Seguridad ISO 19650-5: cómo proteger la información BIM con Aconex
- hace 36 minutos
- 7 min de lectura
La gestión de información es uno de los componentes fundamentales de los proyectos BIM. Durante su ciclo de vida se generan y comparten modelos, planos, contratos, especificaciones, registros de obra, comunicaciones y datos relacionados con los activos.
Esta información puede involucrar a múltiples organizaciones y usuarios, por lo que necesita controles que permitan definir quién puede acceder a ella, qué acciones puede realizar y cómo debe gestionarse durante el proyecto.
La ISO 19650-5 establece principios y requisitos para adoptar un enfoque de seguridad en la gestión de información. Su aplicación considera personas, procesos y tecnología para proteger información sensible durante el ciclo de vida de una iniciativa, proyecto, activo o servicio.

Para organizaciones que utilizan un Common Data Environment (CDE), estos principios proporcionan una base para establecer controles de acceso, procesos de intercambio, responsabilidades y mecanismos de trazabilidad.
¿Qué es ISO 19650-5?
La ISO 19650-5:2020 forma parte de la familia de normas ISO 19650 para la organización y digitalización de la información relacionada con edificios y obras de ingeniería civil mediante BIM.
Esta parte de la norma se enfoca en la gestión de información con un enfoque orientado a la seguridad. Esto implica identificar la información sensible, evaluar los riesgos asociados con ella y establecer controles adecuados para reducirlos.
La seguridad debe contemplarse durante todo el ciclo de vida de la información:
Planificación.
Diseño.
Construcción.
Entrega.
Operación.
Mantenimiento.
Modificación o actualización del activo.
Archivo o cierre de la información.
El objetivo es que la información tenga controles adecuados desde su creación hasta las etapas posteriores de uso y conservación.
¿Qué implica un enfoque de seguridad?
ISO 19650-5 plantea que la seguridad de la información debe integrarse en la gestión del proyecto. No se trata únicamente de proteger archivos mediante herramientas tecnológicas.
También es necesario establecer:
Responsabilidades: quién administra y protege la información.
Accesos: quién puede consultar, modificar o compartir determinados datos.
Procesos: cómo se crea, revisa, distribuye y almacena la información.
Riesgos: qué amenazas pueden afectar la información.
Controles: qué medidas se implementarán para reducir esos riesgos.
Monitoreo: cómo se revisará el comportamiento de usuarios y sistemas.
Auditoría: cómo se comprobará el cumplimiento de los controles.
Esta estructura permite que la seguridad forme parte de los procesos habituales de gestión de información del proyecto.
¿Qué información debe protegerse?
No toda la información de un proyecto tiene el mismo nivel de sensibilidad. La organización debe identificar qué datos requieren mayor protección de acuerdo con sus características y los riesgos asociados.
Entre los elementos que pueden requerir controles específicos se encuentran:
Modelos BIM.
Planos y documentación técnica.
Información sobre infraestructura crítica.
Contratos y documentos financieros.
Información personal.
Propiedad intelectual.
Información sobre sistemas e instalaciones.
Documentación relacionada con seguridad física.
Información utilizada durante la operación y mantenimiento.
Esta clasificación permite definir posteriormente quién puede acceder a cada información y qué acciones puede realizar.

¿Por qué es importante un Common Data Environment?
Un Common Data Environment (CDE) permite centralizar y organizar la información de un proyecto mediante procesos definidos para su gestión.
En un proyecto con múltiples participantes, el CDE puede ayudar a establecer una estructura común para:
Almacenar documentación.
Gestionar modelos.
Compartir información.
Revisar y aprobar documentos.
Controlar versiones.
Administrar permisos.
Registrar actividades.
Mantener la trazabilidad de las comunicaciones y decisiones.
La seguridad depende, en gran medida, de que estas actividades se realicen mediante procesos controlados y con responsabilidades claramente definidas.
¿Cómo aplicar ISO 19650-5 con Aconex?
La implementación debe comenzar con la definición de los requisitos de seguridad del proyecto. A partir de ellos pueden establecerse los controles necesarios dentro del CDE y en los sistemas que se conectan con él.
1. Identificar la información
El primer paso consiste en determinar qué información será creada, almacenada y compartida durante el proyecto.
Es recomendable identificar:
Qué documentos y modelos serán administrados.
Qué información es sensible.
Quién necesita utilizarla.
Qué organizaciones participarán.
Qué sistemas tendrán acceso.
Qué consecuencias tendría un acceso no autorizado.
Esta evaluación permite establecer controles proporcionales al nivel de riesgo.
2. Definir responsabilidades
Cada organización y usuario debe conocer sus responsabilidades dentro de la gestión de información.
La definición puede incluir:
Responsables de la información.
Administradores del CDE.
Usuarios internos.
Contratistas.
Subcontratistas.
Consultores.
Proveedores.
Equipos responsables de operación y mantenimiento.
También es importante definir qué ocurre cuando una persona cambia de función o deja de participar en el proyecto.
3. Establecer permisos de acceso
Aconex permite administrar permisos para documentos y carpetas, así como asignar accesos específicos a usuarios y grupos.
Esto permite configurar los permisos de acuerdo con las responsabilidades de cada participante.
Por ejemplo:
Participante | Tipo de acceso |
Propietario | Información general y documentación contractual |
Diseñador | Modelos y documentación de diseño |
Contratista | Información necesaria para ejecución |
Subcontratista | Documentación relacionada con su alcance |
Consultor externo | Información específica y acceso limitado |
El objetivo es aplicar el principio de mínimo privilegio: cada usuario debe contar con los accesos necesarios para realizar sus funciones, sin recibir permisos adicionales que no necesita.
4. Controlar el intercambio de información
La seguridad también depende de cómo se comparte la información entre organizaciones.
Los procesos deben establecer:
Qué información puede compartirse.
Quién puede enviarla.
Quién debe revisarla.
Quién puede aprobarla.
Qué usuarios pueden recibirla.
Cómo queda registrada la transmisión.
Los workflows permiten estructurar determinadas revisiones y aprobaciones, manteniendo un registro de las acciones realizadas durante el proceso.
Esto ayuda a controlar la distribución de información y a mantener un historial de las decisiones relacionadas con los documentos.
5. Mantener la trazabilidad
La trazabilidad permite conocer qué ocurrió con la información durante su ciclo de vida.
En proyectos complejos, resulta relevante poder identificar:
Quién realizó una acción.
Qué documento fue utilizado.
Cuándo ocurrió una actividad.
Qué información fue modificada.
Qué comunicación acompañó una transmisión.
Qué decisión fue tomada.
Qué usuarios participaron en el proceso.
Aconex incorpora un registro de auditoría que permite mantener un historial de las actividades realizadas dentro del proyecto.
Este registro puede apoyar procesos de auditoría, seguimiento de decisiones y revisión de incidencias.
6. Revisar los accesos periódicamente
Los permisos no deben considerarse una configuración permanente. Los equipos cambian, las organizaciones se incorporan o abandonan proyectos y las responsabilidades pueden modificarse.
Por esta razón, es recomendable establecer revisiones periódicas para:
Identificar usuarios que ya no necesitan acceso.
Retirar permisos innecesarios.
Actualizar grupos.
Revisar accesos de proveedores.
Validar permisos sobre información sensible.
Comprobar que los accesos continúan alineados con las funciones de cada usuario.
Esta revisión ayuda a reducir accesos innecesarios y mantener actualizada la estructura de seguridad.

Seguridad de las integraciones con otros sistemas
Los proyectos de construcción utilizan múltiples plataformas para administrar información, procesos y operaciones. Cuando Aconex se integra con otros sistemas mediante APIs, estos flujos también deben formar parte de la estrategia de seguridad.
Las integraciones deben contemplar mecanismos de autenticación y autorización adecuados. Oracle proporciona documentación para trabajar con las APIs de Aconex y mecanismos como OAuth.
Entre los aspectos que deben revisarse se encuentran:
Identidad de la aplicación.
Credenciales utilizadas.
Permisos de la integración.
Información que puede consultar.
Información que puede modificar.
Protección de los datos durante la transferencia.
Monitoreo de las conexiones.
Revocación de accesos.
Una integración debe tener únicamente los permisos necesarios para cumplir con su función.
Seguridad durante todo el ciclo de vida
Los requisitos de seguridad pueden cambiar conforme avanza el proyecto.
Durante el diseño, pueden requerirse controles para proteger modelos BIM, planos y propiedad intelectual. Durante la construcción aumenta el número de participantes y el volumen de información compartida. En la operación, determinados modelos y registros pueden convertirse en información relevante para la administración y mantenimiento del activo.
Por esta razón, los controles deben revisarse durante las diferentes etapas del proyecto y actualizarse cuando cambien los riesgos o las necesidades de información.
Buenas prácticas para la seguridad de información BIM
Una estrategia efectiva combina políticas, procesos, responsabilidades y tecnología.
Algunas prácticas recomendadas son:
Clasificar la información antes de asignar permisos.
Aplicar el principio de mínimo privilegio.
Revisar periódicamente usuarios y grupos.
Retirar accesos cuando cambien las responsabilidades.
Establecer procesos formales de intercambio.
Mantener registros de las actividades relevantes.
Revisar las integraciones con sistemas externos.
Capacitar a los usuarios sobre sus responsabilidades.
Realizar auditorías periódicas.
Actualizar los controles conforme cambien los riesgos.
Estas medidas ayudan a mantener una gestión de información estructurada y alineada con las necesidades del proyecto.

Checklist de seguridad ISO 19650-5
Antes de implementar una estrategia de seguridad, las organizaciones pueden utilizar una lista de verificación para identificar posibles áreas de atención:
Área | Pregunta |
Información | ¿Se identificó la información sensible? |
Riesgos | ¿Se evaluaron las amenazas asociadas? |
Responsabilidades | ¿Cada participante conoce sus funciones? |
Accesos | ¿Los usuarios tienen únicamente los permisos necesarios? |
Procesos | ¿Existe un procedimiento para compartir información? |
Integraciones | ¿Se controlan las aplicaciones conectadas? |
Trazabilidad | ¿Las actividades quedan registradas? |
Auditoría | ¿Se revisan periódicamente los controles? |
Usuarios | ¿Los participantes conocen sus responsabilidades? |
Ciclo de vida | ¿Los controles se revisan conforme avanza el proyecto? |
ISO 19650-5 y Aconex: gestión de información con mayor control
La ISO 19650-5 proporciona principios para establecer una gestión de información orientada a la seguridad durante el ciclo de vida de los proyectos y activos. Su aplicación requiere considerar los riesgos, responsabilidades, procesos y controles relacionados con la información.
Un Common Data Environment permite llevar estos principios a la operación diaria mediante mecanismos para gestionar documentos, modelos, permisos, workflows, comunicaciones y registros.
Aconex incorpora capacidades que pueden formar parte de esta estrategia, incluyendo gestión documental, control de permisos, trazabilidad, workflows, registros de auditoría e integración con otros sistemas.
La tecnología, por sí sola, no define una estrategia de seguridad. Es necesario establecer primero los requisitos de información, evaluar los riesgos y determinar las responsabilidades de cada participante. A partir de estos elementos pueden configurarse los controles necesarios dentro del CDE.
Una estrategia de seguridad BIM bien estructurada permite mantener mayor control sobre la información, reducir accesos innecesarios y conservar la trazabilidad de las actividades realizadas durante el proyecto.
Si tu organización busca fortalecer la gestión de información BIM, seguridad de datos y colaboración en proyectos de construcción e ingeniería, agenda una llamada con nuestras especialistas para conocer las alternativas disponibles y definir una estrategia de acuerdo con las necesidades de tu organización. También puedes visitar nuestro sitio web para conocer más sobre nuestras soluciones y servicios.


