Logo GH

Niveles de madurez de cumplimiento

1) Objetivo y área

El modelo de madurez de cumplimiento (Compliance Maturity Model) proporciona un lenguaje común para evaluar el estado actual, seleccionar prioridades y planificar las transiciones al siguiente nivel. Salidas:
  • criterios y métricas uniformes por función;
  • puntuación y mapas térmicos de madurez;
  • vinculación con la hoja de ruta (iniciativas → efectos → pruebas);
  • «audit-ready» confirmando el progreso.

2) Modelo de madurez (M0-M4)

NivelCaracterísticaSignos claveRiesgos
M0 Ad-hocReactividadPolíticas parciales/obsoletas, comprobaciones manuales, no hay pruebasAlto riesgo de multas/tiempo de inactividad
M1 BásicoEstandarizaciónPolíticas y roles básicos, calendario de tareas, informes manualesDébil medición, brechas entre departamentos
M2 AdministrableMedidaDirectorio de controles, métricas/KRI, procesos VRM, revisiones programadas, evidencia de WORMAutomatización limitada, hay una deriva
M3 IntegradoAutomatizaciónPolicy-/Assurance-as-Code, CCM, CI/CD-gates, «audit pack» por botón, espejo de VendorDificultad para mantener la arquitectura
M4 Continuous AssuranceContinuidadKRI predictivo, pruebas de recomendación, auto-planificación, análisis de escenariosSe requieren datos maduros y cultura

3) Dominios de evaluación y criterios

Evalúe cada dominio en una escala de 0-4 (M0-M4).

1. Políticas y administración (Governance)

M0: documentos dispersos sin versiones

M1: repositorio, RACI, calendario de revisiones

M2: mapping en normas/jurisdicciones, changelog, read- & -attest

M3: policy-as-code (identificadores, controles de estado), proceso PR

M4: auto-localización, apdates recomendados

2. Controles y CCM

M0: comprobaciones «en papel»

M1: lista de controles, pruebas manuales

M2: métricas/pass-fail informes, ToD/ToE

M3: monitoreo de control continuo, getas CI/CD, artefactos automáticos

M4: comprobaciones predictivas y autosanidades

3. Privacidad y datos (DSAR, retencion, Legal Hold, transfronterizo)

4. VRM/proveedores (due diligence, derecho de auditoría, retén espejado, vendedor-vidence)

5. Licencias/certificaciones (ISO/SOC/PCI; Preparación PBC)

6. AML/KYC/Payments (reglas, monitoreo, chargeback, antifraude)

7. Incidentes/BCP/DR (playbooks, ejercicios, post-mortem → CAPA, RTO/RPO)

8. Formación y ética (curriculums por roles/países, recertificaciones, whistleblowing)

9. Seguimiento de los cambios legales (radar, alertas, aplicación)

10. Reporting y dashboards (KPI/KRI, risk heatmap, evidence completeness)

(Para cada uno de los dominios: aplique una gradación de M0-M4. similar)

4) Técnica de puntuación de madurez

4. 1 Evaluaciones individuales

Escala: 0... 4 (M0... M4).
Atributos de evaluación: procesos, herramientas, pruebas (peso 40/30/30).

4. 2 Puntuación resumida


MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain

Pesos recomendados (ejemplo): Gobierno 12%, Controles/CCM 15%, Privacidad 10%, VRM 10%, Licencias 8%, AML/KYC 10%, Incidents/BCP 10%, Formación/Ethics 8%, Actualizaciones legales 7%, Reporting 10%

4. 3 Clases de preparación

1. 5–2. 5 - «Amarillo»: estabilización de procesos y métricas.

🚨 1. 5 - «Rojo»: enfoque en cerrar brechas (Controles Fundacionales).
💡 2. 5 - «Verde»: escala de automatización y predictividad.

5) Proceso de autoevaluación (SOP)

SOP-1: Preparación

Recopilar artefactos (políticas, métricas, informes de auditoría, pruebas) → asignar propietarios de dominios → acordar pesos.

SOP-2: Evaluación

Entrevistas + muestras ToD/ToE → poner puntos 0.. 4 por atributos → fijar fuentes (recibos hash).

SOP-3: Calibración

Sesión cruzada → resolución de discrepancias → finalización.

SOP-4: Publicación y plan

Mapa térmico de madurez → "Top-5 gaps' → hoja de ruta para 2-3 trimestres (épicas, KPI, DoD).

SOP-5: Repetir ciclo

Trimestralmente (o después de incidentes/cambios regulatorios significativos) → conciliar el progreso → la actualización de Roadmap.

6) Dashboards de la madurez

Maturity Heatmap: dominios × niveles (colores M0-M4).
Δ-progress: cambios por Q-Q, gaps cerrados, metas alcanzadas.
Controls/Evidence Readiness: CCM de tarifa de pase y paquetes completos.
Regulatory Clock: DLINES DE NORMAS CONTRA EL NIVEL ACTUAL DE DOMINIOS.
Vendor Mirror: cumple con los niveles de objetivo de los proveedores críticos.
Audit-Ready Index: tiempo para recoger un «audit pack» (el objetivo son las horas, no los días).

7) Enlace a la hoja de ruta

Para cada gap, cree una épica con DoD: Ejemplo de DoD para la transición con M1 → M2 (Privacidad):
  • Repositorio de políticas con versiones y localizaciones;
  • DSAR/retención - métricas p95, alertas;
  • Archivo WORM de pruebas;
  • Formación en roles con read- & -attest ≥ 95%.
Ejemplo de DoD M2 → M3 (Controls/CCM):
  • Control statements в YAML;
  • Reglas Rego/SQL de CCM;
  • Gates CI/CD;
  • Informes pass/fail y seguimiento automático.

8) Victorias rápidas (Quick Wins) en niveles

De M0 a M1: inventario de políticas, asignación de propietarios, RACI básicos y calendario de revisiones.
De M1 a M2: métricas y KRI sobre controles clave, alerta de WORM, revisiones programadas, cuestionarios VRM.
De M2 a M3: policy-/assurance-as-code, CCM a IAM/retence/marketing, CI/CD gates de lanzamientos.
De M3 a M4: KRI predictivo, análisis de escenarios, plan de verificación recomendada, cursos de refresher automático.

9) Lista de comprobación de ejemplo (fragmento)

Governance (0..4):
  • Registro de directivas con versiones y localizaciones
  • Relación de las políticas con las normas (jurisdicciones, normas)
  • RACI/DoA/SoD claros
  • Comités y calendario de reuniones + actas
  • Policy-as-code (ID, controls mapping)
Controls/CCM (0..4):
  • Directorio de control + ToD/ToE
  • Métricas/KRI, umbrales de destino
  • Reglas e informes de CCM pass/fail
  • Gates CI/CD
  • «Audit pack» en ≤ 4 horas

(Duplique la estructura para el resto de dominios).

10) Métricas y umbrales de madurez

MaturityScore_total y por dominios.
Evidence Completeness (objetivo 100% para dominios de alto riesgo).
Controls Pass-rate (objetivo ≥ 95%).
Regulatory On-time (≥ 95%).
On-time CAPA (≥ 90–95% по Critical/High).
Vendor Certificate Freshness (100% para críticos).
Compleción de formación (≥ 98% de cobertura, ≤ 5% de retraso).
Time-to-Audit-Ready (relojes).

11) Roles y responsabilidades (RACI de alto nivel)

ProcesoRACI
Técnica de madurez y escalaRisk Office / Compliance EngHead of RiskLegal/DPO, CISOInternal Audit
Autoevaluación trimestralDomain OwnersHead of ComplianceData/BI, SecOpsExec/Board
Calibración y aprobaciónCompliance OpsHead of ComplianceCommitteeBoard
Roadmap por gapsProduct/ComplianceCOOFinance, Security, LegalExec
Informes y bases de datosCompliance AnalyticsHead of ComplianceData PlatformExec/Board

12) Antipatternas

«Evaluación ocular» sin evidence y ToD/ToE.
Políticas sin controles/métricas (o viceversa).
Ejercicio único sin ciclos trimestrales.
Ignora el VRM y el espejo Vendor.
Waivers sin plazo y medidas compensatorias.
Persiguiendo «imágenes verdes» en lugar de reducir el riesgo residual.

13) Relación con los riesgos y auditorías

El mapa de riesgos térmicos debe referirse a los niveles de madurez de los dominios (la baja madurez aumenta Likelihood).
Los planes de auditoría externos/internos utilizan niveles de madurez para enfocar las muestras.
El progreso de la madurez se registra en el paquete «audit-ready»: diffs de políticas, informes CCM, métricas, protocolos de comités, certificados de capacitación, confirmaciones de vendedores.

14) Ejemplo del modelo de destino durante 12 meses (fragmento)

DominioCorrienteObjetivo (12 meses)Pasos clave (épicas)DoDKPI
Controls/CCMM1M3Directorio de control de → CCM IAM/Retention → Gita CI/CDpass-rate ≥95%, audit pack ≤4чOn-time CAPA ≥95%
PrivacyM2M3Policy-as-code, DSAR-SLA, Legal Hold WORMp95 DSAR ≤20 díasZhaloby↓
VRMM1M2Cuestionarios DD, retén espejo, derecho de auditoría100% crema. vendedores con confirmacionesVendor Freshness 100%

15) Patrones de artefactos

15. 1 Tarjeta de dominio (YAML)

yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20

15. 2 Informe de madurez (one-pager)

Puntuación resumida y tendencia

Top 5 gaps y hoja de ruta

Riesgos e impacto en las licencias/PII/finanzas

«Lo que se necesita de la administración» (decisiones/recursos)

16) Modelo de madurez vs. inversión

M0→M1: bajo costo, efecto rápido en los riesgos penalizados.
M1→M2: inversión media, previsibilidad y «visibilidad».
M2→M3: inversiones de capital en automatización → reducción de auditorías/incidentes TCO.
M3→M4: análisis/ML/KRI → gestión de riesgos avanzada.

17) Artículos relacionados wiki

Hoja de ruta del cumplimiento

Mapa térmico de riesgos/Clasificación de riesgos y priorización

Monitoreo continuo de cumplimiento (CCM)

Repositorio de políticas y normas

Auditoría orientada al riesgo (RBA)

Alertas de cambios regulatorios/Seguimiento de actualizaciones legales

Guía de cumplimiento para socios (VRM)

Planes de solución de irregularidades (CAPA) y auditorías repetidas

Los niveles de madurez del cumplimiento convierten «de alguna manera trabajamos» en un programa de mejoras gestionado: criterios acordados, pasos medibles y evidencia verificable. Esto acelera las soluciones, reduce el riesgo residual y convierte a la compañía en «audit-ready» de forma permanente.

Contact

Póngase en contacto

Escríbanos ante cualquier duda o necesidad de soporte.¡Siempre estamos listos para ayudarle!

Telegram
@Gamble_GC
Iniciar integración

El Email es obligatorio. Telegram o WhatsApp — opcionales.

Su nombre opcional
Email opcional
Asunto opcional
Mensaje opcional
Telegram opcional
@
Si indica Telegram, también le responderemos allí además del Email.
WhatsApp opcional
Formato: +código de país y número (por ejemplo, +34XXXXXXXXX).

Al hacer clic en el botón, usted acepta el tratamiento de sus datos.