Directrices ISO 31000:2018 para Riesgos
Directrices ISO 31000:2018 para Riesgos
DIRECTRICES PARA LA
GESTIÓN DEL RIESGO
OBJETIVO GENERAL
RIESGO
efecto de la incertidumbre sobre los objetivos.
FUENTE DE RIESGO
elemento que, por sí solo o en combinación con otros, tiene el potencial de generar riesgo
EVENTO
ocurrencia o cambio de un conjunto particular de circunstancias
- Un evento puede tener más de una ocurrencias y puede tener varias causas y varias consecuencias.
- Un evento también puede ser algo previsto que no llega a ocurrir, o algo no previsto que ocurre.
- Un evento puede ser una fuente de riesgo.
CONSECUENCIA
resultado de un evento que afecta a los objetivos
- Una consecuencia puede ser cierta o incierta y puede tener efectos positivos o negativos, directos o
indirectos sobre los objetivos. Las consecuencias se pueden manifestar de forma cualitativa o
cuantitativa. Una consecuencia puede incrementar los efectos en cascada y efectos acumulativos.
PROBABILIDAD
posibilidad de que algo suceda
CONCEPTOS
FUNDAMENTALES
PARTE INTERESADA
persona u organización que puede afectar , verse afectada, o percibirse como afectada
por una decisión o actividad.
CONTROL
medida que mantiene y/o modifica un riesgo.
RIESGO INHERENTE
es aquel al que se enfrenta una entidad en ausencia de acciones de la dirección para
modificar su probabilidad o impacto.
RIESGO RESIDUAL
- nivel de riesgo que permanece luego de tomar medidas de tratamiento del
riesgo.
- es aquel que subsiste, después de haber implementado controles.
INCERTIDUMBRE
es el desconocimiento si un hecho o situación ocurrirá.
IMPACTO O CONSECUENCIAS
resultados si se lega a materializar el riesgo identificado.
4. PRINCIPIOS DE LA
GESTIÓN DEL RIESGO
INTEGRADA
La gestión del riesgo es parte integral de todas las
actividades de la organización.
ESTRUCTURADA Y EXHAUSTIVA
Un enfoque estructurado y exhaustivo hacia la gestión del riesgo
contribuye a resultados coherentes y comparables.
ADAPTADA
El marco de referencia y el proceso de la gestión del riesgo se adaptan y son
proporcionales a los contextos externo e interno de la organización relacionados
con sus objetivos.
INCLUSIVA
La participación apropiada y oportuna de las partes interesadas
permite que se consideren su conocimiento, puntos de vista y
percepciones.
PRINCIPIOS DE LA GESTIÓN DEL
RIESGO
DINÁMICA
Los riesgos pueden aparecer, cambiar o desaparecer con los
cambios de los contextos externo e interno de la
organización. La gestión del riesgo anticipa, detecta,
reconoce y responde a esos cambios y eventos de una
manera apropiada y oportuna.
MEJORA CONTINUA
La gestión del riesgo mejora continuamente mediante aprendizaje y
experiencia.
5 MARCO DE REFERENCIA
5.1 GENERALIDADES
La finalidad del marco de referencia de la gestión del riesgo, es orientar a las organizaciones para
integrar la gestión del riesgo en todas sus actividades y funciones significativas. La eficacia de esta
integración depende de la alta dirección y de su toma de decisiones respecto al riesgo.
5.3 INTEGRACIÓN
5.4 DISEÑO
El análisis del contexto externo puede incluir: El análisis del contexto interno puede incluir:
- los factores sociales, culturales, políticos, legales, - la misión, la visión y los valores;
reglamentarios, financieros, tecnológicos, - la alta dirección, la estructura de la organización, los
económicos y ambientales ya sea a nivel roles, las responsabilidades y la rendición de
internacional, nacional, regional o local; cuentas;
- las políticas, la estrategia. los objetivos y cultura org;
- las situaciones y tendencias que pueden afectar - las capacidades, los recursos y conocimientos (por
los objetivos de la organización; ejemplo, capital, tiempo, personas, propiedad
intelectual, procesos, sistemas y tecnologías);
- las relaciones, percepciones, valores, - los datos, los sistemas de información y el flujo de la
necesidades y expectativas de las partes información;
- las relaciones con las partes interesadas internas;
interesadas externas;
- los compromisos contractuales y otros compromisos;
- las relaciones entre las distintas instancias de la
- las relaciones contractuales y los compromisos
organización.
adquiridos, entre otras.
5 MARCO DE REFERENCIA
- divulgar e integrar la gestión del riesgo en la - definir las actividades para el manejo de los
cultura de la organización; objetivos en discusión;
- liderar la integración de la gestión del riesgo en - la medición y la información como parte de los
todas las actividades del negocio y en la toma indicadores de desempeño de la organización;
de decisiones;
- la revisión y la mejora.
- establecer la obligatoriedad, las autoridades y
las responsabilidades de rendir cuentas;
5 MARCO DE REFERENCIA
5.5 IMPLEMENTACIÓN
La organización debería implementar el marco de referencia de la gestión del riesgo
mediante:
- la modificación de los procesos para la
- La definición de un plan, que incluya
toma de decisiones,
plazos y recursos;
- asegurar que las decisiones de la
- la identificación de dónde, cuándo, organización para gestionar el riesgo, son
cómo y quién toma diferentes tipos de claramente comprendidas y puestas en
decisiones en toda la organización; práctica.
5.6 VALORACIÓN
Para evaluar la eficacia del marco de referencia de la gestión del riesgo, la organización
debería:
- evaluar periódicamente el desempeño de la
gestión del riesgo con relación a su - determinar si se mantiene el desempeño de la
propósito, sus planes para la gestión, para apoyar el logro de los objetivos de
implementación, sus indicadores y el la organización.
comportamiento esperado;
5 MARCO DE REFERENCIA
5.7 MEJORA
5.7.1 ADAPTACIÓN
6.1 GENERALIDADES
- políticas,
- procedimientos,
- actividades de comunicación y consulta,
- establecimiento del contexto y evaluación,
- tratamiento,
- seguimiento,
- revisión,
- registro,
- informe del riesgo
6 PROCESO
6.3.1 GENERALIDADES
El objetivo de establecer el alcance, el contexto y los criterios, es implementar el proceso
de la gestión del riesgo, para lograr una evaluación y un tratamiento eficaz del riesgo. El
alcance, el contexto y los criterios implican definir el alcance del proceso, y comprender los
contextos externo e interno.
Definir los criterios Los criterios del riesgo Los criterios del riesgo
para evaluar la se deberían relacionar deberían evidenciar
importancia del con el marco de los valores, objetivos
riesgo y para apoyar referencia de la gestión y recursos de la
la toma de del riesgo y adaptarlos organización y ser
decisiones. al propósito y alcance coherentes con las
de la actividad políticas acerca de la
considerada. gestión del riesgo.
6.4.1 GENERALIDADES
La evaluación del riesgo es el proceso global de su identificación, análisis y
valoración del riesgo. Definir y utilizar la información disponible para su
evaluación.
- los cambios en los contextos externo - los factores relacionados con el tiempo;
e interno;
- los prejuicios, los supuestos y las
- los indicadores de riesgos; creencias de las personas involucradas.
La organización debería identificar los riesgos, sus fuentes que estén o
no bajo su control.
6 PROCESO
6.5.1 GENERALIDADES
CONTEXTUALIZACIÓN EL RIESGO
Posibilidad de que suceda algún evento que tendrá un impacto sobre el cumplimiento de los
objetivos. Se expresa en términos de probabilidad y consecuencias.
El riesgo en su tendencia más común es valorado como una amenaza, en este sentido, los
esfuerzos organizacionales se dirigen a reducirlo, evitarlo, transferirlo o mitigarlo; sin
embargo, el riesgo puede ser analizado como una oportunidad, lo cual implica que su
gestión sea dirigida a maximizar los resultados que éstos generan.
1. CONOCIMIENTO DE LA
ORGANIZACIÓN
La cadena de
Misió
valor
n
de los procesos
Caracterización
Visión de los procesos
Objetivos Mapa de
estratégicos procesos
POLÍTICA PARA LA GESTIÓN DEL RIESGO
3. ANALISIS DE RIESGOS
4. VALORACION DE RIESGOS
FORTALEZAS / DEBILIDADES
Misión / Visión
Objetivos
Percepción y estratégicos
Objetivos Políticas de
Partes ORGANIZACION
comunicación
interesadas Partes
interesadas
OPORTUNIDADES / AMENAZAS
COMUNICACIÓN EXTERNA: Mecanismos utilizados para entrar en contacto con los clientes o partes interesadas.
PERSONAL: Competencia del personal, disponibilidad del personal, seguridad y salud en el trabajo.
CONTEXTO PROCESOS: Capacidad, diseño, ejecución, proveedores, entradas, salidas, gestión del conocimiento.
INTERNO TECNOLOGÍA: Integridad y disponibilidad de datos y sistemas, desarrollo, producción, mantenimiento de sistemas de información.
COMUNICACIÓN INTERNA: Canales utilizados y efectividad, flujo de información necesaria para el desarrollo de las operaciones.
DISEÑO DEL PROCESO: Claridad en la descripción del alcance y objetivo del proceso.
CONTEXTO INTERACCIONES CON OTROS PROCESOS: Relación con otros procesos en cuanto a insumos, proveedores, productos o clientes.
DEL TRANSVERSALIDAD: Procesos que determinan lineamientos necesarios para el desarrollo de todos los procesos de la organización.
PROCESO PROCEDIMIENTOS ASOCIADOS: Pertinencia en los procedimientos que desarrollan los procesos.
RESPONSABLES DEL PROCESO: Grado de autoridad y responsabilidad de los colaboradores frente al proceso.
COMUNICACIÓN ENTRE LOS PROCESOS: Efectividad en los flujos de información determinados en la interacción de los procesos.
2. IDENTIFICACIÓN DEL RIESGO
EN QUE CONSISTE.
RIESGO ESTRATÉGICO
Se asocia con la forma en que se administra la organización. El manejo del riesgo
estratégico se enfoca a asuntos globales relacionados con la misión y el cumplimiento
de los objetivos estratégicos, la clara definición de políticas, diseño y
conceptualización de la organización por parte de la alta gerencia.
RIESGOS OPERATIVOS
Comprenden riesgos provenientes del funcionamiento y operatividad de los sistemas
de información organizacional, de la definición de los procesos, de la estructura de la
organización, de la articulación entre dependencias y procesos.
TIPIFICACIÓN BÁSICA DE LAS CLASES DE RIESGO
RIESGOS FINANCIEROS
Se relacionan con el manejo de los recursos de la organización que incluyen: la
ejecución presupuestal, la elaboración de los estados financieros, los pagos,
manejos de excedentes de tesorería y el manejo sobre los bienes.
RIESGOS DE CUMPLIMIENTO
Se asocian con la capacidad de la organización para cumplir con los requisitos
legales, contractuales, de ética pública y en general con su compromiso ante la
sociedad y comunidad.
RIESGOS DE TECNOLOGÍA
Están relacionados con la capacidad tecnológica de la organización para
satisfacer sus necesidades actuales y futuras y el cumplimiento de la misión.
RIESGO DE CORRUPCIÓN
Relacionados con acciones, omisiones, uso indebido del poder, de los recursos
o de la información para la obtención de un beneficio particular o de un tercero.
MODELO BÁSICO DE IDENTIFICACIÓN DEL
RIESGO
PROCESO:
OBJETIVO DEL RIESGO CAUSA (S) CONSECUENCIAS
PROCESO POTENCIALES
El análisis del riesgo busca establecer la probabilidad de ocurrencia del mismo y sus
consecuencias, éste último aspecto puede orientar la clasificación del riesgo, con el fin de
obtener información para establecer el nivel de riesgo y las acciones que se van a
implementar.
Busca establecer:
Probabilidad Frecuencia
Impacto de sus
De ocurrencia Factibilidad
consecuencias
- Determinar probabilidad
- Determinar consecuencias
- Clasificación del Riesgo
- Estimar el nivel del riesgo
TABLA MODELO PARA EL ANÁLISIS DEL RIESGO
TABLA DE PROBABILIDAD
DESCRIPT
NIVEL OR DESCRIPCIÓN FRECUENCIA
El evento puede ocurrir solo en No se ha presentado en
1 Raro circunstancias excepcionales. los últimos 5 años.
TABLA DE IMPACTO
- Impacto legal
- Impacto operativo
EVALUACIÓN DEL RIESGO
- Aceptables
- Tolerables
- Moderados
- Importantes o inaceptables
PROBABILIDAD IMPACTO
Insignificante Catastrofico
(1) Menor (2) Moderado (3) Mayor (4) (5)
Raro (1) B B M A A
Improbable (2) B B M A E
Posible (3) B M A E E
Probable (4) M A A E E
Para adelantar esta etapa se hace necesario tener claridad sobre los puntos
de control existentes en los diferentes procesos, los cuales permiten obtener
información para efectos de tomar decisiones.
1. DETERMINAR SU NATURALEZA
Preventivos:
Evitan que un evento suceda. Por ejemplo el requerimiento de un login y password en un sistema
de información es un control preventivo. Dentro de esta categoría pueden existir controles de tipo
detectivo, los cuales permiten registrar un evento después de que ha sucedido, por ejemplo,
registro de las entradas de todas las actividades llevadas a cabo en el sistema de información,
traza de los registros realizados, de las personas que ingresaron, entre otros.
Correctivos:
Éstos no prevén que un evento suceda, pero permiten enfrentar la situación una vez se ha
presentado. Por ejemplo en caso de un desastre natural u otra emergencia mediante las pólizas
de seguro y otros mecanismos de recuperación de negocio o respaldo, es posible volver a
recuperar las operaciones.
Permite conocer cómo se lleva a cabo el control, quién es el responsable de su ejecución y cuál
es la periodicidad para su ejecución, lo cual determinará las evidencias que van a respaldar la
ejecución del mismo.
ANÁLISIS Y EVALUACIÓN DE CONTROLES
CONTROLES AUTOMÁTICOS:
Utilizan herramientas tecnológicas como sistemas de información o software que
permiten incluir contraseñas de acceso, o con controles de seguimiento a aprobaciones o
ejecuciones que se realizan a través de éste, generación de reportes o indicadores,
sistemas de seguridad con scanner, sistemas de grabación, entre otros. Este tipo de
controles suelen ser más efectivos en algunos ámbitos dada su complejidad.
CONTROLES MANUALES:
Políticas de operación aplicables, autorizaciones a través de firmas o confirmaciones vía
correo electrónico, archivos físicos, consecutivos, listas de chequeo, controles de
seguridad con personal especializado, entre otros.
ENTRE 0 - 50 0
ENTRE 51 - 75 1
ENTRE 76 - 100 2
ASPECTOS A EVALUAR EN LA ELECCIÓN DE
CONTROLES
Viabilidad
Jurídica
Se debe tener en cuenta Viabilidad Técnica
Viabilidad
Organizacional
Viabilidad
Financiera
Las políticas identifican las opciones para tratar y manejar los riesgos basadas en la
valoración de los mismos, permiten tomar decisiones adecuadas y fijar los
lineamientos, que van a transmitir la posición de la dirección y establecen las guías de
acción necesarias a todos los colaboradores de la organización.
Debe contener:
Nota 3: El tratamiento del riesgo puede crear riesgos nuevos o modificar los existentes
4. TRATAMIENTO DEL RIESGO
Organización
ACTIVIDADES BÁSICAS PARA LA GESTIÓN DEL
RIESGO
EVITAR EL RIESGO
REDUCIR EL RIESGO
Disminuir la Probabilidad y el Impacto
Medidas de Prevención
Medidas de Protección
Optimización de Procedimientos
Implementación y/o cambio de los controles existentes.
ACTIVIDADES BÁSICAS PARA LA GESTIÓN DEL
RIESGO
ASUMIR EL RIESGO
El riesgo ha sido manejado (reducido o transferido) pero han quedado vestigios del
riesgo, se establecen planes de contingencia para su manejo y seguimiento.
MONITOREO Y REVISIÓN
El monitoreo es esencial para asegurar que las acciones se están llevando a cabo y
evaluar la eficiencia en su implementación adelantando revisiones sobre la marcha
para evidenciar todas aquellas situaciones o factores que pueden estar influyendo en
la aplicación de las acciones preventivas.
DEFINICIONES CLAVE
Contiene a nivel estratégico los mayores riesgos a los cuales está expuesta la
organización, se alimenta con los riesgos residuales altos o extremos de cada
uno de los procesos que pueden afectar el cumplimiento de la misión y
objetivos de la organización.
Recoge los riesgos identificados para cada uno de los procesos, los cuales
pueden afectar el logro de sus objetivos.
MODELO MAPA DE RIESGOS
MAPA DE RIESGOS
PROCESO:
OBJETIVO DEL
PROCESO:
RIESGO PROBABILIDAD IMPACTO RIESGO PROBABILIDAD IMPACTO CALIFICACIÓN DE MANEJO ACCIONES RESPONSABLE INDICADOR
EJEMPLO MAPA DE RIESGOS
RIESGO PROBABILIDAD IMPACTO DEL RIESGO CONTROLES PROBABILIDAD IMPACTO EVALUACIÓN DE MANEJO ACCIONES RESPONSABLE DE GESTIÓN
1. Establecer
políticas para
la definición
de
necesidades
y elaboración
Elaboración del plan de
Retrasos o de un plan compras. #días
incumplimientos general de 2. Verificar implementad
en la entrega de compras, y aprobar 1. Líderes de os en la
los bienes y estableciend anteproyecto proceso. entrega /
servicios que 5 4 Extrema o los 4 3 Alta Reducir de 2. Líder #días
requieren los tiempos de presupuesto. proceso proyectados
procesos para el entrega y los 3. administrativo para la
cumplimiento de recursos Establecer y entrega X
su gestión. para su ejecutar y 100
ejecución. cumplir los
tiempos
asignados
para la
entrega de
bienes y
servicios.
¿Dudas e
inquietudes?
GRACIAS