Una Fintech o una LegalTech no “tiene un proyecto de compliance”. Tiene un producto que mueve dinero, identidad o documentos, y un supervisor — o un inversor — que preguntará cómo está construido. Adaptar tecnología al marco no es traducir el boletín a un Excel. Es decidir qué cambia en identidad, datos, continuidad, registros y proveedores, y hacerlo con un ritmo que aguante el siguiente cambio. Orbit trabaja ese tramo. El dictamen, no.
Por qué el stack se desacopla de la norma
El producto crece cada sprint. El marco se actualiza por oleadas. En medio, el equipo de ingeniería entrega features y el de legal entrega memos. Nadie posee la costura. Aparecen accesos que nadie revocó, logs que no sirven como evidencia, un procesador en un país que el DPA no contempla, un runbook que existe solo en la cabeza de una persona.
Esa brecha no se cierra con un workshop. Se cierra tocando sistemas y dejando rastro. Y se vuelve a abrir si nadie vigila. Por eso un proyecto puntual — por bueno que sea el informe — no sostiene la órbita de una empresa regulada.
Qué suele pedir el marco al sistema (no al abogado)
DORA, en esencia operativa, habla de TIC: gestión de riesgos, incidentes, tests, terceros críticos. Eso se traduce en inventario, accesos, copias, observabilidad y contratos técnicos con proveedores. MiCA añade obligaciones de información y control sobre criptoactivos: trazabilidad, custodia, reporting. KYC/AML y PCI tocan identidad, retención y segmentación de datos de pago. RGPD y, en inversión, MiFID, tocan bases, consentimientos y pistas de auditoría.
Ninguno de esos acrónimos se “instala”. Cada uno implica cambios en el mismo perímetro: quién entra, qué dato vive dónde, qué queda registrado y quién responde cuando falla. El error típico es comprar una herramienta por sigla. El trabajo real es priorizar brechas en ese perímetro y cerrarlas en orden.
Una secuencia que se puede operar
Primero, saber qué marco os toca de verdad — no el que sale en un listado genérico. El diagnóstico Orbit estima sector, geografía y un orden de magnitud de coste y riesgo. No es un análisis jurídico. Es un termómetro para no empezar el RFP por el sitio equivocado.
Segundo, una auditoría técnica con profundidad según plan: seguridad y accesos, datos, CI/CD, infra y, cuando el alcance lo incluye, código. Tercero, un plan de acción que se implementa con cadencia (mensual, quincenal o semanal). Cuarto, vigilancia: lo que cambió en el boletín y lo que cambió en vuestro stack, en el mismo ciclo.
Qué no hacemos — y por qué eso os protege
No certificamos cumplimiento. No emitimos dictamen. No sustituimos al DPO ni al bufete. Si alguien os vende “os dejamos DORA-ready con un sello”, leed la letra. El responsable del cumplimiento sois vosotros. Nosotros dejamos el sistema más alineado y las evidencias técnicas que un auditor o un abogado pueden usar.
Esa honestidad acorta ventas y evita sorpresas en supervisión. El cliente que quiere un sello debe ir a un organismo. El que quiere que el producto deje de ser el punto ciego del marco, a un partner que implementa.
Señales de que el problema ya es técnico
Tenéis políticas actualizadas y controles que nadie puede demostrar en el sistema. El último incidente se reconstruyó por Slack. Un proveedor crítico no está en el inventario. El onboarding de un empleado tarda más en accesos que en contrato. El dato de cliente vive en tres bases y nadie sabe cuál es la fuente.
Ninguna de esas frases se arregla con otra presentación. Se arreglan en el ciclo: prioridad, entrega con dueño, evidencia, siguiente prioridad. Eso es Orbit para empresas reguladas.