2.
MATRIZ DE RIESGO
Una matriz de riesgos conocida también como matriz de probabilidad de impacto es
una herramienta de gestión para identificar los riesgos más significativos inherentes a
las actividades que desarrolla una organización.
Conociendo como inherente al riesgo propio de toda actividad, el cual puede
generarse por factores internos o externos y afectar la rentabilidad y el capital de las
empresas. Y al ser propio de cada actividad no puede ser eliminado, por lo tanto, su
identificación debe contemplarse en los planes de gestión de las organizaciones para
reducir su impacto.
Esta matriz de riesgo es aplicable en cualquier tipo de escenario o proceso. Por lo
tanto, es un instrumento válido para mejorar el control de riesgos y la seguridad
corporativa.
Su llenado es sencillo, para esto se requiere identificar las tareas principales que
desarrollan los trabajadores y los riegos propios de aquellas.
3. UTILIDAD
Una matriz de riesgos puede ser hecha para la identificación de cualquier tipo de
riesgo en relación con las actividades de una empresa, ya sean estos, parte de la
seguridad y salud en el trabajo o de otros aspectos.
A través de este instrumento se puede realizar un diagnóstico objetivo y global de
empresas de diferentes tamaños y sectores. De la misma manera mediante la matriz
de riesgo es posible evaluar la efectividad de la gestión de los riesgos, tanto
financieros como operativos y estratégicos, que están impactando en la misión de una
determinada organización.
En la matriz de riego se identifica y cuantifica los riegos para lograr una gestión que
permita disminuir la probabilidad de ocurrencia y el impacto de los eventos que puedan
afectar a la organización de forma permanente.
4. CARACTERISITICAS
Con el fin de garantizar su eficacia y utilidad, una matriz de riesgo debe tener las
siguientes características:
Debe ser flexible: que nos documente todos los procesos que se realicen en la
empresa, se adapte fácilmente a los cambios y a las diversas situaciones o
circunstancias.
Comprensible: su contenido debe ser entendido tanto al elaborar como al consultar.
Que permita realizar un diagnóstico: la matriz de riesgo debe permitir la realización
de un diagnóstico objetivo de la totalidad de los factores de riesgo.
Actualizable: en el tiempo ya que por lo menos una vez al año se cambia el
procedimiento como parte de una gestión de seguridad.
5. ESTRUCTURA
Las matrices se componen de dos vectores, uno de probabilidad y otro de impacto,
cuya combinación define el nivel de riesgo de una acción o tarea en particular
La Probabilidad: es lo que ocurre al riesgo, tomando en cuenta los controles actuales
y su efectividad, la cual se puede calificar en un rango de 0,1 muy baja y 0,9 muy alta.
Impacto: es el conjunto de consecuencias que origina el riesgo sí llegará a
presentarse, el mismo que se calificará en una escala de 0,05 siendo muy bajo y 0,8
muy alto.
Una vez definidos los parámetros, los mismos permiten absorber la información de las
fuentes definidas, para valorizarla en los respectivos vectores de probabilidad e
impactos.
Para encontrar el nivel de riesgo se deberá multiplicar el valor del impacto por el valor
de la probabilidad, y el valor resultante serán identificado como riesgo bajo, riesgo
moderado y riesgo alto como se puede observar en la tabla.
Cabe aclarar que el nivel de riesgo cero (0) no existe en la naturaleza por definición.
6. ELEMENTOS
A continuación, se presentan los elementos que forman parte de la matriz de riesgo
Factor de riesgo: Estos son los elementos internos o externos que se conjugan entre
sí para dar nacimiento al riesgo;
Riesgo: es la probabilidad de ocurrencia de un evento de riesgo dentro del contexto;
Impacto: son las consecuencias que pueden ocasionar al sujeto obligado la
materialización del riesgo;
Probabilidad: es la posibilidad de ocurrencia del riesgo;
Control existente: es el detalle del control interno que la organización tiene
implementado para prevenir la ocurrencia del riesgo;
Riesgo residual: es el suceso o circunstancia indeterminada que permanece después
de haber ejecutado las respuestas a los riesgos;
7. ELEMENTOS
Causa: es la explicación de que pudo o puede llegar a ocasionar el riesgo;
Nivel de riesgo: es la calificación entre alto, moderado y bajo, de acuerdo al nivel o
impacto que pueda ocasionar en la organización;
Plan de mitigación: es la explicación o acciones concretas que se van a implementar
en la organización para prevenir, reducir o mitigar el nivel de riesgo;
Responsables: son los encargados de adelantar las acciones propuestas para mitigar
el riesgo;
Tolerancia a riesgos: es la capacidad que tiene una organización de asumir riesgos y
mantenerlos bajo control;
Apetito de riesgo: es el máximo riesgo que una organización puede aceptar para
lograr sus objetivos.
8. ANALISIS
El COSO II toma muchos aspectos importantes que el coso I no considera, como, por
ejemplo:
Establecimiento de objetivos: Aquí se debe establecer objetivos instituciones en toda
la organización mediante la identificación de los posibles eventos que pueden afectar a
la ejecución de las actividades.
Identificación de riesgo: Es la parte del proceso de gestión de riesgos en la que
conocemos e inspeccionamos los riesgos. El objetivo de la identificación del riesgo es
conocer los sucesos que se pueden producir en la organización y las consecuencias
que puedan tener sobre los objetivos de la empresa.
Respuesta al riesgo: La organización debe establecer las diferentes alternativas de
solución para evitar, aceptar, reducir o compartir el riesgo mediante el desarrollo de
acciones para minimizar el impacto de los riesgos.
Se puede decir que estos componentes son claves para definir las metas de la
empresa. Si los objetivos son claros se puede decidir qué riegos tomar para hacer
realidad las metas de la organización.
9. METODOLOGIA
Según ISO 9001, las organizaciones deben implementar una metodología para el
análisis de riesgos, siendo esta la forma apropiada para identificar riesgos y tomar
decisiones sobre cómo gestionarlos o eliminarlos.
“La metodología tiene como finalidad ayudar a las entidades a evaluar y mejorar sus
sistemas de control interno se basa en criterios desarrollados por expertos por ende se
utilizan criterios cualitativos y semi cualitativos. Ese criterio está asociado a una
calificación de los riesgos en donde se utiliza parámetros y cualidades como alto,
medio o bajo”
El propósito de la metodología de análisis de riesgos es descubrir problemas
potenciales que eventualmente puedan surgir en el curso de la fabricación del
producto o la ejecución de un proceso específico. Por lo tanto, se pueden priorizar los
riesgos y se pueden tomar algunas acciones al respecto, esto con fin de ayudar a las
entidades a evaluar y mejorar sus sistemas de control interno. Así con esto
proporcionar un modelo para la gestión.
La metodología esta establecida por los siguientes aspectos
10. IDENTIFICACION DE RIEGO
La idea principal es identificar que eventos se pueden presentar y afectar a los
objetivos del proyecto de acuerdo con la naturaleza y características de los factores de
riesgo. Los riesgos se identifican con base en la lluvia de ideas, basada en la
experiencia de los responsables de gestionar los procesos, con la cual se construye
una base de datos de eventos de riesgos, que posteriormente serán evaluados y
calificados.
Para evaluar si los eventos de riesgos identificados constituyen riesgos reales o
potenciales que requieran ser gestionados, las áreas operativas y de negocio
juntamente con el responsable de la Gerencia de Procesos y Control Interno
identificarán dichos eventos.
11. VALORACIÓN DE RIEGOS
Para poder valorar un riesgo debemos tener en cuenta los siguientes aspectos:
Especificar o detallar si es un mega proceso, proceso o subproceso.
Evento de riesgo. aclara el suceso de forma resumida o el título del suceso o evento
que impide la consecución de los objetivos de la empresa.
Numero secuencial de factor de riesgo.
Descripción del riesgo. explicar los eventos desfavorables que perjudican e impiden la
obtención de los objetivos.
Factor de riesgo. señalar que puede afectar el cumplimiento de los objetivos los cuales
constituyen las circunstancias, particularidades y generadores de riesgo. Para el efecto
se utilizan los factores de riesgo operativo, definidos por: procesos, personas,
tecnología de información y eventos externos.
Probabilidad. es la ocurrencia del evento que será medido con criterios de frecuencia,
tomando en cuenta tanto factores internos como externos que pueden causar el
riesgo.
Impacto. es la magnitud de sus efectos.
Riesgo inherente. Es aquel al que se enfrenta una entidad en ausencia de acciones de
los directivos para modificar su probabilidad o impacto.
ESTOS TRES ULTIMOS TANTO PROBABILIDAD, IMPACTO Y RIESGO
INHERENTE SERAN EXPLICADOS DETALLADAMENTE A CONTINUACION
12. Valoración de probabilidad
Como mencionamos anteriormente probabilidad es la ocurrencia del evento que será
medido con criterios de frecuencia, para ello se utilizará una matriz con tres escalas de
medición que ira desd e improbable con un valor de 1 hasta muy probable con
un valor de 3.
Cuando nuestra escala es muy probable ……
LEER LOS CONCEPTOS DE LA TABLA
13. Valoración de impacto
Para dar la valoración al impacto se utilizará una matriz con tres escalas de medición,
la cual contiene las siguientes variables:
Para esto tenemos una escala que va desde bajo con un valor de 1 hasta alto con un
valor de 3.
Si obtenemos un impacto alto significa que Las consecuencias amenazaran la
efectividad del programa o del cumplimiento de objetivos de la entidad.
Si el impacto es medio Las consecuencias no amenazarán el cumplimiento del
programa, pero requeriran cambios significaticos o formas alternativas de operación.
Pero si el impacto es bajo Las consecuencias pueden solucionarse con algunos cambios
o pueden manejarse mediante actividades de rutina.
14. Escala de riesgo inherente
Cada uno de los riesgos identificados en la matriz, se clasificarán en bajo, moderado y
alto, según la siguiente escala colorimétrica:
Si tenemos un valor entre 1 y 2.99 el riesgo será calificado como bajo y se identificará
en la matriz con el color verde.
Si tenemos un valor de 3 a 5.99 el riesgo será calificado moderado y se identificará en
la matriz con el color amarillo.
Y si tenemos un valor entre 6 y 9 el riesgo será calificado como alto y se identificará en
la matriz con el color rojo.
15. MAPA DE RIESGO
Siguiendo con los aspectos de la metodología tenemos Mapa de riesgo
Aquí es necesario identificar los limites inferiores y superiores del nivel del riesgo
tomando como modelo la siguiente tabla que ya se explicó anteriormente.
Solo cabe mencionar que La metodología de matriz de riesgo es el cruce de la
probabilidad de la frecuencia del riesgo (muy probable, probable e improbable), con el
impacto que este puede generar en la Empresa y que puede ser bajo, medio o alto.
16. CONTROL Y MONITOREO
En el control y monitoreo encontramos:
Riesgo residual. Aquí se identifica y describe los procesos de control que la empresa
utiliza para eliminar o mitigar los riesgos. Se mide el riesgo residual existente es decir
que a pesar de aplicar medidas de control el riesgo aún existe.
Y en los tipos de control encontramos tres, que son:
Control manual. Aquellos que son ejecutados por uno o más personal del área, sin la
utilización de herramientas computacionales.
Control semiautomático. Aquellos que son ejecutados por una o más personas y por
un sistema de información, es decir es un trabajo conjunto entre ambas partes.
Control automático. Son generalmente los incorporados a través de software,
operación, comunicación, gestión de base de datos, programas de aplicación, etc.; es
decir no requiere intervención humana.
La metodología de valoración para el control y monitoreo será similar a la del Riesgo
inherente como mencionamos anteriormente.
Probabilidad. Se calificará nuevamente considerando y los parámetros establecidos en la
parte superior.
Impacto. Se calificará nuevamente considerando y los parámetros establecidos en la parte
superior.
Aquí también existe
Riesgo de Control. En el riesgo remanente luego que la entidad ha llevado a cabo una
acción para modificar la probabilidad o impacto de un riesgo. Es el resultado de la
multiplicación de la probabilidad de impacto. La clasificación de alto, moderado o bajo
se efectuará según los parámetros establecidos en el mapa de riesgos
17. INFORME DE RIESGOS
El informe de riesgo debe registrar toda la información necesaria para definir e
implementar las acciones correctivas adecuadas y justificar por qué la organización
alcanza la conformidad con la norma ISO 9001.
En los informes se debe registrar la siguiente información que es:
LEER LAS DIAPOSITIVAS
Que serán explicados a continuación
18. DESCRIPCION DE LA EMPRESA
La descripción de la empresa comprende el tipo de empresa, la actividad que realiza,
función y ámbito de actuación ya sea nacional o internacional, esta etapa implica
elaborar un organigrama óptimo para las características la empresa y a su vez el
establecimiento de funciones para cada miembro de la empresa.
19. OBJETIVOS
Establecer objetivos.-
Esta fase de los objetivos comprende los objetivos estratégicos de las empresas, en la
cual se identifica los límites que esta puede alcanzar. La metodología a aplicar puede
ser la de las guías de implementación de Normas ISO.
En este apartado se considera los manuales y políticas de procedimientos, la
normativa que aplica a la empresa y le puede afectar; el apetito al riesgo, tolerancia y
capacidad; el riesgo que implican los servicios externalizados; y la elaboración de
cuestionarios y políticas para saber cuál es el riesgo aceptado dentro de la compañía.
20. IDENTIFICACION DE RIESGOS
En esta etapa se procede a la identificación de riesgos de la empresa, para lo cual no
es suficiente con la involucración de una persona, al contrario, se trata de un trabajo
en equipo totalmente distribuido en el que se va a identificar los riesgos a través de
fichas, cuestionarios, listados de riesgos, matrices de riesgos.
Los riesgos pueden ser:
Operacionales:
Estrategicos:
Financieros:
Legales:
21. EVALUACION DE RIEGOS
INCLUIR RIESGO RESIDUAL
Los riesgos se analizan considerando su probabilidad e impacto como base para
determinar cómo deben ser gestionados y se evalúan desde una doble perspectiva,
inherente y residual.
El riesgo inherente son aquellos propios de la naturaleza de la entidad y que son
independientes de su sistema de control interno.
Una vez establecido el riesgo inherente y los controles dentro de la empresa, se
obtiene un riesgo residual, el resultado de esta etapa es una matriz de riesgos que
permite tener un conocimiento de riesgo residual alto, con valor añadido, de modo
gráfico y fácil de comprender para el consejo administrativo, dentro de la matriz de
riesgos se figura tanto el riesgo inherente residual.
Una vez identificados los riesgos se procede a la evaluación, la cual permite obtener
indicadores y resultados de evaluación, unos permiten identificar y otros calcular
consecuencias y probabilidades, finalmente con la evaluación se obtiene el riesgo
inherente, con lo que la organización puede centrarse en aquellos riesgos que
sobrepasas la zona de confort, por ende, se trata de cuantificar los impactos sucedidos
anteriormente, como los que puede llegar a efectuarse.
Se conoce dos métodos específicos para la evaluación de riesgos que son; método
cualitativo que prioriza los riesgos identificados de la organización utilizando una
escala de calificación predefinida. Los riesgos se clasifican en función de la
probabilidad de ocurrencia y la capacidad que tienen para afectar en la capacidad para
alcanzar un objetivo, mientras que el método cuantitativo se basa en números
estadísticos para dar respuesta a causas concretas y a sus posibles efectos.
22. CONTROLES
Los controles se diferencian en tres categorías:
Preventivos: Anticipan los eventos no deseados antes de suceder
detectivos: identifican eventos en el momento de presentarse
y correctivos: aseguran tomar acciones para revertir un evento no deseado
En el control preventivo es en donde se trata de evitar que los riesgos ocurran, no
obstante, siempre hay riesgos que no se pueden prevenir y terminan ocurriendo, para
ello se puede detectar mediante los controles detectivos.
Es importante mencionar que la alta dirección debe considerar que nuevos controles y
medida se deben adoptar, además se ah de determinar si los riesgos se tienen que
sumir, transferir o minimizar, para ello la empresa debe contar con manuales e
informes actualizados.
23. ETAPAS
Estrategia
Básicamente esta etapa es ayudar a la alta dirección para la toma de decisiones,
sobre el impacto de ciertas actividades de la empresa.
Esta fase establece el coste-beneficio que se supone asumir, reducir, eliminar o
transferir el riesgo, por lo tanto, la toma de decisiones es más efectiva de este modo y
a su vez mas justificada.
Supervisión
La totalidad de la gestión de control interno y riesgo empresariales corporativos se
supervisa, realizando modificaciones oportunas cuando se necesiten. Esta supervisión
se lleva a cabo mediante actividades permanentes de la dirección, evaluaciones
independientes o ambas actuaciones a la vez.
Conclusión y recomendaciones
El tener pautas políticas y procedimientos bien estructurados permite que de una
forma ordenada realizar todos los procesos de la organización si no existiera esto
sería muy difícil controlar a las personas y funciones que se desempeñan dentro de la
empresa
Finalmente, el informe de riesgo conlleva datos, gráficos etc., el máximo responsable
de la implementación de este sistema es el consejo administrativo, pero en base al
trabajo realizado por toda la organización