Ciencia y Reflexión - Revista Científica Multidisciplinaria
ISSN 3045-5537 (en línea) Enero-Marzo, 2026, Volumen 5, Número 1 Pág. 1257
identificar, priorizar e implementar controles; no obstante, su adopción suele resultar compleja
para organizaciones con recursos limitados, baja especialización y escasa formalización
documental. En respuesta, diversos trabajos académicos han propuesto adaptar y simplificar
enfoques de evaluación y gestión del riesgo específicamente para PYMEs, reconociendo la
necesidad de herramientas prácticas, incrementales y de fácil trazabilidad (El-Hajj & Mirza,
2024).
En paralelo, los enfoques ágiles aportan mecanismos de gestión que favorecen la entrega
incremental, la priorización basada en valor y la retroalimentación continua.
En el ámbito de seguridad, se han documentado extensiones de Scrum y propuestas de “secure
Scrum” que incorporan actividades, criterios y artefactos para hacer visible el trabajo de
seguridad (p. ej., ítems de backlog, criterios de aceptación y definición de terminado),
reduciendo el riesgo de que la seguridad compita y se diluya frente a otras demandas
funcionales (Maier et al., 2017; Pohl & Hof, 2015; Türpe & Poller, 2017). Asimismo, se han
planteado aproximaciones que combinan NIST CSF con prácticas ágiles para organizar la
mejora continua de la gestión de ciberseguridad a través de sprints y un backlog priorizado
(Lampe et al., 2021; Asprion et al., 2023).
Con base en lo anterior, este artículo se enfoca en Las micro, pequeñas y medianas empresas
(MiPyMEs) del departamento del Huila (Colombia) y delimita el estudio al levantamiento
diagnóstico y diseño del modelo durante el año 2025. En este marco, se plantea la siguiente
pregunta de investigación: ¿cómo estructurar un modelo de ciberseguridad basado en Scrum,
alineado con NIST CSF e ISO/IEC 27001, que permita a Las micro, pequeñas y medianas
empresas (MiPyMEs) priorizar e implementar controles de forma incremental y verificable?
Como hipótesis de trabajo (H1), se propone que la traducción de brechas de seguridad a un
backlog priorizado y ejecutado por sprints, con evidencias mínimas por incremento, mejora la