AXIS GRC
Su Punto de Referencia en un Mundo Complejo
En AXIS GRC, no solo ofrecemos consultoría; proporcionamos un pilar de estabilidad. Nuestro nombre, del latín “eje”, define nuestra filosofía: nos convertimos en el punto central sobre el cual su organización gira con seguridad y previsibilidad. Nuestro equipo de clase mundial no habla en jerga, habla el lenguaje de los resultados, entregando soluciones sofisticadas y directas que resuenan en el C-Level y se implementan con precisión en toda la estructura.
Nuestros servicios
01
Gestión de Procesos (BPM)
Una organización que no conoce con precisión cómo opera no puede mejorar, no puede medir y no puede escalar. La Gestión de Procesos de Negocio es la disciplina que convierte esa opacidad en visibilidad total: cada tarea, cada decisión y cada transferencia de responsabilidad quedan definidas, documentadas y optimizadas.
El problema que resuelve
La mayoría de las empresas medianas opera sobre procesos que nunca fueron diseñados: surgieron de la práctica diaria, se transmitieron informalmente y se documentaron —cuando se documentaron— de forma parcial. El resultado es triple: ineficiencias silenciosas que erosionan la rentabilidad, dependencia excesiva en personas clave cuya salida genera crisis, e imposibilidad de certificar, auditar o escalar operaciones con seguridad.
A esto se suma que los procesos mal definidos son el principal caldo de cultivo del riesgo operacional: cuando nadie sabe con exactitud quién hace qué y cuándo, los controles no tienen dónde anclarse.
Premisa de AXIS GRC: Un proceso bien diseñado es simultáneamente más eficiente, más seguro y más auditable que uno improvisado. BPM no es un fin en sí mismo; es la base sobre la que se construye todo sistema de gestión serio.
Metodología
De la fotografía a la transformación
Levantamiento y diagnóstico (AS-IS)
Entrevistas estructuradas con responsables de proceso, observación directa y revisión de documentación existente. El resultado es el mapa fiel de cómo opera la organización hoy, no cómo cree que opera. Se identifican cuellos de botella, tiempos muertos, pasos redundantes y puntos de falla recurrentes.
Análisis de tiempo y capacidad
Mediante estudios de tiempo se cuantifica la duración real de cada actividad, se identifican cuellos de botella estructurales y se estima la capacidad máxima del proceso bajo distintos escenarios de carga. Este análisis convierte la intuición operacional en datos objetivos.
Modelamiento del proceso objetivo (TO-BE)
Diseño del proceso optimizado en notación BPMN 2.0 (Business Process Model and Notation), el estándar internacional para modelamiento de procesos. Los diagramas BPMN son ejecutables, auditables e integrables con herramientas de automatización. Se definen roles, responsabilidades, puntos de control y excepciones.
Definición de indicadores y controles
Para cada proceso crítico se diseñan KPIs (Key Performance Indicators) operacionales que permiten medir su desempeño de forma continua: tiempos de ciclo, tasa de error, costo por transacción y nivel de servicio. Los indicadores se vinculan con los objetivos estratégicos de la organización.
Plan de implementación y automatización
Hoja de ruta priorizada para implementar los procesos rediseñados, con identificación de oportunidades de automatización. Se evalúan herramientas disponibles en el ecosistema tecnológico del cliente (Microsoft 365, Google Workspace, ERPs) para reducir trabajo manual en actividades de bajo valor.
Entregables
-
Catálogo de procesos actualizado con clasificación de criticidad
-
Diagramas AS-IS en notación BPMN 2.0
-
Informe de diagnóstico: cuellos de botella y oportunidades
-
Estudio de tiempos por proceso crítico
-
Diagramas TO-BE optimizados en BPMN 2.0
-
Manual de procedimientos operacionales
-
Cuadro de KPIs operacionales con metas y frecuencia
-
Plan de implementación y automatización priorizado
BPMN 2.0 - OMG
Estándar internacional de modelamiento de procesos de negocio.
Marco de Referencia
BPM CBOK
Guía de buenas prácticas en gestión de procesos de negocio.
Lean / Six Sigma
Principios de eliminación de desperdicios y reducción de variabilidad.
ISO 9001:2015 / ISO 9001:2025
Principios de eliminación de desperdicios y reducción de variabilidad.
Capacidades aplicadas
Modelo BPMN
KPIs Operacionales
Mejora Continua
Cuellos de Botella
Estudios de Tiempo
Automatización
02
Gestión de Riesgo Operacional
El riesgo operacional es la posibilidad de pérdida derivada de fallas en procesos internos, personas, sistemas tecnológicos o eventos externos. A diferencia del riesgo de mercado o de crédito, no es un riesgo que se asume deliberadamente en busca de retorno: es un riesgo inherente a toda actividad empresarial que debe identificarse, valorarse y gestionarse de forma sistemática.
Dimensión del Problema
Las pérdidas operacionales en empresas que no gestionan formalmente este riesgo son invisibles en su mayoría: no aparecen en informes de riesgo porque nadie las ha registrado, pero erosionan márgenes, dañan la reputación y, en entidades reguladas, pueden derivar en sanciones supervisoras. La falta de un sistema formal de gestión del riesgo operacional impide además que la alta dirección tome decisiones informadas sobre hasta dónde arriesgar.
Apetito de riesgo: Uno de los conceptos más estratégicos del servicio. El apetito de riesgo es la cantidad y tipo de riesgo que una organización está dispuesta a aceptar para alcanzar sus objetivos. Definirlo formalmente —y aprobarlo a nivel de directorio— es el punto de partida de cualquier sistema de gestión del riesgo que pretenda ser útil y no meramente documental.
Metodología
Del inventario al sistema de gestión
Definición del contexto y apetito de riesgo
Comprensión de los objetivos estratégicos, el modelo de negocio, el entorno regulatorio y la cultura de riesgo de la organización. Se facilita el proceso de definición y formalización del apetito de riesgo con la alta dirección, estableciendo el límite dentro del cual se opera y los niveles de tolerancia por categoría de riesgo.
Construcción de la taxonomía y catálogo de amenazas
Se desarrolla una taxonomía de riesgos operacionales coherente con los estándares del sector —alineada a las categorías de la normativa CMF y el marco COSO— que clasifica los riesgos por tipo de evento, categoría de causa y línea de negocio afectada. Complementariamente, se construye un catálogo de amenazas relevantes para la organización, incluyendo amenazas tecnológicas, humanas y del entorno.
Identificación y valorización de riesgos
Talleres estructurados con responsables de proceso para identificar los riesgos operacionales relevantes. Cada riesgo se valora en dos dimensiones: probabilidad de ocurrencia e impacto potencial. Se genera la matriz de riesgos con mapa de calor que permite visualizar la exposición por proceso y unidad de negocio, distinguiendo entre riesgo inherente (sin controles) y riesgo residual (con controles existentes).
Diseño e implementación de KRIs
Los Key Risk Indicators (KRIs) son métricas que actúan como señales tempranas de deterioro en el perfil de riesgo. Se diseñan KRIs específicos para cada riesgo significativo, con umbrales de alerta (verde/amarillo/rojo), frecuencia de medición y responsable de reporte. Un sistema de KRIs bien calibrado permite anticipar pérdidas antes de que ocurran.
Planes de tratamiento y reportería a directorio
Para cada riesgo que supera el apetito definido se elabora un plan de tratamiento con acciones concretas, responsable, plazo y costo estimado. Se diseña la estructura de reportería periódica para la alta dirección y el directorio, con un dashboard ejecutivo que comunica el perfil de riesgo de forma clara, sin tecnicismos innecesarios.
Entregables
-
Declaración formal de apetito y tolerancia de riesgo
-
Taxonomía de riesgos operacionales
-
Catálogo de amenazas relevantes
-
Matriz de riesgos con mapa de calor (inherente y residual)
-
Inventario de controles existentes y evaluación de efectividad
-
Sistema de KRIs con umbrales y frecuencia de medición
-
Planes de tratamiento para riesgos fuera del apetito
-
Dashboard ejecutivo y reportería periódica
-
Base de datos de eventos de pérdida operacional
COSO ERM 2017
Enterprise Risk Management — Integrating with Strategy and Performance.
Marco de Referencia
ISO 31000:2018
Principios y directrices de gestión del riesgo.
Basilea II / III — Pilar 2
Requisitos de capital y supervisión del riesgo operacional bancario.
CMF — RAN 1-13
Normativa de gestión del riesgo operacional para entidades bancarias reguladas en Chile.
Capacidades aplicadas
Matrices de Riesgo
Reportería
Taxonomía
KRIs
Apetito de Riesgo
Catálogo de Amenazas
03
Seguridad de la Información y Ciberseguridad
La ciberseguridad ya no es un problema exclusivo del área de tecnología: es un riesgo estratégico que afecta la continuidad del negocio, la confianza de clientes y contrapartes, y el cumplimiento regulatorio. La gestión de la seguridad de la información bajo un marco formal como ISO/IEC 27001 convierte ese riesgo en un sistema administrable, auditable y demostrable.
Contexto regulatorio y estratégico
La promulgación en Chile de la Ley 21.663 —Ley Marco de Ciberseguridad e Infraestructura Crítica de la Información— establece un nuevo perímetro de obligaciones para organizaciones que operan servicios esenciales y para los denominados Operadores de Importancia Vital (OIV). La ley crea la Agencia Nacional de Ciberseguridad (ANCI) y obliga a las entidades cubiertas a implementar medidas de seguridad, notificar incidentes en plazos definidos y someterse a revisiones. Para el ecosistema financiero, las exigencias de la CMF en materia de seguridad de la información son incluso más detalladas.
Más allá del cumplimiento, la implementación de un Sistema de Gestión de Seguridad de la Información (SGSI) bajo ISO/IEC 27001 entrega a la organización un marco estructurado para proteger sus activos de información más críticos: datos de clientes, información financiera, propiedad intelectual y sistemas operacionales.
Entregables
-
Informe de análisis de brechas (Gap Analysis)
-
Inventario y valoración de activos de información
-
Análisis y plan de tratamiento de riesgos de seguridad
-
Declaración de Aplicabilidad (SoA)
-
Políticas maestras de seguridad de la información
-
Procedimientos operativos de seguridad
-
Plan de auditoría interna y resultados
-
Plan de preparación para certificación ISO 27001
ISO/IEC 27001:2022: La versión vigente del estándar —publicada en octubre de 2022— actualizó la estructura de controles del Anexo A, reorganizándolos en cuatro categorías temáticas (organizacionales, de personas, físicos y tecnológicos) con 93 controles. Las organizaciones certificadas bajo la versión 2013 deben completar su transición.
Implementación del SGSI paso a paso
Metodología
Análisis de brechas (Gap Analysis)
ISO/IEC 27001:2022
Sistema de Gestión de Seguridad de la Información — versión vigente.
Marco de Referencia
ISO/IEC 27005:2022
Gestión del riesgo de seguridad de la información.
Ley 21.663
Ley Marco de Ciberseguridad e Infraestructura Crítica — Chile 2024.
CMF — RAN 20-10
Normativa sobre gestión de seguridad de la información para entidades financieras reguladas.
NIST CSF 2.0
Marco de ciberseguridad del NIST como referencia complementaria.
Evaluación del estado actual de la organización frente a los requisitos de ISO 27001 y los controles del Anexo A. Se determina el nivel de madurez actual y se genera un mapa de brechas priorizado que guía el plan de implementación.
Inventario y valoración de activos de información
Identificación sistemática de los activos de información de la organización —datos, sistemas, aplicaciones, infraestructura, personas y procesos— y valoración de su criticidad en función de la confidencialidad, integridad y disponibilidad requeridas. Este inventario es la base sobre la que se aplican los controles.
Análisis y tratamiento de riesgos de seguridad
Identificación de amenazas y vulnerabilidades para cada activo crítico, estimación del riesgo (probabilidad × impacto) y definición del tratamiento: aceptar, transferir, mitigar o evitar. El resultado es un plan de tratamiento de riesgos coherente con el apetito de riesgo definido por la alta dirección.
Declaración de Aplicabilidad (SoA)
Documento central del SGSI que detalla, para cada uno de los 93 controles del Anexo A, si aplica a la organización, si está implementado y la justificación de inclusión o exclusión. La Declaración de Aplicabilidad es un requisito normativo del estándar y el documento que revisan los auditores de certificación en primera instancia.
Capacidades aplicadas
ISO 27001
Declaración de aplicabilidad
Preparación para la certificación
Ley Ciberseguridad
GAP Análisis
Implementación de controles y preparación para certificación
Implementación de las políticas, procedimientos y controles técnicos y organizativos requeridos. Se realizan auditorías internas previas a la certificación, se prepara a los equipos para las entrevistas con el auditor externo y se acompaña todo el proceso de certificación hasta la obtención del certificado.
04
Continuidad de Negocio
La continuidad de negocio no es un plan de emergencia para situaciones improbables: es la capacidad de una organización para absorber interrupciones —tecnológicas, operacionales, humanas o del entorno— y seguir entregando sus servicios críticos dentro de límites aceptables. ISO 22301 es el estándar internacional que estructura esa capacidad.
¿Por qué importa ahora?
Las interrupciones de negocio tienen múltiples orígenes: caídas de sistemas críticos, fallas de proveedores de servicios esenciales, incidentes de ciberseguridad, pérdida masiva de personal clave, desastres naturales o pandemias. Lo que las diferencia en su impacto no es la severidad del evento sino la preparación de la organización para responder. Un mismo incidente puede devastar a una empresa sin programa BCM y resultar un inconveniente menor para otra con planes probados.
RTO y RPO: El Análisis de Impacto al Negocio (BIA) determina para cada proceso crítico el Recovery Time Objective (RTO) —el tiempo máximo tolerable de interrupción— y el Recovery Point Objective (RPO) —la pérdida máxima tolerable de datos medida en tiempo. Estos parámetros son los que definen los requisitos técnicos de recuperación, no al revés.
Metodología
El ciclo BCM completo
Análisis de Impacto al Negocio (BIA)
Identificación de los procesos críticos de la organización y cuantificación del impacto de su interrupción en el tiempo: impacto financiero, operacional, reputacional y regulatorio. El BIA determina los RTOs y RPOs por proceso, que son los parámetros técnicos que deben cumplir las estrategias de recuperación.
Análisis de Requisitos de Recuperación (RIA)
Evaluación de las capacidades de recuperación existentes frente a los requisitos establecidos en el BIA. Se identifican las brechas entre lo que la organización necesita recuperar y lo que puede recuperar hoy, y se priorizan las inversiones en resiliencia en función del análisis costo-beneficio.
Diseño de estrategias y Planes de Continuidad (BCP)
Definición de las estrategias de continuidad para cada proceso crítico: sitios alternativos, trabajo remoto, proveedores de contingencia, procedimientos manuales. Los Planes de Continuidad de Negocio (BCP) son documentos operativos que describen paso a paso cómo activar, ejecutar y desactivar las estrategias de recuperación ante un escenario de interrupción específico.
Pruebas de Continuidad (PCN)
Diseño y ejecución de ejercicios que validan que los BCPs funcionan en la práctica. Las pruebas van desde revisiones de escritorio (tabletop exercises) hasta simulacros completos con activación real de estrategias de recuperación. Cada prueba genera lecciones aprendidas que retroalimentan y mejoran los planes.
Preparación para certificación ISO 22301 / RAN 20-9
Auditorías internas del Sistema de Gestión de Continuidad de Negocio (SGCN) frente a los requisitos de ISO 22301:2019 y/o RAN 20-9, corrección de no conformidades y acompañamiento en el proceso de certificación externa.
Entregables
-
Inventario de procesos críticos con clasificación de prioridad
-
Informe BIA con RTOs, RPOs e impactos cuantificados
-
Informe RIA con análisis de brechas de recuperación
-
Estrategias de continuidad por proceso crítico
-
Planes de Continuidad (BCP) por escenario
-
Plan de gestión de crisis y árbol de comunicaciones
-
Programa anual de pruebas de continuidad
-
Informes de ejercicios PCN con lecciones aprendidas
-
SGCN documentado bajo ISO 22301
ISO 22301:2019
Sistema de Gestión de Continuidad del Negocio — versión vigente.
Marco de Referencia
ISO 22313:2020
Guía de orientación para la implementación de ISO 22301.
CMF — RAN 20-9 / RAN 20-8
Normativa sobre gestión y continuidad de servicios y gestión de incidentes para entidades del sistema financiero.
BCI Good Practice Guidelines
Buenas prácticas del Business Continuity Institute.
Capacidades aplicadas
ISO 22301
BCP
Certificaciones
BIA / RIA
PCN
GAP Análisis
05
Gestión de Riesgos de Terceros
Toda organización delega hoy en terceros una parte significativa de sus procesos críticos: infraestructura tecnológica, procesamiento de datos, servicios de nube, soporte operacional. Cada uno de esos proveedores es un vector de riesgo potencial: una falla en ellos puede interrumpir sus operaciones, comprometer su información o exponerle ante reguladores. Gestionar ese riesgo sistemáticamente ya no es opcional.
El riesgo que viene de afuera
Los incidentes más disruptivos en el sector financiero y tecnológico de los últimos años no han tenido su origen en sistemas propios: han provenido de vulnerabilidades en proveedores de servicios críticos. La concentración de servicios en pocos proveedores globales —plataformas de nube, procesadores de pago, proveedores de software core— amplifica este riesgo de forma que ninguna organización puede ignorar.
La CMF en Chile ha incorporado exigencias explícitas sobre la gestión del riesgo de servicios prestados por terceros en su normativa para entidades del sistema financiero, reconociendo que la responsabilidad regulatoria no puede ser transferida a un proveedor: la entidad regulada siempre es responsable de garantizar que sus servicios críticos se prestan con los estándares requeridos, independientemente de quién los ejecute.
Entregables
-
Registro completo de proveedores con clasificación de criticidad
-
Cuestionarios de due diligence por categoría de riesgo
-
Informes de evaluación por proveedor crítico
-
Metodología para la clasificación de los proveedores
-
KPIs / KRIs de monitoreo por proveedor
-
Dashboard de seguimiento de terceros
-
Planes de contingencia para proveedores críticos
-
Política y procedimiento de gestión de terceros
-
Cláusulas contractuales tipo para acuerdos con proveedores críticos
-
Cuestionario para el seguimiento en terreno
El ciclo de vida del riesgo de terceros: comienza antes de contratar —en la selección y due diligence— y no termina hasta el offboarding del proveedor. La mayoría de las organizaciones solo gestiona el riesgo en el momento de la contratación y lo olvida después. AXIS GRC implementa el ciclo completo.
Metodología
Ciclo de vida completo del riesgo de terceros
RAN 20-7
Exigencias específicas para entidades del sistema financiero chileno.
Marco de Referencia
ISO 27036
Seguridad de la información en relaciones con proveedores.
EBA / DORA (referencia)
Marco europeo de resiliencia operacional digital como referencia de mejores prácticas.
Inventario y clasificación de criticidad
Levantamiento del universo de proveedores activos y clasificación en función de la criticidad del servicio prestado, el tipo de acceso que tienen a sistemas e información, el volumen de datos que procesan y la posibilidad de sustitución. La clasificación determina el nivel de due diligence y monitoreo que se aplicará a cada tercero.
Due diligence estructurado
Para cada proveedor de criticidad alta o media-alta se aplica un proceso de due diligence proporcional al riesgo: cuestionarios de evaluación en seguridad de la información, continuidad del negocio, cumplimiento normativo y gestión de riesgos; revisión de certificaciones vigentes (ISO 27001, SOC 2, etc.); análisis de sus propias políticas de subcontratación (cuartas partes).
Identificación de riesgos por proveedor
Capacidades aplicadas
Due Diligence
Monitoreo de Servicios
Identificación de Riesgos
Clasificación de Terceros
KPI / KRI
Valorización del riesgo residual que cada proveedor crítico introduce en la organización, considerando su nivel de madurez en seguridad, su situación de cumplimiento, la existencia de garantías contractuales adecuadas y el plan de recuperación en caso de falla. Se genera una vista consolidada del riesgo del portafolio de terceros.
Monitoreo continuo de servicios
Implementación de mecanismos de monitoreo periódico para los proveedores críticos: seguimiento de KPIs e indicadores de servicio establecidos contractualmente, alertas ante cambios en su situación regulatoria o certificaciones, revisiones anuales formales del estado de riesgo y actualización de la clasificación de criticidad.
Planes de contingencia y offboarding
Para cada proveedor crítico se diseñan planes de contingencia que garantizan la continuidad del servicio en caso de falla o terminación imprevista del contrato. El proceso de offboarding incluye la recuperación y eliminación segura de datos, revocación de accesos y evaluación del cierre de la relación.
06
Modelo de Protección de Datos Personales
Toda organización que trata datos personales —de clientes, trabajadores, proveedores o cualquier persona natural identificable— tiene obligaciones legales que van más allá del sentido común: requieren diseño, documentación, controles y cultura organizacional. Y el marco legal que las regula está cambiando.
El contexto normativo
Chile cuenta desde 1999 con la Ley 19.628 sobre protección de la vida privada, que fue pionera en la región pero que ha quedado rezagada frente a los estándares internacionales actuales. El proyecto de reforma —que busca alinear la legislación chilena con el Reglamento General de Protección de Datos (GDPR) de la Unión Europea— introduce cambios sustanciales: creación de la Agencia de Protección de Datos Personales, nuevas bases de licitud del tratamiento, derechos ampliados de los titulares, requisitos de evaluación de impacto (DPIA) y sanciones significativamente más elevadas. Para las organizaciones que tienen clientes, socios o proveedores en Europa o que procesan datos de ciudadanos europeos, el GDPR ya es una realidad que aplica independientemente de su ubicación geográfica.
DPO as-a-service: El GDPR exige la designación de un Delegado de Protección de Datos (DPO) en determinadas organizaciones —aquellas que realizan tratamientos a gran escala, tratan categorías especiales de datos o realizan monitoreo sistemático. AXIS GRC ofrece el servicio de DPO externalizado para organizaciones que requieren esta figura sin necesidad de internalizar la función.
Metodología
Del diagnóstico al modelo operativo
Diagnóstico de brechas normativas
Evaluación del estado actual de cumplimiento frente a la Ley 19.628 vigente y los requisitos que introducirá la reforma, identificando brechas en la base legal de los tratamientos, los mecanismos de consentimiento, los derechos de los titulares, la seguridad de los datos y los procedimientos ante brechas de seguridad.
Inventario de tratamientos de datos
Levantamiento sistemático de todos los tratamientos de datos personales que realiza la organización: qué datos se tratan, con qué finalidad, cuál es la base legal, quiénes acceden, cuánto tiempo se conservan, si se transfieren a terceros y cuáles son las medidas de seguridad aplicadas. Este registro es el equivalente chileno del Registro de Actividades de Tratamiento exigido por el artículo 30 del GDPR.
Evaluación de Impacto (DPIA)
Para los tratamientos de alto riesgo —datos sensibles, tratamientos a gran escala, monitoreo sistemático, decisiones automatizadas— se realiza la Data Protection Impact Assessment (DPIA), el proceso estructurado que evalúa el riesgo para los derechos y libertades de los titulares y determina las medidas de mitigación necesarias. La DPIA es un requisito explícito del GDPR (Art. 35) y una buena práctica ante la reforma chilena.
Diseño del modelo de cumplimiento
Elaboración de las políticas de privacidad interna y externa, los procedimientos para atender los derechos de los titulares (acceso, rectificación, cancelación, oposición y portabilidad), el protocolo de notificación de brechas de seguridad y el esquema de gestión de consentimientos. Todo el modelo se integra en los procesos operativos existentes.
DPO externalizado y mantenimiento continuo
Para organizaciones que lo requieran, AXIS GRC asume las funciones del Delegado de Protección de Datos: supervisión del cumplimiento, asesoramiento al responsable del tratamiento, punto de contacto con la autoridad supervisora y seguimiento de cambios normativos. El modelo se mantiene actualizado ante las modificaciones legislativas.
Entregables
-
Informe de diagnóstico y brechas normativas
-
Registro de actividades de tratamiento de datos
-
Evaluaciones de Impacto (DPIA) para tratamientos de alto riesgo
-
Política de privacidad interna y externa
-
Procedimiento de atención de derechos de titulares
-
Protocolo de respuesta ante brechas de seguridad de datos
-
Modelo de gestión de consentimientos
-
Cláusulas de protección de datos para contratos con proveedores
Ley 19.628
Ley sobre protección de la vida privada — Chile (en proceso de reforma).
Marco de Referencia
GDPR — Reglamento (UE) 2016/679
Reglamento General de Protección de Datos de la Unión Europea.
ISO/IEC 27701:2019
Extensión de ISO 27001 para la gestión de la privacidad de la información.
Capacidades aplicadas
Ley 19.628
DPIA
GDPR
DPO as-a-service
07
Auditorías Externas de Sistemas de Gestión
Una auditoría externa entrega algo que ninguna revisión interna puede proporcionar: una opinión independiente, objetiva y técnicamente fundamentada sobre el estado real del sistema de gestión. Es la diferencia entre la organización evaluando su propia tarea y un especialista externo haciéndolo sin conflicto de interés.
Valor de la independencia
AXIS GRC realiza auditorías externas de primera parte (procesos internos auditados de forma externalizada e independiente) y de segunda parte (evaluación del sistema de gestión de un proveedor o socio comercial). Todas son ejecutadas por un Auditor Líder certificado en la norma correspondiente, siguiendo la metodología establecida en ISO 19011:2018 —la guía internacional para la auditoría de sistemas de gestión.
El resultado de cada auditoría es un informe ejecutivo estructurado con hallazgos clasificados (no conformidades mayores, no conformidades menores y observaciones), análisis de causa raíz y un plan de acción priorizado con plazos y responsables. No entregamos listas de chequeo: entregamos diagnósticos accionables.
Normativa CMF auditada: Para entidades del sistema financiero regulado, AXIS GRC audita el cumplimiento de los capítulos relevantes de la Recopilación Actualizada de Normas (RAN) de la CMF, incluyendo los marcos de riesgo operacional, gestión de servicios tecnológicos, seguridad de la información, continuidad operacional, entre otros.
Metodología
Alcance de auditoría
ISO 22301 — Continuidad del Negocio
Evaluación del Sistema de Gestión de Continuidad del Negocio (SGCN) frente a los 10 cláusulas y requisitos de la norma ISO 22301:2019. Se revisan el BIA, los BCPs, las pruebas de continuidad ejecutadas y la madurez del ciclo de mejora continua del programa BCM.
ISO 27001 — Seguridad de la Información
Evaluación del SGSI contra los requisitos de la norma y los 93 controles del Anexo A (versión 2022). Se revisa la Declaración de Aplicabilidad, el análisis de riesgos, la efectividad de los controles implementados y el grado de conformidad con la norma, con especial atención a los controles más frecuentemente deficientes en el sector.
ISO 9001 — Sistemas de Gestión de Calidad
Evaluación del Sistema de Gestión de Calidad frente a los requisitos de ISO 9001:2015, con enfoque en el pensamiento basado en riesgo, la gestión de procesos, la satisfacción del cliente y el ciclo de mejora continua.
Normativa CMF — RAN 1-13, 20-7, 20-8, 20-9, 20-10
Para entidades supervisadas por la CMF, auditoría del cumplimiento de los capítulos normativos aplicables: RAN 1-13 en gestión de riesgo operacional; RAN 20-7, 20-8 y 20-9 en gobierno de tecnología, continuidad operacional y seguridad de la información respectivamente. El informe resultante puede ser presentado ante el regulador como evidencia de cumplimiento.
Otras Normas
Dentro de la expertise del equipo de Axis, se cuenta con el respaldo y certificaciones para realizar audtorias de otras normas ISO como: ISO 45000, ISO 14000, ISO 20000, ISO 42000, NIST-800, entre otras
Entregables
-
Catálogo de procesos actualizado con clasificación de criticidad
-
Diagramas AS-IS en notación BPMN 2.0
-
Informe de diagnóstico: cuellos de botella y oportunidades
-
Estudio de tiempos por proceso crítico
-
Diagramas TO-BE optimizados en BPMN 2.0
-
Manual de procedimientos operacionales
-
Cuadro de KPIs operacionales con metas y frecuencia
-
Plan de implementación y automatización priorizado
Normativas y Marcos Auditados
ISO 19000
Estándar internacional para la realización de audtorias de terceras partes.
RAN 1-15
Exigencias específicas para entidades del sistema financiero chileno.
NGAs - IIA
Normas Globales de Auditoría Interna
ISACA
Auditoría de Tecnologías de la Información (TI) y ciberseguridad, siendo el marco COBIT y el IT Audit Framework (ITAF) sus principales metodologías.
Guías GASIC
Consejo de Auditoría Interna General de Gobierno
ISOs
22301 / 27001 / 9001 / 42000 / 20000 / 14000 / 45000 / 19000
Capacidades aplicadas
RANs
1-13 / 10-2 / 20-10 / 20-9 / 20-8 / 20-7 /
Informe ejecutivo de hallazgos
Plan de acción priorizado
08
Cumplimiento y Regulaciones
Los mercados financieros y de seguros operan bajo uno de los entornos regulatorios más exigentes y dinámicos del mundo. Una brecha de cumplimiento no es solo un riesgo legal: es un riesgo reputacional, operacional y estratégico con consecuencias directas sobre la continuidad del negocio, las relaciones con contrapartes y la confianza de clientes e inversionistas.
Por qué el compliance no puede ser reactivo
El error más frecuente en la gestión del cumplimiento normativo es abordarlo de forma reactiva: revisar qué pide el regulador cuando ya existe una observación, o actualizar políticas cuando ya hubo una sanción. Las organizaciones que gestionan el compliance de forma proactiva tienen una ventaja estructural: pueden anticipar cambios normativos, ajustar su modelo de negocio con tiempo suficiente y demostrar al regulador una cultura de cumplimiento genuina, no cosmética.
AXIS GRC diseña programas de cumplimiento que funcionan dentro de la operación diaria de la organización. No producimos carpetas de políticas que nadie lee: construimos sistemas, rutinas, controles y estructuras de reporte que hacen del cumplimiento un hábito organizacional sostenible.
Ley 20.393 — Responsabilidad Penal Empresarial: Desde 2009, las personas jurídicas en Chile pueden ser penalmente responsables por delitos de lavado de activos, financiamiento del terrorismo y cohecho entre privados. La ley contempla como eximente la implementación de un Modelo de Prevención de Delitos (MPD) efectivo, supervisado por un Encargado de Prevención independiente.
Marco Regulatorio
Principales marcos que gestionamos
CMF — Comisión para el Mercado Financiero
Normativa aplicable a bancos, cooperativas de ahorro y crédito, compañías de seguros, administradoras de fondos, corredoras de valores y demás entidades supervisadas. Incluye circulares en materia de gobierno corporativo, gestión del riesgo operacional, riesgo de crédito, seguridad de la información, continuidad operacional, gestión de terceros y prevención del lavado de activos.
Ley 21.663 — Marco de Ciberseguridad
Cumplimiento de las obligaciones de la Ley Marco de Ciberseguridad para organizaciones cubiertas por la norma: implementación de estándares de seguridad, protocolos de notificación de incidentes dentro de los plazos establecidos, gestión de la relación con la Agencia Nacional de Ciberseguridad (ANCI) y adecuación al reglamento técnico que la ley faculta dictar.
Ley 20.393 — Modelo de Prevención de Delitos
Diagnóstico del estado actual del programa de compliance penal, diseño o actualización del Modelo de Prevención de Delitos con los elementos que la ley exige: identificación de actividades de riesgo, establecimiento de protocolos y procedimientos, supervisión y certificación del modelo. El MPD debe actualizarse periódicamente y ser certificado por entidades acreditadas.
UAF — Prevención del Lavado de Activos
Implementación o actualización del programa de Prevención de Lavado de Activos y Financiamiento del Terrorismo (PLA/FT) para entidades obligadas a reportar a la Unidad de Análisis Financiero: políticas de Debida Diligencia de clientes (KYC), monitoreo de operaciones sospechosas, reportes de operaciones en efectivo y capacitación del personal expuesto.
Entregables
-
Diagnóstico de brechas regulatorias por marco aplicable
-
Mapa normativo actualizado con obligaciones y plazos
-
Matriz de controles normativos con estado de cumplimiento
-
Políticas y procedimientos de cumplimiento
-
Modelo de Prevención de Delitos (si aplica Ley 20.393)
-
Programa de capacitación en cumplimiento para el personal
-
Dashboard de cumplimiento para alta dirección
-
Reportería periódica al directorio y al regulador
-
Protocolo de gestión de alertas y canales de denuncia
CMF
Normativa del sistema financiero y de seguros chileno.
Marcos Regulatorios
Ley 21.663
Ley Marco de Ciberseguridad — Chile 2024
Ley 19.628 / Reforma PDPA
Protección de datos personales.
Ley 20.393
Responsabilidad penal de personas juridicas
UAF
Normativa de prevención de lavado de activos y financiamiento del terrorismo.
Capacidades aplicadas
Compliance
Ley 20.393
Reportería Regulatoria
CMF - Banca y Seguros
Monitoreo Continuo
Automatización
09
GRC Technology
Gestionar el riesgo, el cumplimiento y las auditorías en planillas de cálculo y correos electrónicos no es solo ineficiente: es en sí mismo un riesgo. La información dispersa no se consolida, no se monitorea en tiempo real y no llega al directorio con la oportunidad que las decisiones estratégicas requieren. GRC Technology resuelve ese problema.
El problema de la gestión manual
Módulos Disponibles
-
Registro y valorización de riesgos operacionales
-
Gestión de controles e incidentes
-
Panel de KRIs y KPIs en tiempo real
-
Gestión de planes de continuidad (BCP)
-
Seguimiento de auditorías y hallazgos
-
Reportería ejecutiva configurable
-
Gestión de cumplimiento normativo
-
Gestión de proveedores y terceros
La mayoría de las organizaciones medianas gestionas sus riesgos, controles y planes de acción en documentos desconectados: una matriz de riesgos en Excel que nadie actualiza con la frecuencia necesaria, un BCP en Word que no se ha probado en dos años, un registro de incidentes en un correo del jefe de riesgos. Este modelo manual tiene tres consecuencias directas: pérdida de trazabilidad, imposibilidad de consolidar la visión de riesgo a nivel organizacional y reportería al directorio que siempre llega tarde.
El valor de la Integración: Una plataforma GRC que se conecta con los ecosistemas que su organización ya utiliza —Microsoft 365, Google Workspace, sistemas ERP o core banking— elimina la duplicación de datos y asegura que la información de riesgo refleje el estado real de la operación, no una fotografía estática del último mes.
Capacidades de la plataforma
Microsoft 365
Teams, SharePoint, Outlook, Azure AD.
Integraciones
Google Workspace
Drive, Meet, Gmail, Google SSO.
ERP / Core Banking
SAP, Oracle y sistemas propios mediante conectores.
API REST abierta
Integración personalizada con cualquier sistema.
Una solución integrada para el ciclo GRC completo
Gestión centralizada de riesgos y controles
Registro estructurado del universo de riesgos de la organización con toda su información asociada: valorización, controles vinculados, KRIs, planes de tratamiento, historial de incidentes y estado de acción correctiva. Todo en un único repositorio, accesible por los responsables de cada área con los permisos correspondientes a su rol.
Módulo de continuidad de negocio (BCM)
Gestión digital de los Planes de Continuidad de Negocio con control de versiones, calendario de pruebas, registro de ejercicios ejecutados y lecciones aprendidas. Los BCPs están disponibles en línea en cualquier momento, incluyendo durante un incidente real, sin depender de documentos almacenados localmente en equipos potencialmente afectados.
Seguimiento de auditorías y hallazgos
Capacidades aplicadas
SaaS · Sin instalación
API REST abierta
Multi-usuario y multi-rol
Integración Office 365
Dashboard en tiempo real
Gestión integral del ciclo de auditoría: planificación, asignación de tareas, registro de hallazgos, emisión de planes de acción correctiva y seguimiento del cierre. Cada hallazgo queda vinculado al control o proceso auditado, generando una trazabilidad completa de la mejora continua a lo largo del tiempo
Panel de KRIs y reportería ejecutiva en tiempo real
Dashboard configurable que consolida los indicadores clave de riesgo de todos los procesos y unidades de negocio, con visualización de tendencias, alertas automáticas ante cruce de umbrales y reportes ejecutivos exportables para presentación a directorio. La alta dirección obtiene visibilidad del perfil de riesgo organizacional en tiempo real, sin esperar informes mensuales de preparación manual.
Demo
Integraciones y modelo de implementación
Contacto
La plataforma se implementa como SaaS —sin instalación de infraestructura local— y se integra con Microsoft 365 (Teams, SharePoint, Outlook), Google Workspace (Drive, Meet, Gmail), sistemas ERP y core banking mediante conectores nativos, y con cualquier sistema adicional mediante API REST abierta. El modelo es multi-usuario y multi-rol, con perfiles configurables para operadores, responsables de proceso, analistas de riesgo y directivos.