EnglishCatalà
Valdrent/Automatización/Banca y entidades supervisadas
Entidades supervisadas por la Superintendencia del Sistema Financiero

El proceso que su
supervisor puede verificar.

Construimos los procesos que rodean a su core: el expediente, el caso, la revisión, el reclamo, la evidencia. Ejecución guiada, control en el punto de captura y trazabilidad desde el origen, de modo que la evidencia que le exige la norma se produzca cuando el trabajo ocurre y no se reconstruya después.

Solicitar el dossier de calificación de proveedor
Dónde vive hoy el riesgo operacional

Cuatro problemas que no son
de institución, son de proceso.

La evidencia se arma después, no durante

Cuando llega la revisión, alguien reconstruye lo que pasó a partir de correos, hojas de cálculo y memoria. Lo que se entrega es un relato, no un registro.

El plazo depende de que alguien lo recuerde

Los plazos regulatorios corren aunque nadie los mire. Un caso que se detiene en una bandeja de entrada no emite ninguna señal hasta que ya venció.

La misma información se teclea tres veces

Del sistema al formato, del formato a la hoja de cálculo, de la hoja de cálculo al reporte. Cada retecleo es una oportunidad de diferencia entre lo que ocurrió y lo que se reporta.

La trazabilidad depende de la persona

Cuando quien llevaba el proceso no está, la información de quién hizo qué y cuándo deja de ser consultable y pasa a ser recordable.

Alcance

Qué construimos
y qué no tocamos.

Digitalizar un proceso supervisado no es reemplazar sus sistemas centrales. Su core, su sistema de prevención de lavado y su gestor documental permanecen donde están, y el trabajo se integra a ellos.

Dentro del alcance

  • Captura del dato en el punto donde ocurre el trabajo
  • Control de secuencia y verificación de pasos previos completados
  • Doble control y segregación de funciones aplicadas por el sistema
  • Vigilancia de plazos con escalamiento automático
  • Registro de auditoría completo, con versión y motivo del cambio
  • Expediente electrónico consultable por período y por responsable
  • Integración con los sistemas existentes por interfaz
  • Generación de los formatos de remisión al supervisor

Fuera del alcance

  • No se reemplaza el core bancario ni el sistema contable
  • No se sustituye el motor de monitoreo transaccional ni el gestor documental
  • No se toman decisiones de riesgo, de crédito ni de cumplimiento por algoritmo
  • No se emiten interpretaciones normativas ni asesoría legal
  • Ningún componente de automatización de interfaz participa en la ruta crítica de un proceso con plazo regulatorio
Los seis procesos

Dónde interviene el sistema,
proceso por proceso.

Mapeo NRP-42 · Riesgo Operacional

Lo que la norma exige documentar,
y el control que lo produce.

El riesgo operacional se gestiona sobre procesos, personal, tecnología y eventos externos. Este es el mapeo entre lo que la norma exige documentar y el control que lo produce.

Mapeo de temas de las Normas Técnicas para la Gestión del Riesgo Operacional (NRP-42) al control implementado. Borrador de trabajo, pendiente de revisión por un oficial de cumplimiento o gerente de riesgos en ejercicio.
Ámbito Exigencia Control implementado
Registro y clasificación de eventos Los eventos de riesgo operacional se identifican, clasifican y registran de forma sistemática. Captura del evento en el punto donde ocurre, con clasificación por factor, frecuencia y efecto obligatoria antes de cerrar el registro.
Base de datos centralizada La entidad mantiene una base de datos centralizada de eventos de riesgo operacional. Repositorio único, consultable por período, tipo de evento y unidad, sin hojas de cálculo paralelas por área.
Metodología documentada La gestión del riesgo operacional sigue una metodología formal y documentada. Flujo de captura, evaluación y tratamiento configurado sobre la metodología vigente de la entidad, no sobre una genérica.
Roles de junta directiva y comité de riesgos La junta directiva y el comité de riesgos tienen responsabilidades definidas sobre la gestión del riesgo operacional. Informes y tableros generados directamente del registro, con la periodicidad y el nivel de detalle que cada instancia requiere.
Gestión de terceros críticos Los servicios provistos por terceros críticos se gestionan dentro del marco de riesgo operacional. Inventario de terceros críticos con evaluación, monitoreo y evidencia de seguimiento, incluido el propio servicio de Valdrent.
Informe periódico a la Superintendencia La entidad remite información periódica sobre su gestión de riesgo operacional al supervisor. Generación del formato de remisión directamente desde el registro, sin transcripción manual previa al envío.

El mapeo completo, referenciado a su matriz de riesgos y a sus procedimientos vigentes, se entrega como evaluación formal dentro del expediente de evidencia.

Mapeo NRP-23 y NRP-24 · Seguridad y Continuidad

Seguridad de la información
y continuidad del negocio.

Mapeo de temas de las Normas Técnicas de Seguridad de la Información (NRP-23) y de Continuidad del Negocio (NRP-24) al control implementado. Borrador de trabajo, pendiente de revisión por un oficial de cumplimiento o gerente de riesgos en ejercicio.
Ámbito Exigencia Control implementado
Gobierno de la seguridad de la información La seguridad de la información cuenta con estructura de gobierno y responsables definidos. Roles y permisos configurados por función, con historial de asignación consultable en cualquier momento.
Gestión de accesos y privilegios Los accesos a sistemas se otorgan, revisan y revocan bajo procedimiento formal. Registro de altas, bajas y revisión periódica de privilegios, con evidencia de cada cambio y su justificación.
Gestión de incidentes Los incidentes de seguridad se registran, evalúan y tratan bajo procedimiento definido. Expediente por incidente con evaluación de impacto, tratamiento aplicado y cierre documentado.
Análisis de impacto al negocio La continuidad del negocio se sustenta en un análisis de impacto formal. Vínculo entre el análisis de impacto vigente y los procesos digitalizados, revisado ante cada cambio relevante.
Planes de continuidad La entidad mantiene planes de continuidad para sus procesos críticos. Plan de continuidad del proceso digitalizado, con procedimiento alterno documentado y responsable asignado.
Ejecución documentada de pruebas Los planes de continuidad se prueban periódicamente, con evidencia de ejecución. Calendario de pruebas y acta de resultados por ejercicio, consultable en el expediente de continuidad.

Para las entidades que operan canales digitales aplican además las medidas de ciberseguridad en canales digitales (NRP-32). El diseño parte del requisito más exigente aplicable a su perfil.

El reloj

Plazos que el sistema vigila,
no la memoria de alguien.

Varias obligaciones no se cumplen bien o mal: se cumplen dentro del plazo o se incumplen. Un proceso que corre contra reloj necesita que el reloj sea parte del sistema, no de la memoria de alguien.

El plazo es un campo del caso

Cada caso conoce su plazo desde que se abre, y su estado es consultable en cualquier momento por quien responde por él.

El escalamiento ocurre antes, no después

El sistema notifica y escala en un umbral configurado antes del vencimiento. El objetivo no es registrar el incumplimiento: es evitarlo.

El expediente sobrevive al caso

Cerrado el caso, queda el registro completo de qué se analizó, quién lo hizo, cuándo y con qué fundamento. Eso es lo que se muestra en una revisión.

Soberanía del dato y del sistema

Su expediente supervisado
vive donde la entidad decide.

Su expediente supervisado es su evidencia regulatoria. No debe vivir en la infraestructura de un proveedor, ni depender de que ese proveedor siga existiendo.

El dato no sale de su entorno

El sistema se despliega dentro de su infraestructura. No alojamos expedientes supervisados ni credenciales de sus sistemas fuera de ella.

El acceso es efímero, mínimo y auditado

Nuestro acceso a su entorno se rige por el Protocolo de Acceso Soberano: privilegio mínimo, canal auditado, sin retención, revocable unilateralmente por usted en cualquier momento.

Protocolo de Acceso Soberano →

Los componentes se comunican por interfaz

Cada capa del sistema es sustituible sin rehacer las demás. Si mañana cambia el motor de procesos, el registro, la firma y el expediente sobreviven.

La continuidad no depende de nosotros

Documentación técnica completa entregada, control de versiones accesible y depósito de código fuente en custodia contratable como cláusula del acuerdo. Le entregamos un sistema del que la entidad es dueña.

El expediente de evidencia

Lo que su entidad necesita tener,
listo ante una inspección.

El sistema en producción es la mitad del entregable. La otra mitad es el expediente que lo sostiene cuando el supervisor pregunta cómo gestiona ese riesgo y desde cuándo.

Diseño e implantación

  • Documento de requisitos, trazado a los procedimientos vigentes de la entidad
  • Evaluación de riesgo del sistema y de su impacto sobre procesos supervisados
  • Especificación funcional y de diseño
  • Matriz de trazabilidad de requisitos

Evaluación de cumplimiento

  • Evaluación contra NRP-42
  • Evaluación contra NRP-23 y NRP-24
  • Evaluación de tratamiento de datos personales conforme a la LPDP
  • Evaluación de control de accesos y segregación de funciones

Operación y evidencia

  • Manuales de operación y de administración
  • Procedimiento de control de cambios
  • Plan de respaldo, recuperación y continuidad, con evidencia de prueba
  • Matriz de responsabilidades entre la entidad y Valdrent
  • Dossier de calificación de proveedor

La gestión del riesgo es responsabilidad de la entidad y de su junta directiva. El sistema no la asume: la hace demostrable.

Metodología

Seis fases, del diagnóstico
al sostenimiento.

  1. 01

    Diagnóstico y requisitos

    Levantamiento del proceso sobre sus formatos y procedimientos reales, con riesgos, cumplimiento y operaciones en la misma mesa.

  2. 02

    Arquitectura y prueba de concepto

    Diseño de la arquitectura, evaluación de riesgo del sistema y prueba de concepto sobre un proceso acotado antes de comprometer el alcance completo.

  3. 03

    Construcción

    Desarrollo bajo ciclo de vida documentado, con control de versiones y trazabilidad de cambio.

  4. 04

    Verificación y aceptación

    Pruebas de integración, pruebas de aceptación con sus usuarios y revisión con auditoría interna antes de producción.

  5. 05

    Producción y transferencia

    Puesta en marcha con operación en paralelo, capacitación de usuarios y de administración del sistema.

  6. 06

    Sostenimiento

    Control de cambios con evaluación de impacto, revisión periódica documentada y acompañamiento durante revisión del supervisor o de auditoría externa.

Calificación como tercero crítico

Con qué sostenemos
nuestra propia evaluación.

Las normas de riesgo operacional enmarcan los servicios críticos provistos por terceros dentro de la gestión de riesgos de la entidad, que debe evaluarlos, administrarlos y monitorearlos. Estos son los elementos con los que sostenemos esa evaluación, y que se entregan como dossier antes de cualquier compromiso.

Solicitar el dossier de calificación de proveedor

Sostenimiento de la evidencia

Un sistema que produce evidencia regulatoria no se entrega y se olvida. Cada cambio normativo mueve un formato o un plazo. Cada actualización de un sistema central puede romper una integración. Cada revisión del supervisor pide algo que no se había pedido antes.

Por eso el proyecto continúa después de la puesta en marcha, con capacidad de ingeniería comprometida por contrato y tiempos de respuesta definidos para los procesos supervisados.

Antes de agendar

Lo que preguntan riesgo,
cumplimiento y auditoría.

¿Esto reemplaza nuestro core?

No. El core, el sistema contable, el monitoreo transaccional y el gestor documental permanecen. Construimos los procesos que hoy viven fuera de ellos y los integramos por interfaz.

¿Toma decisiones de riesgo o de cumplimiento por nosotros?

No. El sistema estructura la decisión, exige su fundamento y la deja registrada con su responsable. La decisión la toma la persona facultada.

¿Los datos salen de nuestra infraestructura?

No. El despliegue es dentro de su entorno. No alojamos información de sus clientes ni credenciales de sus sistemas fuera de él.

¿Cómo acceden ustedes a nuestro ambiente productivo?

Bajo el Protocolo de Acceso Soberano: acceso por ventana definida, privilegio mínimo, credencial nominal, canal auditado y revocable por usted en cualquier momento, sin preaviso.

¿Podemos evaluarlos como proveedor de servicio crítico?

Sí, y es lo correcto. El dossier de calificación se entrega antes de cualquier contrato, e incluye derecho de auditoría documental sin condicionarlo a la firma.

¿Qué pasa si Valdrent deja de operar?

El sistema y sus datos están en su infraestructura, la documentación es suya, el depósito del código fuente en custodia se contrata como cláusula del acuerdo y los componentes se comunican por interfaz.

¿Nuestro equipo puede modificar los formularios sin programar?

Sí, con segregación estricta: quien diseña el formato no es quien lo llena, y todo cambio de formato pasa por control de versiones y aprobación.

¿Cómo se factura?

Por alcance definido tras el diagnóstico, no por licencia de usuario ni por estación de trabajo. El alcance se deriva de los requisitos que usted valida.

Naturaleza

Firma de ingeniería constituida, con responsabilidad contractual sobre el resultado del sistema, no solo sobre las horas entregadas.

Sedes

San Salvador, El Salvador · Barcelona, España.

Estructura de competencias

Cuatro niveles, de operación transaccional a ingeniería inversa sobre sistemas sin documentación, con el nivel de cada intervención registrado en la orden de trabajo.

Sistema de gestión

Ciclo de vida documentado, control de cambios, plan de calidad por proyecto y Protocolo de Acceso Soberano en cada compromiso.

Dossier de calificación de proveedor

Evalúenos antes
de firmar nada.

El dossier reúne el ciclo de vida de desarrollo, el control de cambios, el plan de calidad, las condiciones del depósito de código en custodia, el plan de continuidad del servicio y los niveles de servicio comprometidos. Se lo enviamos para que su equipo de riesgo y cumplimiento lo revise con tiempo.

Reunión de 45 minutos con el equipo técnico. Sin compromiso comercial.

Sus datos se tratan conforme a nuestra política de privacidad.

← Volver al modelo general