Gobierno, Riesgo y Cumplimiento (GRC): origen histórico, valores, límites y fortalecimiento mediante una articulación estructurada con Three Lines, ISO y NIST

Una revisión crítica del desarrollo histórico de GRC y de su fortalecimiento mediante la articulación con Three Lines, ISO y NIST

 

 

Abstract

Governance, Risk, and Compliance (GRC) emerged in the early twenty-first century as a response to the functional fragmentation between corporate governance, risk management, and regulatory compliance. Its institutional formulation by OCEG framed it as an integrated set of capabilities aimed at achieving objectives reliably, addressing uncertainty, and acting with integrity. Subsequent academic literature noted that, despite its rapid professional diffusion, GRC still lacked a uniform definition and a sufficiently consolidated conceptual architecture. This article examines the historical origin of the concept, its doctrinal development, the values that explain its expansion, and the weaknesses that have limited its maturity as an organizational model. It also argues that GRC should not be understood as a self-sufficient model, but as a logic of structured articulation among complementary frameworks, particularly the Institute of Internal Auditors’ Three Lines Model, ISO 31000, ISO 37301, ISO/IEC 27001 and NIST Cybersecurity Framework 2.0. On this basis, the article proposes an agenda for strengthening GRC in line with the state of the art, focused on improving conceptual rigor, evidentiary capacity, and adaptability to cybersecurity, privacy, operational resilience and artificial intelligence.

Keywords: Govern, Risk and Compliance (GRC); governance; risk management; compliance; Three Lines; ISO 31000; ISO 37301; ISO/IEC 27001; NIST CSF 2.0; internal audit.

Resumen

El enfoque de Gobernanza, Riesgo y Cumplimiento (GRC) surgió a comienzos del siglo XXI como respuesta a la fragmentación funcional entre gobernanza corporativa, gestión de riesgos y cumplimiento normativo. Su formulación institucional por OCEG lo presentó como un conjunto integrado de capacidades orientadas al logro fiable de objetivos, la gestión de la incertidumbre y la actuación con integridad. Posteriormente, la literatura científica advirtió que, pese a su rápida difusión profesional, GRC carecía todavía de una definición uniforme y de una arquitectura conceptual suficientemente consolidada. Este artículo analiza el origen histórico del concepto, su desarrollo doctrinal, los valores que explican su expansión y las debilidades que han limitado su madurez como modelo organizativo. Asimismo, sostiene que GRC no debe entenderse como un modelo autosuficiente, sino como una lógica de articulación estructurada entre marcos complementarios, en particular el modelo Three Lines del Instituto de Auditores Internos, ISO 31000, ISO 37301, ISO/IEC 27001 y NIST CSF 2.0. Sobre esta base, se propone una agenda de fortalecimiento de GRC alineada con el estado del arte, orientada a reforzar su densidad conceptual, su capacidad probatoria y su adaptación a la ciberseguridad, la privacidad, la resiliencia operativa y la inteligencia artificial.

Palabras clave: Gobierno, Riesgo y Cumplimiento; GRC; gobernanza; gestión de riesgos; cumplimiento normativo; Three Lines; ISO 31000; ISO 37301; ISO/IEC 27001; NIST CSF 2.0.

Prólogo

En un entorno marcado por la intensificación regulatoria, la complejidad tecnológica, la dependencia de terceros y la creciente interrelación entre seguridad, cumplimiento y estrategia, el lenguaje de la integración ha adquirido un valor singular. Pocas fórmulas han tenido tanta difusión en ese terreno como GRC. OCEG, referencia institucional central en la historia del concepto, lo define como una colección integrada de capacidades que permite a la organización alcanzar de forma fiable sus objetivos, afrontar la incertidumbre y actuar con integridad.

Sin embargo, la difusión de un término no equivale a su madurez conceptual. La expansión de GRC en la práctica profesional ha convivido con una persistente elasticidad semántica: el término ha sido utilizado para referirse indistintamente a enfoques de integración organizativa, sistemas de información, modelos operativos, programas de cumplimiento o categorías de software. La literatura científica temprana ya advirtió esta dificultad al señalar que GRC requería una delimitación teórica más consistente.

Este trabajo parte de una convicción doble. La primera es que GRC identificó un problema real y sigue ofreciendo una intuición valiosa: la organización no puede gobernarse bien si gobernanza, riesgo, cumplimiento, seguridad y aseguramiento permanecen escindidos. La segunda es que el enfoque solo conservará valor si abandona sus versiones más vagas, burocráticas o comercialmente colonizadas y se refuerza mediante una articulación más rigurosa con marcos que aportan disciplina funcional, sistémica y operativa, como Three Lines, ISO 31000, ISO 37301, ISO/IEC 27001 y NIST CSF 2.0.

1. Introducción

GRC surgió como respuesta a una necesidad organizativa concreta: la insuficiencia de gestionar por separado la gobernanza corporativa, la gestión del riesgo y el cumplimiento normativo. OCEG formuló el concepto desde una lógica de integración orientada al desempeño fiable y a la integridad, lo que explica buena parte de su atractivo inicial y de su rápida circulación en el ámbito profesional.

No obstante, la literatura científica mostró pronto que esta expansión práctica no iba acompañada de una consolidación teórica equivalente. Racz, Weippl y Seufert señalaron en 2010 que GRC era un ámbito emergente, pero todavía insuficientemente investigado y carente de una comprensión común. Vicente y Mira da Silva avanzaron después en la construcción de un modelo conceptual integrado, mientras Papazafeiropoulou y Spanaki ampliaron el análisis hacia los sistemas de información GRC, los factores críticos de éxito y las barreras de implantación.

La tesis de este artículo es que GRC conserva valor, pero no como modelo autosuficiente. Su utilidad contemporánea depende de ser reinterpretado como una lógica de articulación estructurada entre marcos complementarios. En esta lectura, GRC no sustituye a Three Lines, ISO o NIST, sino que opera como racionalidad integradora entre claridad funcional, gestión del riesgo, compliance, seguridad de la información, gobernanza del riesgo cibernético y aseguramiento independiente.

Desde el punto de vista metodológico, el trabajo se apoya prioritariamente en literatura científica revisada por pares y en fuentes institucionales primarias, excluyendo del núcleo argumental la literatura comercial o promocional salvo como objeto crítico de contraste. El objetivo no es describir el ecosistema de mercado de GRC, sino valorar su trayectoria, sus límites y su potencial de fortalecimiento conforme al estado del arte.

1.1. Tesis de trabajo y ejes del análisis

EjePregunta centralFunción en el artículo
Origen¿Qué problema histórico intentó resolver GRC?Justificar su emergencia y su pretensión integradora
Valor¿Qué aporta GRC cuando se implementa con rigor?Mostrar por qué ha conservado atractivo y utilidad
Límite¿Qué impide que su promesa se materialice?Identificar debilidades estructurales y de implantación
Fortalecimiento¿Cómo reforzarlo conforme al estado del arte?Proponer articulación con Three Lines, ISO y NIST

2. Origen histórico del concepto GRC

El concepto de GRC no surgió como una innovación puramente terminológica, sino como respuesta a la fragmentación funcional propia de organizaciones sometidas a mayores exigencias de control, transparencia y rendición de cuentas. El problema de fondo no era solo cumplir más normas, sino hacerlo en un contexto en el que el riesgo ya no podía tratarse como cuestión aislada de la gobernanza ni el cumplimiento como capa externa a la dirección institucional.

La referencia histórica más importante en el nacimiento del término es OCEG, que sitúa el origen de GRC en 2002 y lo vincula desde el inicio a la idea de Principled Performance: lograr objetivos de forma fiable, afrontar la incertidumbre y actuar con integridad. Este dato es relevante no solo por fijar un origen institucional reconocible, sino porque muestra que la formulación inicial de GRC fue más ambiciosa que un simple programa de coordinación funcional.

La academia intervino poco después para ordenar el campo. Racz, Weippl y Seufert advirtieron que la práctica había precedido a la teoría y que GRC necesitaba una definición más robusta. Vicente y Mira da Silva continuaron esa tarea proponiendo un modelo conceptual integrado. De este modo, el desarrollo histórico del enfoque muestra una secuencia característica: primero, necesidad organizativa; después, formulación institucional; finalmente, esfuerzo de consolidación doctrinal.

3. Desarrollo doctrinal y científico del enfoque

La literatura científica sobre GRC no parte de un dominio completamente asentado, sino de la constatación de una insuficiente madurez conceptual. Este rasgo explica por qué los trabajos fundacionales están tan centrados en definir, modelizar y ordenar el campo. Racz, Weippl y Seufert ofrecieron una de las primeras formulaciones científicamente útiles del enfoque integrado, subrayando la necesidad de alinear estrategia, procesos, tecnología y personas bajo una lógica común de gobernanza, riesgo y cumplimiento.

Vicente y Mira da Silva dieron un paso adicional al proponer un modelo conceptual que identificara funciones clave y relaciones entre ellas. Su aportación fue esencial para dotar al campo de mayor inteligibilidad y para reducir el riesgo de implantaciones deficientes derivadas de una comprensión imprecisa del dominio.

La evolución posterior amplió el foco desde la definición hacia la implementación. Papazafeiropoulou y Spanaki analizaron GRC como problema de sistemas de información y de diseño organizativo, poniendo de relieve la importancia de las partes interesadas, la gobernanza de la implantación y los factores críticos de éxito. Su trabajo permite extraer una conclusión decisiva: la utilidad de GRC depende menos de su formulación aspiracional que de su traducción en arquitectura organizativa efectiva.

4. Los valores del enfoque GRC

El primer gran valor de GRC es su capacidad de integración. El enfoque intenta superar la escisión entre gobernanza, riesgo y cumplimiento, ofreciendo una arquitectura común para que estas funciones no operen como subsistemas independientes. En su mejor versión, GRC no yuxtapone áreas, sino que las articula.

Un segundo valor es la inteligibilidad organizativa. GRC permite traducir objetivos, amenazas, obligaciones, controles y responsabilidades a un lenguaje más comprensible para la dirección y para las funciones de supervisión. Su contribución no es solo coordinadora; es también cognitiva: ayuda a que la organización se entienda mejor a sí misma.

A ello se suma el valor de la trazabilidad y la responsabilidad. Una arquitectura GRC madura permite reconstruir decisiones, criterios, controles activados y evidencias de actuación, reforzando así la rendición de cuentas. Esta dimensión resulta especialmente valiosa en entornos marcados por accountability, auditoría y supervisión regulatoria.

Finalmente, el enfoque aporta un valor de alineación entre objetivos, incertidumbre e integridad. OCEG ha insistido en que GRC no es un fin en sí mismo, sino un medio para alcanzar objetivos de forma fiable y ética. Esa formulación evita reducir el modelo a mera disciplina de contención o a simple aparato de cumplimiento.

5. Debilidades y límites del modelo

La principal debilidad de GRC es su ambigüedad conceptual. Su elasticidad favoreció la difusión del término, pero también debilitó su precisión analítica. GRC ha sido utilizado para designar, según el contexto, un enfoque organizativo, una arquitectura de control, una categoría tecnológica o una etiqueta de mercado. La literatura fundacional ya advirtió esta falta de comprensión uniforme y la necesidad de una delimitación más clara del dominio.

A ello se suma su propensión a la burocratización. La integración prometida puede degradarse en proliferación de documentos, matrices, comités y flujos de validación sin una mejora real en la calidad de la decisión, la supervisión o la gestión del riesgo. Cuando esto ocurre, GRC deja de funcionar como arquitectura de articulación y se convierte en hipertrofia procedimental.

Otra debilidad importante es la colonización tecnológica y comercial del concepto. OCEG ha insistido en que GRC no es una tecnología ni un departamento, pero una parte relevante de su difusión contemporánea ha quedado asociada a plataformas y soluciones de mercado. El problema no es el uso de herramientas, sino la inversión del orden lógico: la tecnología pasa a ocupar el lugar del modelo de gobernanza.

El enfoque también sufre la persistencia de silos bajo apariencia de integración. Muchas organizaciones adoptan el lenguaje GRC sin transformar realmente sus estructuras, sus responsabilidades ni sus circuitos de supervisión. El resultado es una capa retórica de coordinación superpuesta a subsistemas que continúan operando en paralelo.

Por último, el campo presenta una debilidad empírica relativa. Aunque los beneficios atribuidos a GRC son plausibles y consistentes con su lógica, una parte significativa de la evidencia disponible procede de consultoría, mercado o estudios de implantación no siempre comparables. Esto no invalida el modelo, pero sí obliga a una cautela metodológica mayor al evaluar su impacto. La bibliometría reciente confirma, precisamente, que GRC se ha consolidado como campo de investigación y que sigue necesitando mayor densidad analítica y empírica.

En conjunto, las debilidades de GRC no anulan su valor, pero sí muestran que su promesa integradora no se materializa por sí sola. La integración exige diseño, claridad funcional, disciplina metodológica y capacidad de verificación. Ahí reside también la razón por la que el diálogo con Three Lines, ISO y NIST resulta tan importante para su fortalecimiento.

6. GRC en diálogo con Three Lines, ISO y NIST

La cuestión central no es qué modelo debe prevalecer, sino cómo articularlos de forma coherente. GRC puede entenderse hoy como la lógica que conecta marcos especializados que aportan piezas metodológicas y operativas distintas. Esta lectura evita convertirlo en contenedor vacío y, al mismo tiempo, evita que Three Lines, ISO y NIST operen como silos sofisticados.

6.1. Aportes específicos y debilidades compensables

MarcoAporte principalDebilidad que ayuda a corregir en una arquitectura integrada
Three Lines (IIA)Claridad de roles, supervisión y aseguramientoSolapamientos, vacíos de responsabilidad, debilidad del desafío y del aseguramiento independiente
ISO 31000Estructura rigurosa de gestión del riesgoTratamiento superficial del riesgo o desconexión respecto de la estrategia y la decisión
ISO 37301Sistema de gestión del complianceEncapsulamiento del cumplimiento o reducción a formalismo documental
ISO/IEC 27001Disciplina de seguridad de la informaciónAislamiento de la seguridad como subsistema técnico
NIST CSF 2.0Gobernanza del riesgo cibernético mediante la función GovernSeparación entre ciberseguridad y gobernanza institucional
GRCLógica de articulación institucionalVaguedad, silos bajo apariencia de integración, burocratización

El modelo Three Lines del IIA aporta claridad funcional, supervisión y aseguramiento. El IIA lo presenta como un marco para clarificar principios y explicar cómo interactúan los roles clave de la organización en apoyo de una gobernanza sólida. Su principal valor para GRC es corregir una debilidad persistente del enfoque: la integración sin suficiente disciplina de responsabilidades.

ISO 31000 aporta la estructura de la gestión del riesgo. ISO la presenta como una norma de principios y directrices aplicable a cualquier organización. Su integración en una arquitectura GRC permite evitar que el riesgo sea tratado de manera vaga o subordinada a la lógica documental del cumplimiento.

ISO 37301 aporta una arquitectura sistémica del compliance. La norma no concibe el cumplimiento como vigilancia reactiva, sino como sistema de gestión mejorable. Integrada con GRC, reduce el riesgo de que el compliance quede encapsulado y sin conexión con gobernanza, auditoría y gestión del riesgo.

ISO/IEC 27001 aporta la disciplina de la seguridad de la información. En entornos digitalizados, la gobernanza ya no puede tratar seguridad como capa técnica separada. La norma fortalece el componente operativo de protección de la información dentro de una arquitectura institucional más amplia.

NIST CSF 2.0 aporta una pieza especialmente valiosa: la función Govern. NIST organiza el marco en seis funciones y sitúa la gobernanza explícitamente dentro de la gestión del riesgo cibernético. Esto refuerza la idea de que la ciberseguridad ya no puede concebirse como asunto periférico, sino como parte central de la gobernanza organizativa.

La conclusión de este diálogo es clara: el valor contemporáneo de GRC reside en servir como lógica de articulación reforzada entre marcos especializados. GRC no debería sustituir a estos modelos, sino ordenarlos bajo una racionalidad común de coherencia institucional, responsabilidad y prueba.

7. Hacia un modelo integrado reforzado

El estado del arte obliga a abandonar una lectura autosuficiente de GRC. La organización contemporánea necesita, simultáneamente, claridad de roles, gestión rigurosa del riesgo, sistema de compliance, seguridad de la información, gobernanza del riesgo cibernético y aseguramiento independiente. Pretender que un solo modelo cubra con igual densidad todas esas dimensiones conduce a la vaguedad. GRC debe ser entendido, por tanto, como arquitectura de articulación y no como solución monolítica.

La ventaja de esta integración es que permite corregir debilidades individuales mediante visión de grupo. Three Lines aporta roles y aseguramiento, pero no agota la disciplina del riesgo. ISO 31000 estructura el riesgo, pero no define por sí sola la arquitectura de aseguramiento. ISO 37301 fortalece el compliance, pero puede quedar encapsulada. ISO/IEC 27001 disciplina la seguridad, pero necesita inserción institucional. NIST CSF 2.0 fortalece la gobernanza del riesgo cibernético, pero gana potencia cuando se integra con la gobernanza general. La articulación estructurada permite que las fortalezas de unos compensen las debilidades de otros.

El siguiente paso es pasar de la coordinación declarativa a la integración verificable. No basta con afirmar que la organización alinea gobernanza, riesgo, cumplimiento y seguridad. Debe poder demostrarlo mediante una arquitectura trazable de decisiones, responsabilidades, criterios, controles, revisión y evidencia. En este punto convergen de forma fértil la lógica de aseguramiento del IIA, la mejora continua de las normas ISO y la centralidad de Govern en NIST CSF 2.0.

La actualización del modelo es además imprescindible en ámbitos como ciberseguridad, privacidad, resiliencia operativa e inteligencia artificial. Estos dominios no carecen de marcos; lo que con frecuencia les falta es integración institucional. El futuro de GRC depende de su capacidad para convertirse en la plataforma organizativa donde esas dimensiones dialoguen sin perder precisión técnica.

7.1. Recomendaciones de fortalecimiento

N.ºLínea de fortalecimientoSentido práctico
1Depurar conceptualmente GRCTratarlo como lógica de articulación y no como contenedor vacío
2Usar Three LinesAportar claridad funcional, desafío y aseguramiento independiente
3Anclar riesgo en ISO 31000Evitar tratamientos superficiales o episódicos de la incertidumbre
4Insertar compliance en ISO 37301Sistematizar obligaciones, mejora continua y cultura de cumplimiento
5Integrar seguridad e ciber-riesgoUsar ISO/IEC 27001 y NIST CSF 2.0 para seguridad y gobernanza digital
6Exigir integración verificableDemostrar roles, decisiones, controles, revisión y evidencia

8. Conclusiones

GRC surgió como respuesta legítima a un problema real de fragmentación organizativa. OCEG acertó al identificar que alcanzar objetivos de forma fiable, gestionar la incertidumbre y actuar con integridad exigía capacidades integradas. La literatura científica confirmó después la relevancia del enfoque, aunque advirtió también la necesidad de delimitar mejor el dominio y evitar su banalización conceptual.

El análisis desarrollado permite sostener que el valor contemporáneo de GRC no reside en funcionar como modelo autosuficiente, sino en operar como lógica de articulación estructurada entre marcos complementarios. Three Lines, ISO 31000, ISO 37301, ISO/IEC 27001 y NIST CSF 2.0 no compiten con GRC; lo hacen posible en una versión más madura, menos vaga y más verificable.

También ha quedado claro que todos estos modelos comparten riesgos de implementación: silo, formalismo, burocratización y distancia respecto de sus fines. Por ello, la respuesta más sólida no es sustituir unos marcos por otros, sino componerlos inteligentemente bajo una visión institucional común. Allí donde uno aporta claridad funcional, otro aporta estructura de riesgo; donde uno disciplina compliance, otro fortalece seguridad; donde uno gobierna el riesgo cibernético, otro proporciona aseguramiento independiente.

La conclusión final puede formularse así: el futuro de GRC depende menos de ampliar su perímetro semántico y más de aumentar su capacidad para ordenar, conectar y hacer verificable la relación entre gobernanza, riesgo, cumplimiento, seguridad y aseguramiento en organizaciones sometidas a complejidad creciente. Su fortaleza no estará en abarcarlo todo, sino en articular correctamente lo esencial.

Bibliografía

NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY (NIST). Cybersecurity Framework (CSF) 2.0 [en línea]. Gaithersburg: NIST, 2024. Disponible en: https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf

OCEG. What is GRC (Governance, Risk, and Compliance)? [en línea]. Phoenix: OCEG. Disponible en: https://www.oceg.org/ideas/what-is-grc/

OCEG. What is GRC? [en línea]. Phoenix: OCEG. Disponible en: https://www.oceg.org/what-is-grc/

PAPAZAFEIROPOULOU, Anastasia y SPANAKI, Kalliope. Understanding governance, risk and compliance information systems (GRC IS): The experts view. Information Systems Frontiers [en línea]. 2016, vol. 18, n.º 6, pp. 1251-1263. Disponible en: https://link.springer.com/article/10.1007/s10796-015-9572-3

RACZ, Nicolas. Governance, risk, compliance (GRC) for information systems [en línea]. Viena: Technische Universität Wien, 2011. Disponible en: https://repositum.tuwien.at/bitstream/20.500.12708/14816/2/Racz%20Nicolas%20-%202011%20-%20Governance%20risk%20compliance%20GRC%20for%20information%20systems…pdf

RACZ, Nicolas; WEIPPL, Edgar y SEUFERT, Andreas. A Frame of Reference for Research of Integrated Governance, Risk and Compliance (GRC). En: DE DECKER, Bart y SCHAFER, Günter, eds. Communications and Multimedia Security. Berlin; Heidelberg: Springer, 2010, pp. 106-117. Disponible en: https://link.springer.com/chapter/10.1007/978-3-642-13241-4_11

THE INSTITUTE OF INTERNAL AUDITORS (IIA). The IIA’s Three Lines Model [en línea]. Lake Mary: The Institute of Internal Auditors, 2020, act. 2024. Disponible en: https://www.theiia.org/globalassets/documents/resources/the-iias-three-lines-model-an-update-of-the-three-lines-of-defense-july-2020/three-lines-model-updated-english.pdf

THE INSTITUTE OF INTERNAL AUDITORS (IIA). The IIA’s Three Lines Model: An update of the Three Lines of Defense [en línea]. Lake Mary: The Institute of Internal Auditors. Disponible en: https://www.theiia.org/en/content/position-papers/2020/the-iias-three-lines-model-an-update-of-the-three-lines-of-defense/

INTERNATIONAL ORGANIZATION FOR STANDARDIZATION (ISO). ISO 31000:2018. Risk management — Guidelines [en línea]. Ginebra: ISO, 2018. Disponible en: https://www.iso.org/standard/65694.html

INTERNATIONAL ORGANIZATION FOR STANDARDIZATION (ISO). ISO 37301:2021. Compliance management systems — Requirements with guidance for use [en línea]. Ginebra: ISO, 2021. Disponible en: https://www.iso.org/standard/75080.html

ISO/TC 309. ISO 37301 compliance management [en línea]. Ginebra: ISO. Disponible en: https://committee.iso.org/sites/tc309/home/projects/published/iso-37301-compliance-management.html

INTERNATIONAL ORGANIZATION FOR STANDARDIZATION (ISO). ISO/IEC 27001:2022. Information security, cybersecurity and privacy protection — Information security management systems — Requirements [en línea]. Ginebra: ISO, 2022. Disponible en: https://www.iso.org/standard/27001

INTERNATIONAL ORGANIZATION FOR STANDARDIZATION (ISO). ISO/IEC 27000 family — Information security management [en línea]. Ginebra: ISO. Disponible en: https://www.iso.org/standard/iso-iec-27000-family

VICENTE, Pedro y MIRA DA SILVA, Miguel. A Conceptual Model for Integrated Governance, Risk and Compliance. En: Advanced Information Systems Engineering Workshops. Berlin; Heidelberg: Springer, 2011, pp. 199-210. Disponible en: https://link.springer.com/chapter/10.1007/978-3-642-21640-4_16

AVIANTI, Ilya y HANDOYO, Sofik. A bibliometric analysis of governance, risk, and compliance (GRC): trends, themes, and future directions. Humanities and Social Sciences Communications [en línea]. 2025, vol. 12, artículo 1945. Disponible en: https://www.nature.com/articles/s41599-025-06194-9