top of page
AXIS GRC

Su Punto de Referencia en un Mundo Complejo

En AXIS GRC, no solo ofrecemos consultoría; proporcionamos un pilar de estabilidad. Nuestro nombre, del latín “eje”, define nuestra filosofía: nos convertimos en el punto central sobre el cual su organización gira con seguridad y previsibilidad. Nuestro equipo de clase mundial no habla en jerga, habla el lenguaje de los resultados, entregando soluciones sofisticadas y directas que resuenan en el C-Level y se implementan con precisión en toda la estructura.

Nuestros servicios

01

Gestión de Procesos (BPM)

Una organización que no conoce con precisión cómo opera no puede mejorar, no puede medir y no puede escalar. La Gestión de Procesos de Negocio es la disciplina que convierte esa opacidad en visibilidad total: cada tarea, cada decisión y cada transferencia de responsabilidad quedan definidas, documentadas y optimizadas.

El problema que resuelve

La mayoría de las empresas medianas opera sobre procesos que nunca fueron diseñados: surgieron de la práctica diaria, se transmitieron informalmente y se documentaron —cuando se documentaron— de forma parcial. El resultado es triple: ineficiencias silenciosas que erosionan la rentabilidad, dependencia excesiva en personas clave cuya salida genera crisis, e imposibilidad de certificar, auditar o escalar operaciones con seguridad.

A esto se suma que los procesos mal definidos son el principal caldo de cultivo del riesgo operacional: cuando nadie sabe con exactitud quién hace qué y cuándo, los controles no tienen dónde anclarse.

Premisa de AXIS GRC: Un proceso bien diseñado es simultáneamente más eficiente, más seguro y más auditable que uno improvisado. BPM no es un fin en sí mismo; es la base sobre la que se construye todo sistema de gestión serio.

Metodología

De la fotografía a la transformación

Levantamiento y diagnóstico (AS-IS)

Entrevistas estructuradas con responsables de proceso, observación directa y revisión de documentación existente. El resultado es el mapa fiel de cómo opera la organización hoy, no cómo cree que opera. Se identifican cuellos de botella, tiempos muertos, pasos redundantes y puntos de falla recurrentes.

Análisis de tiempo y capacidad

Mediante estudios de tiempo se cuantifica la duración real de cada actividad, se identifican cuellos de botella estructurales y se estima la capacidad máxima del proceso bajo distintos escenarios de carga. Este análisis convierte la intuición operacional en datos objetivos.

Modelamiento del proceso objetivo (TO-BE)

Diseño del proceso optimizado en notación BPMN 2.0 (Business Process Model and Notation), el estándar internacional para modelamiento de procesos. Los diagramas BPMN son ejecutables, auditables e integrables con herramientas de automatización. Se definen roles, responsabilidades, puntos de control y excepciones.

Definición de indicadores y controles

Para cada proceso crítico se diseñan KPIs (Key Performance Indicators) operacionales que permiten medir su desempeño de forma continua: tiempos de ciclo, tasa de error, costo por transacción y nivel de servicio. Los indicadores se vinculan con los objetivos estratégicos de la organización.

Plan de implementación y automatización

Hoja de ruta priorizada para implementar los procesos rediseñados, con identificación de oportunidades de automatización. Se evalúan herramientas disponibles en el ecosistema tecnológico del cliente (Microsoft 365, Google Workspace, ERPs) para reducir trabajo manual en actividades de bajo valor.

Entregables

  • Catálogo de procesos actualizado con clasificación de criticidad

  • Diagramas AS-IS en notación BPMN 2.0

  • Informe de diagnóstico: cuellos de botella y oportunidades

  • Estudio de tiempos por proceso crítico

  • Diagramas TO-BE optimizados en BPMN 2.0

  • Manual de procedimientos operacionales

  • Cuadro de KPIs operacionales con metas y frecuencia

  • Plan de implementación y automatización priorizado

BPMN 2.0 - OMG

Estándar internacional de modelamiento de procesos de negocio.

Marco de Referencia

BPM CBOK

Guía de buenas prácticas en gestión de procesos de negocio.

Lean / Six Sigma

Principios de eliminación de desperdicios y reducción de variabilidad.

ISO 9001:2015 / ISO 9001:2025

Principios de eliminación de desperdicios y reducción de variabilidad.

Capacidades aplicadas

Modelo BPMN

KPIs Operacionales

Mejora Continua

Cuellos de Botella

Estudios de Tiempo

Automatización

02

Gestión de Riesgo Operacional

El riesgo operacional es la posibilidad de pérdida derivada de fallas en procesos internos, personas, sistemas tecnológicos o eventos externos. A diferencia del riesgo de mercado o de crédito, no es un riesgo que se asume deliberadamente en busca de retorno: es un riesgo inherente a toda actividad empresarial que debe identificarse, valorarse y gestionarse de forma sistemática.

Dimensión del Problema

Las pérdidas operacionales en empresas que no gestionan formalmente este riesgo son invisibles en su mayoría: no aparecen en informes de riesgo porque nadie las ha registrado, pero erosionan márgenes, dañan la reputación y, en entidades reguladas, pueden derivar en sanciones supervisoras. La falta de un sistema formal de gestión del riesgo operacional impide además que la alta dirección tome decisiones informadas sobre hasta dónde arriesgar.

Apetito de riesgo: Uno de los conceptos más estratégicos del servicio. El apetito de riesgo es la cantidad y tipo de riesgo que una organización está dispuesta a aceptar para alcanzar sus objetivos. Definirlo formalmente —y aprobarlo a nivel de directorio— es el punto de partida de cualquier sistema de gestión del riesgo que pretenda ser útil y no meramente documental.

Metodología

Del inventario al sistema de gestión

Definición del contexto y apetito de riesgo

Comprensión de los objetivos estratégicos, el modelo de negocio, el entorno regulatorio y la cultura de riesgo de la organización. Se facilita el proceso de definición y formalización del apetito de riesgo con la alta dirección, estableciendo el límite dentro del cual se opera y los niveles de tolerancia por categoría de riesgo.

Construcción de la taxonomía y catálogo de amenazas

Se desarrolla una taxonomía de riesgos operacionales coherente con los estándares del sector —alineada a las categorías de la normativa CMF y el marco COSO— que clasifica los riesgos por tipo de evento, categoría de causa y línea de negocio afectada. Complementariamente, se construye un catálogo de amenazas relevantes para la organización, incluyendo amenazas tecnológicas, humanas y del entorno.

Identificación y valorización de riesgos

Talleres estructurados con responsables de proceso para identificar los riesgos operacionales relevantes. Cada riesgo se valora en dos dimensiones: probabilidad de ocurrencia e impacto potencial. Se genera la matriz de riesgos con mapa de calor que permite visualizar la exposición por proceso y unidad de negocio, distinguiendo entre riesgo inherente (sin controles) y riesgo residual (con controles existentes).

Diseño e implementación de KRIs

Los Key Risk Indicators (KRIs) son métricas que actúan como señales tempranas de deterioro en el perfil de riesgo. Se diseñan KRIs específicos para cada riesgo significativo, con umbrales de alerta (verde/amarillo/rojo), frecuencia de medición y responsable de reporte. Un sistema de KRIs bien calibrado permite anticipar pérdidas antes de que ocurran.

Planes de tratamiento y reportería a directorio

Para cada riesgo que supera el apetito definido se elabora un plan de tratamiento con acciones concretas, responsable, plazo y costo estimado. Se diseña la estructura de reportería periódica para la alta dirección y el directorio, con un dashboard ejecutivo que comunica el perfil de riesgo de forma clara, sin tecnicismos innecesarios.

Entregables

  • Declaración formal de apetito y tolerancia de riesgo

  • Taxonomía de riesgos operacionales

  • Catálogo de amenazas relevantes

  • Matriz de riesgos con mapa de calor (inherente y residual)

  • Inventario de controles existentes y evaluación de efectividad

  • Sistema de KRIs con umbrales y frecuencia de medición

  • Planes de tratamiento para riesgos fuera del apetito

  • Dashboard ejecutivo y reportería periódica

  • Base de datos de eventos de pérdida operacional

COSO ERM 2017

Enterprise Risk Management — Integrating with Strategy and Performance.

Marco de Referencia

ISO 31000:2018

Principios y directrices de gestión del riesgo.

Basilea II / III — Pilar 2

Requisitos de capital y supervisión del riesgo operacional bancario.

CMF — RAN 1-13

Normativa de gestión del riesgo operacional para entidades bancarias reguladas en Chile.

Capacidades aplicadas

Matrices de Riesgo

Reportería

Taxonomía

KRIs

Apetito de Riesgo

Catálogo de Amenazas

03

Seguridad de la Información y Ciberseguridad

La ciberseguridad ya no es un problema exclusivo del área de tecnología: es un riesgo estratégico que afecta la continuidad del negocio, la confianza de clientes y contrapartes, y el cumplimiento regulatorio. La gestión de la seguridad de la información bajo un marco formal como ISO/IEC 27001 convierte ese riesgo en un sistema administrable, auditable y demostrable.

Contexto regulatorio y estratégico

La promulgación en Chile de la Ley 21.663 —Ley Marco de Ciberseguridad e Infraestructura Crítica de la Información— establece un nuevo perímetro de obligaciones para organizaciones que operan servicios esenciales y para los denominados Operadores de Importancia Vital (OIV). La ley crea la Agencia Nacional de Ciberseguridad (ANCI) y obliga a las entidades cubiertas a implementar medidas de seguridad, notificar incidentes en plazos definidos y someterse a revisiones. Para el ecosistema financiero, las exigencias de la CMF en materia de seguridad de la información son incluso más detalladas.

Más allá del cumplimiento, la implementación de un Sistema de Gestión de Seguridad de la Información (SGSI) bajo ISO/IEC 27001 entrega a la organización un marco estructurado para proteger sus activos de información más críticos: datos de clientes, información financiera, propiedad intelectual y sistemas operacionales.

Entregables

  • Informe de análisis de brechas (Gap Analysis)

  • Inventario y valoración de activos de información

  • Análisis y plan de tratamiento de riesgos de seguridad

  • Declaración de Aplicabilidad (SoA)

  • Políticas maestras de seguridad de la información

  • Procedimientos operativos de seguridad

  • Plan de auditoría interna y resultados

  • Plan de preparación para certificación ISO 27001

ISO/IEC 27001:2022: La versión vigente del estándar —publicada en octubre de 2022— actualizó la estructura de controles del Anexo A, reorganizándolos en cuatro categorías temáticas (organizacionales, de personas, físicos y tecnológicos) con 93 controles. Las organizaciones certificadas bajo la versión 2013 deben completar su transición.

Implementación del SGSI paso a paso

Metodología

Análisis de brechas (Gap Analysis)

ISO/IEC 27001:2022

Sistema de Gestión de Seguridad de la Información — versión vigente.

Marco de Referencia

ISO/IEC 27005:2022

Gestión del riesgo de seguridad de la información.

Ley 21.663

Ley Marco de Ciberseguridad e Infraestructura Crítica — Chile 2024.

CMF — RAN 20-10

Normativa sobre gestión de seguridad de la información para entidades financieras reguladas.

NIST CSF 2.0

Marco de ciberseguridad del NIST como referencia complementaria.

Evaluación del estado actual de la organización frente a los requisitos de ISO 27001 y los controles del Anexo A. Se determina el nivel de madurez actual y se genera un mapa de brechas priorizado que guía el plan de implementación.

Inventario y valoración de activos de información

Identificación sistemática de los activos de información de la organización —datos, sistemas, aplicaciones, infraestructura, personas y procesos— y valoración de su criticidad en función de la confidencialidad, integridad y disponibilidad requeridas. Este inventario es la base sobre la que se aplican los controles.

Análisis y tratamiento de riesgos de seguridad

Identificación de amenazas y vulnerabilidades para cada activo crítico, estimación del riesgo (probabilidad × impacto) y definición del tratamiento: aceptar, transferir, mitigar o evitar. El resultado es un plan de tratamiento de riesgos coherente con el apetito de riesgo definido por la alta dirección.

Declaración de Aplicabilidad (SoA)

Documento central del SGSI que detalla, para cada uno de los 93 controles del Anexo A, si aplica a la organización, si está implementado y la justificación de inclusión o exclusión. La Declaración de Aplicabilidad es un requisito normativo del estándar y el documento que revisan los auditores de certificación en primera instancia.

Capacidades aplicadas

ISO 27001

Declaración de aplicabilidad

Preparación para la certificación

Ley Ciberseguridad

GAP Análisis

Implementación de controles y preparación para certificación

Implementación de las políticas, procedimientos y controles técnicos y organizativos requeridos. Se realizan auditorías internas previas a la certificación, se prepara a los equipos para las entrevistas con el auditor externo y se acompaña todo el proceso de certificación hasta la obtención del certificado.

04

Continuidad de Negocio

La continuidad de negocio no es un plan de emergencia para situaciones improbables: es la capacidad de una organización para absorber interrupciones —tecnológicas, operacionales, humanas o del entorno— y seguir entregando sus servicios críticos dentro de límites aceptables. ISO 22301 es el estándar internacional que estructura esa capacidad.

¿Por qué importa ahora?

Las interrupciones de negocio tienen múltiples orígenes: caídas de sistemas críticos, fallas de proveedores de servicios esenciales, incidentes de ciberseguridad, pérdida masiva de personal clave, desastres naturales o pandemias. Lo que las diferencia en su impacto no es la severidad del evento sino la preparación de la organización para responder. Un mismo incidente puede devastar a una empresa sin programa BCM y resultar un inconveniente menor para otra con planes probados.

RTO y RPO: El Análisis de Impacto al Negocio (BIA) determina para cada proceso crítico el Recovery Time Objective (RTO) —el tiempo máximo tolerable de interrupción— y el Recovery Point Objective (RPO) —la pérdida máxima tolerable de datos medida en tiempo. Estos parámetros son los que definen los requisitos técnicos de recuperación, no al revés.

Metodología

El ciclo BCM completo

Análisis de Impacto al Negocio (BIA)

Identificación de los procesos críticos de la organización y cuantificación del impacto de su interrupción en el tiempo: impacto financiero, operacional, reputacional y regulatorio. El BIA determina los RTOs y RPOs por proceso, que son los parámetros técnicos que deben cumplir las estrategias de recuperación.

Análisis de Requisitos de Recuperación (RIA)

Evaluación de las capacidades de recuperación existentes frente a los requisitos establecidos en el BIA. Se identifican las brechas entre lo que la organización necesita recuperar y lo que puede recuperar hoy, y se priorizan las inversiones en resiliencia en función del análisis costo-beneficio.

Diseño de estrategias y Planes de Continuidad (BCP)

Definición de las estrategias de continuidad para cada proceso crítico: sitios alternativos, trabajo remoto, proveedores de contingencia, procedimientos manuales. Los Planes de Continuidad de Negocio (BCP) son documentos operativos que describen paso a paso cómo activar, ejecutar y desactivar las estrategias de recuperación ante un escenario de interrupción específico.

Pruebas de Continuidad (PCN)

Diseño y ejecución de ejercicios que validan que los BCPs funcionan en la práctica. Las pruebas van desde revisiones de escritorio (tabletop exercises) hasta simulacros completos con activación real de estrategias de recuperación. Cada prueba genera lecciones aprendidas que retroalimentan y mejoran los planes.

Preparación para certificación ISO 22301 / RAN 20-9

Auditorías internas del Sistema de Gestión de Continuidad de Negocio (SGCN) frente a los requisitos de ISO 22301:2019 y/o RAN 20-9, corrección de no conformidades y acompañamiento en el proceso de certificación externa.

Entregables

  • Inventario de procesos críticos con clasificación de prioridad

  • Informe BIA con RTOs, RPOs e impactos cuantificados

  • Informe RIA con análisis de brechas de recuperación

  • Estrategias de continuidad por proceso crítico

  • Planes de Continuidad (BCP) por escenario

  • Plan de gestión de crisis y árbol de comunicaciones

  • Programa anual de pruebas de continuidad

  • Informes de ejercicios PCN con lecciones aprendidas

  • SGCN documentado bajo ISO 22301

ISO 22301:2019

Sistema de Gestión de Continuidad del Negocio — versión vigente.

Marco de Referencia

ISO 22313:2020

Guía de orientación para la implementación de ISO 22301.

CMF — RAN 20-9 / RAN 20-8

Normativa sobre gestión y continuidad de servicios y gestión de incidentes para entidades del sistema financiero.

BCI Good Practice Guidelines

Buenas prácticas del Business Continuity Institute.

Capacidades aplicadas

ISO 22301

BCP

Certificaciones

BIA / RIA

PCN

GAP Análisis

05

Gestión de Riesgos de Terceros

Toda organización delega hoy en terceros una parte significativa de sus procesos críticos: infraestructura tecnológica, procesamiento de datos, servicios de nube, soporte operacional. Cada uno de esos proveedores es un vector de riesgo potencial: una falla en ellos puede interrumpir sus operaciones, comprometer su información o exponerle ante reguladores. Gestionar ese riesgo sistemáticamente ya no es opcional.

El riesgo que viene de afuera

Los incidentes más disruptivos en el sector financiero y tecnológico de los últimos años no han tenido su origen en sistemas propios: han provenido de vulnerabilidades en proveedores de servicios críticos. La concentración de servicios en pocos proveedores globales —plataformas de nube, procesadores de pago, proveedores de software core— amplifica este riesgo de forma que ninguna organización puede ignorar.

La CMF en Chile ha incorporado exigencias explícitas sobre la gestión del riesgo de servicios prestados por terceros en su normativa para entidades del sistema financiero, reconociendo que la responsabilidad regulatoria no puede ser transferida a un proveedor: la entidad regulada siempre es responsable de garantizar que sus servicios críticos se prestan con los estándares requeridos, independientemente de quién los ejecute.

Entregables

  • Registro completo de proveedores con clasificación de criticidad

  • Cuestionarios de due diligence por categoría de riesgo

  • Informes de evaluación por proveedor crítico

  • Metodología para la clasificación de los proveedores

  • KPIs / KRIs de monitoreo por proveedor

  • Dashboard de seguimiento de terceros

  • Planes de contingencia para proveedores críticos

  • Política y procedimiento de gestión de terceros

  • Cláusulas contractuales tipo para acuerdos con proveedores críticos

  • Cuestionario para el seguimiento en terreno

El ciclo de vida del riesgo de terceros: comienza antes de contratar —en la selección y due diligence— y no termina hasta el offboarding del proveedor. La mayoría de las organizaciones solo gestiona el riesgo en el momento de la contratación y lo olvida después. AXIS GRC implementa el ciclo completo.

Metodología

Ciclo de vida completo del riesgo de terceros

RAN 20-7
Exigencias específicas para entidades del sistema financiero chileno.

Marco de Referencia

ISO 27036
Seguridad de la información en relaciones con proveedores.

EBA / DORA (referencia)
Marco europeo de resiliencia operacional digital como referencia de mejores prácticas.

Inventario y clasificación de criticidad

Levantamiento del universo de proveedores activos y clasificación en función de la criticidad del servicio prestado, el tipo de acceso que tienen a sistemas e información, el volumen de datos que procesan y la posibilidad de sustitución. La clasificación determina el nivel de due diligence y monitoreo que se aplicará a cada tercero.

Due diligence estructurado

Para cada proveedor de criticidad alta o media-alta se aplica un proceso de due diligence proporcional al riesgo: cuestionarios de evaluación en seguridad de la información, continuidad del negocio, cumplimiento normativo y gestión de riesgos; revisión de certificaciones vigentes (ISO 27001, SOC 2, etc.); análisis de sus propias políticas de subcontratación (cuartas partes).

Identificación de riesgos por proveedor

Capacidades aplicadas

Due Diligence

Monitoreo de Servicios

Identificación de Riesgos

Clasificación de Terceros

KPI / KRI

Valorización del riesgo residual que cada proveedor crítico introduce en la organización, considerando su nivel de madurez en seguridad, su situación de cumplimiento, la existencia de garantías contractuales adecuadas y el plan de recuperación en caso de falla. Se genera una vista consolidada del riesgo del portafolio de terceros.

Monitoreo continuo de servicios

Implementación de mecanismos de monitoreo periódico para los proveedores críticos: seguimiento de KPIs e indicadores de servicio establecidos contractualmente, alertas ante cambios en su situación regulatoria o certificaciones, revisiones anuales formales del estado de riesgo y actualización de la clasificación de criticidad.

Planes de contingencia y offboarding

Para cada proveedor crítico se diseñan planes de contingencia que garantizan la continuidad del servicio en caso de falla o terminación imprevista del contrato. El proceso de offboarding incluye la recuperación y eliminación segura de datos, revocación de accesos y evaluación del cierre de la relación.

06

Modelo de Protección de Datos Personales

Toda organización que trata datos personales —de clientes, trabajadores, proveedores o cualquier persona natural identificable— tiene obligaciones legales que van más allá del sentido común: requieren diseño, documentación, controles y cultura organizacional. Y el marco legal que las regula está cambiando.

El contexto normativo

Chile cuenta desde 1999 con la Ley 19.628 sobre protección de la vida privada, que fue pionera en la región pero que ha quedado rezagada frente a los estándares internacionales actuales. El proyecto de reforma —que busca alinear la legislación chilena con el Reglamento General de Protección de Datos (GDPR) de la Unión Europea— introduce cambios sustanciales: creación de la Agencia de Protección de Datos Personales, nuevas bases de licitud del tratamiento, derechos ampliados de los titulares, requisitos de evaluación de impacto (DPIA) y sanciones significativamente más elevadas. Para las organizaciones que tienen clientes, socios o proveedores en Europa o que procesan datos de ciudadanos europeos, el GDPR ya es una realidad que aplica independientemente de su ubicación geográfica.

DPO as-a-service: El GDPR exige la designación de un Delegado de Protección de Datos (DPO) en determinadas organizaciones —aquellas que realizan tratamientos a gran escala, tratan categorías especiales de datos o realizan monitoreo sistemático. AXIS GRC ofrece el servicio de DPO externalizado para organizaciones que requieren esta figura sin necesidad de internalizar la función.

Metodología

Del diagnóstico al modelo operativo

Diagnóstico de brechas normativas

Evaluación del estado actual de cumplimiento frente a la Ley 19.628 vigente y los requisitos que introducirá la reforma, identificando brechas en la base legal de los tratamientos, los mecanismos de consentimiento, los derechos de los titulares, la seguridad de los datos y los procedimientos ante brechas de seguridad.

Inventario de tratamientos de datos

Levantamiento sistemático de todos los tratamientos de datos personales que realiza la organización: qué datos se tratan, con qué finalidad, cuál es la base legal, quiénes acceden, cuánto tiempo se conservan, si se transfieren a terceros y cuáles son las medidas de seguridad aplicadas. Este registro es el equivalente chileno del Registro de Actividades de Tratamiento exigido por el artículo 30 del GDPR.

Evaluación de Impacto (DPIA)

Para los tratamientos de alto riesgo —datos sensibles, tratamientos a gran escala, monitoreo sistemático, decisiones automatizadas— se realiza la Data Protection Impact Assessment (DPIA), el proceso estructurado que evalúa el riesgo para los derechos y libertades de los titulares y determina las medidas de mitigación necesarias. La DPIA es un requisito explícito del GDPR (Art. 35) y una buena práctica ante la reforma chilena.

Diseño del modelo de cumplimiento

Elaboración de las políticas de privacidad interna y externa, los procedimientos para atender los derechos de los titulares (acceso, rectificación, cancelación, oposición y portabilidad), el protocolo de notificación de brechas de seguridad y el esquema de gestión de consentimientos. Todo el modelo se integra en los procesos operativos existentes.

DPO externalizado y mantenimiento continuo

Para organizaciones que lo requieran, AXIS GRC asume las funciones del Delegado de Protección de Datos: supervisión del cumplimiento, asesoramiento al responsable del tratamiento, punto de contacto con la autoridad supervisora y seguimiento de cambios normativos. El modelo se mantiene actualizado ante las modificaciones legislativas.

Entregables

  • Informe de diagnóstico y brechas normativas

  • Registro de actividades de tratamiento de datos

  • Evaluaciones de Impacto (DPIA) para tratamientos de alto riesgo

  • Política de privacidad interna y externa

  • Procedimiento de atención de derechos de titulares

  • Protocolo de respuesta ante brechas de seguridad de datos

  • Modelo de gestión de consentimientos

  • Cláusulas de protección de datos para contratos con proveedores

Ley 19.628
Ley sobre protección de la vida privada — Chile (en proceso de reforma).

Marco de Referencia

GDPR — Reglamento (UE) 2016/679
Reglamento General de Protección de Datos de la Unión Europea.

ISO/IEC 27701:2019
Extensión de ISO 27001 para la gestión de la privacidad de la información.

Capacidades aplicadas

Ley 19.628

DPIA

GDPR

DPO as-a-service

07

Auditorías Externas de Sistemas de Gestión

Una auditoría externa entrega algo que ninguna revisión interna puede proporcionar: una opinión independiente, objetiva y técnicamente fundamentada sobre el estado real del sistema de gestión. Es la diferencia entre la organización evaluando su propia tarea y un especialista externo haciéndolo sin conflicto de interés.

Valor de la independencia

AXIS GRC realiza auditorías externas de primera parte (procesos internos auditados de forma externalizada e independiente) y de segunda parte (evaluación del sistema de gestión de un proveedor o socio comercial). Todas son ejecutadas por un Auditor Líder certificado en la norma correspondiente, siguiendo la metodología establecida en ISO 19011:2018 —la guía internacional para la auditoría de sistemas de gestión.

El resultado de cada auditoría es un informe ejecutivo estructurado con hallazgos clasificados (no conformidades mayores, no conformidades menores y observaciones), análisis de causa raíz y un plan de acción priorizado con plazos y responsables. No entregamos listas de chequeo: entregamos diagnósticos accionables.

Normativa CMF auditada: Para entidades del sistema financiero regulado, AXIS GRC audita el cumplimiento de los capítulos relevantes de la Recopilación Actualizada de Normas (RAN) de la CMF, incluyendo los marcos de riesgo operacional, gestión de servicios tecnológicos, seguridad de la información, continuidad operacional, entre otros.

Metodología

Alcance de auditoría

ISO 22301 — Continuidad del Negocio

Evaluación del Sistema de Gestión de Continuidad del Negocio (SGCN) frente a los 10 cláusulas y requisitos de la norma ISO 22301:2019. Se revisan el BIA, los BCPs, las pruebas de continuidad ejecutadas y la madurez del ciclo de mejora continua del programa BCM.

ISO 27001 — Seguridad de la Información

Evaluación del SGSI contra los requisitos de la norma y los 93 controles del Anexo A (versión 2022). Se revisa la Declaración de Aplicabilidad, el análisis de riesgos, la efectividad de los controles implementados y el grado de conformidad con la norma, con especial atención a los controles más frecuentemente deficientes en el sector.

ISO 9001 — Sistemas de Gestión de Calidad

Evaluación del Sistema de Gestión de Calidad frente a los requisitos de ISO 9001:2015, con enfoque en el pensamiento basado en riesgo, la gestión de procesos, la satisfacción del cliente y el ciclo de mejora continua.

Normativa CMF — RAN 1-13, 20-7, 20-8, 20-9, 20-10

Para entidades supervisadas por la CMF, auditoría del cumplimiento de los capítulos normativos aplicables: RAN 1-13 en gestión de riesgo operacional; RAN 20-7, 20-8 y 20-9 en gobierno de tecnología, continuidad operacional y seguridad de la información respectivamente. El informe resultante puede ser presentado ante el regulador como evidencia de cumplimiento.

Otras Normas

Dentro de la expertise del equipo de Axis, se cuenta con el respaldo y certificaciones para realizar audtorias de otras normas ISO como: ISO 45000, ISO 14000, ISO 20000, ISO 42000, NIST-800, entre otras

Entregables

  • Catálogo de procesos actualizado con clasificación de criticidad

  • Diagramas AS-IS en notación BPMN 2.0

  • Informe de diagnóstico: cuellos de botella y oportunidades

  • Estudio de tiempos por proceso crítico

  • Diagramas TO-BE optimizados en BPMN 2.0

  • Manual de procedimientos operacionales

  • Cuadro de KPIs operacionales con metas y frecuencia

  • Plan de implementación y automatización priorizado

Normativas y Marcos Auditados

ISO 19000
Estándar internacional para la realización de audtorias de terceras partes.

RAN 1-15
Exigencias específicas para entidades del sistema financiero chileno.

NGAs - IIA
Normas Globales de Auditoría Interna

ISACA
Auditoría de Tecnologías de la Información (TI) y ciberseguridad, siendo el marco COBIT y el IT Audit Framework (ITAF) sus principales metodologías.

Guías GASIC
Consejo de Auditoría Interna General de Gobierno

ISOs
22301 / 27001 / 9001 / 42000 / 20000 / 14000 / 45000 / 19000

Capacidades aplicadas

RANs
1-13 / 10-2 / 20-10 / 20-9 / 20-8 / 20-7 / 

Informe ejecutivo de hallazgos

Plan de acción priorizado

08

Cumplimiento y Regulaciones

Los mercados financieros y de seguros operan bajo uno de los entornos regulatorios más exigentes y dinámicos del mundo. Una brecha de cumplimiento no es solo un riesgo legal: es un riesgo reputacional, operacional y estratégico con consecuencias directas sobre la continuidad del negocio, las relaciones con contrapartes y la confianza de clientes e inversionistas.

Por qué el compliance no puede ser reactivo

El error más frecuente en la gestión del cumplimiento normativo es abordarlo de forma reactiva: revisar qué pide el regulador cuando ya existe una observación, o actualizar políticas cuando ya hubo una sanción. Las organizaciones que gestionan el compliance de forma proactiva tienen una ventaja estructural: pueden anticipar cambios normativos, ajustar su modelo de negocio con tiempo suficiente y demostrar al regulador una cultura de cumplimiento genuina, no cosmética.

AXIS GRC diseña programas de cumplimiento que funcionan dentro de la operación diaria de la organización. No producimos carpetas de políticas que nadie lee: construimos sistemas, rutinas, controles y estructuras de reporte que hacen del cumplimiento un hábito organizacional sostenible.

Ley 20.393 — Responsabilidad Penal Empresarial:  Desde 2009, las personas jurídicas en Chile pueden ser penalmente responsables por delitos de lavado de activos, financiamiento del terrorismo y cohecho entre privados. La ley contempla como eximente la implementación de un Modelo de Prevención de Delitos (MPD) efectivo, supervisado por un Encargado de Prevención independiente.

Marco Regulatorio

Principales marcos que gestionamos

CMF — Comisión para el Mercado Financiero

Normativa aplicable a bancos, cooperativas de ahorro y crédito, compañías de seguros, administradoras de fondos, corredoras de valores y demás entidades supervisadas. Incluye circulares en materia de gobierno corporativo, gestión del riesgo operacional, riesgo de crédito, seguridad de la información, continuidad operacional, gestión de terceros y prevención del lavado de activos.

Ley 21.663 — Marco de Ciberseguridad

Cumplimiento de las obligaciones de la Ley Marco de Ciberseguridad para organizaciones cubiertas por la norma: implementación de estándares de seguridad, protocolos de notificación de incidentes dentro de los plazos establecidos, gestión de la relación con la Agencia Nacional de Ciberseguridad (ANCI) y adecuación al reglamento técnico que la ley faculta dictar.

Ley 20.393 — Modelo de Prevención de Delitos

Diagnóstico del estado actual del programa de compliance penal, diseño o actualización del Modelo de Prevención de Delitos con los elementos que la ley exige: identificación de actividades de riesgo, establecimiento de protocolos y procedimientos, supervisión y certificación del modelo. El MPD debe actualizarse periódicamente y ser certificado por entidades acreditadas.

UAF — Prevención del Lavado de Activos

Implementación o actualización del programa de Prevención de Lavado de Activos y Financiamiento del Terrorismo (PLA/FT) para entidades obligadas a reportar a la Unidad de Análisis Financiero: políticas de Debida Diligencia de clientes (KYC), monitoreo de operaciones sospechosas, reportes de operaciones en efectivo y capacitación del personal expuesto.

Entregables

  • Diagnóstico de brechas regulatorias por marco aplicable

  • Mapa normativo actualizado con obligaciones y plazos

  • Matriz de controles normativos con estado de cumplimiento

  • Políticas y procedimientos de cumplimiento

  • Modelo de Prevención de Delitos (si aplica Ley 20.393)

  • Programa de capacitación en cumplimiento para el personal

  • Dashboard de cumplimiento para alta dirección

  • Reportería periódica al directorio y al regulador

  • Protocolo de gestión de alertas y canales de denuncia

CMF
Normativa del sistema financiero y de seguros chileno.

Marcos Regulatorios

Ley 21.663
Ley Marco de Ciberseguridad — Chile 2024

Ley 19.628 / Reforma PDPA
Protección de datos personales.

Ley 20.393
Responsabilidad penal de personas juridicas

UAF
Normativa de prevención de lavado de activos y financiamiento del terrorismo.

Capacidades aplicadas

Compliance

Ley 20.393

Reportería Regulatoria

CMF - Banca y Seguros

Monitoreo Continuo

Automatización

09

GRC Technology

Gestionar el riesgo, el cumplimiento y las auditorías en planillas de cálculo y correos electrónicos no es solo ineficiente: es en sí mismo un riesgo. La información dispersa no se consolida, no se monitorea en tiempo real y no llega al directorio con la oportunidad que las decisiones estratégicas requieren. GRC Technology resuelve ese problema.

El problema de la gestión manual

Módulos Disponibles

  • Registro y valorización de riesgos operacionales

  • Gestión de controles e incidentes

  • Panel de KRIs y KPIs en tiempo real

  • Gestión de planes de continuidad (BCP)

  • Seguimiento de auditorías y hallazgos

  • Reportería ejecutiva configurable

  • Gestión de cumplimiento normativo

  • Gestión de proveedores y terceros

La mayoría de las organizaciones medianas gestionas sus riesgos, controles y planes de acción en documentos desconectados: una matriz de riesgos en Excel que nadie actualiza con la frecuencia necesaria, un BCP en Word que no se ha probado en dos años, un registro de incidentes en un correo del jefe de riesgos. Este modelo manual tiene tres consecuencias directas: pérdida de trazabilidad, imposibilidad de consolidar la visión de riesgo a nivel organizacional y reportería al directorio que siempre llega tarde.

El valor de la Integración: Una plataforma GRC que se conecta con los ecosistemas que su organización ya utiliza —Microsoft 365, Google Workspace, sistemas ERP o core banking— elimina la duplicación de datos y asegura que la información de riesgo refleje el estado real de la operación, no una fotografía estática del último mes.

Capacidades de la plataforma

Microsoft 365
Teams, SharePoint, Outlook, Azure AD.

Integraciones

Google Workspace
Drive, Meet, Gmail, Google SSO.

ERP / Core Banking
SAP, Oracle y sistemas propios mediante conectores.

API REST abierta
Integración personalizada con cualquier sistema.

Una solución integrada para el ciclo GRC completo

Gestión centralizada de riesgos y controles

Registro estructurado del universo de riesgos de la organización con toda su información asociada: valorización, controles vinculados, KRIs, planes de tratamiento, historial de incidentes y estado de acción correctiva. Todo en un único repositorio, accesible por los responsables de cada área con los permisos correspondientes a su rol.

Módulo de continuidad de negocio (BCM)

Gestión digital de los Planes de Continuidad de Negocio con control de versiones, calendario de pruebas, registro de ejercicios ejecutados y lecciones aprendidas. Los BCPs están disponibles en línea en cualquier momento, incluyendo durante un incidente real, sin depender de documentos almacenados localmente en equipos potencialmente afectados.

Seguimiento de auditorías y hallazgos

Capacidades aplicadas

SaaS · Sin instalación

API REST abierta

Multi-usuario y multi-rol

Integración Office 365

Dashboard en tiempo real

Gestión integral del ciclo de auditoría: planificación, asignación de tareas, registro de hallazgos, emisión de planes de acción correctiva y seguimiento del cierre. Cada hallazgo queda vinculado al control o proceso auditado, generando una trazabilidad completa de la mejora continua a lo largo del tiempo

Panel de KRIs y reportería ejecutiva en tiempo real

Dashboard configurable que consolida los indicadores clave de riesgo de todos los procesos y unidades de negocio, con visualización de tendencias, alertas automáticas ante cruce de umbrales y reportes ejecutivos exportables para presentación a directorio. La alta dirección obtiene visibilidad del perfil de riesgo organizacional en tiempo real, sin esperar informes mensuales de preparación manual.

Demo

Integraciones y modelo de implementación

Contacto

La plataforma se implementa como SaaS —sin instalación de infraestructura local— y se integra con Microsoft 365 (Teams, SharePoint, Outlook), Google Workspace (Drive, Meet, Gmail), sistemas ERP y core banking mediante conectores nativos, y con cualquier sistema adicional mediante API REST abierta. El modelo es multi-usuario y multi-rol, con perfiles configurables para operadores, responsables de proceso, analistas de riesgo y directivos.

bottom of page