FundamentoGovernance, Risk & Compliance

Qué es GRC y por qué aparece cuando la empresa crece

Actualizada el 25 de agosto de 2026 · 6 min de lectura

Fabián Meza BarruetoPor Fabián Meza Barrueto

En términos simples

¿Cómo hacemos que la empresa gestione bien sus riesgos, cumpla sus obligaciones y tome buenas decisiones de seguridad?

GRC son las siglas de Governance, Risk and Compliance: gobierno, riesgo y cumplimiento. Es un marco de gestión, no una tecnología, y esa distinción es la que más cuesta al principio. No se compra GRC ni se instala: se construye, y se construye porque la forma en que la empresa venía manejando la seguridad dejó de alcanzar.

La idea de fondo es simple. Una empresa puede tener antivirus, firewall y respaldos, y aun así no saber responder cuatro preguntas que su gerencia necesita: qué riesgos tenemos, qué debemos hacer, en qué orden, y cómo sabemos que estamos avanzando. GRC existe para que esas preguntas tengan respuesta.

Las tres piezas

Las tres piezas de GRC alimentan una misma decisiónGobierno, riesgo y cumplimiento son tres entradas que convergen en decisiones de seguridad que la gerencia puede tomar y demostrar.Gobierno¿Quién decide?Roles, políticas,comité y reportesRiesgo¿Qué es importante?Qué puede afectar alnegocio y en qué ordenCumplimiento¿Qué es obligatorio?Ley, contratos yexigencias de clientesLA DECISIÓNQué hacer, en qué orden y con qué evidencia
Las tres piezas no son servicios separados: son las tres entradas de una misma decisión.
Gobierno
Responde a quién decide. Define roles y responsabilidades, políticas, quién aprueba qué, con qué frecuencia se revisa y a quién se le reporta. Sin gobierno, la seguridad depende de que alguien se acuerde: normalmente el encargado de TI, que además tiene otras diez prioridades.
Riesgo
Responde a qué es importante. Identifica qué puede afectar a la organización, estima cuánto la afectaría y prioriza. La pregunta correcta nunca es si se pueden eliminar todos los riesgos —no se puede—, sino cuáles tratar primero con los recursos que hay.
Cumplimiento
Responde a qué es obligatorio. Reúne lo que exige la ley, lo que exige un contrato y lo que exige un cliente. En Chile eso hoy incluye la Ley 21.719 de datos personales y la Ley 21.663, pero también los cuestionarios de seguridad que un cliente grande le manda a sus proveedores.

Por qué aparece justo cuando la empresa crece

GRC rara vez aparece porque alguien lo fue a buscar. Aparece porque cambió algo alrededor de la empresa: un cliente corporativo empezó a pedir evidencia de controles, entró en vigencia una obligación legal, hubo una auditoría, o la operación creció hasta un punto en que la gestión informal ya no da el ancho.

Ese es el patrón: mientras la empresa es chica, la seguridad se maneja por confianza y cercanía. Cuando crece, aparecen terceros —clientes, bancos, reguladores, aseguradoras— que ya no se conforman con la confianza y piden demostración. GRC es el sistema que permite demostrar.

El error más común: empezar por la herramienta

La reacción instintiva ante una exigencia de seguridad es comprar algo. Un EDR, un firewall nuevo, una licencia más. El problema no es que esas herramientas sean malas: es que sin un marco que diga qué riesgo están tratando y cómo se verifica que funcionan, la empresa termina con gasto acumulado y sin capacidad de responder cuando le preguntan.

El orden que propone GRC es el inverso. Primero se determina qué riesgos son relevantes para el negocio y qué obligaciones aplican; después se decide qué control corresponde; recién entonces se elige la tecnología. Es más lento al principio y bastante más barato al final.

Por dónde se empieza

No se empieza redactando políticas. Se empieza por un diagnóstico que responda tres cosas: qué activos e información son críticos para operar, qué exigencias concretas está recibiendo la empresa —de clientes, de contratos, de la Ley 21.719 o de la Ley 21.663— y qué controles existen hoy de verdad, no en el papel.

Con eso sobre la mesa aparece el orden natural: primero se nombra a un responsable y se define ante quién reporta, porque sin eso nada más se sostiene; después se levanta la matriz de riesgos y se acuerda el umbral de lo aceptable; recién entonces se escriben las políticas, que dejan de ser genéricas porque ya se sabe qué riesgo trata cada una.

El primer ciclo completo suele tomar entre uno y tres meses en una empresa mediana. Lo que no conviene es intentar cubrir todo de una vez: un gobierno acotado que funciona y se revisa cada mes vale más que un manual extenso que nadie abre.

Cómo se ve la diferencia

Una empresa de servicios industriales con 80 trabajadores recibe un cuestionario de seguridad de su cliente más grande. Tiene 40 preguntas: políticas de acceso, gestión de parches, plan de respuesta a incidentes, tratamiento de datos personales.

Sin GRC, alguien de TI intenta responderlo de memoria en dos días. Varias respuestas quedan en blanco, otras dicen 'sí' sin nada que lo respalde. El cliente pide evidencia y no hay.

Con GRC, esas 40 preguntas ya tienen dueño, política escrita y registro de que el control se aplica. El cuestionario se responde con documentos que ya existen. La diferencia no es tener más seguridad: es poder demostrar la que se tiene.

Qué debe decidir la gerencia

GRC no se delega al área técnica: estas cuatro decisiones son de gerencia y nadie más puede tomarlas por ella.

  1. 1

    ¿Quién responde por la ciberseguridad en el organigrama?

    Mientras no haya un nombre, la respuesta por defecto es el encargado de TI — que no tiene mandato para priorizar inversión ni para exigirle a otras áreas.

  2. 2

    ¿Cuánto riesgo está dispuesta a aceptar la empresa?

    No todos los riesgos se tratan. Fijar el umbral por adelantado evita que cada hallazgo se discuta desde cero y que la urgencia del momento termine decidiendo.

  3. 3

    ¿Con qué frecuencia se revisa y ante quién se reporta?

    Un gobierno sin cadencia se apaga solo. Mensual o trimestral da lo mismo, siempre que tenga fecha fija y una audiencia definida que no sea únicamente TI.

  4. 4

    ¿Qué se hace primero con el presupuesto que ya existe?

    La pregunta útil no es cuánto más invertir, sino si lo que hoy se gasta está tratando los riesgos que de verdad importan para este negocio.

Preguntas frecuentes

¿GRC es lo mismo que ciberseguridad?
No. La ciberseguridad incluye la operación técnica —configurar, monitorear, responder—. GRC es la capa de dirección que decide qué se protege, con qué prioridad y cómo se demuestra. Una empresa puede tener buena operación técnica y no tener gobierno, y ahí es donde suele fallar frente a una auditoría.
¿Una empresa mediana necesita GRC o eso es solo para corporativos?
La escala cambia, la necesidad no. Una mediana empresa no necesita el aparato de un banco, pero sí necesita saber qué riesgos tiene, quién responde por ellos y con qué evidencia. La diferencia práctica es que el corporativo lo resuelve con un equipo interno y la mediana empresa normalmente con dirección externa.
¿Por dónde se empieza?
Por un diagnóstico de madurez y riesgo. Sirve para saber dónde está la empresa hoy, qué brechas existen frente a lo que le exigen y en qué orden conviene cerrarlas. Empezar por comprar tecnología antes de ese paso es la causa más común de inversión mal dirigida.

Cómo trabaja Brumaz este concepto

GRC es el marco bajo el que Brumaz ordena todo su portafolio. El punto de partida siempre es un diagnóstico que determina dónde está la empresa, qué riesgos tiene y qué debería hacer primero — no un paquete cerrado de servicios.

Ver cómo se ordena el servicio

Este contenido es informativo y no constituye asesoría legal ni técnica personalizada.

Fabián Meza Barrueto

Sobre el autor

Fundador, Brumaz

Ingeniero Civil en Telecomunicaciones (Universidad de Concepción)

Diplomado en Data Science (Universidad Adolfo Ibáñez)

Certificaciones en ciberseguridad y en soluciones Fortinet y WatchGuard

11 años de experiencia en telecomunicaciones, TI y ciberseguridad. Su trabajo combina esa base de infraestructura y redes con la dirección de riesgo: certificaciones de marca en seguridad perimetral y trabajo sobre los marcos ISO 27001 y NIST CSF, aplicados a la normativa chilena.

Seguir leyendo