(Porque gritar «¡Es un riesgo de cumplimiento!» nunca ha conseguido un presupuesto.)
Seamos honestos: nadie fuera de vuestro equipo sueña con gobernanza, riesgo o cumplimiento.Al CFO le importa el coste, al CMO le importa la reputación, al CTO le importa el tiempo de disponibilidad.¿Vosotros? Os importan los marcos de trabajo, la madurez de los controles, la preparación para auditorías y el riesgo residual.
Y ese es el problema.Tenéis razón, pero estáis hablando en el idioma equivocado.
Aquí está cómo lograr que la gente realmente escuche cuando habláis de GRC.
1. Dejad de empezar por el marco de trabajo
«Estamos implementando ISO 27005 para alinearnos con los principios de gestión del riesgo de 31000.»
Así es como se pierde una sala en diez segundos.
A nadie fuera de GRC le importa qué estándar utilizáis.Les importan los resultados: «¿Esto evitará una sanción?», «¿Esto me facilitará el trabajo?», «¿Esto nos mantendrá fuera de las noticias?»
Reenmarcad el mensaje:
- No digáis «Necesitamos un plan de continuidad de negocio.»Decid «Si nuestro sistema principal cae, ¿en cuánto tiempo podemos volver a estar operativos?»
- No digáis «Estamos actualizando nuestro ISMS.»Decid «Estamos reforzando cómo gestionamos los datos de clientes, porque preferimos no tener que explicar una brecha al regulador.»
Hablad en términos de impacto, no de acrónimos.
2. Traducid el riesgo a métricas de negocio
Si vuestro mapa de calor tiene buena pinta pero a nadie le importa, no es porque la empresa sea inmadura; es porque nunca conectasteis el riesgo con su marcador.
Cada función ya mide algo:
- Ventas mide ingresos.
- Operaciones mide tiempo de disponibilidad.
- RRHH mide retención.
- Finanzas mide costes.
Vuestro trabajo es vincular los resultados de GRC a esos números.
Ejemplo:
«Implementar una puntuación de riesgo de proveedores reduce el riesgo de tiempo de inactividad en un 30 %.»«Este control nos ahorra ~200 000 €/año en posibles sanciones y gestión de incidentes.»
En cuanto GRC hable en euros o en tiempo de disponibilidad, se convierte en estrategia, no en papeleo.
3. Usad historias, no hojas de cálculo
Las personas no recuerdan matrices de riesgo; recuerdan el dolor.
Cuando decís «riesgo de dependencia de terceros», asienten y lo olvidan.Cuando decís «¿Recordáis cuando nuestro proveedor SaaS estuvo caído 36 horas y el CEO os llamó a las 2 de la madrugada?», lo sienten.
Usad historias:
- «Esto es lo que le ocurrió a una empresa del sector.»
- «Así es como un incidente similar costó 2 M€ en tiempo de inactividad.»
- «Este fue el hallazgo de auditoría que mató la renovación de un contrato.»
Convertid el riesgo abstracto en algo que puedan visualizar.Entonces es cuando empiezan a importarles.
4. No asustéis; inspirad
El miedo funciona una vez.Pero si cada conversación de GRC suena a «Si no hacéis esto, nos sancionarán», estáis entrenando a la gente para ignoraros.
Los buenos líderes de GRC hablan de confianza, resiliencia y credibilidad; no de miedo.
Probad este cambio:
- De «Vamos a suspender la auditoría.» → «Esto hará que nuestra próxima auditoría sea un trámite sin sobresaltos.»
- De «Nos pueden sancionar.» → «Esto nos mantiene en buenas relaciones con el regulador.»
- De «Debéis hacer esto.» → «Aquí tenéis cómo esto os permite dormir más tranquilos.»
No sois el «Departamento del No». Sois el Departamento del Cómo.
5. Aprended a elegir el momento del mensaje
Podéis tener el mejor mensaje del mundo; si lo transmitís cuando todos están apagando fuegos, caerá como un banner de cookies de GDPR.
El momento es estrategia.
- Hablad de riesgo justo después de un casi-incidente.
- Hablad de gobernanza antes de que empiece un nuevo proyecto.
- Hablad de cumplimiento cuando la dirección esté centrada en reputación o financiación.
Aprovechad la ola. No luchéis contra ella.
6. Los visuales superan a los documentos
Nadie lee vuestro informe de riesgo de 15 páginas. Ni siquiera vuestro responsable.
Usad visuales:
- Dashboards de una sola diapositiva para directivos.
- RAG (rojo, ámbar, verde) en lugar de escalas del 0 al 5.
- Flechas de tendencia, no cifras estáticas.
El objetivo no es la precisión; es la toma de decisiones.Si no pueden actuar en 30 segundos, habéis perdido la sala.
7. Demostrad que GRC = habilitador
Las empresas más avanzadas ya lo saben: GRC no es un obstáculo; es una ventaja competitiva.
Cuando habléis con personas ajenas a GRC, mostradles el lado positivo:
- Gestión del riesgo = aprobaciones más rápidas, menos sorpresas.
- Cumplimiento = incorporación de clientes más sencilla.
- Gobernanza = decisiones más claras, menos urgencias.
No sois los frenos. Sois el control de tracción.
8. Hablad con empatía, no con superioridad
Vosotros conocéis los marcos de trabajo. Ellos conocen el negocio. Os necesitáis mutuamente.
No seáis los que dicen «Ya os lo advertí» cuando las cosas van mal.Sed los que dicen: «Asegurémonos de que esto no vuelva a ocurrir, juntos.»
GRC no va de normas; va de relaciones.Podéis automatizar controles, pero no podéis automatizar la confianza.
9. Guía rápida de reformulación
❌ No digáis✅ Decid esto en su lugar«Necesitamos cumplir con ISO 27001.»«Necesitamos demostrar que protegemos los datos de los clientes; eso es lo que ISO nos ayuda a acreditar.»«Esto es una no conformidad.»«Hemos encontrado un punto débil; corregirlo mejora nuestra resiliencia.»«Debemos seguir esta política.»«Esta política nos evita cometer el mismo error dos veces.»«La puntuación de riesgo es alta.»«Si esto ocurre, perdemos una semana de operaciones.»
ruido
narrativa.
Reflexión final
GRC es un trabajo de traducción.Traducís marcos de trabajo a un lenguaje que la gente entiende y sobre el que actúa.
Cuanto más habléis el lenguaje del negocio, menos necesitáis gritar «cumplimiento».El objetivo no es que os teman; es que confíen en vosotros.
Cuando dejéis de hablar de GRC a la gente y empecéis a hablar con ella, todo cambia:presupuestos, apoyo, adopción, cultura.
¿Queréis mejorar en esto?
Esa es exactamente la habilidad interpersonal que desarrollamos en nuestros itinerarios avanzados de liderazgo:
- ISO 31000 Lead Risk Manager – para comunicar el riesgo con impacto.
- NIS2 Lead Implementer– para convertir la regulación en estrategia.
- Cyber Academy Coaching Sessions – porque los marcos de trabajo no enseñan a persuadir.
👉 Únete a la próxima cohorte o solicita coaching privado
Porque a veces, el control que realmente necesitáis no está en el Anexo A; está en cómo habláis.
