GRC conecta gobierno, riesgo y cumplimiento para decidir qué hacer, quién responde, cómo se comprueba un control y qué ocurre cuando deja de funcionar.
Una situación para empezar
El proveedor que sostiene toda la facturación
Una organización depende de una aplicación externa para emitir facturas. El servicio funciona bien hasta que sufre una interrupción prolongada. Nadie había definido cuánto tiempo podía tolerarse la caída, ni cómo operar mientras tanto.
La pregunta útil no es si el proveedor tiene un certificado de seguridad. Es qué proceso depende de él, qué impacto tendría una caída, qué alternativas existen y quién acepta expresamente el riesgo residual.
Conceptos que conviene separar
Escenario
Descripción concreta de la causa posible, el evento y su consecuencia.
Riesgo inherente
Exposición estimada antes de considerar los controles que ya existen.
Riesgo residual
Exposición que permanece después de evaluar los controles y su eficacia.
Gobernanza
Sistema de roles, criterios, decisiones y supervisión que impide que el riesgo quede sin dueño.
Cómo se conecta todo
La matriz no sustituye el razonamiento
Una combinación de probabilidad e impacto ayuda a comparar situaciones. No sustituye la descripción de dependencias, límites de estimación, incertidumbre y consecuencias jurídicas o humanas. Dos riesgos «altos» pueden requerir respuestas muy diferentes.
Tratamiento y responsabilidad
Evitar, reducir, transferir o aceptar un riesgo son decisiones distintas. La transferencia contractual o mediante un seguro no elimina automáticamente el impacto para las personas afectadas ni libera de todas las obligaciones legales.
Del cumplimiento documental al control real
La política puede exigir una revisión trimestral de accesos. La evidencia relevante será que las revisiones se realizaron, detectaron permisos indebidos y generaron correcciones. El papel y el sistema deben contar la misma historia.
Un error frecuente
Tratar un cuestionario completado como demostración suficiente de seguridad. Las declaraciones de un proveedor deben contrastarse con alcance, evidencia y circunstancias del servicio.
Qué conviene comprobar
- Identificar al responsable de cada riesgo relevante.
- Documentar controles, excepciones y criterios de aceptación.
- Conservar evidencia de funcionamiento, no solo de aprobación documental.
Fuentes para seguir profundizando
Las fuentes siguientes permiten ampliar los conceptos y verificar marcos o criterios técnicos. La vigencia de las disposiciones aplicables debe comprobarse en cada caso.

