Reservar cita

GRC as a Service: el cumplimiento como modelo operativo

Cómo los modelos de GRC gestionado organizan la operación continua del SGSI, la gestión de riesgos y las evidencias de cumplimiento – desde los componentes del servicio y los indicadores adecuados hasta los límites de la transferencia de responsabilidad.

Las certificaciones según ISO/IEC 27001 y regulaciones como NIS2 o DORA no exigen resultados puntuales de proyecto, sino procesos de gestión que funcionen de forma permanente: los riesgos deben reevaluarse periódicamente, las medidas deben seguirse, las auditorías realizarse y las evidencias mantenerse actualizadas. A muchas organizaciones – especialmente en el segmento de las pymes – les falta el personal necesario: según Bitkom, en 2025 había en Alemania alrededor de 109.000 puestos de TI sin cubrir. GRC as a Service (también GRC gestionado) traslada la operación continua de estos procesos de gobernanza, riesgos y cumplimiento a un proveedor externo que trabaja con responsabilidades, plazos e indicadores definidos. Este artículo pone el concepto en contexto: componentes del servicio, beneficios y límites, indicadores adecuados y el panorama de herramientas.

Lo esencial en resumen

01

Cumplimiento continuo en lugar de un proyecto puntual

Tradicionalmente, un SGSI se implanta como proyecto y, en términos organizativos, termina con el certificado – cuando el verdadero trabajo empieza justo después. ISO/IEC 27001:2022 exige expresamente mantener el sistema de gestión y mejorarlo de forma continua; el certificado se enmarca en un ciclo de tres años con auditorías de seguimiento al menos anuales (ISO/IEC 17021-1). También NIS2 está concebida como una obligación permanente: las medidas de gestión de riesgos deben implementarse, supervisarse y comprobarse en cuanto a su eficacia – en Alemania con carácter vinculante desde la entrada en vigor de la ley alemana de transposición de NIS2 (NIS-2-Umsetzungsgesetz) en diciembre de 2025. GRC gestionado significa no encargar estas tareas recurrentes de forma puntual, sino operarlas como un servicio continuo con un alcance de prestaciones, una periodicidad y un reporting definidos.

02

Componentes de servicio típicos de un modelo de GRC gestionado

El núcleo es la operación del SGSI: control documental, seguimiento de medidas, preparación de la revisión por la dirección y mantenimiento de las evidencias. A ello se suman la gestión continua de riesgos (registro de riesgos, reevaluaciones periódicas, planes de tratamiento de riesgos), un programa de auditoría interna conforme al capítulo 9.2 de ISO/IEC 27001, así como indicadores y reporting a la dirección. Con frecuencia, el proveedor asume además la operación de la plataforma GRC, incluidos el mantenimiento de los datos y las actualizaciones de los marcos de referencia; de forma complementaria se ofrecen funciones de responsable externalizado (por ejemplo, responsable de seguridad de la información o delegado de protección de datos) y acompañamiento en auditorías. La configuración concreta varía mucho – el alcance de las prestaciones, la periodicidad y las obligaciones de colaboración del cliente deberían regularse con precisión en el contrato.

03

Por qué las pymes se benefician especialmente

Según el estudio de Bitkom sobre el mercado laboral de TI, en 2025 había en Alemania alrededor de 109.000 puestos de TI sin cubrir; el 85 por ciento de las empresas encuestadas se queja de la escasez de especialistas de TI y el 79 por ciento espera que la situación empeore. Para las pequeñas y medianas empresas, un puesto propio de GRC a tiempo completo a menudo no resulta ni económicamente viable ni cubrible en el mercado – máxime cuando los conocimientos necesarios abarcan varias especialidades, desde la interpretación de normas y la regulación hasta la práctica de auditoría y el dominio de las herramientas. Un servicio gestionado agrupa estas competencias en capacidad compartida, aporta mecanismos de suplencia y experiencia de numerosos ciclos de auditoría, y reduce el esfuerzo interno a una función de interfaz definida. No obstante, las decisiones, la aprobación de recursos y la colaboración de las áreas de negocio siguen siendo internas – ningún modelo funciona sin capacidad propia alguna.

04

Delimitación: consultoría clásica frente a responsabilidad operativa

La consultoría clásica está limitada en el tiempo y entrega recomendaciones, conceptos y documentos – la implementación y el mantenimiento quedan en manos del cliente. En el modelo gestionado, en cambio, el proveedor asume la responsabilidad por el resultado de procesos operativos definidos: las auditorías se realizan, las evaluaciones de riesgos están actualizadas, los informes se entregan. Dos límites son esenciales: primero, la responsabilidad global no es delegable – según el art. 20 de la Directiva NIS2, los órganos de dirección deben «aprobar» las medidas de gestión de riesgos y «supervisar su puesta en práctica», y pueden ser considerados responsables de las infracciones; asimismo, un certificado ISO 27001 se expide a nombre de la organización, no del proveedor. Segundo, ISO/IEC 27001 exige auditorías internas objetivas e imparciales – si el mismo proveedor opera el SGSI, se necesita para ello una separación a nivel de personas o de organización.

05

Indicadores adecuados para la operación de GRC

La obligación de medir está anclada en la normativa: el capítulo 9.1 de ISO/IEC 27001 exige supervisar y evaluar el desempeño de seguridad y la eficacia del SGSI, y el art. 21, apartado 2, letra f) de NIS2 exige políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos. Entre los indicadores operativos acreditados figuran el grado de implementación de las medidas del plan de tratamiento de riesgos, las medidas vencidas y los hallazgos de auditoría con su tiempo de resolución, la antigüedad de las evaluaciones de riesgos, la vigencia de los documentos controlados, las tasas de formación y concienciación, así como los tiempos de detección y resolución de incidentes de seguridad. ISO/IEC 27004:2016 (cuya revisión solo existe por ahora como borrador) y NIST SP 800-55 (2024) ofrecen pautas metodológicas. Lo decisivo es la selección, no la cantidad: pocos indicadores relevantes para la toma de decisiones, con fuente de datos, valor objetivo y destinatario del informe definidos.

06

Panorama de las herramientas GRC

A grandes rasgos se distinguen tres categorías: plataformas GRC integradas, que combinan varias disciplinas como riesgos, cumplimiento, auditoría interna y gestión de políticas en un mismo modelo de datos; herramientas de SGSI especializadas, con catálogos de marcos predefinidos y seguimiento de medidas; y soluciones de automatización del cumplimiento, que recopilan evidencias de forma automatizada mediante interfaces con sistemas cloud, de identidad y de endpoint. Junto a ellas siguen estando muy extendidas las soluciones propias basadas en herramientas ofimáticas, que sin embargo alcanzan sus límites en cuanto a versionado, trazabilidad y trabajo multiusuario. En el modelo gestionado, la operación de la herramienta forma parte del alcance del servicio – por ejemplo, actualizaciones de catálogos ante nuevas versiones de normas, el mapeo de varios marcos entre sí y el mantenimiento continuo de los datos. Sin embargo, una herramienta no sustituye a un modelo operativo: sin procesos definidos y responsables, solo refleja el estancamiento de forma más ordenada; además, la exportabilidad de los datos debería asegurarse contractualmente de cara a un posible cambio de proveedor.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El art. 20 ancla la aprobación, la supervisión y la responsabilidad de los órganos de dirección; el art. 21, apartado 2, enumera las medidas mínimas, incluida la evaluación de la eficacia (letra f).

ISO/IEC · 2022

ISO/IEC 27001:2022 (inkl. Amd 1:2024)

Requisitos para los sistemas de gestión de la seguridad de la información; el capítulo 9 exige supervisión y medición, auditorías internas y revisión por la dirección; el anexo A comprende 93 controles.

ISO/IEC · 2016

ISO/IEC 27004:2016 – Monitoring, measurement, analysis and evaluation

Guía para medir el desempeño y la eficacia de un SGSI conforme al capítulo 9.1 de ISO/IEC 27001; la revisión solo existe actualmente como borrador DIS.

NIST · 2024

NIST SP 800-55 Vol. 1 & 2: Measurement Guide for Information Security

Guía en dos volúmenes para seleccionar indicadores de seguridad y construir un programa de medición; sustituye a la revisión 1 de 2008.

Bitkom e. V. · 2025

Der Arbeitsmarkt für IT-Fachkräfte

Encuesta representativa a 855 empresas: alrededor de 109.000 puestos de TI sin cubrir en Alemania, el 85 por ciento se queja de la escasez de especialistas, el 79 por ciento espera que empeore.

ISO/IEC · 2015

ISO/IEC 17021-1:2015

Requisitos para los organismos que auditan y certifican sistemas de gestión; define el ciclo de certificación de tres años con auditorías de seguimiento al menos anuales.

¿Construir la operación de GRC internamente o externalizarla?

En una primera conversación sin compromiso evaluamos juntos qué modelo operativo encaja con su organización – desde el apoyo puntual hasta el servicio totalmente gestionado.