Una auditoría o un cliente grande casi nunca pide el proceso completo. Piden evidencia puntual: quién hizo un cambio y cuándo, con qué permiso actuó, y un reporte exportable que lo demuestre sin depender de que alguien lo explique. Si tu proceso no genera eso automáticamente, no importa qué tan bien funcione en el día a día.
¿Cómo tener trazabilidad digital de un proceso para una auditoría?
La trazabilidad no es un archivo grande con todo adentro. Es la capacidad de responder tres preguntas puntuales sobre cualquier dato del proceso: quién lo cambió, cuándo lo hizo, y bajo qué permiso pudo hacerlo.
Un proceso tiene trazabilidad digital cuando esas tres respuestas existen sin que nadie tenga que recordarlas. No basta con que alguien del equipo sepa la respuesta. Tiene que estar registrada en el sistema, disponible para quien la pida, sin depender de una conversación.
¿Qué evidencia pide un cliente grande sobre un proceso interno?
Casi siempre pide tres cosas. La primera es quién hizo cada cambio y cuándo. La segunda es con qué nivel de acceso actuó esa persona. La tercera es un reporte que reúna eso en un formato revisable, sin necesidad de entrar directo al sistema.
Estas tres piezas suelen faltar juntas, no por separado. Un sistema que registra quién hizo un cambio pero no puede exportar ese historial en un reporte deja al cliente con la misma pregunta sin responder: no puede verificar nada sin pedirle acceso directo al sistema, algo que la mayoría de clientes grandes no está dispuesta a conceder.
¿Por qué un proceso que funciona bien igual puede fallar una auditoría?
Que un proceso funcione significa que produce el resultado esperado. Que sea auditable significa que además queda un rastro de cómo se llegó a ese resultado, revisable por alguien que no participó en el proceso.
Un proceso puede funcionar bien todos los días y aun así fallar una auditoría, porque la auditoría no evalúa el resultado, evalúa el rastro que queda detrás del resultado. Un equipo puede cerrar cada mes sin errores y, al mismo tiempo, no poder demostrar quién aprobó cada cierre. Ambas cosas son ciertas a la vez, y solo la segunda le importa a quien audita.
¿Le puede pasar esto a una empresa pequeña, o es solo cosa de grandes corporativos?
Es fácil asumir que las auditorías y las exigencias de trazabilidad son un problema de empresas grandes, con procesos complejos y departamentos de cumplimiento dedicados. No es así. La mediana de empleados entre las empresas que implementan HubSpot con Progresus es de 42, y una auditoría o un cliente grande no revisa el tamaño de la empresa antes de pedir evidencia, revisa el proceso.
La mediana de empleados entre las empresas que implementan HubSpot con Progresus es de 42, y una auditoría o un cliente grande no revisa el tamaño de la empresa antes de pedir evidencia, revisa el proceso.
Un cliente grande que exige trazabilidad a su proveedor no pregunta cuántas personas tiene ese proveedor. Pregunta si puede demostrar quién tocó su información y cuándo. Una empresa de 40 personas puede recibir exactamente la misma exigencia que una de 400, porque la exigencia depende de qué tan sensible es lo que se maneja, no de cuántos empleados hay detrás. El área legal de un cliente grande evalúa el riesgo de su propia información, no el tamaño del equipo que la procesa del otro lado.
Esto cambia la pregunta que conviene hacerse. No es "¿somos lo bastante grandes para que nos pidan esto?". Es "¿qué tan sensible es lo que manejamos, y quién nos lo está confiando?". Una empresa pequeña que procesa datos financieros o información de salud de sus clientes está tan expuesta a esta exigencia como una empresa grande que hace exactamente lo mismo. El tamaño de la nómina no cambia el tamaño del riesgo.
¿Qué haces si hoy no podrías mostrar esa evidencia?
Si el sistema no genera la evidencia de forma nativa, reconstruirla después implica revisar correos, archivos y memorias sueltas. Eso toma mucho más tiempo que si el sistema la hubiera guardado desde el principio, y casi siempre pasa bajo presión, con un plazo que ya está corriendo.
Guardar el archivo final de un proceso no basta. Falta el historial de cómo se llegó a esa versión: quién la modificó, cuándo, y bajo qué permiso. Ese historial es justo lo que un archivo guardado no muestra por sí solo, por bien organizado que esté.
Guardar el archivo final de un proceso no basta. Falta el historial de cómo se llegó a esa versión: quién la modificó, cuándo, y bajo qué permiso.
El primer paso realista no es documentar todo de golpe. Es identificar qué proceso tiene más probabilidad de recibir esta exigencia primero, sea por el tipo de cliente que lo usa o por el tipo de dato que maneja, y empezar por asegurar que ese proceso sí genere el rastro completo.
Hay una diferencia práctica entre prepararse antes y reaccionar después. Prepararse antes significa elegir o ajustar el sistema para que registre lo necesario desde el primer día, sin que eso dependa de un esfuerzo adicional del equipo. Reaccionar después significa un ejercicio manual, apurado, que además nunca queda tan completo como si hubiera sido parte del diseño original del proceso.
Vale la pena revisar también qué tan fácil es exportar esa evidencia una vez que existe. Un sistema puede registrar todo correctamente y, aun así, dejar esa información atrapada en una base de datos que nadie sabe consultar. La evidencia que no se puede entregar en un formato legible para quien la pide sirve casi lo mismo que no tenerla en absoluto.
Casi siempre tres cosas: quién hizo cada cambio y cuándo, con qué nivel de acceso actuó, y un reporte que reúna eso en un formato que se pueda revisar sin acceso directo al sistema.
¿Qué diferencia hay entre que el proceso funcione y que sea auditable?
Que funcione significa que produce el resultado esperado. Que sea auditable significa que además queda un rastro de cómo se llegó a ese resultado, revisable por alguien que no participó en el proceso.
¿Un cliente grande pide lo mismo que un auditor externo?
Se parece, pero no es igual. Un cliente grande suele pedir evidencia de que su información se manejó con el control de acceso y la trazabilidad que su propia política exige, más que un cumplimiento normativo formal.
¿Le puede pasar esto también a una empresa pequeña?
Sí. En Progresus, la mitad de las empresas que implementan HubSpot tienen alrededor de 42 empleados o menos, y ni una auditoría ni un cliente grande consultan la nómina antes de pedir evidencia: lo que revisan es el proceso.
¿Cuánto tiempo toma preparar esa evidencia si no la tengo hoy?
Si el sistema no la genera de forma nativa, hay que reconstruirla revisando correos, archivos y memorias sueltas, lo que toma mucho más tiempo que si el sistema la hubiera guardado desde el principio.
¿Basta con guardar los archivos, o hace falta algo más?
Guardar el archivo final no basta. Falta el historial de cómo se llegó a esa versión: quién la modificó, cuándo, y bajo qué permiso, que es justo lo que un archivo guardado no muestra por sí solo.
Si ya reconoces que necesitas un sistema que genere esta evidencia desde el inicio, puedes revisar cómo elegir un sistema auditable. Para evaluar tu caso, revisa criterios para elegir un sistema que deje trazabilidad para auditoría. También puedes revisar trazabilidad digital de procesos para auditoría, dentro de la guía completa que Progresus Apps armó sobre cómo dejar de operar a ciegas cuando el proceso vive en excel, papel o whatsapp.
Preguntas frecuentes
¿Qué diferencia hay entre que el proceso funcione y que sea auditable?
Que funcione significa que produce el resultado esperado. Que sea auditable significa que además queda un rastro de cómo se llegó a ese resultado, revisable por alguien que no participó en el proceso.
¿Un cliente grande pide lo mismo que un auditor externo?
Se parece, pero no es igual. Un cliente grande suele pedir evidencia de que su información se manejó con el control de acceso y la trazabilidad que su propia política exige, más que un cumplimiento normativo formal.
¿Le puede pasar esto también a una empresa pequeña?
Sí. En Progresus, la mitad de las empresas que implementan HubSpot tienen alrededor de 42 empleados o menos, y ni una auditoría ni un cliente grande consultan la nómina antes de pedir evidencia: lo que revisan es el proceso.
¿Cuánto tiempo toma preparar esa evidencia si no la tengo hoy?
Si el sistema no la genera de forma nativa, hay que reconstruirla revisando correos, archivos y memorias sueltas, lo que toma mucho más tiempo que si el sistema la hubiera guardado desde el principio.
¿Basta con guardar los archivos, o hace falta algo más?
Guardar el archivo final no basta. Falta el historial de cómo se llegó a esa versión: quién la modificó, cuándo, y bajo qué permiso, que es justo lo que un archivo guardado no muestra por sí solo.
Johan Gaona





