Plataforma GRC para entidades financieras reguladas

MappRiskFramework

Gestión integral de riesgos y cumplimiento regulatorio, potenciada con inteligencia artificial.

Riesgo operacionalTecnológico ContinuidadLAFT TercerosAuditoría interna
128146 RIESGOSSOBRE APETITOSIN CONTROL MAPA DE CALOR EVOLUCIÓN DEL RIESGO
Contenido

Todo lo que cubre esta ficha, en un vistazo.

El reto

La exigencia regulatoria crece. La gestión de riesgos sigue viviendo en hojas de cálculo.

Cada área guarda su propia versión de la verdad. Los controles se prueban en un archivo, los eventos se registran en otro, y la evidencia para el regulador se arma a última hora, reconstruyendo a mano lo que ya se había hecho. El costo no es el trabajo repetido: es no poder responder, en el momento en que se pregunta, cuál es el perfil de riesgo real de la entidad.

HOY Matriz.xlsxEventos.xlsx ControlesBCP.docx LAFTProveedores CON MAPPRISK RiesgosControlesEventos ContinuidadLAFTTerceros Repositorio único auditable REGULADOR

La diferencia no es tener un sistema en vez de archivos. Es que la evidencia se produce mientras se gestiona, no después.

Propuesta de valor

Cinco razones por las que una entidad regulada elige MappRisk.

Plataforma todo‑en‑uno

Riesgo operativo, tecnológico, continuidad, LAFT, terceros y auditoría en un solo lugar, con una sola metodología y un solo inventario de controles.

Alineamiento regulatorio nativo

Construida sobre la normativa de la Superintendencia de Bancos y de la Superintendencia del Mercado de Valores. No es un módulo de cumplimiento agregado después.

Inteligencia artificial aplicada

Acelera la identificación de riesgos y el análisis documental. La IA propone; el gerente de riesgos decide y firma.

Configurable por empresa

Matriz de 3×3 a 5×5, escalas, etiquetas, colores, catálogos, apetito y flujos de aprobación se ajustan a la metodología de cada entidad.

Aislamiento y seguridad de datos

Separación estricta de la información de cada entidad, permisos por rol, doble factor de autenticación y bitácora inalterable.

En una línea

La rigurosidad de un banco, con el apoyo de la inteligencia artificial.

Alcance

Seis dominios de riesgo, una sola plataforma.

En la mayoría de las entidades, cada dominio de riesgo se gestiona con una herramienta distinta, un responsable distinto y un criterio de valoración distinto. Cuando el regulador pide una visión consolidada, alguien tiene que reconciliarlos a mano.

MappRisk unifica los seis bajo una misma matriz, un mismo apetito de riesgo y un mismo inventario de controles. Un control probado una vez sirve para todos los dominios donde aplica.

La entidad puede iniciar con un dominio y sumar los demás a medida que su madurez lo requiera, sin rehacer lo ya cargado.

MappRisk Framework Riesgo operacional Riesgotecnológico Riesgo deterceros Auditoría interna LAFT/ PLAFT Continuidaddel negocio
Módulos y funcionalidades

Doce módulos que cubren el ciclo completo, del levantamiento del riesgo al reporte regulatorio.

01

Núcleo de gestión de riesgos

Del levantamiento del riesgo a la decisión gerencial documentada, en un solo flujo trazable.

Panel de Control

La foto del perfil de riesgo de la entidad, en el momento en que se pregunta.

  • Visión integral del perfil de riesgo de la entidad
  • Indicadores clave: total de riesgos, riesgos sobre apetito, riesgos sin control, tratamientos vencidos
  • Mapas de calor de riesgo inherente y residual, lado a lado
  • Pruebas de control y eventos recientes
  • Vista de evolución del riesgo con comparación histórica
  • Tabla de movimientos riesgo por riesgo: mejoraron, empeoraron, nuevos
  • Vistas analítica y ejecutiva intercambiables

Identificación, Análisis y Valoración

La metodología de la entidad, configurada tal como está aprobada en su manual.

  • Estructura jerárquica de macroprocesos, procesos y subprocesos con codificación automática
  • Matriz de riesgo configurable en 3×3, 4×4 o 5×5
  • Niveles, etiquetas, rangos y colores definibles por cada empresa
  • Definición de apetito de riesgo inherente y residual
  • Cálculo de probabilidad basado en frecuencia e historial de eventos
  • Análisis interactivo con mapa de calor, factores de riesgo y ventana de eventos
  • Vinculación con activos, amenazas tecnológicas y factores de ciberseguridad
  • Campos regulatorios específicos para entidades bancarias
  • Carga masiva de riesgos mediante plantilla
  • Flujo de revisión y aprobación en tres pasos

Tratamiento y Planes de Acción

La decisión gerencial queda registrada, con nombre y fecha, no en un correo.

  • Mapas de calor inherente y residual clicables
  • Tratamiento guiado según el estado real del riesgo: con o sin controles, probados o no, residual frente al apetito
  • Cinco estrategias ISO 31000: mitigar, aceptar, transferir, evitar, compartir
  • Formulario específico por cada estrategia
  • Planes de acción con tareas, responsables y fechas de entrega
  • Flujo de estados: pendiente, en curso, en revisión, completada
  • Aprobación o rechazo por el revisor y reasignación de tareas
  • Evidencia de cierre y recordatorios automáticos
Del riesgo inherente al residual

El mapa de calor no es una ilustración: es la herramienta de trabajo. Cada riesgo se ubica según su probabilidad e impacto, y el desplazamiento del punto inherente al residual muestra el efecto medido de los controles que efectivamente se probaron.

I riesgo inherente · R riesgo residual. La distancia entre ambos es evidencia, no una estimación declarada.

Bajo Medio Alto Crítico
54 321 12 345 IMPACTO PROBABILIDAD I R
02

Control, eventos y reportería

Lo que se prueba, lo que ocurre y lo que se reporta — con la misma trazabilidad.

Pruebas de Control

Un control no reduce el riesgo residual hasta que se demuestra que funciona.

  • Metodología profesional de cuatro pasos
  • Información del control, evaluación de diseño y de operatividad por separado
  • Resultado consolidado con cálculo automático de la efectividad
  • Carga de evidencias de respaldo
  • Histórico de pruebas por control
  • Efecto consolidado sobre el riesgo residual
  • Reportes en PDF con formato regulatorio

Eventos de Riesgo Operacional

Cuando el riesgo se materializa, el expediente se arma solo.

  • Registro estructurado mediante asistente guiado
  • Clasificación regulatoria completa alineada al Manual de la Superintendencia de Bancos
  • Estados de confirmación: pendiente, confirmado, denegado
  • Ventanas de edición configurables
  • Estructura de codificación de eventos parametrizable por empresa
  • Cuantificación de pérdidas y recuperaciones
  • Notificaciones automáticas al gerente de riesgos y a control interno

Reportería Regulatoria y Ejecutiva

El mismo dato, en el formato que exige cada superintendencia.

  • Reportes regulatorios de riesgo operacional y de eventos
  • Adaptación automática según el régimen de la entidad
  • Exportaciones específicas por régimen regulatorio
  • Matriz Global de Riesgo en Excel con tablero analítico
  • Detalle por macroproceso
  • Reportes de gestión interna y reportes ejecutivos
Ciclo de vida de un evento

Cada paso queda fechado y firmado por usuario. Cuando llega el requerimiento del regulador, no hay que reconstruir nada: el expediente del evento ya está armado desde el día en que ocurrió.

DetecciónRegistro guiado Clasificación regulatoriaCuantificación Reporte El evento se materializa en un proceso. Asistente paso a paso, sin campos libres. Categoría, línea de negocio, causa raíz. Pérdida bruta, recuperaciones, neto. Exportación al formato del regulador.
03

Riesgo tecnológico y continuidad

Qué activos sostienen la operación, qué los amenaza y cómo se recupera el negocio.

Riesgo Tecnológico y Ciberseguridad

Del inventario de activos al indicador que se presenta al comité.

  • Inventario de activos tecnológicos con criticidad
  • Clasificación de confidencialidad, integridad y disponibilidad
  • Gestión de amenazas y vulnerabilidades con evaluación de probabilidad e impacto
  • Gestión de incidentes con flujo de notificación regulatoria en tiempos definidos
  • Evaluación de proveedores tecnológicos
  • Indicadores clave de riesgo (KRIs) con semáforos y lecturas históricas
  • Evaluaciones periódicas del riesgo tecnológico

Continuidad del Negocio (BCP/DRP)

El plan deja de ser un documento y pasa a ser un proceso con fechas.

  • Análisis de impacto al negocio (BIA) por localidad
  • Catálogo de amenazas y escenarios de disrupción
  • Definición de recursos críticos de personal y tecnología
  • Tiempos objetivo de recuperación RTO y RPO
  • Planes de continuidad y de recuperación ante desastres con pasos ordenados
  • Programación y seguimiento de simulacros
  • Equipo de gestión de crisis
  • Notificaciones regulatorias
Indicadores clave de riesgo 35% Parches críticos pendientes 62% Incidentes cerrados en plazo 85% Uso de la ventana de recuperación

Valores ilustrativos. Cada entidad define sus propios indicadores y umbrales de semáforo.

Recuperación ante disrupción DISRUPCIÓN RPO RTO Último respaldo válido Servicio restablecido

Los tiempos objetivo se definen en el BIA por proceso y localidad, y se contrastan contra el resultado real de cada simulacro.

04

Cumplimiento LAFT y riesgo de terceros

Dos frentes con exigencia propia, gestionados con la misma disciplina metodológica.

Riesgos de Lavado de Activos (PLAFT)

La matriz se calcula desde el inventario. No se ingresa a mano.

  • Inventario de riesgos LAFT por las cuatro dimensiones GAFI: clientes, productos, canales y geografía
  • Matriz de riesgo periódica calculada a partir del inventario
  • Tipologías y señales de alerta
  • Carga asistida por IA desde documentos GAFILAT
  • Controles LAFT y su evaluación periódica
  • Indicadores clave de riesgo y planes de mitigación por dimensión
  • Eventos potenciales con confidencialidad y trazabilidad de accesos
  • Retención regulatoria extendida y notificación al oficial de cumplimiento
  • Gestión de la capacitación PLAFT del personal

Riesgo de Terceros (TPRM)

No todos los proveedores requieren el mismo nivel de escrutinio.

  • Evaluación de materialidad con metodología de factores ponderados
  • Programa de gestión para los proveedores materiales
  • Debida diligencia por categorías de riesgo
  • Evaluación multidimensional del riesgo del tercero
  • Verificación del cumplimiento contractual
  • Registro regulatorio de tercerización
  • Generación de constancias en PDF
Las cuatro dimensiones GAFI ClientesProductos CanalesGeografía Perfil, actividad yorigen de fondos Naturaleza y nivelde exposición Presencial, digitale intermediado Jurisdicciones yzonas de riesgo LAFT
Debida diligencia de proveedores Universo de proveedores Evaluación de materialidad Proveedores materiales

Solo los proveedores materiales entran al programa de gestión intensiva. El resto queda registrado, con su evaluación documentada.

05

Gobierno, inteligencia artificial y seguridad

La capa que sostiene la confianza en todo lo demás.

Auditoría Interna

La tercera línea trabaja sobre los mismos datos, sin tocar la valoración de la gestión.

  • Modelo de tres líneas de defensa
  • Planes de auditoría con ciclo de aprobación
  • Pruebas de control independientes que no alteran la valoración de la gestión
  • Gestión de hallazgos con severidad, plazos y seguimiento hasta el cierre
  • Vista comparativa entre la evaluación de la gestión y la de auditoría

Trazabilidad y Bitácora

Quién hizo qué, cuándo y sobre qué registro.

  • Registro auditable e inalterable de todas las acciones del sistema
  • Filtros por acción, usuario, entidad y fecha para investigación y auditoría

Seguridad y Control de Accesos

Multiempresa, con separación estricta entre entidades.

  • Autenticación de doble factor (2FA)
  • Inicio de sesión con Microsoft (SSO corporativo)
  • Permisos configurables por rol y por empresa
  • Aislamiento estricto de los datos de cada entidad
Tres líneas de defensa

Auditoría trabaja sobre los mismos riesgos y controles que la gestión, pero su valoración se registra por separado. La vista comparativa muestra exactamente dónde ambas difieren — que suele ser la conversación más útil del comité.

PRIMERA LÍNEA Dueños del proceso Identifican, valoran y tratan sus propios riesgos. SEGUNDA LÍNEA Riesgos y cumplimiento Aprueban, prueban controles y vigilan el apetito. TERCERA LÍNEA Auditoría interna Evalúa de forma independiente, sin alterar la gestión.
Entregables

Lo que usted le entrega al regulador.

La prueba de que una plataforma GRC funciona no es la pantalla: es el documento que sale de ella cuando llega el requerimiento.

Reporte de riesgo operacional

En el formato de la Superintendencia de Bancos o de la Superintendencia del Mercado de Valores, según el régimen de la entidad.

Reporte de eventos

Eventos materializados con su clasificación regulatoria, pérdidas brutas, recuperaciones y neto.

Matriz Global de Riesgo

En Excel, con tablero analítico y detalle por macroproceso, lista para anexar al expediente.

Reportes de pruebas de control

En PDF, con diseño, operatividad, efectividad calculada y evidencias asociadas.

Constancias de tercerización

Registro regulatorio de proveedores materiales con su evaluación y constancia en PDF.

Notificaciones de incidentes

Incidentes tecnológicos y de continuidad con su flujo de notificación en los tiempos definidos.

Inteligencia artificial aplicada

La IA propone. El gerente de riesgos decide.

La inteligencia artificial en MappRisk no toma decisiones de riesgo ni firma valoraciones. Reduce el trabajo de transcripción y de partida en blanco, para que el equipo dedique su tiempo al criterio, que es lo único que no se puede automatizar.

Toda sugerencia generada por IA queda marcada como propuesta y requiere validación humana explícita antes de incorporarse al inventario.

Identificación de riesgos asistida

A partir del contexto de la entidad —procesos, productos, canales y activos— propone riesgos candidatos para que el equipo los revise, ajuste o descarte.

Sugerencia de factores de ciberseguridad

Propone los factores aplicables a cada activo tecnológico según su naturaleza y criticidad.

Extracción de tipologías desde documentos

Lee documentos en PDF e imágenes —incluidos los publicados por GAFILAT— y extrae tipologías y señales de alerta al catálogo LAFT.

Alineamiento regulatorio

Cumplimiento regulatorio nativo, no un agregado.

La plataforma no traduce la normativa después de construida: la estructura de datos, los catálogos y los reportes nacen de ella. Un solo sistema para dos superintendencias.

Estándares internacionales

ISO 31000ISO 22301ISO/IEC 27031 ISO/IEC 27001NIST CSFNIST SP 800‑34 NIST SP 800‑161COBIT 2019

Prevención de lavado de activos

Ley 155‑17GAFI · 40 Recomendaciones GAFILATCircular SB 005/22 Circular SB 003/18Circular SB 009/18

Superintendencia de Bancos · SIB

Manual de Requerimientos de Información (AMF 2022) Reportes de riesgo operacional Circular sobre tercerización

Superintendencia del Mercado de Valores · SIMV

R‑CNMV‑2018‑12‑MV mod. R‑CNMV‑2025‑04‑MV R‑CNMV‑2020‑08‑MV

Riesgo de terceros

Principios del Comité de Basilea (BCBS)

La plataforma reconoce el régimen de cada entidad y adapta campos, catálogos y formatos de reporte en consecuencia.

Sectores atendidos

Diseñado para la banca dominicana, adaptable a todo el sector financiero regulado.

En operación

Banca y entidades de intermediación financiera

Bancos múltiples, de ahorro y crédito, y corporaciones de crédito supervisadas por la Superintendencia de Bancos.

En operación

Mercado de valores

Puestos de bolsa y administradoras de fondos de inversión (SAFI) bajo el régimen de la Superintendencia del Mercado de Valores.

Con capacidad de servicio

Aseguradoras

La metodología de riesgo operacional, continuidad y terceros aplica sin cambios estructurales al régimen asegurador.

Con capacidad de servicio

Cooperativas de ahorro y crédito

Escalable hacia entidades de menor tamaño, con la misma disciplina metodológica y una configuración proporcional.

La plataforma es multiempresa: cada entidad opera con su propia configuración, sus propios catálogos y sus datos completamente separados de los demás.

Implementación acompañada

No se entrega un acceso y un manual.

La implementación se estructura por fases y se ejecuta junto al equipo de riesgos de la entidad, hasta que la plataforma refleje su forma real de trabajar.

FASE 01

Kick‑off

Alineación de alcance, roles y responsables por parte de la entidad.

FASE 02

Definición metodológica

Tamaño de matriz, niveles, etiquetas, apetito y criterios de valoración.

FASE 03

Provisionamiento

Alta de la entidad, usuarios, roles y esquema de permisos.

FASE 04

Configuración

Catálogos, estructura de procesos, codificaciones, flujos y notificaciones.

FASE 05

Capacitación

Formación por perfil: dueños de proceso, riesgos, cumplimiento y auditoría.

FASE 06

Carga inicial

Migración del inventario de riesgos y controles existente.

FASE 07

Pruebas de aceptación

Validación funcional y de reportes por parte de la entidad.

FASE 08

Puesta en marcha

Operación en producción con acompañamiento durante el primer ciclo.

Las decisiones metodológicas se pactan con cada cliente y quedan documentadas: son la base sobre la que se configura todo lo demás.

Preguntas frecuentes

Lo que nos preguntan antes de decidir.

¿Por qué no seguimos gestionando en Excel?

Excel funciona bien para calcular y muy mal para demostrar. No registra quién cambió una valoración ni cuándo, no impone un flujo de aprobación, no vincula la prueba de un control con su efecto sobre el riesgo residual, y no produce el formato que pide el regulador. El punto no es la hoja de cálculo: es que la evidencia de gestión no se puede reconstruir después de los hechos.

¿Por qué no una suite internacional?

Las suites internacionales son sólidas y suelen cubrir más terreno funcional. La diferencia está en la última milla: los campos regulatorios de la Superintendencia de Bancos, los formatos de reporte de la Superintendencia del Mercado de Valores y los plazos locales no vienen configurados, y adaptarlos es un proyecto en sí mismo. MappRisk parte de ahí. Además, la plataforma está en español y el acompañamiento es local, en la misma zona horaria.

¿Qué pasa con nuestra información si dejamos la plataforma?

La información es de la entidad. Las condiciones de exportación y devolución de datos al término del servicio se establecen en el contrato, y la plataforma incluye exportación de la matriz global, el inventario de riesgos y controles, los eventos y la bitácora en formatos abiertos. Es una pregunta legítima que conviene resolver antes de firmar, no después.

¿Podemos empezar con un solo dominio de riesgo?

Sí. Muchas entidades inician con riesgo operacional y suman continuidad, LAFT, terceros o auditoría cuando su madurez o una exigencia regulatoria lo requiere. La configuración crece con la organización y no obliga a rehacer lo ya cargado.

¿Nuestros datos quedan separados de los de otras entidades?

Sí. La plataforma es multiempresa con aislamiento estricto: cada entidad opera con su propia configuración, sus propios catálogos y sus datos separados. El control de accesos es por rol y por empresa, con doble factor de autenticación y bitácora inalterable de todas las acciones.

Por qué MappRisk

Cuatro razones que se notan después de la firma, no antes.

01

Implementación acompañada

Se acompaña la definición metodológica, la configuración, la carga inicial y la capacitación del equipo, hasta que la plataforma refleje la forma real de trabajar de la entidad.

02

En español y pensada para la normativa dominicana

Terminología, campos regulatorios, formatos de reporte y plazos locales. Sin traducciones aproximadas ni adaptaciones de un producto diseñado para otra jurisdicción.

03

Escalable por empresa

Una entidad puede comenzar con riesgo operacional y sumar continuidad, LAFT o terceros cuando su madurez lo requiera. La configuración crece con la organización, no al revés.

04

Inteligencia artificial que acelera la madurez

Reduce el tiempo entre identificar un riesgo y gestionarlo, y libera al equipo del trabajo de transcripción. La decisión y la responsabilidad siguen siendo de quien gestiona.

Siguiente paso

Solicite una demostración.

Le mostramos la plataforma configurada con su propia matriz de riesgo, su apetito y sus procesos — no con un ejemplo genérico.

Correo comercialinfo@mappriskdr.com
OficinaSanto Domingo, República Dominicana