La evidencia se arma después, no durante
Cuando llega la revisión, alguien reconstruye lo que pasó a partir de correos, hojas de cálculo y memoria. Lo que se entrega es un relato, no un registro.
Construimos los procesos que rodean a su core: el expediente, el caso, la revisión, el reclamo, la evidencia. Ejecución guiada, control en el punto de captura y trazabilidad desde el origen, de modo que la evidencia que le exige la norma se produzca cuando el trabajo ocurre y no se reconstruya después.
Escalado automático al Oficial de Cumplimiento.
Si se confirma: 24 horas para reportar.
Cuando llega la revisión, alguien reconstruye lo que pasó a partir de correos, hojas de cálculo y memoria. Lo que se entrega es un relato, no un registro.
Los plazos regulatorios corren aunque nadie los mire. Un caso que se detiene en una bandeja de entrada no emite ninguna señal hasta que ya venció.
Del sistema al formato, del formato a la hoja de cálculo, de la hoja de cálculo al reporte. Cada retecleo es una oportunidad de diferencia entre lo que ocurrió y lo que se reporta.
Cuando quien llevaba el proceso no está, la información de quién hizo qué y cuándo deja de ser consultable y pasa a ser recordable.
Digitalizar un proceso supervisado no es reemplazar sus sistemas centrales. Su core, su sistema de prevención de lavado y su gestor documental permanecen donde están, y el trabajo se integra a ellos.
El riesgo operacional se gestiona sobre procesos, personal, tecnología y eventos externos. Este es el mapeo entre lo que la norma exige documentar y el control que lo produce.
| Ámbito | Exigencia | Control implementado |
|---|---|---|
| Registro y clasificación de eventos | Los eventos de riesgo operacional se identifican, clasifican y registran de forma sistemática. | Captura del evento en el punto donde ocurre, con clasificación por factor, frecuencia y efecto obligatoria antes de cerrar el registro. |
| Base de datos centralizada | La entidad mantiene una base de datos centralizada de eventos de riesgo operacional. | Repositorio único, consultable por período, tipo de evento y unidad, sin hojas de cálculo paralelas por área. |
| Metodología documentada | La gestión del riesgo operacional sigue una metodología formal y documentada. | Flujo de captura, evaluación y tratamiento configurado sobre la metodología vigente de la entidad, no sobre una genérica. |
| Roles de junta directiva y comité de riesgos | La junta directiva y el comité de riesgos tienen responsabilidades definidas sobre la gestión del riesgo operacional. | Informes y tableros generados directamente del registro, con la periodicidad y el nivel de detalle que cada instancia requiere. |
| Gestión de terceros críticos | Los servicios provistos por terceros críticos se gestionan dentro del marco de riesgo operacional. | Inventario de terceros críticos con evaluación, monitoreo y evidencia de seguimiento, incluido el propio servicio de Valdrent. |
| Informe periódico a la Superintendencia | La entidad remite información periódica sobre su gestión de riesgo operacional al supervisor. | Generación del formato de remisión directamente desde el registro, sin transcripción manual previa al envío. |
El mapeo completo, referenciado a su matriz de riesgos y a sus procedimientos vigentes, se entrega como evaluación formal dentro del expediente de evidencia.
| Ámbito | Exigencia | Control implementado |
|---|---|---|
| Gobierno de la seguridad de la información | La seguridad de la información cuenta con estructura de gobierno y responsables definidos. | Roles y permisos configurados por función, con historial de asignación consultable en cualquier momento. |
| Gestión de accesos y privilegios | Los accesos a sistemas se otorgan, revisan y revocan bajo procedimiento formal. | Registro de altas, bajas y revisión periódica de privilegios, con evidencia de cada cambio y su justificación. |
| Gestión de incidentes | Los incidentes de seguridad se registran, evalúan y tratan bajo procedimiento definido. | Expediente por incidente con evaluación de impacto, tratamiento aplicado y cierre documentado. |
| Análisis de impacto al negocio | La continuidad del negocio se sustenta en un análisis de impacto formal. | Vínculo entre el análisis de impacto vigente y los procesos digitalizados, revisado ante cada cambio relevante. |
| Planes de continuidad | La entidad mantiene planes de continuidad para sus procesos críticos. | Plan de continuidad del proceso digitalizado, con procedimiento alterno documentado y responsable asignado. |
| Ejecución documentada de pruebas | Los planes de continuidad se prueban periódicamente, con evidencia de ejecución. | Calendario de pruebas y acta de resultados por ejercicio, consultable en el expediente de continuidad. |
Para las entidades que operan canales digitales aplican además las medidas de ciberseguridad en canales digitales (NRP-32). El diseño parte del requisito más exigente aplicable a su perfil.
Varias obligaciones no se cumplen bien o mal: se cumplen dentro del plazo o se incumplen. Un proceso que corre contra reloj necesita que el reloj sea parte del sistema, no de la memoria de alguien.
Cada caso conoce su plazo desde que se abre, y su estado es consultable en cualquier momento por quien responde por él.
El sistema notifica y escala en un umbral configurado antes del vencimiento. El objetivo no es registrar el incumplimiento: es evitarlo.
Cerrado el caso, queda el registro completo de qué se analizó, quién lo hizo, cuándo y con qué fundamento. Eso es lo que se muestra en una revisión.
Su expediente supervisado es su evidencia regulatoria. No debe vivir en la infraestructura de un proveedor, ni depender de que ese proveedor siga existiendo.
El sistema se despliega dentro de su infraestructura. No alojamos expedientes supervisados ni credenciales de sus sistemas fuera de ella.
Nuestro acceso a su entorno se rige por el Protocolo de Acceso Soberano: privilegio mínimo, canal auditado, sin retención, revocable unilateralmente por usted en cualquier momento.
Protocolo de Acceso Soberano →Cada capa del sistema es sustituible sin rehacer las demás. Si mañana cambia el motor de procesos, el registro, la firma y el expediente sobreviven.
Documentación técnica completa entregada, control de versiones accesible y depósito de código fuente en custodia contratable como cláusula del acuerdo. Le entregamos un sistema del que la entidad es dueña.
El sistema en producción es la mitad del entregable. La otra mitad es el expediente que lo sostiene cuando el supervisor pregunta cómo gestiona ese riesgo y desde cuándo.
La gestión del riesgo es responsabilidad de la entidad y de su junta directiva. El sistema no la asume: la hace demostrable.
Levantamiento del proceso sobre sus formatos y procedimientos reales, con riesgos, cumplimiento y operaciones en la misma mesa.
Diseño de la arquitectura, evaluación de riesgo del sistema y prueba de concepto sobre un proceso acotado antes de comprometer el alcance completo.
Desarrollo bajo ciclo de vida documentado, con control de versiones y trazabilidad de cambio.
Pruebas de integración, pruebas de aceptación con sus usuarios y revisión con auditoría interna antes de producción.
Puesta en marcha con operación en paralelo, capacitación de usuarios y de administración del sistema.
Control de cambios con evaluación de impacto, revisión periódica documentada y acompañamiento durante revisión del supervisor o de auditoría externa.
Las normas de riesgo operacional enmarcan los servicios críticos provistos por terceros dentro de la gestión de riesgos de la entidad, que debe evaluarlos, administrarlos y monitorearlos. Estos son los elementos con los que sostenemos esa evaluación, y que se entregan como dossier antes de cualquier compromiso.
Un sistema que produce evidencia regulatoria no se entrega y se olvida. Cada cambio normativo mueve un formato o un plazo. Cada actualización de un sistema central puede romper una integración. Cada revisión del supervisor pide algo que no se había pedido antes.
Por eso el proyecto continúa después de la puesta en marcha, con capacidad de ingeniería comprometida por contrato y tiempos de respuesta definidos para los procesos supervisados.
No. El core, el sistema contable, el monitoreo transaccional y el gestor documental permanecen. Construimos los procesos que hoy viven fuera de ellos y los integramos por interfaz.
No. El sistema estructura la decisión, exige su fundamento y la deja registrada con su responsable. La decisión la toma la persona facultada.
No. El despliegue es dentro de su entorno. No alojamos información de sus clientes ni credenciales de sus sistemas fuera de él.
Bajo el Protocolo de Acceso Soberano: acceso por ventana definida, privilegio mínimo, credencial nominal, canal auditado y revocable por usted en cualquier momento, sin preaviso.
Sí, y es lo correcto. El dossier de calificación se entrega antes de cualquier contrato, e incluye derecho de auditoría documental sin condicionarlo a la firma.
El sistema y sus datos están en su infraestructura, la documentación es suya, el depósito del código fuente en custodia se contrata como cláusula del acuerdo y los componentes se comunican por interfaz.
Sí, con segregación estricta: quien diseña el formato no es quien lo llena, y todo cambio de formato pasa por control de versiones y aprobación.
Por alcance definido tras el diagnóstico, no por licencia de usuario ni por estación de trabajo. El alcance se deriva de los requisitos que usted valida.
Firma de ingeniería constituida, con responsabilidad contractual sobre el resultado del sistema, no solo sobre las horas entregadas.
San Salvador, El Salvador · Barcelona, España.
Cuatro niveles, de operación transaccional a ingeniería inversa sobre sistemas sin documentación, con el nivel de cada intervención registrado en la orden de trabajo.
Ciclo de vida documentado, control de cambios, plan de calidad por proyecto y Protocolo de Acceso Soberano en cada compromiso.
El dossier reúne el ciclo de vida de desarrollo, el control de cambios, el plan de calidad, las condiciones del depósito de código en custodia, el plan de continuidad del servicio y los niveles de servicio comprometidos. Se lo enviamos para que su equipo de riesgo y cumplimiento lo revise con tiempo.
Reunión de 45 minutos con el equipo técnico. Sin compromiso comercial.
Gracias. Hemos recibido su solicitud. Le compartiremos el dossier de calificación de proveedor a su correo dentro del siguiente día hábil.
Agendar consulta
Reunión de 30 min · Sin compromiso · Confirmación por email
Confirmar reserva
Revise su correo: le enviamos los detalles.