Marco de administración empresarial
1) Objetivos y principios
El objetivo es garantizar una gestión sostenible, acorde con la ley y las estrategias de la empresa, con una responsabilidad transparente, mecanismos de control medibles y una base probatoria «audit-ready».
Principios:- Tone from the Top: responsabilidad personal del consejo y CEO.
- Accountability & Transparency: medición de soluciones, informes abiertos.
- Risk-first & Compliance-by-Design: requisitos y controles incorporados en los procesos.
- SoD/DoA: separación de funciones y delegación administrada.
- Evidence by Design: registros, almacenamiento WORM, recibos hash.
- Stakeholder Value: balance de intereses de accionistas, clientes, empleados, reguladores y socios.
2) Arquitectura de framework
Constitución/Estatutos + Políticas corporativas (Código, Conflictos de Intereses, ABC, Privacidad, Riesgo, Seguridad de la Información).
Órganos de gestión: Junta Directiva (Junta), Comités, Equipo Ejecutivo.
- 1ª línea: propietarios de procesos y P&L;
- 2a - riesgo/cumplimiento/seguridad;
- 3ª - Verificación interna (Internal Audit).
- Procesos: estrategia y presupuesto, apetito de riesgo, cumplimiento, control interno, gestión de datos/IA, VRM, fincontrol, divulgación, gestión de crisis.
- Artefactos y métricas: DoA, matrices SoD, registros de riesgos/controles, dashboards KPI/KRI, protocolos, «audit pack».
3) Junta Directiva y Comités
Junta Directiva (Board): aprueba la estrategia, el apetito de riesgo, las políticas clave, asigna/evalúa el CEO, controla el sistema de control interno y el cumplimiento.
Comités modelo:- Comité de Auditoría y Riesgo (ARC): estados financieros, controles internos, tarjeta de riesgo, interacción con un auditor externo.
- Compliance & Ethics Committee (CEC): políticas, cumplimiento, ética/whistleblowing, sanciones/formación.
- Technology & Data Committee (TDC): ciber/privacidad, ética de IA, arquitectura y sostenibilidad.
- Remuneration & Nomination (RemNat): recompensas, continuidad, independencia de los directores.
Prácticas clave: autoevaluación anual del consejo y los comités, calendario de reuniones, directores independientes, «sesiones ejecutivas».
4) Gestión ejecutiva (ExCom)
CEO - Responsabilidad compartida de la implementación de la estrategia y el sistema de control.
CFO - Finncontrol, Tesorería, informes.
CRO/Head of Risk - Gestión de Riesgos, Apetito de Riesgos, KRI.
Head of Compliance/DPO - regulación/privacidad, políticas, formación, interacción con la supervisión.
CISO/CTO - Seguridad/Tecnología, Sostenibilidad, BCP/DR.
General Council - posición jurídica, disputas, licencias.
COO - procesos, calidad, sostenibilidad operativa.
HR Director - cultura, ética, aprendizaje, disciplina.
5) Matriz de delegación de autoridad (DoA) y SoD
DoA fija quién tiene derecho a tomar decisiones/firmar documentos/aprobar transacciones en umbrales de cantidades y riesgos.
SoD excluye los conflictos de roles (iniciador ≠ ejecutante ≠ controlador de ≠).
- Dividir pagos: iniciador/aprendiz/pagador - diferentes personas/roles.
- Derechos de administración: Solicitud → apruw manager → privilegios a través de PAM, registro obligatorio y re-certificación.
- Compras y vendedores: control VRM independiente, derecho de auditoría, retén espejo.
- Excepciones (waivers): sólo con fecha de caducidad y controles compensatorios.
6) Riesgo-apetito y gestión de riesgos
Risk Appetite Statement (RAS): tolerancias de dominio (finanzas, licencias, privacidad, IB, operaciones, reputación).
Registro de riesgos: Inherent/Residencial/Target, propietarios, CAPA, plazos.
Herramientas: tarjeta térmica, puntuación (5 × 5/ALE/FAIR), Monte Carlo para riesgos superiores.
Procesos: revisiones trimestrales, incidentes desencadenantes, «stop-the-line» cuando se amenaza con una licencia/PII.
7) Sistema de Control Interno (ICS)
Estados de control (como código, YAML/JSON) → umbrales medibles, fuentes métricas.
CCM (Monitoreo de control continuo): verificaciones automáticas de reglas, informes pass/fail, getas CI/CD.
ToD/ToE: prueba de diseño/eficiencia, muestreo y estratificación.
Evidence by Design: registros/descargas/capturas de pantalla, recibos hash, WORM/Object Lock.
8) Cumplimiento y ética
Repositorio de políticas: versiones, localizaciones, mappings en normas.
Formación y certificación: curriculums por roles/países, read- & -attest, recertificación.
Línea ética/whistleblowing: anonimato, protección contra represalias, SLA para procesamiento.
Seguimiento de actualizaciones legales y alertas: radar, priorización, implementación.
9) Datos, IA y privacidad
Data Governance: directorio de datos, propietarios de dominios, calidad, lineage.
Privacy-by-Design: minimización, bases legales, DSAR/Retension/Legal Hold, Transfronteroriedad.
AI Governance: registro de modelos, fuentes y licencias de datos, evaluación de sesgos, explainability, human-in-the-loop, registro de soluciones, política de uso de IA generativa.
10) Gestión financiera y divulgación
Calendario de informes (interno/externo), consolidación, políticas de reconocimiento de ingresos/reservas.
Sistema de Presupuestación/Análisis Variativo (BvA), Comités de Inversión.
Interacción con el auditor externo: independencia, hojas PBC, gestión-representación.
11) Interacción con reguladores y stakeholder
Un solo canal y numeración de casos, confirmaciones de entrega, respuestas SLA.
Compromisos públicos: publicidad/juego responsable, accesibilidad, DEI.
Mapa de stakeholder y plan de comunicaciones (one-pager: «qué/cuándo/quién/cómo medimos»).
12) Gestión de crisis (Crisis/BCP/DR)
Centro de Comando y Roles (Comando Incidental, Liaison Legal, Liderazgo Comms).
Runbooks: escenarios (fugas, denegación de pagos, DDoS, sanciones, fuerza mayor).
Pruebas RTO/RPO, ejercicios, post-mortem → CAPA, actualización de políticas/controles.
Legal Hold y la cadena de custodia de pruebas.
13) Dashboards y métricas (conjunto mínimo)
Gobierno Scorecard: reuniones/quórum/aplicación de decisiones, autoevaluación.
Risk & Compliance: On-time CAPA, Regulatory On-time, Repeat Findings, Evidence Completeness.
Controles & CCM: tasa de paso, reglas «rojas», hora de cierre de incidentes.
Privacidad & Datos: DSAR SLA, eliminación de TTL, transferencias transfronterizas, incidentes.
Vendor & Payments: certificados, SLA, chargeback ratio, fraud loss%.
Training & Ethics: cobertura/tiempo, whistleblowing trust index.
Cada indicador tiene un propietario, un origen de datos, una fórmula y un umbral de destino.
14) Intercambio de documentos y pruebas
Actas de consejos/comités, decisiones, votaciones - con timestamps.
Registros de políticas/riesgos/controles/excepciones (waivers): versionados en Git.
«Audit pack» en el botón: políticas/diffs actualizados, informes CCM, registros/capturas de pantalla, certificados de formación, validaciones vendidas.
15) RACI (resumen de procesos clave)
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
16) SOP (procedimientos estándar)
SOP-1: Ciclo trimestral de gobierno corporativo
Recolección de métricas → comités (ARC/CEC/TDC/RemNat) → decisiones y actualizaciones de DoA → informes al consejo → publicación de dashboards → archivo WORM.
SOP-2: Cambio en DoA/SoD
El iniciador → la justificación del riesgo/efecto → el informe legal/cumplimiento → la aprobación del comité → la publicación → la capacitación y la lectura.
SOP-3: Incidente/apdate regulatorio
Radar de señales → triaje → plan de implementación → actualización de políticas/controles/contratos → verificación → archivo «update pack».
SOP-4: Evaluación de la eficacia de la junta y los comités
Plantilla de cuestionario → entrevista → informe con recomendaciones → plan de mejoras → rastreador de cumplimiento público.
17) Patrones de artefactos
17. 1 Matriz DoA (fragmento)
17. 2 SoD (accesos administrativos, pagos)
Iniciador ≠ Apruver ≠ Ejecutor; Revista PAM, certificación mensual re.
17. 3 Tarjeta de decisión del comité
El contexto → las Alternativas → la variante Escogida → los Riesgos/kontroli → KPI → los Plazos → Responsable → las Evidence-referencias.
17. 4 Política RAS (extracto)
Tolerancias declarativas por dominios, «líneas rojas» (por ejemplo, Impacto para licencias/privacidad ≥ 4 requiere Exec-escalada).
18) Antipattern
«Gobernación en el papel»: una política sin métricas/controles/SSM.
El DoA/SoD incierto → conflictos y abusos.
No hay versiones/registros de las decisiones del consejo.
Comités sin mandato/quórum/calendario.
Waivers sin plazo y medidas compensatorias.
Ignorar el aprendizaje y read- & -attest.
No hay espejo vendor → ruptura de conformidad en la cadena.
19) Modelo de madurez (M0-M4)
M0 Ad-hoc: soluciones «por llamada», no DoA/SoD, los informes son reactivos.
M1 Básico: comités establecidos, DoA/SoD definidos, protocolos en curso.
M2 Administrado: RAS, tarjeta de riesgo, CCM, repositorio de políticas, dashboards.
M3 Integrado: policy/assurance-as-code, «audit pack» por botón, AI/data governance, espejo VRM.
M4 Continuous Assurance: KRI predictivos, gates de recomendación, autoevaluación regular y referencias externas.
20) Artículos relacionados wiki
Repositorio de políticas y normas
Hoja de ruta del cumplimiento
Mapa térmico de riesgos/Clasificación de riesgos y priorización
Monitoreo continuo de cumplimiento (CCM)
Comité de Gestión de Riesgos y Cumplimiento
Mantenimiento de registros y Audit Trail/Almacenamiento de pruebas
Gestión de crisis y comunicaciones
Guía de cumplimiento para socios (VRM)
Resultado
El marco de gobierno corporativo es el sistema operativo de la empresa: roles y poderes, controles medibles, artefactos digitales y soluciones transparentes. Con este enfoque, la estrategia se transforma en acciones, riesgos en métricas gestionadas y cumplimiento en una constante preparación para la auditoría y sostenibilidad del negocio.