Modern Business Creation Program Chile-first · idea → constitución → operación → crecimiento → crisis → salida

Parte 15 — Tecnología, datos, IA y operación digital

La empresa moderna corre sobre software de terceros

🔴 Etapa 5 — Operar, vender y crecer · salida de la etapa: Empresa habilitada, operando y creciendo con control

Estado de evidencia: DINAMICO · Clases: 14 (197–210) · Fecha base normativa: 07-08-2026
Contenido central: Arquitectura mínima, identidad y accesos, respaldos probados, ciberhigiene, datos, IA y FinOps
Conceptos definidos en esta parte: 56

🎯 De qué trata esta parte

Casi ninguna pyme construye su tecnología: la contrata. Eso cambia la naturaleza del problema, que deja de ser técnico y pasa a ser de gobierno: qué sistemas son fuente de verdad de qué dato, quién tiene acceso a qué, qué pasa si un proveedor cambia sus reglas y cómo se sale de él. Esta parte trata la arquitectura mínima viable como una decisión de riesgo y costo, no de preferencia.

Cuatro controles cubren la mayor parte del riesgo de seguridad de una empresa pequeña: autenticación multifactor en todos los accesos, actualizaciones al día, respaldos probados con una restauración real, y formación básica del equipo frente a la ingeniería social. Son baratos y se omiten por comodidad hasta el primer fraude por correo. Un respaldo que nunca se restauró no es un respaldo: es una hipótesis.

La incorporación de IA generativa merece su propio marco. El orden razonable es proceso, datos, digitalización y luego modelo, porque automatizar un proceso desordenado produce desorden más rápido. Y cada uso de IA sobre datos de clientes activa obligaciones de protección de datos que hay que resolver antes, con acuerdo de tratamiento y revisión humana en las decisiones con efecto.

📚 Resultados de la parte

Al terminar esta parte podrás:

  1. Definir una arquitectura mínima viable y justificar cada pieza por costo y riesgo.
  2. Implantar identidad, accesos y gestión de secretos con principio de menor privilegio.
  3. Probar respaldos con una restauración real y no solo confiar en el respaldo programado.
  4. Usar IA en operaciones con trazabilidad, revisión humana y control de datos.

🗺️ Mapa de la parte

flowchart TB
    NEC["Necesidad de proceso"] --> DEC{{"¿Comprar, construir<br/>o integrar?"}}
    DEC -->|"proceso que diferencia"| CONS["Construir<br/>+ costo de mantención"]
    DEC -->|"paridad de mercado"| COMP["Comprar SaaS"]
    CONS & COMP --> ARQ["Arquitectura mínima viable:<br/>una fuente de verdad por dato"]
    ARQ --> ID["Identidad y accesos"]
    ID --> MFA["Multifactor · menor privilegio<br/>· baja al salir"]
    ARQ --> RESP["Respaldos con RPO/RTO"]
    RESP --> PRUEBA{{"Restauración probada:<br/>si no, no es respaldo"}}
    ARQ --> DATOS["Datos maestros<br/>y calidad"]
    DATOS --> BI["Analítica con<br/>métricas definidas"]
    DATOS --> IA{{"IA generativa y agentes"}}
    IA --> HIL["Humano en el circuito<br/>en acciones irreversibles"]
    IA --> TRAT["Acuerdo de tratamiento<br/>de datos personales"]
    COMP --> SALIDA["Plan de salida:<br/>portabilidad verificada"]
    ARQ --> FIN["FinOps: inventario<br/>de licencias y consumo"]

⚖️ Marco aplicable

Autoridades o contrapartes: ANCI, CSIRT Nacional, Agencia de Protección de Datos Personales (en implementación). Profesionales de apoyo: responsable de TI, consultor de ciberseguridad, analista de datos, abogado de datos.

⚠️ Riesgos característicos

📘 Las 14 clases

#GlobalClaseDecisión que habilita
01197Arquitectura tecnológica mínima viabledefinir el conjunto mínimo de sistemas y cuál es fuente de verdad para cada dato
02198Comprar, construir o integrar softwaredecidir qué se compra, qué se construye y qué se integra
03199Dominio, correo, identidad y accesosdefinir la administración de identidad y el ciclo de vida de los accesos
04200Cloud, hosting y continuidadelegir infraestructura considerando disponibilidad, ubicación de datos y costo de salida
05201Backups y recuperacióndefinir RPO, RTO y calendario de pruebas de restauración
06202Ciberseguridad por capas para pymeimplementar los controles básicos que cubren la mayor parte del riesgo
07203Gestión de secretos y privilegiosdefinir cómo se almacenan, comparten y rotan las credenciales
08204Datos maestros y calidad de datosdefinir las entidades maestras, sus reglas de calidad y su responsable
09205Analítica y BI empresarialdefinir el conjunto de métricas oficiales con fórmula y fuente
10206Automatización de procesosdefinir el alcance de la automatización, sus excepciones y su monitoreo
11207IA generativa en operacionesdefinir casos de uso permitidos, datos autorizados y control de revisión
12208Agentes de IA con humano en el circuitodefinir qué puede ejecutar un agente y qué requiere aprobación humana
13209Riesgo de proveedores tecnológicos y SaaSdefinir qué se evalúa antes de contratar un proveedor tecnológico
14210Gobierno tecnológico y costos FinOpsinstalar la revisión periódica de costos y licencias tecnológicas

🔤 Glosario de la parte

ConceptoDefinición operacional
ActualizaciónAplicación de parches de seguridad.
AgenteSistema que ejecuta acciones de forma autónoma para lograr un objetivo.
Alcance de acciónConjunto de operaciones que el agente puede ejecutar.
AnalíticaTransformación de datos en información para decidir.
Arquitectura mínima viableConjunto mínimo de sistemas que sostiene la operación.
Autenticación multifactorVerificación con más de un factor.
Automatización de procesosEjecución sin intervención humana de tareas definidas.
AutoservicioCapacidad de los usuarios de obtener información sin intermediarios.
Bloqueo de proveedorDificultad de migrar por dependencia técnica.
Caso de uso acotadoAplicación con entrada, salida y criterio de calidad definidos.
Ciclo de vida del accesoAlta, modificación y baja de permisos.
CloudInfraestructura contratada como servicio.
Cláusula de salidaDerecho a terminar y obtener los datos.
ComprarAdquirir una solución existente.
ConcientizaciónFormación de las personas frente a ingeniería social.
ConstruirDesarrollar a medida.
Costo de mantenciónEsfuerzo continuo de sostener lo construido.
Costo totalLicencias, implementación, soporte y salida.
Cuenta privilegiadaAcceso con permisos administrativos.
Dato de entradaInformación que se entrega al modelo, con sus implicancias de confidencialidad.
Dato maestroInformación de referencia usada por varios procesos.
Defensa en capasControles superpuestos que reducen el riesgo acumulado.
Definición de métricaFórmula y fuente acordadas.
DisponibilidadPorcentaje de tiempo operativo comprometido.
DominioNombre en internet que identifica a la empresa.
DuplicadoRegistro repetido que fragmenta la información.
Evaluación de proveedorRevisión de seguridad, continuidad y cumplimiento.
ExcepciónCaso que el flujo automatizado no cubre.
FinOpsDisciplina de control de costos de servicios en la nube.
Gestor de secretosHerramienta que almacena y controla el acceso a credenciales.
Gobierno tecnológicoReglas de decisión sobre adquisición y uso de tecnología.
Humano en el circuitoPunto obligatorio de aprobación antes de una acción con efecto.
IA generativaModelo que produce texto, imagen o código a partir de instrucciones.
Identidad corporativaCuentas de usuario administradas centralmente.
IndicadorMedida asociada a un objetivo.
IntegraciónConexión que evita reingreso manual de datos.
IntegrarConectar soluciones existentes.
Licencia ociosaSuscripción pagada y no usada.
Menor privilegioAcceso limitado a lo estrictamente necesario.
MonitoreoVigilancia de que la automatización sigue funcionando.
PortabilidadCapacidad de exportar datos en formato usable.
Presupuesto tecnológicoAsignación anual con criterio de priorización.
Prueba de restauraciónEjercicio que verifica que el respaldo funciona.
Punto de reversiónMecanismo para volver al proceso manual.
RegiónUbicación geográfica de los datos.
Regla de calidadCriterio que define un dato válido.
RespaldoCopia de datos que permite restaurar.
Responsable del datoPersona a cargo de su exactitud.
Revisión humanaControl que valida la salida antes de que produzca efecto.
Riesgo de proveedorExposición derivada de depender de un tercero tecnológico.
RotaciónCambio periódico de credenciales.
RPOMáxima pérdida de datos aceptable, medida en tiempo.
RTOTiempo máximo aceptable para restaurar el servicio.
SecretoCredencial, clave o token que da acceso a un sistema.
Sistema de registroFuente única de verdad para un tipo de dato.
TrazabilidadRegistro de qué hizo el agente, con qué datos y con qué resultado.

🔗 Cómo se conecta

Habilita la operación de la parte 13 y el CRM de la parte 14. Sus obligaciones de datos vienen de la parte 11, sus contratos de proveedor de la parte 10, y su continuidad se prueba en el plan de recuperación de la parte 21.

📖 Pauta bibliográfica

🏛️ Fuentes oficiales de la parte

Biblioteca del Congreso Nacional · LeyChile — Normativa oficial consolidada <https://www.bcn.cl/leychile/> · verificado 2026-08-19

Corporación de Fomento de la Producción — Innovación, inversión y garantías <https://www.corfo.cl/> · verificado 2026-08-19