Riesgo · Fraude · Gobernanza de procesos

El riesgo tecnológico y de IA,en el idioma del directorio.

Traducimos amenazas técnicas a probabilidad, impacto, apetito y KRIs que un directorio puede aprobar, medir y exigir. Aplicamos ISO 31000 y COSO ERM a agentes, modelos de lenguaje y procesos críticos de empresas reguladas en Chile y Latinoamérica.

Contexto

El directorio no necesita más alertas. Necesita decisiones.

Un informe con cien vulnerabilidades no le dice a un directorio cuánto riesgo acepta. Una matriz con apetito, dueños, tratamientos e indicadores sí.

Riesgo nuevo

La IA entró a los procesos

Agentes que leen correos, aprueban tickets o redactan contratos traen riesgos que no estaban en el mapa: inyección de instrucciones, fuga de datos a modelos externos y permisos excesivos.

Riesgo de siempre

El fraude interno cambió de forma

La segregación de funciones sigue siendo el control clave. Ahora se suma la suplantación con voz o video sintético para forzar pagos urgentes.

Regulación

Ley 21.663 y Ley 21.719

La Ley Marco de Ciberseguridad exige gestión de riesgos a OSE y OIV. La Ley 21.719 exige base legal, registro y evaluación de impacto, también cuando el tratamiento lo hace un modelo.

Matriz de riesgos de IA

Ocho riesgos de IA en una sola matriz.

Probabilidad por impacto en escala 5 × 5, según ISO 31000. Toque un riesgo para ver su ficha y compare el riesgo inherente con el residual tras aplicar controles.

Posiciones ilustrativas
Impacto →
Probabilidad →
Bajo 1–4 Medio 5–9 Alto 10–16 Crítico 20–25
Exposición inherente—
Altos y críticos—
Sobre el apetito—

Las posiciones, puntajes y efectos de control son ilustrativos. En cada cliente se calibran con su propio apetito, sus escalas y su inventario de riesgos.

Metodología

Siete fases, del diagnóstico al directorio.

No partimos de cero. Reutilizamos los riesgos y controles que su organización ya identifica y los ordenamos en un ciclo continuo bajo ISO 31000 y COSO ERM.

↻ La fase 6 alimenta un nuevo diagnóstico. El ciclo se repite con cada cambio relevante de negocio, tecnología o regulación.

Fraude interno y procesos

El fraude vive en los procesos.

Por eso lo prevenimos desde el diseño del proceso: quién puede hacer qué, dónde se rompe la segregación y qué evidencia deja cada control.

Prevención de fraude interno

Cerrar la oportunidad

  • Matrices de segregación de funciones por procesoSoD
  • Mapa de riesgos de fraude y controles antifraudeCOSO
  • Verificación fuera de banda para pagos y cambios de cuentaDeepfake
  • Revisión de accesos privilegiados y usuarios genéricosISO 27002 · 5.18
  • Indicadores de alerta temprana para comitésKRI
Gobernanza de procesos

Procesos que se pueden auditar

  • Modelado As-Is y To-Be de procesos críticosBPMN 2.0
  • Evaluación de seguridad de procesos de negocioBPSA v2.0
  • Pruebas de reglas de negocio y estrés lógicoBPPT
  • Dueños, controles y evidencias por actividadRCM
  • Procesos con agentes: nivel de delegación y revisión humanaL1 · L2 · L3
Ciclo de pagos: ¿qué funciones concentra una misma persona?

Ejemplo ilustrativo de una revisión de segregación de funciones. En un diagnóstico real se cruza con los perfiles de su ERP y con la matriz de roles vigente.

Plataforma · v0.1

Vulnexus

Plataforma de DL Tech para evaluar la seguridad de procesos de negocio. Registra actividades, riesgos, controles y hallazgos con trazabilidad.

FastAPIReactPostgreSQL
Metodología

BPSA v2.0

Business Process Security Assessment: nuestra metodología para descomponer un proceso en actividades, identificar puntos de fraude y falla, y asignar controles verificables.

BPMN 2.0COSOISO 31000
Formación

DL Tech Academy

Simulador GRC y laboratorio de auditoría para que sus equipos practiquen evaluación de riesgos y controles en un entorno seguro.

Tablero de KRIs

Seis indicadores que un directorio entiende.

Cada KRI tiene dueño, umbral de apetito y tendencia. Este tablero muestra cómo lo presentamos. Los valores son de ejemplo y no corresponden a ningún cliente.

Valores de ejemplo · últimos 6 meses
●Dentro del apetito ▲En alerta ■Fuera de tolerancia
Ver los datos de ejemplo en tabla

Sesión ejecutiva

Lleve su riesgo de IA al próximo directorio.

Agende una sesión confidencial de 45 minutos. Revisamos su inventario de riesgos, el uso actual de IA y los procesos más expuestos a fraude, y le proponemos por dónde partir.

contacto@dltech.cl
Indique empresa, cargo y el riesgo que más le preocupa: IA, fraude, procesos o cumplimiento. Escribir un correo →