El Código internacional para la protección de los buques y de las instalaciones portuarias (Código ISPS) es la base global de seguridad para toda instalación portuaria que atiende a buques en viajes internacionales. Para un Port Facility Security Officer (PFSO) no es un certificado que se gana una vez. Es una disciplina operativa continua, y la diferencia entre aprobar una auditoría y suspenderla casi siempre está en la evidencia.
Esta guía cubre qué exige el Código ISPS, cómo funciona cada requisito en la práctica, dónde fallan más las instalaciones y cómo el registro digital convierte una auditoría de un sprint de última hora en una exportación de rutina.
De dónde viene el Código ISPS
El Código ISPS lo desarrolló la Organización Marítima Internacional (OMI) tras los atentados del 11 de septiembre de 2001, se adoptó en diciembre de 2002 en una Conferencia de Gobiernos Contratantes del Convenio SOLAS y entró en vigor el 1 de julio de 2004.
No funciona en solitario. El Código se inserta en una estructura legal deliberada, y un PFSO necesita entender toda la pila:
- Capítulo XI-2 del SOLAS, "Medidas especiales para incrementar la protección marítima", es el capítulo del Convenio internacional para la seguridad de la vida humana en el mar que hace obligatorio el Código ISPS. La regla XI-2/10 fija los requisitos que se aplican específicamente a las instalaciones portuarias.
- Parte A del Código ISPS: los requisitos obligatorios para gobiernos contratantes, instalaciones portuarias y buques.
- Parte B del Código ISPS: orientación recomendatoria sobre cómo cumplir la Parte A.
Esa última distinción importa más de lo que parece. El Código ISPS se aplica en todo el mundo, pero cada país marítimo lo implementa con su propia legislación, y varios van más allá y hacen obligatorias partes de la Parte B. La Unión Europea lo hace mediante el Reglamento (CE) n.º 725/2004; Estados Unidos mediante la Maritime Transportation Security Act y la normativa de la Guardia Costera en 33 CFR Parte 105; otras administraciones mediante sus propios instrumentos. Una disposición que es "orientación" en un país puede ser ley estricta en otro, así que lo primero que un PFSO debe establecer es exactamente qué régimen nacional rige su instalación, además de la base global que fija el Código.
La OMI mantiene la referencia oficial sobre SOLAS XI-2 y el Código ISPS y publica unas preguntas frecuentes sobre protección marítima para las dudas de interpretación.
A qué instalaciones portuarias se aplica el Código
El Código ISPS se aplica a las instalaciones portuarias que atienden buques dedicados a viajes internacionales, buques de pasaje, buques de carga de 500 toneladas de arqueo bruto o más, y unidades móviles de perforación mar adentro.
El alcance no siempre es obvio. Cada Gobierno Contratante decide, a partir de una evaluación de la protección de la instalación portuaria, en qué medida se aplica el Código a una instalación concreta, incluidas las que solo de forma ocasional atienden buques en viajes internacionales. Una terminal que gestiona una sola escala cualificada al año puede quedar dentro del alcance.
Dentro de cada Gobierno Contratante se nombra una Autoridad Designada (ISPS A/2.1.6) como responsable de la protección de la instalación portuaria y de la interfaz buque/puerto. La Autoridad Designada aprueba el plan de protección, fija y comunica los niveles de protección y supervisa el cumplimiento. La relación reguladora principal del PFSO es con esa autoridad.
Una instalación dentro del alcance no puede realizar la interfaz buque/puerto sin un Plan de protección de la instalación portuaria aprobado. Ese plan es, en la práctica, la licencia para operar.
La Evaluación de la protección de la instalación portuaria (PFSA)
La Evaluación de la protección de la instalación portuaria es el análisis de riesgos sobre el que se construye todo lo demás. Es responsabilidad del Gobierno Contratante, que puede autorizar a una Organización de Protección Reconocida a realizarla, y debe documentarse, revisarse y aprobarse.
Según la regla ISPS A/15.5, una PFSA debe abordar al menos cuatro cosas:
- Identificación y evaluación de los bienes e infraestructuras que es importante proteger: atraques, terminales, carga, almacenamiento, suministros, sistemas de control y las personas en la instalación.
- Identificación de posibles amenazas a esos bienes y de la probabilidad de que ocurran, para establecer y priorizar las medidas de protección.
- Identificación, selección y priorización de contramedidas: con una visión realista de la eficacia de cada una para reducir la vulnerabilidad.
- Identificación de debilidades, físicas, estructurales, de procedimiento y humanas, que una amenaza podría explotar.
Una PFSA creíble incluye una inspección sobre el terreno de la instalación, no solo una revisión de escritorio. Y no es algo de una sola vez: debe revisarse cuando la instalación cambia de forma significativa, nueva infraestructura, nuevos tipos de carga, un nuevo patrón de operación, o tras un incidente de seguridad. Una PFSA desactualizada es una de las causas raíz más comunes detrás de un plan de protección débil.
El Plan de protección de la instalación portuaria (PFSP)
El Plan de protección de la instalación portuaria es el plan operativo construido sobre la PFSA y aprobado por el Gobierno Contratante o su Autoridad Designada (ISPS A/16).
Es mucho más que un documento de políticas. La regla ISPS A/16.3 exige que el PFSP aborde al menos quince elementos especificados, entre ellos:
- Medidas para evitar la introducción de armas y dispositivos peligrosos en la instalación o a bordo de un buque
- Medidas para evitar el acceso no autorizado a la instalación, a los buques atracados en ella y a las zonas restringidas
- Procedimientos para responder a amenazas y brechas de seguridad, manteniendo las operaciones críticas
- Procedimientos para responder a las instrucciones de protección en el nivel 3
- Procedimientos de evacuación ante una amenaza o brecha de seguridad
- Las funciones del personal con responsabilidades de protección
- Procedimientos de interfaz con las actividades de protección del buque
- Procedimientos para la revisión y actualización periódica del plan
- Procedimientos para notificar incidentes de seguridad
- Identificación del PFSO, con datos de contacto 24 horas
- Medidas para proteger la información de seguridad contenida en el propio plan
- Medidas para la protección de la carga y del equipo de manipulación de carga
- Procedimientos para auditar el plan
- Procedimientos para responder a la activación del sistema de alerta de protección del buque
- Procedimientos para facilitar los permisos de tierra, los cambios de tripulación y el acceso de visitantes a los buques
El plan es un documento sensible: la regla ISPS A/16.8 exige protegerlo frente al acceso y la divulgación no autorizados, y las modificaciones significativas deben volver a la Autoridad Designada para su aprobación.
El cumplimiento rara vez se pierde en el plan en sí. Se pierde en la evidencia, los registros que prueban que el plan se siguió de verdad.
El Port Facility Security Officer (PFSO)
Toda instalación portuaria debe designar un Port Facility Security Officer (ISPS A/17). Un mismo PFSO puede designarse para más de una instalación, siempre que pueda desempeñar las funciones de cada una de forma efectiva.
La regla ISPS A/17.2 establece las funciones del PFSO. Incluyen, entre otras:
- Realizar un reconocimiento inicial completo de la protección de la instalación, a partir de la PFSA
- Asegurar la elaboración, el mantenimiento y la implantación del PFSP
- Llevar a cabo inspecciones de seguridad periódicas de la instalación
- Recomendar e incorporar modificaciones al plan
- Reforzar la concienciación y la vigilancia en materia de seguridad entre el personal de la instalación
- Asegurar una formación de seguridad adecuada para el personal
- Notificar los sucesos de seguridad a las autoridades pertinentes y llevar registro de ellos
- Coordinar la implantación del plan con los oficiales de protección de la compañía y del buque
- Coordinarse con los servicios de seguridad según corresponda
- Asegurar que el equipo de seguridad se opera, prueba, calibra y mantiene correctamente
- Asistir a los oficiales de protección del buque en la confirmación de la identidad de quienes solicitan embarcar
Dos cosas se pasan por alto con facilidad. Primero, el papel exige conocimiento real, de administración de seguridad, legislación aplicable, reconocimiento de amenazas, reconocimientos de seguridad y operación del equipo de seguridad, no solo un cargo. Segundo, el papel exige autoridad. Un PFSO que no puede cambiar las medidas cuando sube el nivel de protección, controlar el acceso o exigir una acción correctiva cuando una inspección detecta una brecha no puede desempeñar la función. La responsabilidad sin autoridad es la razón silenciosa por la que muchos planes de protección rinden por debajo de lo esperado.
Los tres niveles de protección
El Código ISPS define tres niveles de protección, y el PFSP debe especificar las medidas que se aplican en cada uno.
| Nivel de protección | Significado | Postura de la instalación |
|---|---|---|
| Nivel 1 | Normal | Las medidas de protección mínimas adecuadas, mantenidas en todo momento |
| Nivel 2 | Reforzado | Medidas de protección adicionales, mientras dure el riesgo elevado de un incidente |
| Nivel 3 | Excepcional | Medidas de protección específicas adicionales, cuando un incidente es probable o inminente |
El nivel de protección lo fija el Gobierno Contratante, no la instalación. Puede aplicarse a todo un país, a un puerto, a una sola instalación o a un buque concreto. La instalación debe poder recibir un cambio de nivel y actuar a cualquier hora, lo que significa una cadena de comunicación que funcione a las 3 de la madrugada de un festivo, no solo en horario de oficina.
El riesgo práctico está en la transición. Cuando se eleva el nivel, la instalación debe aplicar las nuevas medidas sin demora y debe poder demostrar después exactamente cuándo cambiaron las medidas y quién actuó. En el nivel 3 las medidas se coordinan normalmente con las autoridades, y se espera que la instalación cumpla las instrucciones de protección que reciba. Nuestra guía sobre niveles MARSEC detalla las medidas de cada nivel.
Control de acceso y zonas restringidas
Los hallazgos de auditoría se concentran en el control de acceso porque es la parte más operativa y de mayor volumen del plan. La regla ISPS A/16.3.2 exige que el PFSP impida el acceso no autorizado a la instalación, a los buques atracados en ella y a sus zonas restringidas, las partes de la instalación, identificadas en el plan, donde el acceso debe limitarse por motivos de seguridad. El estándar exigido sube con el nivel de protección.
Cada persona y cada vehículo que entra en la instalación es un registro que existe o no existe. El PFSO necesita poder responder, en cualquier momento:
- ¿Quién está dentro de la instalación ahora mismo?
- ¿Se les identificó, formó y autorizó antes de entrar?
- ¿Para qué zonas restringidas están autorizados?
- ¿Hay un rastro completo y con marca temporal de sus movimientos?
Cuando esas respuestas viven en registros de papel u hojas de cálculo dispersas, reconstruirlas para un auditor, o para la investigación de un incidente, es lento y propenso a errores.
La Declaración de Protección Marítima
Una Declaración de Protección Marítima (DoS) es un acuerdo escrito entre un buque y una instalación portuaria, o entre dos buques, que registra las medidas de protección que aplicará cada uno durante su interfaz y qué parte es responsable de cada una (ISPS A/5).
Una DoS suele exigirse cuando:
- Un buque opera a un nivel de protección superior al de la instalación portuaria que utiliza
- Hay un acuerdo sobre una Declaración de Protección entre Gobiernos Contratantes que cubre un viaje internacional o buques concretos en él
- Ha habido una amenaza o un incidente de seguridad que afecta al buque o a la instalación
- El buque está en una instalación portuaria que no está obligada a tener e implantar un PFSP aprobado
- El buque realiza una actividad buque a buque con un buque no obligado a tener plan de protección
El PFSO debe saber exactamente cuándo se necesita una DoS en su instalación, completarla correctamente y conservar las declaraciones cumplimentadas durante el periodo que exija el Gobierno Contratante. Una Declaración de Protección que falta, cuando era obligatoria, es un hallazgo claro y fácil de evidenciar.
Simulacros y ejercicios
La formación, los simulacros y los ejercicios de protección de la instalación portuaria se exigen en la regla ISPS A/18. El Código distingue con claridad entre ambos:
- Los simulacros prueban elementos concretos del plan, un solo procedimiento, una sola respuesta, y se realizan con frecuencia.
- Los ejercicios son mayores y menos frecuentes. Prueban el plan en su conjunto, pueden ejecutarse como simulación a gran escala o en vivo, y pueden implicar a otras partes: autoridades, oficiales de protección de la compañía y del buque, y otras instalaciones.
La Parte B del ISPS fija la cadencia: los simulacros deben realizarse al menos cada tres meses (B/18.5), y los ejercicios al menos una vez por año natural, con no más de 18 meses entre ejercicios (B/18.6). Algunas administraciones hacen obligatorios estos intervalos mediante legislación nacional, así que un PFSO debe confirmar su estado exacto bajo el régimen que rige la instalación.
Cada simulacro y ejercicio debe documentarse: fecha, escenario, participantes, resultados y lecciones aprendidas. Un simulacro que ocurrió pero no se registró es, a efectos de auditoría, un simulacro que no ocurrió.

Equipos y sistemas de seguridad
La regla ISPS A/17.2.12 hace al PFSO responsable de asegurar que el equipo de seguridad se opera, prueba, calibra y mantiene correctamente. En la práctica cubre los sistemas de control de acceso, la videovigilancia y monitorización, la iluminación, las comunicaciones y la detección de intrusión.
El equipo vale lo que vale su mantenimiento. Cada prueba, calibración y acción de mantenimiento debe generar un registro fechado, tanto porque el Código lo espera como porque una cámara que resulta no haber estado funcionando el día de un incidente es una pregunta que el PFSO tendrá que responder.
Registros: la evidencia que sobrevive a una auditoría
Una auditoría ISPS no prueba el plan sobre el papel. Prueba si el plan se está siguiendo y si la instalación puede demostrarlo. Esa prueba es el conjunto de registros que la instalación genera mientras opera. Los auditores suelen revisar:
- La evaluación de protección y el plan de protección, con su historial de revisiones
- Registros de control de acceso y de visitas para cualquier fecha solicitada
- Registros de precualificación e inducción de contratistas
- Informes de simulacros y ejercicios
- Registros de formación del personal con funciones de protección
- Documentación de cada cambio de nivel de protección: cuándo, por qué y quién actuó
- Registros de mantenimiento, prueba y calibración del equipo de seguridad
- Informes de incidentes, brechas y amenazas de seguridad
Dos cualidades deciden si los registros aguantan. Deben ser completos, capturados de forma consistente, siempre, no solo cuando alguien se acuerda, y recuperables, producidos en minutos, no encontrados tras una tarde en un archivador. Un registro que existe pero no se localiza cuando se pide es, en una auditoría, ningún registro.
Cómo se verifica el cumplimiento de una instalación portuaria
Las instalaciones portuarias no se certifican como los buques. Un buque lleva un Certificado internacional de protección del buque, expedido tras el proceso de verificación de ISPS A/19; una instalación portuaria no tiene un certificado obligatorio equivalente. En su lugar, el cumplimiento de la instalación descansa sobre el PFSP aprobado y la supervisión continua de la Autoridad Designada, apoyados por las propias auditorías del plan que hace la instalación (exigidas por ISPS A/16.3.13).
Un Gobierno Contratante puede además expedir una Declaración de cumplimiento de una instalación portuaria, un instrumento opcional descrito en la Parte B del ISPS (B/16.62 a B/16.67), válido por un periodo que fija el Gobierno Contratante. Donde se usa, es una confirmación externa útil; donde no, el plan aprobado y la supervisión de la Autoridad Designada siguen siendo la base del cumplimiento.
La conclusión práctica para un PFSO: no hay un certificado tras el que esconderse. El cumplimiento se demuestra de forma continua, con evidencia.
Fallos de cumplimiento habituales
Las mismas brechas se convierten en hallazgos una y otra vez:
- Deriva entre plan y práctica: el plan escrito y lo que de verdad pasa en la puerta se han separado en silencio.
- Registros de acceso incompletos: entradas anotadas de forma inconsistente, parcial o no anotadas, así que la instalación no puede decir con seguridad quién estuvo en un día dado.
- Informes de simulacros y ejercicios sin fecha o inexistentes: la actividad ocurrió, pero la evidencia no existe.
- Una PFSA desactualizada: la evaluación no se revisó tras cambiar la instalación, así que el plan resuelve el riesgo del año pasado.
- Cambios de nivel de protección sin registrar: el nivel subió y se aplicaron medidas, pero no hay rastro de cuándo ni de quién.
- Equipo de seguridad sin probar: cámaras, barreras o alarmas sin un registro de mantenimiento o prueba detrás.
- Evidencia que no se recupera con rapidez: los registros existen en algún sitio, pero no en minutos ni en una forma que un auditor acepte.
Casi todo en esa lista es un fallo de registros, no de plan. La instalación sabía qué hacer; no podía demostrar que lo hizo.
Seguridad más allá del perímetro ISPS
El Código ISPS se centra en la interfaz buque/puerto. La protección de la zona portuaria más amplia se aborda en el Repertorio de recomendaciones prácticas OIT/OMI sobre protección en los puertos, desarrollado conjuntamente por la Organización Internacional del Trabajo y la OMI. Los PFSO que trabajan en puertos grandes deben conocer ambos instrumentos.
Cómo Stowlog apoya el cumplimiento ISPS
Stowlog reúne el lado operativo del cumplimiento ISPS en una sola plataforma. Las inducciones de seguridad, el control de contratistas, la gestión de visitas y accesos y el control de zonas restringidas se capturan de forma digital según ocurre el trabajo, así que la evidencia que pide un auditor ya está estructurada, con marca temporal y a una exportación de distancia.
Eso traslada el esfuerzo del PFSO de montar papeleo a lo que de verdad busca el Código: mantener la instalación segura.
Fuentes y lecturas adicionales
Preguntas frecuentes
¿Quién es responsable del cumplimiento ISPS en una instalación portuaria?
El Port Facility Security Officer (PFSO) es la persona designada y responsable de elaborar, implantar, revisar y mantener el Plan de protección de la instalación portuaria. El PFSO también realiza inspecciones de seguridad, asegura que se hagan los simulacros y la formación, y se coordina con los oficiales de protección del buque y con el gobierno contratante.
¿Cuándo entró en vigor el Código ISPS?
El Código ISPS lo adoptó la Organización Marítima Internacional en diciembre de 2002 y entró en vigor el 1 de julio de 2004, como parte del capítulo XI-2 del Convenio SOLAS.
¿Cuál es la diferencia entre la Parte A y la Parte B del Código ISPS?
La Parte A establece los requisitos de protección obligatorios para gobiernos, instalaciones portuarias y buques. La Parte B da orientación sobre cómo cumplir la Parte A. Algunos gobiernos contratantes hacen obligatorias partes de la Parte B mediante su legislación nacional.
¿Con qué frecuencia se exigen los simulacros y ejercicios ISPS?
Los simulacros deben realizarse a intervalos regulares, y debe llevarse a cabo al menos un ejercicio de seguridad por año natural, con no más de 18 meses entre ejercicios. Cada simulacro y ejercicio debe documentarse con fecha, escenario, participantes y resultados.
¿Qué es una Declaración de Protección Marítima?
Una Declaración de Protección Marítima es un acuerdo escrito entre un buque y una instalación portuaria que recoge las medidas de protección que aplicará cada uno durante su interfaz. Suele exigirse cuando ambos operan a niveles de protección distintos, o cuando un gobierno contratante la requiere.
¿Qué registros revisa normalmente una auditoría ISPS?
Los auditores suelen revisar la evaluación y el plan de protección, los registros de control de acceso y de visitas, los registros de contratistas e inducciones, los informes de simulacros y ejercicios, los registros de formación, los registros de prueba del equipo de seguridad y la documentación de cualquier cambio de nivel de protección.
¿Qué debe cubrir una Evaluación de la protección de la instalación portuaria?
Según ISPS A/15, una Evaluación de la protección de la instalación portuaria debe identificar los bienes e infraestructuras que es importante proteger, las amenazas a ellos y su probabilidad, las contramedidas disponibles y su eficacia, y las debilidades físicas, estructurales, de procedimiento y humanas que una amenaza podría explotar.
¿Una instalación portuaria recibe un certificado ISPS?
No. A diferencia de los buques, que llevan un Certificado internacional de protección del buque, las instalaciones portuarias no se certifican. El cumplimiento descansa sobre un Plan de protección de la instalación portuaria aprobado y la supervisión de la Autoridad Designada. Un Gobierno Contratante puede, de forma opcional, expedir una Declaración de cumplimiento de una instalación portuaria.
¿Quién fija el nivel de protección de una instalación portuaria?
El nivel de protección lo fija el Gobierno Contratante, no la instalación. La instalación debe poder recibir un cambio de nivel a cualquier hora y aplicar sin demora las medidas correspondientes de su plan de protección.


