Governance, Risk & Compliance

Gobernanza, Riesgo y Cumplimiento es el módulo mediante el cual una organización gestiona la totalidad de sus obligaciones regulatorias y de control desde un único sistema de registro. Asume el problema al que se enfrenta toda empresa regulada: demostrar, de forma continua y a petición, que existen los controles adecuados, que operan, que los riesgos se comprenden y se tratan, y que las políticas están vigentes y han sido reconocidas. En lugar de hojas de cálculo, unidades compartidas y herramientas puntuales inconexas, Gobernanza, Riesgo y Cumplimiento reúne cada marco, control, evaluación, auditoría, riesgo y prueba en una única estructura conectada.

Se sitúa en la capa de aseguramiento de la suite Nashua 360, recogiendo la señal operativa de los módulos donde el trabajo realmente ocurre y convirtiendo esa señal en una postura defendible y lista para auditoría. Allí donde otros módulos ejecutan el negocio, este módulo certifica que el negocio se ejecuta dentro de sus obligaciones.

Qué hace el módulo

Gobernanza, Riesgo y Cumplimiento es un motor multimarco. Gestiona en paralelo cualquier número de marcos regulatorios y de normas, incluidos SOX, ISO 27001, DORA, GDPR y PCI-DSS, cada uno mantenido como un conjunto de requisitos versionado, de modo que un control probado hoy sigue siendo trazable hasta la redacción exacta del requisito que satisfizo. En su núcleo se encuentra una biblioteca de controles reutilizable: un mismo control se redacta una sola vez y luego se asigna a cada marco cuyos requisitos aborda, de manera que la evidencia recopilada para una obligación se acredita automáticamente a todas las demás a las que da soporte.

En torno a ese núcleo, el módulo ofrece el ciclo de vida completo del aseguramiento. Un calendario regulatorio hace seguimiento de los plazos de presentación, las renovaciones de certificación y los cronogramas de auditoría. Las evaluaciones basadas en cuestionarios impulsan las pruebas periódicas y la recopilación de evidencias frente a los objetivos de control. La gestión de auditorías internas y externas registra los hallazgos, asigna la remediación y realiza el seguimiento de cada elemento hasta su cierre. Un registro de riesgos recoge la exposición inherente y residual con planificación de mitigación. La gestión de políticas gobierna el ciclo de vida completo de las políticas con versionado y seguimiento de reconocimientos, y una bóveda de evidencias vincula documentos, capturas de pantalla y resultados de pruebas directamente a los controles que acreditan. Los dashboards de cumplimiento muestran las puntuaciones de preparación, el análisis de brechas y las vistas de tendencia de todos los marcos a la vez.

El dominio y el modelo de datos

El modelo conceptual es deliberadamente simple, y eso es lo que le permite escalar a través de muchos marcos sin duplicación. Un marco es un conjunto externo de obligaciones, como una regulación o una norma, expresado como un conjunto estructurado de requisitos que llevan versiones, de modo que el módulo siempre sabe qué edición de una regla estaba en vigor en cualquier momento. Un control es una salvaguarda interna que la organización opera: una revisión de accesos, una aprobación de cambios, una conciliación. La relación entre ambos es de muchos a muchos. Un requisito a menudo se satisface con varios controles, y un control bien diseñado con frecuencia satisface requisitos de varios marcos. Esta asignación es el eje de todo el dominio, porque convierte un cúmulo de regulaciones solapadas en un conjunto manejable y sin duplicados de cosas que la organización realmente hace.

Todo lo demás se ancla a esas dos ideas. Las evaluaciones prueban si los controles están diseñados y operan de forma eficaz, y los resultados que producen se convierten en evidencia. Cada pieza de evidencia queda anclada al control específico al que da soporte y con marca temporal, de modo que un evaluador puede rastrear cualquier afirmación de aseguramiento hasta su artefacto de origen. Un riesgo representa una exposición que la organización asume, puntuada antes y después de los controles que lo tratan, lo que vincula el registro de riesgos con la misma trama de controles en la que se apoyan las pruebas de cumplimiento. Las políticas se sitúan junto a ellos como la intención documentada tras los controles, versionadas y reconocidas por las personas a las que obligan. El resultado se lee como una imagen coherente: las obligaciones, las salvaguardas que las satisfacen, la prueba de que las salvaguardas funcionan y el riesgo residual que permanece.

Control librarySOXISO 27001DORAGDPRPCI-DSSEvidence vault
A single reusable control is authored once and mapped across every framework whose requirements it satisfies.

Flujos de trabajo principales

El trabajo de cumplimiento en el módulo sigue un pequeño número de ciclos repetibles. En el ciclo de evaluación, un responsable lanza un cuestionario contra un conjunto de controles, los encuestados aportan respuestas y cargan artefactos de apoyo, y cada respuesta se revisa y se acepta o se devuelve para obtener más evidencia. Las evaluaciones completadas actualizan el estado de eficacia del control y alimentan la puntuación de preparación de todos los marcos a los que el control está asignado.

El ciclo de auditoría gobierna tanto las revisiones internas como los exámenes externos. Una auditoría se acota a marcos y controles, el trabajo de campo registra los hallazgos con severidad y causa raíz, y cada hallazgo genera un elemento de remediación con un responsable y una fecha de vencimiento que se rastrea hasta su cierre. El ciclo de riesgo se ejecuta de forma continua: los riesgos se identifican, se puntúan por su exposición inherente, se tratan con controles mitigantes y luego se vuelven a puntuar por su exposición residual, con una revisión periódica que mantiene el registro actualizado. El ciclo de políticas lleva un documento desde el borrador, pasando por la revisión y la aprobación, hasta la publicación, y luego lo distribuye para su reconocimiento y registra quién ha atestiguado y quién queda pendiente. El calendario regulatorio se extiende sobre todos ellos, elevando las obligaciones con antelación a sus plazos para que las presentaciones, las renovaciones y las pruebas programadas se inicien a tiempo en lugar de descubrirse tarde.

Normas, controles y profundidad del aseguramiento

El módulo trata cada marco con el rigor que exige su propia disciplina. Para SOX modela directamente el entorno de control de la información financiera: controles a nivel de entidad y a nivel de proceso, propietarios y probadores de controles mantenidos por separado para preservar la independencia, resultados de muestreo y de pruebas de eficacia operativa, y evaluación de deficiencias que gradúa una excepción como deficiencia, deficiencia significativa o debilidad material según su probabilidad y magnitud. Dado que esos controles resguardan las afirmaciones de los estados financieros, su estado fluye hacia la opinión más amplia sobre el control interno que la organización debe defender.

Para los marcos de seguridad de la información y resiliencia operativa la profundidad es igualmente específica. ISO 27001 se gestiona como un conjunto de controles administrado con lógica de declaración de aplicabilidad. DORA se modela en torno al riesgo de las TIC, las pruebas de resiliencia y la dependencia de terceros, reflejando las obligaciones de resiliencia operativa impuestas a las entidades reguladas. GDPR y PCI-DSS aportan controles de protección de datos y de datos de titulares de tarjetas con sus propias expectativas probatorias. En todo momento, el módulo hace cumplir los controles que hacen creíble el aseguramiento: la segregación entre quien prepara y quien revisa, evidencia inmutable con una pista de auditoría completa de quién probó qué y cuándo, requisitos versionados para que los resultados históricos nunca queden invalidados de forma silenciosa por el cambio de una norma, y puntuación de preparación y análisis de brechas calculados a partir del estado en vivo de los controles en lugar de afirmados a mano. El efecto es una postura que resiste ante un regulador o un auditor externo porque cada afirmación se resuelve en evidencia fechada y atribuible.

Dónde encaja en Nashua 360

Gobernanza, Riesgo y Cumplimiento es una capa de aseguramiento sobre la suite, y se gana esa posición mediante integración directa en lugar de reintroducción manual de datos. Se conecta con Contabilidad y Control para SOX y los controles financieros internos, de modo que las conciliaciones, aprobaciones y controles de asientos que operan dentro del módulo financiero son los mismos controles que este módulo prueba, y su evidencia se extrae de donde el trabajo realmente ocurrió. Se integra con Gestión Documental como sede de los documentos de políticas y los artefactos probatorios, aportando versionado de políticas, retención y acceso controlado sin un segundo repositorio documental que gobernar.

Se integra con Gestión de Flujos para cada aprobación que el módulo genera: la firma de políticas, la aceptación de remediaciones, la aprobación del tratamiento de riesgos y la revisión de evaluaciones se ejecutan todas como workflows gobernados con enrutamiento, escalado y un registro duradero de cada decisión. Dado que la suite comparte un único modelo de identidad y permisos, los propietarios de controles, los probadores, los propietarios de riesgos y los aprobadores son las mismas personas que el resto de la plataforma ya conoce, y las reglas de separación de funciones de las que depende el módulo se aplican de forma coherente en todos los módulos que tocan.

Cómo operan los AI Workers dentro de él

La suite es nativa de IA, y los AI Workers actúan como participantes de pleno derecho en la función de cumplimiento en lugar de un asistente añadido. Un responsable de cumplimiento puede consultar los datos del módulo de forma conversacional, preguntando qué controles están fallando en DORA e ISO 27001, qué elementos de remediación están vencidos o cómo ha evolucionado el riesgo residual este trimestre, y recibir una respuesta fundamentada en el estado en vivo de los controles y la evidencia. Los Workers ejecutan acciones directamente: abrir elementos de remediación a partir de un hallazgo, programar una evaluación, actualizar una puntuación de riesgo o distribuir una política para su reconocimiento.

Vigilan de forma continua en busca de anomalías y excepciones, señalando un control cuya evidencia ha quedado obsoleta, una campaña de reconocimiento estancada por debajo del umbral o un plazo de presentación que se aproxima sin haber comenzado la preparación. Realizan extracción de documentos y datos, leyendo un informe de auditoría cargado o una atestación de proveedor y proponiendo los hallazgos, las asignaciones de controles y los vínculos de evidencia que implica, lo que convierte artefactos no estructurados en registros estructurados y verificables. Como apoyo a la decisión, exponen la exposición residual y la cobertura de controles que hay detrás de una elección antes de que se tome. Y un AI Worker participa como nodo de aprobación o revisión en los workflows del módulo, examinando una presentación de evidencia o un tratamiento de riesgo propuesto frente a la política y trasladándolo con una recomendación, de modo que el aseguramiento rutinario sigue avanzando mientras el juicio genuino llega a la persona adecuada en el momento adecuado.