambios de permisos y uso de recursos compartidos. La Política de registro y supervisión para pymes identifica categorías relevantes de registros de acceso en la cláusula 5.4.3:
Registros de acceso: acceso a archivos, especialmente para datos sensibles o personales, cambios de permisos, uso de recursos compartidos
Esto convierte DSPM de una instantánea en una capacidad de supervisión. También refuerza la respuesta a incidentes, las investigaciones de privacidad y las evidencias de auditoría.
6. Convertir hallazgos en tratamiento de riesgos y evidencias de auditoría
Por último, los hallazgos DSPM deben revisarse, calificarse por riesgo, asignarse, tratarse y conservarse como evidencias. La Política de Auditoría y Supervisión del Cumplimiento explica que la finalidad de la supervisión es:
Apoyar la mejora continua y la preparación para certificaciones, evaluaciones y revisiones regulatorias
Este es el estado objetivo: evidencias DSPM útiles durante un incidente, preparadas para auditorías de ISO/IEC 27001:2022, creíbles para la supervisión NIS2, relevantes para revisiones de riesgo TIC de DORA y prácticas para la responsabilidad proactiva del RGPD de la UE.
Sprint de cinco días de evidencias DSPM
Imagine de nuevo el escenario de la fintech del lunes. Un cliente bancario quiere evidencias antes del viernes. Clarysec estructuraría un sprint focalizado de evidencias DSPM así:
| Día | Acción | Resultado del toolkit de Clarysec | Valor para el cumplimiento |
|---|---|---|---|
| Día 1 | Construir la línea base de activos de datos a partir de almacenamiento en la nube, bases de datos, repositorios SaaS y almacenes de datos | Inventario de activos con campos de propietario, ubicación y clasificación | Respalda el contexto, el alcance y la planificación de riesgos de ISO/IEC 27001:2022, además del control 5.9 de ISO/IEC 27002:2022 |
| Día 2 | Ejecutar el descubrimiento de datos sensibles y validar repositorios de alto riesgo | Registro de clasificación y lista de excepciones | Respalda la responsabilidad proactiva del RGPD de la UE y los requisitos de la política de clasificación de Clarysec |
| Día 3 | Comparar repositorios sensibles frente a IAM, grupos, cuentas de servicio y uso compartido externo | Informe de exposición de accesos y tickets de remediación | Respalda el control 5.18 de ISO/IEC 27002:2022, el control de acceso de NIS2 y los controles de riesgo TIC de DORA |
| Día 4 | Unir los hallazgos DSPM con CSPM y los registros del Registro de Servicios en la Nube | Registro de riesgo de datos en la nube | Respalda el control 5.23 de ISO/IEC 27002:2022, la seguridad de la cadena de suministro de NIS2 y el riesgo de terceros de TIC de DORA |
| Día 5 | Actualizar el Registro de Riesgos, las notas de la SoA y los informes de gestión | Plan de Tratamiento de Riesgos, referencia cruzada de la SoA, paquete de evidencias | Respalda la preparación para auditorías, la supervisión del Consejo de Administración y el aseguramiento frente a clientes |
El paso práctico que lo cambia todo es el Día 5. Demasiadas organizaciones se detienen en el Día 3 con una hoja de cálculo de exposiciones. Clarysec lleva los resultados al Registro de Riesgos y a la Declaración de Aplicabilidad.
Zenith Blueprint explica en el paso 13 que la Declaración de Aplicabilidad es un documento puente que vincula la evaluación y el tratamiento de riesgos con los controles reales. También recomienda incluir referencias cruzadas de los controles implantados para RGPD de la UE, NIS2 o DORA en el Registro de Riesgos o en las notas de la SoA.
Para DSPM, un hallazgo como “registros de clientes en un bucket de analítica no gestionado con acceso de lectura amplio” se convierte en una historia de cumplimiento estructurada:
- Riesgo: acceso no autorizado a datos personales y financieros en almacenamiento analítico no gestionado
- Propietario: responsable de la plataforma de datos
- Impacto: riesgo de confidencialidad según RGPD de la UE, riesgo TIC de DORA si da soporte a servicios financieros, relevancia para control de acceso y gestión de activos de NIS2
- Tratamiento: eliminar el acceso amplio, trasladar los datos a almacenamiento aprobado, aplicar la conservación, habilitar el registro de accesos, actualizar el Registro de Servicios en la Nube
- Controles: controles 5.9, 5.18 y 5.23 de ISO/IEC 27002:2022, además de políticas relacionadas de acceso, registro y clasificación
- Evidencias: escaneo DSPM, diferencia IAM, ticket de remediación, configuración de registros, inventario actualizado y aprobación formal de la dirección
Esto es DSPM preparado para auditoría.
Un conjunto de evidencias DSPM, muchas preguntas de marcos de referencia
El valor de DSPM aumenta cuando las evidencias son reutilizables. Un único conjunto de evidencias bien diseñado puede responder a múltiples preguntas regulatorias y de marcos de referencia.
| Marco o regulación | Qué pregunta en la práctica | Evidencias DSPM que ayudan |
|---|---|---|
| ISO/IEC 27001:2022 | ¿Se identifican, asignan, tratan y supervisan los riesgos de seguridad de la información dentro del SGSI? | Inventario de activos de datos, entradas del Registro de Riesgos, mapeos de SoA, Planes de Tratamiento de Riesgos |
| NIS2 | ¿Existen medidas técnicas, operativas y organizativas adecuadas para gestión de activos, control de acceso, higiene cibernética, preparación ante incidentes y dependencias de la nube? | Descubrimiento de datos sensibles, remediación de exposición de accesos, registro de servicios en la nube, evidencias de impacto de datos en incidentes |
| DORA | ¿Se gobiernan, prueban, auditan y mejoran los riesgos TIC para activos de información, activos TIC y funciones críticas o importantes? | Registro de riesgo de datos en la nube, mapeo de servicios de terceros, registros de exposición de almacenes de datos críticos, evidencias de resiliencia |
| RGPD de la UE | ¿Puede el responsable del tratamiento demostrar minimización de datos, limitación de la finalidad, integridad, confidencialidad y responsabilidad proactiva? | Registros de clasificación, ubicaciones de datos personales, registros de acceso, excepciones de conservación, prueba de remediación |
| NIST CSF 2.0 | ¿Puede la organización comprender, evaluar, priorizar y comunicar riesgos de ciberseguridad alineados con la misión y los requisitos legales? | Cuadro de mando de riesgos DSPM, cola priorizada de exposiciones, informes de gobernanza |
| COBIT 2019 o enfoque de auditoría ISACA | ¿Funcionan eficazmente los objetivos de gobernanza, las prácticas de gestión, la propiedad y las actividades de aseguramiento? | Matriz de propiedad de controles, cadencia de evidencias, seguimiento de incidencias, registros de revisión por la dirección |
NIST CSF 2.0 es especialmente útil como capa de comunicación. Ayuda a las organizaciones a comprender, evaluar, priorizar y comunicar el riesgo de ciberseguridad. Los hallazgos DSPM se mapean de forma natural con conversaciones de Gobernar, Identificar, Proteger y Detectar, especialmente cuando la alta dirección necesita una narrativa de riesgo no técnica.
Cómo verán los auditores las evidencias DSPM
Los auditores no certificarán su herramienta DSPM. Evaluarán si el modelo operativo produce evidencias fiables e impulsa la mejora de los controles.
| Hallazgo DSPM | Enfoque de auditoría | Evidencia habilitada por Clarysec |
|---|---|---|
| Base de datos en la nube expuesta públicamente con datos personales | Auditor de ISO/IEC 27001:2022 | Registro de evaluación de riesgos conforme a las cláusulas 6.1.2 y 6.1.3, Plan de Tratamiento de Riesgos, referencias SoA a los controles 5.9, 5.18 y 5.23, ticket de remediación e inventario de activos actualizado |
| Base de datos en la nube expuesta públicamente con datos personales | Revisor NIS2 | Evidencias de medidas de Article 21 para análisis de riesgos, gestión de activos, control de acceso y gestión de incidentes, además de informes de gestión para la supervisión de Article 20 |
| Base de datos en la nube expuesta públicamente con datos personales | Auditor de riesgo TIC de DORA | Evidencias de que el hallazgo se gestiona dentro del marco de gestión del riesgo de las TIC según Article 6 y respalda las expectativas de confidencialidad, integridad, disponibilidad y autenticidad de los datos según Article 5 |
| Base de datos en la nube expuesta públicamente con datos personales | Revisor de RGPD de la UE o DPO | Resultado de clasificación, ubicación de datos personales, registros de acceso, evidencias de seguridad del tratamiento, prueba de remediación y evidencias de responsabilidad proactiva según Article 5(2) |
| Base de datos en la nube expuesta públicamente con datos personales | Auditor COBIT 2019 o ISACA | Matriz de propiedad, seguimiento de incidencias, evidencias de escalado, revisión por la dirección y registros de pruebas de aseguramiento |
Un panel por sí solo no satisfará estos enfoques. Los auditores quieren trazar desde el contexto y el alcance hasta la evaluación de riesgos, el tratamiento de riesgos, la implantación de controles, la supervisión y la mejora.
Patrones habituales de fallo en DSPM
Clarysec observa a menudo los mismos problemas cuando las organizaciones implantan DSPM demasiado rápido.
Primero, la organización compra una herramienta pero nunca actualiza el inventario de activos. El resultado es descubrimiento sin propiedad.
Segundo, la clasificación es técnicamente precisa, pero no se mapea con la finalidad de negocio, la conservación o los registros del RGPD de la UE. El resultado son evidencias de privacidad que todavía requieren interpretación manual.
Tercero, los hallazgos de exposición de accesos se envían a ingeniería sin calificación de riesgo. El resultado es fatiga de la cola de trabajo.
Cuarto, la postura de la nube y la postura de los datos están separadas. CSPM informa de exposición pública, DSPM informa de datos sensibles, pero nadie une ambos para priorizar el solapamiento peligroso.
Quinto, los hallazgos se remedian, pero no se conservan como evidencias de auditoría. La organización se vuelve más segura, pero no puede demostrarlo.
Un modelo operativo DSPM sólido evita estos fallos vinculando cada hallazgo material con propiedad del activo, clasificación, gobierno de accesos, gestión de servicios en la nube, tratamiento de riesgos y conservación de evidencias.
Métricas DSPM para el Consejo de Administración que sí importan
La dirección no necesita una lista de todas las tablas sensibles. Necesita indicadores de riesgo que muestren dirección, responsabilidad y exposición residual. Los informes DSPM eficaces deben incluir:
- Número de repositorios sensibles por entorno y propietario
- Porcentaje de repositorios sensibles con clasificación confirmada
- Número de exposiciones de accesos de alto riesgo abiertas y vencidas
- Datos sensibles en servicios en la nube no aprobados
- Datos sensibles en entornos no productivos
- Exposición pública o externa que implique datos regulados
- Almacenes de datos críticos sin registro suficiente
- Tiempo de remediación por propietario y severidad
- Riesgos residuales aceptados que impliquen datos personales o financieros
- Completitud de evidencias para auditoría y revisión regulatoria
Estas métricas se alinean con la supervisión de la dirección exigida por NIS2, las expectativas de gobernanza de DORA, la responsabilidad proactiva del RGPD de la UE y la evaluación del desempeño de ISO/IEC 27001:2022.
Del caos de datos en la nube a evidencias controladas
El panorama regulatorio de 2026 es implacable. La adopción de la nube, la dispersión de SaaS, la velocidad del desarrollo y la duplicación analítica han creado la tormenta perfecta de riesgo de datos oculto. Esperar a que un incidente, una auditoría de cliente o una solicitud de un regulador revele su postura de seguridad de los datos ya no es una estrategia viable.
DSPM es el puente entre la realidad de los datos modernos en la nube y las expectativas de evidencias de ISO/IEC 27001:2022, NIS2, DORA y RGPD de la UE. Sustituye las conjeturas por descubrimiento, la incertidumbre por clasificación, el acceso no gestionado por remediación y los artefactos dispersos por evidencias de auditoría reutilizables.
El enfoque de Clarysec es práctico:
- Use Zenith Blueprint: hoja de ruta de 30 pasos de un auditor para anclar DSPM en el inventario de activos, el tratamiento de riesgos, la restricción de accesos, el gobierno de la nube y la Declaración de Aplicabilidad.
- Use Zenith Controls: guía de cumplimiento cruzado para mapear las actividades DSPM con los controles 5.9, 5.18 y 5.23 de ISO/IEC 27002:2022, y después reutilizar evidencias en los enfoques de auditoría de NIS2, DORA, RGPD de la UE, NIST CSF 2.0 y COBIT 2019.
- Use políticas de Clarysec como Política de Gestión de Activos, Política de clasificación y etiquetado de datos para pymes, Política de Clasificación y Etiquetado de Datos, Política de Control de Acceso para pymes, Política de Control de Acceso, Política de Uso de la Nube para pymes, Política de Uso de la Nube, Política de registro y supervisión para pymes, Política de gestión de riesgos para pymes y Política de Auditoría y Supervisión del Cumplimiento para convertir DSPM de una salida de herramienta en un modelo operativo controlado.
Si su organización se enfrenta a dispersión de datos en la nube, accesos con permisos excesivos, repositorios en la sombra, presión de aseguramiento de clientes o deficiencias de evidencias regulatorias, el siguiente paso no es otra hoja de cálculo. Es un sprint de evidencias DSPM que produzca una línea base de activos, un mapa de clasificación, un registro de exposición, una visión del riesgo de datos en la nube, un Plan de Tratamiento de Riesgos y un paquete de evidencias preparado para auditoría.
Clarysec puede ayudarle a construir ese modelo operativo, alinearlo con ISO/IEC 27001:2022 y hacer que las mismas evidencias sirvan para NIS2, DORA, RGPD de la UE y diligencia debida de clientes. Descargue los toolkits de Clarysec, reserve una evaluación de evidencias DSPM o empiece con un sprint de cinco días para convertir el riesgo de datos en la nube en evidencias de cumplimiento defendibles.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


