En muchas organizaciones, cuando se habla de Gobierno de TI, la conversación termina rápidamente en Tecnología.
Se asume que el CIO, la Gerencia de Sistemas o la Gerencia de Tecnología deben diseñar, implementar y supervisar todo lo relacionado con Gobierno de TI.
Ese enfoque es incompleto.
COBIT 2019 deja claro que gobernar la información y la tecnología no consiste únicamente en administrar infraestructura, sistemas, proyectos o proveedores. El verdadero propósito del gobierno es asegurar que la tecnología contribuya al cumplimiento de los objetivos empresariales, genere valor, optimice riesgos y utilice adecuadamente los recursos.
Por eso, el Gobierno de TI no puede ser una responsabilidad exclusiva del área de Tecnología.
Es una responsabilidad del Gobierno Corporativo.
Gobierno y gestión no son lo mismo
Uno de los errores más frecuentes es utilizar ambos conceptos como sinónimos.
La gestión se ocupa de planificar, construir, ejecutar y monitorear las actividades necesarias para alcanzar los objetivos definidos.
El gobierno, en cambio, evalúa las necesidades de los stakeholders, orienta la toma de decisiones y supervisa el desempeño y cumplimiento.
En COBIT 2019, esta diferencia se refleja claramente en los objetivos del dominio EDM:
- Evaluar.
- Dirigir.
- Monitorear.
Esto significa que el Directorio y la Alta Dirección no deberían limitarse a preguntar si los proyectos tecnológicos avanzan, si los sistemas están disponibles o si el presupuesto se está ejecutando.
También deberían preguntar:
- ¿La tecnología está generando el valor esperado?
- ¿Los riesgos tecnológicos están dentro del apetito?
- ¿Las inversiones están alineadas con la estrategia?
- ¿La organización conoce sus dependencias críticas?
- ¿La capacidad tecnológica soporta realmente las prioridades del negocio?
- ¿Los proveedores tecnológicos generan concentraciones relevantes?
- ¿Los indicadores permiten anticipar problemas o solo informan incidentes pasados?
Estas son preguntas de gobierno.
El problema de “TI gobierna TI”
Cuando Tecnología diseña, ejecuta, controla y reporta sobre sí misma, existe un riesgo evidente de falta de independencia.
No necesariamente porque exista una intención de ocultar información, sino porque la visión puede estar condicionada por prioridades técnicas.
Por ejemplo, un área de Tecnología puede considerar exitoso un proyecto porque:
- Se implementó dentro del plazo.
- Cumplió el presupuesto.
- La solución funciona.
- No existen incidentes críticos.
Sin embargo, desde la perspectiva del negocio, el proyecto puede haber generado otros problemas:
- Baja adopción.
- Procesos más complejos.
- Dependencia excesiva de un proveedor.
- Costos operativos superiores a los previstos.
- Nuevos riesgos no evaluados.
- Dificultades para la continuidad.
- Beneficios inferiores a los esperados.
Gobernar significa observar estas dimensiones en conjunto.
El Directorio no necesita convertirse en un área técnica
A veces se interpreta que fortalecer el Gobierno de TI significa que el Directorio debe profundizar en temas como arquitectura, desarrollo, configuraciones, protocolos o plataformas. Sin embargo, no es así. El Directorio debe entender la tecnología desde la perspectiva de impacto empresarial.
Necesita información suficiente para decidir si:
- La estrategia tecnológica está alineada con la estrategia corporativa.
- La exposición al riesgo tecnológico es aceptable.
- Las capacidades son suficientes.
- Los recursos se utilizan de forma eficiente.
- Las inversiones generan valor.
- Los controles están funcionando.
- Las desviaciones relevantes están siendo tratadas.
COBIT 2019 no busca convertir al Directorio en especialista tecnológico. Busca asegurar que la tecnología sea gobernada como un activo estratégico.
El papel del Comité de Tecnología o de Gobierno de TI
Dependiendo de la estructura de la organización, parte de esta supervisión puede canalizarse mediante un Comité de Tecnología, Comité de Gobierno de TI o instancias similares.
Pero la existencia del comité no garantiza que exista gobierno efectivo.
Un comité puede reunirse mensualmente y limitarse a revisar:
- Avance de proyectos.
- Problemas operativos.
- Compras.
- Incidentes.
Eso es gestión operativa. Un Comité de Gobierno debería elevar la conversación hacia temas como:
- Valor generado por las inversiones.
- Exposición al riesgo.
- Prioridades estratégicas.
- Capacidad y recursos.
- Arquitectura futura.
- Dependencias críticas.
- Cumplimiento de objetivos.
- Desviaciones respecto de apetito de riesgo.
- Riesgos asociados a transformación digital e IA.
La diferencia no está en el nombre del comité, sino en las decisiones que toma.
Los procesos COBIT deben conectarse con el negocio
Otro error común es implementar COBIT como una lista de procesos tecnológicos.
Se identifican objetivos, prácticas, documentos y responsables, pero no se conectan con las prioridades empresariales.
COBIT 2019 fue diseñado precisamente para evitar este enfoque mediante sus factores de diseño.
El marco propone considerar elementos como:
- Estrategia empresarial.
- Objetivos corporativos.
- Perfil de riesgo.
- Problemas actuales relacionados con TI.
- Amenazas.
- Rol de TI.
- Modelo de sourcing.
- Métodos de implementación.
- Estrategia de adopción tecnológica.
Esto permite adaptar el sistema de gobierno a cada organización. No todas las entidades necesitan el mismo nivel de madurez en todos los objetivos. La prioridad debe estar donde exista mayor impacto estratégico o riesgo.
Riesgo tecnológico como responsabilidad compartida
La gestión del riesgo tecnológico tampoco debe concentrarse únicamente en TI.
Tecnología debe identificar y gestionar riesgos operativos de sus componentes, pero el negocio debe comprender cómo esos riesgos afectan procesos, clientes y resultados.
Riesgos debe establecer metodologías, criterios, límites y supervisión.
Auditoría debe evaluar de manera independiente la efectividad de los controles.
El Directorio debe conocer las exposiciones relevantes y decidir si son aceptables.
Este modelo distribuye responsabilidades y reduce el riesgo de que la tecnología sea evaluada únicamente desde una perspectiva técnica.
¿Cómo saber si existe Gobierno de TI real?
Algunas señales son claras. Existe Gobierno de TI cuando:
- El Directorio recibe información relevante y no solo técnica.
- Las inversiones se priorizan según valor y riesgo.
- Existe trazabilidad entre estrategia y portafolio tecnológico.
- Los riesgos críticos son conocidos por la Alta Dirección.
- Se evalúan beneficios, no únicamente entregables.
- Los responsables de negocio participan en las decisiones.
- Los indicadores generan acciones.
- Las desviaciones se escalan oportunamente.
- Existe evidencia de decisiones y seguimiento.
Cuando estas condiciones no existen, probablemente la organización administra Tecnología, pero todavía no la gobierna.
Reflexión final
La tecnología se ha convertido en uno de los principales habilitadores del modelo de negocio. También se ha convertido en una de sus principales fuentes de exposición. Por eso, continuar considerando el Gobierno de TI como una responsabilidad exclusiva de Tecnología es un enfoque insuficiente.
El CIO administra capacidades. La Gerencia gestiona recursos. Pero el Gobierno de TI debe asegurar algo más importante:
Que las decisiones tecnológicas estén alineadas con los objetivos empresariales, el apetito de riesgo y la generación sostenible de valor.
COBIT 2019 proporciona el marco. La responsabilidad de hacerlo funcionar pertenece a toda la organización.
En ALGERisk Corporation acompañamos a organizaciones en diagnósticos de Gobierno de TI, evaluaciones de madurez, alineamiento con COBIT 2019, definición de modelos de gobierno, indicadores y planes de cierre de brechas.