Gobierno · Riesgo · Educación ejecutiva

Convierto gobierno, riesgo y tecnología en decisiones defendibles.

Acompaño a las organizaciones a ordenar lo complejo, del directorio a la alta gerencia: marcos, exposición, madurez y criterio. Sin ruido. Con evidencia.

ISO 31000 · 22301 · 27001
Marcos de gestión
COBIT · NIST CSF · COSO ERM
Gobierno y control
IBEE
Formación ejecutiva
Enfoque

Hago más simple el trabajo de decidir.

Un comité decide con el tiempo que tiene. Cuando ese tiempo se consume en ordenar el material, la decisión se toma igual, con menos criterio. Mi trabajo es ese ordenamiento.

Criterio antes que volumen

El directorio no necesita más datos. Necesita la lectura correcta: qué decide, qué riesgo asume y qué evidencia lo respalda.

Riesgo que se puede defender

Cada exposición se ordena con marco, criticidad y consecuencia. Trazable ante auditoría, regulador y comité. Nunca color sin código.

Estructura sobre ruido

Gobierno, controles y tecnología articulados en un solo sistema legible. Lo que no ordena, compara, prioriza o decide, se elimina.

Mario Pettersen
Trayectoria

Mario Pettersen

Consultor senior y educador ejecutivo en Buenos Aires. Trabajo con organizaciones de LATAM, desde el directorio hasta la alta gerencia, en PMO, riesgos no financieros, continuidad de negocio, ciberseguridad, privacidad, gobierno de TI y transformación digital.

20+
años en gobierno, riesgo y cumplimiento
13
países en LATAM, Europa y Estados Unidos
IBEE
fundador · educación ejecutiva (LATAM)
Marcos de referencia
  • ISO 31000
  • ISO 22301
  • ISO 27001
  • ISO 27701
  • ISO 42001
  • COBIT
  • COSO ERM
  • NIST CSF
  • TOGAF
  • ITIL
  • DORA
  • SOC 2
  • PMBOK
  • SAFe
Servicios

Frentes distintos, un mismo criterio de decisión.

01

Gobierno de riesgos

Marco de riesgos no financieros, operacional, de modelo IA, ESG y reputacional. Apetito, KRI, exposición y madurez ante el comité.

  • ISO 31000
  • COSO ERM
  • NFR
02

Continuidad y ciberseguridad

BCM, resiliencia operacional y postura de ciberseguridad. Privacidad y cumplimiento normativo trazable, alineado a DORA y NIST CSF.

  • ISO 22301
  • ISO 27001
  • DORA
03

Gobierno de TI y dirección de programas

Dirección de programas y cartera de proyectos con PMBOK y SAFe. Arquitectura de la función tecnológica con TOGAF, COBIT e ITIL, con criterio de inversión y de corte de iniciativas.

  • PMBOK
  • TOGAF
  • COBIT
04

Formación ejecutiva

Programas para organizaciones, desde el directorio hasta la alta gerencia, a través de IBEE. Riesgo, gobierno y tecnología explicados para decidir, no para administrar.

  • IBEE
  • Directorios
  • C-level
ibee.education
Casos

Estructuras que había que rediseñar bajo presión.

Cada uno arranca donde el diseño formal dejó de responder y quien tiene autoridad de decisión necesita rehacer la estructura.

01

Banca pública de alcance nacional en LATAM. Área de Tecnología de 800 personas.

TOGAF
Presión
La cartera de pendientes de Tecnología cuadruplicaba el estándar de la industria, con solicitudes que esperaban meses en cola sobre una base de deuda técnica sin plan de reducción. La auditoría lo asentó como observación y el supervisor requirió remediación.
Decisión a sostener
Un órgano central con autoridad para rechazar demanda de gerencias con poder político propio y para frenar iniciativas ya comprometidas con el negocio. La alternativa disponible era sumar capacidad de ejecución sobre el mismo circuito de entrada, que reproduce la cola con más costo y sin cambiar quién decide.
Qué se hizo
Rediseño de la arquitectura de la función de Tecnología con TOGAF: capacidades, flujos de decisión y dependencias entre dominios definidos antes de tocar el circuito de demanda. Sobre esa arquitectura se fijaron criterios de priorización con pesos explícitos, matriz RACI y definiciones de proceso con COBIT, y evaluación de riesgo de cada solicitud con ISO 31000.
Consecuencia
Demanda reordenada bajo los nuevos criterios, cartera de pendientes reducida y ciclo de solicitud a decisión llevado a un tercio, sobre un programa de 2 años.
02

Organización agroindustrial de distribución en Argentina, con red de sucursales y depósitos propios.

ISO/IEC 27000 (lineamiento)
Presión
El stock registrado no coincidía con el físico y la información de gestión llegaba tarde e incompleta, sobre una base tecnológica obsoleta que alargaba cada proceso. La red de sucursales decidía con datos que no soportaban la decisión.
Decisión a sostener
Rehacer la organización para que la información tuviera integridad, disponibilidad y confidencialidad verificables, y para que la fuerza de ventas operara en el campo, donde está el cultivo. La propuesta alternativa era renovar la tecnología sobre la organización existente: los mismos procesos ejecutados más rápido, con los errores de stock intactos.
Qué se hizo
Programa plurianual de rediseño operativo sobre una red de sucursales con operación autónoma y dependencia tecnológica local. La administración se consolidó en una unidad central única, la logística quedó bajo dirección central con el stock consolidado en un registro único sobre los depósitos de distribución, y la fuerza de ventas dejó de tener a la sucursal como lugar de trabajo. Los controles sobre la información se tomaron de la familia ISO/IEC 27000 como lineamiento, sin objetivo de certificación.
Consecuencia
La mayor parte de la operación administrativa y comercial pasó a ejecutarse desde cualquier ubicación, sin depender de la sucursal. La presencia física quedó reducida a los depósitos de distribución.
Método

El nivel de un riesgo fija quién decide y con qué plazo.

Probabilidad por impacto, con semáforo de riesgo. Cada nivel llega con una decisión asociada, un punto de escalamiento y alguien que firma. El color nunca decide solo: cada celda lleva su código.

Probabilidad por impactoCódigo de nivel en cada celda
5
MProbabilidad 5, impacto 1. Nivel Medio.
AProbabilidad 5, impacto 2. Nivel Alto.
AProbabilidad 5, impacto 3. Nivel Alto.
CProbabilidad 5, impacto 4. Nivel Crítico.
CProbabilidad 5, impacto 5. Nivel Crítico.
4
BProbabilidad 4, impacto 1. Nivel Bajo.
MProbabilidad 4, impacto 2. Nivel Medio.
AProbabilidad 4, impacto 3. Nivel Alto.
AProbabilidad 4, impacto 4. Nivel Alto.
CProbabilidad 4, impacto 5. Nivel Crítico.
3
BProbabilidad 3, impacto 1. Nivel Bajo.
MProbabilidad 3, impacto 2. Nivel Medio.
MProbabilidad 3, impacto 3. Nivel Medio.
AProbabilidad 3, impacto 4. Nivel Alto.
AProbabilidad 3, impacto 5. Nivel Alto.
2
MBProbabilidad 2, impacto 1. Nivel Muy bajo.
BProbabilidad 2, impacto 2. Nivel Bajo.
MProbabilidad 2, impacto 3. Nivel Medio.
MProbabilidad 2, impacto 4. Nivel Medio.
AProbabilidad 2, impacto 5. Nivel Alto.
1
MBProbabilidad 1, impacto 1. Nivel Muy bajo.
MBProbabilidad 1, impacto 2. Nivel Muy bajo.
BProbabilidad 1, impacto 3. Nivel Bajo.
BProbabilidad 1, impacto 4. Nivel Bajo.
MProbabilidad 1, impacto 5. Nivel Medio.
1
2
3
4
5
  • MB Muy bajo
  • B Bajo
  • M Medio
  • A Alto
  • C Crítico
Criterio de decisión por nivel de riesgo
NivelDecisiónEscalamientoFirma
CCríticoTratamiento inmediato con plan y fecha de cierreDirectorio, en la sesión siguienteDirectorio
AAltoTratamiento con plan, responsable y plazoComité de riesgosComité de riesgos
MMedioTratamiento o transferencia según costo del controlAlta gerenciaResponsable del riesgo
BBajoMonitoreo con umbral de revisión definidoInforme periódicoResponsable del riesgo
MBMuy bajoAceptación registradaSin escalamientoResponsable del riesgo
Contacto

Empecemos por la pregunta correcta.

Una conversación inicial para entender el contexto, el órgano de gobierno y la decisión que hay que sostener.

Agenda abierta

Elegí un horario directamente sobre mi calendario. Sin intercambio de correos para coordinar.

Reservar una conversación inicial ¿Otra duración? Ver disponibilidad completa