MSPI: Cómo diagnosticar la madurez en seguridad de tu empresa

Imagina esta situación: eres el responsable de tecnología de una empresa en crecimiento. Sabes que la ciberseguridad importa, pero no tienes claridad sobre dónde están los vacíos. No sabes si tus controles actuales son suficientes, si estás cumpliendo con la normativa o qué tan expuesta está realmente tu organización frente a un incidente.

No estás solo. Según el Informe de Riesgos Globales del Foro Económico Mundial (2025), los ciberataques y la inseguridad digital se mantienen entre los diez riesgos con mayor probabilidad de impacto a nivel global. En Latinoamérica, la situación es aún más crítica: muchas organizaciones operan sin un marco claro para evaluar su postura de seguridad.

La buena noticia es que existe un marco de referencia diseñado exactamente para resolver ese problema: el MSPI (Modelo de Seguridad y Privacidad de la Información). Y hoy, herramientas potenciadas con inteligencia artificial permiten hacer ese diagnóstico en minutos, no en semanas. ¿Quieres saber cómo?

Lo que aprenderás en este artículo

  • Qué es el MSPI y por qué es el marco de referencia para seguridad de la información en Colombia.
  • Cómo funciona el diagnóstico de madurez basado en las cláusulas del MSPI e ISO 27001.
  • Por qué el autodiagnóstico es el primer paso crítico que toda empresa debería dar.
  • Cómo la herramienta pública de Keru usa IA para generar un diagnóstico de madurez preciso y accionable. 

¿Qué es el MSPI y por qué debería importarte? 

El Modelo de Seguridad y Privacidad de la Información (MSPI) es un marco de referencia creado por el Ministerio de Tecnologías de la Información y las Comunicaciones (MinTIC) de Colombia. Su propósito es orientar a las organizaciones en la implementación de buenas prácticas de seguridad de la información, tomando como base estándares internacionales como la ISO/IEC 27001:2022.

Aunque el MSPI fue diseñado inicialmente para entidades públicas, su estructura y enfoque lo convierten en una herramienta de diagnóstico valiosa para cualquier organización, ya sea pública o privada. ¿La razón? El modelo cubre todo el ciclo de vida de la seguridad: planificación, implementación, evaluación y mejora continua. 

En 2025, el MinTIC actualizó el MSPI mediante la Resolución 02277, alineándolo con la versión más reciente de ISO 27001 y agregando lineamientos específicos para sistemas de inteligencia artificial. Esto lo convierte en uno de los marcos más actualizados de la región.

Las fases del MSPI

El modelo estructura la gestión de seguridad en cuatro fases que forman un ciclo continuo: 

Fases objetivo actividad clave

  • Diagnóstico Conocer el estado actual Análisis GAP frente a controles del MSPI Planificación.
  • Definir la hoja de ruta Priorizar controles y asignar recursos Implementación Ejecutar los controles Desplegar políticas, procesos y tecnología Evaluación Medir y mejorar Auditorías, métricas y ajustes.

La fase de diagnóstico es el punto de partida obligatorio. Sin ella, cualquier inversión en seguridad es un disparo al aire: no sabes qué proteger primero, ni dónde están tus brechas más críticas

El diagnóstico de madurez: tu radiografía de seguridad importarte? 

Un diagnóstico de madurez en seguridad de la información es, en esencia, una radiografía del estado actual de tu organización. Evalúa qué tan avanzados están tus controles, políticas y procesos frente a un marco de referencia reconocido.

En el contexto del MSPI, el diagnóstico revisa las cláusulas del modelo y los controles alineados con ISO 27001. No se trata solo de un “sí o no” para cada control, sino de medir en qué nivel de madurez se encuentra cada uno.

Niveles de madurez típicos

La mayoría de los marcos de evaluación de madurez utilizan una escala progresiva que va desde la ausencia total de controles hasta la optimización continua. En términos generales, una organización puede estar en un nivel inicial (sin procesos formales), repetible (con prácticas básicas pero no documentadas), definido (procesos documentados y estandarizados), gestionado (con métricas y monitoreo activo) u optimizado (mejora continua basada en datos). 

Conocer tu nivel de madurez te permite responder preguntas fundamentales: ¿estamos cumpliendo con la regulación?, ¿dónde somos más vulnerables?, ¿qué debemos priorizar con el presupuesto disponible?

El problema del diagnóstico tradicional 

Si el diagnóstico es tan importante, ¿por qué tan pocas organizaciones lo hacen de manera sistemática? La respuesta está en la complejidad y el costo del proceso tradicional.

Un diagnóstico de madurez convencional implica semanas de trabajo, un consultor especializado (o un equipo completo), hojas de cálculo interminables, reuniones con múltiples áreas y un informe que puede tardar meses en materializarse. Para una empresa mediana, el costo puede superar fácilmente los 20 a 50 millones de pesos colombianos

El resultado: muchas organizaciones postergan el diagnóstico indefinidamente, operando a ciegas en un entorno de amenazas que evoluciona cada día. Otras lo hacen una vez y no lo actualizan, quedándose con una foto desactualizada de su realidad. 

Lo que se necesita es diferente

Las organizaciones necesitan una forma de obtener un diagnóstico que sea rápido, accesible y accionable. Que no requiera un ejército de consultores para el primer acercamiento. Que entregue resultados claros con recomendaciones concretas. Y que permita repetir el ejercicio periódicamente para medir avances reales.

Autodiagnóstico con IA: la nueva forma de evaluar tu seguridad

La inteligencia artificial está transformando cómo las organizaciones abordan el diagnóstico de seguridad. En lugar de depender exclusivamente del criterio subjetivo de un auditor, las herramientas con IA pueden analizar respuestas, identificar patrones y generar recomendaciones priorizadas en una fracción del tiempo. 

La herramienta pública de autodiagnóstico de Keru es un ejemplo concreto de este enfoque. Funciona así:

  1. Responde un cuestionario basado en cláusulas del MSPI y controles de ISO 27001. Las preguntas están diseñadas para cubrir los dominios clave de seguridad de la información: desde políticas y organización hasta gestión de incidentes y continuidad del negocio. 
  2.  La IA procesa tus respuestas. No se limita a sumar puntajes. El motor de inteligencia artificial analiza el contexto de tus respuestas para generar una evaluación de madurez más precisa y matizada. 
  3. Recibes un diagnóstico accionable. El resultado incluye tu nivel de madurez por dominio, las brechas más críticas identificadas y recomendaciones priorizadas para mejorar tu postura de seguridad.

Lo más relevante: la herramienta es pública y gratuita. Cualquier organización en Colombia o la región puede acceder a ella desde keru.co/mspi y obtener un primer diagnóstico sin costo, sin compromiso y sin necesidad de instalar nada.

MSPI + ISO 27001: por qué la combinación importa 

Uno de los aspectos más valiosos de un autodiagnóstico basado en el MSPI es su alineación directa con ISO 27001:2022. Esto significa que el ejercicio no solo te dice dónde estás frente al modelo colombiano, sino que simultáneamente evalúa tu posición frente al estándar internacional de referencia en seguridad de la información.

Para las empresas que están considerando una certificación ISO 27001, el autodiagnóstico funciona como un análisis GAP inicial sin costo: identifica exactamente qué controles ya tienes implementados, cuáles necesitan fortalecerse y cuáles están ausentes por completo.

Para las que ya están certificadas, es una herramienta de monitoreo continuo que complementa las auditorías internas y ayuda a mantener la mejora constante que exige el estándar.

5 errores comunes al evaluar la seguridad de una organización 

Confundir cumplimiento con seguridad. Tener una política de seguridad escrita no significa que se cumpla. El diagnóstico de madurez va más allá del documento: evalúa si los controles están vivos, operativos y siendo medidos. 

Evaluar solo la tecnología. La seguridad de la información abarca personas, procesos y tecnología. Un firewall de última generación no sirve de mucho si los colaboradores caen en phishing cada semana. Un buen diagnóstico evalúa las tres dimensiones.

Hacerlo una sola vez. Las amenazas evolucionan, tu infraestructura cambia, el personal rota. Un diagnóstico puntual tiene fecha de vencimiento. Lo ideal es repetirlo al menos cada seis meses para medir progreso real.

No involucrar a las áreas de negocio. La seguridad no es solo responsabilidad del área de TI. Las áreas de negocio manejan datos sensibles, definen procesos críticos y toman decisiones que impactan el riesgo. Incluirlas en el diagnóstico es esencial.

Postergar el diagnóstico por falta de presupuesto. Gracias a herramientas como la de Keru, ya no hay excusa económica para no dar el primer paso. Un autodiagnóstico gratuito y potenciado con IA entrega un punto de partida sólido en cuestión de minutos.

Conclusión

El MSPI es mucho más que un requisito para entidades públicas colombianas: es un marco de diagnóstico robusto que cualquier organización puede aprovechar para entender su postura de seguridad. Combinado con los controles de ISO 27001, ofrece una evaluación integral que cubre desde políticas organizacionales hasta controles técnicos y gestión de incidentes.

La llegada de herramientas de autodiagnóstico potenciadas con inteligencia artificial ha democratizado el acceso a este tipo de evaluaciones. Ya no necesitas un presupuesto millonario ni meses de espera para saber dónde estás parado. Plataformas como Keru han hecho posible que cualquier empresa, sin importar su tamaño, pueda obtener un diagnóstico de madurez preciso y accionable en minutos.

El primer paso siempre es el más importante: conocer tu estado actual. Todo lo que viene después —la planificación, la inversión, la implementación de controles— depende de ese punto de partida. Y hoy, ese primer paso está a un clic de distancia.