GRC con Agentes: Los Equipos Tienen la Tecnología. Lo que Falta es el Cambio de Mentalidad.
Cada semana hablo con equipos de GRC empresarial que entienden exactamente lo que la IA agentiva puede hacer por su profesión. Han leído los artículos, visto las demostraciones y pueden articular la diferencia entre una IA que acelera un flujo de trabajo y un agente que lo reemplaza por completo. Sin embargo, algunos aún se muestran reacios a dar el salto hacia el GRC agentivo.
Cuando pregunto por qué, la conversación se aleja rápidamente de la tecnología. La mayoría tiene el «presupuesto de IA» disponible, pero algo los detiene, y no siempre pueden nombrarlo. Todas las conversaciones terminan en el mismo lugar, aunque no lo digan explícitamente: no están seguros de quiénes son cuando las operaciones ya no son suyas. Es una cuestión de identidad y valor por encima de todo.
La mayoría de los profesionales de GRC tienen una creencia implícita sobre de dónde proviene su valor. Esa creencia no es incorrecta, pero describe un rol que se está reestructurando. Quienes hagan la transición más rápido liderarán la industria en los próximos años.
La Competencia que Nos Trajo Hasta Aquí
Los profesionales de GRC construyeron su experiencia en torno a la competencia operativa. Saber recopilar la evidencia correcta, gestionar ciclos de auditoría bajo presión y mantener un programa de cumplimiento complejo funcionando con pocos recursos ha sido durante años un indicador de un miembro valioso del equipo. Esa competencia tomó años en desarrollarse, y quienes la poseen son genuinamente buenos en lo que hacen y valorados por la empresa.
El problema con el GRC agentivo es que no recompensa esa competencia de la misma manera. Los agentes pueden recopilar evidencia, abrir tareas de remediación y gestionar la mayor parte del ciclo de auditoría por sí solos. Dado que los agentes pueden manejar esas operaciones, la pregunta real es qué se supone que debe hacer un profesional de GRC en su lugar, y la mayoría de las organizaciones aún no se lo han preguntado.
El Cambio que Estaban Esperando
GRC no fue diseñado para ser una función operativa. Fue diseñado para ayudar a las organizaciones a entender y gestionar el riesgo. La recopilación de evidencia, los ciclos de auditoría y las actualizaciones de estado fueron siempre implementaciones de ese propósito, no el propósito en sí. Los profesionales que entraron en este campo no lo hicieron por la «diversión» de recopilar evidencia. Les importaba si la organización estaba realmente protegida, o solo aparentaba estarlo, y querían proporcionar esa visión al negocio.
Con el tiempo, las herramientas no escalaron con los programas y la carga operativa lo consumió todo. Las personas que debían pensar en el riesgo pasaron la mayor parte del tiempo manteniendo la máquina en funcionamiento, no porque ese fuera el objetivo del rol, sino porque alguien tenía que hacerlo y no había otra forma.
Lo que los Agentes Hacen y lo que No Pueden Hacer
El GRC agentivo no acelera flujos de trabajo, los reemplaza. La evidencia ya no fluye a través de una persona; se obtiene continuamente de sistemas integrados. Los controles no se verifican periódicamente; se monitorean en tiempo real. La remediación no se rastrea en hojas de cálculo; los tickets se abren, asignan, supervisan y cierran automáticamente.
Pero los agentes no se diseñan a sí mismos. La lógica que los impulsa (qué recopilar, qué constituye un aprobado o un fallo, qué desencadena una escalada, qué aceptará el auditor como evidencia) proviene de una combinación clave: contexto de datos y conocimiento humano. Alguien debe definir el apetito de riesgo, decidir qué significa realmente «remediado», saber cuándo el resultado parece correcto y cuándo falta algo que el sistema no puede ver.
Agentic GRC en Anecdotes se basa exactamente en este modelo. Los agentes manejan las operaciones de principio a fin, sobre la base de datos sólida que hemos construido durante años y la lógica que define el equipo de GRC. Cuando los agentes pueden manejar las cadenas de evidencia, las pruebas de control y la preparación de auditorías, la pregunta sobre qué debería hacer realmente GRC cambia. Y para los profesionales con verdadera profundidad, esa respuesta es lo que siempre han sabido hacer. Pero eso no hace que el cambio sea fácil.
Redefinir un rol es difícil y conlleva miedos reales. Muchas personas están preocupadas por sus trabajos debido a la IA, algunas con más razón que otras. Para los profesionales de GRC en particular, esto es menos una amenaza y más la oportunidad que estaban esperando. Quienes han hecho este cambio lo describen menos como aprender algo nuevo y más como obtener permiso para hacer lo que fueron entrenados a hacer. Su trabajo se convirtió en decirle a los agentes qué importa: establecer el apetito de riesgo correcto, decidir qué controles protegen genuinamente algo y cuáles existen porque siempre han existido, saber cuándo un hallazgo automatizado es un problema real y cuándo es ruido, y traducir el contexto del negocio en lógica de cumplimiento de maneras que ningún agente puede replicar, porque esa traducción requiere un juicio construido a partir de años de experiencia.
Ese juicio ha estado siempre en los equipos de GRC, esperando que la carga operativa se levante. Las organizaciones que se muevan primero no ganarán porque sus equipos sean mejores en IA. Ganarán porque sus equipos de GRC finalmente tendrán el tiempo y el mandato para hacer lo que el cumplimiento debía hacer: pensar claramente sobre el riesgo, actuar sobre lo que realmente importa y dejar de gestionar un programa para empezar a liderarlo.
Por qué Soltar se Siente como Perder
La renuencia que surge en estas conversaciones tiene más sentido cuando se enmarca de esta manera. Los profesionales no temen perder su valor; temen perder las operaciones que se convirtieron en su identidad, aunque esas operaciones nunca fueron lo que querían. Dejar eso ir se siente como perder algo, lo que dificulta ver lo que espera al otro lado. Y lo que espera está mucho más alineado con la razón por la que entraron en este trabajo en primer lugar. El cambio, cuando ocurre, es menos una transformación y más un regreso a lo que el rol siempre debía ser.
Aprenda más sobre GRC agentivo con Anecdotes en anecdotes.ai.
Patrocinado y escrito por Anecdotes.