Por qué la consultoría GRC fue tan cara durante tanto tiempo
No es que los consultores cobraran de más. Es que el trabajo genuinamente requería muchas horas: entrevistar a cada área de la empresa, mapear cada proceso, escribir cada política desde cero, crear el inventario de activos, desarrollar la metodología de riesgos, preparar la Declaración de Aplicabilidad, organizar la evidencia, preparar al equipo para la auditoría.
Una empresa mediana tiene fácilmente 200-400 controles que verificar, 50-150 activos críticos que inventariar, y decenas de políticas que redactar. Ese trabajo, hecho manualmente por un consultor senior, justificaba perfectamente los presupuestos del mercado.
Lo que cambió no es la complejidad del trabajo. Lo que cambió es quién puede hacerlo.
Qué hacen los agentes en Calut
Los agentes de Calut no son chatbots que responden preguntas. Son procesos que trabajan en segundo plano, monitoreando estados, generando documentos y actuando cuando algo cambia. Son 14 en total; estos son algunos de ellos y el trabajo de consultoría que reemplazan:
| Agente | Rol | Qué reemplaza |
|---|---|---|
| Lyra | Gestión documental | Consultor que escribe y actualiza políticas, detecta documentos vencidos |
| Rigel | Gestión de riesgos | Analista que mantiene el registro de riesgos actualizado y propone tratamientos |
| Voyager | Seguridad técnica | Equipo de seguridad que monitorea vulnerabilidades y genera evidencia técnica |
| Clio | Cumplimiento normativo | Especialista en regulación que cruza avances entre frameworks |
| Orión | Concienciación y capacitación | Coordinador de RRHH que asigna cursos, certifica al equipo y registra evidencia |
| Nexus | Seguridad de proveedores | Consultor que gestiona cuestionarios, evaluaciones de riesgo y contratos de proveedores |
| Atlas | Continuidad de negocio | Consultor que mantiene y prueba los planes de continuidad BCP/DRP y el análisis BIA |
| Auror | CISO virtual | Director de seguridad que da contexto sobre el estado del SGSI bajo demanda |
Lo que la IA puede hacer que el consultor no podía
No es solo que la IA sea más barata. En algunos casos es genuinamente mejor:
Trabajo 24/7 sin coordinación
Un consultor trabaja en horario de oficina y tiene múltiples clientes. Un agente IA monitorea tu estado de cumplimiento en tiempo real — si a las 2am un certificado SSL está por vencer o una política supera la fecha de revisión, la alerta existe antes que abras el computador en la mañana.
Inferencia cruzada entre frameworks
Cuando marcas un control ISO 27001 como cumplido, Clio evalúa automáticamente si ese avance también satisface controles relacionados en NIST CSF, CIS Controls, Ley 21.663 o PCI DSS. Un consultor también lo haría — pero tardaría horas. El sistema lo hace en segundos.
Evidencia que se genera sola
Cada acción en la plataforma genera evidencia trazable vinculada a los controles ISO correspondientes. No hay que recordar "documentar esto para la auditoría" — el registro existe desde el momento en que ocurre.
Lo que la IA no reemplaza
Seríamos deshonestos si no lo mencionamos. Hay cosas que la IA no hace bien (todavía):
- Decisiones estratégicas de alcance: definir qué entra y qué no en el SGSI requiere conocimiento de la empresa que la plataforma no tiene el primer día
- Negociación con el auditor: cuando hay ambigüedad en cómo aplica un control a tu contexto específico, un consultor experimentado puede defender una interpretación
- Gestión del cambio humano: convencer al equipo de dirección de invertir en seguridad, cambiar hábitos de trabajo, crear cultura — eso sigue siendo trabajo humano
- Contexto sectorial profundo: para industrias muy específicas (minería, generación eléctrica, sector público chileno), el conocimiento regulatorio especializado tiene valor que la plataforma no cubre por defecto
El modelo que funciona hoy: plataforma GRC con agentes IA para el 80% del trabajo operacional, más un consultor puntual para alcance inicial, preparación de auditoría y contexto especializado. El costo total baja de $15M a ~$3M CLP — y el tiempo de certificación se reduce a la mitad.
El cambio de mentalidad
El SGSI tradicional era un proyecto: se hacía, se certificaba, y hasta el siguiente ciclo todo quedaba relativamente estático. Con agentes IA, el SGSI es un estado operacional permanente — algo que vive y respira en la organización todos los días.
Eso no es solo más eficiente. Es más honesto con lo que ISO 27001 realmente pide: no un documento que demuestra que hiciste el trabajo en el pasado, sino evidencia de que el sistema de gestión está funcionando hoy.
14 agentes IA trabajando para tu SGSI desde mañana
Sin consultoría, sin setup complejo. Operativo en 48 horas.
Empieza gratis →