Ir al contenido principal
Notas de campo

Cómo hablar de cumplimiento con personas ajenas al GRC (y conseguir que les importe)

Cómo hablar de GRC con personas ajenas al GRC (y conseguir que les importe)

Christophe MazzolaChristophe Mazzola· Practicing CISO · Founder of Cyber Academy5 min de lectura
How to Talk Compliance to Non-GRC People (and Make Them Care)

(Porque gritar «¡Es un riesgo de cumplimiento!» nunca ha conseguido un presupuesto.)

Seamos honestos: nadie fuera de vuestro equipo sueña con gobernanza, riesgo o cumplimiento.Al CFO le importa el coste, al CMO le importa la reputación, al CTO le importa el tiempo de disponibilidad.¿Vosotros? Os importan los marcos de trabajo, la madurez de los controles, la preparación para auditorías y el riesgo residual.

Y ese es el problema.Tenéis razón, pero estáis hablando en el idioma equivocado.

Aquí está cómo lograr que la gente realmente escuche cuando habláis de GRC.

1. Dejad de empezar por el marco de trabajo

«Estamos implementando ISO 27005 para alinearnos con los principios de gestión del riesgo de 31000

Así es como se pierde una sala en diez segundos.

A nadie fuera de GRC le importa qué estándar utilizáis.Les importan los resultados: «¿Esto evitará una sanción?», «¿Esto me facilitará el trabajo?», «¿Esto nos mantendrá fuera de las noticias?»

Reenmarcad el mensaje:

  • No digáis «Necesitamos un plan de continuidad de negocio.»Decid «Si nuestro sistema principal cae, ¿en cuánto tiempo podemos volver a estar operativos?»
  • No digáis «Estamos actualizando nuestro ISMS.»Decid «Estamos reforzando cómo gestionamos los datos de clientes, porque preferimos no tener que explicar una brecha al regulador.»

Hablad en términos de impacto, no de acrónimos.

2. Traducid el riesgo a métricas de negocio

Si vuestro mapa de calor tiene buena pinta pero a nadie le importa, no es porque la empresa sea inmadura; es porque nunca conectasteis el riesgo con su marcador.

Cada función ya mide algo:

  • Ventas mide ingresos.
  • Operaciones mide tiempo de disponibilidad.
  • RRHH mide retención.
  • Finanzas mide costes.

Vuestro trabajo es vincular los resultados de GRC a esos números.

Ejemplo:

«Implementar una puntuación de riesgo de proveedores reduce el riesgo de tiempo de inactividad en un 30 %.»«Este control nos ahorra ~200 000 €/año en posibles sanciones y gestión de incidentes.»

En cuanto GRC hable en euros o en tiempo de disponibilidad, se convierte en estrategia, no en papeleo.

3. Usad historias, no hojas de cálculo

Las personas no recuerdan matrices de riesgo; recuerdan el dolor.

Cuando decís «riesgo de dependencia de terceros», asienten y lo olvidan.Cuando decís «¿Recordáis cuando nuestro proveedor SaaS estuvo caído 36 horas y el CEO os llamó a las 2 de la madrugada?», lo sienten.

Usad historias:

  • «Esto es lo que le ocurrió a una empresa del sector.»
  • «Así es como un incidente similar costó 2 M€ en tiempo de inactividad.»
  • «Este fue el hallazgo de auditoría que mató la renovación de un contrato.»

Convertid el riesgo abstracto en algo que puedan visualizar.Entonces es cuando empiezan a importarles.

4. No asustéis; inspirad

El miedo funciona una vez.Pero si cada conversación de GRC suena a «Si no hacéis esto, nos sancionarán», estáis entrenando a la gente para ignoraros.

Los buenos líderes de GRC hablan de confianza, resiliencia y credibilidad; no de miedo.

Probad este cambio:

  • De «Vamos a suspender la auditoría.»«Esto hará que nuestra próxima auditoría sea un trámite sin sobresaltos.»
  • De «Nos pueden sancionar.»«Esto nos mantiene en buenas relaciones con el regulador.»
  • De «Debéis hacer esto.»«Aquí tenéis cómo esto os permite dormir más tranquilos.»

No sois el «Departamento del No». Sois el Departamento del Cómo.

5. Aprended a elegir el momento del mensaje

Podéis tener el mejor mensaje del mundo; si lo transmitís cuando todos están apagando fuegos, caerá como un banner de cookies de GDPR.

El momento es estrategia.

  • Hablad de riesgo justo después de un casi-incidente.
  • Hablad de gobernanza antes de que empiece un nuevo proyecto.
  • Hablad de cumplimiento cuando la dirección esté centrada en reputación o financiación.

Aprovechad la ola. No luchéis contra ella.

6. Los visuales superan a los documentos

Nadie lee vuestro informe de riesgo de 15 páginas. Ni siquiera vuestro responsable.

Usad visuales:

  • Dashboards de una sola diapositiva para directivos.
  • RAG (rojo, ámbar, verde) en lugar de escalas del 0 al 5.
  • Flechas de tendencia, no cifras estáticas.

El objetivo no es la precisión; es la toma de decisiones.Si no pueden actuar en 30 segundos, habéis perdido la sala.

7. Demostrad que GRC = habilitador

Las empresas más avanzadas ya lo saben: GRC no es un obstáculo; es una ventaja competitiva.

Cuando habléis con personas ajenas a GRC, mostradles el lado positivo:

  • Gestión del riesgo = aprobaciones más rápidas, menos sorpresas.
  • Cumplimiento = incorporación de clientes más sencilla.
  • Gobernanza = decisiones más claras, menos urgencias.

No sois los frenos. Sois el control de tracción.

8. Hablad con empatía, no con superioridad

Vosotros conocéis los marcos de trabajo. Ellos conocen el negocio. Os necesitáis mutuamente.

No seáis los que dicen «Ya os lo advertí» cuando las cosas van mal.Sed los que dicen: «Asegurémonos de que esto no vuelva a ocurrir, juntos.»

GRC no va de normas; va de relaciones.Podéis automatizar controles, pero no podéis automatizar la confianza.

9. Guía rápida de reformulación

No digáisDecid esto en su lugar«Necesitamos cumplir con ISO 27001.»«Necesitamos demostrar que protegemos los datos de los clientes; eso es lo que ISO nos ayuda a acreditar.»«Esto es una no conformidad.»«Hemos encontrado un punto débil; corregirlo mejora nuestra resiliencia.»«Debemos seguir esta política.»«Esta política nos evita cometer el mismo error dos veces.»«La puntuación de riesgo es alta.»«Si esto ocurre, perdemos una semana de operaciones.»

ruido

narrativa.

Reflexión final

GRC es un trabajo de traducción.Traducís marcos de trabajo a un lenguaje que la gente entiende y sobre el que actúa.

Cuanto más habléis el lenguaje del negocio, menos necesitáis gritar «cumplimiento».El objetivo no es que os teman; es que confíen en vosotros.

Cuando dejéis de hablar de GRC a la gente y empecéis a hablar con ella, todo cambia:presupuestos, apoyo, adopción, cultura.

¿Queréis mejorar en esto?

Esa es exactamente la habilidad interpersonal que desarrollamos en nuestros itinerarios avanzados de liderazgo:

👉 Únete a la próxima cohorte o solicita coaching privado

Porque a veces, el control que realmente necesitáis no está en el Anexo A; está en cómo habláis.

¿Quieres recibir la próxima nota de campo en tu bandeja de entrada?

El boletín The GRC Brief. Cinco enlaces y un análisis breve, cada lunes a las 8h CET. Tres minutos de lectura.