0% encontró este documento útil (0 votos)
7 vistas9 páginas

Matriz de Riesgo: Identificación y Gestión

La matriz de riesgo es una herramienta de gestión que permite identificar y evaluar los riesgos inherentes a las actividades de una organización, facilitando la toma de decisiones para mitigar su impacto. Esta herramienta es flexible, comprensible y actualizable, y se compone de vectores de probabilidad e impacto que ayudan a clasificar los riesgos en niveles bajos, moderados o altos. Además, se establece una metodología para la identificación, valoración y control de riesgos, asegurando así una gestión efectiva dentro de la empresa.

Cargado por

Cesar Chavez
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
7 vistas9 páginas

Matriz de Riesgo: Identificación y Gestión

La matriz de riesgo es una herramienta de gestión que permite identificar y evaluar los riesgos inherentes a las actividades de una organización, facilitando la toma de decisiones para mitigar su impacto. Esta herramienta es flexible, comprensible y actualizable, y se compone de vectores de probabilidad e impacto que ayudan a clasificar los riesgos en niveles bajos, moderados o altos. Además, se establece una metodología para la identificación, valoración y control de riesgos, asegurando así una gestión efectiva dentro de la empresa.

Cargado por

Cesar Chavez
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

2.

MATRIZ DE RIESGO
Una matriz de riesgos conocida también como matriz de probabilidad de impacto es
una herramienta de gestión para identificar los riesgos más significativos inherentes a
las actividades que desarrolla una organización.

Conociendo como inherente al riesgo propio de toda actividad, el cual puede


generarse por factores internos o externos y afectar la rentabilidad y el capital de las
empresas. Y al ser propio de cada actividad no puede ser eliminado, por lo tanto, su
identificación debe contemplarse en los planes de gestión de las organizaciones para
reducir su impacto.

Esta matriz de riesgo es aplicable en cualquier tipo de escenario o proceso. Por lo


tanto, es un instrumento válido para mejorar el control de riesgos y la seguridad
corporativa.

Su llenado es sencillo, para esto se requiere identificar las tareas principales que
desarrollan los trabajadores y los riegos propios de aquellas.

3. UTILIDAD

Una matriz de riesgos puede ser hecha para la identificación de cualquier tipo de
riesgo en relación con las actividades de una empresa, ya sean estos, parte de la
seguridad y salud en el trabajo o de otros aspectos.

A través de este instrumento se puede realizar un diagnóstico objetivo y global de


empresas de diferentes tamaños y sectores. De la misma manera mediante la matriz
de riesgo es posible evaluar la efectividad de la gestión de los riesgos, tanto
financieros como operativos y estratégicos, que están impactando en la misión de una
determinada organización.

En la matriz de riego se identifica y cuantifica los riegos para lograr una gestión que
permita disminuir la probabilidad de ocurrencia y el impacto de los eventos que puedan
afectar a la organización de forma permanente.

4. CARACTERISITICAS

Con el fin de garantizar su eficacia y utilidad, una matriz de riesgo debe tener las
siguientes características:

 Debe ser flexible: que nos documente todos los procesos que se realicen en la
empresa, se adapte fácilmente a los cambios y a las diversas situaciones o
circunstancias.

 Comprensible: su contenido debe ser entendido tanto al elaborar como al consultar.

 Que permita realizar un diagnóstico: la matriz de riesgo debe permitir la realización


de un diagnóstico objetivo de la totalidad de los factores de riesgo.

 Actualizable: en el tiempo ya que por lo menos una vez al año se cambia el


procedimiento como parte de una gestión de seguridad.

5. ESTRUCTURA
Las matrices se componen de dos vectores, uno de probabilidad y otro de impacto,
cuya combinación define el nivel de riesgo de una acción o tarea en particular

La Probabilidad: es lo que ocurre al riesgo, tomando en cuenta los controles actuales


y su efectividad, la cual se puede calificar en un rango de 0,1 muy baja y 0,9 muy alta.

Impacto: es el conjunto de consecuencias que origina el riesgo sí llegará a


presentarse, el mismo que se calificará en una escala de 0,05 siendo muy bajo y 0,8
muy alto.

Una vez definidos los parámetros, los mismos permiten absorber la información de las
fuentes definidas, para valorizarla en los respectivos vectores de probabilidad e
impactos.

Para encontrar el nivel de riesgo se deberá multiplicar el valor del impacto por el valor
de la probabilidad, y el valor resultante serán identificado como riesgo bajo, riesgo
moderado y riesgo alto como se puede observar en la tabla.

Cabe aclarar que el nivel de riesgo cero (0) no existe en la naturaleza por definición.

6. ELEMENTOS

A continuación, se presentan los elementos que forman parte de la matriz de riesgo

Factor de riesgo: Estos son los elementos internos o externos que se conjugan entre
sí para dar nacimiento al riesgo;
Riesgo: es la probabilidad de ocurrencia de un evento de riesgo dentro del contexto;
Impacto: son las consecuencias que pueden ocasionar al sujeto obligado la
materialización del riesgo;
Probabilidad: es la posibilidad de ocurrencia del riesgo;
Control existente: es el detalle del control interno que la organización tiene
implementado para prevenir la ocurrencia del riesgo;
Riesgo residual: es el suceso o circunstancia indeterminada que permanece después
de haber ejecutado las respuestas a los riesgos;

7. ELEMENTOS

Causa: es la explicación de que pudo o puede llegar a ocasionar el riesgo;


Nivel de riesgo: es la calificación entre alto, moderado y bajo, de acuerdo al nivel o
impacto que pueda ocasionar en la organización;
Plan de mitigación: es la explicación o acciones concretas que se van a implementar
en la organización para prevenir, reducir o mitigar el nivel de riesgo;
Responsables: son los encargados de adelantar las acciones propuestas para mitigar
el riesgo;
Tolerancia a riesgos: es la capacidad que tiene una organización de asumir riesgos y
mantenerlos bajo control;
Apetito de riesgo: es el máximo riesgo que una organización puede aceptar para
lograr sus objetivos.

8. ANALISIS
El COSO II toma muchos aspectos importantes que el coso I no considera, como, por
ejemplo:

Establecimiento de objetivos: Aquí se debe establecer objetivos instituciones en toda


la organización mediante la identificación de los posibles eventos que pueden afectar a
la ejecución de las actividades.

Identificación de riesgo: Es la parte del proceso de gestión de riesgos en la que


conocemos e inspeccionamos los riesgos. El objetivo de la identificación del riesgo es
conocer los sucesos que se pueden producir en la organización y las consecuencias
que puedan tener sobre los objetivos de la empresa.

Respuesta al riesgo: La organización debe establecer las diferentes alternativas de


solución para evitar, aceptar, reducir o compartir el riesgo mediante el desarrollo de
acciones para minimizar el impacto de los riesgos.

Se puede decir que estos componentes son claves para definir las metas de la
empresa. Si los objetivos son claros se puede decidir qué riegos tomar para hacer
realidad las metas de la organización.

9. METODOLOGIA

Según ISO 9001, las organizaciones deben implementar una metodología para el


análisis de riesgos, siendo esta la forma apropiada para identificar riesgos y tomar
decisiones sobre cómo gestionarlos o eliminarlos.

“La metodología tiene como finalidad ayudar a las entidades a evaluar y mejorar sus
sistemas de control interno se basa en criterios desarrollados por expertos por ende se
utilizan criterios cualitativos y semi cualitativos. Ese criterio está asociado a una
calificación de los riesgos en donde se utiliza parámetros y cualidades como alto,
medio o bajo”

El propósito de la metodología de análisis de riesgos es descubrir problemas


potenciales que eventualmente puedan surgir en el curso de la fabricación del
producto o la ejecución de un proceso específico. Por lo tanto, se pueden priorizar los
riesgos y se pueden tomar algunas acciones al respecto, esto con fin de ayudar a las
entidades a evaluar y mejorar sus sistemas de control interno. Así con esto
proporcionar un modelo para la gestión.

La metodología esta establecida por los siguientes aspectos

10. IDENTIFICACION DE RIEGO

La idea principal es identificar que eventos se pueden presentar y afectar a los


objetivos del proyecto de acuerdo con la naturaleza y características de los factores de
riesgo. Los riesgos se identifican con base en la lluvia de ideas, basada en la
experiencia de los responsables de gestionar los procesos, con la cual se construye
una base de datos de eventos de riesgos, que posteriormente serán evaluados y
calificados.
Para evaluar si los eventos de riesgos identificados constituyen riesgos reales o
potenciales que requieran ser gestionados, las áreas operativas y de negocio
juntamente con el responsable de la Gerencia de Procesos y Control Interno
identificarán dichos eventos.

11. VALORACIÓN DE RIEGOS

Para poder valorar un riesgo debemos tener en cuenta los siguientes aspectos:

Especificar o detallar si es un mega proceso, proceso o subproceso.

Evento de riesgo. aclara el suceso de forma resumida o el título del suceso o evento
que impide la consecución de los objetivos de la empresa.

Numero secuencial de factor de riesgo.

Descripción del riesgo. explicar los eventos desfavorables que perjudican e impiden la
obtención de los objetivos.

Factor de riesgo. señalar que puede afectar el cumplimiento de los objetivos los cuales
constituyen las circunstancias, particularidades y generadores de riesgo. Para el efecto
se utilizan los factores de riesgo operativo, definidos por: procesos, personas,
tecnología de información y eventos externos.

Probabilidad. es la ocurrencia del evento que será medido con criterios de frecuencia,
tomando en cuenta tanto factores internos como externos que pueden causar el
riesgo.

Impacto. es la magnitud de sus efectos.


Riesgo inherente. Es aquel al que se enfrenta una entidad en ausencia de acciones de
los directivos para modificar su probabilidad o impacto.
ESTOS TRES ULTIMOS TANTO PROBABILIDAD, IMPACTO Y RIESGO
INHERENTE SERAN EXPLICADOS DETALLADAMENTE A CONTINUACION

12. Valoración de probabilidad

Como mencionamos anteriormente probabilidad es la ocurrencia del evento que será


medido con criterios de frecuencia, para ello se utilizará una matriz con tres escalas de
medición que ira desd e improbable con un valor de 1 hasta muy probable con
un valor de 3.

Cuando nuestra escala es muy probable ……

LEER LOS CONCEPTOS DE LA TABLA


13. Valoración de impacto

Para dar la valoración al impacto se utilizará una matriz con tres escalas de medición,
la cual contiene las siguientes variables:
Para esto tenemos una escala que va desde bajo con un valor de 1 hasta alto con un
valor de 3.

Si obtenemos un impacto alto significa que Las consecuencias amenazaran la


efectividad del programa o del cumplimiento de objetivos de la entidad.
Si el impacto es medio Las consecuencias no amenazarán el cumplimiento del
programa, pero requeriran cambios significaticos o formas alternativas de operación.
Pero si el impacto es bajo Las consecuencias pueden solucionarse con algunos cambios
o pueden manejarse mediante actividades de rutina.
14. Escala de riesgo inherente

Cada uno de los riesgos identificados en la matriz, se clasificarán en bajo, moderado y


alto, según la siguiente escala colorimétrica:

Si tenemos un valor entre 1 y 2.99 el riesgo será calificado como bajo y se identificará
en la matriz con el color verde.

Si tenemos un valor de 3 a 5.99 el riesgo será calificado moderado y se identificará en


la matriz con el color amarillo.

Y si tenemos un valor entre 6 y 9 el riesgo será calificado como alto y se identificará en


la matriz con el color rojo.

15. MAPA DE RIESGO

Siguiendo con los aspectos de la metodología tenemos Mapa de riesgo

Aquí es necesario identificar los limites inferiores y superiores del nivel del riesgo
tomando como modelo la siguiente tabla que ya se explicó anteriormente.

Solo cabe mencionar que La metodología de matriz de riesgo es el cruce de la


probabilidad de la frecuencia del riesgo (muy probable, probable e improbable), con el
impacto que este puede generar en la Empresa y que puede ser bajo, medio o alto.

16. CONTROL Y MONITOREO

En el control y monitoreo encontramos:

Riesgo residual. Aquí se identifica y describe los procesos de control que la empresa
utiliza para eliminar o mitigar los riesgos. Se mide el riesgo residual existente es decir
que a pesar de aplicar medidas de control el riesgo aún existe.
Y en los tipos de control encontramos tres, que son:

Control manual. Aquellos que son ejecutados por uno o más personal del área, sin la
utilización de herramientas computacionales.

Control semiautomático. Aquellos que son ejecutados por una o más personas y por
un sistema de información, es decir es un trabajo conjunto entre ambas partes.

Control automático. Son generalmente los incorporados a través de software,


operación, comunicación, gestión de base de datos, programas de aplicación, etc.; es
decir no requiere intervención humana.

La metodología de valoración para el control y monitoreo será similar a la del Riesgo


inherente como mencionamos anteriormente.

Probabilidad. Se calificará nuevamente considerando y los parámetros establecidos en la


parte superior.

Impacto. Se calificará nuevamente considerando y los parámetros establecidos en la parte


superior.
Aquí también existe

Riesgo de Control. En el riesgo remanente luego que la entidad ha llevado a cabo una
acción para modificar la probabilidad o impacto de un riesgo. Es el resultado de la
multiplicación de la probabilidad de impacto. La clasificación de alto, moderado o bajo
se efectuará según los parámetros establecidos en el mapa de riesgos

17. INFORME DE RIESGOS

El informe de riesgo debe registrar toda la información necesaria para definir e


implementar las acciones correctivas adecuadas y justificar por qué la organización
alcanza la conformidad con la norma ISO 9001.

En los informes se debe registrar la siguiente información que es:

LEER LAS DIAPOSITIVAS

Que serán explicados a continuación

18. DESCRIPCION DE LA EMPRESA

La descripción de la empresa comprende el tipo de empresa, la actividad que realiza,


función y ámbito de actuación ya sea nacional o internacional, esta etapa implica
elaborar un organigrama óptimo para las características la empresa y a su vez el
establecimiento de funciones para cada miembro de la empresa.
19. OBJETIVOS

Establecer objetivos.-

Esta fase de los objetivos comprende los objetivos estratégicos de las empresas, en la
cual se identifica los límites que esta puede alcanzar. La metodología a aplicar puede
ser la de las guías de implementación de Normas ISO.

En este apartado se considera los manuales y políticas de procedimientos, la


normativa que aplica a la empresa y le puede afectar; el apetito al riesgo, tolerancia y
capacidad; el riesgo que implican los servicios externalizados; y la elaboración de
cuestionarios y políticas para saber cuál es el riesgo aceptado dentro de la compañía.

20. IDENTIFICACION DE RIESGOS

En esta etapa se procede a la identificación de riesgos de la empresa, para lo cual no


es suficiente con la involucración de una persona, al contrario, se trata de un trabajo
en equipo totalmente distribuido en el que se va a identificar los riesgos a través de
fichas, cuestionarios, listados de riesgos, matrices de riesgos.

Los riesgos pueden ser:

Operacionales:

Estrategicos:

Financieros:

Legales:

21. EVALUACION DE RIEGOS

INCLUIR RIESGO RESIDUAL

Los riesgos se analizan considerando su probabilidad e impacto como base para


determinar cómo deben ser gestionados y se evalúan desde una doble perspectiva,
inherente y residual.

El riesgo inherente son aquellos propios de la naturaleza de la entidad y que son


independientes de su sistema de control interno.

Una vez establecido el riesgo inherente y los controles dentro de la empresa, se


obtiene un riesgo residual, el resultado de esta etapa es una matriz de riesgos que
permite tener un conocimiento de riesgo residual alto, con valor añadido, de modo
gráfico y fácil de comprender para el consejo administrativo, dentro de la matriz de
riesgos se figura tanto el riesgo inherente residual.

Una vez identificados los riesgos se procede a la evaluación, la cual permite obtener
indicadores y resultados de evaluación, unos permiten identificar y otros calcular
consecuencias y probabilidades, finalmente con la evaluación se obtiene el riesgo
inherente, con lo que la organización puede centrarse en aquellos riesgos que
sobrepasas la zona de confort, por ende, se trata de cuantificar los impactos sucedidos
anteriormente, como los que puede llegar a efectuarse.
Se conoce dos métodos específicos para la evaluación de riesgos que son; método
cualitativo que prioriza los riesgos identificados de la organización utilizando una
escala de calificación predefinida. Los riesgos se clasifican en función de la
probabilidad de ocurrencia y la capacidad que tienen para afectar en la capacidad para
alcanzar un objetivo, mientras que el método cuantitativo se basa en números
estadísticos para dar respuesta a causas concretas y a sus posibles efectos.

22. CONTROLES

Los controles se diferencian en tres categorías:

Preventivos: Anticipan los eventos no deseados antes de suceder

detectivos: identifican eventos en el momento de presentarse

y correctivos: aseguran tomar acciones para revertir un evento no deseado

En el control preventivo es en donde se trata de evitar que los riesgos ocurran, no


obstante, siempre hay riesgos que no se pueden prevenir y terminan ocurriendo, para
ello se puede detectar mediante los controles detectivos.

Es importante mencionar que la alta dirección debe considerar que nuevos controles y
medida se deben adoptar, además se ah de determinar si los riesgos se tienen que
sumir, transferir o minimizar, para ello la empresa debe contar con manuales e
informes actualizados.

23. ETAPAS

Estrategia

Básicamente esta etapa es ayudar a la alta dirección para la toma de decisiones,


sobre el impacto de ciertas actividades de la empresa.

Esta fase establece el coste-beneficio que se supone asumir, reducir, eliminar o


transferir el riesgo, por lo tanto, la toma de decisiones es más efectiva de este modo y
a su vez mas justificada.

Supervisión
La totalidad de la gestión de control interno y riesgo empresariales corporativos se
supervisa, realizando modificaciones oportunas cuando se necesiten. Esta supervisión
se lleva a cabo mediante actividades permanentes de la dirección, evaluaciones
independientes o ambas actuaciones a la vez.

Conclusión y recomendaciones
El tener pautas políticas y procedimientos bien estructurados permite que de una
forma ordenada realizar todos los procesos de la organización si no existiera esto
sería muy difícil controlar a las personas y funciones que se desempeñan dentro de la
empresa
Finalmente, el informe de riesgo conlleva datos, gráficos etc., el máximo responsable
de la implementación de este sistema es el consejo administrativo, pero en base al
trabajo realizado por toda la organización

También podría gustarte