La IA entró a los procesos
Agentes que leen correos, aprueban tickets o redactan contratos traen riesgos que no estaban en el mapa: inyección de instrucciones, fuga de datos a modelos externos y permisos excesivos.
Riesgo · Fraude · Gobernanza de procesos
Traducimos amenazas técnicas a probabilidad, impacto, apetito y KRIs que un directorio puede aprobar, medir y exigir. Aplicamos ISO 31000 y COSO ERM a agentes, modelos de lenguaje y procesos críticos de empresas reguladas en Chile y Latinoamérica.
Contexto
Un informe con cien vulnerabilidades no le dice a un directorio cuánto riesgo acepta. Una matriz con apetito, dueños, tratamientos e indicadores sí.
Agentes que leen correos, aprueban tickets o redactan contratos traen riesgos que no estaban en el mapa: inyección de instrucciones, fuga de datos a modelos externos y permisos excesivos.
La segregación de funciones sigue siendo el control clave. Ahora se suma la suplantación con voz o video sintético para forzar pagos urgentes.
La Ley Marco de Ciberseguridad exige gestión de riesgos a OSE y OIV. La Ley 21.719 exige base legal, registro y evaluación de impacto, también cuando el tratamiento lo hace un modelo.
Matriz de riesgos de IA
Probabilidad por impacto en escala 5 × 5, según ISO 31000. Toque un riesgo para ver su ficha y compare el riesgo inherente con el residual tras aplicar controles.
Las posiciones, puntajes y efectos de control son ilustrativos. En cada cliente se calibran con su propio apetito, sus escalas y su inventario de riesgos.
Metodología
No partimos de cero. Reutilizamos los riesgos y controles que su organización ya identifica y los ordenamos en un ciclo continuo bajo ISO 31000 y COSO ERM.
Levantamos y documentamos el estado actual de sus procesos antes de mapear riesgos, con una autoevaluación de madurez.
1Estructuramos los mapas de riesgos y controles que ya usan sus equipos bajo un marco común y una taxonomía única.
2Medimos consecuencias financieras, operativas y de privacidad según su apetito de riesgo, con análisis de impacto al negocio y en protección de datos.
3Diseñamos el tratamiento del riesgo residual en una matriz de riesgos y controles con dueño, frecuencia y evidencia.
4Sometemos los flujos a validaciones de reglas de negocio y pruebas de estrés lógico para demostrar que el control opera.
5Conectamos el riesgo con la continuidad: planes de recuperación y respuesta ante desastres tecnológicos.
6Llevamos el resultado al directorio y a los comités: apetito, KRIs, prevención de fraude y cumplimiento continuo.
↻ La fase 6 alimenta un nuevo diagnóstico. El ciclo se repite con cada cambio relevante de negocio, tecnología o regulación.
Fraude interno y procesos
Por eso lo prevenimos desde el diseño del proceso: quién puede hacer qué, dónde se rompe la segregación y qué evidencia deja cada control.
Plataforma de DL Tech para evaluar la seguridad de procesos de negocio. Registra actividades, riesgos, controles y hallazgos con trazabilidad.
Business Process Security Assessment: nuestra metodología para descomponer un proceso en actividades, identificar puntos de fraude y falla, y asignar controles verificables.
Simulador GRC y laboratorio de auditoría para que sus equipos practiquen evaluación de riesgos y controles en un entorno seguro.
Tablero de KRIs
Cada KRI tiene dueño, umbral de apetito y tendencia. Este tablero muestra cómo lo presentamos. Los valores son de ejemplo y no corresponden a ningún cliente.
Sesión ejecutiva
Agende una sesión confidencial de 45 minutos. Revisamos su inventario de riesgos, el uso actual de IA y los procesos más expuestos a fraude, y le proponemos por dónde partir.