GOBERNANZA Y ENFOQUE ESTRATÉGICO
CMPC cuenta con altos estándares de gobernanza orientados a la gestión sostenible, arraigados en la alta dirección de la compañía. Se basa en una cultura corporativa de ética y cumplimiento de las Políticas y Normas Corporativas. Llevamos a cabo nuestras operaciones y transacciones comerciales de acuerdo con las mejores prácticas internacionales, cumpliendo estrictamente las leyes y reglamentos de cada país donde estamos presentes y respetando siempre a las personas, su dignidad y sus derechos, así como al medio ambiente.
La gobernanza de CMPC se estructura en torno a tres niveles: la Junta de Accionistas, el Directorio y la Administración Ejecutiva. Cada uno tiene autoridades, roles y responsabilidades definidas que garantizan el funcionamiento efectivo, la dirección y la sostenibilidad a largo plazo de la empresa. Esta estructura se fundamenta en un marco de gobernanza desarrollado e implementado de acuerdo con las leyes y reglamentos aplicables de los países donde CMPC opera, así como con los principios de gobernanza delineados en sus Políticas y Procedimientos de Gobierno Corporativo.
La estructura de gobernanza se refleja en los estatutos de CMPC, cuya modificación está sujeta a la Ley N.º 18.046 sobre Sociedades Anónimas (LSA) y requiere la aprobación por un cuórum calificado de accionistas.
El rol principal del Directorio de CMPC es administrar y dirigir la Compañía. Está compuesto por nueve miembros, cuyas funciones deben desempeñarse en estricto cumplimiento de la normativa aplicable. La legislación chilena, a través de la legislación civil y la Ley de Sociedades Anónimas (LSA), establece las normas de conducta y reglas de responsabilidad asociadas al cumplimiento de los deberes fiduciarios de cuidado y lealtad de los directores. Dicha responsabilidad no puede ser condonada ni mitigada por decisión de los accionistas o por los estatutos de la compañía, ni puede renunciarse por adelantado. En este sentido, los directores actúan en el mejor interés de la compañía y están sujetos a los más altos estándares de conducta.
Como parte de su estructura de gobernanza, el Directorio ha establecido comités, incluyendo el Comité de Sostenibilidad y Regulación. Su propósito principal es supervisar directamente la implementación de la estrategia de sostenibilidad de la compañía en sus dimensiones económica, social y ambiental, así como verificar el logro efectivo de los objetivos y metas establecidos al respecto. El comité también puede revisar y proponer la adopción de las mejores prácticas para fortalecer aún más el compromiso a largo plazo de CMPC con el desarrollo sostenible.
Con el fin de garantizar la continuidad de las operaciones y la estrategia de la Compañía, esta ha establecido un plan de sucesión para el Gerente General y otros altos ejecutivos. El plan aborda tanto las salidas planificadas como las no planificadas, incluidas ausencias imprevistas, permisos, renuncias o cualquier otra circunstancia que resulte en el alejamiento temporal o permanente del Gerente General o de uno o más altos ejecutivos de sus funciones. El plan de sucesión identifica posibles candidatos que podrían reemplazar al Gerente General y establece el plazo esperado en el que dichos candidatos estarían listos para asumir el cargo. En cualquiera de estas circunstancias, se aplicará el siguiente procedimiento:
El Directorio evaluará si existen candidatos potenciales entre los ejecutivos de la Compañía para reemplazar al Gerente General en caso de un alejamiento de sus funciones por cualquier motivo.
Sin perjuicio de lo anterior y en todo caso, será responsabilidad del Gerente General o del alto ejecutivo correspondiente velar por que la persona que habitualmente lo reemplace en situaciones rutinarias, tales como vacaciones o enfermedad, esté debidamente capacitada e informada respecto de sus funciones, siempre que, en todos los casos, no se infrinjan las obligaciones de confidencialidad inherentes al desempeño de su cargo.
CMPC cuenta con altos estándares de gobernanza orientados a la gestión sostenible, arraigados en la alta dirección de la compañía. Se basa en una cultura corporativa de ética y cumplimiento de las Políticas y Normas Corporativas. Llevamos a cabo nuestras operaciones y transacciones comerciales de acuerdo con las mejores prácticas internacionales, cumpliendo estrictamente las leyes y reglamentos de cada país donde estamos presentes y respetando siempre a las personas, su dignidad y sus derechos, así como al medio ambiente.
La gobernanza de CMPC se estructura en torno a tres niveles: la Junta de Accionistas, el Directorio y la Administración Ejecutiva. Cada uno tiene autoridades, roles y responsabilidades definidas que garantizan el funcionamiento efectivo, la dirección y la sostenibilidad a largo plazo de la empresa. Esta estructura se fundamenta en un marco de gobernanza desarrollado e implementado de acuerdo con las leyes y reglamentos aplicables de los países donde CMPC opera, así como con los principios de gobernanza delineados en sus Políticas y Procedimientos de Gobierno Corporativo.
La estructura de gobernanza se refleja en los estatutos de CMPC, cuya modificación está sujeta a la Ley N.º 18.046 sobre Sociedades Anónimas (LSA) y requiere la aprobación por un cuórum calificado de accionistas.
El rol principal del Directorio de CMPC es administrar y dirigir la Compañía. Está compuesto por nueve miembros, cuyas funciones deben desempeñarse en estricto cumplimiento de la normativa aplicable. La legislación chilena, a través de la legislación civil y la Ley de Sociedades Anónimas (LSA), establece las normas de conducta y reglas de responsabilidad asociadas al cumplimiento de los deberes fiduciarios de cuidado y lealtad de los directores. Dicha responsabilidad no puede ser condonada ni mitigada por decisión de los accionistas o por los estatutos de la compañía, ni puede renunciarse por adelantado. En este sentido, los directores actúan en el mejor interés de la compañía y están sujetos a los más altos estándares de conducta.
Como parte de su estructura de gobernanza, el Directorio ha establecido comités, incluyendo el Comité de Sostenibilidad y Regulación. Su propósito principal es supervisar directamente la implementación de la estrategia de sostenibilidad de la compañía en sus dimensiones económica, social y ambiental, así como verificar el logro efectivo de los objetivos y metas establecidos al respecto. El comité también puede revisar y proponer la adopción de las mejores prácticas para fortalecer aún más el compromiso a largo plazo de CMPC con el desarrollo sostenible.
Con el fin de garantizar la continuidad de las operaciones y la estrategia de la Compañía, esta ha establecido un plan de sucesión para el Gerente General y otros altos ejecutivos. El plan aborda tanto las salidas planificadas como las no planificadas, incluidas ausencias imprevistas, permisos, renuncias o cualquier otra circunstancia que resulte en el alejamiento temporal o permanente del Gerente General o de uno o más altos ejecutivos de sus funciones. El plan de sucesión identifica posibles candidatos que podrían reemplazar al Gerente General y establece el plazo esperado en el que dichos candidatos estarían listos para asumir el cargo. En cualquiera de estas circunstancias, se aplicará el siguiente procedimiento:
El Directorio evaluará si existen candidatos potenciales entre los ejecutivos de la Compañía para reemplazar al Gerente General en caso de un alejamiento de sus funciones por cualquier motivo.
Sin perjuicio de lo anterior y en todo caso, será responsabilidad del Gerente General o del alto ejecutivo correspondiente velar por que la persona que habitualmente lo reemplace en situaciones rutinarias, tales como vacaciones o enfermedad, esté debidamente capacitada e informada respecto de sus funciones, siempre que, en todos los casos, no se infrinjan las obligaciones de confidencialidad inherentes al desempeño de su cargo.
SEGURIDAD DE LA INFORMACIÓN Y CIBERSEGURIDAD
Para CMPC, la seguridad de la información y la ciberseguridad son esenciales para garantizar la continuidad operacional y proteger el valor del negocio. Dada su creciente importancia para la Compañía y sus partes interesadas, CMPC mantiene un alto nivel de preparación para prevenir y responder eficazmente a incidentes significativos de seguridad de la información y ciberseguridad. En este contexto, CMPC se compromete a proporcionar información transparente sobre los principios y compromisos que guían el enfoque de la Compañía en estas materias. Al mismo tiempo, dada la naturaleza sensible de la seguridad de la información, la Compañía busca garantizar que la divulgación pública no comprometa la efectividad de los controles de seguridad, no exponga información sensible ni cree riesgos adicionales para la seguridad y continuidad de sus operaciones. Para equilibrar estas consideraciones, CMPC desarrolló un Compromiso Público de Seguridad de la Información y Ciberseguridad, basado en los principios y lineamientos establecidos en su Política interna de Seguridad de la Información. Este compromiso público proporciona a las partes interesadas una mayor visibilidad sobre el marco de gobernanza de CMPC, sus principios clave y compromisos en esta área, al tiempo que resguarda adecuadamente la información sensible, los sistemas y la infraestructura tecnológica.
Nuestro enfoque de gestión se basa en altos estándares y busca mejorar la transparencia y la disponibilidad pública de la información en esta área. Para lograrlo, hemos establecido una sólida estructura de gobernanza que garantiza una supervisión integral. A nivel corporativo, el Comité de Riesgos, Auditoría y Cumplimiento del Directorio es responsable de supervisar los riesgos de ciberseguridad. Como parte de su función en el sistema de gestión de riesgos, este comité revisa periódicamente la matriz de riesgos, monitorea la ejecución de los planes de auditoría interna, vela por el cumplimiento del Programa de Cumplimiento y evalúa las acciones tomadas en respuesta a las ciber amenazas, garantizando controles adecuados para la prevención, detección y mitigación.
Consideramos que la información corporativa es un activo estratégico, y su protección es responsabilidad de todos los empleados y terceros. Nuestra Política Integral de Seguridad de la Información, aprobada en noviembre de 2023, establece los lineamientos para resguardar la información y las tecnologías asociadas a lo largo de su ciclo de vida, garantizando el cumplimiento de los estándares de calidad y seguridad. Dado que el documento incluye procedimientos clave y controles técnicos para la gestión de amenazas, se distribuye internamente como una medida preventiva para proteger su efectividad. Esta Política incluye, entre otros, los siguientes elementos esenciales:
- Promueve activamente la mejora continua del sistema de gestión de seguridad de la información evaluando constantemente las amenazas emergentes y adaptando nuestras capacidades de defensa. Esta práctica tiene como objetivo reducir los riesgos, optimizar los costos y mejorar la eficiencia y efectividad de los sistemas de información.
- Nos comprometemos a proteger la información contra el acceso no autorizado (confidencialidad), las alteraciones intencionales o accidentales (integridad) y las interrupciones que impidan su uso (disponibilidad). Se implementan medidas de control en cada etapa del ciclo de vida de la información, priorizando la clasificación y la protección para evitar la divulgación o manipulación por parte de personas no autorizadas.
- La Política define instancias especializadas responsables de monitorear y gestionar los incidentes de seguridad de la información. Estas funciones siguen procedimientos establecidos que incluyen protocolos de detección, respuesta, mitigación y reporte, asegurando reacciones oportunas y coordinadas ante posibles amenazas.
- Las responsabilidades de seguridad de la información están claramente definidas y son obligatorias para todos en CMPC, independientemente de su rol, función o ubicación geográfica. Desde el Comité de Tecnología, Digitalización y Ciberseguridad hasta los usuarios finales, toda la organización debe adherirse a los lineamientos de la Política. Se espera que los empleados reporten con prontitud cualquier comportamiento o actividad sospechosa que pueda representar una amenaza para la seguridad de la información. Los roles clave, como los Oficiales de Seguridad Corporativa e TI, junto con el departamento de Recursos Humanos, tienen funciones específicas para garantizar la correcta implementación, monitoreo y cumplimiento.
Esta Política también se extiende a terceros, como proveedores, contratistas y actores de la cadena de suministro, quienes deben proteger cualquier información a la que accedan durante la prestación de sus servicios. Se les exige cumplir con los estándares de seguridad definidos por CMPC. El área de Procuramiento asegura que los procesos de evaluación y contratación incluyan controles de seguridad como requisitos contractuales, mitigando los riesgos en las relaciones externas y protegiendo los sistemas y datos compartidos.
Gestión Activa de la Seguridad de la Información y Ciberseguridad
CMPC mantiene un programa de Seguridad de la Información y Ciberseguridad a nivel empresarial para resguardar las operaciones del negocio, proteger los activos de información críticos y mejorar la resiliencia contra las ciber amenazas en evolución. El programa está integrado en el marco de gestión de riesgos de la Compañía y opera bajo un modelo de gobernanza que incluye la supervisión ejecutiva y reportes periódicos al Directorio a través del Comité de Riesgos, Auditoría y Cumplimiento.
El diseño, la implementación y la mejora continua de los controles de ciberseguridad se guían por estándares y marcos reconocidos internacionalmente, incluidos ISO/IEC 27001, ISO 27002, el Marco de Ciberseguridad del NIST (CSF), los Controles de Seguridad Críticos del CIS, ISA/IEC 62443 para ciberseguridad industrial y otras buenas prácticas específicas del sector aplicables. Estas referencias respaldan las capacidades requeridas para identificar, proteger, detectar, responder y recuperarse de los ciber riesgos en toda la organización.
Las capacidades de ciberseguridad de CMPC se construyen sobre un enfoque equilibrado entre personas, procesos y tecnología. La Compañía cuenta con equipos especializados con responsabilidades definidas en tecnología de la información, tecnología operacional, ciber operaciones, protección de identidad, gestión de riesgos y respuesta a incidentes. Estos equipos cuentan con el respaldo de tecnologías de ciberseguridad líderes, procesos formalizados y prácticas de mejora continua que refuerzan la prevención, detección, respuesta y recuperación en toda la organización.
CMPC aplica un enfoque de ciberseguridad basado en riesgos que incluye evaluaciones periódicas de los riesgos tecnológicos, de información, operacionales y de terceros. Estos riesgos se integran en el proceso corporativo de gestión de riesgos y se evalúan periódicamente para fundamentar la toma de decisiones, la priorización de inversiones y las iniciativas de mejora. La Compañía complementa estas actividades con auditorías internas, evaluaciones externas independientes, revisiones de la efectividad de los controles, evaluaciones de vulnerabilidades y programas de remediación orientados a fortalecer su postura de seguridad y resiliencia operacional. Durante 2024, CMPC realizó auditorías tanto internas como externas a sus sistemas de gestión de tecnología y seguridad de la información, verificando el cumplimiento de los estándares y controles aplicables. La Gerencia Corporativa de Tecnología de la Información se coordina con las unidades de negocio y filiales para implementar planes de contingencia que aseguren la continuidad operacional y la disponibilidad de la información en caso de incidentes críticos. Se exige a estas unidades mantener y probar periódicamente sus Planes de Continuidad del Negocio (BCP), identificando procesos y recursos clave. Además, CMPC realiza un monitoreo continuo de vulnerabilidades en sistemas, redes y aplicaciones para anticipar amenazas y mejorar la gestión proactiva de riesgos. Durante el año fiscal 2025, CMPC mantuvo un monitoreo y gestión activos de los riesgos de seguridad de la información y ciberseguridad a través de su programa corporativo de ciberseguridad. La Compañía no experimentó ningún incidente material de seguridad de la información con un impacto significativo en la continuidad del negocio, resultados financieros, clientes, empleados u operaciones críticas.
Reconociendo la importancia estratégica de la Tecnología Operacional (OT) y los Sistemas de Control Industrial (ICS), CMPC mantiene un programa dedicado de Ciberseguridad Industrial para proteger los entornos críticos de fabricación, logística y producción. Alineado con los principios de ISA/IEC 62443, el programa incorpora evaluaciones de riesgos de ciberseguridad, visibilidad de activos, segmentación de redes, controles de acceso remoto seguro, gestión de vulnerabilidades, monitoreo de ciberseguridad, capacidades de respuesta a incidentes y pruebas de resiliencia. Estas prácticas ayudan a resguardar la seguridad, confiabilidad y continuidad de las operaciones industriales al tiempo que reducen la exposición a ciber amenazas que afectan a la infraestructura crítica.
Dada la creciente relevancia de las amenazas basadas en la identidad, CMPC pone especial énfasis en la protección de la identidad y la gestión del acceso digital como componentes centrales de su estrategia de ciberseguridad. Esto incluye la gobernanza sobre el acceso de usuarios, la gestión de accesos privilegiados, controles de autenticación, revisiones periódicas de acceso y el monitoreo de riesgos relacionados con la identidad para reducir el acceso no autorizado y proteger sistemas, datos y operaciones críticos.
Para fortalecer la preparación y la respuesta, CMPC opera procesos de monitoreo continuo en todos sus entornos tecnológicos, lo que respalda la identificación y gestión oportuna de vulnerabilidades, ciber amenazas y eventos de seguridad. Los procesos de gestión de incidentes, planes de continuidad del negocio, capacidades de recuperación ante desastres y procedimientos de respuesta a crisis se revisan y prueban periódicamente para reforzar la resiliencia y la continuidad operacional.
CMPC también reconoce la ciberseguridad como una responsabilidad compartida en toda la organización y su cadena de valor. Los empleados reciben capacitación obligatoria de concientización en ciberseguridad y se espera que reporten de inmediato incidentes, actividades sospechosas o posibles debilidades de seguridad. Los requisitos de ciberseguridad también están integrados en los procesos de gestión de proveedores y terceros a través de evaluaciones de seguridad, controles contractuales y supervisión basada en riesgos para ayudar a proteger la información, los sistemas y las operaciones interconectadas. El departamento de Auditoría Interna contribuye al diseño, implementación y evaluación del sistema, fortaleciendo la gestión integral de la seguridad de la información.
A través de una sólida gobernanza, gestión de riesgos, auditoría, capacitación, controles operacionales y mejora continua, CMPC continúa fortaleciendo la ciber resiliencia, protegiendo la confianza de las partes interesadas y respaldando el desarrollo seguro y sostenible de sus operaciones globales.
Para CMPC, la seguridad de la información y la ciberseguridad son esenciales para garantizar la continuidad operacional y proteger el valor del negocio. Dada su creciente importancia para la Compañía y sus partes interesadas, CMPC mantiene un alto nivel de preparación para prevenir y responder eficazmente a incidentes significativos de seguridad de la información y ciberseguridad. En este contexto, CMPC se compromete a proporcionar información transparente sobre los principios y compromisos que guían el enfoque de la Compañía en estas materias. Al mismo tiempo, dada la naturaleza sensible de la seguridad de la información, la Compañía busca garantizar que la divulgación pública no comprometa la efectividad de los controles de seguridad, no exponga información sensible ni cree riesgos adicionales para la seguridad y continuidad de sus operaciones. Para equilibrar estas consideraciones, CMPC desarrolló un Compromiso Público de Seguridad de la Información y Ciberseguridad, basado en los principios y lineamientos establecidos en su Política interna de Seguridad de la Información. Este compromiso público proporciona a las partes interesadas una mayor visibilidad sobre el marco de gobernanza de CMPC, sus principios clave y compromisos en esta área, al tiempo que resguarda adecuadamente la información sensible, los sistemas y la infraestructura tecnológica.
Nuestro enfoque de gestión se basa en altos estándares y busca mejorar la transparencia y la disponibilidad pública de la información en esta área. Para lograrlo, hemos establecido una sólida estructura de gobernanza que garantiza una supervisión integral. A nivel corporativo, el Comité de Riesgos, Auditoría y Cumplimiento del Directorio es responsable de supervisar los riesgos de ciberseguridad. Como parte de su función en el sistema de gestión de riesgos, este comité revisa periódicamente la matriz de riesgos, monitorea la ejecución de los planes de auditoría interna, vela por el cumplimiento del Programa de Cumplimiento y evalúa las acciones tomadas en respuesta a las ciber amenazas, garantizando controles adecuados para la prevención, detección y mitigación.
Consideramos que la información corporativa es un activo estratégico, y su protección es responsabilidad de todos los empleados y terceros. Nuestra Política Integral de Seguridad de la Información, aprobada en noviembre de 2023, establece los lineamientos para resguardar la información y las tecnologías asociadas a lo largo de su ciclo de vida, garantizando el cumplimiento de los estándares de calidad y seguridad. Dado que el documento incluye procedimientos clave y controles técnicos para la gestión de amenazas, se distribuye internamente como una medida preventiva para proteger su efectividad. Esta Política incluye, entre otros, los siguientes elementos esenciales:
- Promueve activamente la mejora continua del sistema de gestión de seguridad de la información evaluando constantemente las amenazas emergentes y adaptando nuestras capacidades de defensa. Esta práctica tiene como objetivo reducir los riesgos, optimizar los costos y mejorar la eficiencia y efectividad de los sistemas de información.
- Nos comprometemos a proteger la información contra el acceso no autorizado (confidencialidad), las alteraciones intencionales o accidentales (integridad) y las interrupciones que impidan su uso (disponibilidad). Se implementan medidas de control en cada etapa del ciclo de vida de la información, priorizando la clasificación y la protección para evitar la divulgación o manipulación por parte de personas no autorizadas.
- La Política define instancias especializadas responsables de monitorear y gestionar los incidentes de seguridad de la información. Estas funciones siguen procedimientos establecidos que incluyen protocolos de detección, respuesta, mitigación y reporte, asegurando reacciones oportunas y coordinadas ante posibles amenazas.
- Las responsabilidades de seguridad de la información están claramente definidas y son obligatorias para todos en CMPC, independientemente de su rol, función o ubicación geográfica. Desde el Comité de Tecnología, Digitalización y Ciberseguridad hasta los usuarios finales, toda la organización debe adherirse a los lineamientos de la Política. Se espera que los empleados reporten con prontitud cualquier comportamiento o actividad sospechosa que pueda representar una amenaza para la seguridad de la información. Los roles clave, como los Oficiales de Seguridad Corporativa e TI, junto con el departamento de Recursos Humanos, tienen funciones específicas para garantizar la correcta implementación, monitoreo y cumplimiento.
Esta Política también se extiende a terceros, como proveedores, contratistas y actores de la cadena de suministro, quienes deben proteger cualquier información a la que accedan durante la prestación de sus servicios. Se les exige cumplir con los estándares de seguridad definidos por CMPC. El área de Procuramiento asegura que los procesos de evaluación y contratación incluyan controles de seguridad como requisitos contractuales, mitigando los riesgos en las relaciones externas y protegiendo los sistemas y datos compartidos.
Gestión Activa de la Seguridad de la Información y Ciberseguridad
CMPC mantiene un programa de Seguridad de la Información y Ciberseguridad a nivel empresarial para resguardar las operaciones del negocio, proteger los activos de información críticos y mejorar la resiliencia contra las ciber amenazas en evolución. El programa está integrado en el marco de gestión de riesgos de la Compañía y opera bajo un modelo de gobernanza que incluye la supervisión ejecutiva y reportes periódicos al Directorio a través del Comité de Riesgos, Auditoría y Cumplimiento.
El diseño, la implementación y la mejora continua de los controles de ciberseguridad se guían por estándares y marcos reconocidos internacionalmente, incluidos ISO/IEC 27001, ISO 27002, el Marco de Ciberseguridad del NIST (CSF), los Controles de Seguridad Críticos del CIS, ISA/IEC 62443 para ciberseguridad industrial y otras buenas prácticas específicas del sector aplicables. Estas referencias respaldan las capacidades requeridas para identificar, proteger, detectar, responder y recuperarse de los ciber riesgos en toda la organización.
Las capacidades de ciberseguridad de CMPC se construyen sobre un enfoque equilibrado entre personas, procesos y tecnología. La Compañía cuenta con equipos especializados con responsabilidades definidas en tecnología de la información, tecnología operacional, ciber operaciones, protección de identidad, gestión de riesgos y respuesta a incidentes. Estos equipos cuentan con el respaldo de tecnologías de ciberseguridad líderes, procesos formalizados y prácticas de mejora continua que refuerzan la prevención, detección, respuesta y recuperación en toda la organización.
CMPC aplica un enfoque de ciberseguridad basado en riesgos que incluye evaluaciones periódicas de los riesgos tecnológicos, de información, operacionales y de terceros. Estos riesgos se integran en el proceso corporativo de gestión de riesgos y se evalúan periódicamente para fundamentar la toma de decisiones, la priorización de inversiones y las iniciativas de mejora. La Compañía complementa estas actividades con auditorías internas, evaluaciones externas independientes, revisiones de la efectividad de los controles, evaluaciones de vulnerabilidades y programas de remediación orientados a fortalecer su postura de seguridad y resiliencia operacional. Durante 2024, CMPC realizó auditorías tanto internas como externas a sus sistemas de gestión de tecnología y seguridad de la información, verificando el cumplimiento de los estándares y controles aplicables. La Gerencia Corporativa de Tecnología de la Información se coordina con las unidades de negocio y filiales para implementar planes de contingencia que aseguren la continuidad operacional y la disponibilidad de la información en caso de incidentes críticos. Se exige a estas unidades mantener y probar periódicamente sus Planes de Continuidad del Negocio (BCP), identificando procesos y recursos clave. Además, CMPC realiza un monitoreo continuo de vulnerabilidades en sistemas, redes y aplicaciones para anticipar amenazas y mejorar la gestión proactiva de riesgos. Durante el año fiscal 2025, CMPC mantuvo un monitoreo y gestión activos de los riesgos de seguridad de la información y ciberseguridad a través de su programa corporativo de ciberseguridad. La Compañía no experimentó ningún incidente material de seguridad de la información con un impacto significativo en la continuidad del negocio, resultados financieros, clientes, empleados u operaciones críticas.
Reconociendo la importancia estratégica de la Tecnología Operacional (OT) y los Sistemas de Control Industrial (ICS), CMPC mantiene un programa dedicado de Ciberseguridad Industrial para proteger los entornos críticos de fabricación, logística y producción. Alineado con los principios de ISA/IEC 62443, el programa incorpora evaluaciones de riesgos de ciberseguridad, visibilidad de activos, segmentación de redes, controles de acceso remoto seguro, gestión de vulnerabilidades, monitoreo de ciberseguridad, capacidades de respuesta a incidentes y pruebas de resiliencia. Estas prácticas ayudan a resguardar la seguridad, confiabilidad y continuidad de las operaciones industriales al tiempo que reducen la exposición a ciber amenazas que afectan a la infraestructura crítica.
Dada la creciente relevancia de las amenazas basadas en la identidad, CMPC pone especial énfasis en la protección de la identidad y la gestión del acceso digital como componentes centrales de su estrategia de ciberseguridad. Esto incluye la gobernanza sobre el acceso de usuarios, la gestión de accesos privilegiados, controles de autenticación, revisiones periódicas de acceso y el monitoreo de riesgos relacionados con la identidad para reducir el acceso no autorizado y proteger sistemas, datos y operaciones críticos.
Para fortalecer la preparación y la respuesta, CMPC opera procesos de monitoreo continuo en todos sus entornos tecnológicos, lo que respalda la identificación y gestión oportuna de vulnerabilidades, ciber amenazas y eventos de seguridad. Los procesos de gestión de incidentes, planes de continuidad del negocio, capacidades de recuperación ante desastres y procedimientos de respuesta a crisis se revisan y prueban periódicamente para reforzar la resiliencia y la continuidad operacional.
CMPC también reconoce la ciberseguridad como una responsabilidad compartida en toda la organización y su cadena de valor. Los empleados reciben capacitación obligatoria de concientización en ciberseguridad y se espera que reporten de inmediato incidentes, actividades sospechosas o posibles debilidades de seguridad. Los requisitos de ciberseguridad también están integrados en los procesos de gestión de proveedores y terceros a través de evaluaciones de seguridad, controles contractuales y supervisión basada en riesgos para ayudar a proteger la información, los sistemas y las operaciones interconectadas. El departamento de Auditoría Interna contribuye al diseño, implementación y evaluación del sistema, fortaleciendo la gestión integral de la seguridad de la información.
A través de una sólida gobernanza, gestión de riesgos, auditoría, capacitación, controles operacionales y mejora continua, CMPC continúa fortaleciendo la ciber resiliencia, protegiendo la confianza de las partes interesadas y respaldando el desarrollo seguro y sostenible de sus operaciones globales.
USO RESPONSABLE DE LA INTELIGENCIA ARTIFICIAL
En CMPC promovemos el uso responsable, seguro y ético de la Inteligencia Artificial (IA) como una herramienta para impulsar la innovación, la eficiencia y la creación de valor. Para ello, contamos con una Guía de Uso de Herramientas de IA que establece los lineamientos para el uso adecuado de las herramientas de IA, así como su alcance, restricciones y responsabilidades asociadas.
Entre otros aspectos, esta guía define el uso exclusivo de herramientas autorizadas por la empresa, la protección de información confidencial, el cumplimiento de estándares de seguridad y privacidad, la revisión y validación humana de los resultados generados por IA, y los principios de transparencia, ética y no discriminación que deben guiar su aplicación. También reconoce que estas tecnologías tienen limitaciones y riesgos; por lo tanto, el contenido y los análisis generados deben ser evaluados críticamente antes de ser utilizados en procesos de negocio o en la toma de decisiones.
A través de todos estos procesos, CMPC busca asegurar que la adopción de la IA contribuya al desarrollo sostenible de la empresa, resguardando la confianza de sus empleados, clientes y demás partes interesadas.
En CMPC promovemos el uso responsable, seguro y ético de la Inteligencia Artificial (IA) como una herramienta para impulsar la innovación, la eficiencia y la creación de valor. Para ello, contamos con una Guía de Uso de Herramientas de IA que establece los lineamientos para el uso adecuado de las herramientas de IA, así como su alcance, restricciones y responsabilidades asociadas.
Entre otros aspectos, esta guía define el uso exclusivo de herramientas autorizadas por la empresa, la protección de información confidencial, el cumplimiento de estándares de seguridad y privacidad, la revisión y validación humana de los resultados generados por IA, y los principios de transparencia, ética y no discriminación que deben guiar su aplicación. También reconoce que estas tecnologías tienen limitaciones y riesgos; por lo tanto, el contenido y los análisis generados deben ser evaluados críticamente antes de ser utilizados en procesos de negocio o en la toma de decisiones.
A través de todos estos procesos, CMPC busca asegurar que la adopción de la IA contribuya al desarrollo sostenible de la empresa, resguardando la confianza de sus empleados, clientes y demás partes interesadas.
INVERSIÓN Y CONTRIBUCIONES SOCIALES
CMPC forma parte de distintas asociaciones y organizaciones empresariales, universidades, centros de estudio y ONG con el objetivo de promover la industria forestal, sus buenas prácticas y beneficios. En esta línea, durante 2025 las contribuciones más significativas se dirigieron hacia la Corporación Chilena de la Madera (CORMA) (USD 384.340), la Pontificia Universidad Católica de Chile (USD 344.532) y el Centro UC de Innovación en Madera (CIM) (USD 219.942), contribuyendo así al debate público.
Durante el año 2025, CMPC no realizó contribuciones a cabildeo (lobby), representación de intereses o similares, campañas políticas, candidatos u otros.
Además, CMPC divulga un desglose detallado de los impuestos pagados en cada jurisdicción donde es residente a efectos fiscales, mejorando la transparencia y permitiendo a las partes interesadas comprender mejor su perfil e impositivas contribuciones.
CMPC forma parte de distintas asociaciones y organizaciones empresariales, universidades, centros de estudio y ONG con el objetivo de promover la industria forestal, sus buenas prácticas y beneficios. En esta línea, durante 2025 las contribuciones más significativas se dirigieron hacia la Corporación Chilena de la Madera (CORMA) (USD 384.340), la Pontificia Universidad Católica de Chile (USD 344.532) y el Centro UC de Innovación en Madera (CIM) (USD 219.942), contribuyendo así al debate público.
Durante el año 2025, CMPC no realizó contribuciones a cabildeo (lobby), representación de intereses o similares, campañas políticas, candidatos u otros.
Además, CMPC divulga un desglose detallado de los impuestos pagados en cada jurisdicción donde es residente a efectos fiscales, mejorando la transparencia y permitiendo a las partes interesadas comprender mejor su perfil e impositivas contribuciones.
ENFOQUE ESTRATÉGICO
En concordancia con la Misión, Valores y Propósito Corporativo de CMPC, en CMPC estamos integrando la sostenibilidad de forma estratégica y con orientación de futuro en cada unidad de negocio, sus respectivas filiales y subsidiarias, así como también, en cada operación y territorio de influencia, y con cada grupo de interés.
Este enfoque se basa en tres componentes fundamentales: riesgos a los que como empresa y nuestro rol en la sociedad estamos expuestos; Temas Materiales, aquellos relacionados a los impactos positivos y negativos a lo largo de toda nuestra cadena de valor; Programa de Gestión de Riesgos; y nuestro aporte a los compromisos globales, el avance hacia el cumplimiento de los Objetivos de Desarrollo Sostenible.
En concordancia con la Misión, Valores y Propósito Corporativo de CMPC, en CMPC estamos integrando la sostenibilidad de forma estratégica y con orientación de futuro en cada unidad de negocio, sus respectivas filiales y subsidiarias, así como también, en cada operación y territorio de influencia, y con cada grupo de interés.
Este enfoque se basa en tres componentes fundamentales: riesgos a los que como empresa y nuestro rol en la sociedad estamos expuestos; Temas Materiales, aquellos relacionados a los impactos positivos y negativos a lo largo de toda nuestra cadena de valor; Programa de Gestión de Riesgos; y nuestro aporte a los compromisos globales, el avance hacia el cumplimiento de los Objetivos de Desarrollo Sostenible.
MODELO DE CREACIÓN DE VALOR
Enfocándonos en los procesos clave, actividades, productos y subproductos de cada unidad de negocio, y prestando especial atención a los flujos circulares internos, hemos desarrollado nuestro Modelo de Creación de Valor basado en el Propósito Corporativo, a través del cual enfrentamos nuestras Metas Corporativas de Desarrollo Sostenible.
Enfocándonos en los procesos clave, actividades, productos y subproductos de cada unidad de negocio, y prestando especial atención a los flujos circulares internos, hemos desarrollado nuestro Modelo de Creación de Valor basado en el Propósito Corporativo, a través del cual enfrentamos nuestras Metas Corporativas de Desarrollo Sostenible.
INCUMPLIMIENTOS DEL CÓDIGO DE ÉTICA
Durante 2025, CMPC mantuvo su historial de cero multas y condenas relacionadas con corrupción y soborno, lo que refleja el compromiso continuo de la Compañía con las prácticas comerciales éticas y el cumplimiento de las leyes y reglamentos aplicables. Además, CMPC monitorea y rastrea sistemáticamente los incumplimientos relacionados con un espectro más amplio de asuntos éticos y de cumplimiento, incluyendo:
| Área de reporte | 2025
|
|---|---|
| Corrupción o soborno | 3 |
| Discriminación o acoso | 9 |
| Privacidad de datos de clientes | 2 |
| Conflictos de interés | 23 |
| Lavado de dinero o uso de información privilegiada |
0 |
Durante 2025, CMPC mantuvo su historial de cero multas y condenas relacionadas con corrupción y soborno, lo que refleja el compromiso continuo de la Compañía con las prácticas comerciales éticas y el cumplimiento de las leyes y reglamentos aplicables. Además, CMPC monitorea y rastrea sistemáticamente los incumplimientos relacionados con un espectro más amplio de asuntos éticos y de cumplimiento, incluyendo:
| Área de reporte | 2025
|
|---|---|
| Corrupción o soborno | 3 |
| Discriminación o acoso | 9 |
| Privacidad de datos de clientes | 2 |
| Conflictos de interés | 23 |
| Lavado de dinero o uso de información privilegiada |
0 |
ENFOQUE ESTRATÉGICO
En concordancia con la Misión, Valores y Propósito Corporativo, en CMPC estamos integrando la sostenibilidad de forma estratégica y con orientación de futuro en cada unidad de negocio, sus respectivas filiales y subsidiarias, así como también, en cada operación y territorio de influencia, y con cada grupo de interés.
Este enfoque se basa en tres componentes fundamentales: riesgos a los que como empresa y nuestro rol en la sociedad estamos expuestos; Temas Materiales, aquellos relacionados a los impactos positivos y negativos a lo largo de toda nuestra cadena de valor; Programa de Gestión de Riesgos; y nuestro aporte a los compromisos globales, el avance hacia el cumplimiento de los Objetivos de Desarrollo Sostenible.
En concordancia con la Misión, Valores y Propósito Corporativo, en CMPC estamos integrando la sostenibilidad de forma estratégica y con orientación de futuro en cada unidad de negocio, sus respectivas filiales y subsidiarias, así como también, en cada operación y territorio de influencia, y con cada grupo de interés.
Este enfoque se basa en tres componentes fundamentales: riesgos a los que como empresa y nuestro rol en la sociedad estamos expuestos; Temas Materiales, aquellos relacionados a los impactos positivos y negativos a lo largo de toda nuestra cadena de valor; Programa de Gestión de Riesgos; y nuestro aporte a los compromisos globales, el avance hacia el cumplimiento de los Objetivos de Desarrollo Sostenible.
MODELO DE CREACIÓN DE VALOR
Con foco en los procesos, actividades, productos y subproductos claves de cada negocio, y poniendo especial énfasis en los flujos circulares de recuperación interna, hemos desarrollado nuestro Modelo de Creación de Valor basado en el Propósito Corporativo, y a través del cual, enfrentamos nuestras Metas Corporativas de Desarrollo Sostenible.
Con foco en los procesos, actividades, productos y subproductos claves de cada negocio, y poniendo especial énfasis en los flujos circulares de recuperación interna, hemos desarrollado nuestro Modelo de Creación de Valor basado en el Propósito Corporativo, y a través del cual, enfrentamos nuestras Metas Corporativas de Desarrollo Sostenible.