El DSPM (data security posture management) es un enfoque y una familia de herramientas para descubrir, clasificar y proteger datos sensibles allá donde estén: en múltiples nubes, aplicaciones SaaS, data lakes y bases de datos gestionadas o no gestionadas. En lugar de mirar solo la infraestructura, el DSPM parte del dato: qué información hay, dónde reside, quién accede a ella y cómo fluye. Con ese mapa detecta exposición real, prioriza la remediación por sensibilidad y refuerza el cumplimiento en entornos cada vez más dispersos.
Durante años la seguridad cloud se centró en la infraestructura: máquinas, redes, recursos mal configurados. Pero los datos sensibles se han multiplicado y dispersado por copias, backups, entornos de pruebas, cuadros de mando y ahora también por los conjuntos que alimentan modelos de inteligencia artificial. Saber qué activos hay no basta si no se sabe qué datos contienen ni quién puede llegar a ellos. El DSPM nace precisamente para cerrar esa brecha, poniendo el dato en el centro de la postura de seguridad.
Lo esencial sobre DSPM
- El DSPM es un enfoque data-first: primero localiza y clasifica los datos sensibles, luego evalúa su exposición y riesgo.
- Descubre datos "shadow" (copias olvidadas o no inventariadas), permisos excesivos, malas configuraciones y cifrado ausente.
- Complementa a CSPM, SSPM y DLP aportando el contexto de dónde están los datos sensibles y su nivel de riesgo.
- Puede alimentar políticas de DLP e IAM para priorizar controles donde de verdad importan.
- Es un mercado en fuerte crecimiento y se ha vuelto central para la gobernanza de IA y la mitigación de amenazas internas (según estimaciones de mercado).
Qué es DSPM y por qué es un enfoque data-first
El data security posture management (DSPM) responde a una pregunta que muchas organizaciones no saben contestar con precisión: ¿dónde están exactamente mis datos sensibles y quién puede acceder a ellos? Un DSPM analiza de forma continua los entornos donde viven los datos, los identifica, los clasifica por tipo y sensibilidad, y evalúa el riesgo asociado a cada ubicación.
Lo que distingue al DSPM de otros enfoques es su punto de partida. No arranca desde el recurso cloud ni desde la aplicación, sino desde el propio dato. Por eso se describe como data-first o centrado en el dato. La lógica es sencilla: un bucket mal configurado importa mucho más si contiene datos personales o financieros que si guarda logs anodinos, y solo un enfoque centrado en el dato puede establecer esa diferencia de forma sistemática.
Descubrimiento y clasificación
El primer bloque de trabajo de un DSPM es el descubrimiento. La herramienta rastrea múltiples nubes, plataformas SaaS, data lakes y bases de datos, tanto las gestionadas como las que nadie recuerda haber creado. A partir de ahí clasifica el contenido: datos personales, financieros, credenciales, propiedad intelectual, información sujeta a regulación. Esta clasificación es la que permite después priorizar, porque no todos los datos merecen el mismo nivel de protección.
Mapa de acceso y de flujos
Descubrir y clasificar no basta. El DSPM también reconstruye quién accede a cada conjunto de datos y cómo se mueve la información entre sistemas. Ese mapa de accesos y flujos es esencial para detectar caminos de exposición: una copia de una base de datos de producción replicada en un entorno de pruebas con permisos abiertos, por ejemplo, es un riesgo que solo se ve cuando se cruza el dato con su contexto de acceso.
Qué exposición detecta un DSPM
El valor práctico de un DSPM se mide en los problemas concretos que saca a la luz. Al cruzar clasificación, ubicación y acceso, la herramienta identifica patrones de riesgo que otros controles no ven porque no conocen el contenido de los datos.
Datos shadow y copias olvidadas
Los datos "shadow" son copias no inventariadas de información sensible: snapshots antiguos, exportaciones puntuales, entornos de desarrollo que replicaron datos reales, backups que nadie borró. Cada una de esas copias amplía la superficie de datos y multiplica los puntos por los que una organización puede sufrir una fuga. El DSPM las localiza para que dejen de ser puntos ciegos.
Permisos excesivos y accesos indebidos
Un patrón recurrente es el del permiso excesivo: identidades humanas o de servicio que pueden leer datos sensibles sin necesitarlos. El DSPM detecta esas concesiones desproporcionadas y ayuda a aplicar el principio de mínimo privilegio sobre los datos que de verdad importan, no sobre inventarios genéricos de recursos.
Malas configuraciones y cifrado ausente
Los buckets o almacenes accesibles de forma pública, los recursos sin cifrado en reposo o los ajustes por defecto inseguros son fuentes clásicas de incidentes. El DSPM los detecta y, al conocer el contenido, permite priorizar los que exponen datos sensibles. Este ángulo se solapa con el trabajo de corregir errores de configuración en la nube y con la seguridad de los buckets S3 en AWS, donde una configuración incorrecta puede dejar datos al descubierto.
DSPM frente a CSPM, SSPM y DLP
Uno de los puntos que más confusión genera es cómo encaja el DSPM con siglas vecinas. La respuesta corta es que no compiten: cubren capas distintas y se complementan.
CSPM: postura de la infraestructura cloud
El CSPM (cloud security posture management) se ocupa de la postura de la infraestructura cloud, es decir, de las malas configuraciones de recursos como redes, almacenamiento, identidades o servicios gestionados. Su unidad de análisis es el recurso. El DSPM, en cambio, se pregunta qué datos hay dentro de esos recursos y cuánto riesgo suponen. Un CSPM te dice que un bucket es público; un DSPM te dice que ese bucket público contiene datos personales.
SSPM: postura de las aplicaciones SaaS
El SSPM (SaaS security posture management) vigila la postura de las aplicaciones SaaS: configuraciones, permisos, integraciones y ajustes de seguridad en plataformas de terceros. El DSPM aporta la capa de datos también en el SaaS, identificando qué información sensible reside en esas aplicaciones y quién puede acceder a ella.
DLP: evitar la salida de datos
El DLP (data loss prevention) se centra en evitar la salida o exfiltración de datos en uso y en movimiento: correos, descargas, transferencias. Es un control de frontera. El DSPM opera antes, en reposo, mapeando dónde están los datos sensibles y su nivel de riesgo. De hecho, el DSPM puede alimentar las políticas de DLP e IAM, aportando el contexto que estas necesitan para actuar de forma precisa en lugar de aplicar reglas genéricas.
En conjunto, CSPM, SSPM, DLP y DSPM forman capas que se refuerzan. Y todas ellas se benefician de una visión de conjunto de la exposición externa, algo que conecta con la gestión de la superficie de ataque (ASM y EASM): reducir la superficie de datos es, en la práctica, otra forma de reducir la superficie de ataque.
Por qué el DSPM es clave en 2026
El interés por el DSPM no es casual. Según estimaciones de mercado, se trata de un segmento en fuerte crecimiento, del orden de 1.670 millones de dólares en 2025 y proyectado hacia varios miles de millones en la próxima década. Conviene tomar estas cifras con cautela: las tasas de crecimiento anual estimadas varían de forma notable según la fuente, en un rango amplio, por lo que deben leerse como estimaciones y no como valores cerrados.
Gobernanza de la inteligencia artificial
Uno de los motores de esa relevancia es la gobernanza de la IA. Los modelos y agentes consumen datos, y las organizaciones necesitan saber qué información sensible acaba alimentando esos sistemas. El DSPM ofrece esa visibilidad: qué datos sensibles se están usando para entrenar o para dar contexto a un modelo, dónde residen y quién los expone. Esta dimensión conecta con los requisitos regulatorios de la ley europea de IA (EU AI Act), que empuja a las empresas a controlar los datos que atraviesan sus sistemas de inteligencia artificial.
Mitigación de amenazas internas
El DSPM también se ha vuelto central para la mitigación de amenazas internas. Al conocer quién accede a qué datos sensibles, permite detectar accesos anómalos o desproporcionados por parte de personas de dentro de la organización. Este ángulo se cruza directamente con el análisis de la amenaza interna (insider threat), donde la visibilidad sobre el dato es la primera línea de defensa.
Casos de uso y buenas prácticas
Más allá de la teoría, un DSPM se justifica por lo que permite hacer en el día a día.
Reducir la superficie de datos
El primer caso de uso es reducir la superficie de datos: eliminar copias innecesarias, retirar datos que ya no deberían existir y consolidar la información sensible en ubicaciones controladas. Menos copias significan menos puntos por los que fugar información.
Priorizar la remediación por sensibilidad
El segundo es priorizar la remediación por sensibilidad. En lugar de tratar todas las alertas por igual, el equipo de seguridad puede empezar por los hallazgos que exponen datos más críticos. Esto convierte una lista interminable de configuraciones en una cola de trabajo ordenada por impacto real.
Apoyar el cumplimiento
El tercero es el cumplimiento. Regulaciones como el RGPD y otras exigen saber qué datos personales se tratan, dónde y con qué garantías. El DSPM aporta el inventario y la clasificación que sostienen esas obligaciones, y facilita demostrar ante auditores que la organización sabe dónde están sus datos sensibles.
Preguntas frecuentes
¿Qué significa DSPM?
DSPM son las siglas de data security posture management, es decir, gestión de la postura de seguridad de los datos. Es un enfoque centrado en el dato que descubre, clasifica y protege información sensible allá donde resida, evaluando su exposición y su nivel de riesgo.
¿En qué se diferencia el DSPM del CSPM?
El CSPM analiza la postura de la infraestructura cloud y sus malas configuraciones a nivel de recurso, mientras que el DSPM parte del dato: qué información sensible contienen esos recursos, quién accede a ella y cuánto riesgo supone. Un CSPM señala un recurso mal configurado; un DSPM indica si ese recurso expone datos sensibles.
¿El DSPM sustituye al DLP?
¿No, no lo sustituye? Efectivamente, no lo hace. El DLP evita la salida o exfiltración de datos en uso y en movimiento, mientras que el DSPM opera sobre los datos en reposo, mapeando dónde están y su nivel de riesgo. El DSPM puede alimentar las políticas de DLP con contexto, así que trabajan de forma complementaria.
¿Qué son los datos shadow que detecta el DSPM?
Los datos shadow son copias olvidadas o no inventariadas de información sensible: snapshots antiguos, exportaciones puntuales, entornos de pruebas con datos reales o backups sin borrar. El DSPM los localiza porque cada copia amplía la superficie de datos y crea puntos ciegos de exposición.
¿Por qué es relevante el DSPM para la inteligencia artificial?
¿Porque los modelos y agentes de IA consumen datos y las organizaciones necesitan saber qué información sensible alimentan? El DSPM aporta esa visibilidad, algo cada vez más exigido por marcos regulatorios como el EU AI Act, y ayuda a controlar los datos sensibles que atraviesan los sistemas de inteligencia artificial.
¿Ayuda el DSPM a cumplir con el RGPD?
Sí. El RGPD y otras normas exigen saber qué datos personales se tratan, dónde residen y con qué garantías. El DSPM proporciona el descubrimiento y la clasificación que sostienen esas obligaciones y facilita demostrar ante auditores que la organización controla la ubicación de sus datos sensibles.
Recursos relacionados
- Qué es CSPM (cloud security posture management)
- Qué es SSPM (SaaS security posture management)
- Qué es DLP (data loss prevention)
- Errores de configuración en la nube (AWS y Azure)
- Seguridad de buckets S3 en AWS
- Gestión de la superficie de ataque (ASM y EASM)
- Qué es una amenaza interna (insider threat)
- EU AI Act: reglamento de IA para empresas
En Secra somos una empresa de ciberseguridad ofensiva con programa propio de investigación de vulnerabilidades. Nuestro equipo ha publicado CVE reales, como CVE-2025-40652 en CoverManager y CVE-2023-3512 en Setelsa ConacWin CB, ambas registradas en la NVD y en INCIBE-CERT. Si quieres entender dónde están tus datos sensibles y cómo reducir tu exposición real, ponte en contacto con nosotros.
Sobre el autor
Equipo de Secra Solutions
Ethical hackers certificados OSCP, OSEP, OSWE, CRTO, CRTL y CARTE, con más de 7 años de experiencia en ciberseguridad ofensiva. Autores de los CVE-2025-40652 y CVE-2023-3512.

