¿Es la certificación en seguridad un fin en sí mismo, o el punto de partida hacia una gestión más profunda? Hace poco logré la certificación en ISO 27001, ENS categoría Alta y PCI DSS, un hito buscado por muchos. Sin embargo, lo que realmente aprendí en ese proceso es que el certificado no es el destino, sino la consecuencia de algo mucho más importante: haber construido una forma diferente de pensar la seguridad, una que nos permita gobernar con propósito.
Porque cumplir no es suficiente. Gobernar con propósito es lo que realmente marca la diferencia.
GRC: ¿un modelo anticuado o mal entendido?
El Gobierno, Riesgo y Cumplimiento (GRC) se ha ganado la fama de ser un marco rígido, lento, incluso anticuado. Pero cuando se vive desde dentro, como parte de un proceso de madurez organizativa, se revela como algo mucho más valioso: una forma de tomar decisiones conscientes, sostenibles y alineadas con los valores reales de una organización.
Gobernar: tener un “para qué”
Gobernar la seguridad no es dictar políticas. Es responder con claridad a una pregunta esencial: ¿por qué protegemos lo que protegemos? Es decir, ¿cuál es el valor estratégico que defendemos, ya sea la confianza del cliente, la continuidad del negocio, o la reputación de la marca?
La gobernanza eficaz no nace de los manuales, sino del liderazgo. Requiere convicción, dirección y coherencia. Porque sin propósito, cualquier medida de seguridad se convierte en rutina. Con propósito, se convierte en cultura.
Riesgo: lo que te obliga a mirar con honestidad
Gestionar riesgos no es llenar un Excel. Es mirar con honestidad aquello que no controlas, que no sabes o que puede fallar. Es dejar de suponer.
Fue al aplicar el enfoque de riesgo que descubrimos conexiones que no veíamos, prioridades que no eran obvias y oportunidades de mejora que estaban ahí, esperando a ser nombradas.
Cumplimiento: cuando el check no basta
Cumplir es relativamente sencillo. Mantener el cumplimiento en el tiempo, y que además tenga sentido, ya no lo es tanto. Requiere procesos vivos, tecnología bien integrada y, sobre todo, personas comprometidas.
Durante este camino, comprobé que el cumplimiento real no se trata de pasar una auditoría, sino de construir una organización que actúa con integridad incluso cuando no hay nadie mirando.
¿Sigue teniendo sentido el GRC?
Sí, aunque con matices. El modelo tradicional, en silos, centrado en documentación y validación puntual, está claramente superado. Pero si hablamos de un GRC moderno, conectado, automatizado y orientado a la toma de decisiones, su valor es más vigente que nunca.
Lo esencial no ha cambiado: la necesidad de gobernar bien en tiempos inciertos, de anticipar riesgos de forma inteligente y de cumplir con responsabilidad real.
El factor humano
Lo que más valoro de este proceso no es el certificado colgado en la pared, sino lo que provocó en el equipo. El cambio de mentalidad. Las conversaciones que antes no se daban. La conciencia compartida de que lo que hacemos importa.
Porque al final, las políticas se escriben, los sistemas se configuran… pero la cultura se vive.
Este cambio de mentalidad, de cumplir por exigencia a gobernar por convicción, es lo que muchas organizaciones están empezando a vivir. No es el fin del GRC, sino su evolución hacia una gestión más integrada, más humana y útil.
Y cuando esa cultura se construye sobre el propósito, el compromiso y la transparencia, entonces sí: podemos decir que no solo cumplimos, sino que gobernamos con propósito.
¿Estás listo para transformar tu enfoque de la seguridad y empezar a gobernar con un propósito claro?

David Damas Díaz
Security Manager en Templus Centros de Datos S.L. & Miembro del Grupo de Trabajo de Calidad y Seguridad de AUTELSI
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas