Mostrando las entradas con la etiqueta GRC. Mostrar todas las entradas
Mostrando las entradas con la etiqueta GRC. Mostrar todas las entradas

miércoles, 25 de junio de 2014

Qué es Gobierno, Riesgo y Cumplimiento

Cuando hablamos del modelo de Gobierno, Riesgo y Cumplimiento en las organizaciones lo que sucede es que se busca dotar a las empresas de un sistema integrador (end-to-end) y en tiempo real para que su Gobierno, su Gestión del Riesgo y el Cumplimiento, tanto normativo como voluntario sean efectivos, inteligentes y eficientes ha originado una nueva disciplina, el GRC.

Este modelo busca dar una protección integral a la organización, es la protección global que debe tener la institución  o empresa, es en este contexto que es importante generar mecanismos preventivos y de protección a la organización, para ello se hace necesario realizar acciones que cruzan transversalmente a la organización donde las personas, los procesos y la tecnología toman una importante relevancia desde la perspectiva de la gestión y de la coordinación de la institución para pode tener claridad sobre lo que es lo oportuno y lo bueno para la empresa.

Entre los objetivos que se deben tener presente en el modelo de GRC encontramos el entender y priorizar expectativas; alcanzar objetivos optimizando el riesgo y protegiendo el valor; operar dentro de las fronteras legales, contractuales, internas, sociales y éticas; proveer información relevante y oportuna a interesados internos y externos y permitir la medición del rendimiento y eficacia de los procesos en el cumplimiento de los objetivos propios del programa GRC.


miércoles, 18 de junio de 2014

Gobierno, Riesgos y Cumplimiento

El actual contexto de las empresas hace necesario hacer frente a los nuevos desafíos que se impone a los Gobiernos Corporativos, donde el uso de las tecnologías se transforma en un importante aliado para las organizaciones y también es una herramienta que permite aumentar la productividad de las empresas. Sin embargo, así como el uso de las Tecnologías de la Información es una gran herramienta también se transforma en un factor de riesgos que en la actualidad sólo algunos departamentos de las empresas asumen la tarea de  control y protección. Una tendencia que se repite es la ausencia de marcos regulatorios internos que impiden identificar de forma clara cuáles son las tareas, obligaciones, objetivos que tienen que desarrollar dentro de las organizaciones.

El uso de la tecnología en ambientes laborales ha generado diversos beneficios tanto a empleadores como a trabajadores. Ha permitido ahorrar tiempo en la elaboración de informes, bases de datos, etc. Sin embargo, también ha generado conflictos por el correcto uso que se le debe dar.

Con frecuencia me encuentro que las organizaciones viven en una constante pugna entre el lograr sus objetivos  empresariales y mantener el equilibrio en el cumplimiento de las diversas exigencias a que están expuestos. Las directrices que define el gobierno corporativo de la organización deben tener presente también la identificación de los riesgos, tema que impacta de manera relevante en el negocio de la organización. Identificados esos riesgos , éstos deben estar acotados o delimitados para poder enfrentarlos de mejor manera y hace cumplir las disposiciones internas de la organización y por lo tanto, que estés acorde al ordenamiento jurídico correspondiente.

Con mayor frecuencia vemos cómo los temas de compliance (cumplimiento) a nivel de países desarrollados comienza a ser utilizado con mayor frecuencia, transformándose en un estándar tanto para las empresas como para las oficinas de abogados. Sin embargo, el desafío no es menor y organizaciones como ISACA  o ISSA juegan un rol en la difusión de estos aspectos al educar y  formar tanto a empresas como a personas naturales en aspectos de riesgos y también de cumplimiento.




miércoles, 5 de febrero de 2014

Crisis para la empresas, ¿cuándo preocuparse?

Recientemente me ha tocado dar una clase en el Master de Comunicación Estratégica de la Universidad San Sebastián, aquí me encontré con una mirada que debemos ir cambiando, me refiero a que muchos creen que se debe reaccionar ante los problemas de manera reactiva. Hoy la tendencia nos demuestra que el mercado no espera nuestras estrategias y reacciona tomando por sorpresa a directivos, miembros de directorio como niveles ejecutivos. El tema se enfrenta con decisión y sobre todo con una mirada utilizando el modelo GRC, es decir Gobierno, Riesgo y Cumplimiento. Gobierno, desde la perspectiva desde quienes tiene el poder decisión para tomar las decisiones que corresponden, pero también teniendo la capacidad de prospectar qué ocurre en el entorno y qué puede suceder de tal manera de identificar bien cómo impactará en el negocio ante un eventual cambio de las condiciones. 

Otro aspectos que deben preocuparse las empresas dice relación con los riesgos, este tema no es menor, pues nunca se imaginan que puede tocarles a ellos, temas tan diversos como los riesgos internos, fuga de información, incumplimiento legales, infracciones ante la ausencia de políticas y temas de control interno que impactan a la organización, para poder enfrentarlo siempre es bien recibido saber hacer un mapa para identificar cuáles son esos riesgos, allí viene muy bien el contar con una matriz de riesgos que nos permita acotar esos riesgos que son muy difíciles de eliminar pero sí de acotar. 

Por último, encontramos el cumplimiento, aquí aspectos interno y externos juegan un rol relevante. Temas legales, contractuales, políticas toman relevancia al momento de hacer frente a los riesgos que se han identificado. Un departamento jurídico moderno y que entienda este nuevo contexto que viven las empresas es cada vez más relevante pues la mirada de apoyo legal debe ser integral en todos los frentes posibles e incluso en aquellos no identificados.

miércoles, 5 de septiembre de 2012

Gobierno - Riesgo - Cumplimiento


El actual contexto de las empresas hace necesario hacer frente a los nuevos desafíos que se impone a los Gobiernos Corporativos, donde el uso de las tecnologías se transforma en un importante aliado para las organizaciones y también es una herramienta que permite aumentar la productividad de las empresas. Sin embargo, así como el uso de las Tecnologías de la Información es una gran herramienta también se transforma en un factor de riesgos que en la actualidad sólo algunos departamentos de las empresas asumen la tarea de  control y protección. Una tendencia que se repite es la ausencia de marcos regulatorios internos que impiden identificar de forma clara cuáles son las tareas, obligaciones, objetivos que tienen que desarrollar dentro de las organizaciones.
El uso de la tecnología en ambientes laborales ha generado diversos beneficios tanto a empleadores como a trabajadores. Ha permitido ahorrar tiempo en la elaboración de informes, bases de datos, etc. Sin embargo, también ha generado conflictos por el correcto uso que se le debe dar.
Frente a esta realidad recientes estudios dan una muestra de cómo algunos trabajadores abusan de estas herramientas, específicamente sistemas informáticos e Internet. Dentro de  estos actos se destacan los siguientes; los daños informáticos que se generan frente a conflictos laborales o ante el despido de algún trabajador que se considera es injusto. Ello involucra la destrucción, alteración o inutilización de datos, programas, o cualquier otro elemento inmaterial que se encuentre en las redes de la empresa. Lo más habitual es la infección de virus informáticos, sabotajes y bombas lógicas que están programadas para que produzcan sus efectos meses después del retiro del trabajador. También se considera el uso abusivo de Internet por parte de los trabajadores (lectura de prensa, pornografía, música, etc.).

Otros actos son el acceso no autorizado y posterior revelación a terceros de información relevante de la empresa, generalmente a competidores o clientes. En algunos casos son trabajadores que tienen acceso a la información, pero que tienen obligación de reserva según se estipula en sus contratos de trabajos. Aquí se incluye la cesión no autorizada de bases de datos de clientes y de trabajadores de la empresa.

Frente a este tipo de actos las empresas deben  precaver su ocurrencia. Ello se puede hacer a través de una definición de políticas informáticas, generar obligaciones específicas en los contratos de trabajo, definir claramente mecanismos de control en los reglamentos internos de la empresa, sistemas de auditorías informáticas tanto por unidades internas como por auditorías externas. A través de la redacción de normas internas que regulen el uso de Internet, bases de datos, del e-mail, etc. Son las empresas las llamadas a asegurarse de que estas normas sean respetadas, difundidas  y conocidas por sus trabajadores.

Las empresas deben asegurarse de sus políticas informáticas se cumplan, sea respetada y conocida por su personal. El compromiso de la seguridad informática y de la información corporativa es tarea de todos los usuarios, por tanto, de toda la compañía. Un descuido en estas materias puede hacer que una importante base de datos termine en manos de la competencia o simplemente destruida por un virus.

jueves, 3 de marzo de 2011

Aspectos legales de la externalización de servicios TI

Ante el mundo de las tecnologías de la información nos hemos encontrado siempre con visiones parceladas, con unidades aisladas , con áreas que no conversan entre si. En el contexto de la empresa del siglo XXI se hace necesario que esto cambie dado los riesgos a que está expuesta hoy la empresa. Además, muchos de sus procesos y procedimientos deben adecuarse a nuevas exigencias, en el caso de Chile, gran parte de las grandes empresas nacionales tienen que hacer frente a los cambios legales que hoy vivimos y sus procesos también.

Las gerencias de informática deben responderse a lo menos 4 preguntas tales como:

1.¿Están haciendo las cosas correctas en TI? ¿Cómo la gerencia de informática aporta valor al negocio y obtiene el máximo provecho de los avances tecnológicos, condiciones del mercado, recursos financieros y los aspectos legales, tanto en el marco regulatorio interno como externo?

2. ¿Están ejecutando sus procedimientos de forma correcta?

3. ¿Se están entregando los servicios de manera correcta, es el área de TI la respuesta real a las expectativas de la alta dirección y de los clientes? Se realizan mecanismos de control y seguimiento?

4. ¿Se están obteniendo los beneficios adecuados? ¿Se están realizando las acciones pero no hay solución a los problemas? ¿Se agrega valor desde las gerencias de TI realmente a la organización?

Estos temas hoy son de gran relevancia porque el Gobierno de la organización requiere estar preparado para hacer frente a las nuevas exigencias legales tanto a nivel nacional como internacional. La empresa no puede estar expuesta a los riesgos y debe precaver las situaciones a las que se ve expuesta.

Estos temas llegan incluso en las áreas de ejecución de contratos, por ejemplo, en materia de externalización de servicios informáticos, por ejemplo en la elaboración del contrato de outsourcing de sistemas de información allí se encuentran muchas responsabilidad para quien elabora ese documento no sólo para la Fiscalía de la empresa sino que también para la gerencia de informática o incluso como nos encontramos viviendo hoy frente al fuerte avance del Cloud Computing, cuáles son los riesgos legales y técnicos que hay en ella.

Como hemos visto brevemente, muchas son las situaciones a que las empresas están expuestas pero como varias veces ocurre en ellas, sus gerentes deben lidiar con el día a día y se olvidan de los estratégico de la organización.

miércoles, 2 de marzo de 2011

Los desafíos del GRC Gobierno, Riesgo y Cumplimiento

El actual contexto de las empresas hace necesario hacer frente a los nuevos desafíos que se impone a los Gobiernos Corporativos, donde el uso de las tecnologías se transforma en un importante aliado para las organizaciones y también es una herramienta que permite aumentar la productividad de las empresas. Sin embargo, así como el uso de las TI es una gran herramienta también se transforma en un factor de riesgos que en la actualidad sólo algunos departamentos de las empresas asumen la tarea de control y protección. Una tendencia que se repite es la ausencia de marcos regulatorios internos que impiden identificar de forma clara cuáles son las tareas, obligaciones, objetivos que tienen que desarrollar dentro de las organizaciones.

El uso de la tecnología en ambientes laborales ha generado diversos beneficios tanto a empleadores como a trabajadores. Ha permitido ahorrar tiempo en la elaboración de informes, bases de datos, etc. Sin embargo, también ha generado conflictos por el correcto uso que se le debe dar.

Frente a esta realidad recientes estudios dan una muestra de cómo algunos trabajadores abusan de estas herramientas, específicamente sistemas informáticos e Internet. Dentro de estos actos se destacan los siguientes; los daños informáticos que se generan frente a conflictos laborales o ante el despido de algún trabajador que se considera es injusto. Ello involucra la destrucción, alteración o inutilización de datos, programas, o cualquier otro elemento inmaterial que se encuentre en las redes de la empresa. Lo más habitual es la infección de virus informáticos, sabotajes y bombas lógicas que están programadas para que produzcan sus efectos meses después del retiro del trabajador. También se considera el uso abusivo de Internet por parte de los trabajadores (lectura de prensa, pornografía, música, etc.).

Otros actos son el acceso no autorizado y posterior revelación a terceros de información relevante de la empresa, generalmente a competidores o clientes. En algunos casos son trabajadores que tienen acceso a la información, pero que tienen obligación de reserva según se estipula en sus contratos de trabajos. Aquí se incluye la cesión no autorizada de bases de datos de clientes y de trabajadores de la empresa.

Frente a este tipo de actos las empresas deben precaver su ocurrencia. Ello se puede hacer a través de una definición de políticas informáticas, generar obligaciones específicas en los contratos de trabajo, definir claramente mecanismos de control en los reglamentos internos de la empresa, sistemas de auditorías informáticas tanto por unidades internas como por auditorías externas. A través de la redacción de normas internas que regulen el uso de Internet, bases de datos, del e-mail, etc. Son las empresas las llamadas a asegurarse de que estas normas sean respetadas, difundidas y conocidas por sus trabajadores.

Las empresas deben asegurarse de sus políticas informáticas se cumplan, sea respetada y conocida por su personal. El compromiso de la seguridad informática y de la información corporativa es tarea de todos los usuarios, por tanto, de toda la compañía. Un descuido en estas materias puede hacer que una importante base de datos termine en manos de la competencia o simplemente destruida por un virus.

Estas acciones no emanan sólo a nivel de la gerencia de la empresa sino que deben ser impulsadas a través de los directorios de ellas, es decir a través del Gobierno Corporativo que les permita hacer frente a las nuevas exigencias y desafíos que presenta el uso de las Tecnologías de la información en las organizaciones.

miércoles, 23 de septiembre de 2009

Los retos tecnológicos para la seguridad de las empresas

Desde Infobae nos comentanta los riesgos internos y externos de las empresas según Symantec. En el marco de su evento, Symantec Leadership Forum , realizado en la ciudad de Buenos Aires, Symantec, la mayor empesa de seguridad informática del mundo, compartió su visión de tecnología y negocios sobre cómo mejorar la protección y optimización de datos de tecnologías de la información (TI) dentro de un ambiente de intercambio de ideas y prácticas exitosas con sus clientes y socios estratégicos más importantes.

Varias veces lo hemos mencionado, el valor más grande está en la información que las organizaciones y los usurarios poseen la cual debe ser protegida y administrada adecuadamente.
Esta necesidad, trae consigo desafíos internos y externos para las empresas, las cuales buscan minimizar los riesgos, mantener la continuidad de su negocio y, al mismo tiempo, reducir costos y alcanzar un retorno de la inversión (ROI) a corto plazo.

Los 3 retos principales en materia de TI: uno es el crecimiento exponencial de la información, otro es la complejidad de la infraestructura (la cual se ha tornado cada vez más heterogénea) y el tercero es el incremento en el número de amenazas internas y externas.

En este escenario que enfrentan las empresas se debe hacer mención que muchas de ellas deben también adecuar se estructura de Gobierno TI, como también en identificar correctamente los riesgos a que están expuestas. Por supuesto que todo ello debe estar asociados al cumplimiento normativo interno, pero también adecuado a la legislación local e internacional.