Está en la página 1de 25

LA GESTIN EFICAZ DEL RIESGO

Isabel Casares San Jos-Marti Economista. Actuaria de seguros. Asesora Actuarial y de Riesgos.

Introduccin
Tras la publicacin el pasado mes de noviembre de 2009 de la Norma ISO 31000, donde se recogen los principios y las lneas directrices sobre la gestin de riesgos, nos encontramos ante un paso importante para que cualquier empresa pueda realizar una gestin eficaz del riesgo al que se encuentra expuesta, mediante la identificacin, anlisis y evaluacin de los riesgos. Tal y como recoge la propia norma, la gestin eficaz de los riesgos en las empresas de cualquier tamao o actividad, va a permitir hacer frente a factores internos y externos que generan incertidumbre para conseguir: Aumentar la probabilidad de alcanzar los objetivos fijados. Fomentar una gestin proactiva y tica empresarial. Conocer la necesidad de identificar y evaluar los riesgos en todas las reas de la empresa. Identificar las oportunidades, fortalezas, debilidades y amenazas. Cumplir con las normativas legales y reglamentarias aplicables y las normas internacionales. Mejorar el gobierno. Mejorar en la presentacin de los informes financieros. Generar confianza y transparencia entre todo el personal de la empresa. Establecer un punto de partida para la toma de decisiones. Conocer los controles internos y externos. Asignar los recursos necesarios para el tratamiento del riesgo. Mejorar la eficacia y eficiencia operacional. Controlar las prestaciones en materia de salud, seguridad en el trabajo, medio ambiente, Mejorar la prevencin y gestin de siniestros, as como ser capaces de minimizar las prdidas. Mejorar la formacin para toda la organizacin. Esta norma prctica de gestin de riesgos es directamente til y aplicable para los gerentes de riesgos de las empresas, para aquellos profesionales que necesiten garantizar que una empresa gestiona eficazmente sus riesgos, para los profesionales que necesitan evaluar los riesgos de una empresa y para cualquier profesional que siga las guas de procedimiento, estndares y cdigos prcticos para la gestin del riesgo. El proceso de gestin de riesgos comienza con la identificacin y anlisis de los riesgos de la empresa y sigue con la reduccin, asuncin, transferencia o retencin y financiacin de los riesgos econmicos y sociales. La gerencia de riesgos es el conjunto de mtodos que permiten identificar,

Pgina 1

analizar y evaluar los riesgos, minimizarlos, controlarlos y hacer un tratamiento financiero de los mismos. Podemos decir que el buen gobierno de una sociedad en general, exige el establecimiento de una gestin de riesgos interna adecuada que permita a la direccin de la empresa la toma de decisiones. El establecimiento de controles sobre la estabilidad y solvencia exige la capacidad de las empresas para establecer modelos dinmicos que permitan evaluar la situacin de la misma ante la concrecin de determinados riesgos desfavorables. Organizaciones de todos los tipos y tamaos se enfrentan a factores e influencias internas e externas que hacen incierto saber si, y cuando, conseguirn sus objetivos. La incidencia que esta incertidumbre tiene sobre la consecucin de los objetivos de la organizacin es lo que constituye el "riesgo". Todas las actividades de una organizacin implican riesgo. Las organizaciones gestionan el riesgo identificndolo, analizndolo y evaluando despus si el riesgo se debera modificar mediante un tratamiento que satisfaga sus criterios de riesgo. A lo largo de todo este proceso, las organizaciones se comunican y consultan con las partes partcipes en la empresa y con monitores, y revisan el riesgo y los medios para reducirlo, con objeto de asegurar que no se necesita un tratamiento adicional del riesgo. Mientras todas las organizaciones gestionan el riesgo hasta un determinado nivel, esta Norma Internacional establece una serie de principios que se deben satisfacer para que la gestin del riesgo sea eficaz. Esta Norma Internacional recomienda que las organizaciones desarrollen, implanten y mejoren de forma continuada una estructura organizacional cuyo objetivo sea integrar el proceso para gestionar el riesgo en los procesos de gobierno, de estrategia y de planificacin, de gestin, y de elaboracin de informes, as como en la poltica, los valores y la cultura de la organizacin. La gestin del riesgo se puede aplicar a la totalidad de una organizacin, a sus reas y niveles principales, en todo momento, as como a funciones, proyectos y actividades especficas. Aunque la prctica de la gestin del riesgo se ha desarrollado durante tiempo y en muchos sectores con objeto de satisfacer diversas necesidades, la adopcin de procesos coherentes dentro de una estructura organizacional de gran alcance puede ayudar a asegurar que el riesgo se gestiona de una manera efectiva, eficiente y coherente en el seno de la organizacin. El enfoque genrico que se describe en esta Norma Internacional proporciona los principios y las directrices para gestionar cualquier forma de riesgo de una manera sistemtica, transparente y veraz, dentro de cualquier campo de aplicacin y de cualquier contexto. Cada sector o aplicacin especficos de gestin del riesgo implica necesidades, audiencias, percepciones y criterios individuales. Por ello, uno de los puntos clave de esta Norma Internacional consiste en la inclusin del "establecimiento del contexto" como una actividad al comienzo de este proceso de gestin del riesgo genrico, El establecimiento del contexto

Pgina 2

permitir captar los objetivos de la organizacin, el entorno en el que se persiguen estos objetivos, las partes partcipes en la empresa y la diversidad de los criterios de riesgo, todo lo cual ayudar a evaluar la naturaleza y complejidad de sus riesgos. La Norma Internacional ISO 31000, est prevista para satisfacer las necesidades de una amplia gama de partes partcipes en la empresa, incluyendo: a) Las personas responsables de desarrollar la poltica de gestin del riesgo dentro de su organizacin. b) Las personas encargadas de asegurar que el riesgo se gestiona de manera efectiva dentro de la organizacin, considerada en su totalidad o dentro de un rea, proyecto o actividad especficos. c) Las personas que necesitan evaluar la efectividad de una organizacin en materia de gestionar el riesgo. d) Las personas que desarrollan normas, guas, procedimientos y cdigos de buenas prcticas que, en su totalidad o en parte, determinan cmo se debe tratar el riesgo dentro del contexto especfico de estos documentos. Las prcticas y los procesos actuales de muchas organizaciones incluyen componentes de gestin del riesgo, y muchas organizaciones ya han adoptado un proceso formal de gestin del riesgo para tipos particulares de riesgos o de circunstancias. En tales casos, una organizacin puede decidir llevar a cabo una revisin crtica de sus prcticas y procesos existentes a la vista de esta Norma Internacional. En esta Norma Internacional, se utilizan las dos expresiones "gestin del riesgo" y "gestionar el riesgo", en trminos generales: "Gestin del riesgo se refiere a la arquitectura (principios, estructura organizacional y proceso) para gestionar los riesgos de forma efectiva. "Gestionar el riesgo" se refiere a la aplicacin de esta arquitectura a los riesgos particulares. El cuadro siguiente muestra las relaciones entre los principios para gestionar el riesgo, la estructura organizacional en la que se produce y el proceso de gestin del riesgo que se describe en la Norma Internacional ISO 31000:

Pgina 3

Relaciones entre los principios de gestin del riesgo, la estructura organizacional y el proceso.
a) Crea valor. b) Est integrada en los procesos de la organizacin. c) Forma parte de la toma de decisiones. d) Trata explcitamente la incertidumbre. e) Es sistemtica, estructurada y adecuada. f) Est basada en la mejor informacin disponible. g) Est hecha a medida. h) Tiene en cuenta factores humanos y culturales. i) Es transparente e inclusiva. j) Es dinmica, iterativa y sensible al cambio. k) Facilita la mejora continua de la organizacin. Principios )

Compromiso de la Direccin

Establecer el contexto

Apreciacin del riesgo Comunicacin y consulta Diseo de la estructura de soporte Mejora continua de la estructura (4.6) Implementaci n de la gestin de riesgos

Identificar los riesgos

Analizar los riesgos

Evaluar los riesgos

Seguimiento y revisin de la estructura (4.5) Estructura

Tratar los riesgos Proceso

Pgina 4

Seguimiento y revisin

Objeto y campo de aplicacin


Esta Norma Internacional proporciona principios y directrices genricas sobre la gestin del riesgo y puede ser utilizada por cualquier empresa o asociacin pblica, privada o comunitaria, as como por personas a nivel de grupo o individualmente, por tanto, no es especfica de ninguna industria o sector y se puede aplicar a lo largo de toda la vida de una organizacin, y a una amplia gama de actividades, incluyendo estrategias y decisiones, operaciones, procesos, funciones, proyectos, productos, servicios y activos. Asimismo, se puede aplicar a cualquier tipo de riesgo, cualquiera que sea su naturaleza, y tanto si sus consecuencias son positivas o negativas. El diseo y la implementacin de planes y de estructuras organizacionales de gestin del riesgo necesitarn tener en cuenta las diversas necesidades de una organizacin especfica, sus objetivos particulares, su contexto, su estructura, sus actividades, sus procesos, sus funciones, sus proyectos, sus productos, sus servicios, o sus activos y prcticas especficas utilizadas. Se pretende que la Norma se utilice para armonizar los procesos de gestin del riesgo establecidos en las normas existentes o futuras. Proporciona un enfoque comn en el apoyo de las normas que tratan riesgos y/o sectores especficos, y no sustituye a dichas normas, ni est prevista para fines de certificacin.

Principios
Para que la gestin del riesgo sea eficaz, las organizaciones deberan cumplir en todos sus niveles los principios siguientes. a) La gestin del riesgo crea y protege el valor.- La gestin del riesgo contribuye de manera tangible al logro de los objetivos y a la mejora del desempeo, por ejemplo, en lo referente a la salud y seguridad de las personas, a la conformidad con los requisitos legales y reglamentos, a la aceptacin por el pblico, a la proteccin ambiental, a la calidad del producto, a la gestin del proyecto, a la eficacia en las operaciones, y a su gobierno y reputacin. b) La gestin del riesgo es una parte integral de todos los procesos de la organizacin.- La gestin del riesgo no es una actividad independiente separada de las actividades y procesos principales de la organizacin. La gestin del riesgo es parte de las responsabilidades de gestin y una parte integral de todos los procesos de la organizacin, incluyendo la planificacin estratgica y todos los procesos de la gestin de proyectos y de cambios. c) La gestin del riesgo es parte de la toma de decisiones.- La gestin del riesgo ayuda a las personas que toman decisiones a realizar elecciones informadas, a definir las prioridades de las acciones y a distinguir entre planes de accin diferentes.

Pgina 5

d) La gestin del riesgo trata explcitamente la incertidumbre.- La gestin del riesgo tiene en cuenta explcitamente la incertidumbre, la naturaleza de esa incertidumbre, y la forma en que se puede tratar. e) La gestin del riesgo es sistemtica, estructurada y oportuna.- Un enfoque sistemtico, oportuno y estructurado de la gestin del riesgo contribuye a la eficacia y a resultados coherentes, comparables y fiables. f) La gestin del riesgo se basa en la mejor informacin disponible.- Los elementos de entrada del proceso de gestin del riesgo se basan en fuentes de informacin tales como datos histricos, experiencia, retroalimentacin de las partes interesadas, observacin, previsiones y juicios de los expertos. No obstante, las personas que toman decisiones deberan informarse y tener en cuenta todas las limitaciones los datos o modelos utilizados, as como las posibles divergencias entre los expertos. g) La gestin del riesgo se adapta.- La gestin del riesgo se alinea con el contexto externo e interno de la organizacin y con el perfil del riesgo. h) La gestin del riesgo integra los factores humanos y culturales.- La gestin del riesgo permite identificar las aptitudes, las percepciones y las intenciones de las personas externas e internas que pueden facilitar u obstruir el logro de los objetivos de la organizacin. i) La gestin del riesgo es transparente y participativa.- La implicacin apropiada y oportuna de las partes interesadas y, en particular, de las personas que toman decisiones a todos los niveles de la organizacin, asegura que la gestin del riesgo se mantenga pertinente y actualizada. La implicacin tambin permite a las partes interesadas estar correctamente representadas y que sus opiniones se tengan en cuenta en la determinacin de los criterios de riesgo. j) La gestin del riesgo es dinmica, iterativa y responde a los cambios.- La gestin del riesgo es sensible de manera continuada a los cambios y responde a ellos. Como se producen sucesos externos e internos, el contexto y los conocimientos cambian, se realiza el seguimiento y la revisin de riesgos, surgen nuevos riesgos, algunos cambian y otros desaparecen. k) La gestin del riesgo facilita la mejora continua de la organizacin.- Las organizaciones deberan desarrollar e implementar estrategias para mejorar su madurez en la gestin en la gestin del riesgo en todos los dems aspectos de la organizacin. A continuacin detallamos informacin adicional para las organizaciones que deseen gestionar el riesgo de manera ms eficaz. Todas las organizaciones deberan tener como objetivo disponer de un nivel apropiado de desempeo de su estructura organizacional de la gestin del riesgo, en lnea con el grado de criticidad de las decisiones a tomar.

Pgina 6

La lista de atributos de una gestin del riesgo optlmizada que figura a continuacin representa un nivel elevado de desempeo de la gestin del riesgo. Para ayudar a las organizaciones a medir su propio desempeo con respecto a estos criterios, se proporcionan algunos indicadores tangibles para cada atributo, destacando como puntos clave que: La organizacin tiene una comprensin exhaustiva, correcta y actualizada de sus riesgos. Los riesgos de la organizacin estn en los lmites de sus criterios de riesgo. 1. Mejora continua. Se pone nfasis en la mejora continua de la gestin del riesgo mediante el establecimiento de metas de desempeo organizacional, medicin, revisin y la modificacin posterior de los procesos, los sistemas, los recursos, la capacidad y las habilidades. Los indicadores tangibles son, por ejemplo, la existencia de objetivos de desempeo explcitos que permitan medir el desempeo individual de los responsables y de la propia organizacin. El desempeo de la organizacin se puede publicar y comunicar. Normalmente, habr al menos una revisin anual del desempeo y despus una revisin de los procesos y del establecimiento de los objetivos de desempeo revisados para el periodo siguiente. Esta evaluacin del desempeo de la gestin del riesgo es una parte integral de la evaluacin del desempeo global de la organizacin y del sistema de medicin del desempeo de los departamentos y de las personas. 2. Responsabilidad completa de los riesgos. La gestin del riesgo optimizada incluye una responsabilidad exhaustiva totalmente definida y aceptada de los riesgos, los controles y las tareas de tratamiento del riesgo. Las personas designadas deben aceptar la responsabilidad completa, tener las habilidades necesarias, disponer de los recursos adecuados para verificar los controles, realizar el seguimiento de los riesgos, mejorar los controles, y comunicar eficazmente a las partes interesadas externas e internas todo lo referente a los riesgos y a su gestin. Los indicadores tangibles son, por ejemplo, el hecho de que todos los miembros de una organizacin hayan tomado conciencia plenamente de los riesgos, de los controles, y de las tareas de las que son responsables. Normalmente, esto estar registrado en las descripciones del puesto de trabajo/ocupacin, y en las bases de datos o en los sistemas de informacin. La definicin de las funciones, la obligacin de rendir cuentas y las responsabilidades en materia de gestin del riesgo deberan formar parte de todos los programas de acogida para las incorporaciones nuevas a un puesto o una funcin.

Pgina 7

La organizacin debe asegurase de que todas las personas responsables disponen de todo lo necesario para cumplir su funcin, proporcionndoles la autoridad, el tiempo, la formacin, los recursos y las habilidades necesarias para asumir sus responsabilidades. 3. Aplicacin de la gestin del riesgo en toda las tomas de decisiones Todas las tomas de decisiones dentro de la organizacin, cualquiera que sea el nivel de importancia y de relevancia, implican la consideracin explcita de los riesgos y la aplicacin de la gestin del riesgo hasta el grado apropiado. Los indicadores tangibles son, por ejemplo, la existencia de registros de las reuniones y de las decisiones, donde se muestre que la realizacin las discusiones explcitas sobre los riesgos. Adems, debera ser posible comprobar que todos los componentes de la gestin del riesgo estn representados en los procesos claves de toma de decisiones en la organizacin, por ejemplo, en las decisiones sobre la asignacin del capital, sobre proyectos importantes, y sobre reestructuracin o cambios en la organizacin. Por estas razones, en el seno de una organizacin se considera que una gestin del riesgo que est bien consolidada, proporciona las bases para un gobierno eficaz. 4. Comunicacin continua Una gestin del riesgo optimizada incluye comunicaciones continuas con las partes interesadas externas e internas, incluyendo informes exhaustivos y frecuentes sobre el desempeo de la gestin del riesgo, como parte de un buen gobierno. La comunicacin con las partes interesadas como un componente integral y esencial de la gestin del riesgo es un ejemplo de indicador tangible. La comunicacin se contempla como un proceso de doble sentido, de manera que se puedan tomar decisiones informadas correctamente sobre el nivel de riesgo y la necesidad de tratamiento del riesgo, en funcin de criterios de riesgo exhaustivos y adecuadamente establecidos. Los informes externos e internos exhaustivos y frecuentes, tanto sobre los riesgos significativos como sobre el desempeo de la gestin del riesgo, contribuyen sustancialmente a un gobierno eficaz dentro de una organizacin. 5. Integracin completa en la estructura de gobierno de la organizacin La gestin del riesgo se considera central en los procesos de gestin de la organizacin, de manera que los riesgos se consideran en trminos del efecto de la incertidumbre sobre los objetivos. La estructura y el proceso se basan en la gestin del riesgo. Una gestin del riesgo eficaz se considera esencial por la direccin para la consecucin de los objetivos de la organizacin.

Pgina 8

Los indicadores tangibles son, por ejemplo, el lenguaje de la direccin, as como los materiales escritos de la organizacin importantes que utilizan el trmino "incertidumbre" en relacin con los riesgos. Este atributo tambin se refleja normalmente en las declaraciones de la poltica de la organizacin, en particular las relativas a la gestin del riesgo. Normalmente, este atributo se podra verificar a travs de las entrevistas con la direccin y a travs de la evidencia de sus acciones y declaraciones.

Estructura organizacional (Marco de trabajo)


El xito de la gestin del riesgo depender de la eficacia del marco de trabajo de gestin o estructura organizacional que proporcione las bases y las disposiciones que permitirn su integracin a todos los niveles de la organizacin. La estructura organizacional facilita una gestin eficaz del riesgo mediante la aplicacin del proceso de gestin del riesgo a diferentes niveles y dentro de contextos especficos de la organizacin. La estructura organizacional garantiza que la informacin sobre el riesgo obtenida de este proceso de gestin del riesgo se comunica y utiliza adecuadamente como una base para la toma de decisiones y la obligacin de rendir cuentas en todos los niveles pertinentes de la organizacin. A continuacin detallamos las relaciones entre los componentes de la estructura organizacional de la gestin del riesgo:

Mandato y compromiso

Diseo del marco de trabajo de la gestin del riesgo Comprensin de la organizacin y su contexto Establecimiento de la poltica de gestin del riesgo Obligacin de rendir cuentas Integracin en los procesos de organizacin Recursos Establecimiento de los mecanismos internos de comunicacin y de informacin Establecimiento de los mecanismos externos de comunicacin y de informacin

Mejora continua del marco de trabajo

Implementacin del proceso de gestin del riesgo Implementacin del marco de trabajo de la gestin del riesgo Implementacin del proceso de gestin del riesgo

Seguimiento y revisin del marco de trabajo

Pgina 9

Esta estructura organizacional no est destinada a prescribir un sistema de gestin, sino ms bien para ayudar a la organizacin a integrar la gestin del riesgo en su sistema de gestin global. Por ello, las organizaciones deberan adaptar los componentes de la estructura organizacional a sus necesidades especficas. Si las prcticas y procesos de gestin existentes en una organizacin incluyen componentes de gestin del riesgo, o si la organizacin ya ha adoptado un proceso formalizado de gestin del riesgo para tipos particulares de riesgo o de situaciones de riesgo, entonces estos tipos se deberan revisar y evaluar de forma crtica de acuerdo con esta Norma Internacional, incluyendo los atributos contenidos en el anexo A, a fin de determinar si han sido adecuados, as como su eficacia. 1. Mandato y compromiso La introduccin de la gestin del riesgo y el aseguramiento de su eficacia continua requieren un compromiso fuerte y sostenido de la direccin de la organizacin, as como el establecimiento de una planificacin estratgica y rigurosa para conseguir el compromiso a todos los niveles. La gestin debera: Definir y aprobar la poltica de gestin; Asegurar que la cultura de la organizacin y la poltica de gestin del riesgo estn alineadas; Determinar los indicadores de desempeo de la gestin del riesgo que son coherentes con los indicadores de desempeo de la organizacin; Alinear los objetivos de la gestin del riesgo que con los objetivos y estrategias de la organizacin; Asegurar el cumplimiento legal y reglamentario; Asignar la obligacin de rendir cuentas y las responsabilidades que corresponden a los diferentes niveles de la organizacin; Asegurar que la gestin del riesgo tiene asignados los recursos necesarios; Comunicar los beneficios de la gestin del riesgo a todas las partes interesadas; y Asegurar que el marco de trabajo para gestionar el riesgo contina siendo adecuado.

Pgina 10

2. Diseo del marco de trabajo de la gestin del riesgo A. Comprensin de la organizacin y de su contexto Antes de iniciar el diseo y la implementacin del marco de trabajo de la gestin del riesgo, es importante evaluar y entender el contexto externo y el contexto interno de la organizacin, dado que ambos pueden influir significativamente en el diseo del marco de trabajo. La evaluacin del contexto externo de la organizacin puede incluir, aunque sin limitarse a ello: a) El entorno social y cultural, poltico, legal, reglamentario, financiero, tecnolgico, econmico, natural y competitivo, a nivel internacional, nacional, regional o local. b) Los factores y las tendencias que tienen impacto sobre los objetivos de la organizacin. c) Las relaciones con, y las relaciones con las partes interesadas, sus percepciones y sus valores. La evaluacin del contexto interno de la organizacin puede incluir, aunque sin limitarse a ello: El gobierno, la estructura de la organizacin, las funciones y la obligacin de rendir cuentas. Las polticas, los objetivos y las estrategias que se establecen para conseguirlo. Las aptitudes, entendidas en trminos de recursos y conocimientos (por ejemplo, capital, tiempo, personal, procesos, sistemas y tecnologas). Los sistemas de informacin, los flujos de informacin y los procesos de toma de decisiones (tanto formales como informales). Las relaciones con las partes interesadas, sus percepciones y sus valores. La cultura de la organizacin. Las normas, las directrices y los modelos adoptados por la organizacin. La forma y profundidad de las relaciones contractuales. B. Establecimiento de la poltica de gestin del riesgo La poltica de gestin del riesgo debera indicar claramente los objetivos y el compromiso de la organizacin en materia de la gestin del riesgo, y abordar normalmente lo siguiente: Las razones de la organizacin en materia de gestin del riesgo. Las relaciones entre los objetivos y las polticas la organizacin de gestin del riesgo.

Pgina 11

La obligacin de rendir cuentas y las responsabilidades en materia de gestin del riesgo. La manera en que se tratan los intereses que entran en conflicto. El compromiso para tener disponibles los recursos necesarios para facilitar la obligacin de rendir cuentas y las responsabilidades para gestionar el riesgo. La manera en la que se mide e informa sobre el desempeo de la gestin del riesgo. El compromiso para revisar y mejorar la poltica de gestin del riesgo y el marco de trabajo, peridicamente y como respuesta a un suceso o a un cambio de las circunstancias. La poltica de gestin del riesgo se debera comunicar de manera apropiada. C. Obligacin de rendir cuentas La organizacin debera asegurarse de que estn establecidas la obligacin de rendir cuentas, la autoridad y las competencias apropiadas para gestionar el riesgo, incluyendo la implementacin y el mantenimiento del proceso de gestin del riesgo y asegurar la idoneidad, la eficiencia y la eficacia de todos los controles. Esto se puede facilitar mediante: La identificacin de los dueos del riesgo que tienen la responsabilidad y autoridad para gestionar los riesgos. La identificacin de quines tienen la obligacin de rendir cuentas del desempeo, la implementacin, y el mantenimiento del marco de trabajo para la gestin del riesgo. La identificacin de otras responsabilidades de las personas, a todos niveles en la organizacin, para el proceso de gestin del riesgo. El establecimiento de los procesos de medicin del desempeo y de informacin externa y/o interna, as como los procesos de transmisin a un nivel superior. El establecimiento de niveles de reconocimiento adecuados. D. Integracin en los procesos de organizacin La gestin del riesgo debera estar integrada en todas las prcticas y procesos de la organizacin, de una manera que sea relevante, eficiente y eficaz. El proceso de gestin del riesgo debera entrar a formar parte de los procesos de la organizacin, y no ser independiente de ellos. En particular, la gestin del riesgo debera estar integrada en el desarrollo de la poltica, en la planificacin y revisin de la actividad y estratgica, y en los procesos de gestin de cambios. Debera existir un plan de gestin del riesgo que abarque a toda la organizacin, para garantizar que se implementa la poltica de gestin del riesgo y que se integra en todas las prcticas y

Pgina 12

procesos de la organizacin. El plan de gestin del riesgo se puede integrar en otros planes de la organizacin, como un plan estratgico. E. Recursos La organizacin debera proporcionar los recursos adecuados para la gestin del riesgo. Se debera tener en consideracin lo siguiente: Las personas, las habilidades, la experiencia y las competencias. Los recursos necesarios para cada etapa del proceso de gestin del riesgo. Los procesos de organizacin, mtodos y herramientas a utilizar para gestionar el riesgo. Los procesos y procedimientos documentados. Los sistemas de gestin de la informacin y del conocimiento. Los programas de formacin. F. Establecimiento de los mecanismos internos de comunicacin y de informacin La organizacin debera establecer mecanismos internos de comunicacin y de informes con objeto de apoyar y fomentar la obligacin de rendir cuentas y la propiedad del riesgo. Estos mecanismos deberan garantizar: La comunicacin adecuada de los componentes clave del marco de trabajo de la gestin del riesgo, as como todas las modificaciones posteriores. La existencia de informes adecuados sobre el marco de trabajo, su eficacia y sus resultados. La disponibilidad de informacin apropiada obtenida de la aplicacin de la gestin del riesgo en los niveles y tiempos apropiados. La existencia de procesos para realizar consultas con las partes interesadas. Cuando corresponda, estos mecanismos deberan incluir procesos para consolidar la informacin relativa de riesgo procedente de fuentes diferentes, y puede ser necesario considerar la sensibilidad de la informacin. G. Establecimiento de los mecanismos externos de comunicacin y de informacin La organizacin debera desarrollar e implementar un plan para comunicarse con las partes interesadas. Este plan debera implicar:

Pgina 13

La participacin de las partes interesadas externas apropiadas, asegurndose un intercambio eficaz de informacin. El establecimiento de informes externos conformes con los requisitos legales, reglamentarios, y de gobierno de la organizacin. La disponibilidad de retroalimentacin y de informes sobre comunicacin y consulta. La utilizacin de comunicaciones para generar confianza en la organizacin. La comunicacin con las partes interesadas en caso de crisis o contingencias. Cuando corresponda, estos mecanismos deberan incluir procesos para consolidar la informacin relativa al riesgo procedente de fuentes diferentes, y puede ser necesario consolidar la sensibilidad de la informacin. 3. Implementacin del proceso de gestin del riesgo A. Implementacin de la estructura organizacional de la gestin del riesgo Para la implementacin del marco de trabajo de la gestin del riesgo, la organizacin debera: Definir el calendario y la estrategia apropiados para la implementacin del marco de trabajo. Aplicar la poltica y el proceso de gestin del riesgo a los procesos de la organizacin. Cumplir los requisitos legales y reglamentarios. Garantizar que la toma de decisiones, incluyendo el desarrollo y la determinacin de los objetivos, se alinean con los resultados de los procesos de gestin del riesgo. Organizar sesiones de informacin y de formacin. Comunicar y consultar a las partes interesadas para garantizar que su marco de trabajo de la gestin del riesgo continua siendo apropiado. B. Implementacin del proceso de gestin del riesgo La gestin del riesgo se debera implementar de manera que se asegure que el proceso de gestin del riesgo se aplica mediante un plan de gestin del riesgo en todos los niveles y funciones pertinentes de la organizacin, como parte de sus prcticas y procesos. 4. Seguimiento y revisin del marco de trabajo Con objeto de asegurar que la gestin del riesgo es eficaz y contribuye a ayudar al desempeo de la organizacin, esta debera:

Pgina 14

Medir el desempeo de la gestin del riesgo respecto a los indicadores, que se revisan peridicamente en cuanto a su idoneidad. Medir peridicamente el progreso y las desviaciones respecto al plan de gestin del riesgo. Revisar peridicamente si el marco de trabajo, la poltica, y el plan de gestin del riesgo siguen siendo apropiados, a la vista del contexto interno y externo de la organizacin. Establecer informes sobre los riesgos, sobre el progreso del plan de gestin del riesgo y sobre la forma en que se est siguiendo la poltica de gestin del riesgo. Revisar la eficacia del marco de trabajo de la gestin del riesgo. 5. Mejora continua del marco de trabajo En base a los resultados obtenidos del seguimiento y de las revisiones, se deberan tomar decisiones sobre cmo mejorar la estructura organizacional, la poltica y el plan de gestin del riesgo y estas decisiones deberan conducir a la mejoras en la gestin del riesgo por parte de la organizacin, as como a mejoras de su cultura de gestin del riesgo.

Proceso de gestin de riesgos


El proceso de gestin del riesgo debera: Ser una parte integrante de la gestin. Integrarse en la cultura y en las prcticas. Adaptarse a los procesos de negocio de la organizacin.

Pgina 15

El cuadro siguiente muestra el proceso de gestin del riesgo.

Establecimiento del contexto (5.3) Apreciacin del riego Comunicacin y consulta Identificacin del riesgo Anlisis del riesgo
Evaluacin del riesgo

Seguimiento y revisin

Tratamiento del riesgo

1. Comunicacin y consulta Las comunicaciones y las consultas con las partes interesadas externas e internas se deberan realizar en todas las etapas del proceso de gestin del riesgo. Por ello, en una de las primeras etapas se deberan desarrollar planes de comunicacin y consulta. Estos planes deberan tratar temas relativos al riesgo en s mismo, a sus causas, a sus consecuencias (si se conocen), y las medidas a tomar para tratarlo. Se deberan realizar comunicaciones y consultas externas e internas eficaces para asegurarse de que las personas responsables de la implementacin del proceso de gestin del riesgo y las partes interesadas comprenden las bases que han servido para tomar decisiones y las razones por las que determinadas acciones son necesarias. Un enfoque consultivo en equipo puede: Ayudar a establecer adecuadamente el contexto. Asegurar que los intereses de las partes interesadas se comprenden y se tienen en consideracin. Ayudar a asegurar que los riesgos se identifican adecuadamente. Reunir diferentes reas de experiencia para analizar los riesgos.

Pgina 16

Asegurar que las diferentes opiniones se tienen en cuenta de forma adecuada, al definir los criterios de riesgo y en la evaluacin de los riesgos. Conseguir la aprobacin y el apoyo para un plan de tratamiento. Favorecer una gestin de cambio adecuada durante el proceso de gestin del riesgo. Desarrollar un plan adecuado de comunicacin y consultas externas e internas. Las comunicaciones y consultas con las partes interesadas son importantes ya que estas pueden emitir juicios sobre el riego basados en sus percepciones de riesgo. Estas percepciones pueden variar debido a diferencias en los valores, las necesidades, las hiptesis, los conceptos y las inquietudes de las partes interesadas. Como sus opiniones pueden tener un impacto importante en las decisiones tomadas, las percepciones de las partes interesadas se deberan identificar, registrar y tomar en consideracin en el proceso de toma de decisiones. Las comunicaciones y consultas deberan facilitar intercambios de informacin que sean veraces, pertinentes, exactos y entendibles, teniendo en cuenta los aspectos confidenciales y de integridad personal. 2. Establecimiento del contexto Mediante el establecimiento del contexto, la organizacin articula sus objetivos, define los parmetros externos e internos a tener en cuenta en la gestin del riesgo y establece el alcance y los criterios de riesgo para el proceso restante. Aunque muchos de estos parmetros son similares a los considerados en el diseo del marco de trabajo de la gestin del riesgo, cuando se establece el contexto para el proceso de gestin del riesgo tales parmetros se deben considerar en mayor detalle, y en particular cmo estn relacionados con el alcance del proceso particular de gestin del riesgo. Establecimiento del contexto externo El contexto externo es el entorno en que la organizacin busca conseguir sus objetivos. La comprensin del contexto externo es importante para asegurarse de que los objetivos e inquietudes de las partes interesadas externas se tienen en cuenta cuando se desarrollan los criterios de riesgo. El contexto externo se basa en el contexto a escala de la organizacin, pero con detalles especficos de requisitos legales y reglamentarios, con las percepciones de las partes interesadas y con otros aspectos de riesgos especficos del alcance del proceso de gestin del riesgo.

Pgina 17

El contexto externo puede incluir, pero no se limita a: El entorno social y cultural, poltico, legal, reglamentario, financiero, tecnolgico, econmico, natural y competitivo, a nivel internacional, nacional, regional o local. Los factores y las tendencias clave que tengan impacto sobre los objetivos de la organizacin. Las relaciones con las partes interesadas externas, sus percepciones y sus valores. Establecimiento del contexto interno El contexto interno es el entorno interno en que la organizacin busca conseguir sus objetivos. El proceso de gestin del riesgo debera alinearse con la cultura, los procesos, la estructura y la estrategia de la organizacin. El contexto interno lo constituye todo aquello que en el seno de la organizacin puede influir en la manera en la que una organizacin gestionar el riesgo. Este contexto se debera establecer, ya que: a) La gestin del riesgo se realiza en el contexto de los objetivos de la organizacin. b) Los objetivos y criterios de un proyecto, de un proceso o de una actividad especficos se deberan considerar a la vista de los objetivos de la organizacin en su conjunto. c) Algunas organizaciones no reconocen todas las oportunidades que les permiten conseguir sus objetivos en materia de estrategia, de proyecto o de negocio, y esto afecta a la continuidad del compromiso, la credibilidad, la confianza y el valor de la organizacin. Es necesario comprender el contexto interno. Puede incluir, pero no se limita a: El gobierno, la estructura de la organizacin, las funciones y las responsabilidades. Las polticas, los objetivos y las estrategias que se establecen para conseguirlos. Las aptitudes, entendidas en trminos de recursos y conocimientos (por ejemplo, capital, tiempo, personas, procesos, sistemas y tecnologas). Las relaciones con las partes internas interesadas, sus percepciones y sus valores. La cultura de la organizacin. Los sistemas de informacin, los flujos de informacin y los procesos de toma de decisiones (tanto formales como informales). Las normas, las directrices y los modelos adoptados por la organizacin. La forma y extensin de las relaciones contractuales.

Pgina 18

Establecimiento del contexto del proceso de gestin del riesgo Se deberan establecer los objetivos, las estrategias, el alcance y los parmetros de las actividades de la organizacin, o de aquellas partes de la organizacin donde se aplica el~ proceso de gestin del riesgo. La gestin del riesgo se debera emprender teniendo en cuenta todo lo necesario para justificar los recursos que se han de utilizar para llevarla a cabo. Tambin se deberan especificar los recursos requeridos, las responsabilidades y autoridades, y los registros que se deben conservar. El contexto del proceso de la gestin del riesgo variar de acuerdo con las necesidades de la organizacin. Puede implicar, pero no se limita a: La definicin de las metas y objetivos de las actividades de gestin del riesgo. La definicin de responsabilidades relativas al proceso de gestin del riesgo. La definicin del alcance, as como el grado y la amplitud de las actividades de gestin del riesgo a realizar, incluyendo las inclusiones y exclusiones especficas. La definicin de la actividad, del proceso, de la funcin, del proyecto, del producto, del servicio o del activo, en trminos de tiempo y de ubicacin. La definicin de las relaciones entre un proyecto, un proceso una actividad particulares y otros proyectos, procesos o actividades de la organizacin. La definicin de las metodologas de apreciacin del riesgo. La definicin del mtodo para evaluar el desempeo y la eficacia en la gestin del riesgo. La identificacin y especificacin de las decisiones a tomar. La identificacin y el alcance o el marco de los estudios requeridos, su amplitud y sus objetivos de stos, as como los recursos necesarios para tales estudios. Se deberan tener en cuenta estos y otros factores pertinentes para asegurar que el enfoque adoptado para la gestin del riesgo es apropiado a las circunstancias, a la organizacin y los riesgos que afectan al logro de sus objetivos. Definicin de los criterios de riesgo La organizacin debera definir los criterios que se van a aplicar para evaluar la importancia del riesgo. Los criterios deberan reflejar los valores, los objetivos y los recursos de la organizacin. Algunos criterios pueden estar impuestos o derivarse de requisitos legales o reglamentarios, o de otros requisitos suscritos por la organizacin. Los criterios de riesgo deberan ser coherentes con

Pgina 19

la poltica de gestin del riesgo de la organizacin, definirse al comienzo de cualquier proceso de gestin del riesgo, y revisarse continuamente. Al definir los criterios de riesgo, se deberan considerar una serie de factores entre los cuales se incluyen los siguientes: La naturaleza y los tipos de las causas y de las consecuencias que se pueden producir, y cmo stas se deben medir. El mtodo de definicin de la probabilidad. Los plazos de la probabilidad y/o de las consecuencias. El nivel al que el riesgo comienza a ser aceptable o tolerable. Si se deberan tener en cuenta combinaciones de riesgos mltiples y, en caso afirmativo, cmo y qu combinaciones se deberan considerar. 3. Apreciacin del riesgo La apreciacin del riesgo es el proceso global de identificacin, de anlisis y de evaluacin del riesgo. a) Identificacin del riesgo La organizacin debera identificar los orgenes de riesgo, las reas de impactos, los sucesos (incluyendo los cambios de circunstancias), as como sus causas y sus consecuencias potenciales. El objetivo de esta etapa consiste en generar una lista de riesgos exhaustiva basada en aquellos sucesos que podran crear, mejorar, prevenir, degradar, acelerar o retrasar el logro de los objetivos. Es importante identificar los riesgos asociados al hecho de no buscar una oportunidad. Es esencial realizar una identificacin exhaustiva, ya que un riesgo que no se identifica en esta etapa no se incluir en anlisis posteriores. La identificacin debera incluir cualquier riesgo, tanto si su origen est o no bajo el control de la organizacin, incluso aunque el origen o la causa del riesgo no pueda ser evidente. La identificacin del riesgo debera incluir el examen de los efectos en cadena de consecuencias particulares, incluyendo los efectos en cascada o acumulativos. Tambin debera considerar un amplio rango de consecuencias, incluso aunque el origen o la causa del riesgo no puedan ser evidentes. Adems de identificar lo que podra ocurrir, es necesario considerar las posibles causas y escenarios que muestran las consecuencias que se pueden producir. Todas las causas y consecuencias significativas se deberan tener en consideracin. La organizacin debera aplicar herramientas y tcnicas de identificacin del riesgo que se adapten a sus objetivos y aptitudes, as como a los riesgos a los que est expuesta. Para la

Pgina 20

identificacin de los riesgos es esencial disponer de informacin pertinente y actualizada. Siempre que sea posible, esta informacin debera ir acompaada de antecedentes apropiados. En la identificacin de los riesgos deberan intervenir personas con amplios conocimientos apropiados. b) Anlisis del riesgo El anlisis del riesgo implica desarrollar una comprensin del riesgo. El anlisis del riesgo proporciona elementos de entrada para la evaluacin del riesgo y para tomar decisiones acerca de si es necesario tratar los riesgos, as como sobre las estrategias y los mtodos de tratamiento del riesgo ms apropiados. El anlisis del riesgo tambin puede proporcionar elementos de entrada para tomar decisiones cuando se deben hacer elecciones y las opciones implican diferentes tipos de niveles de riesgo. El anlisis del riesgo implica la consideracin de las causas y las fuentes del riesgo, sus consecuencias positivas y negativas, y la probabilidad de que estas consecuencias puedan ocurrir. Se deberan identificar los factores que afectan a las consecuencias y a la probabilidad. El riesgo se analiza determinando las consecuencias y su probabilidad, as como otros atributos del riesgo. Un suceso puede tener mltiples consecuencia y puede afectar a mltiples objetivos. Tambin se deberan tener en cuenta los controles existentes, as como su eficacia y su eficiencia. La forma de expresar las consecuencias y la probabilidad, as como la manera en que stas se combinan para determinar un nivel de riesgo, debera corresponder al tipo de riesgo, a la informacin disponible y al objetivo para el que se utiliza el resultado de la apreciacin del riesgo. Todos estos datos deberan ser coherentes con los criterios de riesgo. Tambin es importante considerar la interdependencia de los diferentes riesgos y de sus fuentes. La confianza en la determinacin del nivel de riesgo y en su sensibilidad a las condiciones previas y a las hiptesis se debera considerar en el anlisis, y comunicar de manera efectiva a las personas que han de tomar decisiones y, cuando corresponda, a otras partes interesadas. Factores tales como las diferencias de opinin entre expertos, la incertidumbre, la disponibilidad, la calidad, la cantidad y la validez de la pertinencia de la informacin, o las limitaciones respecto a modelos establecidos se deberan indicar y pueden resaltarse. El anlisis del riesgo se puede realizar con diferentes grados de detalle, dependiendo del riesgo, de la finalidad del anlisis y de la informacin, as como de los datos y recursos disponibles. El anlisis puede ser cualitativo, semi-cuantitativo o cuantitativo, o una combinacin de los tres casos, dependiendo de las circunstancias. Las consecuencias y su probabilidad se pueden determinar realizando el modelo de los resultados de un suceso o conjunto de sucesos, o por extrapolacin de estudios experimentales o de datos disponibles. Las consecuencias se pueden expresar en trminos de impactos tangibles o intangibles. En algunos casos, se necesita ms de un valor numrico o descriptor para especificar las consecuencias y su probabilidad, para diferentes momentos, lugares, grupos o situaciones.

Pgina 21

c) Evaluacin del riesgo. En base a los resultados del anlisis del riesgo la finalidad de la evaluacin del riesgo es ayudar a la toma de decisiones, determinando los riesgos a tratar y la prioridad para implementar el tratamiento. La evaluacin del riesgo implica comparar el nivel de riesgo encontrado durante el proceso de anlisis con los criterios de riesgo establecidos cuando se consider el contexto. En base a esta comparacin, se puede considerar la necesidad del tratamiento. Para las decisiones se deberan tener en cuenta el contexto ms amplio del riesgo e incluir la consideracin de la tolerancia del riesgo por otras partes diferentes de la organizacin, que se benefician del riesgo. Las decisiones se deberan tomar de acuerdo con requisitos legales, reglamentarios y requisitos de otro tipo. En algunas circunstancias, la evaluacin del riesgo puede llevar a la decisin de realizar un anlisis en mayor profundidad. La evaluacin del riesgo tambin puede llevar a la decisin de no tratar el riesgo de ninguna otra manera que manteniendo los controles existentes. Esta decisin estar influenciada por la aptitud ante el riesgo por parte de la organizacin y por los criterios de riesgo que se hayan establecido. 4. Tratamiento del riesgo El tratamiento del riesgo implica la seleccin y la implementacin de una o varias opciones para modificar los riesgos. Una vez realizada a implementacin, los tratamientos proporcionan o modifican los controles. El tratamiento del riesgo supone un proceso cclico de: Evaluar un tratamiento del riesgo. Decidir si los niveles de riesgo residual son tolerables. Si no son tolerables, generar un nuevo tratamiento del riesgo. Evaluar la eficacia de este tratamiento. Las opciones de tratamiento del riesgo no se excluyen necesariamente unas a otras, ni son apropiadas en todas las circunstancias. Las opciones pueden incluir lo siguiente: a) b) c) d) Evitar el riesgo decidiendo no iniciar o continuar con la actividad que causa el riesgo. Aceptar o aumentar el riesgo a fin de perseguir una oportunidad. Eliminar la fuente del riesgo. Modificar la probabilidad.

Pgina 22

e) Cambiando las consecuencias. f) Compartir el riesgo con otras partes (incluyendo los contratos y la financiacin del riesgo). g) Retener el riesgo en base a una decisin informada. Seleccin de opciones de tratamiento del riesgo La seleccin de la opcin ms apropiada de tratamiento del riesgo implica obtener una compensacin de los costes y los esfuerzos de implementacin en funcin de las ventajas que se obtengan, teniendo en cuenta los requisitos legales, reglamentarios y de otro tipo, tales como la responsabilidad social y la proteccin del entorno natural. Las decisiones tambin se deberan tomar teniendo en cuenta los riesgos cuyo tratamiento no es justificable en el plano econmico, por ejemplo, riesgos severos (consecuencias altamente negativas) pero raros (baja probabilidad). Un determinado nmero de opciones de tratamiento se puede considerar y aplicar bien individualmente o bien en combinacin. Normalmente, la organizacin puede beneficiarse de la adopcin de una combinacin de opciones de tratamiento. Al seleccionar opciones de tratamiento del riesgo, la organizacin debera tener en consideracin los valores y las percepciones de las partes interesadas y los medios ms apropiados para comunicarse con ellas. Cuando las opciones de tratamiento del riesgo puedan impactar sobre el riesgo en cualquier otra parte de la organizacin o en las partes interesadas, estas se deberan involucrar en la decisin. A igual eficacia, algunos tratamientos del riesgo pueden ser ms aceptables que otros para algunas partes interesadas. El plan de tratamiento debera identificar con claridad el orden de prioridad en que se deberan implementar los tratamientos de riesgo individuales. El tratamiento del riesgo a su vez puede introducir nuevos riesgos. El fallo o la ineficacia de las medidas de tratamiento del riesgo pueden constituir un riesgo importante. Para tener la seguridad de que las medidas son eficaces, es necesario que el seguimiento sea una parte integrante del plan de tratamiento del riesgo. El tratamiento del riesgo tambin puede introducir riesgos secundarios que necesitan que se aprecien, se traten, se realice seguimiento y se revisen. Estos riesgos secundarios se deberan incorporar en el mismo plan de tratamiento que el riesgo original, y no tratarse como riesgos nuevos. La relacin entre los dos riesgos debera identificarse y mantenerse. Preparacin e implementacin de los planes de tratamiento del riesgo La finalidad de los planes de tratamiento del riesgo consiste en documentar la manera en que se implantarn las opciones de tratamiento elegidas. La informacin proporcionada en los planes de tratamiento debera incluir lo siguiente:

Pgina 23

Las razones que justifican la seleccin de las opciones de tratamiento, incluyendo los beneficios previstos. Las personas responsables de la aprobacin del plan y las personas responsables de la implementacin del plan. Las acciones propuestas. Las necesidades de recursos, incluyendo las contingencias. Las medidas del desempeo y las restricciones. Los requisitos en materia de informacin y de seguimiento. El calendario y la programacin. Los planes de tratamiento deberan integrarse en los procesos de gestin de la organizacin y discutirse con las partes interesadas apropiadas. Las personas que toman decisiones y las otras partes interesadas deberan estar enteradas de la naturaleza y amplitud del riesgo residual despus del tratamiento del riesgo. El riesgo residual se debera documentar y someter a seguimiento, revisin y, cuando sea apropiado, a tratamiento adicional. 5. Seguimiento y revisin El seguimiento y la revisin deberan planificarse en el proceso de tratamiento del riesgo y someterse a una verificacin o una vigilancia regular. Esta verificacin o vigilancia puede ser peridica o eventual. Las responsabilidades del seguimiento y de la revisin deberan estar claramente definidas. Los procesos de seguimiento y de revisin de la organizacin deberan abarcar todos los aspectos del proceso de gestin del riesgo, con la finalidad de: Asegurar que los controles son eficaces y eficientes tanto en su diseo como en su utilizacin. Obtener informacin adicional para mejorar la apreciacin del riesgo. Analizar y sacar conclusiones de los sucesos (incluyendo los cuasi-accidentes), cambios, tendencias, xitos y fallos. Detectar cambios en el contexto interno y externo, incluidos los cambios en los criterios de riesgo y en el propio riesgo, que puedan requerir la revisin de los tratamientos de riesgo y de las prioridades.

Pgina 24

Identificar los riesgos emergentes. El avance en la implantacin de los planes de tratamiento del riesgo proporciona una medida del funcionamiento. Los resultados se pueden incorporar en la gestin del funcionamiento global de la organizacin, en su medicin y en las actividades externas e internas. Los resultados del seguimiento y de la revisin se deberan registrar e incluir en informes internos y externos, segn sea apropiado, y tambin se deberan utilizar como elementos de entrada para la revisin del marco de trabajo de la gestin del riesgo. 6. Registro del proceso de gestin del riesgo Las actividades de gestin del riesgo deberan ser trazables. En el proceso de gestin del riesgo los registros proporcionan la base para la mejora de los mtodos y de las herramientas, as como del proceso en su conjunto. Las decisiones relativas a la creacin de registros deberan tener en cuenta: Las necesidades de la organizacin en materia de aprendizaje continuo. Los beneficios de reutilizar la informacin para fines de gestin. Los costes y esfuerzos que suponen la creacin y el mantenimiento de los registros. Las necesidades legales, reglamentarias y operacionales de efectuar los registros. El mtodo de acceso, la facilidad de recuperacin y los medios de almacenaje. El periodo de conservacin. El carcter sensible de la informacin.

Pgina 25

También podría gustarte