Reservar cita

GRC as a Service: el cumplimiento como modelo operativo

Cómo los modelos de GRC gestionado organizan la operación continua del SGSI, la gestión de riesgos y las evidencias de cumplimiento – desde los componentes del servicio y los indicadores adecuados hasta los límites de la transferencia de responsabilidad.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

~109.000puestos de TI sin cubrir en Alemania en 2025 — según Bitkom
85 %de las empresas encuestadas se queja de la escasez de especialistas de TI
3 añosde ciclo de certificación, con auditorías de seguimiento al menos anuales
3 categoríasde herramientas GRC — a grandes rasgos

Las certificaciones según ISO/IEC 27001 y regulaciones como NIS2 o DORA no exigen resultados puntuales de proyecto, sino procesos de gestión que funcionen de forma permanente: los riesgos deben reevaluarse periódicamente, las medidas deben seguirse, las auditorías realizarse y las evidencias mantenerse actualizadas. A muchas organizaciones – especialmente en el segmento de las pymes – les falta el personal necesario: según Bitkom, en 2025 había en Alemania alrededor de 109.000 puestos de TI sin cubrir. GRC as a Service (también GRC gestionado) traslada la operación continua de estos procesos de gobernanza, riesgos y cumplimiento a un proveedor externo que trabaja con responsabilidades, plazos e indicadores definidos. Este artículo pone el concepto en contexto: componentes del servicio, beneficios y límites, indicadores adecuados y el panorama de herramientas.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Componentes de servicio del GRC gestionado

Del núcleo del SGSI a la operación de la plataforma — toque un componente. La configuración concreta varía mucho.

Núcleo
  • Control documental, seguimiento de medidas, preparación de la revisión por la dirección y mantenimiento de las evidencias forman el núcleo del servicio.
Control documentalSeguimiento de medidasRevisión por la direcciónEvidencias

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El art. 20 ancla la aprobación, la supervisión y la responsabilidad de los órganos de dirección; el art. 21, apartado 2, enumera las medidas mínimas, incluida la evaluación de la eficacia (letra f).

ISO/IEC · 2022

ISO/IEC 27001:2022 (inkl. Amd 1:2024)

Requisitos para los sistemas de gestión de la seguridad de la información; el capítulo 9 exige supervisión y medición, auditorías internas y revisión por la dirección; el anexo A comprende 93 controles.

ISO/IEC · 2016

ISO/IEC 27004:2016 – Monitoring, measurement, analysis and evaluation

Guía para medir el desempeño y la eficacia de un SGSI conforme al capítulo 9.1 de ISO/IEC 27001; la revisión solo existe actualmente como borrador DIS.

NIST · 2024

NIST SP 800-55 Vol. 1 & 2: Measurement Guide for Information Security

Guía en dos volúmenes para seleccionar indicadores de seguridad y construir un programa de medición; sustituye a la revisión 1 de 2008.

Bitkom e. V. · 2025

Der Arbeitsmarkt für IT-Fachkräfte

Encuesta representativa a 855 empresas: alrededor de 109.000 puestos de TI sin cubrir en Alemania, el 85 por ciento se queja de la escasez de especialistas, el 79 por ciento espera que empeore.

ISO/IEC · 2015

ISO/IEC 17021-1:2015

Requisitos para los organismos que auditan y certifican sistemas de gestión; define el ciclo de certificación de tres años con auditorías de seguimiento al menos anuales.

¿Construir la operación de GRC internamente o externalizarla?

En una primera conversación sin compromiso evaluamos juntos qué modelo operativo encaja con su organización – desde el apoyo puntual hasta el servicio totalmente gestionado.