Risk Management
Guía de estudio completa · Gestión de Riesgos del Proyecto
Basada en PMI · ISO 31000 · MoR · COSO
Los 8 procesos PMI · Enfoques internacionales · Herramientas y técnicas
Banco de preguntas resueltas de los exámenes
Material de estudio — SUMMA University
Guía de estudio · Risk Management Pág. 1
Contenido
1. Tema 1 — ¿Qué es el riesgo y la gestión de riesgos?
2. Tema 2 — Planificar la Gestión de Riesgos
3. Tema 3 — Identificar los Riesgos
4. Tema 4 — Análisis Cualitativo de Riesgos
5. Tema 5 — Análisis Cuantitativo de Riesgos
6. Tema 6 — Planificar la Respuesta a los Riesgos
7. Tema 7 — Implementar la Respuesta a los Riesgos
8. Tema 8 — Monitorear los Riesgos
9. Tema 9 — Enfoques internacionales (ISO, MoR, COSO)
10. Anexo — Herramientas y técnicas de identificación
11. Banco de preguntas — Exámenes resueltos con trampas identificadas
Guía de estudio · Risk Management Pág. 2
Tema 1 — ¿Qué es el riesgo y la gestión de riesgos?
Qué es (definición que debes memorizar)
Un riesgo es un evento o condición incierta que, si ocurre, tiene un efecto positivo o negativo sobre uno o más
objetivos del proyecto (alcance, cronograma, costo y calidad). Tres ingredientes lo definen siempre:
Ingrediente Qué significa
Evento/condición Algo que podría pasar
Incertidumbre Se expresa como probabilidad de que ocurra
Impacto El efecto sobre los objetivos si ocurre
Ojo examen: la CAUSA no forma parte del concepto de riesgo. El riesgo = evento + probabilidad +
impacto. La causa se identifica después, para planear la respuesta.
Para qué sirve
Objetivo doble: eliminar/reducir amenazas y explotar/aprovechar oportunidades. Anticipa problemas, da
fechas y costos realistas, y reduce la incertidumbre. No es opcional: es obligatoria y va de inicio a cierre del
proyecto.
Vocabulario clave
El riesgo cambia de nombre según su estado. Cuando un evento de riesgo ocurre, deja de ser incierto.
Antes de ocurrir Si finalmente ocurre
Amenaza (impacto negativo) → se convierte en un problema
Oportunidad (impacto positivo) → se convierte en un beneficio
Trampa de causa vs. efecto: la causa existe AHORA (o seguro existirá). El efecto es lo potencial futuro.
En examen invierten estas definiciones.
Riesgo individual vs. riesgo general
Riesgo INDIVIDUAL Riesgo GENERAL (del proyecto)
Qué es Evento concreto que afecta objetivos Efecto de la incertidumbre sobre TODO el proyecto
Relación Se suman muchos Más que la suma de los individuales
Depende de El evento en sí Complejidad, ambigüedad, volatilidad
Se usa para Gestión diaria Decisiones estratégicas (programas, portafolios)
Se llama también — Exposición al riesgo
El objetivo del riesgo general es mantener la exposición dentro de un rango aceptable, definido por los
umbrales de riesgo (variación aceptable sobre un objetivo).
Guía de estudio · Risk Management Pág. 3
Las 4 fuentes de incertidumbre
Concepto Definición Cómo enfrentarlo
Incertidumbre No se puede predecir con precisión Recopilar info, contingencias, resiliencia
Ambigüedad Falta de comprensión (conceptual) o varios Definiciones comunes, prototipos, experimentos
resultados (situacional)
Complejidad Sistema con muchas interdependencias Surge del comportamiento humano, del sistema y
la innovación
Volatilidad Cambios rápidos e impredecibles Análisis de alternativas + reservas
Trampa frecuente: "entorno sujeto a cambio rápido e impredecible" = VOLATILIDAD (afecta costo y
cronograma). No confundir con incertidumbre ni ambigüedad.
Riesgo conocido vs. desconocido
Tipo Inglés ¿Se planifica? Se cubre con
Conocido known-unknown Sí, está en el registro Reserva de contingencia
Desconocido unknown-unknown No, es impredecible Reserva de gestión + workaround
Ejemplo real (gasoducto en Israel): una empresa estatal diseñó un gasoducto de 35 km e hizo bien su
gestión de riesgos (económicos, geográficos, ambientales). Pero al excavar encontró una aldea de 2.300
años. Fue un riesgo desconocido: imposible de anticipar. La gestión NO fue incorrecta — los unknown-
unknown solo se manejan de forma reactiva con soluciones temporales (workaround).
Los 6 factores críticos de éxito (gestión general)
Reconocimiento del valor · compromiso individual · comunicación abierta y honesta · compromiso de la
organización · esfuerzo proporcionado al proyecto · integración con la dirección de proyectos.
Trampa que fallaste: la gestión de riesgos aporta un retorno SIEMPRE positivo, NUNCA negativo.
Cuidado con frases que añadan "...aunque a veces negativo" → eso es FALSO.
Actitudes frente al riesgo
Actitud Postura
Aversión Cero riesgo negativo, nunca
Tolerancia Acepta cierto riesgo dentro de un umbral
Neutralidad Ni evita ni busca
Buscador Cuanto más riesgo, mejor
El rol del director del proyecto
Rol principal: fomenta apoyo de la alta dirección, define el nivel de riesgo aceptable, aprueba el plan y las
respuestas, usa las reservas, y escala a la alta dirección los riesgos fuera de su autoridad.
Guía de estudio · Risk Management Pág. 4
Tema 2 — Planificar la Gestión de Riesgos
Qué es
El primer proceso del ciclo. Define CÓMO se realizarán las actividades de gestión de riesgos. Aquí NO se
identifican riesgos todavía. Su salida única es el Plan de Gestión de Riesgos.
Para qué sirve
Asegura que el nivel, tipo y visibilidad de la gestión sean acordes con los riesgos y la importancia del proyecto.
Esfuerzo proporcionado.
Cuándo se usa
Lo más temprano posible — al concebir el proyecto, completándose en fases tempranas. Iterativo.
Estructura del proceso
Entradas Herramientas Salida
Acta de constitución · Plan del proyecto · Registro de Juicio de expertos · Análisis de datos PLAN DE GESTIÓN
interesados · Factores ambientales · Activos de procesos (interesados) · Reuniones DE RIESGOS
Trampa examen: el Registro de Riesgos NO es entrada de Planificar (es la SALIDA de Identificar). Las
entradas sí incluyen acta de constitución, registro de interesados y activos de procesos.
Las 3 herramientas
Herramienta Para qué Notas
Juicio de Nivel de detalle, categorías La más usada: barata, rápida
expertos
Análisis de datos Análisis de interesados → apetito al Sobre todo interesados clave
riesgo
Reuniones Entendimiento común y acuerdos Fortaleza: involucra a muchos. Debilidad: depende de la
experiencia
Contenido del Plan de Gestión de Riesgos (11 elementos)
El plan depende del tipo, tamaño, complejidad y prioridad del proyecto.
Guía de estudio · Risk Management Pág. 5
# Elemento Pregunta que responde
1 Estrategia ¿Qué enfoque general?
2 Metodología ¿Qué herramientas y fuentes de datos?
3 Roles y responsabilidades ¿Quién hace qué en riesgos?
4 Financiamiento ¿Cuántos fondos? ¿Cómo se gestionan las reservas?
5 Calendario ¿Con qué frecuencia?
6 Categorías de riesgo Vía la RBS (Estructura de Desglose de Riesgos)
7 Apetito al riesgo ¿Cuánto riesgo aceptan los interesados clave?
8 Definiciones de probabilidad e impacto ¿Qué significa "alto/medio/bajo" aquí?
9 Matriz de probabilidad e impacto Plantilla (VACÍA) para priorizar después
10 Formato de los informes ¿Cómo se comunica el estado?
11 Seguimiento ¿Cómo se registran y auditan los procesos?
TRAMPA TOP: el plan incluye la matriz como plantilla/formato VACÍO, NUNCA completada. Llenarla se
hace en el Análisis Cualitativo. La matriz de definición usa escalas descriptivas y numéricas (lineales
0.1,0.2… y no lineales 0.1,0.3,0.7…).
La RBS (Estructura de Desglose de Riesgos)
Representación jerárquica de las posibles causas de riesgo. Agrupa por categoría y hace la identificación
posterior más completa. Su mejor utilidad: ayudar a IDENTIFICAR (no priorizar, no calcular riesgo global).
Los 3 factores críticos de éxito
1. Identificar y localizar barreras — sin apoyo de la alta dirección no hay tiempo ni esfuerzo. La gestión no
genera valor si no está integrada con el proyecto.
2. Involucrar a los interesados — usar su experiencia y asegurar compromiso.
3. Cumplir objetivos, políticas y prácticas de la organización.
Trampa: "identificar las oportunidades" NO es factor crítico de Planificar → pertenece a Identificar los
Riesgos.
Ejemplo (Distribución de Energía S.A. · pesos colombianos): el agua del vecino inundó la sala de
servidores; nadie trabajó ese día. ¿Pudo preverse? Sí, debió identificarse y planear respuesta (reubicar
servidores, blindar la sala, datacenter externo). Si 150 trabajadores cuestan ~$120.000 COP/día c/u, el día
perdido = $18.000.000 COP solo en mano de obra (sin contar la información perdida).
Guía de estudio · Risk Management Pág. 6
Tema 3 — Identificar los Riesgos
Qué es
Determinar qué riesgos pueden afectar al proyecto y documentar sus características. Regla de oro: el
riesgo no se puede gestionar hasta que se identifica.
Para qué sirve
Crear una lista exhaustiva de riesgos (amenazas Y oportunidades). Beneficio clave: documentar riesgos
existentes y aumentar el conocimiento/capacidad del equipo para anticipar eventos.
Cuándo se usa
Iterativo y emergente — se repite a lo largo del proyecto. Hay que identificar tantos como sea posible, pero eso
NO significa que todos requieran el mismo esfuerzo (eso lo decide el cualitativo).
Los 10 factores críticos de éxito
# Práctica Idea central
1 Temprana Respuesta temprana = más barata
2 Iterativa Repetir periódicamente y en hitos clave
3 Emergente Riesgos nuevos en cualquier momento
4 Exhaustiva Amplio rango de categorías (RBS)
5 Explícita de oportunidades Mismo esfuerzo a amenazas y oportunidades
6 Múltiples perspectivas No limitar solo al equipo
7 Vincular a objetivos Cada riesgo afecta ≥1 objetivo
8 Enunciado completo Descripción clara, precisa, inequívoca
9 Nivel de detalle + propiedad Más detalle = respuesta más fácil
10 Actitud objetiva Eliminar sesgos (motivacionales y cognitivos)
Trampas de definición: "enunciado completo" = describir clara/precisa/inequívoca (NO es "nivel de detalle"
ni "vincular a objetivos"). "Iterativa" = repetir periódicamente (NO es "temprana" ni "emergente" ni
"exhaustiva").
Riesgo vs. hecho
Riesgo Hecho
Probabilidad Incierta (<100%) 100% conocido (o >85%)
Ejemplo "Podría faltar un proveedor" "No hay presupuesto suficiente"
La falta de recursos o tiempo NO es riesgo, es hecho — pero un hecho SÍ puede ser la causa de un riesgo.
Guía de estudio · Risk Management Pág. 7
El concepto estrella: CAUSA → EVENTO → EFECTO
"Debido a [CAUSA], podría ocurrir [EVENTO], lo que ocasionaría [EFECTO]."
CAUSA EVENTO EFECTO
Debido a un corte de electricidad el aire acondicionado puede fallar parada del HW del centro de datos por
refrigeración
Por zona de huracanes podría ocurrir un huracán pérdida de tiempo y daños en infraestructura
Por planificación deficiente de no están disponibles cuando se impacto en cronograma y fecha del hito
recursos necesitan
Estructura del proceso
Herramientas (3
Entradas (¡muchísimas!) Salidas
categorías)
Planes de gestión · Líneas base · Registros (supuestos, interesados, 1) Revisiones REGISTRO DE
incidentes, lecciones) · Estimaciones · Acuerdos · Factores y activos históricas RIESGOS
2) Valoraciones INFORME DE
actuales RIESGOS
3) Técnicas de
creatividad
(detalladas en el
Anexo)
Hay tantas entradas porque una herramienta básica es el Análisis de Documentos: revisar cronograma, EDT, matriz de
responsabilidades, etc.
Las 2 salidas
Registro de Riesgos (documento estrella de TODO el curso): se actualiza en cada proceso. Al terminar
Identificar contiene: lista de riesgos (causa→evento→efecto), respuestas potenciales y dueños potenciales.
NO incluye la priorización (eso llega en el Cualitativo).
Informe de Riesgos: fuentes del riesgo general + resumen de riesgos individuales. Se desarrolla de forma
progresiva.
Por qué existen riesgos
Los proyectos son singulares (siempre hay algo nuevo) · complejos (no hay relación directa causa-efecto) · los
hacen personas (distintas culturas, idiomas, prioridades).
Tema 4 — Realizar el Análisis Cualitativo de Riesgos
Qué es
Priorizar los riesgos combinando su probabilidad de ocurrencia y su impacto. Separa el grano de la paja.
Guía de estudio · Risk Management Pág. 8
Prioridad = Probabilidad × Impacto (+ otras variables)
Característica CLAVE: es SUBJETIVO
Se llama análisis subjetivo porque estimar prob/impacto depende del evaluador. Su efectividad depende
de la calidad de los datos. La suma de riesgos individuales NO da el riesgo global (eso es el
cuantitativo).
Los 4 factores críticos de éxito
Factor Idea
Enfoque acordado Mismo método para todos los riesgos
Definiciones acordadas Qué es "alto/medio/bajo" definido de antemano
Información de alta calidad Identificar y eliminar sesgos
Iterativo Repetir periódicamente
La herramienta estrella: Matriz de Probabilidad e Impacto (Mapa de Calor)
Cruza probabilidad × impacto. Clasifica los riesgos en 3 zonas de color. Los límites entre zonas se definen
para CADA proyecto. Incluye amenazas Y oportunidades.
Prob \ Impacto 0.05 0.10 0.20 0.40 0.80
0.9 Mod Alta Alta Alta Alta
0.7 Baja Mod Alta Alta Alta
0.5 Baja Mod Mod Alta Alta
0.3 Baja Baja Mod Mod Alta
0.1 Baja Baja Baja Baja Mod
Zona Prioridad Qué se hace Lista
ROJO Alta Acción prioritaria + estrategia agresiva Short list
AMARILLO Moderada Vigilancia cercana, potencial de daño —
VERDE Baja Sin acción proactiva, solo observar Watch list + reserva
Trampa: ¿dónde se DEFINEN la prob e impacto? → en el Plan de Gestión de Riesgos. La matriz se llena
en el Cualitativo, pero las definiciones de alto/medio/bajo están en el Plan.
Más de 2 parámetros: Diagrama Jerárquico (de burbujas)
Un eje = urgencia, otro = manejabilidad, tamaño de la burbuja = impacto.
Guía de estudio · Risk Management Pág. 9
Parámetros extra para priorizar
Parámetro Mide… Mayor prioridad cuando…
Urgencia Plazo para responder con efecto Periodo breve
Proximidad Cuándo puede ocurrir el riesgo Corto plazo
Inactividad Tiempo entre ocurrir y descubrir el impacto Largo plazo
Manejabilidad Gestionar la aparición o impacto Gestión compleja
Controlabilidad Controlar el RESULTADO Control complejo
Detectabilidad Facilidad de detectar que ocurrió Detección compleja
Conectividad Relación con otros riesgos Alta conexión
Impacto estratégico Efecto en objetivos de la organización Alto impacto
Propincuidad Cuán importante lo PERCIBEN los interesados Percepción significativa
Confusión que fallaste — MEMORÍZALA: Manejabilidad = gestionar la aparición/impacto ·
Controlabilidad = controlar el resultado.
La salida: actualización del Registro de Riesgos
Clasificación general (promedio prob×impacto, 1-10) · lista priorizada · riesgos por categoría · dueños designados
· watch list (baja) · short list (alta) · riesgos que requieren análisis adicional.
Tema 5 — Realizar el Análisis Cuantitativo de Riesgos
Qué es
Analizar numéricamente el efecto combinado de los riesgos sobre los objetivos globales. Es el único proceso
que estima el riesgo global (considera todos los riesgos a la vez).
Cuándo se usa (y cuándo NO)
Después del cualitativo, pero no siempre es necesario ni posible. Se salta por: falta de datos, requiere
software, falta de tiempo/presupuesto/recursos. Se usa en proyectos grandes, complejos o por exigencia
contractual.
Trampa: el cuantitativo NUNCA se hace en paralelo con el cualitativo → el cualitativo SIEMPRE va antes.
Riesgo global del proyecto = Exposición al riesgo
Guía de estudio · Risk Management Pág. 10
Cualitativo vs. Cuantitativo
ANÁLISIS CUALITATIVO ANÁLISIS CUANTITATIVO
Evalúa prob×impacto de riesgos individuales Predice resultados más probables (efecto combinado)
Prioriza riesgos para tratamiento posterior Usa modelos, simulaciones y distribuciones de probabilidad
Amplía el registro con info Estima probabilidades de cumplir objetivos
Conduce al cuantitativo Calcula reservas de contingencia necesarias
Subjetivo Numérico
Las 3 herramientas estrella
1) Simulación Monte Carlo
Corre el modelo miles de veces con valores aleatorios. Requiere software (ej: @Risk). Para costo usa
estimaciones de costos; para cronograma usa diagrama de red + duraciones. Salida: histograma + distribución.
Considera la convergencia de rutas.
2) Valor Monetario Esperado (VME)
VME = Probabilidad × Impacto ($ o días)
Calcula el resultado promedio bajo incertidumbre. Requiere neutralidad frente al riesgo. Amenazas = positivas
(cuestan); oportunidades = negativas (ahorran).
Evento Tipo Impacto (COP) Probabilidad VME (COP)
1 Amenaza $43.000.000 30% $12.900.000
2 Amenaza $64.500.000 25% $16.125.000
3 Oportunidad –$21.500.000 60% –$12.900.000
4 Amenaza $129.000.000 10% $12.900.000
5 Oportunidad –$30.100.000 40% –$12.040.000
TOTAL (reserva sugerida) +$16.985.000
3) Árbol de Decisiones
Para escenarios mutuamente excluyentes (eliges A o B). Tiene nodos de decisión y de posibilidad. Calcula el
VME en situaciones complejas → decidir hoy considerando futuros inciertos. Es la herramienta para decidir
con escenarios futuros que afectan tiempo y costo.
Otras herramientas
Herramienta Para qué
Juicio de expertos Modelado, interpretación de resultados
Recopilación de datos Entrevistas (ambiente de confianza)
Representación de incertidumbre Distribuciones (triangular, normal, beta, uniforme, discreta)
Análisis de sensibilidad ¿A qué riesgos es más sensible? → Diagrama de Tornado
Guía de estudio · Risk Management Pág. 11
Propósitos del cuantitativo (¡TODOS son válidos!)
Trampa que fallaste: determinar qué riesgos requieren respuesta, fecha/costo más probable, objetivos
realistas y exposición al riesgo → TODOS son propósitos del cuantitativo.
Factor crítico: "Utilización de datos imparciales" = identificar prejuicios cognitivos (heurística) y motivacionales
(sesgar a propósito).
Tema 6 — Planificar la Respuesta a los Riesgos
Qué es
Desarrollar opciones y acciones para reducir amenazas y mejorar oportunidades. Decides QUÉ hacer con cada
riesgo priorizado.
Las respuestas deben ser (5 requisitos)
Apropiadas · Rentables · Realistas · Acordadas · con responsable asignado.
El dueño del riesgo (risk owner)
Responsable de seleccionar e implementar la estrategia. Idealmente un solo dueño por riesgo.
Riesgos secundarios y residuales
Secundario Residual
Qué es Riesgo NUEVO que surge al implementar una El MISMO riesgo que queda DESPUÉS
respuesta (reducido)
Ejemplo Subcontratas → riesgo de incumplimiento del 3º Mitigas pero queda una parte
Se Como riesgo nuevo (analizar + planificar) Se documenta y comunica
gestiona…
Las estrategias (corazón del tema)
AMENAZAS (negativo) OPORTUNIDADES (positivo)
Escalar — fuera del alcance/autoridad Escalar — fuera del alcance/autoridad
Evitar — eliminar la amenaza (alta prioridad) Explotar — asegurar que ocurra (alta prioridad)
Transferir — pasar a un 3º (seguro, contrato) Compartir — a un 3º mejor capacitado (JV)
Mitigar — hacerla "más pequeña" Mejorar — hacerla "más grande"
Aceptar (común a ambas) — baja prioridad · Pasiva (documentar) o Activa (reserva de contingencia)
Guía de estudio · Risk Management Pág. 12
Estrategia Cuándo Ejemplo (COP)
Escalar Fuera del alcance/autoridad Riesgo regulatorio nacional → nivel portafolio
Evitar Amenaza crítica (alta prob+impacto) Cancelar módulo, ampliar cronograma, reducir alcance
Transferir Amenaza menos crítica Seguro de $5.000.000 COP, contrato precio fijo
Mitigar Amenaza crítica con alto impacto Más pruebas, prototipo, proveedor más estable
Aceptar Amenaza baja o inmanejable Reservar $2.000.000 COP (activa) o documentar (pasiva)
Explotar Oportunidad alta prioridad Asignar el mejor talento, nueva tecnología
Compartir Un 3º captura mejor la oportunidad Joint venture, unión temporal de empresas
Mejorar Aumentar prob/impacto positivo Agregar recursos para terminar antes
Trucos de memoria: Transferir NO elimina (solo pasa la responsabilidad). Mitigar = amenaza "más
pequeña"; Mejorar = oportunidad "más grande". Evitar y Explotar son las más drásticas (eliminan la
incertidumbre).
Reserva de contingencia vs. de gestión
Contingencia Gestión
Para qué Riesgos conocidos Riesgos desconocidos
Quién la maneja Director del proyecto Patrocinador
Está en la línea base Sí No (hasta que se necesite)
Estrategias para el RIESGO GENERAL
Las mismas que las individuales aplicadas a todo el proyecto: Evitar (negativo, extremo: cancelar) · Explotar
(positivo) · Transferir/Compartir · Mitigar/Mejorar · Aceptar.
Salida: actualización del Registro de Riesgos
Estrategias acordadas · acciones específicas · disparadores · presupuesto/cronograma de respuestas · planes
de contingencia y respaldo · riesgos residuales y secundarios · reservas.
Tema 7 — Implementar la Respuesta a los Riesgos
Qué es
Ejecutar realmente los planes de respuesta acordados. El problema que resuelve: es habitual planear
respuestas y luego no implementarlas (o hacerlo mal).
Guía de estudio · Risk Management Pág. 13
Estructura del proceso
Entradas Herramientas Salidas
Plan dirección (plan gestión riesgos) · Lecciones Juicio de expertos · Habilidades Solicitudes de cambio ·
aprendidas · Registro de riesgos · Informe de interpersonales (INFLUIR) · PMIS Actualización de
riesgos · Activos de procesos (software) documentos
Dos trampas de examen:
1) NO es entrada: los Factores ambientales (para este proceso NO se consideran).
2) NO es herramienta: las estrategias de respuesta a contingencias (esa es de Planificar la Respuesta,
no de Implementar).
Se usa el Plan de Gestión de Riesgos como entrada porque incluye los roles y responsabilidades (para
asignar dueños). La habilidad clave es influir (dueños que no son del equipo).
Ejemplo (riesgo desconocido · COP): a mitad de ejecución ocurre un riesgo desconocido; el director
implementa un workaround. Cambios necesarios: calcular reserva de gestión → solicitarla al Patrocinador
→ incorporarla a línea base de costos → nuevas actividades al cronograma → más recursos → cambiar
matriz de responsabilidades → cambiar plan de comunicaciones. Si el workaround cuesta $50.000.000 COP
y suma 3 semanas, sale de la reserva de gestión.
Tema 8 — Monitorear los Riesgos
Qué es
Dar seguimiento a las respuestas, rastrear riesgos, identificar nuevos y evaluar la efectividad de toda la
gestión.
Riesgo OBSOLETO (concepto clave)
Un riesgo se asocia a un paquete de trabajo de la EDT. Si ese trabajo ya se completó y el riesgo no
ocurrió, entonces ya no puede ocurrir → es obsoleto y se cierra. Solo los riesgos CONOCIDOS pueden
volverse obsoletos (los desconocidos no se identifican, así que no aplica).
Prob e impacto cambian en el tiempo
Variable Al inicio Al final
Probabilidad ALTA (mucha incertidumbre) Baja (más definido)
Impacto Bajo (hay margen) ALTO (poco margen)
Por eso la severidad cambia y hay que reevaluar. Se reevalúa cuando: se identifican nuevos riesgos, cambia
la prioridad, se modifica el plan, las reservas se gastan rápido, hay muchos cambios, etc.
Guía de estudio · Risk Management Pág. 14
Estructura del proceso
Entradas Herramientas Salida
Plan gestión riesgos · Registros · Informe de Reuniones (revisión) · Auditorías · Análisis Actualización del
riesgos · Datos e informes de desempeño desempeño técnico · Análisis de reservas Registro de Riesgos
Herramienta Para qué
Reuniones (revisión de Identificar nuevos, reevaluar, cerrar obsoletos
riesgos)
Auditorías de riesgos Examinar EFICACIA de respuestas y cumplimiento (las hacen también externos, para
evitar sesgos)
Análisis del desempeño Resultados reales vs. planificados
técnico
Análisis de reservas ¿Es suficiente la reserva restante?
Los 3 factores críticos de éxito
1. Integrar el control de riesgos con el control del proyecto (no se hace autónomo del resto de áreas).
2. Revisar continuamente los disparadores (responsabilidad del dueño del riesgo).
3. Mantener conciencia sobre los riesgos (en cada reunión de estado).
Idea clave: "Cuanta más comunicación exista sobre los riesgos, menores las probabilidades de que
ocurran." Las reservas NO son un colchón: solo se usan si ocurre el riesgo asociado; si sobran, revierten a
la organización.
Tema 9 — Enfoques internacionales
Idea central: NO existe un enfoque mejor que otro. Lo importante es tener un enfoque. La gestión de
riesgos aplica a cualquier nivel (proyectos, programas, operaciones).
ISO 31000:2009 — Gestión de Riesgos
Principios y directrices genéricas. Define riesgo como "el efecto de la incertidumbre sobre los objetivos".
Sello distintivo: incluye el "establecimiento del contexto" al inicio.
Los 4 procesos ISO 31000 Sub-pasos
1. Establecer el contexto Externo + interno + criterios
2. Valoración del riesgo Identificación → Análisis → Evaluación
3. Tratamiento del riesgo Seleccionar e implementar opciones
4. Monitoreo y revisión Verificación periódica
Guía de estudio · Risk Management Pág. 15
ISO 31010:2009 — Técnicas de Evaluación
Norma de apoyo a la ISO 31000. 6 categorías: métodos de consulta, de soporte (Delphi, SWIF), análisis de
escenarios (RCA, FTA), análisis de función (FMEA, HAZOP), evaluación de controles (LOPA, Bow Tie), métodos
estadísticos (Markov, Monte Carlo, Bayesianas).
MoR® — Management of Risk (Reino Unido)
4 conceptos: Principios → Enfoque → Procesos → Integración/Revisión. Alineado con ISO 31000.
Los 4 procesos MoR Sub-pasos
1. Identificar Contexto + riesgos
2. Evaluar Estimación (prob, impacto, proximidad) + análisis
3. Planificar Evitar/Explotar · Reducir/Mejorar · Transferir/Compartir · Aceptar
4. Implementar Asegurar implementación + control
"Prácticas inmaduras, ausencia de recursos, falta de esponsorización" = barreras comunes en la implementación (MoR). Frase:
"más vale prevenir que curar".
Marco COSO ([Link].)
3 áreas: gestión de riesgos, control interno, disuasión del fraude. 5 componentes de control interno (con 17
principios): ambiente de control, evaluación de riesgos, actividades de control, información/comunicación,
monitoreo. ERM 2017 (5 componentes): gobierno y cultura, estrategia y objetivos, desempeño, revisión,
información y reporte.
Comparación rápida
Enfoque Procesos Sello distintivo
PMI 7 procesos Foco en proyectos
ISO 31000 Contexto, valoración, tratamiento, monitoreo "Establecer contexto"
MoR Identificar, evaluar, planificar, implementar Principios + enfoque + integración
COSO 5 componentes Control interno + fraude
Trampas de examen: "efecto de la incertidumbre en los objetivos" = ISO 31000. "Identificar, evaluar,
planificar, implementar" = MoR. ISO 21500 NO recoge "Planificar las soluciones".
Anexo — Herramientas y técnicas de identificación
Regla de oro: todas tienen fortalezas y debilidades; hay que combinarlas.
Guía de estudio · Risk Management Pág. 16
Categoría 1 — Revisiones históricas (miran al pasado)
Herramienta Qué es
Listas de verificación Experiencias previas; rápidas pero insuficientes
Base de la industria Datos de otras organizaciones del sector
Lecciones aprendidas Qué se hizo bien/mal/diferente
Listas de ideas rápidas Categorías predeterminadas (acrónimos)
Revisión de EDT EDT históricas para ver qué causó riesgos
Acrónimos estandarizados (caen en examen)
PESTLE TECOP SPECTRUM VUCA
Político Técnico Socio-cultural Volatilidad
Económico Ambiental Político Incertidumbre
Social Comercial Económico Complejidad
Tecnológico Operacional Competencia Ambigüedad
Legal Político Tecnológico
Ambiental Regulatorio/legal
Trampa: el TECOP real es Técnico, Ambiental, Comercial, Operacional, Político. NO es "Empresarial" ni
"Competencia".
Categoría 2 — Valoraciones actuales (miran el proyecto actual)
Herramienta Qué es
Análisis de supuestos y restricciones Si "podría ser falso" Y "afectaría al proyecto" → es riesgo
Técnica Delphi Voto anónimo de expertos; iteran hasta lograr consenso
Entrevistas Interesados clave, moderador independiente
Análisis DAFO Fortalezas, Debilidades, Oportunidades, Amenazas
Categoría 3 — Técnicas de creatividad (usan la imaginación)
Herramienta Qué es
Tormenta de ideas Workshop facilitado; se eliminan los "non-risk"
Causa raíz (Ishikawa) Espina de pescado: causas de un problema
RBS Jerarquía de causas potenciales
Campos de fuerza Fuerzas a favor vs. en contra de un cambio
Diagramas de influencia Entidades, decisiones, incertidumbres y relaciones
Árbol de errores (FMEA) Elementos que pueden causar el fallo del sistema
Guía de estudio · Risk Management Pág. 17
Banco de preguntas — Exámenes resueltos
Patrón: casi todas las preguntas atacan 3 confusiones: (1) qué pertenece a cada proceso, (2) conceptos
parecidos, (3) frases con un "error escondido".
Tus 5 errores — lista de "no volver a caer"
# Concepto Respuesta correcta
1 Valor de la gestión de riesgos Retorno SIEMPRE positivo, NUNCA negativo
2 Manejabilidad vs. controlabilidad Manejabilidad = gestionar aparición/impacto; controlabilidad = controlar resultado
3 Propósitos del cuantitativo Todos son propósitos
4 Riesgo desconocido obsoleto FALSO — solo los conocidos se vuelven obsoletos
5 Obligatoriedad La gestión de riesgos es obligatoria en todos los proyectos
Guía de estudio · Risk Management Pág. 18
Preguntas resueltas por tema
Guía de estudio · Risk Management Pág. 19
Pregunta Respuesta y razón
Todo riesgo se compone de… EXCEPTO Causa (riesgo = evento + prob + impacto)
La gestión de riesgos es… Obligatoria en todos los proyectos
Enunciado CORRECTO sobre gestión Necesita integrarse con el resto de procesos
Valor con retorno "a veces negativo" FALSO — siempre positivo
Cambio rápido e impredecible Volatilidad
Enunciado INCORRECTO del riesgo "La causa es potencial futuro" (la causa existe AHORA)
¿Qué NO va en el Plan de Riesgos? Matriz COMPLETADA (va vacía/plantilla)
¿Qué NO es entrada de Planificar? Registro de Riesgos (es salida de Identificar)
Mejor utilidad de la RBS Ayuda en la identificación
¿Qué NO es factor crítico de Planificar? "Identificar oportunidades" (es de Identificar)
Escalas de la matriz de definición Descriptivas y numéricas
¿Qué NO ofrece el registro al final de Identificar? La prioridad (llega en el Cualitativo)
Beneficio clave de Identificar Documentar riesgos + aumentar conocimiento
"Enunciado completo sobre riesgos" Describir clara, precisa e inequívoca
TECOP = Empresariales/Competencia INCORRECTO (es Ambiental/Comercial)
Riesgos baja prob/impacto, ¿dónde van? Lista de observación (watch list)
¿Dónde se DEFINE prob e impacto? Plan de Gestión de Riesgos
Manejabilidad = controlar el resultado FALSO (eso es controlabilidad)
¿Qué NO es propósito del cuantitativo? Todos son propósitos
Opción FALSA del cuantitativo "En paralelo con el cualitativo" (va antes)
Decisión con escenarios futuros (tiempo+costo) Árbol de decisiones
Identificar prejuicios cognitivos/motivacionales "Utilización de datos imparciales"
¿Qué NO es herramienta de Implementar? Estrategias de respuesta a contingencias
¿Qué NO es entrada de Implementar? Factores ambientales de la empresa
"Respuestas acordadas no se ejecutan" VERDADERO
¿Por qué Plan de Riesgos en Implementar? Incluye roles y responsabilidades
Riesgo desconocido puede volverse obsoleto FALSO (solo los conocidos)
Control de riesgos autónomo del proyecto FALSO (debe integrarse)
Riesgo obsoleto = trabajo completado sin ocurrir VERDADERO (nivel paquete de trabajo)
¿Cuándo reevaluar? Cuando se identifican nuevos riesgos
"Prácticas inmaduras, sin recursos, sin esponsorización" Barreras comunes (MoR)
"Efecto de la incertidumbre en los objetivos" ISO 31000
"Identificar, evaluar, planificar, implementar" MoR®
Guía de estudio · Risk Management Pág. 20
ISO 21500 NO recoge… "Planificar las soluciones"
Identificación iterativa significa… Repetir de forma periódica
Las 3 "súper-trampas" que se repiten
1. Matriz completada vs. plantilla: el Plan tiene la matriz VACÍA; se llena en el Cualitativo.
2. Acrónimos alterados: cambian una letra (TECOP = Ambiental y Comercial, NO empresarial/competencia).
3. Coletillas falsas en V/F: "...aunque a veces negativo" o invertir causa↔efecto. Lee la frase COMPLETA.
Guía de estudio · Risk Management Pág. 21