Tradicionalmente, un SGSI se implanta como proyecto y, en términos organizativos, termina con el certificado – cuando el verdadero trabajo empieza justo después. ISO/IEC 27001:2022 exige expresamente mantener el sistema de gestión y mejorarlo de forma continua; el certificado se enmarca en un ciclo de tres años con auditorías de seguimiento al menos anuales (ISO/IEC 17021-1). También NIS2 está concebida como una obligación permanente: las medidas de gestión de riesgos deben implementarse, supervisarse y comprobarse en cuanto a su eficacia – en Alemania con carácter vinculante desde la entrada en vigor de la ley alemana de transposición de NIS2 (NIS-2-Umsetzungsgesetz) en diciembre de 2025. GRC gestionado significa no encargar estas tareas recurrentes de forma puntual, sino operarlas como un servicio continuo con un alcance de prestaciones, una periodicidad y un reporting definidos.
GRC as a Service: el cumplimiento como modelo operativo
Cómo los modelos de GRC gestionado organizan la operación continua del SGSI, la gestión de riesgos y las evidencias de cumplimiento – desde los componentes del servicio y los indicadores adecuados hasta los límites de la transferencia de responsabilidad.
Las certificaciones según ISO/IEC 27001 y regulaciones como NIS2 o DORA no exigen resultados puntuales de proyecto, sino procesos de gestión que funcionen de forma permanente: los riesgos deben reevaluarse periódicamente, las medidas deben seguirse, las auditorías realizarse y las evidencias mantenerse actualizadas. A muchas organizaciones – especialmente en el segmento de las pymes – les falta el personal necesario: según Bitkom, en 2025 había en Alemania alrededor de 109.000 puestos de TI sin cubrir. GRC as a Service (también GRC gestionado) traslada la operación continua de estos procesos de gobernanza, riesgos y cumplimiento a un proveedor externo que trabaja con responsabilidades, plazos e indicadores definidos. Este artículo pone el concepto en contexto: componentes del servicio, beneficios y límites, indicadores adecuados y el panorama de herramientas.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Componentes de servicio del GRC gestionado
Del núcleo del SGSI a la operación de la plataforma — toque un componente. La configuración concreta varía mucho.
- Control documental, seguimiento de medidas, preparación de la revisión por la dirección y mantenimiento de las evidencias forman el núcleo del servicio.
- El proveedor lleva el registro de riesgos, organiza reevaluaciones periódicas y da seguimiento a los planes de tratamiento de riesgos.
- Un programa de auditoría interna conforme al capítulo 9.2 de ISO/IEC 27001 forma parte del modelo, igual que los indicadores y el reporting a la dirección.
- Con frecuencia, el proveedor asume además la operación de la plataforma GRC, incluidos el mantenimiento de los datos y las actualizaciones de los marcos de referencia.
- De forma complementaria se ofrecen funciones de responsable externalizado — por ejemplo, responsable de seguridad de la información o delegado de protección de datos — y acompañamiento en auditorías.
- El alcance de las prestaciones, la periodicidad y las obligaciones de colaboración del cliente deberían regularse con precisión en el contrato.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Richtlinie (EU) 2022/2555 (NIS2)
El art. 20 ancla la aprobación, la supervisión y la responsabilidad de los órganos de dirección; el art. 21, apartado 2, enumera las medidas mínimas, incluida la evaluación de la eficacia (letra f).
ISO/IEC 27001:2022 (inkl. Amd 1:2024)
Requisitos para los sistemas de gestión de la seguridad de la información; el capítulo 9 exige supervisión y medición, auditorías internas y revisión por la dirección; el anexo A comprende 93 controles.
ISO/IEC 27004:2016 – Monitoring, measurement, analysis and evaluation
Guía para medir el desempeño y la eficacia de un SGSI conforme al capítulo 9.1 de ISO/IEC 27001; la revisión solo existe actualmente como borrador DIS.
NIST SP 800-55 Vol. 1 & 2: Measurement Guide for Information Security
Guía en dos volúmenes para seleccionar indicadores de seguridad y construir un programa de medición; sustituye a la revisión 1 de 2008.
Der Arbeitsmarkt für IT-Fachkräfte
Encuesta representativa a 855 empresas: alrededor de 109.000 puestos de TI sin cubrir en Alemania, el 85 por ciento se queja de la escasez de especialistas, el 79 por ciento espera que empeore.
ISO/IEC 17021-1:2015
Requisitos para los organismos que auditan y certifican sistemas de gestión; define el ciclo de certificación de tres años con auditorías de seguimiento al menos anuales.
Servicios relacionados
¿Construir la operación de GRC internamente o externalizarla?
En una primera conversación sin compromiso evaluamos juntos qué modelo operativo encaja con su organización – desde el apoyo puntual hasta el servicio totalmente gestionado.