La capa que falta en la gobernanza moderna: el riesgo del capital humano.
GRC, ERM y ESG han convergido. El riesgo que subyace a todos ellos sigue siendo la intuición.
Hoy en día, si asistes a cualquier reunión de la junta directiva, escucharás el mismo vocabulario: GRC, ERM, ESG, los ODS, resiliencia y rendición de cuentas. Hace diez años, estos conceptos se gestionaban en departamentos separados, con responsables, herramientas e informes independientes. Hoy, los reguladores, los inversores y los auditores esperan una visión integral y coherente de cómo una organización identifica, gestiona y comunica sus riesgos.
Sin embargo, si observas detenidamente esa vista conectada, encontrarás un hueco justo en el medio.
Contamos con marcos de trabajo consolidados para el riesgo financiero, el riesgo operativo, el riesgo cibernético y el riesgo climático. Sin embargo, el riesgo subyacente a casi todos ellos —cómo las personas perciben, deciden y actúan— todavía se gestiona mediante formación anual, líneas directas de atención, verificación de antecedentes e intuición.
Esa brecha representa el riesgo del capital humano. En 2026, es el riesgo menos medido y con mayores consecuencias registrado.
Cada marco de referencia vuelve a las personas.
GRC parte de la base de que las personas comprenden las reglas y las siguen. La eficacia de las políticas depende de la percepción que tengan de ellas quienes deben aplicarlas.
La gestión de riesgos empresariales (ERM) exige a las organizaciones que identifiquen y prioricen sus riesgos materiales. Sin embargo, en la mayoría de los registros de riesgos, el "riesgo humano" se contabiliza como un único elemento, mientras que el fraude, las brechas de seguridad, las fugas de datos y las malas conductas se registran como eventos separados, como si no compartieran una causa humana.
ESG se compone de dos letras que se centran fundamentalmente en las personas. La S abarca la fuerza laboral, la seguridad, el bienestar y la conducta. La G abarca la integridad, la ética y la responsabilidad. Los inversores y las normas de información financiera exigen cada vez más que las organizaciones demuestren cómo gestionan estos aspectos, en lugar de simplemente describirlos.
Los ODS lo dejan claro. El ODS 8 exige trabajo decente y seguro. El ODS 16 exige instituciones sólidas y responsables, así como una reducción sustancial de la corrupción y el soborno. Ninguno de estos objetivos puede lograrse mediante tecnología que supervisa los sistemas sin tener en cuenta a las personas que trabajan en ellos.
El denominador común es el riesgo conductual: la brecha entre lo que dicen las políticas de una organización y cómo sus empleados realmente las perciben y actúan en consecuencia.
La divulgación sin medición es solo una narrativa.
La mayoría de las organizaciones pueden elaborar un informe ESG o de gobernanza bien redactado. Sin embargo, son muchas menos las que pueden responder a las preguntas básicas que subyacen a dicho informe:
¿Qué puestos conllevan el mayor riesgo de vulneración de la integridad y por qué?
¿Los empleados que ocupan puestos delicados reconocen realmente un conflicto de intereses cuando lo ven?
¿Dónde hay personas que son conscientes de un problema pero optan por guardar silencio?
¿Ha cambiado nuestro panorama de riesgos desde que contratamos a estas personas?
Sin datos, la gestión del capital humano se convierte en una mera declaración de intenciones. Con los datos adecuados, se transforma en un proceso gestionado y auditable.
Riesgo conductual: percepción, no veredictos.
En Logical Commander, abordamos esto de manera diferente a las herramientas que la mayoría de la gente asocia con las "pruebas de integridad".
No emitimos veredictos. No etiquetamos a las personas como culpables o inocentes. Revelamos percepciones .
Consideremos a cuatro empleados relacionados con el mismo problema. Uno cree haber actuado correctamente. Otro vio algo y guardó silencio. Otro no está seguro de si se infringió alguna norma. El último ni siquiera reconoce que se haya producido una infracción.
Un enfoque tradicional los trata como un solo problema. Una buena gobernanza los considera como cuatro: uno requiere aclaración, otro un canal seguro para comunicarse, otro capacitación y otro, posiblemente, una intervención más profunda. Esa es la diferencia entre controlar a las personas y gestionar el riesgo.
La gravedad también depende del contexto. Un mismo comportamiento tiene diferente peso para un conductor en logística, un director financiero en banca o un responsable de compras en una licitación regulada. La priorización de riesgos que ignora el rol y el sector genera confusión. El contexto genera decisiones.
De candidato a empleado con larga trayectoria
El riesgo asociado al capital humano no es un evento puntual que se produce al momento de la contratación. Evoluciona.
Candidatos. La contratación es el momento más económico para gestionar el riesgo. Comprender cómo un candidato para un puesto delicado percibe la integridad, el cumplimiento normativo y los escenarios de seguridad proporciona a los equipos de recursos humanos y seguridad información valiosa que los currículos, las entrevistas y las verificaciones de antecedentes no pueden ofrecer.
Evaluaciones periódicas. Las personas cambian. Los roles cambian, las presiones cambian, las circunstancias financieras y personales cambian, y el acceso al dinero, los datos y la capacidad de decisión aumenta. Un análisis de riesgos realizado al momento de la contratación y que nunca se actualiza no es un análisis de riesgos. Las evaluaciones periódicas y proporcionales lo mantienen actualizado, del mismo modo que cualquier otro riesgo importante se revisa periódicamente.
Después del incidente. Cuando algo sale mal, comprender quién percibió qué permite a las organizaciones investigar de manera justa y prevenir que se repita, en lugar de convertir una revisión en una caza de brujas.
La pregunta de Estados Unidos: ¿por qué la mayoría de las empresas evitan esto y por qué ya no tienen que hacerlo?
Para los empleadores estadounidenses, la conversación sobre la evaluación de la integridad generalmente termina con cuatro letras: EPPA .
La Ley de Protección de los Empleados contra el Polígrafo restringe severamente el uso de métodos de detección de mentiras por parte de los empleadores privados en las decisiones de contratación y empleo. Como es lógico, los equipos legales consideran cualquier práctica similar al polígrafo como un riesgo, y muchas organizaciones simplemente dejan este riesgo sin gestionar.
Logical Commander se diseñó desde cero teniendo esto en cuenta. Nuestra plataforma no detecta mentiras, no emite veredictos de veracidad, no realiza vigilancia encubierta ni almacena identificadores biométricos. Opera de forma transparente, en colaboración con las personas involucradas, y deja todas las decisiones en manos humanas.
El resultado es que las organizaciones estadounidenses pueden evaluar candidatos y realizar evaluaciones periódicas a empleados en puestos sensibles dentro de un marco diseñado para cumplir con la EPPA, sin los riesgos legales que conllevan las herramientas tipo polígrafo. Este mismo diseño, que prioriza la privacidad, es compatible con las organizaciones que operan bajo el RGPD y otros regímenes de protección de datos en los más de 47 países donde se implementa nuestra tecnología.
De la comprensión a la gobernanza
La información solo importa si llega a quienes gobiernan. Por eso, nuestras evaluaciones se integran en E-Commander , una plataforma centralizada que combina la inteligencia sobre riesgos humanos con la gobernanza, la gestión de riesgos empresariales (ERM) y la gobernanza, el cumplimiento y la responsabilidad (GRC).
Los equipos de RR. HH., cumplimiento normativo, seguridad, asuntos legales y gestión de riesgos trabajan con un marco unificado que abarca más de 90 temas de riesgo, con políticas compartidas, responsabilidades claras, priorización y un registro de auditoría. El consejo de administración obtiene lo que solicitaba: una visión única y sólida de la ubicación del riesgo humano y su gestión.
Gobernanza que pueda ver a la gente
Las organizaciones que lideren en la próxima década no serán las que tengan más controles, sino las que comprendan a las personas que los gestionan, de forma ética, proporcionada y desde el principio.
La ciberseguridad protege sus sistemas. La biometría confirma la identidad. La gestión de riesgos empresariales (ERM), la gobernanza, el riesgo corporativo (GRC) y los criterios ESG definen cómo debe ser una buena gobernanza. La inteligencia sobre riesgos del capital humano es la capa que permite que todos estos sistemas funcionen en la práctica.
¿En qué lugar se sitúa el riesgo del capital humano dentro del marco de gobernanza de su organización actualmente: en el registro de riesgos, en el informe ESG o aún no está definido?
%20(2)_edited.png)

