Dónde se atasca el oficial de cumplimiento
La Circular Externa 100-000020 del 2 de julio de 2026 de la Superintendencia de Sociedades integra los sistemas SAGRILAFT y PTEE, con un periodo de transición hasta mayo de 2027. En ese mismo plazo, cada oficial puede atender un número limitado de empresas, así que la carga se concentra.
El oficial sabe de debida diligencia, señales de alerta y reportes. Lo que suele faltar es poder mostrar que las consultas en listas quedaron registradas y no se alteraron, qué fuentes de datos alimentan el sistema, quién tiene acceso a ellas y si hay personal pegando información de contrapartes en herramientas de IA públicas.
Ahí entramos: como apoyo técnico del oficial. Él mantiene la designación, la relación con la empresa y sus honorarios.
Qué recibe
Un expediente técnico que respalda las afirmaciones tecnológicas del informe del oficial:
- Inventario de fuentes de datos del sistema: bases de clientes, proveedores, contrapartes, herramientas de consulta
- Matriz técnica de riesgo con la metodología MAGERIT v3, aplicada a los procesos de debida diligencia
- Verificación de registros de consulta en listas: que existan, que se conserven y que se pueda comprobar su integridad
- Revisión de accesos a las herramientas y bases del sistema
- Reglas de uso de IA con información de contrapartes y datos sensibles
- Informe técnico de cierre con manifiesto de huellas SHA-256
Qué necesitamos de usted
- Reunión inicial con el oficial y con quien administra los sistemas
- Acceso de lectura a las herramientas de consulta y sus registros
- Documentación actual del sistema (manual, matriz de riesgo existente)
Qué no incluye
- Asumir las funciones del oficial de cumplimiento
- Conceptos jurídicos sobre la aplicación de la Circular
- Reportes a la UIAF o a la Superintendencia
Normas y referencias
Integración de SAGRILAFT y PTEE; transición a mayo de 2027. El oficial de Supersociedades se designa y se reporta.
Metodología de análisis y gestión de riesgos de los sistemas de información.
Lineamientos sobre tratamiento de datos personales en sistemas de inteligencia artificial.
Tres semanas, al ritmo del oficial
Alcance con el oficial
Definimos qué controles tecnológicos entran y qué va en su informe.
Inventario y pruebas
Levantamos fuentes, revisamos accesos y verificamos los registros de consulta.
Matriz y expediente
Entregamos la matriz de riesgo y el expediente técnico, listos para anexar.
¿Van a contactar a mis clientes por fuera de mí?
No. El cliente es del oficial. Trabajamos por subcontrato o por presentación directa, según él prefiera, y nunca le ofrecemos servicios por encima suyo.
¿Esto sirve para todas las empresas?
No todas las pymes están obligadas a SAGRILAFT o PTEE. Aplica a las que la Supersociedades define según sector y umbrales. Si su empresa no está obligada, se lo decimos.
¿Qué es exactamente la «matriz técnica de riesgo»?
Una tabla que relaciona los activos de información del sistema (bases, herramientas, equipos) con amenazas, vulnerabilidades, impacto y controles, usando MAGERIT v3. Es el soporte técnico de la matriz de riesgo que ya maneja el oficial.
Este servicio se presta como informe y concepto técnico de ingeniería de sistemas (Ley 842 de 2003). La responsabilidad del ingeniero se limita a la idoneidad metodológica y técnica de lo que suscribe. La adopción de políticas, la firma de autoevaluaciones y las declaraciones ante autoridades corresponden a los órganos directivos o funcionarios designados por su organización. No ejercemos las funciones del oficial de cumplimiento designado ni emitimos conceptos jurídicos.
¿El plazo de mayo de 2027 le va a juntar la carga?
Conversemos 15 minutos y le mostramos cómo luce una carpeta de evidencia técnica terminada.