El 17 de septiembre de 2026, Comp AI anunció una Serie A de 34 millones de dólares liderada por Roo Capital y Grand Ventures. La compañía, con sede en Florida y fundada en enero de 2025, opera una plataforma de automatización de GRC (gobernanza, riesgo y cumplimiento) y reporta más de 1,000 clientes y un crecimiento de 15x en ingresos recurrentes anuales interanual. Cubre marcos como SOC 2 e ISO 27001, y el capital se destinará a expandirse de cumplimiento hacia ciberseguridad continua: monitoreo en tiempo real, validación de controles y pruebas de seguridad sobre aplicaciones e infraestructura.
El problema real que está financiando el mercado
Una certificación SOC 2 o ISO 27001 acredita que una organización cumplía ciertos controles en el momento de la auditoría. Entre una auditoría y la siguiente pueden pasar doce meses en los que cambia el equipo, el stack, los proveedores y los permisos. El certificado sigue siendo válido; el estado de seguridad, no necesariamente.
Ese espacio entre auditorías es lo que la categoría intenta cerrar. La propuesta —automatizar onboarding, recolección de evidencia, generación de políticas, monitoreo de controles y evaluación— apunta a convertir el cumplimiento de un evento periódico en un estado observable.
Lo que esto anticipa para empresas medianas de LATAM
Para una empresa dominicana o latinoamericana que vende software o servicios a clientes corporativos, especialmente en banca, salud o gobierno, la dinámica es conocida:
- El cuestionario de seguridad es una barrera comercial. Cada venta B2B relevante llega acompañada de un formulario de 200 preguntas que consume semanas de un equipo pequeño.
- La evidencia se recolecta a mano y se vence rápido. Capturas de pantalla, exportaciones de logs y políticas en documentos que nadie revisó desde la última auditoría.
- El costo fijo del cumplimiento castiga al pequeño. Una empresa de 30 personas necesita responder los mismos controles que una de 3,000, con una fracción del equipo.
La automatización de esta capa no es un lujo de empresas estadounidenses con capital de riesgo. Es, cada vez más, lo que determina si una empresa mediana puede competir por contratos que exigen acreditación formal.
La advertencia que conviene leer
Hay un riesgo que acompaña a toda esta categoría: automatizar la recolección de evidencia puede mejorar la apariencia de cumplimiento sin mejorar la seguridad. Un panel en verde con controles validados automáticamente es útil solo si los controles que mide son los que importan y si alguien revisa las excepciones. La pregunta al evaluar cualquier herramienta de este tipo no es cuántos marcos cubre, sino qué hace cuando un control falla: ¿genera una alerta accionable con responsable y plazo, o simplemente marca el casillero en rojo?
Cumplimiento observable, no declarado
El patrón de fondo —pasar de la certificación periódica al estado verificable en todo momento— es el mismo que viene ocurriendo en cumplimiento financiero y regulatorio. El monitoreo AML, la trazabilidad de decisiones y el expediente regulatorio siguen exactamente la misma lógica: lo que no queda registrado de forma continua y auditable, no existe frente a un supervisor.
En TEKFENIX construimos CumplimientoControl sobre ese principio para el ámbito financiero y AML: monitoreo continuo de medios adversos, gestión de alertas con responsable y plazo, y trazabilidad regulatoria que permite demostrar el estado de cumplimiento en cualquier fecha, no solo el día de la revisión. Y cuando el cumplimiento se cruza con software empresarial a medida o integración de sistemas, lo abordamos como parte de la misma arquitectura. Si su organización está evaluando cómo pasar de certificados anuales a evidencia continua, conversemos.