Corporate IT Governance (COBIT 2019)
Curso centrado en COBIT 2019 como marco de gobierno corporativo de TI de ISACA. El alumno aprende a diferenciar gobierno y gestion, usar la cascada de metas, interpretar los componentes del sistema de gobierno, seleccionar factores de diseno y valorar el desempeno de procesos con niveles de capacidad y mejora continua.
COBIT 2019 no sirve para "documentar TI" de forma abstracta, sino para decidir como la tecnologia crea valor, como se gobierna el riesgo, como se asignan recursos y como se supervisa el cumplimiento. El curso aterriza esos conceptos en comites, politicas, objetivos EDM/APO/BAI/DSS/MEA, cuadros de mando y escenarios de implantacion.
The first module is free. Request information about full-course access.
Please note: the course material (modules, exam, glossary and labs) is written in Spanish. Only the site interface is available in English. A good reading level of Spanish is required.
On sale soon. The first module is free: sign up and start.
Modulo 01. Fundamentos de gobierno corporativo de TI
Objetivo del modulo
Entender por que el gobierno corporativo de TI existe, que decisiones le corresponden y como se diferencia de la gestion operativa y de proyectos.
Resultados esperados
- Distinguir gobierno y gestion sin mezclar responsabilidades.
- Explicar la relacion entre valor, riesgo y recursos.
- Identificar stakeholders, comites y artefactos de gobierno.
Desarrollo teorico
El gobierno corporativo de TI es el conjunto de practicas mediante las cuales la alta direccion evalua el uso actual y futuro de la tecnologia, dirige prioridades y monitoriza si la organizacion obtiene valor con un nivel de riesgo aceptable. La definicion es importante porque evita dos errores muy comunes: pensar que gobierno es solo control burocratico o creer que gobierno equivale a gestionar proyectos, incidencias y cambios. En marcos como COBIT 2019 o ISO/IEC 38500, el gobierno se coloca por encima de la gestion. Quien gobierna no configura firewalls, no decide la version de un agente MDM ni aprueba un script de automatizacion; quien gobierna define apetito de riesgo, resultados esperados, criterios de inversion, prioridades y mecanismos de supervision.
La razon de ser del gobierno de TI esta directamente vinculada a la creciente dependencia que las organizaciones tienen de la tecnologia. Hace dos decadas, TI era un departamento de soporte cuyas decisiones rara vez llegaban al consejo de administracion. Hoy, en la mayoria de los sectores, la tecnologia es inseparable del modelo de negocio: canales digitales, plataformas de datos, automatizacion de procesos, ciberseguridad, cumplimiento regulatorio y experiencia de cliente dependen de decisiones tecnologicas que implican inversiones significativas, riesgos materiales y dependencias estrategicas. Cuando estas decisiones se toman sin un marco de gobierno, el resultado habitual es una acumulacion de iniciativas descoordinadas, duplicidad de inversiones, riesgos no gestionados, deuda tecnica creciente y falta de alineamiento entre lo que el negocio necesita y lo que TI entrega.
La triada clasica del gobierno de TI es valor, riesgo y recursos. Valor significa que la tecnologia contribuye a metas empresariales concretas: aumentar ingresos, reducir tiempos de salida al mercado, mejorar la experiencia del empleado, cumplir una obligacion regulatoria o disminuir el coste de una operacion. El gobierno debe asegurar que las inversiones en TI generan beneficios medibles y que existe un mecanismo para evaluar si esos beneficios se materializan realmente. Riesgo implica que esas decisiones tecnicas y de negocio se toman sabiendo que existen amenazas de ciberseguridad, dependencia de proveedores, deuda tecnica, fallos de continuidad o incumplimientos regulatorios. El gobierno de TI define el apetito de riesgo de la organizacion, es decir, cuanta exposicion esta dispuesta a aceptar en cada categoria, y monitoriza que la gestion operativa se mantenga dentro de esas tolerancias. Recursos alude a dinero, personas, datos, aplicaciones, infraestructura y tiempo directivo. Una cartera de proyectos que promete mucho valor, pero que requiere capacidades que la empresa no tiene, no esta bien gobernada; un recorte agresivo de gasto cloud que ahorra presupuesto pero dispara el riesgo de indisponibilidad tampoco lo esta. La funcion del gobierno es precisamente equilibrar estas tres dimensiones, asegurando que las decisiones de inversion, priorizacion y aceptacion de riesgo se toman de forma consciente, documentada y revisable.
Una manera practica de entender gobierno frente a gestion es usar el verbo dominante. El gobierno evalua, dirige y monitoriza. La gestion planifica, construye, ejecuta y soporta. Si una organizacion tiene un comite de direccion de TI que discute si un incidente debe escalarse por correo o por Teams, ese comite esta invadiendo gestion. Si el equipo de operaciones decide por su cuenta eliminar redundancias de backup para ahorrar licencias sin revisar apetito de riesgo ni requisitos de continuidad, la gestion esta invadiendo el plano de gobierno. La frontera correcta no es teorica: condiciona tiempos de decision, mecanismos de aprobacion y calidad del control interno. En COBIT 2019, esta separacion se refleja en la estructura de dominios: EDM contiene los cinco objetivos de gobierno donde la alta direccion evalua, dirige y monitoriza, mientras que APO, BAI, DSS y MEA contienen los treinta y cinco objetivos de gestion donde los equipos planifican, construyen, entregan y miden. Esta arquitectura permite que cada nivel de la organizacion se ocupe de las decisiones que le corresponden sin generar cuellos de botella ni vacios de responsabilidad.
ISO/IEC 38500 resume el gobierno en seis principios: responsabilidad, que exige que los roles esten claramente asignados y aceptados; estrategia, que requiere que las decisiones de TI soporten la estrategia del negocio; adquisicion, que demanda que las compras y contrataciones se hagan con criterio; desempeno, que obliga a demostrar que TI cumple con los niveles de servicio acordados; conformidad, que asegura el cumplimiento de leyes, regulaciones y politicas internas; y comportamiento humano, que reconoce que las decisiones tecnologicas afectan a las personas y deben respetar sus necesidades. Aunque COBIT 2019 tiene una estructura mas amplia con sus cuarenta objetivos y siete componentes, ambos enfoques comparten una idea clave: la direccion debe pedir evidencias, no impresiones. Eso se traduce en cuadros de mando, politicas aprobadas, criterios de priorizacion, modelos de excepcion, registros de riesgo, revisiones de arquitectura y seguimiento de iniciativas. Un buen sistema de gobierno deja trazabilidad: quien tomo una decision, con que datos, que tolerancias se aceptaron y cuando se revisara de nuevo.
Los stakeholders del gobierno de TI no son solo el CIO y el equipo de tecnologia. Entran finanzas, legal, auditoria, seguridad, negocio, recursos humanos y, en sectores regulados, supervisores externos. Cada uno mira la tecnologia desde un angulo distinto. Finanzas pregunta por ROI, TCO y previsibilidad presupuestaria. Seguridad pregunta por riesgo residual, excepciones y exposicion. Negocio pregunta por velocidad y calidad del servicio. Legal revisa cumplimiento contractual, proteccion de datos y responsabilidades. Auditoria verifica que los controles existen, funcionan y son suficientes. El gobierno de TI sirve precisamente para arbitrar esas tensiones con reglas claras. Si no existe ese marco, las decisiones se toman por urgencia, jerarquia o presion politica, no por criterio. La composicion del comite de gobierno de TI debe reflejar esta diversidad de perspectivas: un comite formado exclusivamente por perfiles tecnicos tiende a tomar decisiones sesgadas hacia la solucion tecnica sin considerar suficientemente el impacto financiero, regulatorio o de negocio.
Los artefactos de gobierno suelen ser pocos, pero de alto impacto. Ejemplos: politica de gobierno de TI que establece principios, alcance y roles; mapa de comites con sus mandatos, cadencias y composicion; RACI de decisiones clave que clarifica quien es responsable, quien aprueba, a quien se consulta y a quien se informa; cuadro de mando ejecutivo con indicadores de valor, riesgo y recursos; registro de riesgos con owners, tolerancias y planes de mitigacion; taxonomia de servicios criticos que identifica que capacidades tecnologicas son vitales para el negocio; modelo de inversiones con criterios de evaluacion y priorizacion; y criterios de excepcion que definen como se gestionan las desviaciones de politica. Un cuadro de mando ejecutivo de TI suele combinar indicadores de disponibilidad, backlog de riesgos, estado de auditorias, consumo presupuestario, avance de transformacion, deuda tecnica y cumplimiento de SLAs estrategicos. Su funcion no es "informar de todo", sino habilitar las preguntas correctas. Si el indicador de cambios urgentes sube al 25 % del total mensual, el gobierno no corrige el cambio concreto, pero si cuestiona si la disciplina de planificacion y arquitectura es suficiente.
La gobernanza madura tambien define cadencias. Hay decisiones que se revisan mensualmente, otras trimestralmente y otras cuando cambia el contexto. Un ejemplo habitual es revisar cada trimestre el riesgo de terceros criticos, el grado de ejecucion del roadmap, el cumplimiento de controles regulatorios y la salud de las capacidades esenciales. Si una empresa trabaja en varios paises, usa SaaS critico y depende de integraciones API con clientes, su gobierno de TI debe mirar continuidad, residencia de datos, ciberresiliencia y dependencia contractual de forma recurrente, no solo cuando aparece una incidencia grave.
Una tabla sencilla ayuda a separar conceptos:
| Aspecto | Gobierno de TI | Gestion de TI |
|---|---|---|
| Proposito | Asegurar valor, riesgo aceptable y uso correcto de recursos | Entregar servicios, proyectos y operaciones |
| Responsables tipicos | Consejo, comite ejecutivo, CIO, dueños de riesgo | Managers, product owners, PMO, operaciones |
| Horizonte | Estrategico y tactico alto | Tactico y operativo |
| Preguntas clave | ¿Debemos hacerlo? ¿Con que prioridad? ¿Con que tolerancia? | ¿Como lo implementamos? ¿Con que equipo? ¿Con que procedimiento? |
| Evidencia | KPIs, KRIs, politicas, actas, riesgos, revisiones | Runbooks, planes, tickets, cambios, dashboards operativos |
En la practica, una implantacion inicial de gobierno de TI suele seguir cuatro pasos. Primero, identificar decisiones criticas: inversiones, riesgo, arquitectura, priorizacion de demanda y cumplimiento. Segundo, asignar responsables y foros, definiendo la composicion del comite de gobierno, su mandato y su cadencia de reunion. Tercero, definir evidencias y metricas minimas que permitan al comite tomar decisiones informadas en cada sesion. Cuarto, establecer una cadencia de supervision con mecanismo de excepciones que permita gestionar las desviaciones de forma controlada. Este modelo es mejor que intentar implantar decenas de politicas sin uso real. El gobierno se consolida cuando habilita decisiones mejores, no cuando produce mas documentos.
Contenido ampliado
| Decision de gobierno | Artefacto util | Ejemplo empresarial |
|---|---|---|
| Priorizar una inversion TI | Caso de negocio y criterios de aprobacion | Elegir entre renovar red WAN o ampliar SOC |
| Aceptar un riesgo | Registro de riesgos y apetito | Mantener una aplicacion legacy seis meses mas |
| Definir control obligatorio | Politica y estandar tecnico | MFA obligatorio para acceso remoto |
| Supervisar resultados | Cuadro de mando ejecutivo | Revisar disponibilidad, gasto y hallazgos de auditoria |
Puntos clave
- Gobierno y gestion no son sinonimos.
- El gobierno de TI existe para equilibrar valor, riesgo y recursos.
- Las decisiones de gobierno necesitan evidencias, owners y cadencias.
- ISO 38500 y COBIT 2019 comparten la idea de evaluar, dirigir y monitorizar.
Checklist operativa
- Lista las decisiones de TI que requieren supervision ejecutiva.
- Asigna un foro y un responsable para cada tipo de decision.
- Define tres evidencias minimas para la revision trimestral.
- Comprueba si existe un mecanismo formal de excepciones.
Errores frecuentes
- Confundir cuadro de mando ejecutivo con dashboard operativo.
- Llevar decisiones tecnicas de detalle a comites de direccion.
- Aprobar inversiones sin criterios de valor ni de riesgo.
- Tratar el gobierno como un proyecto documental y no como una rutina de decision.
Practica sugerida
Dibuja una matriz con tres columnas: decisiones de gobierno, quien las toma y que evidencia necesita. Completa la matriz para una organizacion de 2.000 empleados con aplicaciones criticas, teletrabajo y proveedores cloud.
Preguntas de autoevaluacion
- ¿Que diferencia hay entre aceptar un riesgo y ejecutar una mitigacion?
- ¿Que indicadores deben llegar al comite ejecutivo y cuales deben quedarse en operaciones?
- ¿Por que un backlog de proyectos no equivale a un modelo de gobierno?
Cierre
Cuando el alumno sabe explicar que decisiones se elevan al plano de gobierno, quien las revisa y con que evidencias, ya esta pensando como un responsable de gobierno y no como un mero ejecutor de tareas.
Comprender la estructura de COBIT 2019, sus dominios, objetivos y logica de uso como sistema de gobierno empresarial para TI.
What you will learn
- Describir la arquitectura general del marco COBIT 2019.
- Diferenciar dominios de gobierno y dominios de gestion.
- Ubicar objetivos, componentes y factores de diseno dentro del marco.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Analizar los principios de COBIT 2019, los componentes del sistema de gobierno y los cinco objetivos EDM que estructuran el plano de gobierno.
What you will learn
- Explicar los principios del sistema de gobierno.
- Enumerar y contextualizar los componentes de COBIT 2019.
- Describir el alcance de EDM01 a EDM05.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Aprender a usar la cascada de metas de COBIT 2019 para traducir necesidades empresariales en objetivos de alineamiento y objetivos de gobierno o gestion.
What you will learn
- Explicar la logica de la cascada de metas.
- Relacionar metas empresariales con objetivos de TI.
- Priorizar objetivos APO, BAI, DSS y MEA a partir de un caso real.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Aprender a adaptar COBIT 2019 al contexto de una organizacion mediante factores de diseno y decisiones de priorizacion.
What you will learn
- Enumerar los principales factores de diseno de COBIT 2019.
- Explicar como influyen en la prioridad de objetivos y componentes.
- Proponer un diseno inicial de sistema de gobierno para un caso real.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Comprender como COBIT 2019 mide el desempeno de objetivos y capacidades, y como usar esa medicion para planificar mejora continua.
What you will learn
- Explicar la escala de capacidad de 0 a 5.
- Distinguir rendimiento del proceso y capacidad de la capacidad.
- Traducir una evaluacion en acciones de mejora priorizadas.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Integrar la vision de COBIT 2019 sobre riesgo, cumplimiento normativo y auditoria interna o externa dentro del sistema de gobierno de TI.
What you will learn
- Distinguir riesgo, control y cumplimiento en el contexto de COBIT.
- Relacionar objetivos de COBIT con aseguramiento y auditoria.
- Identificar evidencias utiles para auditoria y supervision.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
Aplicar COBIT 2019 a un escenario empresarial realista, priorizando objetivos, componentes y acciones de implantacion.
What you will learn
- Diagnosticar un caso usando el lenguaje de COBIT 2019.
- Priorizar objetivos de gobierno y gestion segun contexto.
- Proponer un roadmap de implantacion defendible.
Module contents
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Purchase the course to access this module in full.
The first module is free. Purchase the course to access the remaining 7 modules, exam and certificate.
Create free accountLearning outcomes
- Diferenciar con precision gobierno y gestion en el contexto de COBIT 2019.
- Relacionar metas empresariales, metas de alineamiento y objetivos de gobierno o gestion.
- Interpretar los dominios EDM, APO, BAI, DSS y MEA dentro de un sistema de gobierno.
- Seleccionar factores de diseno y componentes apropiados para una organizacion concreta.
- Evaluar capacidad, desempeno y evidencias de control con criterio de auditoria y mejora.
Target audience
Responsables de gobierno TI, PMO, auditoria interna, riesgo, arquitectura empresarial, service managers, consultores de transformacion y perfiles que necesiten implantar o evaluar un sistema de gobierno basado en COBIT 2019.
Prerequisites
Es recomendable conocer conceptos basicos de gestion de servicios, riesgo, cumplimiento y organizacion de TI, aunque el curso introduce el marco desde cero.
Exam available
This course includes a 20-question exam. The exam and certificate are included with full access.
Create free account