<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE article PUBLIC "-//NLM//DTD Journal Publishing DTD v3.0 20080202//EN" "http://dtd.nlm.nih.gov/publishing/3.0/journalpublishing3.dtd">
<article article-type="research-article" dtd-version="3.0" xml:lang="es" xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink">
	
	<front>
		
		<journal-meta>
			<journal-id journal-id-type="publisher-id">REDC</journal-id>
			<journal-title-group>
				<journal-title>Revista Espa&#x00F1;ola de Documentaci&#x00F3;n Cient&#x00ED;fica</journal-title>
				<abbrev-journal-title>Rev. Esp. Doc. Cient.</abbrev-journal-title>
			</journal-title-group>
			<issn pub-type="ppub">0210-0614</issn>
			<issn pub-type="epub">1988-4621</issn>
			<publisher>
				<publisher-name>Consejo Superior de Investigaciones Cient&#x00ED;ficas</publisher-name>
			</publisher>
		</journal-meta>
		
		<article-meta>
			<article-id pub-id-type="publisher-id">redc.2020.3.1666</article-id>
			<article-id pub-id-type="doi">10.3989/redc.2020.3.1666</article-id>
			
			<article-categories>
				<subj-group subj-group-type="heading">
				<subject>ESTUDIOS / RESEARCH STUDIES</subject>
				</subj-group>
			</article-categories>
			
			<title-group>
				<article-title xml:lang="es">La gesti&#x00F3;n documental en los modelos de gobernanza TIC: presencia y visibilidad de la normativa internacional en el modelo de referencia COBIT</article-title>
				<trans-title-group xml:lang="en">
				<trans-title>Records and document management in the IT Governance frameworks: best practices and standardization (COBIT framework)</trans-title>
				</trans-title-group>
				<alt-title alt-title-type="running-head">La gesti&#x00F3;n documental en los modelos de gobernanza TIC: presencia y visibilidad de la normativa internacional en el modelo de referencia COBIT</alt-title>
			</title-group>
			
			<contrib-group>
			
				<contrib contrib-type="author" corresp="yes"> 
					<name>
					 <surname>Eito-Brun</surname>
					 <given-names>Ricardo</given-names>
					</name>
					<xref ref-type="aff" rid="U1"/>
					<xref ref-type="corresp" rid="cor1"/>
					<xref ref-type="other" rid="orcid1"/>
				</contrib>
				
				<contrib contrib-type="author" corresp="yes"> 
					<name>
					 <surname>Calleja Aliaga</surname>
					 <given-names>Coral</given-names>
					</name>
					<xref ref-type="aff" rid="U2"/>
					<xref ref-type="corresp" rid="cor2"/>
					<xref ref-type="other" rid="orcid2"/>
				</contrib>			
			</contrib-group>

			<aff id="U1"><institution>Universidad Carlos III de Madrid</institution></aff>
			<aff id="U2"><institution>Sagardoy Abogados S.L.</institution></aff>
			
			<author-notes>
				<corresp id="cor1">Correo-e: <email xlink:href="reito@bib.uc3m.es">reito@bib.uc3m.es</email></corresp>
				
				<p content-type="orcid" id="orcid1"><ext-link ext-link-type="uri" xlink:href="https://orcid.org/0000-0003-1219-0510">https://orcid.org/0000-0003-1219-0510</ext-link></p>
				
				<corresp id="cor2">Correo-e: <email xlink:href="cca@sagardoy.com">cca@sagardoy.com</email></corresp>
				
				<p content-type="orcid" id="orcid2"><ext-link ext-link-type="uri" xlink:href="https://orcid.org/0000-0001-8919-8727">https://orcid.org/0000-0001-8919-8727</ext-link></p>
			</author-notes>
			
			<pub-date pub-type="epub">
				<day>30</day>
				<month>09</month>
				<year>2020</year>
			</pub-date>
			
			<pub-date pub-type="collection">
			<month>09</month>
			<year>2020</year>
			</pub-date>
			
			<volume>43</volume>
			<issue>3</issue>
		
			<elocation-id>e272</elocation-id>
		
			<history>
			
				<date date-type="received">
					<day>13</day>
					<month>03</month>
					<year>2019</year>
				</date>
				<date date-type="rev-recd1">
					<day>09</day>
					<month>09</month>
					<year>2019</year>
				</date>
				<date date-type="accepted">
					<day>27</day>
					<month>09</month>
					<year>2019</year>
				</date>
			</history>
		 
			<permissions>
				<copyright-statement>&#x00A9; 2020 CSIC</copyright-statement>
				<copyright-year>2020</copyright-year>
				<license license-type="open-access" xlink:href="https://creativecommons.org/licenses/by/4.0/">
					<license-p>Este es un art&#x00ED;culo de acceso abierto distribuido bajo los t&#x00E9;rminos de la licencia de uso y distribuci&#x00F3;n Creative Commons Reconocimiento 4.0 Internacional (CC BY 4.0).</license-p>
				</license>
			</permissions>
		
			
			<abstract xml:lang="es">
			<p>La gobernanza y gesti&#x00F3;n de servicios y sistemas de informaci&#x00F3;n disponen de una serie de normas que re&#x00FA;nen las mejores pr&#x00E1;cticas desarrolladas por instituciones y empresas. Esta experiencia se presenta en la forma de marcos de referencia que definen objetivos, indicadores y procesos, y que se pueden usar como gu&#x00ED;a para definir los procesos internos y comparar la actuaci&#x00F3;n de las organizaciones con las buenas pr&#x00E1;cticas de la industria. Entre ellos destacan el modelo COBIT desarrollado por ISACA (<italic>Information Systems Audit and Control Association</italic>) y la norma internacional ISO/IEC 38500, dedicados a la gobernanza TIC.</p>
			
			<p>En este art&#x00ED;culo se analiza la presencia de las pr&#x00E1;cticas de gesti&#x00F3;n documental en el marco del modelo COBIT y la visibilidad de las normas espec&#x00ED;ficas de gesti&#x00F3;n de documentos ISO 15489 e ISO 30300 en el mismo.</p>
			</abstract>
						
			<trans-abstract xml:lang="en">
			<p>Organizations have at their disposal different standards that provide guidance for the governance and management of information services and systems. These standards are made up of the best practices developed by public and private organizations. They are also presented in the form of frameworks that define objectives, key process indicators and processes. Entities can use these frameworks and standards as a basis to define their own internal processes and compare them with the best practices in the industry. Among these frameworks, one that is especially relevant is the COBIT model developed by ISACA (Information Systems Audit and Control Association) and international standards like ISO/IEC 38500.</p>
			
			<p>This paper analyses the presence of document management practices and specific standards (in particular ISO 15489 and ISO 30300) within the COBIT framework.</p>
			</trans-abstract>
				
			<kwd-group xml:lang="es">
				<kwd>Gesti&#x00F3;n documental</kwd>
				<kwd>normas t&#x00E9;cnicas</kwd>
				<kwd>COBIT</kwd>
				<kwd>marcos de referencia</kwd>
				<kwd>gesti&#x00F3;n de activos y TIC</kwd>
			</kwd-group>
			
			<kwd-group xml:lang="en"> 
				<kwd>Records management</kwd>
				<kwd>technical standards</kwd>
				<kwd>COBIT</kwd>
				<kwd>reference frameworks</kwd>
				<kwd>information assets management</kwd>
			</kwd-group>

		</article-meta>
	</front>
	
	<body>
		<sec id="S1">
			<label>1.</label>
			<title>INTRODUCCI&#x00D3;N</title>

				<p>Los marcos para la gobernanza y gesti&#x00F3;n de las tecnolog&#x00ED;as de la informaci&#x00F3;n (TIC) surgieron como respuesta a la necesidad de contar con pr&#x00E1;cticas comunes para la gesti&#x00F3;n de activos de informaci&#x00F3;n, y establecer controles para paliar y mitigar los efectos negativos de los riesgos. El desarrollo de estos marcos y el concepto de gobernanza adquirieron relevancia a partir de la d&#x00E9;cada de los noventa, con la publicaci&#x00F3;n del <italic>Informe Cadbury</italic> (Financial Reporting Council, <xref ref-type="bibr" rid="CIT13">1992</xref>) y los <italic>Principios de gobernanza corporativa</italic> de la OCDE (<xref ref-type="bibr" rid="CIT38">1998</xref>). Su desarrollo ha sido resultado de una acci&#x00F3;n progresiva, alineada con los cambios producidos en la sociedad de la informaci&#x00F3;n y en las tecnolog&#x00ED;as (Gelbstein, <xref ref-type="bibr" rid="CIT16">2016</xref>).</p>

				<p>El principal objetivo de la gobernanza de las TIC es la direcci&#x00F3;n y control del uso actual y futuro de las tecnolog&#x00ED;as de la informaci&#x00F3;n (ISO/IEC <xref ref-type="bibr" rid="CIT03">38500</xref>, p. 8). La evoluci&#x00F3;n de las tecnolog&#x00ED;as implica oportunidades y riesgos que obligan a establecer controles para evitar la p&#x00E9;rdida o el deterioro de la informaci&#x00F3;n, asegurar su fiabilidad, autenticidad y accesibilidad. La gobernanza debe atender al complejo nexo entre datos y tecnolog&#x00ED;as que constituye la base para asegurar la prestaci&#x00F3;n de servicios y la ejecuci&#x00F3;n de las actividades cotidianas de las organizaciones. En la actualidad, las iniciativas de digitalizaci&#x00F3;n vuelven a situar a las TIC y a la informaci&#x00F3;n – en cualquiera de sus formas – entre los principales activos de las organizaciones junto al capital humano y el intelectual, y se exige redefinir los procesos de negocio a partir de vol&#x00FA;menes crecientes de datos y de la eclosi&#x00F3;n de nuevas tecnolog&#x00ED;as.</p>

				<p>La gesti&#x00F3;n de los activos de informaci&#x00F3;n debe considerar riesgos asociados a la privacidad, precisi&#x00F3;n e integridad de los datos y establecer mecanismos de control y auditor&#x00ED;a (Smallwood, <xref ref-type="bibr" rid="CIT41">2014</xref>). Recae sobre la direcci&#x00F3;n de las organizaciones cualquier responsabilidad derivada del incumplimiento de la legislaci&#x00F3;n sobre privacidad, protecci&#x00F3;n de datos, retenci&#x00F3;n de informaci&#x00F3;n, etc., as&#x00ED; como las del incumplimiento de los requisitos de continuidad y sostenibilidad. Solo mediante una planificaci&#x00F3;n y control efectivo de su <italic>informaci&#x00F3;n documentada</italic>– si utilizamos la terminolog&#x00ED;a de ISO 9000 – y de las tecnolog&#x00ED;as, pueden las organizaciones avalar su trayectoria y dar testimonio fiel de sus actividades.</p>

				<p>Se han formulado distintas respuestas a estas necesidades, entre ellas el desarrollo de marcos de referencia y normas internacionales. Entre los primeros destaca, por su amplia adopci&#x00F3;n internacional, las gu&#x00ED;as y pautas publicadas por ISACA (<italic>Information Systems Audit and Control Association</italic>) en su modelo COBIT (<italic>Control Objectives for Information and related Technology</italic>). Otro referente que debe citarse es la norma internacional ISO/IEC <xref ref-type="bibr" rid="CIT03">38500</xref>, dedicada en exclusiva a la gobernanza corporativa de las TIC. Sirven de apoyo a &#x00E9;sta otras normas de contenido m&#x00E1;s t&#x00E9;cnico como ISO/IEC <xref ref-type="bibr" rid="CIT05">27001</xref> e ISO/IEC <xref ref-type="bibr" rid="CIT01">20000</xref>, orientadas a la gesti&#x00F3;n de la seguridad de la informaci&#x00F3;n y a la gesti&#x00F3;n de servicios.</p>

				<p>Los objetivos de estos referentes para la gobernanza TIC nos llevan a considerar su paralelismo con los est&#x00E1;ndares para los sistemas de gesti&#x00F3;n de documentos (SGD) definidos en las normas ISO <xref ref-type="bibr" rid="CIT04">15489</xref> e ISO <xref ref-type="bibr" rid="CIT02">30301</xref>. El prop&#x00F3;sito y evoluci&#x00F3;n de estas normas ha sido discutido en distintas contribuciones (Bustelo, <xref ref-type="bibr" rid="CIT09">2007</xref>; Healy, <xref ref-type="bibr" rid="CIT21">2010</xref>; Joseph y otros, <xref ref-type="bibr" rid="CIT32">2012</xref>; Garc&#x00ED;a-Morales, <xref ref-type="bibr" rid="CIT15">2014</xref>), as&#x00ED; como su aplicaci&#x00F3;n pr&#x00E1;ctica (Dherent, <xref ref-type="bibr" rid="CIT12">2006</xref>; Grimal-Santos y otros, <xref ref-type="bibr" rid="CIT18">2009</xref>; Garc&#x00ED;a-Alsina, <xref ref-type="bibr" rid="CIT14">2012</xref>; Oliver, <xref ref-type="bibr" rid="CIT39">2014</xref>). Su relaci&#x00F3;n con otras normas de gesti&#x00F3;n tambi&#x00E9;n ha sido analizada: Lomas (<xref ref-type="bibr" rid="CIT34">2010</xref>) trat&#x00F3; la compatibilidad entre ISO <xref ref-type="bibr" rid="CIT04">15489</xref> e ISO 27000; Moro-Cabero y otros (<xref ref-type="bibr" rid="CIT37">2011</xref>) estudiaron la complementariedad de ISO <xref ref-type="bibr" rid="CIT04">15489</xref> con ISO 9000, ISO 14000 e ISO 27000, y Conde-Hernad y Gonzalez-Gaya (<xref ref-type="bibr" rid="CIT11">2013</xref>) describieron su uso como base para la gesti&#x00F3;n de documentos en sistemas de gesti&#x00F3;n de calidad ISO 9001.</p>

				<p>Sin embargo, en la literatura no se encuentra ning&#x00FA;n an&#x00E1;lisis entre las normas de gesti&#x00F3;n de documentos y su aplicaci&#x00F3;n en el contexto de la gobernanza. En los siguientes apartados se presentan las caracter&#x00ED;sticas de los marcos de referencia para la gobernanza TIC, y un an&#x00E1;lisis de su complementariedad con las normas de gesti&#x00F3;n de documentos ISO <xref ref-type="bibr" rid="CIT04">15489</xref> e ISO <xref ref-type="bibr" rid="CIT02">30301</xref>.</p>

				<p>El trabajo pretende analizar la complementariedad de estos marcos y normas, y dar respuesta a las siguientes interrogantes:</p>

						<list list-type="bullet">
							<list-item>
								<p>Analizar el nivel de cobertura que ofrece el modelo COBIT a los principios y pr&#x00E1;cticas de gesti&#x00F3;n documental.</p>
							</list-item>
							
							<list-item>
								<p>Evaluar las similitudes y la concordancia entre las pr&#x00E1;cticas para la gesti&#x00F3;n de documentos que recoge el modelo COBIT y las normas ISO <xref ref-type="bibr" rid="CIT04">15489</xref> y <xref ref-type="bibr" rid="CIT02">30301</xref>.</p>
							</list-item>
							
							<list-item>
								<p>Conocer en qu&#x00E9; medida el modelo COBIT hace referencia a la normativa internacional sobre gesti&#x00F3;n de documentos, y a partir de este punto comprobar si las citadas normas han alcanzado un nivel de visibilidad suficiente en la comunidad dedicada a la gobernanza.</p>
							</list-item>
						</list>
		</sec>

		<sec id="S2">
			<label>2.</label>
			<title>ANTECEDENTES: MARCOS DE REFERENCIA PARA LA GOBERNANZA</title>

				<p>Las principales referencias para la gobernanza TIC las encontramos en el modelo COBIT y en la norma ISO <xref ref-type="bibr" rid="CIT03">38500</xref>.</p>

				<p>El primero – COBIT - es el marco m&#x00E1;s popular, y la principal contribuci&#x00F3;n de la organizaci&#x00F3;n internacional ISACA, creada en 1967 con el fin de desarrollar gu&#x00ED;as en el &#x00E1;rea de auditor&#x00ED;a de sistemas de informaci&#x00F3;n. Esta surgi&#x00F3; en la d&#x00E9;cada de los setenta como una actividad de apoyo a la auditor&#x00ED;a financiera y contable, y en respuesta a la informatizaci&#x00F3;n de la gesti&#x00F3;n econ&#x00F3;mica de las empresas. La adherencia a las pautas dictadas por ISACA permite a los profesionales actuar con homogeneidad en los procesos de auditor&#x00ED;a. ISACA tambi&#x00E9;n ofrece servicios de certificaci&#x00F3;n de habilidades y conocimientos para la planificaci&#x00F3;n, despliegue, control y auditor&#x00ED;a de sistemas de informaci&#x00F3;n<xref ref-type="fn" rid="NOTE1">1</xref>. Las actividades de difusi&#x00F3;n se materializan a trav&#x00E9;s de publicaciones como <italic>ISACA Journal</italic> y conferencias internacionales. En la actualidad, cuenta con presencia en m&#x00E1;s de ochenta pa&#x00ED;ses y con m&#x00E1;s de cien mil profesionales asociados procedentes de distintos sectores: finanzas, administraci&#x00F3;n p&#x00FA;blica, servicios, industria, etc. En Espa&#x00F1;a cuenta con tres delegaciones en Barcelona, Madrid y Valencia.</p>

				<p>COBIT se publica desde 1996, y proporciona una visi&#x00F3;n global para la gobernanza de los sistemas de informaci&#x00F3;n de las organizaciones, si bien inicialmente se centr&#x00F3; en las pr&#x00E1;cticas de auditor&#x00ED;a. Posteriormente, se ampli&#x00F3; su alcance para cubrir las &#x00E1;reas de gesti&#x00F3;n, control y gobierno de las TIC y asegurar que &#x00E9;stas se alinean con las necesidades de las partes interesadas, se planifican, monitorizan y controlan (Smallwood, <xref ref-type="bibr" rid="CIT41">2014</xref>). La &#x00FA;ltima revisi&#x00F3;n se ha publicado recientemente: COBIT®2019. Las sucesivas versiones de COBIT a&#x00F1;adieron gu&#x00ED;as y pautas para la autoevaluaci&#x00F3;n, indicadores de desempe&#x00F1;o, y evolucionaron el conjunto de procesos para alinearse con otros marcos independientes como Val IT, Risk IT o ITIL. Esta evoluci&#x00F3;n incorpor&#x00F3; una perspectiva global para la gesti&#x00F3;n de la informaci&#x00F3;n – no s&#x00F3;lo de las TIC - como activo estrat&#x00E9;gico para asegurar el cumplimiento de las regulaciones, marcos legales y normativos que conforman el contexto en el que opera una organizaci&#x00F3;n. Aunque COBIT y las normas de gesti&#x00F3;n de documentos han tenido un origen y una evoluci&#x00F3;n independientes, se puede observar un aspecto com&#x00FA;n entre ambas; ISO <xref ref-type="bibr" rid="CIT04">15489</xref>, que se public&#x00F3; con posterioridad a COBIT, su primera versi&#x00F3;n en 2001, recog&#x00ED;a en su cap&#x00ED;tulo 5 la necesidad de “<italic>identificar el marco reglamentario que afecta a las actividades de la organizaci&#x00F3;n</italic>” y el que la organizaci&#x00F3;n “<italic>deber&#x00ED;a poder probar a trav&#x00E9;s de sus documentos que realiza sus actividades de acuerdo con el marco reglamentario</italic>.”</p>

				<p>COBIT parte de dos principios: la informaci&#x00F3;n es un recurso clave para cualquier organizaci&#x00F3;n, y la tecnolog&#x00ED;a permite generarla y custodiarla (Anderson, <xref ref-type="bibr" rid="CIT06">2012</xref>). El modelo facilita definiciones, buenas pr&#x00E1;cticas y modelos estructurados en torno a cinco principios y siete facilitadores.</p>

				<p>Los cinco principios son los siguientes (ISACA, <xref ref-type="bibr" rid="CIT24">2012a</xref>, p. 13):</p>
				
						<list list-type="bullet">
							<list-item>
								<p><italic>Satisfacer las necesidades de las partes interesadas</italic></p>
							</list-item>
							
							<list-item>
								<p><italic>Tratar las necesidades de la organizaci&#x00F3;n de forma integral</italic>, de forma que el gobierno de las TIC est&#x00E9; integrado en el gobierno de la organizaci&#x00F3;n y cubra todas las funciones y procesos.</p>
							</list-item>
							
							<list-item>
								<p><italic>Aplicar un solo marco integrado</italic>, que re&#x00FA;na a los distintos modelos y normas usados como referencia en las organizaciones. Dentro de estos modelos se cita COSO <italic>(Internal Control--Integrated Framework)</italic>, ISO/IEC 31000 para la gesti&#x00F3;n de riesgos, TOGAF para el dise&#x00F1;o, planificaci&#x00F3;n e implementaci&#x00F3;n de la arquitectura empresarial y PMBOK (<italic>Project Management Body of Knowledge</italic>) para la gesti&#x00F3;n de proyectos.</p>
							</list-item>
							
							<list-item>
								<p><italic>Habilitar un enfoque hol&#x00ED;stico</italic>, que integre los distintos factores que influyen en el cumplimiento de los objetivos de la organizaci&#x00F3;n a trav&#x00E9;s de la consecuci&#x00F3;n progresiva de metas en cascada.</p>
							</list-item>
							
							<list-item>
								<p><italic>Separar el gobierno de la gesti&#x00F3;n o administraci&#x00F3;n</italic>; si el primero eval&#x00FA;a las necesidades de las partes interesadas y define objetivos en el marco de una estrategia, la segunda funci&#x00F3;n establece prioridades y revisa su cumplimiento centr&#x00E1;ndose en la planificaci&#x00F3;n, ejecuci&#x00F3;n y seguimiento de las actividades alineadas con los objetivos establecidos por el primero (ISACA, <xref ref-type="bibr" rid="CIT24">2012a</xref>, p. 31). Este principio tambi&#x00E9;n se destaca en la norma ISO/IEC <xref ref-type="bibr" rid="CIT03">38500</xref>, que limita la gobernanza a quienes ostentan la m&#x00E1;xima responsabilidad en la empresa: consejo de administraci&#x00F3;n, administradores &#x00FA;nicos o figuras equivalentes.</p>
							</list-item>
						</list>

				<p>En la nueva versi&#x00F3;n de COBIT, estos principios se han reformulado ligeramente para hablar de un sistema de gobernanza din&#x00E1;mico y adaptado a las necesidades de la organizaci&#x00F3;n.</p>

				<p>Junto a estos principios, COBIT define los llamados factores habilitadores, facilitadores o <italic>catalizadores</italic> (este &#x00FA;ltimo t&#x00E9;rmino es el utilizado en la documentaci&#x00F3;n oficial en espa&#x00F1;ol). Se refieren a los factores que permiten alcanzar las metas y los objetivos de la organizaci&#x00F3;n. La versi&#x00F3;n 2019 mantiene los siete catalizadores de la versi&#x00F3;n anterior, si bien se opta por hablar de <italic>componentes del sistema de gobernanza</italic> que – de forma individual o conjunta, contribuyen a la misma e interact&#x00FA;an entre s&#x00ED;. Los catalizadores incluyen: 1. Principios, pol&#x00ED;ticas y marcos de referencia, 2. Procesos, 3. Estructuras organizativas, 4. Cultura, &#x00E9;tica y comportamiento, 5. Informaci&#x00F3;n, 6. Servicios, infraestructura y aplicaciones, y 7. Personas, habilidades y competencias.</p>

				<p>La definici&#x00F3;n de los catalizadores se basa en un esquema con cuatro dimensiones: partes interesadas, metas, ciclo de vida y buenas pr&#x00E1;cticas, a los que unen mediciones para evaluar si se alcanzan las metas, se aplican las buenas pr&#x00E1;cticas y si se responde a las expectativas de las partes interesadas. En la versi&#x00F3;n 5 los catalizadores se desarrollan en distintas gu&#x00ED;as y documentos, aun no revisados para la nueva versi&#x00F3;n. En ellos se establecen cuarenta objetivos para la gobernanza TIC, gu&#x00ED;as de dise&#x00F1;o y pautas de implantaci&#x00F3;n, un modelo de calidad de la informaci&#x00F3;n y una descripci&#x00F3;n de los procesos de administraci&#x00F3;n y gobierno de sistemas de informaci&#x00F3;n (ISACA, <xref ref-type="bibr" rid="CIT26">2013</xref>).</p>

				<p>En el &#x00E1;mbito de la normativa internacional ISO, la norma UNE/ISO <xref ref-type="bibr" rid="CIT03">38500</xref> establece el vocabulario y seis principios para la gobernanza (responsabilidad, estrategia, adquisici&#x00F3;n, desempe&#x00F1;o, cumplimiento y conducta humana), con referencias a la gesti&#x00F3;n de activos de informaci&#x00F3;n y del conocimiento estrat&#x00E9;gico de las organizaciones. Sin embargo, su nivel de detalle dista del que ofrece COBIT.</p>
		</sec>

		<sec id="S3">
			<label>3.</label>
			<title>JUSTIFICACI&#x00D3;N DEL ESTUDIO Y METODOLOG&#x00CD;A</title>

				<p>Resulta obvio que debe de ser posible establecer cierto paralelismo entre los marcos y normas de gobernanza – y en particular COBIT - y los est&#x00E1;ndares para gesti&#x00F3;n de documentos ISO <xref ref-type="bibr" rid="CIT04">15489</xref> e ISO <xref ref-type="bibr" rid="CIT02">30301</xref>. En ambos casos se parte del reconocimiento de la importancia que tienen los datos y la informaci&#x00F3;n en las actividades de las organizaciones, y de su valor para demostrar el cumplimiento de requisitos legales, compromisos contractuales y para garantizar la transparencia. ISO <xref ref-type="bibr" rid="CIT04">15489</xref> se&#x00F1;ala “<italic>el papel de los documentos como facilitadores de las actividades y como activos de informaci&#x00F3;n</italic>” (p. 5) e ISO <xref ref-type="bibr" rid="CIT02">30301</xref> que “<italic>la creaci&#x00F3;n y gesti&#x00F3;n de documentos es una parte integral de las actividades, procesos y sistemas de las organizaciones</italic>” (p. 6). Sin embargo, los anexos de COBIT que establecen correspondencias con otras normas no incluyen ninguna menci&#x00F3;n expl&#x00ED;cita a las normas ISO para la gesti&#x00F3;n de documentos, aspecto que resulta sorprendente. S&#x00ED; lo hace con otras normas como ISO <xref ref-type="bibr" rid="CIT03">38500</xref>, ISO/IEC 31000, ISO/IEC 27000 y para marcos como PRINCE2®, TOGAF® o ITIL®.</p>

				<p>Esta limitaci&#x00F3;n lleva a considerar la necesidad de realizar un an&#x00E1;lisis comparativo entre las normas de gesti&#x00F3;n de documentos y el marco COBIT, con el fin de establecer paralelismos, &#x00E1;reas de influencia, y establecer una trazabilidad que haga posible su correlaci&#x00F3;n y facilite su uso conjunto. Esta trazabilidad situar&#x00ED;a a las normas de gesti&#x00F3;n de documentos en un contexto m&#x00E1;s amplio que contribuir&#x00ED;a a darles una mayor visibilidad, y con ello a apreciar y extender su valor. Por otra parte, el modelo COBIT se puede beneficiar de un enfoque m&#x00E1;s preciso para la valoraci&#x00F3;n, control y auditor&#x00ED;a de la informaci&#x00F3;n no estructurada.</p>

				<p>Como parte del estudio se realiz&#x00F3; un an&#x00E1;lisis previo de la bibliograf&#x00ED;a para encontrar referencias conjuntas a ambos marcos y normas. Se identificaron referencias puntuales en los siguientes documentos publicados por ISACA:</p>
				
						<list list-type="bullet">
							<list-item>
								<p><italic>Getting started with data governance using COBIT ® 5: Design and Delivery of Data Governance</italic> (ISACA, <xref ref-type="bibr" rid="CIT27">2017</xref>), donde se remite al anexo A del documento <italic>COBIT® 5: Informaci&#x00F3;n catalizadora</italic> (ISACA, <xref ref-type="bibr" rid="CIT26">2013</xref>) y se se&#x00F1;ala que &#x00E9;ste recoge una comparaci&#x00F3;n entre COBIT y la norma ISO <xref ref-type="bibr" rid="CIT04">15489</xref>.</p>
							</list-item>
							
							<list-item>
								<p><italic>COBIT® 5: Informaci&#x00F3;n catalizadora</italic>. En este documento se recoge un anexo A donde se relaciona COBIT con ISO <xref ref-type="bibr" rid="CIT04">15489</xref>:2001 y con el modelo DAMA-DMBOK para la gesti&#x00F3;n de datos. El anexo recoge una tabla con los t&#x00ED;tulos de los cap&#x00ED;tulos de la primera versi&#x00F3;n de ISO <xref ref-type="bibr" rid="CIT04">15489</xref> y los relaciona con procesos y caracter&#x00ED;sticas de COBIT.</p>
							</list-item>
							
							<list-item>
								<p>El art&#x00ED;culo <italic>An Introduction to Digital Records Management</italic> (Hamidovic, <xref ref-type="bibr" rid="CIT19">2010</xref>) hace referencia a la ISO <xref ref-type="bibr" rid="CIT04">15489</xref>-1:2001, y describe de forma sucinta las pr&#x00E1;cticas de gesti&#x00F3;n documental propuestas en la primera versi&#x00F3;n de la norma. Otro art&#x00ED;culo de ese mismo autor (Hamidovic, <xref ref-type="bibr" rid="CIT20">2014</xref>) dedicado al cumplimiento con el modelo para comercio-e UNCITRAL (United Nations Commission on International Trade) omite, no obstante, referencias a las normas ISO para gesti&#x00F3;n de documentos.</p>
							</list-item>
							
							<list-item>
								<p>Un art&#x00ED;culo m&#x00E1;s reciente, <italic>Maintaining data protection and privacy beyond GDPR implementation</italic> (Clements, <xref ref-type="bibr" rid="CIT10">2018</xref>) incluye una menci&#x00F3;n de unas pocas l&#x00ED;neas a ISO <xref ref-type="bibr" rid="CIT04">15489</xref>, e indica su relevancia para el cumplimiento del art&#x00ED;culo 30 de GDPR, que obliga a mantener registros.</p>
							</list-item>
						</list>

				<p>Se aprecia – mediante estas referencias – que la visibilidad de las normas de gesti&#x00F3;n de documentos dista de ser la que podr&#x00ED;a preverse. Destaca la falta de referencias a la norma ISO <xref ref-type="bibr" rid="CIT02">30301</xref>, y el hecho de que la &#x00FA;nica trazabilidad que se ha establecido se haya hecho respecto a la versi&#x00F3;n obsoleta ISO <xref ref-type="bibr" rid="CIT04">15489</xref>-1:2001. Por estos motivos, se reitera la necesidad de un estudio comparativo con el fin de identificar sinergias y mejoras.</p>

				<p>La metodolog&#x00ED;a propuesta para hacer este ejercicio se basa en el an&#x00E1;lisis de distintos textos de referencia, con el fin de establecer la trazabilidad entre los principios, catalizadores y procesos COBIT a los distintos apartados de las normas de gesti&#x00F3;n de documentos. El estudio se ha acotado a la ISO <xref ref-type="bibr" rid="CIT04">15489</xref>-1:2016 e ISO <xref ref-type="bibr" rid="CIT02">30301</xref>:2012. La estrecha relaci&#x00F3;n y la complementariedad que existe entre ellas permiten hablar de un marco normativo com&#x00FA;n en el que tienen cabida otras normas internacionales de car&#x00E1;cter m&#x00E1;s t&#x00E9;cnico, como las dedicadas a la gesti&#x00F3;n de metadatos (ISO 23081), requisitos funcionales (ISO 16175) o directrices para la digitalizaci&#x00F3;n (ISO TR 13028) entre otras.</p>

				<p>El an&#x00E1;lisis de los textos se complet&#x00F3; con la ayuda de la herramienta Atlas.TI, que permite la codificaci&#x00F3;n y categorizaci&#x00F3;n de los datos y su an&#x00E1;lisis concurrente. Estas t&#x00E9;cnicas son habituales en las metodolog&#x00ED;as de investigaci&#x00F3;n cualitativa (Runeson et al., <xref ref-type="bibr" rid="CIT40">2012</xref>, 64). La codificaci&#x00F3;n se puede completar en distintas etapas: a) codificaci&#x00F3;n abierta, donde se extraen de los datos las categor&#x00ED;as y sus c&#x00F3;digos relacionados; b) codificaci&#x00F3;n axial, donde se identifican conexiones entre categor&#x00ED;as y c&#x00F3;digos; y c) codificaci&#x00F3;n selectiva, donde se identifica y describe la categor&#x00ED;a principal. En la primera se identifican las palabras, t&#x00E9;rminos o conceptos que aparecen en los documentos y se etiquetan mediante c&#x00F3;digos, identific&#x00E1;ndose <italic>indicadores</italic> (palabras, frases o p&#x00E1;rrafos) que hacen referencia a eventos o ideas a los que se asignan nombres representativos o <italic>c&#x00F3;digos</italic>. Estos se definen como “<italic>ideas descriptivas o explicativas, &#x00ED;tems con significado comprendidos en una palabra, etiqueta o s&#x00ED;mbolo</italic>.” (Birks y Mills <xref ref-type="bibr" rid="CIT08">2011</xref>, 89).</p>

				<p>Los c&#x00F3;digos son una forma de referirse a conceptos o patrones que aparecen de forma recurrente en los datos analizados. Constar&#x00E1;n de dos o tres palabras que representan un concepto clave (Hoda y otros, <xref ref-type="bibr" rid="CIT22">2010</xref>). En el proceso de codificaci&#x00F3;n se pueden etiquetar fragmentos literalmente, tal cual figuran en la fuente de informaci&#x00F3;n, que reciben el nombre de <italic>c&#x00F3;digos in vivo</italic>. La diferencia entre c&#x00F3;digos y conceptos es que &#x00E9;stos ofrecen una representaci&#x00F3;n abstracta de un evento, objeto o acci&#x00F3;n significativa (Hook, <xref ref-type="bibr" rid="CIT23">2015</xref>).</p>

				<p>A partir de la codificaci&#x00F3;n inicial, el an&#x00E1;lisis procede con la identificaci&#x00F3;n de categor&#x00ED;as o grupos de c&#x00F3;digos relacionados. Se dice que se produce la saturaci&#x00F3;n de las categor&#x00ED;as cuando los nuevos c&#x00F3;digos que se identifican en los datos se encuadran en categor&#x00ED;as existentes y no se precisa a&#x00F1;adir ninguna categor&#x00ED;a adicional. Conforme se capturan c&#x00F3;digos, se realiza su an&#x00E1;lisis, de forma concurrente, estableciendo relaciones entre ellos. Cada nuevo c&#x00F3;digo que emerge de los datos se contextualiza con los obtenidos anteriormente, detall&#x00E1;ndose la relaci&#x00F3;n que existe entre ellos. Este an&#x00E1;lisis y la interpretaci&#x00F3;n de los datos obligan a comparar casos o incidentes, c&#x00F3;digos y categor&#x00ED;as de forma continua, con una introspecci&#x00F3;n sistem&#x00E1;tica por parte del investigador, m&#x00E9;todo que se considera v&#x00E1;lido para el desarrollo de nuevo conocimiento (Glinz y Fricker, <xref ref-type="bibr" rid="CIT17">2015</xref>).</p>

				<p>En este estudio, se ha aplicado esta t&#x00E9;cnica para extraer los distintos conceptos presentes en las normas y en los identificados en los documentos publicados por ISACA (v&#x00E9;ase apartado con la bibliograf&#x00ED;a) en forma de c&#x00F3;digos, apuntando cada uno de ellos a los fragmentos de los documentos donde se definen o mencionan. Por ejemplo, el c&#x00F3;digo “partes interesadas” se identifica en distintos fragmentos de la norma y de los documentos publicados por ISACA, aunque con distintas formas. A partir de este listado de c&#x00F3;digos se establecen las similitudes que presentan los dos marcos de referencia y que se describen en el siguiente apartado del art&#x00ED;culo.</p>
		</sec>

		<sec id="S4">
			<label>4.</label>
			<title>DESARROLLO DEL ESTUDIO, RESULTADOS Y DISCUSI&#x00D3;N</title>

				<p>La realizaci&#x00F3;n del estudio basado en t&#x00E9;cnicas de codificaci&#x00F3;n, parti&#x00F3; de la identificaci&#x00F3;n de los principales conceptos y categor&#x00ED;as en el modelo COBIT. A partir de ellos se estableci&#x00F3; un conjunto inicial de categor&#x00ED;as usado como referencia para procesar el contenido de las normas de gesti&#x00F3;n de documentos. En los siguientes apartados se presentan las conclusiones del estudio, a partir de los principios y de los catalizadores COBIT.</p>

				<sec id="S4.1">
					<label>4.1.</label>
					<title>An&#x00E1;lisis a partir de los principios</title>

						<p>El estudio de los textos permite obtener las siguientes conclusiones a partir de los principios COBIT.</p>

						<sec id="S4.1.1">
							<label>P1.</label>
							<title><italic>Satisfacer las necesidades de las partes interesadas</italic></title>

								<p>Este principio se relaciona con el concepto de <italic>partes interesadas</italic> presente en ISO <xref ref-type="bibr" rid="CIT04">15489</xref>, cuyo apartado introductorio se&#x00F1;ala que los modelos de negocio cambiantes exigen “… <italic>profesionales en gesti&#x00F3;n de documentos que comprendan y atiendan las necesidades de las partes interesadas tanto internas como externas (…), que pueden provenir del p&#x00FA;blico en general, los clientes, los usuarios de los servicios, las personas directamente interesadas, u otros interesados en c&#x00F3;mo se crean, capturan y gestionan los documentos</italic>.”. En sus apartados 7.1 y 7.3 tambi&#x00E9;n se hace referencia a la necesaria colaboraci&#x00F3;n con las <italic>partes interesadas</italic> para comprender los procesos de la organizaci&#x00F3;n, los documentos que &#x00E9;sta genera, y capturar sus requisitos.</p>

								<p>ISO <xref ref-type="bibr" rid="CIT02">30301</xref> se&#x00F1;ala en su cap&#x00ED;tulo introductorio, que “<italic>El SGD, determina los requisitos de gesti&#x00F3;n documental y las expectativas de las partes interesadas</italic>.”, y como parte de la comprensi&#x00F3;n de la organizaci&#x00F3;n y de su contexto (apartado 4.1) que este debe contemplar “<italic>las relaciones, percepciones, valores y expectativas de las partes interesadas externas</italic>.” La evaluaci&#x00F3;n del desempe&#x00F1;o del SGD que se prescribe en el cap&#x00ED;tulo 9 incluye la satisfacci&#x00F3;n de los usuarios y de las partes interesadas como uno de los aspectos a medir, analizar y evaluar.</p>

								<p>Se identifica otra similitud entre COBIT e ISO <xref ref-type="bibr" rid="CIT04">15489</xref> en la clasificaci&#x00F3;n que se hace de las partes interesadas. COBIT explica que - para definir el ciclo de vida de la informaci&#x00F3;n y determinar las pr&#x00E1;cticas a seguir -, es aconsejable clasificar a las partes interesadas en: a) creadores de informaci&#x00F3;n, b) custodios y c) consumidores. En el apartado 6.1 de ISO <xref ref-type="bibr" rid="CIT04">15489</xref> se mencionan categor&#x00ED;as similares: “<italic>personas que crean documentos</italic>”, “<italic>personas involucrados en la gesti&#x00F3;n de documentos</italic>” y “<italic>otros usuarios de las aplicaciones de gesti&#x00F3;n documental</italic>”.</p>
						</sec>

						<sec id="S4.1.2">
							<label>P2.</label>
							<title><italic>Enfoque hol&#x00ED;stico</italic></title>

								<p>El enfoque hol&#x00ED;stico de COBIT propone establecer metas y objetivos que se propagar&#x00E1;n sistem&#x00E1;ticamente a trav&#x00E9;s de todos los niveles de la organizaci&#x00F3;n, con el fin de asegurar el cumplimiento de la misi&#x00F3;n y de los objetivos generales. Esta aproximaci&#x00F3;n es caracter&#x00ED;stica de los sistemas de gesti&#x00F3;n (ISO 9001, ISO 14001, etc.). En todos ellos se parte del estudio del contexto de la organizaci&#x00F3;n y de las expectativas de sus partes interesadas para derivar requisitos legales, de negocio o de cualquier otro tipo. La direcci&#x00F3;n debe establecer esa propagaci&#x00F3;n de objetivos y definir el alcance de los procesos del sistema.</p>

								<p>En relaci&#x00F3;n a este principio, ISO <xref ref-type="bibr" rid="CIT04">15489</xref> incluye una nota en su introducci&#x00F3;n, en la que se recoge que las actividades de la organizaci&#x00F3;n, que pueden consistir en procesos, actividades u operaciones, dependiendo de su granularidad, es aquello que se ejecuta para alcanzar los objetivos de la organizaci&#x00F3;n.</p>

								<p>ISO <xref ref-type="bibr" rid="CIT02">30301</xref>, en su cap&#x00ED;tulo 6.2 <italic>Objetivos de la gesti&#x00F3;n documental y planes para alcanzarlos</italic>, indica que “<italic>la alta direcci&#x00F3;n debe asegurar que se establecen los objetivos (…) y se comunican en los niveles y las funciones pertinentes dentro de la organizaci&#x00F3;n</italic>”. Estos objetivos se derivan del an&#x00E1;lisis de actividades y tras identificar en qu&#x00E9; &#x00E1;reas son aplicables ciertos reglamentos, buenas pr&#x00E1;cticas, legislaci&#x00F3;n, etc. Tambi&#x00E9;n el apartado 4.1 se&#x00F1;ala la necesidad de comprender la organizaci&#x00F3;n y su contexto, factores externos e internos, entorno social, cultural, legal, tecnol&#x00F3;gico, etc., para alcanzar una visi&#x00F3;n global e integrada de la organizaci&#x00F3;n.</p>
						</sec>

						<sec id="S4.1.3">
							<label>P3.</label>
							<title><italic>Trato integral de las necesidades de la organizaci&#x00F3;n</italic></title>

								<p>Ambas normas hacen referencia a la creaci&#x00F3;n y gesti&#x00F3;n de documentos como una “<italic>parte integral de las actividades, procesos y sistemas de las organizaciones</italic>” (ISO <xref ref-type="bibr" rid="CIT02">30301</xref>, p. 6) o “<italic>parte integral de la gesti&#x00F3;n de la organizaci&#x00F3;n en cualquier contexto</italic>” (ISO <xref ref-type="bibr" rid="CIT04">15489</xref>, p. 9). Aunque centradas en la gesti&#x00F3;n de documentos, se parte de la necesidad de conocer y comprender el contexto de la organizaci&#x00F3;n, sus relaciones, estructura, motivaci&#x00F3;n, y el entorno en el que realiza sus actividades. Esta comprensi&#x00F3;n integral de la organizaci&#x00F3;n ser&#x00E1; la base para establecer los requisitos que debe cumplir la gesti&#x00F3;n de documentos.</p>
						</sec>

						<sec id="S4.1.4">
							<label>P4.</label>
							<title><italic>Marco integrado</italic></title>

								<p>ISO <xref ref-type="bibr" rid="CIT02">30301</xref> se enmarca dentro de las normas internacionales para sistemas de gesti&#x00F3;n. Esto ya implica su pertenencia a un marco integrado junto a otras normas como ISO 9001, ISO 14001 o ISO 27000, entre otras. Todas estas normas comparten una estructura y requisitos comunes, lo que facilita su uso conjunto en los llamados sistemas de gesti&#x00F3;n integrados. El cap&#x00ED;tulo 1 de ISO <xref ref-type="bibr" rid="CIT02">30301</xref> se&#x00F1;ala que “<italic>esta norma internacional puede ser implementada con otras Normas de Sistemas de Gesti&#x00F3;n</italic>”, y se destaca su utilidad para demostrar la conformidad con los requisitos de control de informaci&#x00F3;n documentada definidos en las mismas. En su anexo informativo B, tambi&#x00E9;n se hace referencia a las normas ISO antes citadas y se incluye la trazabilidad entre los cap&#x00ED;tulos de esas normas que tratan la informaci&#x00F3;n documentada, con los procesos de gesti&#x00F3;n de documentos definidos en el anexo A de ISO <xref ref-type="bibr" rid="CIT02">30301</xref>.</p>

								<p>ISO <xref ref-type="bibr" rid="CIT04">15489</xref> por otra parte, incluye en su bibliograf&#x00ED;a una referencia a la norma ISO <xref ref-type="bibr" rid="CIT05">27001</xref>, pero evita en su &#x00FA;ltima revisi&#x00F3;n las referencias a otras normas de gesti&#x00F3;n, que s&#x00ED; se citaban en la versi&#x00F3;n precedente, hoy obsoleta, en el apartado <italic>Normas para consulta</italic>.</p>
						</sec>

						<sec id="S4.1.5">
							<label>P5.</label>
							<title><italic>Separar la gobernanza de la gesti&#x00F3;n</italic></title>

								<p>Este principio COBIT est&#x00E1; presente en ISO <xref ref-type="bibr" rid="CIT02">30301</xref>, cuyo capitulo introductorio se&#x00F1;ala, entre los destinatarios de la norma, tanto a la alta direcci&#x00F3;n “<italic>que toma las decisiones de establecer e implementar un sistema de gesti&#x00F3;n…</italic>”, como a “<italic>aquellos responsables de la implementaci&#x00F3;n del SGD, los profesionales en las &#x00E1;reas de gesti&#x00F3;n de riesgos, auditor&#x00ED;a, gesti&#x00F3;n de documentos, tecnolog&#x00ED;as de la informaci&#x00F3;n y seguridad de la informaci&#x00F3;n</italic>.” La gobernanza estar&#x00ED;a enmarcada en los requisitos del cap&#x00ED;tulo 5, referidos al liderazgo y compromiso de la direcci&#x00F3;n, la definici&#x00F3;n de una pol&#x00ED;tica alineada con la misi&#x00F3;n y la definici&#x00F3;n, asignaci&#x00F3;n y comunicaci&#x00F3;n de roles. La gesti&#x00F3;n estar&#x00ED;a enmarcada en los requisitos de los cap&#x00ED;tulos 6, 7 y 8 dedicados a la planificaci&#x00F3;n, a los procesos de soporte y a la operaci&#x00F3;n del SGD.</p>

								<p>Esta distinci&#x00F3;n entre gobernanza y gesti&#x00F3;n tambi&#x00E9;n se aprecia en el apartado 5.3, donde se distingue entre las responsabilidades de la direcci&#x00F3;n y las operativas: las primeras se centran en la concienciaci&#x00F3;n y definici&#x00F3;n de roles y aseguramiento de las competencias, y las segundas en la implementaci&#x00F3;n operacional del SGD y en su mejora continua.</p>
						</sec>
				</sec>

				<sec id="S4.2">
					<label>4.2.</label>
					<title>An&#x00E1;lisis a partir de los catalizadores</title>

						<p>COBIT establece siete habilitadores o componentes: 1. Principios, pol&#x00ED;ticas y marcos de referencia, 2. Procesos, 3. Estructuras organizativas, 4. Cultura, &#x00E9;tica y comportamiento, 5. Informaci&#x00F3;n, 6. Servicios, infraestructura y aplicaciones, y 7. Personas, habilidades y competencias. El an&#x00E1;lisis de las normas para SGD permite identificar una correspondencia con estos componentes.</p>

						<sec id="S4.2.1">
							<label>H1.</label>
							<title><italic>Principios, pol&#x00ED;ticas y marcos de referencia</italic></title>

								<p>Este componente est&#x00E1; alineado con un aspecto fundamental de las normas de gesti&#x00F3;n de documentos. La definici&#x00F3;n, comunicaci&#x00F3;n y promoci&#x00F3;n de una pol&#x00ED;tica por parte de la alta direcci&#x00F3;n, adecuada al prop&#x00F3;sito y basada en la mejora continua es tambi&#x00E9;n la base de ISO <xref ref-type="bibr" rid="CIT02">30301</xref>, que dedica el cap&#x00ED;tulo 5.2 a este punto. ISO <xref ref-type="bibr" rid="CIT04">15489</xref> recoge una aproximaci&#x00F3;n equivalente en su apartado 6.2 <italic>Pol&#x00ED;ticas</italic>, y se&#x00F1;ala que la gesti&#x00F3;n de los documentos “<italic>debe ser impulsada y dirigida por la direcci&#x00F3;n de la organizaci&#x00F3;n, quien debe ejercer el liderazgo y garantizar que se dispone de los recursos necesarios para llevarla a cabo y cumplir con los requisitos establecidos en la pol&#x00ED;tica y en los marcos normativos”</italic>.</p>
						</sec>

						<sec id="S4.2.2">
							<label>H2.</label>
							<title><italic>Procesos</italic></title>

								<p>COBIT detalla treinta y siete procesos para la gobernanza, que se desarrollan en una gu&#x00ED;a espec&#x00ED;fica (ISACA, <xref ref-type="bibr" rid="CIT25">2012b</xref>). Para cada proceso se especifican sus entradas, resultados y actividades, as&#x00ED; como la necesidad de establecer indicadores para su control, rendimiento y apreciaci&#x00F3;n del riesgo. De estos treinta y siete procesos, en la correspondencia con ISO <xref ref-type="bibr" rid="CIT04">15489</xref>-1:2001 que se incluye en el documento <italic>Informaci&#x00F3;n catalizadora</italic> (ISACA, <xref ref-type="bibr" rid="CIT26">2013</xref>), se identificaba un subconjunto con incidencia directa en las pr&#x00E1;cticas de gesti&#x00F3;n de documentos y en el dise&#x00F1;o, despliegue y operaci&#x00F3;n de una aplicaci&#x00F3;n de gesti&#x00F3;n documental:</p>
								
									<list list-type="bullet">
										<list-item>
											<p>APO03 Administrar arquitectura empresarial.</p>
										</list-item>
										
										<list-item>
											<p>BAI01 Gestionar programas y proyectos.</p>
										</list-item>
										
										<list-item>
											<p>BAI02 Gestionar la definici&#x00F3;n de requisitos.</p>
										</list-item>
										
										<list-item>
											<p>BAI03 Gestionar la identificaci&#x00F3;n y construcci&#x00F3;n de soluciones.</p>
										</list-item>
										
										<list-item>
											<p>BAI04 Gestionar la disponibilidad y capacidad.</p>
										</list-item>
										
										<list-item>
											<p>BAI05 Gestionar la introducci&#x00F3;n de cambios organizacionales.</p>
										</list-item>
										
										<list-item>
											<p>BAI08 Gestionar el conocimiento.</p>
										</list-item>
										
										<list-item>
											<p>BAI09 Gestionar los activos.</p>
										</list-item>
										
										<list-item>
											<p>BAI10 Gestionar la configuraci&#x00F3;n.</p>
										</list-item>
									</list>	

								<p>El enfoque a procesos tambi&#x00E9;n es caracter&#x00ED;stico de las normas de gesti&#x00F3;n de documentos, aunque con un alcance m&#x00E1;s limitado y concreto. ISO <xref ref-type="bibr" rid="CIT04">15489</xref> los acota a los de creaci&#x00F3;n, captura y gesti&#x00F3;n de documentos (apartado 5.3.1), que posteriormente detalla en nueve procesos en su cap&#x00ED;tulo 9: creaci&#x00F3;n, captura, clasificaci&#x00F3;n e indizaci&#x00F3;n, control de acceso, almacenamiento, uso y reutilizaci&#x00F3;n, migraci&#x00F3;n o conversi&#x00F3;n y disposici&#x00F3;n. Es aqu&#x00ED; posible establecer una equivalencia con los procesos del ciclo de vida de la informaci&#x00F3;n que se escriben en ISACA (<xref ref-type="bibr" rid="CIT26">2013</xref>, p. 37), donde tras una fase de planificaci&#x00F3;n y dise&#x00F1;o se hace referencia a la creaci&#x00F3;n/adquisici&#x00F3;n, almacenamiento, uso y distribuci&#x00F3;n, monitorizaci&#x00F3;n y disposici&#x00F3;n (archivo o destrucci&#x00F3;n).</p>

								<p>ISO <xref ref-type="bibr" rid="CIT02">30301</xref> trata el dise&#x00F1;o de procesos de gesti&#x00F3;n documental en su apartado 8.2, que parte del an&#x00E1;lisis de los procesos de trabajo organizativos y de los riesgos derivados de fallos en el control y creaci&#x00F3;n de los documentos. El anexo normativo A hace referencia a dos procesos, Creaci&#x00F3;n y Control, y los controles asociados a los mismos (un total de treinta y tres).</p>

								<p>Se debe destacar que los procesos definidos en COBIT se orientan al dise&#x00F1;o y despliegue de sistemas de informaci&#x00F3;n, por lo que tambi&#x00E9;n son aplicables cuando &#x00E9;ste consiste en un sistema para la gesti&#x00F3;n de documentos. Mientras tanto, los procesos ISO se centran en la operativa del sistema, con la excepci&#x00F3;n de los procesos ISO <xref ref-type="bibr" rid="CIT02">30301</xref> del subconjunto <italic>A.2.5. Establecer las condiciones de administraci&#x00F3;n y mantenimiento de las aplicaciones de gesti&#x00F3;n de documentos</italic>, vinculados al mantenimiento de la infraestructura t&#x00E9;cnica. Esto no quiere decir que las normas de gesti&#x00F3;n de documentos no traten cuestiones relacionadas con la planificaci&#x00F3;n, dise&#x00F1;o y despliegue de SGD y de sus elementos t&#x00E9;cnicos. As&#x00ED;, ISO <xref ref-type="bibr" rid="CIT02">30301</xref> en su cap&#x00ED;tulo 8 establece las fases de planificaci&#x00F3;n, dise&#x00F1;o e implementaci&#x00F3;n de los procesos de gesti&#x00F3;n documental, y el 7 de ISO <xref ref-type="bibr" rid="CIT04">15489</xref> presenta los requisitos para una fase de identificaci&#x00F3;n y valoraci&#x00F3;n que comenzar&#x00E1; con el an&#x00E1;lisis para identificar requisitos y guiar su implementaci&#x00F3;n. Se puede concluir que el modelo de procesos COBIT ofrece informaci&#x00F3;n m&#x00E1;s detallada y complementa la definici&#x00F3;n de los procesos que – en t&#x00E9;rminos demasiado gen&#x00E9;ricos – ofrecen las dos normas de gesti&#x00F3;n de documentos.</p>

								<p>El concepto de indicadores de procesos de COBIT se relaciona con las pr&#x00E1;cticas definidas en el cap&#x00ED;tulo 6.4. <italic>Supervisi&#x00F3;n y evaluaci&#x00F3;n</italic> de ISO <xref ref-type="bibr" rid="CIT04">15489</xref> y al 9.1 de ISO <xref ref-type="bibr" rid="CIT02">30301</xref>, donde se se&#x00F1;ala la necesidad de establecer mediciones que deben ser supervisadas para comprobar la adecuaci&#x00F3;n del SGD con las pol&#x00ED;ticas autorizadas y con los requisitos de negocio.</p>

								<p>Un aspecto que encontramos en COBIT, pero no en la definici&#x00F3;n de procesos de las normas ISO, se refiere a la capacidad de los procesos. Este concepto, caracter&#x00ED;stico de modelos de evaluaci&#x00F3;n y mejora desarrollados para la industria software (CMMI o ISO/IEC 15504, SPICE), busca caracterizar y representar la predictibilidad de los resultados de los procesos, estableciendo distintos niveles de capacidad o de madurez. COBIT identifican seis niveles de capacidad (incompleto, ejecutado, gestionado, establecido, predecible y optimizado), que se eval&#x00FA;an u obtienen implementando unos atributos y pr&#x00E1;cticas asociados a cada uno de ellos. Aunque ISO <xref ref-type="bibr" rid="CIT02">30301</xref> establece las bases para auditar el cumplimiento de los requisitos, existen diferencias significativas entre el concepto de auditor&#x00ED;a y el de evaluaci&#x00F3;n de capacidad. La primera eval&#x00FA;a el grado de cumplimiento respecto a los requisitos establecidos en la norma, mientras que los segundos permiten obtener una valoraci&#x00F3;n de la predictibilidad de los resultados de cada proceso individual y establecer un plan de mejora progresivo a medio-largo plazo, con metas bien definidas. Se trata, por lo tanto, de uno de los aspectos m&#x00E1;s prometedores en los que COBIT puede influir en las normas de gesti&#x00F3;n de documentos.</p>

										<table-wrap id="T1">
											<label>Tabla I</label>
											<caption>
												<title>Sem&#x00E1;ntica de los niveles (ISACA 2012a, p. 42)</title>
											</caption>
											<graphic xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="../T1.jpg"/>
										</table-wrap>								
						</sec>

						<sec id="S4.2.3">
							<label>H3.</label>
							<title><italic>Estructuras organizativas</italic></title>

								<p>La necesidad de establecer una estructura organizativa est&#x00E1; presente en el apartado 5.3 de ISO <xref ref-type="bibr" rid="CIT02">30301</xref>, que establece la necesidad de definir, asignar y comunicar funciones, responsabilidades y competencias en todos los niveles de la organizaci&#x00F3;n. Otros sub-apartados de ese mismo cap&#x00ED;tulo se refieren a la designaci&#x00F3;n de un representante de la direcci&#x00F3;n, y de un representante a nivel operativo. Se encuentra una referencia similar en el apartado 6.3 de ISO <xref ref-type="bibr" rid="CIT04">15489</xref>.</p>
						</sec>

						<sec id="S4.2.4">
							<label>H4.</label>
							<title><italic>Cultura, &#x00E9;tica y comportamiento</italic></title>

								<p>Este componente se relaciona con algunos apartados de ISO <xref ref-type="bibr" rid="CIT02">30301</xref>, concretamente con el 4.1 <italic>Comprensi&#x00F3;n de la organizaci&#x00F3;n y su contexto</italic>, en el que se hace referencia al entorno cultural, valores y expectativas de las partes interesadas, entre los aspectos a analizar para comprender la organizaci&#x00F3;n. Tambi&#x00E9;n en el 6.2 se incluye el cumplimiento de la legislaci&#x00F3;n y de c&#x00F3;digos de buenas pr&#x00E1;cticas, conducta y &#x00E9;tica entre las fuentes de requisitos para la gesti&#x00F3;n de documentos, y en el cap&#x00ED;tulo 4.2 se habla de “<italic>requisitos de otra &#x00ED;ndole que incluyen compromisos voluntarios de car&#x00E1;cter no legislativo hechos por la organizaci&#x00F3;n</italic>”. Dada la importancia del SGD como un garante de la trazabilidad de las acciones de las organizaciones, los requisitos que establece la norma respecto a la concienciaci&#x00F3;n y la comunicaci&#x00F3;n resultan tambi&#x00E9;n relevantes.</p>

								<p>ISO <xref ref-type="bibr" rid="CIT04">15489</xref> no ofrece referencias expl&#x00ED;citas que puedan trazarse a este catalizador, si bien se indica entre los beneficios de la gesti&#x00F3;n de documentos la capacidad de “<italic>mejorar la transparencia y la rendici&#x00F3;n de cuentas</italic>” y “<italic>proteger los derechos y obligaciones de las organizaciones y de los individuos</italic>” (p. 6). En el caso de la ISO <xref ref-type="bibr" rid="CIT02">30301</xref>, el apartado 7.3 “Concienciaci&#x00F3;n y formaci&#x00F3;n”, requiere que el personal sea consciente de la importancia de sus actividades relacionadas con la gesti&#x00F3;n de informaci&#x00F3;n, la necesidad de seguir los procedimientos establecidos y las consecuencias de no hacerlo.</p>
						</sec>

						<sec id="S4.2.5">
							<label>H5.</label>
							<title><italic>Informaci&#x00F3;n</italic></title>

								<p>COBIT evita el t&#x00E9;rmino documento y adopta un enfoque gen&#x00E9;rico para referirse a “<italic>toda la informaci&#x00F3;n relevante para la empresa, no s&#x00F3;lo la informaci&#x00F3;n automatizada, y que puede ser estructurada o no estructurada, formalizada o informal</italic>” (ISACA, <xref ref-type="bibr" rid="CIT24">2012a</xref>, p. 81). La informaci&#x00F3;n es el resultado de la transformaci&#x00F3;n de datos generados por los procesos de negocio, a partir de la cual se genera conocimiento y se crea valor.</p>

								<p>El modelo COBIT caracteriza la informaci&#x00F3;n a partir de tres caracter&#x00ED;sticas o criterios: a) calidad intr&#x00ED;nseca, b) calidad contextual, y c) accesibilidad-seguridad. Estos se subdividen a su vez en quince m&#x00E1;s espec&#x00ED;ficos, que se resumen a continuaci&#x00F3;n:</p>
								
										<list list-type="bullet">
											<list-item>
												<p>Calidad intr&#x00ED;nseca</p>
														<list list-type="bullet">
															<list-item>
																<p>Precisi&#x00F3;n: la informaci&#x00F3;n es correcta y se puede confiar en ella.</p>
															</list-item>
															
															<list-item>
																<p>Objetividad: la informaci&#x00F3;n es imparcial y no presenta prejuicios.</p>
															</list-item>
															
															<list-item>
																<p>Credibilidad: en qu&#x00E9; medida la informaci&#x00F3;n se considera verdadera o cre&#x00ED;ble.</p>
															</list-item>
															
															<list-item>
																<p>Reputaci&#x00F3;n: la informaci&#x00F3;n se valora considerando su origen o el contexto en el que se genera.</p>
															</list-item>
														</list>											
											</list-item>
											
											<list-item>
												<p>Calidad contextual</p>
												
														<list list-type="bullet">
															<list-item>
																<p>Relevancia: la informaci&#x00F3;n es aplicable y &#x00FA;til para realizar cierta actividad.</p>
															</list-item>
															
															<list-item>
																<p>Completitud: no falta informaci&#x00F3;n, y &#x00E9;sta ofrece la profundidad y nivel de detalle necesario para realizar cierta actividad.</p>
															</list-item>
															
															<list-item>
																<p>Actualizada: la informaci&#x00F3;n est&#x00E1; actualizada para permitir realizar la tarea en cuesti&#x00F3;n.</p>
															</list-item>
															
															<list-item>
																<p>Cantidad adecuada: el volumen de informaci&#x00F3;n es adecuado para completar la actividad.</p>
															</list-item>
															
															<list-item>
																<p>Presentaci&#x00F3;n concisa: la informaci&#x00F3;n se presenta de forma compacta.</p>
															</list-item>
															
															<list-item>
																<p>Presentaci&#x00F3;n consistente: la informaci&#x00F3;n se presenta en un formato homog&#x00E9;neo.</p>
															</list-item>
															
															<list-item>
																<p>Comprensibilidad: la informaci&#x00F3;n es f&#x00E1;cil de entender.</p>
															</list-item>
															
															<list-item>
																<p>F&#x00E1;cil de utilizar: la informaci&#x00F3;n se puede reutilizar y aplicar en diferentes tareas.</p>
															</list-item>
														</list>												
											</list-item>
											
											<list-item>
												<p>Seguridad-accesibilidad</p>
												
														<list list-type="bullet">
															<list-item>
																<p>Disponibilidad: la informaci&#x00F3;n est&#x00E1; disponible cuando se precisa, o se puede recuperar con rapidez y facilidad.</p>
															</list-item>
															
															<list-item>
																<p>Acceso restringido: el acceso a la informaci&#x00F3;n est&#x00E1; restringido a las personas autorizadas.</p>
															</list-item>
														</list>												
											</list-item>
										</list>
										
								
								<p>Es posible establecer una correspondencia entre estos criterios de calidad de la informaci&#x00F3;n y las caracter&#x00ED;sticas que – seg&#x00FA;n el apartado 5.2 de ISO <xref ref-type="bibr" rid="CIT04">15489</xref> - deben cumplir los documentos: autenticidad, fiabilidad, integridad y usabilidad. De estos cuatro criterios, solo tres de ellos se mencionan en ISO <xref ref-type="bibr" rid="CIT02">30301</xref> (normalmente como parte de los controles del anexo A), y se omite el de fiabilidad, quiz&#x00E1;s por ser el m&#x00E1;s complejo de demostrar con medios t&#x00E9;cnicos. Las cuatro caracter&#x00ED;sticas est&#x00E1;n presentes en el modelo de calidad de la informaci&#x00F3;n de COBIT.</p>

								<p>El desarrollo del componente <italic>Informaci&#x00F3;n</italic> de COBIT tambi&#x00E9;n hace referencia a su ciclo de vida, distinguiendo la planificaci&#x00F3;n, dise&#x00F1;o, construcci&#x00F3;n/adquisici&#x00F3;n, uso y operaci&#x00F3;n. Este &#x00FA;ltimo punto incluye su almacenamiento, distribuci&#x00F3;n y uso, y entre los ejemplos que se mencionan en ISACA (<xref ref-type="bibr" rid="CIT26">2013</xref>, p. 40-41) se encuentran preguntas relativas a su almacenamiento f&#x00ED;sico, acceso, estructura, tipos de informaci&#x00F3;n, retenci&#x00F3;n, canales de acceso, y una distinci&#x00F3;n entre el valor hist&#x00F3;rico y operacional de la informaci&#x00F3;n. En este punto tambi&#x00E9;n resulta posible establecer un paralelismo con los contenidos de ISO <xref ref-type="bibr" rid="CIT02">30301</xref> – que distinguen planificaci&#x00F3;n, dise&#x00F1;o y operaci&#x00F3;n - y con los nueve procesos de ISO <xref ref-type="bibr" rid="CIT04">15489</xref>.</p>
						</sec>

						<sec id="S4.2.6">
							<label>H6.</label>
							<title><italic>Servicios, infraestructura y aplicaciones</italic></title>

								<p>Este habilitador remite a las tecnolog&#x00ED;as y aplicaciones inform&#x00E1;ticas, tambi&#x00E9;n presentes en las normas para gesti&#x00F3;n de documentos. Estas citan las herramientas tecnol&#x00F3;gicas que sirven de apoyo al sistema y a los “<italic>elementos t&#x00E9;cnicos de software, que se puede haber dise&#x00F1;ado espec&#x00ED;ficamente para gestionar documentos o con otro prop&#x00F3;sito…</italic>” (ISO <xref ref-type="bibr" rid="CIT04">15489</xref>, 3.16).</p>

								<p>ISO <xref ref-type="bibr" rid="CIT02">30301</xref> incluye la infraestructura t&#x00E9;cnica entre los recursos necesarios para gestionar y operar el SGD, que seg&#x00FA;n el apartado 7.1, deben ser asignados y mantenidos por la alta direcci&#x00F3;n. Tambi&#x00E9;n en el dise&#x00F1;o del proceso que se describe en el cap&#x00ED;tulo 8.2 se se&#x00F1;ala que – como parte de la especificaci&#x00F3;n del proceso – se deben “<italic>determinar las tecnolog&#x00ED;as adecuadas para crear y capturar los documentos</italic>” y “<italic>establecer las condiciones que deben regir la administraci&#x00F3;n y mantenimiento de las aplicaciones de gesti&#x00F3;n documental</italic>.”</p>

								<p>La norma incluye un apartado dedicado a la implementaci&#x00F3;n de las aplicaciones de gesti&#x00F3;n documental, el 8.3, cuya adecuaci&#x00F3;n a las necesidades de la empresa deber&#x00E1; ser supervisada regularmente. La efectividad de las aplicaciones de gesti&#x00F3;n documental y de los recursos de infraestructura t&#x00E9;cnica son aspectos que se deben medir y evaluar de forma sistem&#x00E1;tica seg&#x00FA;n los requisitos del cap&#x00ED;tulo 9 <italic>Evaluaci&#x00F3;n del desempe&#x00F1;o del SGD</italic>.</p>
						</sec>

						<sec id="S4.2.7">
							<label>H7.</label>
							<title><italic>Personas, habilidades y competencias</italic></title>

								<p>Este componente COBIT es otro eje fundamental en las normas de referencia. ISO <xref ref-type="bibr" rid="CIT04">15489</xref>, en su apartado 6.5 <italic>Competencia y formaci&#x00F3;n</italic>, e ISO <xref ref-type="bibr" rid="CIT02">30301</xref> en el cap&#x00ED;tulo 7.2 hacen una menci&#x00F3;n expl&#x00ED;cita a todas la personas que trabajan en la organizaci&#x00F3;n y establecen responsabilidades y competencias de direcci&#x00F3;n y rendici&#x00F3;n de cuentas. Siguiendo con las pautas habituales en las normas de sistemas de gesti&#x00F3;n, se exige el desarrollo de competencias con un plan de capacitaci&#x00F3;n para que equipos y personas desempe&#x00F1;en sus funciones correctamente.</p>

								<p>ISO <xref ref-type="bibr" rid="CIT02">30301</xref> trata en sus cap&#x00ED;tulos 7.1 <italic>Recursos</italic> y 7.2 <italic>Capacitaci&#x00F3;n</italic>, los requisitos relativos a la asignaci&#x00F3;n de los recursos necesarios (incluyendo, pero no limitado al personal), y al aseguramiento de que &#x00E9;ste dispone de las competencias necesarias mediante capacitaci&#x00F3;n y formaci&#x00F3;n. ISO <xref ref-type="bibr" rid="CIT04">15489</xref> establece la necesidad de un plan de formaci&#x00F3;n continuo dirigido a todos los miembros de la organizaci&#x00F3;n, incluido el personal externo que se vean afectados por la gesti&#x00F3;n de documentos.</p>

								<p>Como resumen de los puntos tratados en los apartados anteriores, la <xref ref-type="table" rid="T2">tabla II</xref> recoge la trazabilidad entre los principios y los catalizadores COBIT y los apartados de las normas de gesti&#x00F3;n de documentos en los que se puede identificar una conexi&#x00F3;n o relaci&#x00F3;n.</p>
								
										<table-wrap id="T2">
											<label>Tabla II</label>
											<caption>
												<title>Tabla resumen: puntos de conexi&#x00F3;n y trazabilidad</title>
											</caption>
											<graphic xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="../T2.jpg"/>
										</table-wrap>							
						</sec>
				</sec>

				<sec id="S4.3">
					<label>4.3.</label>
					<title>Gesti&#x00F3;n de riesgos y auditor&#x00ED;as de evaluaci&#x00F3;n del cumplimiento</title>

						<p>La norma ISO/IEC <xref ref-type="bibr" rid="CIT03">38500</xref> se refiere, en uno de sus principios – Desempe&#x00F1;o – a la necesidad de que los administradores eval&#x00FA;en los riesgos que pueden comprometer la integridad y protecci&#x00F3;n de la informaci&#x00F3;n que conforma la memoria colectiva. La gesti&#x00F3;n de riesgos se menciona en la descripci&#x00F3;n del primer principio de COBIT (<italic>Satisfacer las Necesidades de las Partes Interesadas</italic>), y es junto a la realizaci&#x00F3;n de beneficios y la optimizaci&#x00F3;n de recursos uno de los objetivos de la gobernanza (ISACA, <xref ref-type="bibr" rid="CIT24">2012a</xref>, p. 18). COBIT hace referencia a las normas ISO 31000 – dedicada de forma espec&#x00ED;fica a la gesti&#x00F3;n de riesgos -, y estas pr&#x00E1;cticas son claves en el entramado regulador de ISACA. Strait (<xref ref-type="bibr" rid="CIT42">2010</xref>) describe el proceso de gesti&#x00F3;n de riesgos en uno de las pocas publicaciones de ISACA dedicadas a la gesti&#x00F3;n de documentos. En ella se considera la gesti&#x00F3;n documental como un conjunto de pr&#x00E1;cticas para la mitigaci&#x00F3;n de riesgos. Se se&#x00F1;ala que, en el momento de determinar el alcance del programa de gesti&#x00F3;n de documentos, se deben identificar los riesgos que se asumen si no se adopta un enfoque de gesti&#x00F3;n de riesgos, que contar&#x00E1; con su propio plan. El documento tambi&#x00E9;n se&#x00F1;ala que el plan de gesti&#x00F3;n de riesgos necesitar&#x00E1;:</p>
						
								<list list-type="bullet">
									<list-item>
										<p>Crear un equipo interdisciplinar.</p>
									</list-item>
									
									<list-item>
										<p>Analizar escenarios de riesgo m&#x00E1;s relevantes y probables que impacten en los objetivos de la organizaci&#x00F3;n, y entre ellos los asociados al ciclo de vida de la informaci&#x00F3;n.</p>
									</list-item>
									
									<list-item>
										<p>Revisar los procesos y la forma en que se recibe y genera informaci&#x00F3;n, d&#x00F3;nde se almacena, qui&#x00E9;n accede ella, c&#x00F3;mo se distribuye, etc.</p>
									</list-item>
									
									<list-item>
										<p>Cuantificar y priorizar los riesgos atendiendo a su probabilidad e impacto en caso de que se materialicen.</p>
									</list-item>
									
									<list-item>
										<p>Proponer un plan y estimar un presupuesto.</p>
									</list-item>
								</list>

						<p>La gesti&#x00F3;n de riesgos tambi&#x00E9;n se contempla en las normas de gesti&#x00F3;n de documentos, y han sido revisadas en la literatura de administraci&#x00F3;n empresarial (Andreeva y otros, <xref ref-type="bibr" rid="CIT07">2017</xref>)</p>

						<p>ISO <xref ref-type="bibr" rid="CIT04">15489</xref>, en su introducci&#x00F3;n se refiere a: “<italic>f) la importancia de la gesti&#x00F3;n de riesgos en las estrategias concebidas para la gesti&#x00F3;n de los documentos, y la gesti&#x00F3;n de documentos como una estrategia de gesti&#x00F3;n de riesgos en s&#x00ED; misma</italic>.” En los principios enumerados en el apartado <italic>4 Principios para la gesti&#x00F3;n de documentos</italic> mencionan: “<italic>d) las decisiones relativas a la creaci&#x00F3;n, captura y gesti&#x00F3;n de los documentos est&#x00E1;n basadas en la apreciaci&#x00F3;n del riesgo de las actividades de la organizaci&#x00F3;n, en su contexto legal, y social</italic>.”, aspecto que se desarrolla ampliamente en el apartado 7. Aqu&#x00ED;, como parte de la evaluaci&#x00F3;n de las actividades con el fin de identificar los documentos que se generan y capturan, se incluye el an&#x00E1;lisis y apreciaci&#x00F3;n de los riesgos derivados de la carencia de documentos y se propone la gesti&#x00F3;n documental como una medida para evitarlos. En relaci&#x00F3;n a la gesti&#x00F3;n de riesgos en la gesti&#x00F3;n documental, se debe considerar tambi&#x00E9;n el informe t&#x00E9;cnico UNE-ISO/TR 18128, que proporciona pautas para la identificaci&#x00F3;n y gesti&#x00F3;n de riesgos en los procesos y sistemas de gesti&#x00F3;n documental. Las &#x00E1;reas de incertidumbre que menciona este informe (dise&#x00F1;o del sistema, mantenimiento, sostenibilidad y continuidad, interoperabilidad y seguridad) est&#x00E1;n incluidas en la m&#x00E1;s amplia lista de perfiles de riesgo que establece COBIT (ISACA, <xref ref-type="bibr" rid="CIT31">2018d</xref>, p. 24).</p>

						<p>Respecto a las directrices ISACA sobre auditor&#x00ED;a de datos, Gelbstein (<xref ref-type="bibr" rid="CIT16">2016</xref>) se&#x00F1;ala que la auditor&#x00ED;a proporcionar&#x00E1; evidencias sobre: “<italic>datos incompletos, inexactos o inconsistentes, datos que no cumplen con la privacidad o las leyes regulatorias, lagunas en los niveles o procesos de seguridad de datos, la ubicaci&#x00F3;n de las fuentes de datos de la organizaci&#x00F3;n, datos no verificados que alguien puede estar usando sin que se sepa, as&#x00ED; como lagunas en la responsabilidad sobre los datos</italic>”.</p>

						<p>El cap&#x00ED;tulo 9.2 de ISO <xref ref-type="bibr" rid="CIT02">30301</xref> establece los requisitos para un sistema de auditor&#x00ED;a interna para evaluar y supervisar el cumplimiento de los requisitos de gesti&#x00F3;n de documentos, aspecto de la norma que ha sido discutido en detalle por Moro-Cabero (<xref ref-type="bibr" rid="CIT36">2011</xref>). Ese apartado de la norma no hace referencia a criterios de auditoria espec&#x00ED;ficos, sino &#x00FA;nicamente a la necesidad de definirlos, siendo el conjunto de controles del anexo normativo A la principal referencia para establecer el alcance de las auditor&#x00ED;as. ISO <xref ref-type="bibr" rid="CIT02">30301</xref> incluye controles similares a los propuestos por COBIT y citados en el p&#x00E1;rrafo anterior: “<italic>A.1.3.1. Se debe identificar y documentar la informaci&#x00F3;n requerida como documento para cada proceso de trabajo…</italic>”, “<italic>A.2.2.1 Se deben dictar normas para regular el acceso a los documentos…</italic>”, o “<italic>A.2.3.1. Se deben implementar procedimientos para garantizar la integridad/seguridad de los documentos e impedir la utilizaci&#x00F3;n no autorizada, la modificaci&#x00F3;n, el traslado, el ocultamiento o la destrucci&#x00F3;n</italic>”. En ISO <xref ref-type="bibr" rid="CIT04">15489</xref>:2016 las referencias a auditorias dejaron de estar presentes, si bien se mantienen requisitos para la supervisi&#x00F3;n y evaluaci&#x00F3;n en el cap&#x00ED;tulo 6.4.</p>

						<p>La auditor&#x00ED;a es, por tanto, una pieza clave y constituye una actividad necesaria que pone de manifiesto tanto los cumplimientos como las no conformidades con el sistema de gesti&#x00F3;n, permite valorar riesgos, oportunidades de mejora y puntos d&#x00E9;biles.</p>
				</sec>
		</sec>

		<sec id="S5">
			<label>5.</label>
			<title>CONCLUSIONES</title>

				<p>La informaci&#x00F3;n que produce una organizaci&#x00F3;n como resultado del desarrollo de su actividad y para dar cumplimiento a sus objetivos, constituye un valioso activo, al servir de respaldo a las actividades y decisiones y al permitir la rendici&#x00F3;n de cuentas a las partes interesadas desde los puntos de vista empresarial y legal.</p>

				<p>Como consecuencia del desarrollo de las TIC, esta informaci&#x00F3;n se crea y gestiona mayoritariamente con el soporte de complejas infraestructuras inform&#x00E1;ticas. La adopci&#x00F3;n de las TIC ha supuesto ventajas como la agilidad en los procesos, el aumento exponencial de la capacidad de almacenar datos y mayores posibilidades de recuperaci&#x00F3;n y difusi&#x00F3;n. Pero al mismo tiempo ha generado nuevos riesgos asociados tanto a posibles problemas t&#x00E9;cnicos como organizativos: exceso de informaci&#x00F3;n y de datos, control y acceso a informaci&#x00F3;n confidencial o privilegiada, exposici&#x00F3;n a amenazas y ataques, etc.</p>

				<p>Esto ha llevado a las comunidades profesionales a establecer mecanismos que garanticen el control y la calidad de la informaci&#x00F3;n, de los procesos que la generan y gestionan, y de las condiciones de los sistemas que permiten recuperarla de forma &#x00ED;ntegra y segura, manteniendo su autenticidad, validez y accesibilidad. Si hasta hace pocos a&#x00F1;os los &#x00F3;rganos de gobierno de las organizaciones delegaban en los profesionales inform&#x00E1;ticos esta labor, progresivamente – y gracias a la labor de organizaciones como ISACA y a los distintos marcos de referencia y normativos, se ha generalizado un enfoque hol&#x00ED;stico que da cabida a distintos perfiles profesionales con la gesti&#x00F3;n de riesgos y la continuidad digital como aspectos centrales.</p>

				<p>El modelo de referencia propuesto por ISACA sirve de apoyo a los profesionales encargados de verificar que las organizaciones han establecido las medidas necesarias para evitar, mitigar y paliar los riesgos y sus efectos. Sin embargo, aunque existen claras similitudes y paralelismos entre el marco de referencia de ISACA y el marco normativo establecido por las normas UNE/ISO para la gesti&#x00F3;n de documentos, tal y como se demuestra en este estudio, es evidente la necesidad de una mayor permeabilidad entre estos modelos.</p>

				<p>El an&#x00E1;lisis demuestra que existe un grado significativo de compatibilidad entre los principios y pr&#x00E1;cticas de gesti&#x00F3;n de informaci&#x00F3;n que define el modelo COBIT con las normas de gesti&#x00F3;n documental. Existe una base com&#x00FA;n y ambos modelos comparten en &#x00FA;ltima instancia el objetivo de asegurar el cumplimiento de las obligaciones que establece el contexto en el que desarrolla su actividad la organizaci&#x00F3;n (jur&#x00ED;dico, reglamentario, normativo, etc.). Cabe se&#x00F1;alar, no obstante, que en la formulaci&#x00F3;n actual de COBIT las normas de gesti&#x00F3;n de documentos no tienen la visibilidad que cabr&#x00ED;a esperar. As&#x00ED;, ni la lista de objetivos de gobierno y gesti&#x00F3;n (ISACA, <xref ref-type="bibr" rid="CIT28">2018a</xref>) ni las gu&#x00ED;as de dise&#x00F1;o e implementaci&#x00F3;n de un sistema de gobierno de la informaci&#x00F3;n (ISACA <xref ref-type="bibr" rid="CIT29">2018b</xref>, <xref ref-type="bibr" rid="CIT30">2018c</xref>) incluyen a las normas ISO <xref ref-type="bibr" rid="CIT04">15489</xref> o ISO <xref ref-type="bibr" rid="CIT02">30301</xref> en su lista de normas de referencia. Se debe tener en cuenta que COBIT pretende servir de paraguas a distintas normas relacionadas con el cumplimiento de requisitos normativos (v&#x00E9;ase ISACA, <xref ref-type="bibr" rid="CIT28">2018a</xref> anexo C, en el que se hace referencia a 26 normas y marcos). Esto permite concluir que las normas de gesti&#x00F3;n de documentos no han alcanzado la visibilidad esperada en una comunidad profesional que deber&#x00ED;a incluirse entre su p&#x00FA;blico objetivo.</p>

				<p>COBIT, sin embargo, s&#x00ED; incluye numerosas pr&#x00E1;cticas de gesti&#x00F3;n que exigen la generaci&#x00F3;n y gesti&#x00F3;n de documentos (ISACA, <xref ref-type="bibr" rid="CIT28">2018a</xref>), por ejemplo:</p>
				
						<list list-type="bullet">
							<list-item>
								<p><italic>BAI08.01 Identificar, validar y clasificar las diversas fuentes de informaci&#x00F3;n internas y externas, incluidos los documentos estrat&#x00E9;gicos, reportes de incidentes, requeridas para habilitar el gobierno y la gesti&#x00F3;n</italic>.</p>
							</list-item>
							
							<list-item>
								<p><italic>DSS05.06: Gestionar documentos sensibles y dispositivos de salida</italic>.</p>
							</list-item>
							
							<list-item>
								<p><italic>DSS06.06 Asegurar los activos de informaci&#x00F3;n a trav&#x00E9;s de m&#x00E9;todos aprobados, incluyendo informaci&#x00F3;n en formato electr&#x00F3;nico u otros m&#x00E9;todos (p.ej. documentos fuente o informes de salida)… de principio a fin</italic>.</p>
							</list-item>
						</list>

				<p>Estas pr&#x00E1;cticas se dividen a su vez en actividades m&#x00E1;s espec&#x00ED;ficas, en las que encontramos nuevas referencias a la gesti&#x00F3;n de documentos, sirviendo como ejemplo las siguientes:</p>
				
						<list list-type="bullet">
							<list-item>
								<p><italic>Considerar los tipos de contenido (procedimientos, procesos, estructuras, conceptos, pol&#x00ED;ticas, reglas, hechos, clasificaciones), artefactos (documentos, registros, v&#x00ED;deo, voz) e informaci&#x00F3;n estructurada y no estructurada</italic>.</p>
							</list-item>
							
							<list-item>
								<p><italic>Recopilar, cotejar y validar la informaci&#x00F3;n con base a los criterios de validaci&#x00F3;n de la informaci&#x00F3;n (p. ej., comprensi&#x00F3;n, relevancia, importancia, integridad, precisi&#x00F3;n, consistencia, confidencialidad, vigencia y confiabilidad)</italic>.</p>
							</list-item>
							
							<list-item>
								<p><italic>Definir un per&#x00ED;odo de retenci&#x00F3;n adecuado para la documentaci&#x00F3;n de los cambios y la documentaci&#x00F3;n del sistema y del usuario</italic>.</p>
							</list-item>
							
							<list-item>
								<p><italic>Establecer procedimientos para gobernar la recepci&#x00F3;n, uso, retiro y desecho de documentos sensibles y dispositivos de salida, dentro y fuera de la empresa</italic>.</p>
							</list-item>
						</list>

				<p>La complementariedad entre COBIT y las normas de gesti&#x00F3;n de documentos identifica dos l&#x00ED;neas:</p>

						<list list-type="alpha-lower">
							<list-item>
								<p>El conjunto detallado de pr&#x00E1;cticas, actividades y controles que ofrece COBIT, sirve como referencia para la planificaci&#x00F3;n, dise&#x00F1;o, construcci&#x00F3;n y operaci&#x00F3;n de un sistema de gesti&#x00F3;n de documentos, contempl&#x00E1;ndose as&#x00ED; muchos aspectos que no est&#x00E1;n presentes en las normas ISO.</p>
							</list-item>
							
							<list-item>
								<p>Los controles que establece ISO <xref ref-type="bibr" rid="CIT02">30301</xref> en su anexo A, dan respuesta a la necesidad de definir los controles de los procesos de negocio que establece COBIT (<xref ref-type="bibr" rid="CIT28">2018a</xref>, p. 270). El componente <italic>Gu&#x00ED;a de los controles del negocio</italic> del grupo <italic>Pol&#x00ED;ticas y Procedimientos</italic> se&#x00F1;ala la obligaci&#x00F3;n de garantizar un control adecuado y reducir el riesgo de fraude y errores, identificar controles manuales para proteger documentos, as&#x00ED; como controles de supervisi&#x00F3;n para revisar el flujo de documentos y garantizar su correcto procesamiento. Estos controles deber&#x00E1;n incluir la seguridad f&#x00ED;sica, acceso, autenticaci&#x00F3;n, gesti&#x00F3;n de cambios y las llamadas comprobaciones de edici&#x00F3;n.</p>
							</list-item>
						</list>

				<p>Se puede concluir que, en el contexto actual, en el que asegurar el cumplimiento normativo es una de las obligaciones m&#x00E1;s relevantes para cualquier organizaci&#x00F3;n (Junceda, <xref ref-type="bibr" rid="CIT33">2018</xref>, L&#x00F3;pez-Arranz, <xref ref-type="bibr" rid="CIT35">2019</xref>), se deber&#x00ED;a potenciar la presencia, visibilidad y comprensi&#x00F3;n de las normas de gesti&#x00F3;n de documentos en el &#x00E1;mbito de profesionales dedicados al cumplimiento y a la gobernanza de la informaci&#x00F3;n y del soporte tecnol&#x00F3;gico necesarios para garantizarlo.</p>					
		</sec>
			

	</body>

	
	<back>
	
		<sec id="notas">
			<label>6.</label>
			<title>NOTAS</title>
		
			<fn-group>
		
				<fn id="NOTE1"><label>1</label>
					<p>Concretamente, cuenta con cuatro certificaciones personales: Auditor Certificado de Sistemas de Informaci&#x00F3;n (CISA), Gestor Certificado de Seguridad de la Informaci&#x00F3;n (CISM), Certificado en Gobierno de TI de la Empresa (CGEIT) y Certificado en Riesgos y Controles de los Sistemas de Informaci&#x00F3;n (CRISC).</p>
				</fn>				
			</fn-group>
		</sec>
	
	
	
		<ref-list>
			<label>7.</label>
			<title>REFERENCIAS</title>

			<ref id="CIT01">
			<element-citation publication-type="standard">
			  <collab collab-type="author">AENOR</collab>
			  <year>2011</year>
			  <source>UNE-ISO/IEC 20000-1:2011, Tecnolog&#x00ED;a de la informaci&#x00F3;n. Gesti&#x00F3;n del Servicio. Parte 1: Requisitos del Sistema de Gesti&#x00F3;n del Servicio (SGS)</source>
			  <publisher-loc>Madrid</publisher-loc>
			  <publisher-name>AENOR</publisher-name>
			</element-citation>
			</ref>

			<ref id="CIT02"> 
			<element-citation publication-type="standard">
			  <collab collab-type="author">AENOR</collab>
			  <year>2011</year>
			  <source>UNE-ISO 30301:2011, Informaci&#x00F3;n y documentaci&#x00F3;n. Sistemas de gesti&#x00F3;n para los documentos. Requisitos</source>
			  <publisher-loc>Madrid</publisher-loc>
			  <publisher-name>AENOR</publisher-name>
			</element-citation>
			</ref>

			<ref id="CIT03">
			<element-citation publication-type="standard">
			  <collab collab-type="author">AENOR</collab>
			  <year>2013</year>
			  <source>UNE-ISO 38500:2013, Gobernanza corporativa de la Tecnolog&#x00ED;a de la Informaci&#x00F3;n (TI)</source>
			  <publisher-loc>Madrid</publisher-loc>
			  <publisher-name>AENOR</publisher-name>
			</element-citation>
			</ref>

			<ref id="CIT04">
			<element-citation publication-type="standard">
			  <collab collab-type="author">AENOR</collab>
			  <year>2016</year>
			  <source>UNE-ISO 15489-1:2016, Informaci&#x00F3;n y documentaci&#x00F3;n. Gesti&#x00F3;n de documentos. Parte 1: Conceptos y principios</source>
			  <publisher-loc>Madrid</publisher-loc>
			  <publisher-name>AENOR</publisher-name>
			</element-citation>
			</ref>

			<ref id="CIT05">
			<element-citation publication-type="standard">
			  <collab collab-type="author">AENOR</collab>
			  <year>2017</year>
			  <source>UNE-EN ISO/IEC 27001:2017, Tecnolog&#x00ED;a de la informaci&#x00F3;n. T&#x00E9;cnicas de seguridad. Sistemas de Gesti&#x00F3;n de la Seguridad de la Informaci&#x00F3;n. Requisitos. (ISO/IEC 27001:2013 incluyendo Cor 1:2014 y Cor 2:2015)</source>
			  <publisher-loc>Madrid</publisher-loc>
			  <publisher-name>AENOR</publisher-name>
			</element-citation>
			</ref>

			<ref id="CIT06">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Anderson</surname>
					  <given-names>K.A.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2012</year>
			  <article-title>A Case for a Partnership Between Information Security and Records Information Management</article-title>
			  <source>ISACA Journal</source>
			  <volume>2</volume>
			  <fpage>1</fpage>
			  <lpage>5</lpage>
			</element-citation>
			</ref>

			<ref id="CIT07">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Andreeva</surname>
					  <given-names>S.</given-names>	  
				  </name>
				  <name>
					  <surname>Velikanova</surname>
					  <given-names>S.</given-names>	  
				  </name>
				  <name>
					  <surname>Chernykh</surname>
					  <given-names>O.</given-names>	  
				  </name>
				  <name>
					  <surname>Kozhushkova</surname>
					  <given-names>N.</given-names>	  
				  </name>
				  <name>
					  <surname>Samarokova</surname>
					  <given-names>I.</given-names>	  
				  </name>
				  <name>
					  <surname>Arakcheeva</surname>
					  <given-names>Z.</given-names>	  
				  </name>
			  </person-group>
			  <year>2017</year>
			  <article-title>The Risk-Based Thinking in Managing Documents as Assets</article-title>
			  <source>International Journal of Economic Perspectives</source>
			  <volume>11</volume>
			  <issue>2</issue>
			  <fpage>829</fpage>
			  <lpage>837</lpage>  
			</element-citation>
			</ref>

			<ref id="CIT08">
			<element-citation publication-type="book">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Birks</surname>
					  <given-names>M.</given-names>	  
				  </name>
				  <name>
					  <surname>Mills</surname>
					  <given-names>J. E.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2011</year>
			  <source>Grounded Theory: a Practical Guide</source>
			  <publisher-loc>Los Angeles</publisher-loc>
			  <publisher-name>Sage</publisher-name>
			</element-citation>
			</ref>

			<ref id="CIT09">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Bustelo</surname>
					  <given-names>C.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2007</year>
			  <article-title>Norma UNE ISO 15489. Gesti&#x00F3;n de documentos</article-title>
			  <source>Anuario ThinkEPI</source>
			  <volume>1</volume>
			  <fpage>146</fpage>
			  <lpage>147</lpage>
			</element-citation>
			</ref>

			<ref id="CIT10"> 
			<element-citation publication-type="report">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Clements</surname>
					  <given-names>T.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2018</year>
			  <source>Maintaining Data Protection and Privacy beyond GDPR Implementation</source>
			  <publisher-loc>Rolling Meadows, IL</publisher-loc>
			  <publisher-name>ISACA</publisher-name>
			  <size units="page">20</size>
			</element-citation>
			</ref>

			<ref id="CIT11">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Conde-Hernad</surname>
					  <given-names>J.M.</given-names>	  
				  </name>
				  <name>
					  <surname>Gonzalez-Gaya</surname>
					  <given-names>C.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2013</year>
			  <article-title>Methodology for implementing a Document Management System to support ISO 9001:2008 Quality Management Systems</article-title>
			  <source>Procedia Engineering</source>
			  <volume>63</volume>
			  <fpage>29</fpage>
			  <lpage>35</lpage>
			  <comment><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1016/j.proeng.2013.08.225">https://doi.org/10.1016/j.proeng.2013.08.225</ext-link></comment> 
			</element-citation>
			</ref>
			
			<ref id="CIT12">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Dh&#x00E9;rent</surname>
					  <given-names>C.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2006</year>
			  <article-title>Document management at the French National Library</article-title>
			  <source>Records Management Journal</source>
			  <volume>16</volume>
			  <issue>2</issue>
			  <fpage>97</fpage>
			  <lpage>101</lpage>
			  <comment><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1108/09565690610677454">https://doi.org/10.1108/09565690610677454</ext-link></comment> 
			</element-citation>
			</ref>

			<ref id="CIT13">
			<element-citation publication-type="report">
			  <collab collab-type="author">Financial Reporting Council</collab>
			  <year>1992</year>
			  <source>The Financial Aspects of Corporate Governance</source>
			  <publisher-loc>London</publisher-loc>
			  <publisher-name>GEE</publisher-name>
			  <size units="page">90</size>
			  <isbn>085258 9158</isbn>
			</element-citation>
			</ref>

			<ref id="CIT14">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Garc&#x00ED;a-Alsina</surname>
					  <given-names>M.</given-names>	  
				  </name>
			  </person-group>
			  <year>2012</year>
			  <article-title>Contribuci&#x00F3;n de la serie ISO 30300 a la gesti&#x00F3;n de la documentaci&#x00F3;n judicial</article-title>
			  <source>Ibersid. Revista de Sistemas de Informaci&#x00F3;n y Documentaci&#x00F3;n</source>
			  <volume>6</volume>
			  <fpage>135</fpage>
			  <lpage>143</lpage>
			</element-citation>
			</ref>

			<ref id="CIT15">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Garc&#x00ED;a-Morales</surname>
					  <given-names>E.</given-names>	  
				  </name>
			  </person-group>
			  <year>2014</year>
			  <article-title>Un encaje perfecto: ISO 30300 y sistemas integrados de gesti&#x00F3;n empresarial</article-title>
			  <source>Anuario ThinkEPI</source>
			  <volume>8</volume>
			  <fpage>153</fpage>
			  <lpage>155</lpage>
			</element-citation>
			</ref>

			<ref id="CIT16">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Gelbstein</surname>
					  <given-names>E. D.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2016</year>
			  <article-title>IS Audit Basics: The Domains of Data and Information Audits</article-title>
			  <source>ISACA Journal</source>
			  <volume>6</volume>
			  <fpage>1</fpage>
			  <lpage>4</lpage>
			</element-citation>
			</ref>

			<ref id="CIT17">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Glinz</surname>
					  <given-names>M.</given-names>	  
				  </name>
				  <name>
					  <surname>Fricker</surname>
					  <given-names>S. A.</given-names>	  
				  </name>
			  </person-group>
			  <year>2015</year>
			  <article-title>On shared understanding in software engineering: an essay</article-title>
			  <source>Computer Science - Research and Development</source>
			  <volume>30</volume>
			  <fpage>363</fpage>
			  <lpage>376</lpage>
			  <comment><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1007/s00450-014-0256-x">https://doi.org/10.1007/s00450-014-0256-x</ext-link></comment>
			</element-citation>
			</ref>

			<ref id="CIT18">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Grimal-Santos</surname>
					  <given-names>O.</given-names>	  
				  </name>
				  <name>
					  <surname>Vaquero-Lorenzo</surname>
					  <given-names>P.</given-names>	  
				  </name>
				  <name>
					  <surname>Vian-del-Pozo</surname>
					  <given-names>M. J.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2009</year>
			  <article-title>El archivo parlamentario de las Cortes de Castilla y Le&#x00F3;n: Implementaci&#x00F3;n de un sistema de gesti&#x00F3;n documental (aplicaci&#x00F3;n pr&#x00E1;ctica de la norma ISO 15489)</article-title>
			  <source>Tabula</source>
			  <volume>11</volume>
			  <fpage>345</fpage>
			  <lpage>358</lpage>
			</element-citation>
			</ref>

			<ref id="CIT19">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Hamidovic</surname>
					  <given-names>H.</given-names>	  
				  </name>
			  </person-group>
			  <year>2010</year>
			  <article-title>An Introduction to Digital Records Management</article-title>
			  <source>ISACA Journal</source>
			  <volume>6</volume>
			  <fpage>1</fpage>
			  <lpage>6</lpage>
			</element-citation>
			</ref>

			<ref id="CIT20">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Hamidovic</surname>
					  <given-names>H.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2014</year>
			  <article-title>Electronic Documents Information Security Compliance</article-title>
			  <source>ISACA Journal</source>
			  <volume>3</volume>
			  <fpage>1</fpage>
			  <lpage>3</lpage>
			</element-citation>
			</ref>
			
			<ref id="CIT21">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Healy</surname>
					  <given-names>S.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2010</year>
			  <article-title>ISO 15489 Records Management: its development and significance</article-title>
			  <source>Records Management Journal</source>
			  <volume>20</volume>
			  <issue>1</issue>
			  <fpage>96</fpage>
			  <lpage>103</lpage>
			  <comment><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1108/09565691011039861">https://doi.org/10.1108/09565691011039861</ext-link></comment>
			</element-citation>
			</ref>
						
			<ref id="CIT22">
			<element-citation publication-type="conf-proc">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Hoda</surname>
					  <given-names>R.</given-names>	  
				  </name>
				  <name>
					  <surname>Noble</surname>
					  <given-names>J.</given-names>	  
				  </name>
				  <name>
					  <surname>Marshall</surname>
					  <given-names>S.</given-names>	  
				  </name>
			  </person-group>
			  <year>2010</year>
			  <article-title>Using grounded theory to study the human aspects of software engineering</article-title>
			  <source>HAoSE '10: Human Aspects of Software Engineering</source>
			  <publisher-name>ACM</publisher-name>
			  <elocation-id>5</elocation-id>
			  <comment><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1145/1938595.1938605">https://doi.org/10.1145/1938595.1938605</ext-link></comment>
			</element-citation>
			</ref>
						
			<ref id="CIT23">
			<element-citation publication-type="book">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Hook</surname>
					  <given-names>N.</given-names>	  
				  </name>
			  </person-group>
			  <year>2015</year>
			  <chapter-title>Grounded theory</chapter-title>
			  <source>Game Research Methods</source>
			  <publisher-name>ETC Press</publisher-name>
			  <fpage>309</fpage>
			  <lpage>320</lpage>
			</element-citation>
			</ref>
			
			<ref id="CIT24">
			<element-citation publication-type="report">
				<collab collab-type="author">ISACA</collab>
				<year>2012a</year>
				<source>COBIT® 5: un marco de negocio para el gobierno y la gesti&#x00F3;n de las TI de la empresa</source>
				<publisher-loc>Rolling Meadows, IL</publisher-loc>
				<publisher-name>ISACA</publisher-name>
				<size units="page">94</size>
				<isbn>978-1-60420-282-3</isbn>
			</element-citation>
			</ref>
						
			<ref id="CIT25">
			<element-citation publication-type="report">
				<collab collab-type="author">ISACA</collab>
				<year>2012b</year>
				<source>COBIT® 5: Procesos catalizadores</source>
				<publisher-loc>Rolling Meadows, IL</publisher-loc>
				<publisher-name>ISACA</publisher-name>
				<size units="page">230</size>
				<isbn>978-1-60420-285-4</isbn>
			</element-citation>
			</ref>
			
			<ref id="CIT26">
			<element-citation publication-type="report">
				<collab collab-type="author">ISACA</collab>
				<year>2013</year>
				<source>Informaci&#x00F3;n Catalizadora</source>
				<publisher-loc>Rolling Meadows, IL</publisher-loc>
				<publisher-name>ISACA</publisher-name>
				<size units="page">102</size>
				<isbn>978-1-60420-554-1</isbn>
			</element-citation>
			</ref>
						
			<ref id="CIT27">
			<element-citation publication-type="report">
				<collab collab-type="author">ISACA</collab>
				<year>2017</year>
				<source>Getting Started with Data Governance using COBIT 5: Design And Delivery Of Data Governance</source>
				<publisher-loc>Rolling Meadows, IL</publisher-loc>
				<publisher-name>ISACA</publisher-name>
				<size units="page">20</size>
				<comment>Disponible en: <ext-link ext-link-type="uri" xlink:href="http://www.isaca.org/Knowledge-Center/Research/ResearchDeliverables/Pages/Getting-Started-with-Data-Governance-Using-COBIT-5.aspx">http://www.isaca.org/Knowledge-Center/Research/ResearchDeliverables/Pages/Getting-Started-with-Data-Governance-Using-COBIT-5.aspx</ext-link></comment>
				<date-in-citation content-type="access-date">(&#x00FA;ltima consulta 12/07/2019)</date-in-citation>
			</element-citation>
			</ref>
						
			<ref id="CIT28">
			<element-citation publication-type="report">
				<collab collab-type="author">ISACA</collab>
				<year>2018a</year>
				<source>Marco de Referencia COBIT® 2019: Objetivos de gobierno y gesti&#x00F3;n</source>
				<publisher-loc>Schaumburg, IL</publisher-loc>
				<publisher-name>ISACA</publisher-name>
				<size units="page">302</size>
				<isbn>978-1-60420-790-3</isbn>
			</element-citation>
			</ref>

			<ref id="CIT29"> 
			<element-citation publication-type="report">
				<collab collab-type="author">ISACA</collab>
				<year>2018b</year>
				<source>Gu&#x00ED;a de implementaci&#x00F3;n de COBIT® 2019: Implementaci&#x00F3;n y optimizaci&#x00F3;n de una soluci&#x00F3;n de gobierno de Informaci&#x00F3;n y Tecnolog&#x00ED;a</source>
				<publisher-loc>Schaumburg, IL</publisher-loc>
				<publisher-name>ISACA</publisher-name>
				<size units="page">78</size>
				<isbn>978-1-60420-794-1</isbn>
			</element-citation>
			</ref>

			<ref id="CIT30">
			<element-citation publication-type="report">
				<collab collab-type="author">ISACA</collab>
				<year>2018c</year>
				<source>Gu&#x00ED;a de dise&#x00F1;o COBIT® 2019: Dise&#x00F1;o de una soluci&#x00F3;n de Gobierno de Informaci&#x00F3;n y Tecnolog&#x00ED;a</source>
				<publisher-loc>Schaumburg, IL</publisher-loc>
				<publisher-name>ISACA</publisher-name>
				<size units="page">150</size>
				<isbn>978-1-60420-793-4</isbn>
			</element-citation>
			</ref>

			<ref id="CIT31">
			<element-citation publication-type="report">
				<collab collab-type="author">ISACA</collab>
				<year>2018d</year>
				<source>Marco de referencia COBIT® 2019: Introducci&#x00F3;n y metodolog&#x00ED;a</source>
				<publisher-loc>Schaumburg, IL</publisher-loc>
				<publisher-name>ISACA</publisher-name>
				<size units="page">64</size>
				<!-- <isbn>978-1-60420-788-0</isbn> -->
				<comment>ISBN 978-1-60420-788-0</comment>
			</element-citation>
			</ref>

			<ref id="CIT32">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Joseph</surname>
					  <given-names>P.</given-names>	  
				  </name>
				  <name>
					  <surname>Debowski</surname>
					  <given-names>S.</given-names>	  
				  </name>
				  <name>
					  <surname>Goldschmidt</surname>
					  <given-names>P.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2012</year>
			  <article-title>Paradigm shifts in recordkeeping responsibilities: implications for ISO 15489’s implementation</article-title>
			  <source>Records Management Journal</source>
			  <volume>24</volume>
			  <issue>1</issue>
			  <fpage>57</fpage>
			  <lpage>75</lpage>
			  <comment><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1108/09565691211222108">https://doi.org/10.1108/09565691211222108</ext-link></comment>  
			</element-citation>
			</ref>
			
			<ref id="CIT33">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Junceda</surname>
					  <given-names>J.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2018</year>
			  <article-title>Programas de cumplimiento y sector p&#x00FA;blico. Especial menci&#x00F3;n a las empresas y entes p&#x00FA;blicos</article-title>
			  <source>Presupuesto y gasto p&#x00FA;blico</source>
			  <issue>91</issue>
			  <fpage>169</fpage>
			  <lpage>178</lpage>
			</element-citation>
			</ref>

			<ref id="CIT34">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Lomas</surname>
					  <given-names>E.</given-names>	  
				  </name>
			  </person-group>
			  <year>2010</year>
			  <article-title>Information governance: information security and access within a UK context</article-title>
			  <source>Records Management Journal</source>
			  <volume>20</volume>
			  <issue>2</issue>
			  <fpage>182</fpage>
			  <lpage>198</lpage>
			  <comment><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1108/09565691011064322">https://doi.org/10.1108/09565691011064322</ext-link></comment>  
			</element-citation>
			</ref>

			<ref id="CIT35">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>L&#x00F3;pez-Arranz</surname>
					  <given-names>A.</given-names>	  
				  </name>
			  </person-group>
			  <year>2019</year>
			  <article-title>El trabajador con funciones de compliance officer en la empresa, en Europa y Espa&#x00F1;a</article-title>
			  <source>Revista de Investigaci&#x00F3;n del Departamento de Humanidades y Ciencias Sociales</source>
			  <issue>15</issue>
			  <fpage>1</fpage>
			  <lpage>20</lpage>
			</element-citation>
			</ref>

			<ref id="CIT36">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Moro-Cabero</surname>
					  <given-names>M.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2011</year>
			  <article-title>La relevancia de auditar requisitos de informaci&#x00F3;n en el dise&#x00F1;o de sistemas de gesti&#x00F3;n de documentos: m&#x00E9;todos tradicionales, enfoques emergentes</article-title>
			  <source>Investigaci&#x00F3;n Bibliotecologica</source>
			  <volume>25</volume>
			  <issue>53</issue>
			  <fpage>201</fpage>
			  <lpage>230</lpage>
			  <comment><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.22201/iibi.0187358xp.2011.53.27475">https://doi.org/10.22201/iibi.0187358xp.2011.53.27475</ext-link></comment>
			</element-citation>
			</ref>

			<ref id="CIT37"> 
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Moro-Cabero</surname>
					  <given-names>M.</given-names>	  
				  </name>
				  <name>
					  <surname>Martin-Pozuelo</surname>
					  <given-names>M. P.</given-names>	  
				  </name>
				  <name>
					  <surname>Bonal-Zazo</surname>
					  <given-names>J. L.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2011</year>
			  <article-title>ISO 15489 and other standardized management systems: analogies and synergies</article-title>
			  <source>Records Management Journal</source>
			  <volume>21</volume>
			  <issue>2</issue>
			  <fpage>104</fpage>
			  <lpage>121</lpage>
			  <comment><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1108/09565691111152044">https://doi.org/10.1108/09565691111152044</ext-link></comment>
			</element-citation>
			</ref>

			<ref id="CIT38">
			<element-citation publication-type="report">
				<collab collab-type="author">OCDE</collab>
				<year>1998</year>
				<source>Principles of Corporate Governance</source>
				<publisher-loc>Paris</publisher-loc>
				<publisher-name>OECD Publishing</publisher-name>
				<size units="page">45</size>
				</element-citation>
			</ref>
		
			<ref id="CIT39">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Oliver</surname>
					  <given-names>G.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2014</year>
			  <article-title>International records management standards: the challenges of achieving consensus</article-title>
			  <source>Records Management Journal</source>
			  <volume>24</volume>
			  <issue>1</issue>
			  <fpage>22</fpage>
			  <lpage>31</lpage>
			  <comment><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1108/RMJ-01-2014-0002">https://doi.org/10.1108/RMJ-01-2014-0002</ext-link></comment> 
			</element-citation>
			</ref>

			<ref id="CIT40">
			<element-citation publication-type="book">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Runeson</surname>
					  <given-names>P.</given-names>	  
				  </name>
				  <name>
					  <surname>H&#x00F6;st</surname>
					  <given-names>M.</given-names>	  
				  </name>
				  <name>
					  <surname>Rainer</surname>
					  <given-names>A.</given-names>	  
				  </name>
				  <name>
					  <surname>Regnell</surname>
					  <given-names>B.</given-names>	  
				  </name>
			  </person-group>
			  <year>2012</year>
			  <source>Case study research in software engineering: guidelines and examples</source>
			  <publisher-loc>Hoboken, N.J.</publisher-loc>
			  <publisher-name>Wiley</publisher-name>
			  <comment><ext-link ext-link-type="uri" xlink:href="https://doi.org/10.1002/9781118181034">https://doi.org/10.1002/9781118181034</ext-link></comment>
			</element-citation>
			</ref>
			
			<ref id="CIT41">
			<element-citation publication-type="book">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Smallwood</surname>
					  <given-names>R. F.</given-names>	  
				  </name>
 			  </person-group>
			  <year>2014</year>
			  <chapter-title>Information governance, IT governance, data governance: what’s the difference?</chapter-title>
			  <source>Information Governance: Concepts, Strategies, and Best Practices</source>
			  <publisher-name>Wiley</publisher-name>
			  <isbn>978-1-118-21830-3</isbn>
			</element-citation>
			</ref>

			<ref id="CIT42">
			<element-citation publication-type="journal">
			  <person-group person-group-type="author">
				  <name>
					  <surname>Strait</surname>
					  <given-names>C.</given-names>	  
				  </name>
			  </person-group>
			  <year>2010</year>
			  <article-title>Building a business case for records management</article-title>
			  <source>ISACA Journal</source>
			  <volume>6</volume>
			  <fpage>1</fpage>
			  <lpage>3</lpage>
			</element-citation>
			</ref>

		</ref-list>					
	</back>
</article>
