Niveles de madurez de cumplimiento
1) Objetivo y área
El modelo de madurez de cumplimiento (Compliance Maturity Model) proporciona un lenguaje común para evaluar el estado actual, seleccionar prioridades y planificar las transiciones al siguiente nivel. Salidas:- criterios y métricas uniformes por función;
- puntuación y mapas térmicos de madurez;
- vinculación con la hoja de ruta (iniciativas → efectos → pruebas);
- «audit-ready» confirmando el progreso.
2) Modelo de madurez (M0-M4)
3) Dominios de evaluación y criterios
Evalúe cada dominio en una escala de 0-4 (M0-M4).
1. Políticas y administración (Governance)
M0: documentos dispersos sin versiones
M1: repositorio, RACI, calendario de revisiones
M2: mapping en normas/jurisdicciones, changelog, read- & -attest
M3: policy-as-code (identificadores, controles de estado), proceso PR
M4: auto-localización, apdates recomendados
2. Controles y CCM
M0: comprobaciones «en papel»
M1: lista de controles, pruebas manuales
M2: métricas/pass-fail informes, ToD/ToE
M3: monitoreo de control continuo, getas CI/CD, artefactos automáticos
M4: comprobaciones predictivas y autosanidades
3. Privacidad y datos (DSAR, retencion, Legal Hold, transfronterizo)
4. VRM/proveedores (due diligence, derecho de auditoría, retén espejado, vendedor-vidence)
5. Licencias/certificaciones (ISO/SOC/PCI; Preparación PBC)
6. AML/KYC/Payments (reglas, monitoreo, chargeback, antifraude)
7. Incidentes/BCP/DR (playbooks, ejercicios, post-mortem → CAPA, RTO/RPO)
8. Formación y ética (curriculums por roles/países, recertificaciones, whistleblowing)
9. Seguimiento de los cambios legales (radar, alertas, aplicación)
10. Reporting y dashboards (KPI/KRI, risk heatmap, evidence completeness)
(Para cada uno de los dominios: aplique una gradación de M0-M4. similar)
4) Técnica de puntuación de madurez
4. 1 Evaluaciones individuales
Escala: 0... 4 (M0... M4).
Atributos de evaluación: procesos, herramientas, pruebas (peso 40/30/30).
4. 2 Puntuación resumida
MaturityScore_total = Σ (Weight_domain × Score_domain) / Σ Weight_domain
Pesos recomendados (ejemplo): Gobierno 12%, Controles/CCM 15%, Privacidad 10%, VRM 10%, Licencias 8%, AML/KYC 10%, Incidents/BCP 10%, Formación/Ethics 8%, Actualizaciones legales 7%, Reporting 10%
4. 3 Clases de preparación
1. 5–2. 5 - «Amarillo»: estabilización de procesos y métricas.
5) Proceso de autoevaluación (SOP)
SOP-1: Preparación
Recopilar artefactos (políticas, métricas, informes de auditoría, pruebas) → asignar propietarios de dominios → acordar pesos.
SOP-2: Evaluación
Entrevistas + muestras ToD/ToE → poner puntos 0.. 4 por atributos → fijar fuentes (recibos hash).
SOP-3: Calibración
Sesión cruzada → resolución de discrepancias → finalización.
SOP-4: Publicación y plan
Mapa térmico de madurez → "Top-5 gaps' → hoja de ruta para 2-3 trimestres (épicas, KPI, DoD).
SOP-5: Repetir ciclo
Trimestralmente (o después de incidentes/cambios regulatorios significativos) → conciliar el progreso → la actualización de Roadmap.
6) Dashboards de la madurez
Maturity Heatmap: dominios × niveles (colores M0-M4).
Δ-progress: cambios por Q-Q, gaps cerrados, metas alcanzadas.
Controls/Evidence Readiness: CCM de tarifa de pase y paquetes completos.
Regulatory Clock: DLINES DE NORMAS CONTRA EL NIVEL ACTUAL DE DOMINIOS.
Vendor Mirror: cumple con los niveles de objetivo de los proveedores críticos.
Audit-Ready Index: tiempo para recoger un «audit pack» (el objetivo son las horas, no los días).
7) Enlace a la hoja de ruta
Para cada gap, cree una épica con DoD: Ejemplo de DoD para la transición con M1 → M2 (Privacidad):- Repositorio de políticas con versiones y localizaciones;
- DSAR/retención - métricas p95, alertas;
- Archivo WORM de pruebas;
- Formación en roles con read- & -attest ≥ 95%.
- Control statements в YAML;
- Reglas Rego/SQL de CCM;
- Gates CI/CD;
- Informes pass/fail y seguimiento automático.
8) Victorias rápidas (Quick Wins) en niveles
De M0 a M1: inventario de políticas, asignación de propietarios, RACI básicos y calendario de revisiones.
De M1 a M2: métricas y KRI sobre controles clave, alerta de WORM, revisiones programadas, cuestionarios VRM.
De M2 a M3: policy-/assurance-as-code, CCM a IAM/retence/marketing, CI/CD gates de lanzamientos.
De M3 a M4: KRI predictivo, análisis de escenarios, plan de verificación recomendada, cursos de refresher automático.
9) Lista de comprobación de ejemplo (fragmento)
Governance (0..4):- Registro de directivas con versiones y localizaciones
- Relación de las políticas con las normas (jurisdicciones, normas)
- RACI/DoA/SoD claros
- Comités y calendario de reuniones + actas
- Policy-as-code (ID, controls mapping)
- Directorio de control + ToD/ToE
- Métricas/KRI, umbrales de destino
- Reglas e informes de CCM pass/fail
- Gates CI/CD
- «Audit pack» en ≤ 4 horas
(Duplique la estructura para el resto de dominios).
10) Métricas y umbrales de madurez
MaturityScore_total y por dominios.
Evidence Completeness (objetivo 100% para dominios de alto riesgo).
Controls Pass-rate (objetivo ≥ 95%).
Regulatory On-time (≥ 95%).
On-time CAPA (≥ 90–95% по Critical/High).
Vendor Certificate Freshness (100% para críticos).
Compleción de formación (≥ 98% de cobertura, ≤ 5% de retraso).
Time-to-Audit-Ready (relojes).
11) Roles y responsabilidades (RACI de alto nivel)
12) Antipatternas
«Evaluación ocular» sin evidence y ToD/ToE.
Políticas sin controles/métricas (o viceversa).
Ejercicio único sin ciclos trimestrales.
Ignora el VRM y el espejo Vendor.
Waivers sin plazo y medidas compensatorias.
Persiguiendo «imágenes verdes» en lugar de reducir el riesgo residual.
13) Relación con los riesgos y auditorías
El mapa de riesgos térmicos debe referirse a los niveles de madurez de los dominios (la baja madurez aumenta Likelihood).
Los planes de auditoría externos/internos utilizan niveles de madurez para enfocar las muestras.
El progreso de la madurez se registra en el paquete «audit-ready»: diffs de políticas, informes CCM, métricas, protocolos de comités, certificados de capacitación, confirmaciones de vendedores.
14) Ejemplo del modelo de destino durante 12 meses (fragmento)
15) Patrones de artefactos
15. 1 Tarjeta de dominio (YAML)
yaml domain: "Privacy"
owner: "Head of Privacy"
level_current: 2 level_target: 3 evidence:
- "hash://policy/privacy-v2. 1. pdf"
- "hash://metrics/dsar_sla_q3. csv"
gaps: ["No CCM by retention," "No automatic Legal Hold"]
initiatives:
- id: EP-PRIV-CCM-01 name: "CCM Retention & Deletion"
due: "2025-04-30"
dod: ["Rego rules", "Pass-rate ≥95%", "WORM exports"]
kpi:
- key: "dsar_response_p95_days"
target: 20
15. 2 Informe de madurez (one-pager)
Puntuación resumida y tendencia
Top 5 gaps y hoja de ruta
Riesgos e impacto en las licencias/PII/finanzas
«Lo que se necesita de la administración» (decisiones/recursos)
16) Modelo de madurez vs. inversión
M0→M1: bajo costo, efecto rápido en los riesgos penalizados.
M1→M2: inversión media, previsibilidad y «visibilidad».
M2→M3: inversiones de capital en automatización → reducción de auditorías/incidentes TCO.
M3→M4: análisis/ML/KRI → gestión de riesgos avanzada.
17) Artículos relacionados wiki
Hoja de ruta del cumplimiento
Mapa térmico de riesgos/Clasificación de riesgos y priorización
Monitoreo continuo de cumplimiento (CCM)
Repositorio de políticas y normas
Auditoría orientada al riesgo (RBA)
Alertas de cambios regulatorios/Seguimiento de actualizaciones legales
Guía de cumplimiento para socios (VRM)
Planes de solución de irregularidades (CAPA) y auditorías repetidas
Los niveles de madurez del cumplimiento convierten «de alguna manera trabajamos» en un programa de mejoras gestionado: criterios acordados, pasos medibles y evidencia verificable. Esto acelera las soluciones, reduce el riesgo residual y convierte a la compañía en «audit-ready» de forma permanente.