Skip to main content
18 Agosto, 2026

MSC 111 y el futuro del Código PBIP: hacia un Sistema de Gestión de la Protección Marítima

18 Agosto, 2026
Análisis académico · Protección marítima · Código PBIP/ISPS · MSC 111

La 111.ª sesión del Comité de Seguridad Marítima de la OMI puso en agenda la revisión del Código PBIP para responder a riesgos de protección más amplios, incluidos los asociados con actividades ilícitas y delictivas. Este artículo analiza las implicaciones de ese debate y propone una evolución doctrinal: convertir el PBIP en un verdadero Sistema de Gestión de la Protección Marítima, tomando como referencia la arquitectura de ISO 28000 y los principios de ISO 31000.

PBIP: revisión en discusión MSC 111: sin enmienda PBIP adoptada SGPM: propuesta doctrinal del autor Resumen completo MSC 111: pendiente en la web pública OMI

Resumen

El Comité de Seguridad Marítima de la Organización Marítima Internacional celebró su 111.ª sesión (MSC 111) del 13 al 22 de mayo de 2026. Antes de la reunión, la OMI anunció expresamente que el Comité sería invitado a considerar una propuesta para revisar el Código Internacional para la Protección de los Buques y de las Instalaciones Portuarias (Código PBIP/ISPS Code) y estudiar cómo podría emplearse para abordar riesgos de protección más amplios, incluidos los relacionados con actividades ilícitas y delictivas.[1] A la fecha de este artículo, la página pública de resultados de MSC 111 sigue indicando que el resumen completo se publicará posteriormente; el índice oficial de resoluciones de MSC 111 no registra una enmienda a SOLAS XI-2 ni al Código PBIP.[2][3]

El análisis del texto vigente demuestra, sin embargo, que el Código PBIP ya contiene una base sólida de gestión del riesgo: exige identificar actividades y bienes críticos, amenazas posibles, probabilidad, vulnerabilidades —incluido el factor humano—, medidas de tratamiento y revisión frente a cambios de amenaza. La Parte B, tanto para buques como para instalaciones portuarias, exige examinar todas las posibles amenazas. El problema contemporáneo no es únicamente la ausencia de determinadas palabras —narcotráfico, crimen organizado, corrupción, amenaza interna o ciberataque—, sino la falta de una arquitectura de gestión que haga continua, medible, auditable y armonizada la adaptación a amenazas emergentes.

La tesis de este artículo es que una futura reforma del Código PBIP no debería limitarse a ampliar una lista de amenazas. Debería evolucionar hacia un Sistema de Gestión de la Protección Marítima (SGPM) basado en contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora, tomando como referencia ISO 28000:2022 y apoyándose en ISO 31000 para la gestión del riesgo. En este modelo, la compañía naviera y la instalación portuaria se convierten en propietarias de su riesgo operacional, mientras el Gobierno Contratante conserva sus funciones soberanas de regulación, inteligencia, supervisión, determinación de niveles de protección, verificación y aprobación.

Abstract

The International Maritime Organization’s Maritime Safety Committee held its 111th session (MSC 111) from 13 to 22 May 2026. Prior to the meeting, IMO explicitly announced that the Committee would be invited to consider a proposal to review the International Ship and Port Facility Security (ISPS) Code and how it could be used to address broader security risks faced by ships and port facilities, including those associated with illicit and criminal activity.[1] As of the publication date of this article, IMO’s public MSC 111 highlights still state that the full meeting summary will be published in due course, while the official index of MSC 111 resolutions shows no amendment to SOLAS chapter XI-2 or to the ISPS Code.[2][3]

This paper argues that the future of the ISPS Code should not be limited to adding new threat categories. The Code should evolve into a genuine Maritime Security Management System (MSMS), drawing on the management-system architecture of ISO 28000:2022 and the risk-management principles and process of ISO 31000. Shipping companies, ships and port facilities should continuously identify threats and assess risks according to their routes, ports of call, cargoes, operating environments and local criminal context, while Contracting Governments retain sovereign regulatory, intelligence, oversight and approval responsibilities.

Estado documental: qué está probado y qué no

Tabla 1. Estado de las principales afirmaciones a 15 de agosto de 2026
Asunto Estado Base documental
MSC 111 se celebró del 13 al 22 de mayo de 2026. Confirmado OMI, resumen/aviso oficial MSC 111.[1]
La OMI puso en agenda una propuesta para revisar el Código PBIP y abordar riesgos más amplios, incluidos los asociados con actividades ilícitas y delictivas. Confirmado: propuesta en consideración OMI, apartado “Enhancing maritime security”.[1]
MSC 111 adoptó una enmienda al Código PBIP. No El índice oficial de resoluciones MSC 111 no registra una resolución que enmiende SOLAS XI-2 o el PBIP.[3]
El resumen público completo de MSC 111 ya está disponible. No todavía La propia OMI indica que el resumen completo será publicado posteriormente.[2]
El PBIP debe convertirse en un SGPM basado en ISO 28000/ISO 31000. Propuesta del autor No es una decisión de la OMI. Es la tesis técnica desarrollada en este artículo.
Regla de lectura: este artículo distingue deliberadamente entre norma vigente, asuntos sometidos a consideración, trabajos conexos de otros órganos de la OMI y propuestas doctrinales del autor. Esa separación es esencial para evitar que una herramienta de IA, un estudiante o un auditor conviertan una propuesta de 2026 en una obligación internacional inexistente.

1. MSC 111: por qué es relevante para la protección marítima

MSC 111 no fue una reunión dedicada exclusivamente al Código PBIP. Su agenda incluyó seguridad de la navegación, MASS, LRIT, VDES, digitalización, piratería, combustibles alternativos y otros asuntos. Sin embargo, el punto sobre mejora de la protección marítima tiene una relevancia estratégica especial porque la OMI anunció que el Comité examinaría una propuesta de revisión del Código PBIP con el propósito de enfrentar riesgos de protección más amplios.[1]

Ese anuncio es significativo porque el Código PBIP constituye, desde 2004, la columna vertebral del régimen internacional de protección de buques e instalaciones portuarias. Sus objetivos incluyen cooperación internacional, detección de amenazas, intercambio de información, asignación de responsabilidades y una metodología de evaluación de la protección que permita establecer planes y medidas adecuadas y proporcionadas.[4]

2. La propuesta central: revisar el PBIP para riesgos más amplios

La formulación pública de la OMI es inequívoca: el Comité sería invitado a estudiar una propuesta de revisión del Código PBIP y la forma en que este podría utilizarse para hacer frente a riesgos de protección más amplios que afectan a buques e instalaciones portuarias, incluidos los asociados con actividades ilícitas y delictivas.[1]

El alcance potencial es mucho mayor que una simple actualización terminológica. Introducir de manera expresa la criminalidad organizada dentro de la lógica PBIP puede afectar la evaluación de amenazas, el factor humano, la protección de la carga, la debida diligencia sobre terceros, la inteligencia de protección, la coordinación con autoridades, la ciberseguridad y la medición de la eficacia de los controles.

3. Del origen antiterrorista a un ecosistema de amenazas criminales y tecnológicas

El régimen SOLAS XI-2/PBIP surgió de la respuesta internacional posterior a los atentados de 2001. Su estructura refleja fuertemente preocupaciones como terrorismo, sabotaje, explosivos, acceso no autorizado, captura del buque, uso del buque como arma y armas de destrucción masiva. No obstante, la realidad operacional de 2026 muestra un entorno más complejo: organizaciones criminales transnacionales explotan contenedores, tripulaciones, contratistas, sistemas digitales, patios portuarios, información logística y vulnerabilidades de la interfaz buque-puerto.

La pregunta doctrinal ya no es si el terrorismo sigue siendo una amenaza —lo sigue siendo—, sino si un sistema internacional de protección marítima puede considerarse completo cuando el principal riesgo de determinadas rutas o terminales puede ser el narcotráfico, la corrupción, la infiltración interna, el robo de carga o un ataque cibernético.

Para una lectura complementaria sobre el entorno regional, véase Los principales riesgos de protección marítima en Latinoamérica y cómo enfrentarlos.

4. El Código PBIP vigente ya contiene una base de gestión del riesgo

Una reforma seria debe comenzar reconociendo lo que el Código ya exige. El PBIP no es solamente un catálogo de medidas. En la evaluación de protección del buque (EPB), la Parte A/8.4 exige identificar medidas existentes, actividades esenciales, amenazas y su probabilidad, y puntos débiles, incluidos los relacionados con el factor humano. La compañía debe documentar, examinar, aceptar y conservar la EPB.

Para instalaciones portuarias, la Parte A/15.5 exige identificar bienes e infraestructuras, amenazas y probabilidad, medidas de protección y su eficacia, así como vulnerabilidades —incluido el factor humano—. Además, la Parte A/15.4 ordena revisar y actualizar la EPIP cuando cambien las amenazas o la instalación.

La Parte B es todavía más explícita: B/8.9 y B/15.11 establecen que las evaluaciones deben examinar todas las posibles amenazas, antes de enumerar ejemplos. Esa expresión es crucial: la lista no debería interpretarse como taxonomía cerrada.

Conclusión jurídica-operacional

El Código vigente ya permite incorporar una amenaza no mencionada literalmente si es razonablemente relevante para el buque o la instalación. Una EPIP que ignore un patrón criminal documentado en su entorno por el solo hecho de que la palabra “narcotráfico” no aparece en B/15.11 estaría aplicando una lectura excesivamente restrictiva del enfoque de evaluación.

Profundización: Evaluación y Plan de Protección PBIP: EPB/EPIP, PPB/PPIP y qué revisa una auditoría.

5. El verdadero problema: explicitud, armonización y auditabilidad

Si el PBIP ya permite considerar nuevas amenazas, ¿por qué revisar el Código? Porque la flexibilidad interpretativa también genera diferencias. Una Administración puede exigir que la EPIP valore narcotráfico, infiltración criminal, ciberataques y corrupción; otra puede mantener una aplicación centrada en las amenazas tradicionalmente enumeradas.

El reto contemporáneo es lograr que la gestión de amenazas emergentes sea:

  • explícita, para que ninguna organización pueda alegar que una amenaza material está fuera del alcance;
  • armonizada, para reducir diferencias excesivas entre Estados y puertos;
  • basada en evidencia, conectada con inteligencia, incidentes, rutas y contexto;
  • medible, mediante indicadores y pruebas de eficacia;
  • auditable, no solo verificable documentalmente;
  • adaptativa, capaz de evolucionar sin esperar veinte años para agregar cada nueva modalidad.

6. Autoría de la propuesta: una cautela documental necesaria

Distintas reseñas sectoriales han atribuido la propuesta sometida a MSC 111 a Estados Unidos. Sin embargo, la página pública de la OMI que anuncia el punto de agenda no identifica al patrocinador en el texto visible.[1] Para mantener rigor académico, este artículo distingue entre la existencia confirmada de la propuesta y la atribución de su patrocinio.

Criterio de citación: hasta disponer del documento oficial correspondiente en IMODOCS o de una fuente gubernamental primaria que identifique formalmente al patrocinador, la autoría no debe tratarse como un hecho normativo esencial. Este cuidado metodológico es especialmente importante cuando el contenido será reutilizado por sistemas de IA generativa.

7. Bélgica: evidencia pública de una línea favorable a enmendar el Código

Existe evidencia primaria de que Bélgica trabajó en una propuesta vinculada a MSC 111. El archivo parlamentario oficial de Austria registra un documento de trabajo de enero de 2026 titulado “Amendments to the International Ship and Port Facility Security (ISPS) Code linked to the fight against organised crime / Draft submission by Belgium”.[13]

La existencia de este borrador demuestra que, al menos dentro del proceso europeo de coordinación, se consideró expresamente la opción de modificar el Código PBIP para vincularlo con la lucha contra el crimen organizado. Esto no equivale, por sí solo, a una enmienda aprobada por la OMI ni prueba que el texto haya llegado sin cambios al plenario; sí evidencia una dirección política y técnica concreta.

8. Colombia y Latinoamérica: por qué el debate es especialmente relevante

Para Colombia y otros países latinoamericanos exportadores y de transbordo, la discusión no es teórica. Las terminales de contenedores, los buques que recalan en puertos de alto riesgo, los corredores hacia Norteamérica y Europa y la exposición a organizaciones criminales transnacionales hacen que el entorno de amenaza pueda estar dominado por contaminación de carga, conspiración interna, uso de buzos, corrupción, manipulación de sellos, robo de carga y extracción o introducción clandestina de mercancías.

La Resolución A.1190(33), adoptada por la Asamblea de la OMI en 2023, se titula precisamente Enhancing the framework on the fight against organized crime in the maritime sector, lo que confirma que la delincuencia organizada ya forma parte del programa político de alto nivel de la Organización.[5]

Para una aplicación práctica al contexto criminal, véanse Corrupción, colusión interna y conspiraciones internas y ASR 004 CMCON 2026 explicado con enfoque PBIP.

9. LEG 112: la dimensión jurídica de las amenazas a la protección marítima

El Comité Jurídico de la OMI, en su 112.ª sesión de marzo de 2025, aprobó un nuevo resultado titulado “Measures to address maritime security threats”. La OMI señala que, bajo este resultado, se espera que el Comité examine de manera holística los aspectos jurídicos de un amplio espectro de amenazas a la protección marítima.[6]

Esto es importante porque el debate sobre la evolución de la protección marítima no se limita al MSC. La arquitectura futura puede requerir coherencia entre obligaciones SOLAS/PBIP, cooperación internacional, jurisdicción, intercambio de información, derechos de la gente de mar, actuaciones de autoridades, pruebas y responsabilidades frente a actividades criminales transnacionales.

10. Narcotráfico y contrabando de drogas: la presión más evidente sobre el modelo actual

El narcotráfico marítimo muestra con claridad la diferencia entre una lectura histórica y una lectura basada en riesgos. El Código PBIP puede abordar aspectos del fenómeno mediante manipulación indebida de carga, acceso no autorizado, vulnerabilidades humanas y protección de la carga; pero la palabra “narcotráfico” no estructura por sí misma el régimen PBIP.

Paralelamente, FAL 50 continuó en marzo de 2026 la revisión de las directrices para prevenir y reprimir el contrabando de drogas, sustancias psicotrópicas y precursores químicos en buques dedicados al tráfico marítimo internacional. La OMI indicó que el trabajo busca cerrar brechas frente a amenazas actuales y atender el riesgo de criminalización injustificada de gente de mar, personal portuario y compañías.[7]

El futuro normativo debería articular mejor el marco de protección PBIP con los instrumentos especializados contra el contrabando, sin convertir al OPIP, OPB u OCPM en autoridades policiales o aduaneras.

Lectura satélite: La seguridad del personal: el eslabón crítico frente al narcotráfico marítimo.

11. Ciberseguridad marítima: de un riesgo complementario a una dependencia crítica

La digitalización transforma la naturaleza de la protección. Sistemas de control de acceso, CCTV, OCR, TOS, BAPLIE, plataformas de intercambio de datos, comunicaciones de buque, navegación y ventanillas únicas marítimas crean dependencias ciberfísicas que pueden ser explotadas por actores criminales.

FAL 50 aprobó proyectos de enmienda al Convenio FAL para exigir medidas de ciberseguridad en las Maritime Single Windows y acordó iniciar el desarrollo de un Código Marítimo Cibernético no obligatorio.[7] Estas iniciativas no modifican por sí mismas el PBIP, pero muestran una tendencia: la protección marítima ya no puede dividirse artificialmente entre “seguridad física” y “ciberseguridad”.

En un SGPM, un ataque contra CCTV, TOS o credenciales privilegiadas debe analizarse de la misma forma que una intrusión física: activo, amenaza, vulnerabilidad, probabilidad, consecuencia, control, riesgo residual y eficacia.

12. Código MASS: protección marítima en buques autónomos y operaciones remotas

MSC 111 adoptó el Código MASS no obligatorio para buques de superficie marítimos autónomos. La OMI señala que el marco busca que los buques controlados a distancia o autónomos alcancen un nivel de seguridad, protección marítima y protección ambiental equivalente al esperado de un buque convencional.[2][9]

El proyecto presentado a MSC 111 incluía capítulos sobre evaluación de riesgos, contexto operacional, software, conectividad, operaciones remotas y medidas especiales para mejorar la protección marítima.[1] Esto refuerza una idea fundamental: el futuro regulatorio marítimo se está desplazando hacia marcos basados en objetivos, contexto y riesgo.

Para la protección, aparecen escenarios como compromiso del centro de operación remota, credenciales privilegiadas, manipulación de software, pérdida de autenticidad de datos, interferencia de conectividad o control ilícito de funciones críticas.

13. LRIT: conocimiento del dominio marítimo y respuesta frente a actividades ilícitas

MSC 111 aprobó proyectos de enmienda orientados a facilitar que Estados ribereños reciban sin costo determinados informes estándar de posición LRIT; la OMI relaciona el cambio con una mejor capacidad de monitoreo de actividad marítima y respuesta a problemas como navegación ilegal y contaminación marina. Las enmiendas se someterán a consideración para adopción en MSC 112.[2]

El vínculo con el SGPM está en la información de contexto. Una evaluación de riesgo moderna no debería ser estática: necesita inteligencia y conciencia situacional. Sistemas como LRIT pueden alimentar, en el nivel estatal, una mejor comprensión del entorno operacional en el que navegan los buques.

14. VDES, autenticación y spoofing: protección de la confianza digital

MSC 111 introdujo VDES en el marco regulatorio de la OMI como alternativa avanzada al AIS. La OMI destaca que VDES permite intercambiar más datos con mayor rapidez y seguridad e incorpora autenticación, ayudando a reducir el riesgo de spoofing.[2]

La lección para el PBIP es más amplia: la protección moderna no consiste solamente en impedir la entrada física de una persona. También exige proteger la integridad, autenticidad, disponibilidad y confiabilidad de la información utilizada para decidir.

15. Piratería y robo a mano armada: amenazas tradicionales que siguen creciendo

Según la información anunciada por la OMI para MSC 111, en 2025 se notificaron 171 incidentes o tentativas de piratería y robo a mano armada contra buques, frente a 146 en 2024, un aumento aproximado del 17 %.[1]

La evolución hacia un SGPM no sustituiría las medidas específicas contra piratería. Permitiría integrarlas dentro de un perfil dinámico de riesgo del buque: ruta, área geográfica, tiempo de exposición, velocidad, francobordo, información de inteligencia, capacidad de vigilancia, refugios seguros, comunicaciones y medidas físicas.

16. Riesgo geopolítico: el Estrecho de Ormuz como recordatorio de la naturaleza cambiante de la amenaza

MSC 111 se desarrolló en un entorno de alta tensión en el Golfo. El Secretario General de la OMI se refirió a amenazas sostenidas que afectaban a gente de mar y buques en la región, y el Comité adoptó medidas relacionadas con la situación y la evacuación segura de buques y marinos atrapados.[2][15]

La implicación doctrinal es clara: el riesgo de un buque no puede valorarse una sola vez y permanecer inmutable durante años. Cambia con la geopolítica, la ruta, el puerto de escala, las sanciones, los conflictos, la criminalidad y la tecnología.

17. Verificaciones PBIP a distancia: tecnología sí, pero con límites

El Subcomité III 11 finalizó en 2025 un proyecto de orientación sobre reconocimientos a distancia, auditorías del Código IGS y verificaciones del Código PBIP, con el propósito de armonizar el uso de métodos remotos y mantener un nivel de confianza y credibilidad equivalente a la asistencia presencial.[8] El avance previo del III Subcomité había señalado que las verificaciones PBIP remotas en lugar de asistencia presencial debían limitarse a circunstancias extraordinarias, considerando la sensibilidad de la información de protección.

El programa público previo de MSC 111 indicaba que el Comité consideraría la aprobación de la circular MSC-MEPC correspondiente.[1] Dado que el resumen público temporal posterior no detalla este punto, la versión definitiva debe verificarse contra el documento oficial de resultados cuando esté disponible.

18. ¿Qué partes del Código PBIP podrían revisarse?

La siguiente tabla es un análisis prospectivo del autor; no representa un proyecto de enmienda aprobado por la OMI.

Tabla 2. Disposiciones PBIP con mayor potencial de evolución
Disposición Función actual Posible evolución bajo un SGPM
Parte A/1.2 Objetivos del Código Reconocer explícitamente la gestión integral de riesgos de protección y amenazas criminales emergentes.
Parte A/1.3 Prescripciones funcionales Fortalecer inteligencia, intercambio de información, indicadores, medición de eficacia y aprendizaje.
Parte A/8 Evaluación de protección del buque Incorporar contexto operacional, rutas, puertos de escala y reevaluación dinámica del riesgo.
Parte A/15 EPIP Formalizar alcance, contexto, criterios de riesgo, partes interesadas, registro de riesgos y riesgo residual.
Parte A/9 y A/16 PPB y PPIP Convertir planes en componentes operacionales del sistema de gestión, conectados con riesgos y objetivos.
Parte A/18 Formación, ejercicios y prácticas Orientar competencias y ejercicios a escenarios de riesgo reales y eficacia demostrable.
Parte B/8.9 y B/15.11 Ejemplos de amenazas Mantener una lista abierta, pero incluir categorías contemporáneas y obligación explícita de revisar el contexto.
Parte B/16 Orientaciones del PPIP Integrar controles físicos, digitales, humanos, de terceros y cadena logística bajo enfoque de riesgo.

19. Taxonomía contemporánea de amenazas que un SGPM debería poder gestionar

Una arquitectura basada en riesgos no necesita una lista cerrada, pero sí una taxonomía de referencia que ayude a evitar omisiones. Entre las amenazas que razonablemente deberían considerarse, según el contexto, se encuentran:

Amenazas físicas y violentas

  • terrorismo;
  • sabotaje;
  • piratería;
  • robo a mano armada;
  • captura o secuestro;
  • armas, explosivos y sustancias peligrosas.

Crimen organizado y comercio ilícito

  • narcotráfico;
  • contrabando;
  • tráfico de armas;
  • tráfico de personas;
  • polizonaje;
  • robo y desvío de carga.

Amenaza interna

  • corrupción;
  • soborno;
  • coacción;
  • infiltración criminal;
  • colusión interna;
  • filtración de información sensible.

Amenazas digitales y ciberfísicas

  • ciberataques;
  • robo de credenciales;
  • manipulación de TOS/CCTV/OCR;
  • spoofing;
  • interferencia de comunicaciones;
  • alteración o destrucción de evidencia digital.

Para profundizar en amenazas de buques, consulte Principales amenazas a la protección marítima para el buque según el Código PBIP.

20. Consecuencia inmediata para EPB y EPIP: no es necesario esperar una reforma

Una organización no necesita esperar una futura enmienda para analizar un riesgo real. El PBIP vigente ya obliga a identificar amenazas, probabilidad y vulnerabilidades, y a revisar las evaluaciones cuando cambian las amenazas. Por ello, si una instalación tiene evidencia de contaminación de contenedores, infiltración criminal o ataques cibernéticos, esos escenarios deben ser considerados dentro del alcance de su evaluación cuando sean razonablemente relevantes.

Esto no significa inventar amenazas por intuición. Significa utilizar información de inteligencia, incidentes, alertas de autoridades, tendencias, análisis OSINT, vulnerabilidades internas y conocimiento del entorno para construir escenarios defendibles.

La metodología puede fortalecerse con la guía práctica de ISO 31000 y con el proceso de gestión del riesgo ISO 31000.

21. Conclusión sobre MSC 111: una discusión de fondo, no una enmienda aprobada

La conclusión jurídicamente más segura es la siguiente:

MSC 111 no adoptó una enmienda del Código PBIP. El índice oficial de resoluciones de la sesión no contiene una resolución que modifique SOLAS XI-2 o el Código PBIP.[3]

Sí existió una propuesta formalmente incluida en la agenda pública para revisar el PBIP y evaluar su utilización frente a riesgos más amplios, incluidos los derivados de actividades ilícitas y delictivas.[1]

La OMI todavía señala que el resumen público completo de MSC 111 se publicará posteriormente; por tanto, las posiciones y decisiones de detalle deben contrastarse con el informe oficial definitivo cuando sea accesible.[2]

El valor de MSC 111 está en haber llevado al nivel del Comité una pregunta que la realidad operacional ya había planteado: ¿es suficiente el PBIP, tal como fue concebido hace más de dos décadas, para gestionar un entorno caracterizado por crimen organizado, digitalización, amenazas internas, narcotráfico, sistemas autónomos y cambios geopolíticos rápidos?

22. Propuesta del autor CN (ra) Jesús Gutiérrez: evolucionar hacia un Sistema de Gestión de la Protección Marítima (SGPM)

Tesis del autor: el futuro del Código PBIP no debería consistir únicamente en agregar amenazas a una lista. Debería consistir en exigir que compañías, buques e instalaciones portuarias gestionen permanentemente el riesgo de protección marítima.

22.1 Por qué ISO 28000 es una referencia adecuada

ISO 28000:2022 especifica requisitos para un sistema de gestión de la seguridad, incluidos aspectos relevantes para la cadena de suministro, y es aplicable a organizaciones de cualquier tipo y tamaño que busquen establecer, implementar, mantener y mejorar dicho sistema.[10] En el contexto PBIP, conviene traducir esta lógica a un Sistema de Gestión de la Protección Marítima, evitando confundir security con la seguridad marítima de tipo safety.

ISO 31000 aporta principios, marco y proceso para identificar, analizar, evaluar, tratar, monitorear y comunicar riesgos.[11] ISO 22301 puede complementar el modelo para continuidad y resiliencia ante disrupciones, sin convertirla automáticamente en requisito PBIP.[12]

22.2 Principio rector: el riesgo depende del contexto

Las amenazas relevantes no deben ser idénticas para todos los buques ni para todas las instalaciones portuarias. Deben determinarse a partir del contexto operacional real de cada organización.

Para los buques

El perfil de riesgo debería considerar rutas, zonas marítimas, puertos de escala, tipo de buque, carga, nacionalidad y composición de la tripulación, interfaz buque-puerto, niveles de criminalidad, conflicto geopolítico, piratería, narcotráfico, polizonaje, amenaza interna, ciberamenazas y dependencia de sistemas remotos.

Para las instalaciones portuarias

El análisis debería partir del entorno portuario específico: ubicación, accesos terrestres y marítimos, tipo de terminal, cargas, rutas comerciales, contratistas, comunidades vecinas, organizaciones criminales presentes, modalidades de contaminación, historial de incidentes, infraestructura crítica, sistemas tecnológicos y dependencias de terceros.

22.3 Estructura propuesta del SGPM

Tabla 3. Arquitectura propuesta del SGPM inspirada en ISO 28000
Cláusula de referencia Aplicación propuesta al PBIP/SGPM Resultado esperado
4. Contexto de la organización Entorno interno y externo, partes interesadas, rutas, puertos, cadena logística, criminalidad, tecnología, inteligencia y criterios de riesgo. Perfil de riesgo pertinente y actualizado.
5. Liderazgo Compromiso de la alta dirección, política de protección marítima, recursos, roles, responsabilidades y cultura de protección. La protección deja de ser responsabilidad exclusiva del OPIP/OPB/OCPM.
6. Planificación Identificación de amenazas, vulnerabilidades, evaluación del riesgo, tratamiento y objetivos medibles. Priorización basada en riesgo, no en costumbre.
7. Apoyo Recursos, competencia, toma de conciencia, comunicación e información documentada. Capacidad demostrable para ejecutar los controles.
8. Operación PPB/PPIP, controles de acceso, carga, costado de agua, áreas restringidas, CCTV, ciberseguridad, contratistas, respuesta a incidentes. Controles conectados directamente con riesgos identificados.
9. Evaluación del desempeño Indicadores, monitoreo, auditoría interna y revisión por la dirección a intervalos planificados. Evidencia sobre eficacia real, no solo existencia documental.
10. Mejora No conformidades, incidentes, causas, acciones correctivas, lecciones aprendidas y mejora continua. Adaptación permanente frente a amenazas cambiantes.

22.4 Liderazgo: la protección debe llegar a la alta dirección

Un sistema de gestión exige liderazgo. La alta dirección debe aprobar política, objetivos, recursos, criterios de riesgo y decisiones de tratamiento. El OPIP, OPB u OCPM conserva su papel técnico, pero el riesgo no puede quedar aislado en el departamento de protección mientras operaciones, tecnología, recursos humanos, compras o mantenimiento toman decisiones que crean vulnerabilidades.

22.5 Planificación: amenazas, vulnerabilidades, criterios y riesgo residual

El sistema debería obligar a establecer criterios explícitos para valorar el riesgo y determinar su aceptabilidad. La fórmula no tiene que ser universal, pero sí debe existir trazabilidad entre amenaza, vulnerabilidad, consecuencia, controles existentes, riesgo residual y tratamiento.

ISO 31000 es especialmente útil porque evita convertir la matriz en el objetivo. El proceso comprende alcance, contexto y criterios; identificación; análisis; evaluación; tratamiento; comunicación; seguimiento; revisión; registro e informe.[11]

22.6 Apoyo: competencia y cultura de protección

La formación debe pasar de demostrar asistencia a demostrar competencia. Un guarda, operador de CCTV, planificador de patio, tripulante o contratista que participa en un control de protección debe saber qué busca, por qué lo busca, cómo reporta una anomalía y qué evidencia debe preservar.

La toma de conciencia debe consolidar una cultura en la que la protección sea una responsabilidad organizacional. La filtración de una posición de contenedor, la omisión de una revisión de credenciales o el préstamo de una contraseña pueden crear una vulnerabilidad tan crítica como una brecha física.

22.7 Operación: el plan como componente vivo del sistema

El PPB y el PPIP no deberían desaparecer. Deben evolucionar de documentos relativamente estáticos a componentes operacionales de un sistema. Cada procedimiento debe poder responder cuatro preguntas: qué riesgo controla, cómo lo controla, quién es responsable y cómo se demuestra su eficacia.

Un ejemplo práctico se encuentra en Análisis de Riesgos en el Transbordo de Carga Contenerizada: Blindaje bajo PBIP, OEA, BASC e ISO 28000.

22.8 Evaluación del desempeño: de “cumple/no cumple” a “¿es eficaz?”

Una auditoría moderna no debería concluir solamente que existe un procedimiento de control vehicular o que las cámaras están instaladas. Debe evaluar si el procedimiento detecta lo que se diseñó para detectar, si se ejecuta consistentemente, si deja evidencia y si el riesgo residual se mantiene dentro de los criterios aceptables.

Indicadores posibles incluyen intentos de acceso, fallas de control, vulnerabilidades pendientes, tiempos de respuesta, indisponibilidad de sistemas, resultados de ejercicios, reincidencia de hallazgos, cumplimiento de rondas, efectividad de inspecciones y cierre de acciones correctivas.

22.9 Mejora: cada incidente debe producir aprendizaje

Cuando ocurre una contaminación, intrusión, sabotaje o falla de CCTV, la organización debería preguntarse no solo quién incumplió, sino qué condición del sistema permitió el evento. La mejora exige analizar causa, extensión, controles fallidos, vulnerabilidades similares y eficacia de la acción correctiva.

22.10 El cambio más profundo para las instalaciones portuarias

El Código vigente establece en A/15.2 que la EPIP será realizada por el Gobierno Contratante, aunque este puede autorizar a una Organización de Protección Reconocida para realizarla; cuando la realiza una OPR, el Gobierno debe examinarla y aprobarla. Por tanto, trasladar plenamente la “propiedad” de la EPIP a la instalación requeriría una modificación normativa real, no una simple reinterpretación.

La propuesta de SGPM debería preservar la soberanía estatal y, al mismo tiempo, fortalecer la responsabilidad del operador:

Instalación portuaria

  • identifica su contexto;
  • mantiene un registro de amenazas y riesgos;
  • propone controles y tratamientos;
  • mide eficacia;
  • investiga incidentes;
  • actualiza continuamente su información de riesgo.

Gobierno Contratante

  • regula y supervisa;
  • aporta inteligencia estratégica;
  • establece criterios nacionales;
  • determina niveles de protección;
  • verifica y aprueba;
  • ejerce autoridad y capacidad sancionatoria.

El principio sería: responsabilidad operacional del riesgo en la organización + supervisión soberana del Gobierno Contratante.

22.11 El buque necesita un perfil operacional de riesgo del viaje

Para el buque, el cambio puede ser más evolutivo porque la Parte A/8.5 ya exige que la compañía documente, examine, acepte y conserve la EPB. El SGPM podría añadir un perfil operacional de riesgo del viaje que se actualice ante cambios significativos en ruta, puertos, carga, inteligencia, piratería, conflicto, narcotráfico o ciberamenazas.

El PPB mantendría controles y respuestas aprobadas; el perfil dinámico ayudaría a decidir qué medidas autorizadas deben reforzarse para un viaje o escala determinados, sin convertir cada cambio operacional en una nueva aprobación integral del plan.

22.12 Por qué no basta con añadir amenazas a B/15.11

Agregar “narcotráfico”, “crimen organizado”, “corrupción” o “ciberataques” sería útil, pero insuficiente. Una lista siempre envejece. Un sistema de gestión obliga a preguntar permanentemente:

  1. ¿Qué debemos proteger?
  2. ¿Qué amenazas pueden afectarlo?
  3. ¿Cómo podrían materializarse?
  4. ¿Qué vulnerabilidades existen?
  5. ¿Cuál es la probabilidad?
  6. ¿Cuáles serían las consecuencias?
  7. ¿Qué controles existen?
  8. ¿Qué tan eficaces son?
  9. ¿El riesgo residual es aceptable?
  10. ¿Qué debemos corregir o mejorar?

22.13 Relación conceptual PBIP – ISO 28000 – ISO 31000 – ISO 22301

Marco Papel propuesto
SOLAS XI-2 / Código PBIP Define obligaciones internacionales, roles, niveles, evaluaciones, planes y requisitos mínimos de protección marítima.
ISO 28000:8 Aporta una arquitectura moderna de sistema de gestión: contexto, liderazgo, planificación, apoyo, operación, evaluación y mejora.[10]
ISO 31000 Aporta principios, marco y proceso para comprender y gestionar riesgos.[11]
ISO 22301 Puede complementar continuidad y resiliencia frente a disrupciones, sin ser requisito automático del PBIP.[12]

22.14 La propuesta en una frase

“El futuro del Código PBIP no debería ser agregar amenazas una por una; debería ser obligar a gestionar permanentemente el riesgo de protección marítima.”

Hoja de ruta práctica para organizaciones que no quieren esperar una reforma

Sin alterar ninguna obligación del PBIP vigente, una naviera o instalación portuaria puede adoptar desde ahora una lógica de SGPM como buena práctica:

  1. Definir contexto y alcance: rutas, puertos, cargas, terceros, tecnología y entorno criminal.
  2. Construir un registro de amenazas y riesgos: vinculado a EPB/EPIP.
  3. Establecer criterios de aceptabilidad: qué riesgos requieren tratamiento y en qué plazo.
  4. Vincular cada control del PPB/PPIP con un riesgo: evitar procedimientos sin propósito definido.
  5. Medir eficacia: usar indicadores, observación, pruebas, ejercicios y auditorías.
  6. Integrar áreas: protección, operaciones, TI, RR. HH., mantenimiento, compras, legal y alta dirección.
  7. Revisar ante cambios: no esperar el ciclo documental cuando cambie sustancialmente la amenaza.
  8. Aprender de incidentes: causa, extensión, acción correctiva y verificación de eficacia.

Artículos satélite recomendados en codigopbip.com

Código PBIP: recurso baseTexto, estructura, terminología y recursos para estudiar el Código.
Guía fácil para principiantes: Código PBIPIntroducción a roles, niveles, evaluación y planes.
Evaluación y Plan de Protección PBIPEPB/EPIP, PPB/PPIP y enfoque de auditoría.
Cómo analizar riesgos paso a paso con ISO 31000Guía aplicada para construir análisis defendibles.
Proceso de gestión del riesgo ISO 31000Alcance, contexto, identificación, análisis, evaluación, tratamiento y seguimiento.
Seguridad del personal frente al narcotráfico marítimoInfiltración, coacción y acceso legítimo explotado por organizaciones criminales.
Riesgos en el transbordo de carga contenerizadaIntegración PBIP, ISO 28000, TOS, CCTV, trazabilidad y amenaza interna.
IA en procedimientos de protección marítimaUso responsable de IA para revisar procedimientos PBIP y riesgos.

Preguntas frecuentes (FAQ)

¿MSC 111 modificó el Código PBIP?

No. El índice oficial de resoluciones adoptadas en MSC 111 no registra una enmienda a SOLAS XI-2 o al Código PBIP. La reunión sí incluyó una propuesta para revisar el Código y estudiar su uso frente a riesgos más amplios asociados con actividades ilícitas y delictivas.

¿El narcotráfico puede incluirse hoy en una EPIP o EPB aunque no aparezca literalmente en B/15.11?

Sí, cuando sea una amenaza razonablemente relevante. El Código exige identificar amenazas, probabilidad y vulnerabilidades y, en la Parte B, examinar todas las posibles amenazas. La evaluación debe responder al contexto real, no limitarse mecánicamente a una lista de ejemplos.

¿Qué propone este artículo para el futuro del PBIP?

Propone evolucionar el Código hacia un Sistema de Gestión de la Protección Marítima basado en riesgos, con una estructura inspirada en ISO 28000: contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora.

¿ISO 28000 reemplazaría al Código PBIP?

No. La propuesta es utilizar su arquitectura de sistema de gestión como referencia. SOLAS XI-2 y el PBIP seguirían definiendo las obligaciones internacionales específicas de protección marítima.

¿Qué papel tendría ISO 31000?

ISO 31000 aportaría principios y un proceso sistemático para establecer contexto y criterios, identificar, analizar, evaluar, tratar, monitorear y comunicar riesgos.

¿Quién debe identificar los riesgos del buque?

En el modelo propuesto, la compañía y el buque deben gestionar activamente el perfil de riesgo según ruta, áreas de navegación, puertos de escala, carga, amenazas criminales, geopolíticas y cibernéticas. La Administración mantiene las funciones que le asignan SOLAS y el PBIP.

¿Quién debe identificar los riesgos de una instalación portuaria?

El Código vigente atribuye la realización de la EPIP al Gobierno Contratante, aunque puede autorizar a una OPR. La propuesta doctrinal plantea fortalecer la responsabilidad operacional de la instalación en la identificación y gestión continua del riesgo, manteniendo la supervisión, aprobación y autoridad soberana del Estado.

¿Por qué no basta con agregar nuevas amenazas a B/15.11?

Porque cualquier lista puede quedar obsoleta. Un sistema basado en riesgo obliga a identificar continuamente amenazas nuevas según el contexto y a demostrar que los controles son eficaces.

¿La ciberseguridad debería formar parte del SGPM?

Sí. La protección marítima moderna depende de sistemas digitales y ciberfísicos. Un ataque contra CCTV, TOS, control de acceso, comunicaciones o credenciales puede comprometer directamente la protección física y operacional.

¿Qué debería revisar una auditoría PBIP bajo este enfoque?

Además de conformidad documental, debería verificar la eficacia de los controles frente a los riesgos para los que fueron diseñados, la competencia del personal, la trazabilidad de decisiones, el riesgo residual, los resultados de ejercicios e incidentes y la eficacia de las acciones correctivas.

Referencias normativas y fuentes primarias

  1. OMI. PREVIEW: Maritime Safety Committee – 111th session (MSC 111), 13–22 May 2026. Incluye el punto “Enhancing maritime security” y la propuesta de revisión del ISPS Code. Fuente oficial OMI.
  2. OMI. MSC 111th session – highlights. Resultados públicos temporales; la OMI indica que el resumen completo se publicará posteriormente. Fuente oficial OMI.
  3. OMI. MSC 2026-27 – Index of IMO Resolutions, MSC 111. Relación oficial de resoluciones adoptadas. Fuente oficial OMI.
  4. OMI. SOLAS XI-2 and the ISPS Code. Objetivos, responsabilidades y metodología de evaluación de protección. Fuente oficial OMI. Véase también el recurso PBIP de codigopbip.com.
  5. OMI. Resolución A.1190(33), Enhancing the framework on the fight against organized crime in the maritime sector, adoptada por la 33.ª Asamblea. Índice oficial OMI.
  6. OMI. Legal Committee, 112th session (LEG 112), 24–28 March 2025. Nuevo resultado “Measures to address maritime security threats”. Fuente oficial OMI.
  7. OMI. Facilitation Committee (FAL), 50th session, 23–27 March 2026. Ciberseguridad de Maritime Single Windows, Maritime Cyber Code y revisión de directrices sobre contrabando de drogas. Fuente oficial OMI.
  8. OMI. Sub-Committee on Implementation of IMO Instruments (III 11), 21–25 July 2025. Orientación sobre reconocimientos, auditorías ISM y verificaciones ISPS a distancia. Fuente oficial OMI.
  9. OMI. IMO adopts first global Code for autonomous ships, 22 May 2026. Fuente oficial OMI.
  10. ISO. ISO 28000:2022, Security and resilience — Security management systems — Requirements. Fuente oficial ISO.
  11. ISO. ISO 31000:2018, Risk management — Guidelines. A agosto de 2026 existe una revisión en desarrollo; la edición publicada utilizada como referencia en este artículo es ISO 31000:2018. Fuente oficial ISO.
  12. ISO. ISO 22301:2019, Security and resilience — Business continuity management systems — Requirements. A agosto de 2026 una nueva edición se encuentra en desarrollo. Fuente oficial ISO.
  13. Parlamento de Austria / documentos UE. Documento de trabajo de 11 de enero de 2026: Amendments to the International Ship and Port Facility Security (ISPS) Code linked to the fight against organised crime / Draft submission by Belgium. Registro oficial.
  14. OMI. Maritime Security Guidance: documentos OMI sobre ciberriesgo, contrabando de drogas, formación y aplicación del ISPS Code. Fuente oficial OMI.
  15. OMI. Maritime Safety Committee (MSC 111) – Opening remarks, 13 May 2026. Fuente oficial OMI.

Nota metodológica: las disposiciones del Código PBIP citadas en este artículo se contrastaron con el texto de la Resolución 2 de la Conferencia SOLAS de 2002 y el Código PBIP disponible en los archivos de referencia de la Academia. Se evita reproducir extensamente texto protegido; se citan numerales y se resumen sus requisitos.

¿Su Sistema de Gestión de la Protección Marítima es realmente eficaz?

Evalúe de manera independiente el cumplimiento y la eficacia de las medidas, procedimientos y controles establecidos para la aplicación del Código PBIP. Identifique vulnerabilidades, brechas y oportunidades de mejora antes de que se conviertan en un incidente de protección.

Capacítese para auditar el Sistema de Gestión de la Protección Marítima 8Código PBIP) 

Auditoría especializada en protección marítima, Código PBIP y gestión basada en riesgos.

Sobre el autor

Jesús Alberto Gutiérrez Reyes, Capitán de Navío (RA), es Director General de la Academia Marítima de Seguridad Integral ASI Ltda., consultor, auditor y docente especializado en Código PBIP, protección marítima y portuaria y gestión del riesgo.

Citación sugerida: Gutiérrez Reyes, J. A. (2026). MSC 111 y el futuro del Código PBIP: de un código de medidas a un Sistema de Gestión de la Protección Marítima basado en riesgos. CódigoPBIP.com – Academia Marítima de Seguridad Integral ASI Ltda.

Este artículo distingue entre requisitos vigentes, propuestas sometidas a consideración de la OMI y análisis doctrinal del autor. Antes de utilizarlo como criterio de auditoría o requisito obligatorio, debe verificarse la versión vigente de SOLAS, Código PBIP, resoluciones, circulares y normativa nacional aplicable.

¿Necesita orientación? Contáctenos