Saltar al contenido
Comenzar
Suite de negocio · Gobierno, riesgo y cumplimiento

Operación de riesgo y cumplimiento donde cada hallazgo llega al área que debe corregirlo — y cierra con evidencia

Mi Retail es el centro de operaciones para equipos de gobierno, riesgo y cumplimiento: el incidente reportado, la evaluación del riesgo, las acciones correctivas repartidas entre áreas y la verificación de auditoría se vuelven work items con responsable, estado y evidencia. Tu plataforma GRC guarda el registro y los controles; Mi Retail asegura que las áreas de verdad actúen.

Una auditora interna y un oficial de cumplimiento revisan registros impresos en una mesa de reuniones iluminada, uno marcando una página con un bolígrafo.
El problema

¿Por qué se detienen las acciones correctivas después de un incidente o un hallazgo de auditoría?

Las acciones correctivas se detienen porque el equipo de riesgo y cumplimiento puede registrar el riesgo pero no ejecutar la corrección: la corrección le toca a compras, finanzas, operaciones o tecnología, áreas que nunca abren el registro de riesgos. La acción viaja como un correo y una fila en una hoja de cálculo, y la siguiente auditoría descubre que nunca se cerró.

  • El registro no es donde ocurre el trabajo

    El riesgo y el hallazgo viven en la plataforma GRC; las personas que deben corregirlos viven en sus propias herramientas.

  • Hacer seguimiento es perseguir

    Cumplimiento se pasa la semana pidiéndoles por correo a los jefes de área avances y soportes.

  • La evidencia aparece en la auditoría

    La prueba de que un control se cambió se recoge la semana antes de la auditoría, si alguien todavía la encuentra.

Dónde se cae el trabajo

¿Cómo lo resuelven hoy los equipos de riesgo y cumplimiento?

La mayoría de equipos de gobierno, riesgo y cumplimiento lleva el registro de riesgos y el programa de auditoría en una plataforma GRC o en una hoja de cálculo, y persigue las acciones correctivas por correo y en reuniones de seguimiento.

Software especializado

Qué hace bien

Registros de riesgos, bibliotecas de controles, programas de auditoría y repositorios de políticas son estructurados, versionados y reportables.

Dónde se le escapa el trabajo

La acción correctiva sale de la plataforma: las áreas que deben corregir el proceso casi nunca trabajan en ella, así que asignar, desbloquear y demostrar la corrección sigue por correo y hojas de cálculo hasta la siguiente auditoría.

Plataformas GRC — p. ej. Archer, MetricStream, AuditBoard1

Apps indie y hechas con IA

Qué hace bien

Un tablero de acciones correctivas o un formulario de hallazgos hecho en días le da a cumplimiento una lista rápido.

Dónde se le escapa el trabajo

Es una lista más que las áreas deben acordarse de revisar, sin vínculo con su trabajo diario, sin escalamiento y sin un estándar de evidencia en el que un auditor pueda apoyarse.

Sin ningún sistema

Qué hace bien

Una hoja compartida de hallazgos y una reunión mensual de seguimiento son conocidas y flexibles.

Dónde se le escapa el trabajo

Los responsables cambian, las fechas se corren sin que nadie lo note y cerrar un hallazgo significa recoger capturas y correos la semana antes de la auditoría.

Conserva tu plataforma GRC. Mi Retail toma el trabajo donde ella lo suelta: entre cumplimiento, las áreas que deben corregir el proceso y los auditores que lo verifican.

Empieza gratis
Cómo se mueve el trabajo

¿Cómo se convierte un incidente de cumplimiento en acciones correctivas que de verdad se cierran?

A un proveedor nuevo se le pagó antes de que terminara su debida diligencia. Así se mueve el incidente en Mi Retail —desde el reporte hasta la evaluación del riesgo, las acciones correctivas en dos áreas y la verificación de auditoría— con el estado de cada work item el martes en la tarde.

Paso a paso

  1. Riesgo y cumplimiento Completado

    Proveedor pagado sin debida diligencia

    Una analista de cuentas por pagar reporta que a Halden Supply se le pagó antes de que terminara su debida diligencia, y cumplimiento lo registra como un work item de incidente que reúne todo el caso.

  2. Riesgo y cumplimiento Completado

    Evaluar riesgo · vinculación de proveedores

    Cumplimiento califica probabilidad e impacto, vincula el control que falló y abre el hallazgo F-17 con acciones correctivas para compras y finanzas.

  3. Compras Completado

    Repetir debida diligencia · Halden Supply

    Compras repite la debida diligencia completa del proveedor como work item hijo y adjunta el informe y el resultado de la verificación.

  4. Finanzas Listo

    Aprobar aceptación temporal del riesgo

    El director financiero, como dueño del riesgo, decide si Halden sigue activo con los pagos retenidos hasta que el nuevo control funcione, con la evaluación y las opciones al frente.

  5. Finanzas Bloqueado

    Bloquear pagos a proveedores sin verificar

    Finanzas debe agregar un bloqueo de pago para proveedores sin debida diligencia aprobada; el work item está bloqueado hasta que el administrador del ERP abra la siguiente ventana de cambios, y el motivo queda registrado.

  6. Compras En progreso

    Actualizar procedimiento · capacitar compradores

    Compras actualiza el procedimiento de vinculación de proveedores y registra qué compradores completaron el recorrido por los pasos nuevos.

  7. Auditoría interna Nuevo

    Verificar hallazgo F-17 y cerrar

    Cuando cada acción correctiva cierre con evidencia, auditoría interna prueba una muestra de proveedores nuevos y cierra el hallazgo, o reabre la acción que no funcionó.

Un elemento de trabajo, abierto

Finanzas Meridian Foods Group · Mi trabajo

El director financiero, como dueño del riesgo, decide si Halden sigue activo con los pagos retenidos hasta que el nuevo control funcione, con la evaluación y las opciones al frente.

Qué cambia para el equipo de riesgo y cumplimiento

  • Cada hallazgo tiene acciones correctivas con responsable, estado y fecha dentro de las áreas que deben actuar.
  • Cumplimiento ve qué está bloqueado y por qué, sin pedirle avances a nadie.
  • Las aceptaciones de riesgo y las excepciones se deciden en el work item, con el motivo y el vencimiento registrados.
  • Auditoría interna verifica los cierres contra evidencia capturada mientras ocurría el trabajo.

Apps que participan

Docs Drive Sheets Chat To-do
  • Riesgos En StoneOS
  • Controles En StoneOS
  • Incidentes En StoneOS
  • Acciones correctivas En StoneOS
  • Auditoría En StoneOS
  • Obligaciones En StoneOS
  • La plataforma GRC que ya usas Conserva tu sistema actual

Preguntas frecuentes: Gobierno, riesgo y cumplimiento

¿Qué es Mi Retail para equipos de gobierno, riesgo y cumplimiento?

Mi Retail es un centro de operaciones que administra el trabajo humano alrededor del gobierno, el riesgo y el cumplimiento. Tu plataforma GRC o tu registro guarda los riesgos, controles, políticas y el programa de auditoría; Mi Retail maneja lo que debe pasar cuando uno de esos registros necesita que alguien actúe. Un incidente reportado, una evaluación de riesgo, una acción correctiva para otra área, una aceptación de riesgo que requiere decisión y una verificación de auditoría se vuelven cada uno un Operational Work Item con responsable, estado, fecha y evidencia. Las áreas que deben corregir el proceso reciben su parte en su propio My Work, cumplimiento ve qué está bloqueado y por qué, y auditoría interna revisa los cierres contra la evidencia capturada en el camino.

¿Mi Retail reemplaza nuestra plataforma GRC o nuestro registro de riesgos?

No. Tu plataforma GRC —o la hoja de cálculo que funciona como registro— sigue siendo el sistema de registro de riesgos, controles, políticas, planes de auditoría y calificaciones, y Mi Retail nunca guarda un segundo registro. Mi Retail cubre la parte para la que esas herramientas no fueron hechas: lograr que las personas fuera del equipo de riesgo y cumplimiento actúen. El registro puede decir que un control falló y que hay una acción correctiva pendiente; Mi Retail administra quién debe ejecutarla, qué está esperando, cuándo debe escalar y con qué evidencia puede cerrarse. Las áreas nunca tienen que aprender la plataforma GRC. Consérvala; Mi Retail toma el trabajo donde ella lo suelta.

¿Cómo pasa un incidente del primer reporte a un hallazgo cerrado?

Un incidente se reporta —por un formulario, un jefe de área o una alerta de un sistema— y cumplimiento lo registra como un work item de incidente que reúne todo el caso. Cumplimiento evalúa probabilidad e impacto, vincula el control que falló y abre acciones correctivas como work items hijos para cada área que debe actuar. Si se necesita una aceptación temporal del riesgo, va al dueño del riesgo como aprobación. Cada área cierra su acción con evidencia, y una acción bloqueada lleva su motivo, así que cumplimiento sabe exactamente qué falta. Cuando todas las acciones están cerradas, auditoría interna prueba la corrección y cierra el hallazgo, o reabre la acción que no funcionó.

¿Cómo se asignan las acciones correctivas entre varias áreas y cómo se siguen hasta cerrarse?

Cada acción correctiva es un work item hijo del hallazgo, asignado a una persona del área que debe actuar —compras, finanzas, operaciones, tecnología o recursos humanos— con una fecha y una descripción clara del resultado esperado. El responsable la ve en My Work junto al resto de su día, no en una plataforma que casi nunca abre. Los coordinadores de cada área ven las acciones de su equipo en Team Operations y pueden reasignarlas. Cuando una acción depende de algo fuera del área, como un cambio en un sistema o un documento de un proveedor, queda bloqueada con el motivo. Cumplimiento ve todas las acciones de todos los hallazgos en un solo lugar, por antigüedad y estado, sin enviar un solo correo pidiendo avances.

¿Cómo se aprueban las aceptaciones de riesgo y las excepciones a una política?

Una aceptación de riesgo o una excepción a una política es un work item de aprobación en la cola del dueño del riesgo, con la evaluación, las opciones, las medidas compensatorias y una fecha límite adjuntas. El dueño del riesgo aprueba o rechaza desde el work item, y la decisión queda registrada con su motivo, su alcance y su vencimiento. Si la decisión no se toma a tiempo, el coordinador la ve en riesgo y puede escalarla al siguiente nivel, que recibe el mismo contexto en lugar de un mensaje reenviado. Cuando una aceptación temporal vence, se crea un seguimiento para revisar la excepción en lugar de dejar que se vuelva permanente en silencio. La dirección solo ve las aceptaciones que superan a los niveles inferiores.

¿Cómo verifica y cierra un hallazgo la auditoría interna en Mi Retail?

Auditoría interna recibe un work item de verificación del hallazgo cuando sus acciones correctivas están cerradas, con cada acción, responsable, fecha y evidencia vinculados. El auditor puede probar una muestra, pedir más evidencia sobre una acción específica o reabrirla si la corrección no funcionó, y cada uno de esos pasos queda registrado en el mismo rastro. Control & Assurance le da a auditoría una vista de todos los hallazgos: cuáles están abiertos, cuáles vencidos, cuáles se reabrieron y qué áreas siguen incumpliendo sus fechas. Como la evidencia se captura mientras ocurre el trabajo, auditoría revisa hechos en lugar de reconstruirlos con correos y capturas de pantalla.

¿Mi Retail nos hace cumplir la normativa o nos certifica?

No. Mi Retail no certifica a una organización, no interpreta normas y no decide si un control es adecuado; esos juicios les corresponden a tu equipo de cumplimiento, a tus auditores y, cuando aplica, a tus reguladores. Lo que aporta Mi Retail es disciplina operativa alrededor de esos juicios: cada incidente, acción, aprobación y verificación tiene responsable, estado, fecha y evidencia, y el rastro muestra quién decidió qué y cuándo. Ese registro puede respaldar una auditoría o una revisión regulatoria, porque demuestra que la organización actuó sobre lo que encontró. Sin embargo, la conclusión sobre el cumplimiento siempre queda en manos de las personas y los órganos responsables, no del software.

¿Cómo se vuelven trabajo las obligaciones, las revisiones de políticas y los vencimientos de contratos?

Las obligaciones, las revisiones de políticas y los hitos de los contratos generan trabajo en un calendario, y Mi Retail convierte cada uno en un work item cuando necesita a una persona. Un informe regulatorio que vence al cierre del trimestre, una política que debe revisarse cada año, un aviso de renovación de contrato o el certificado de un proveedor a punto de vencer se vuelve un work item con responsable y fecha, con tiempo suficiente antes del plazo. El responsable prepara el entregable, el aprobador lo firma desde el mismo work item y el resultado queda guardado como evidencia. Cumplimiento ve las obligaciones próximas por área y fecha, y nada depende de que alguien recuerde una fecha en una hoja de cálculo.

¿Quién ve qué, y se pueden restringir los incidentes sensibles?

Cada rol ve aquello de lo que responde. Los dueños de área ven solo las acciones correctivas que les asignaron, cumplimiento ve los incidentes, hallazgos y acciones de todo el programa, auditoría interna ve los rastros que debe verificar y la dirección ve en Executive Operations solo los hallazgos y aceptaciones que requieren su decisión. Los incidentes sensibles, como una investigación interna, pueden vivir en un workspace restringido donde solo las personas designadas ven el caso, mientras las acciones correctivas que resultan llegan a las áreas sin exponer los detalles detrás de ellas. El acceso sigue la estructura de identidad de la organización, así que cuando alguien cambia de rol, lo que ve cambia con él.

¿Pueden participar proveedores, auditores externos u otras organizaciones?

Sí, cuando tienen su propia organización en Mi Retail. Una solicitud a un proveedor —un certificado actualizado, un cuestionario diligenciado, la evidencia de una acción correctiva de su lado— puede viajar como work item derivado que llega a la cola de recepción del proveedor; tú sigues su estado y su resultado sin ver su trabajo interno, y tu hallazgo cierra cuando el suyo termina. Una firma de auditoría externa puede participar igual, o como colaborador externo con una superficie limitada que solo muestra el trabajo compartido y la evidencia que debe revisar. Cada organización conserva su privacidad, y el intercambio deja de depender de hilos de correo que nadie puede reconstruir después.

¿Qué apps de StoneOS trae la suite Governance?

La suite Governance de StoneOS trae apps para el trabajo de dominio del gobierno, el riesgo y el cumplimiento: contratos, obligaciones, políticas, registros, riesgos, controles, cumplimiento, auditoría, incidentes y acciones correctivas. Se suman a las apps de Business Core que usa cualquier equipo, como Docs, Drive, Sheets, Chat y To-do. Esas apps conservan la profundidad de cada dominio: el registro de riesgos, la biblioteca de controles, el programa de auditoría. Mi Retail es donde el trabajo que generan se encuentra con las personas que deben actuar: un control que falló su prueba, una obligación por vencer o una acción correctiva para otra área llegan como work item a la cola correcta. Si conservas tu plataforma GRC actual, sigue siendo el registro.

¿Mi Retail sirve para un área de cumplimiento de una sola persona y también para un grupo grande?

Sí. En una organización pequeña, cumplimiento suele ser una persona que además lleva finanzas u operaciones, y Mi Retail se adapta: una vista Today con los incidentes abiertos, las acciones que vencen este mes y las obligaciones próximas, sin comités ni jerarquías que no existen. En un grupo grande, los mismos work items se reparten entre un equipo central de riesgos, oficiales de cumplimiento por unidad de negocio, dueños de área, auditoría interna y un comité de auditoría, cada uno con su superficie, y los escalamientos llegan al nivel correcto. La forma de representar un incidente, una acción o una verificación no cambia, así que el programa puede crecer de una persona a varios equipos sin migrar nada.

¿Cómo empieza un equipo de riesgo y cumplimiento con Mi Retail?

Empieza con los hallazgos que ya están abiertos, en lugar de modelar todo el programa de riesgo y cumplimiento. Crea un workspace de cumplimiento, invita a los dueños de las áreas que tienen acciones correctivas pendientes y lleva esas acciones a Mi Retail como work items con responsable y fecha. En unas semanas verás qué acciones están bloqueadas, qué áreas incumplen sus fechas y dónde falta evidencia. Luego suma el reporte de incidentes y las aceptaciones de riesgo, invita a auditoría interna a verificar los cierres, conecta la plataforma GRC o el registro que ya usas y, si encaja, incorpora las apps de la suite Governance de StoneOS. Mi Retail se puede empezar gratis.

Pon el trabajo en movimiento con Mi Retail

Empieza gratis con tu equipo, conecta los sistemas que ya usas y dale a cada solicitud un responsable, un estado y un resultado.

Con StoneOS

Lleva el programa de riesgo y cumplimiento en StoneOS

Políticas, riesgos, controles y auditorías corren en StoneOS Governance. Mi Retail asegura que cada área actúe sobre ellos.