GRC son las siglas de Gobierno, Riesgo y Cumplimiento: la cara organizativa de la ciberseguridad. No se ocupa de hackear ni defender máquinas, sino de decisiones, prioridades y reglas. Es seguridad vista desde la dirección.
Las tres letras
| Letra | Pregunta que responde |
|---|---|
| Gobierno | ¿Quién decide y manda? (políticas, roles, estrategia) |
| Riesgo | ¿Qué puede salir mal y qué priorizamos? |
| Cumplimiento | ¿Qué reglas externas debemos seguir? (leyes, normas) |
Gobierno
Define quién es responsable de la seguridad, qué políticas rigen y cuál es la estrategia. Es la estructura de mando.
Riesgo
Identificar qué puede fallar, qué tan probable es y cuánto dolería, para priorizar el esfuerzo. No se puede proteger todo por igual: se protege según el riesgo.
Cumplimiento
Seguir las reglas externas obligatorias: leyes (como las de protección de datos) y normas del sector. Incumplir suele acarrear multas y daño reputacional.
Por qué importa
El GRC es el puente entre la seguridad técnica y el negocio: traduce "tenemos esta vulnerabilidad" en "esto es un riesgo de tanto impacto, y esto decidimos hacer". Es además una gran salida laboral para perfiles más organizativos que técnicos.
El gobierno se materializa en documentos que definen qué se permite y qué no. Cómo se construye ese marco de políticas y controles es el próximo tema.