Servicios externos | Todos los servicios →

I G R C

Instituto de Gobernanza, Riesgo y Cumplimiento

MANIFIESTO INSTITUCIONAL Y FUNDACIONAL

Edición Oficial V01

DOCUMENTO PROTEGIDO CON COPYRIGHT
© Instituto de Gobernanza, Riesgo y Cumplimiento (IGRC) — 2026.
Todos los derechos reservados. Este documento constituye una obra editorial protegida. Ninguna parte del Manifiesto IGRC, incluidos sus textos, definiciones, estructuras conceptuales, dominios, gráficos, metodologías o modelos de gobernanza, puede ser reproducida, distribuida, comunicada públicamente o transformada, total o parcialmente, por ningún medio físico o digital —incluyendo fotocopia, escaneo, captura, almacenamiento en sistemas electrónicos, publicación en internet o intranets— sin la autorización expresa y por escrito del Instituto.

El IGRC autoriza únicamente la consulta, lectura y referencia conceptual del presente documento en el contexto de su implementación profesional, académica o institucional. Cualquier uso comercial, formativo, certificador o editorial derivado requiere autorización previa.

Las solicitudes de permiso deben dirigirse exclusivamente al Instituto:
Instituto de Gobernanza, Riesgo y Cumplimiento (IGRC)
Unidad de Derechos Editoriales.
Email: copyright@theigrc.com
Sitio web: https://theigrc.com
Publicado en España.

Documento independiente, no vinculado a marcos privados, certificadoras comerciales ni entidades externas.

MANIFIESTO IGRC — Edición Oficial V01

  • INTRODUCCIÓN
  • I. PRINCIPIOS FUNDACIONALES Y NATURALEZA JURÍDICO‑TÉCNICA
    • 1. Entidad Privada Gestora del Estándar IGRC
    • 2. Registros Internacionales de Profesionales y Organizaciones
    • 3. Gobernanza, Ética e Imparcialidad
  • II. EL ESTÁNDAR IGRC: SISTEMA INTEGRAL Y PROPIETARIO
    • 4. Definición y Alcance
    • 5. Metodología de Conformidad y Evaluación
  • III. ESTRUCTURA DE LOS 10 DOMINIOS NORMATIVOS DEL ESTÁNDAR IGRC.
    • 6. Dominio 1 — Gobierno Corporativo, Liderazgo y Supervisión Directiva
    • 7. Dominio 2 — Gestión Analítica y Cuantificación de Riesgos
    • 8. Dominio 3 — Ciberseguridad, Protección de Activos e Infraestructura Digital
    • 9. Dominio 4 — Privacidad, Gobernanza del Dato e Ingeniería de Protección de Datos
    • 10. Dominio 5 — Resiliencia Operativa, Continuidad de Negocio y Gestión de Crisis
    • 11. Dominio 6 — Gobernanza Operativa y Ética de la Inteligencia Artificial
    • 12. Dominio 7 — Gestión de Riesgos de Proveedores y Cadena de Suministro (TPRM)
    • 13. Dominio 8 — Cumplimiento Regulatorio, Canal Ético y Accesibilidad Digital
    • 14. Dominio 9 — Concienciación, Formación y Human Risk Management
    • 15. Dominio 10 — Excelencia Operativa, Auditoría Interna y Mejora Continua
  • IV. BASE NORMATIVA Y FUENTES DE INSPIRACIÓN TÉCNICA
    • 16. Imperativo Legal y Regulatorio
    • 17. Fuentes Públicas de Inspiración Técnica
  • V. ESQUEMA DE ACREDITACIÓN PROFESIONAL
    • 18. Perfiles Profesionales Certificados
    • 19. Requisitos de Competencia
  • VI. SOSTENIBILIDAD FINANCIERA INSTITUCIONAL
    • 20. Tasas Oficiales de Registros Internacionales
    • 21. Tasas de Auditoría y Certificación
    • 22. Licencias Oficiales de Uso y Homologación Formativa
  • VII. GOBERNANZA INSTITUCIONAL Y GARANTÍAS DE IMPARCIALIDAD
  • VIII. CÓDIGO DE CONDUCTA Y ÉTICA INSTITUCIONAL
  • IX. POLÍTICA INSTITUCIONAL DE PROTECCIÓN DE DATOS
  • NOTA INSTITUCIONAL SOBRE EL ALCANCE Y DESARROLLO FUTURO
  • EDICIÓN OFICIAL

El Instituto de Gobernanza, Riesgo y Cumplimiento (IGRC) establece, mediante el presente Manifiesto Institucional, la arquitectura fundacional del Estándar IGRC y los principios rectores que definen su naturaleza técnica y profesional. Este documento constituye la base conceptual sobre la cual se articula el sistema de gestión IGRC, su modelo de acreditación profesional y el régimen de certificación internacional aplicable a organizaciones de cualquier sector.

El Estándar IGRC nace como respuesta a la necesidad global de disponer de un marco de gestión que facilite a las organizaciones la estructuración y mejora de sus sistemas de gobernanza, riesgo y control interno, sirviendo como herramienta de apoyo para la identificación y gestión de los requisitos regulatorios aplicables, sin que su adopción sustituya en ningún caso la verificación directa del cumplimiento normativo por parte de la organización. Frente a la fragmentación y dependencia privada de los modelos tradicionales, el IGRC se erige como un estándar independiente y alineado con fuentes públicas de excelencia técnica.

Este Manifiesto define los principios institucionales del Instituto, la estructura de los 10 Dominios Normativos del Estándar IGRC, su base metodológica, el esquema de acreditación profesional y el modelo de sostenibilidad que garantiza la independencia operativa de la entidad. Su contenido constituye la edición oficial de referencia para la implantación, auditoría y certificación del sistema IGRC en organizaciones de hasta 249 empleados, sin perjuicio de la futura extensión para grandes corporaciones.

El IGRC adopta un enfoque holístico, riguroso y verificable, orientado a elevar la madurez institucional y a proporcionar a las entidades certificadas un sistema de gestión sólido que contribuye a su marco de control interno. Este documento es, por tanto, la piedra angular del sistema IGRC y el marco rector que guía su evolución futura.

1. Entidad Privada Gestora del Estándar IGRC

El Instituto de Gobernanza, Riesgo y Cumplimiento (IGRC) es una entidad privada, independiente y de ámbito internacional, que desarrolla y gestiona un estándar propio de gestión para gobernanza, riesgo y cumplimiento. El IGRC es el creador, custodio exclusivo y administrador del Estándar IGRC, del Registro Internacional IGRC y del Sello de Conformidad IGRC. El Instituto establece de manera autónoma los criterios de competencia profesional, capacitación, experiencia, ética, acreditación y recertificación para los roles oficiales de Implementador Acreditado IGRC y Auditor Acreditado IGRC.

2. Registros Internacionales de Profesionales y Organizaciones

El Instituto mantiene y administra con carácter oficial dos registros de validez internacional:

  • Registro Internacional de Profesionales Acreditados IGRC: Censo oficial de Implementadores y Auditores que han demostrado competencia técnica y ética bajo el Estándar IGRC.
  • Registro Internacional de Organizaciones Certificadas IGRC: Censo oficial de empresas y entidades cuyos sistemas de gestión han sido verificados mediante auditoría oficial de conformidad.

Cada registro incorporará de forma unívoca: código de identificación individual, periodo de validez, estado de la certificación e historial de Desarrollo Profesional Continuo (CPD).

3. Gobernanza, Ética e Imparcialidad

El IGRC rige su estructura operativa interna bajo los siguientes principios institucionales:

  • Independencia Operativa: Separación absoluta entre las funciones de definición del estándar, capacitación, implementación y auditoría de conformidad.
  • Imparcialidad e Integridad: Prevención estricta de conflictos de interés para todos los miembros del Comité de Estándares, auditores e instructores.
  • Desarrollo Profesional Continuo (CPD): Exigencia de actualización técnica periódica para mantener la acreditación profesional.

4. Definición y Alcance

El Estándar IGRC es un sistema normativo de gestión integral, propietario, cerrado y auditable. No constituye una lista de verificación técnica ni una recopilación de controles aislados; es una arquitectura holística que articula la gobernanza directiva, la gestión cuantitativa de riesgos, el cumplimiento normativo (como referencia), la resiliencia operativa y la mejora continua en un marco único ejecutable.

5. Metodología de Conformidad y Evaluación

El Estándar IGRC evalúa la madurez institucional de las organizaciones mediante una escala de evidencia objetiva. La concesión del Sello de Conformidad IGRC requiere la verificación in situ y documental del cumplimiento del nivel de madurez mínimo exigido en la totalidad de sus dominios aplicables.

6. Dominio 1: Gobierno Corporativo, Liderazgo y Supervisión Directiva

Estructura de mando, delegación de autoridades, segregación de funciones, política de Tone at the Top, matriz RACI y calendario anual de supervisión estratégica.

7. Dominio 2: Gestión Analítica y Cuantificación de Riesgos

Inventario de activos, identificación, evaluación cualitativa y cuantificación financiera del riesgo operativo, tecnológico, legal y reputacional, fijando límites de tolerancia y apetito al riesgo.

8. Dominio 3: Ciberseguridad, Protección de Activos e Infraestructura Digital

Controles técnicos y organizativos puramente tecnológicos: gestión de vulnerabilidades, parches, cifrado de datos, control de accesos privilegiados, antimalware/EDR, respuesta a incidentes y copias de seguridad verificadas.

9. Dominio 4: Privacidad, Gobernanza del Dato e Ingeniería de Protección de Datos

Ciclo de vida del dato bajo RGPD/LOPDGDD, Registro de Actividades de Tratamiento (RAT), bases jurídicas, derechos de los interesados, Evaluaciones de Impacto (EIPD) y gestión de brechas de seguridad.

10. Dominio 5: Resiliencia Operativa, Continuidad de Negocio y Gestión de Crisis

Análisis de Impacto en el Negocio (BIA), definición de RTO/RPO, planes de recuperación ante desastres (DRP), backups inmutables y protocolo de actuación del gabinete de crisis.

11. Dominio 6: Gobernanza Operativa y Ética de la Inteligencia Artificial

Inventario y clasificación de impacto de modelos de IA, mitigación de sesgos, supervisión humana obligatoria (Human-in-the-loop), transparencia algorítmica y protección de datos en entornos de IA.

12. Dominio 7: Gestión de Riesgos de Proveedores y Cadena de Suministro (TPRM)

Homologación y evaluación del riesgo de terceros, contratos de encargo de tratamiento y nivel de servicio (SLA), verificación de cumplimiento normativo (NIS2/DORA/CRA) en suministradores tecnológicos y auditorías a proveedores críticos.

13. Dominio 8: Cumplimiento Regulatorio, Canal Ético y Accesibilidad Digital

Identificación y registro del mapa normativo coercitivo, implantación y gestión del Canal Ético (Whistleblowing), prevención de riesgos penales (art. 31 bis CP) y verificación de los requisitos de Accesibilidad e Inclusión Digital (EAA / WCAG) aplicables según el perfil comercial/público de la entidad.

14. Dominio 9: Concienciación, Formación y Human Risk Management

Plan anual de capacitación obligatoria, simulaciones continuas de ingeniería social (phishing), evaluación de la eficacia de la formación y medición de la cultura de cumplimiento del factor humano.

15. Dominio 10: Excelencia Operativa, Auditoría Interna y Mejora Continua

Evaluación del modelo de madurez del sistema, auditoría interna anual, gestión de no conformidades, planes de acción correctiva y revisión periódica por la dirección.

16. Imperativo Legal y Regulatorio

El IGRC articula de forma rigurosa la distinción entre el mandato imperativo de la ley y las fuentes metodológicas de excelencia técnica:

El Estándar IGRC incorpora referencias a las exigencias legales coercitivas como guía para la estructuración de los sistemas de gestión, contribuyendo a que la organización disponga de los elementos necesarios para abordar su conformidad jurídica, si bien la verificación final del cumplimiento normativo es responsabilidad exclusiva de la entidad y debe ser contrastada con sus asesores legales y las autoridades competentes.

  • Protección de Datos y Privacidad: Reglamento (UE) 2016/679 (RGPD), Ley Orgánica 3/2018 (LOPDGDD) y directrices de las Autoridades de Protección de Datos (AEPD/EDPB).
  • Ciberseguridad y Resiliencia Operativa: Directiva (UE) 2022/2555 (NIS2) y transposición nacional (RD-Ley 6/2023), Reglamento (UE) 2024/2847 (Cyber Resilience Act – CRA), Reglamento (UE) 2022/2554 (Digital Operational Resilience Act – DORA), Ley 8/2011 (PIC) y Ley 11/2022 (General de Telecomunicaciones).
  • Inteligencia Artificial y Entorno Digital: Reglamento (UE) 2024/1689 (AI Act), Reglamento (UE) 2022/868 (Data Governance Act), Reglamento (UE) 2023/2854 (Data Act), Reglamento (UE) 2022/2065 (DSA), Reglamento eIDAS2 y Ley 34/2002 (LSSI-CE).
  • Accesibilidad e Inclusión Digital: Directiva (UE) 2019/882 (European Accessibility Act – EAA), Ley 11/2023 de transposición y Ley General de Derechos de las Personas con Discapacidad.
  • Gobernanza Corporativa, Ética y Prevención: Ley 2/2023 (Protección del Informante / Whistleblowing), Artículo 31 bis del Código Penal (Responsabilidad Penal de la Persona Jurídica), Ley 10/2010 (Prevención del Blanqueo de Capitales), Ley 19/2013 (Transparencia) y Ley 9/2017 (Contratos del Sector Público).
  • Entorno Laboral y Prevención Operativa: Ley 31/1995 de Prevención de Riesgos Laborales (PRL), Ley Orgánica 3/2007 (Igualdad y Protocolos contra el Acoso) y normativa de Desconexión Digital.

Nota de Aplicabilidad Territorial: Las obligaciones de ámbito exclusivamente local para licitaciones públicas de un país concreto, tales como el Esquema Nacional de Seguridad [ENS Básico] en España, se excluyen del núcleo del estándar global y se estructuran en un Anexo de Aplicabilidad Sectorial.

17. Fuentes Públicas de Inspiración Técnica

El IGRC es un marco independiente que no se subordina a ninguna entidad privada. Para el diseño interno de sus metodologías, el Instituto analiza e integra autónomamente la excelencia de las publicaciones de agencias e instituciones públicas internacionales:

  • NIST (National Institute of Standards and Technology - EE. UU.): Guías públicas de ciberseguridad, privacidad, gestión de riesgos e ingeniería de IA (NIST CSF 2.0, Privacy Framework, RMF SP 800-37 / SP 800-53, AI RMF).
  • CISA (Cybersecurity and Infrastructure Security Agency - EE. UU.): Criterios públicos de ciberdefensa, respuesta a incidentes y resiliencia en la cadena de suministro.
  • GAO (Government Accountability Office - EE. UU.): Directrices de control interno y gobernanza ("Green Book").
  • FEMA / DHS (EE. UU.): Marcos de continuidad de negocio, gestión de crisis y resiliencia de infraestructuras críticas.
  • OMB / FTC (EE. UU.): Directrices públicas sobre gobernanza, rendición de cuentas e integridad comercial digital.
  • ENISA (European Union Agency for Cybersecurity): Directrices técnicas europeas de resiliencia y análisis de amenazas.
  • CCN‑CERT (Centro Criptológico Nacional – España): Guías STIC, criterios públicos de seguridad, metodologías de auditoría y marco ENS para administraciones públicas y operadores esenciales.
  • INCIBE (Instituto Nacional de Ciberseguridad – España): Guías públicas de ciberseguridad para empresas y PYMES, metodologías de análisis de riesgos, buenas prácticas y catálogos de amenazas.
  • AEPD (Agencia Española de Protección de Datos – España): Directrices públicas de privacidad, guías de cumplimiento del RGPD, criterios interpretativos, evaluaciones de impacto y guías de IA y protección de datos.
  • EDPB (European Data Protection Board – Unión Europea): Directrices oficiales europeas sobre privacidad, transferencias internacionales, DPIA, consentimiento, cookies y criterios de riesgo del RGPD.
  • DG CONNECT / Comisión Europea (Unión Europea): Marcos públicos de gobernanza digital, ciberseguridad y regulación tecnológica (NIS2, AI Act, Cyber Resilience Act, Data Governance Act, Digital Services Act).
  • EU JRC (Joint Research Centre – Unión Europea): Informes científicos públicos sobre IA, ciberseguridad, resiliencia digital, riesgos tecnológicos y gobernanza de infraestructuras críticas.
  • Europol / EC3 (European Cybercrime Centre – Unión Europea): Informes públicos de inteligencia de amenazas, ransomware, cibercrimen, tendencias de ataque y análisis de riesgos emergentes.
  • FRA (Fundamental Rights Agency – Unión Europea): Directrices públicas sobre ética digital, derechos fundamentales, impacto social de la tecnología y gobernanza responsable.
  • OECD (Organización para la Cooperación y el Desarrollo Económico): Marcos públicos de gobernanza digital, integridad empresarial, privacidad, ética de IA y gestión de riesgos institucionales.
  • ITU (International Telecommunication Union – Naciones Unidas): Estándares públicos de ciberseguridad, gobernanza digital, infraestructuras críticas, resiliencia y protección de datos.
  • World Bank – Governance & Integrity Frameworks: Marcos públicos internacionales sobre gobernanza, integridad, anticorrupción, riesgos institucionales y transparencia operativa.

18. Perfiles Profesionales Certificados

El Instituto regula los requisitos para el ejercicio profesional bajo el Estándar IGRC:

  • Implementador Acreditado IGRC: Profesional capacitado para diseñar, desplegar y mantener el sistema de gestión IGRC en las organizaciones.
  • Auditor Acreditado IGRC: Profesional independiente facultado para realizar evaluaciones de conformidad y emitir dictámenes oficiales de certificación bajo el Estándar IGRC.

19. Requisitos de Competencia

El acceso al Registro Internacional IGRC exige la verificación previa de:

  • Experiencia profesional documentada en áreas de gobierno, ciberseguridad, riesgo o cumplimiento.
  • Superación del examen oficial de conocimientos y resolución de casos prácticos.
  • Adhesión al Código de Ética del IGRC y cumplimiento anual del programa de Desarrollo Profesional Continuo (CPD).

El IGRC garantiza su independencia técnica y operativa mediante un modelo de financiación basado en:

  1. 20. Tasas Oficiales de Registros Internacionales: Tasas oficiales de inscripción y mantenimiento en los Registros Internacionales de Profesionales.
  2. 21. Tasas de Auditoría y Certificación: Tasas de auditoría, emisión y renovación del Sello de Conformidad IGRC para organizaciones certificadas.
  3. 22. Licencias Oficiales de Uso y Homologación Formativa: Licencias oficiales de uso de la documentación y homologación de programas formativos.

Las tarifas oficiales del IGRC están publicadas y disponibles en:
https://igrcinstitute.org/certificacion/tarifas/

21. Naturaleza y Función Institucional del Comité

El Comité de Expertos Independiente del IGRC es un órgano externo y no subordinado al Instituto. Su función institucional consiste en supervisar la integridad técnica del Estándar IGRC, validar sus actualizaciones metodológicas y emitir dictámenes independientes que garanticen la calidad conceptual del marco. El Comité actúa exclusivamente como garante técnico y no participa en actividades de auditoría, certificación, formación o implementación.

22. Principios de Independencia, Imparcialidad y No Subordinación

El Comité opera bajo estrictos principios de independencia, imparcialidad y ausencia de conflicto de interés. Sus miembros no pueden formar parte del Instituto, ni ejercer funciones de auditoría, implementación o capacitación bajo el Estándar IGRC. Esta separación absoluta asegura que las decisiones técnicas del Comité se mantengan libres de influencias operativas, comerciales o institucionales.

23. Código de Conducta y Ética Aplicable al Comité

El Comité de Expertos Independiente se rige por el Código de Conducta y Ética Institucional del IGRC, que establece los principios de integridad, transparencia, responsabilidad profesional y protección de la confidencialidad. La adhesión al Código es obligatoria para todos sus miembros, y cualquier incumplimiento podrá conllevar la revocación de su participación en el Comité. El desarrollo completo del Código se estructura en un documento oficial independiente.

24. Principios Rectores del Código Ético

El Instituto IGRC establece un Código de Conducta y Ética Institucional que define los principios de integridad, imparcialidad, independencia, transparencia y responsabilidad profesional que sustentan el Estándar IGRC. Estos principios rigen la actuación del Instituto, de los profesionales acreditados y de las organizaciones certificadas.

25. Obligación de Cumplimiento y Alcance Institucional

La adhesión al Código Ético es obligatoria para Implementadores Acreditados IGRC, Auditores Acreditados IGRC y entidades certificadas. El Código regula la conducta profesional, la gestión de conflictos de interés, la protección de la confidencialidad y la prohibición de influencias indebidas en procesos de auditoría o certificación.

26. Régimen de Responsabilidad y Medidas Institucionales

El incumplimiento del Código Ético podrá conllevar medidas disciplinarias, suspensión temporal o revocación de acreditaciones y certificaciones. El desarrollo completo del Código se estructura en un documento oficial independiente, aprobado por el Instituto IGRC y supervisado por el Comité de Expertos Independiente.

27. Compromiso Institucional y Marco Normativo

El Instituto IGRC declara su compromiso absoluto con la protección de datos personales conforme al RGPD, la LOPDGDD y las directrices de las Autoridades de Protección de Datos. Este compromiso garantiza que toda información tratada por el Instituto se gestione bajo principios de legalidad, minimización, integridad y confidencialidad.

28. Alcance de la Política y Tipología de Datos Tratados

La Política Institucional de Protección de Datos regula el tratamiento de la información gestionada por el Instituto, incluyendo los Registros Internacionales IGRC, evidencias de auditoría, documentación técnica, datos de profesionales acreditados y datos de organizaciones certificadas. El Instituto aplica medidas técnicas y organizativas adecuadas para asegurar la protección de esta información.

29. Desarrollo Normativo y Documento Oficial Independiente

La Política Institucional de Protección de Datos se desarrolla en un documento oficial independiente, de obligado cumplimiento para el Instituto, los profesionales acreditados y las entidades certificadas. Este documento define los procedimientos de conservación, acceso, eliminación, seguridad y gestión de brechas de datos.

NOTA INSTITUCIONAL SOBRE EL ALCANCE Y DESARROLLO FUTURO

El presente manifiesto y su arquitectura de 10 Dominios constituyen el Estándar IGRC, concebido y calibrado específicamente para la realidad operativa de organizaciones de hasta 249 empleados.

Para dar respuesta a las exigencias operativas y complejas de estructuras corporativas de mayor dimensión, el Instituto desarrollará en una fase posterior la Extensión de Aplicabilidad para Grandes Empresas, la cual incorporará módulos avanzados de gobernanza consolidada, supervisión de grupos multinacionales y gestión de riesgos transfronterizos.