Tema 2
Gestión de Riesgos y Control Interno
Tema 2. Gestión de riesgos
corporativos
Índice
Esquema
Ideas clave
2.1. Introducción y objetivos
2.2. Enterprise risk management
2.3. Metodología COSO
2.4. Tipologías de riesgo
2.5. Metodología para la identificación de riesgos
2.6. Componentes del riesgo
2.7. Valoración de riesgos
2.8. Mapa de riesgos
2.9. Ejercicios prácticos resueltos
2.10. Conclusiones del tema
2.11. Referencias bibliográficas
A fondo
Los ocho retos a los que se enfrentan los consejos de
administración
Cómo identificar las amenazas, minimizar los riesgos y
anticiparse a los grandes cambios
Test
Ideas clave
2.1. Introducción y objetivos
En las últimas décadas, las organizaciones públicas y privadas han visto cómo sus
modelos de negocio o servicio se han tenido que adaptar a nuevos entornos cada
vez más cambiantes, dinámicos y con un aumento de la presión regulatoria en
todos los ámbitos.
Ante este escenario, las grandes corporaciones en general y las compañías han
decidido incluir la gestión de los riesgos en su estrategia corporativa. Este hecho
ha facilitado a las compañías anticiparse a los riesgos a los que está sujeta, disponer
de metodologías para mitigarlos y, lo más importante, tomar decisiones
considerándolos.
A continuación, se detallan los objetivos marcados del presente tema:
▸ Mostrar la importancia de disponer de un modelo de gestión de riesgos corporativos
en la actualidad.
▸ Introducirnos en la metodología de referencia en la gestión de riesgos y control
interno: metodología COSO (en inglés, Committee of Sponsoring Organizations of
the Treadway Commission) (COSO y PwC, 2013; COSO, 2013).
▸ Conocer el modelo de las tres líneas de defensa enfocado a la gestión de riesgos.
▸ Explicar los conceptos clave en el proceso de identificación y gestión de riesgos.
▸ Conocer las distintas tipologías de riesgo, así como los componentes del riesgo.
▸ Aprender las metodologías y escalas para la valoración de riesgos.
▸ Conocer el proceso integral para la obtención de un mapa de riesgos corporativo.
En el vídeo La importancia de una adecuada estrategia se expone el caso de una
compañía que no disponía de un adecuado modelo de gestión de riesgos y un
Gestión de Riesgos y Control Interno 3
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
cambio regulatorio hizo tambalear su continuidad en el mercado.
Accede al vídeo:
[Link]
4cae-b8d1-ae1a00f94740
Gestión de Riesgos y Control Interno 4
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
2.2. Enterprise risk management
Concepto de gestión de riesgos corporativa o enterprise risk management (ERM)
Un modelo de gestión integral de riesgos (ERM) es un enfoque sistemático y
global para ayudar a todas las organizaciones (independientemente de su tamaño o
misión) a identificar eventos de riesgo y evaluar, priorizar y responder a aquellos
que impactan en los objetivos más significativos, las iniciativas de negocio
relacionadas y las operaciones en el día a día. El hecho de disponer de un ERM
debidamente implementado crea valor y aumenta la capacidad de la organización
para llevar a cabo los retos previstos y gestionar la incertidumbre.
Un ERM eficaz proporciona un valor añadido significativo a la compañía, tanto
en los aspectos estratégicos como operativos, y asegura la puesta en
conocimiento de los riesgos a los que se enfrenta.
Las amenazas que ponen en peligro la consecución de los objetivos de la compañía
deben ser detectadas a tiempo para poder gestionarlas con éxito y ser capaces de
aumentar la seguridad en la planificación y los procesos de la compañía.
El diseño específico y la implementación de un ERM eficaz deben ir en línea con el
tipo de riesgo, actividad económica y tamaño de la unidad de negocio/empresa/país.
Para ello, todas las unidades organizativas de la compañía deben estar
debidamente involucradas.
La implementación de un ERM debe ayudar a la compañía a afrontar, entre otros, los
siguientes desafíos que pueden poner en peligro la correcta consecución de los
objetivos:
▸ Constante evolución del marco regulatorio.
▸ Crecimiento inorgánico y rápido en culturas y negocios muy diversos que requieren
Gestión de Riesgos y Control Interno 5
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
de una cierta homogeneidad y comunicación fluida.
▸ Incremento de la intensidad de la competencia.
▸ Posible ausencia de control en procesos claves para la compañía.
▸ Expectativas sobre una actividad corporativa responsable.
▸ Mercados volátiles, ciclos económicos cada vez más cortos y posible pérdida de
confianza de los grupos de interés.
U n ERM adecuado deberá abarcar todas las actividades clave de la compañía y,
además, incluir los siguientes elementos ―tal y como se describe en el apartado
«Metodología COSO»―; en concreto, COSO II (ERM) (DeLoach y Thomson, 2014):
▸ Fijación de objetivos.
▸ Identificación y valoración de riesgos.
▸ Actividades de control.
▸ Monitorización.
▸ Reporting y actualización periódica.
Una vez se implemente el modelo de gestión de riesgos en la compañía, este debe
posibilitar:
▸ La monitorización de todos aquellos factores externos e internos que puedan
afectar el correcto funcionamiento de las actividades de la compañía.
▸ La eficiente asignación de recursos a los riesgos principales que se enfrente la
compañía.
▸ La alineación de todas personas y unidades de negocio de la compañía en la
consecución de los objetivos fijados.
Gestión de Riesgos y Control Interno 6
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
2.3. Metodología COSO
Introducción a la metodología COSO
COSO (Committee of Sponsoring Organizations of the Treadway Commission) es un
marco metodológico de control interno enfocado a la gestión de riesgos. Para el
desarrollo del concepto de gestión de riesgos corporativos utilizaremos la
metodología enterprise risk management (también conocida como COSO II, ERM),
que nos permite identificar, crear, captar y sostener el valor de la gestión del
riesgo empresarial. En este marco, COSO (DeLoach y Thomson, 2014) establece
tres dimensiones de análisis que se reflejan en el siguiente cubo:
Figura 1. Metodología COSO II (ERM). Fuente: adaptado de DeLoach y Thomson, 2014.
El modelo COSO se basa en los ocho componentes del marco integral de gestión
de riesgos en todos los niveles de la organización:
Gestión de Riesgos y Control Interno 7
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
Figura 2. Componentes de la metodología COSO. Fuente: elaboración propia.
Modelo de las tres líneas de defensa
El modelo de las tres líneas de defensa (Anderson y Eubanks, 2015) representa el
marco organizacional más utilizado en las compañías a nivel mundial. Este modelo
establece los roles y responsabilidades que deberán tener cada una de las líneas
de defensa que conforman el marco de control interno y de gestión de riesgos
de las compañías.
Normalmente, para formalizar explícitamente el modelo de las tres líneas de defensa,
las compañías elaboran la política de gestión de riesgos. Este documento clave
describe las principales variables del modelo de las tres líneas de defensa, los roles y
responsabilidades de los agentes que participan en la gestión de riesgos, así como el
ERM de la compañía.
Gestión de Riesgos y Control Interno 8
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
A continuación, se plantea un modelo de tres líneas de defensa, además de los
principales agentes que participan en el modelo:
Figura 3. Esquema de las tres líneas de defensa. Fuente: elaboración propia.
A continuación, se detallan los roles y responsabilidades que se desprenden de
cada uno de los órganos o líneas de defensa:
Consejo de administración
▸ El consejo de administración de la compañía, a través de la comisión de auditoría,
supervisa la eficacia de los sistemas de control interno y de gestión de riesgos
corporativos.
▸ Es el órgano competente para aprobar la política de gestión de riesgos
corporativos. Debe ser informado de las diferentes propuestas de modificación que
se realicen sobre ella.
Comisión de auditoría y control (CAC)
▸ La comisión de auditoría y control es el órgano responsable de supervisar los
servicios y responsabilidades de auditoría interna de la compañía.
Gestión de Riesgos y Control Interno 9
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
▸ La comisión de auditoría y control se apoyará en la dirección de Auditoría Interna
para realizar la actividad de supervisión del modelo ERM.
Comité de dirección
El comité de dirección será el responsable de:
▸ Asegurar que los controles están debidamente implementados.
▸ Asegurar el seguimiento y formalización de los planes de acción definidos.
▸ Tomar decisiones necesarias sobre las mejoras de las actividades de control
implementadas o planes de acción requeridos.
▸ Reportar a la comisión de auditoría y control y al consejo de administración.
Primera línea de defensa: áreas/departamentos/filiales de la compañía
Las direcciones de cada uno de los departamentos se encargarán de:
▸ Identificar, evaluar, controlar y mitigar los riesgos, siguiendo la política y
procedimientos internos aprobados.
▸ Reportar a la función de control interno el estado de los riesgos de los que son
responsables.
▸ Velar por la formalización de los planes de acción definidos, de los cuales son
responsables.
▸ Mantener un control interno efectivo y ejecutar procedimientos de control sobre los
riesgos de manera constante.
Segunda línea de defensa: función de control interno (a definir)
La función de control interno se encargará de:
▸ Definir el ERM.
Gestión de Riesgos y Control Interno 10
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
▸ Participar activamente en la elaboración de la estrategia de riesgos y en las
decisiones importantes sobre su gestión.
▸ Transmitir el modelo a las áreas/departamentos/filiales de la compañía y resolver
posibles incidencias o dudas que puedan existir.
▸ Recibir la información referente a los riesgos que reporta la primera línea de
defensa de las áreas/filiales de la compañía e integrarla dentro del modelo de ERM.
▸ Realizar una continua monitorización de la efectividad y evolución de los controles
y riesgos para poder informar al comité directivo.
▸ Monitorizar y asegurar la homogeneidad y actualización del modelo de ERM.
▸ Implementar las mejoras correspondientes en el modelo de ERM.
Tercera línea de defensa: auditoría interna
La dirección de Auditoría Interna se encargará de:
▸ Supervisar la eficacia y la suficiencia del modelo de ERM.
▸ Evaluar desde un punto de vista independiente la efectividad del gobierno
corporativo, la gestión de riesgos y el control interno.
▸ Verificar y revisar la ejecución de los procedimientos de control y gestión de
riesgos corporativos de la primera y segunda línea de defensa.
Elementos principales de un modelo ERM
El modelo de gestión de riesgos implementado en las compañías, como mejor
práctica, deberá estar basado en los principales elementos del marco COSO. Es
decir, partiendo de la fijación de objetivos de la compañía, los riesgos son
identificados, valorados y gestionados a través de la implementación de actividades
de control.
Gestión de Riesgos y Control Interno 11
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
En los siguientes apartados, se detallan individualmente los elementos básicos de
este marco, los cuales conforman el modelo definido.
Figura 4. Elementos de un modelo ERM. Fuente: elaboración propia.
Fijación de objetivos corporativos
La fijación de objetivos (a largo, medio y corto plazo) es la base y el punto de
partida para la identificación y valoración de los riesgos, así como de las
actividades de control que se derivan de ellos y que permiten gestionar los riesgos de
la compañía. Los objetivos concretos (estratégicos, operativos, de reporting y de
cumplimiento) deben ser elaborados por la organización (compuesta por sus
unidades organizativas) en base a los objetivos estratégicos, los requerimientos
legales y el sistema de valores de la compañía.
La fijación de objetivos es un proceso continuo en el que se supervisa la
consecución de estos y se actualizan en caso de ser necesario. Todos los
objetivos deben estar formulados de forma clara y ser comunicados
inmediatamente a los empleados. Es importante tener en cuenta las siguientes
Gestión de Riesgos y Control Interno 12
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
cuestiones:
▸ ¿Qué riesgos relevantes están asociados con los objetivos de la unidad organizativa
y, si es posible determinarlo, cómo podría afectar a otras unidades?
▸ ¿Se pueden alcanzar los objetivos de forma realista si se asumen riesgos
proporcionados?
En términos generales, se recomienda vincular el proceso de fijación de
objetivos con el proceso de identificación de riesgos.
Identificación y valoración de riesgos
El objetivo del proceso de identificación de riesgos es detectar los riesgos que
podrían impedir la consecución de los objetivos corporativos de la compañía,
prestando especial atención a los riesgos más relevantes.
Se puede utilizar una gran variedad de métodos como parte del proceso de
identificación de riesgos. Entre las técnicas más comunes se pueden señalar
workshops, entrevistas o encuestas. La dirección tiene que asegurarse que se
aplican periódicamente las técnicas más adecuadas para garantizar que los riesgos
son detectados a tiempo y que se aplican las acciones correctoras necesarias.
La identificación de riesgos comprende las categorías de riesgos estratégicos,
operacionales, legales/de cumplimiento y financieros, entre otros.
Todo riesgo detectado debe ser valorado haciendo especial referencia a su potencial
impacto negativo en las diferentes unidades organizativas de la compañía, que se
calcula mediante la metodología homogénea descrita en el modelo ERM y que debe
ser transmitida desde la segunda línea de defensa a las áreas/negocios de la
compañía. Dicha metodología tiene en cuenta, principalmente, la probabilidad de
ocurrencia del riesgo y el impacto.
Gestión de Riesgos y Control Interno 13
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
En el apartado «Valoración de riesgos» se detallarán las opciones de valoración de
riesgos que se pueden definir.
▸ Factores de riesgo: en base a la metodología COSO utilizada para la identificación
de riesgos, los factores que pueden afectar negativamente a la consecución de los
objetivos de la compañía contemplan cuatro categorías generales de riesgos:
▸
• Estratégicos: relativos a la consecución de objetivos corporativos para la
compañía.
• Operacionales: relativos a pérdidas por fallos o por gestión inadecuada de
procesos internos, personas, sistemas, utilización de los activos o de la
infraestructura operativa.
• Financieros: derivados de las principales variables financieras.
• Legales/cumplimiento: relativos al cumplimiento de leyes, regulaciones o
estándares del mercado en el que la compañía opera, así como cumplimiento
de políticas internas.
Dentro de estos cuatro factores o tipos de riesgo se engloban todos los riesgos
potenciales en la medida en la que afectan a las actividades de la compañía según el
sector o el entorno en el que opere.
Por ejemplo, en el caso de una compañía que opere en el mercado financiero
(entidad de crédito o aseguradora), podríamos distinguir entre siete subtipos de
riesgos:
▸
• Liquidez: posibilidad de que se produzca un déficit de activos líquidos para
satisfacer los vencimientos contractuales de los pasivos, los requerimientos
regulatorios y las necesidades de negocio.
Gestión de Riesgos y Control Interno 14
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
• Crédito: posibilidad de que alguna de las contrapartes no cumpla con las
obligaciones de pago y las posibles pérdidas que puedan derivarse.
• Deterioro de las participaciones accionariales: posibilidad de incurrir en
pérdidas o empeorar la rentabilidad económica de las actividades de la
compañía.
• Deterioro de los activos inmobiliarios: riesgo de depreciación de los activos
inmobiliarios.
• Deterioro de otros activos: deterioro de aquellos activos de la compañía que
no son participaciones ni activos inmobiliarios (por ejemplo, caja y equivalentes
o activos fiscales diferidos).
• Mercado: se refiere al riesgo de que el valor de un instrumento financiero
pueda variar debido a los cambios en el precio de las acciones, los tipos de
interés o los tipos de cambio.
• Fiabilidad de la información financiera: se refiere al riesgo que afecta a la
integridad, fiabilidad y calidad de la información financiera.
Actividades de control
Las actividades de control tienen por objetivo garantizar el éxito de las directrices
fijadas por la dirección en un marco de riesgo controlado mitigando el riesgo de
incumplimiento de los objetivos corporativos. Deben implementarse actividades de
control, al menos, para todos los riesgos relevantes y determinarse claramente las
responsabilidades y la frecuencia de estos.
La compañía tratará de evitar y gestionará aquellos riesgos que supongan una
amenaza para su existencia y aplicará controles para su correcta gestión.
En el caso de que algún riesgo no tenga asociado ningún control, se deberá
implantar un plan de acción con el fin de mitigar dicho riesgo.
Gestión de Riesgos y Control Interno 15
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
Las actividades de control deben ayudar a reducir la probabilidad de ocurrencia o
el impacto de los riesgos. Estas actividades de control se deben diseñar e
implementar para todos los riesgos, siempre teniendo en cuenta que la ratio coste-
beneficio sea apropiada. En términos generales, la recomendación es que los
riesgos que supongan una amenaza para la existencia de la compañía no se
aceptarán en ninguna circunstancia aplicando siempre controles para su gestión.
Es importante que se definan claramente:
▸ Las responsabilidades sobre las actividades de control (¿quién es el responsable?).
▸ Las acciones relacionadas con las actividades de control (¿qué se debe realizar?)
▸ El período o frecuencia de ejecución de estas (¿cuándo o cada cuánto se realiza
esta medida?).
Todas las actividades de control deben estar documentadas de forma adecuada y
ser comunicadas.
Además, debe realizarse el seguimiento y la formalización de los planes de acción
definidos por la compañía con el objetivo de mitigar los riesgos que no tienen
asociados controles, o bien las actividades de control existentes no son suficientes.
En este sentido, según el grado de priorización de los planes de acción existen
cuatro tipos de planes de acción:
Gestión de Riesgos y Control Interno 16
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
Figura 5. Tipología de planes de acción. Fuente: elaboración propia.
Como mejor práctica de mercado, los criterios establecidos para priorizar los planes
de acción identificados son los siguientes:
▸ Importancia/impacto (alta, media, baja): grado de importancia organizativa, social y
mediática que produce la implantación del plan de acción identificado y magnitud de
este impacto en la compañía.
▸ Complejidad (alta, media, baja): dificultad o período de tiempo requerido para la
implantación del plan de acción identificado.
L a matriz resultante de la combinación de las variables «importancia» y
«complejidad» es la siguiente:
Gestión de Riesgos y Control Interno 17
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
Figura 6. Matriz de priorización de planes de acción. Fuente: elaboración propia.
Monitorización y reporting
▸ Monitorización del modelo ERM: las áreas o funciones que componen la segunda
línea de defensa serán las responsables de monitorizar el modelo ERM. Estas
deben:
▸
• Recibir la información referente a los riesgos que reporta la primera línea de
defensa.
• Realizar una evaluación de calidad de la información recibida a los
coordinadores de riesgos correspondientes con necesidades detectadas y
propuestas de mejora.
• Monitorizar el modelo a nivel de gestión e implementar las mejoras
correspondientes.
Gestión de Riesgos y Control Interno 18
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
El objetivo de la monitorización es garantizar que el modelo de ERM sea adecuado
y funcione correctamente. Esta monitorización debe asegurar que se realiza:
▸ Control sobre la evolución de los riesgos de cada área/negocio de la compañía.
▸ Seguimiento de las evaluaciones de los controles.
▸ Análisis de la efectividad de los controles.
▸ Reporting del modelo ERM.
Para asegurar la efectividad del modelo de ERM se debe disponer de una
información adecuada y actualizada. Para ello es necesario establecer un modelo de
reporting a la segunda línea de defensa que pueda informar al comité de dirección y
este, a su vez, a órganos de gobierno (bottom-up), de la segunda línea de defensa a
la primera línea (top-down) y a terceros (grupos de interés). Veamos los tres casos
en concreto.
▸ Reporting a la función de control interno para poder informar a órganos de gobierno
(bottom-up).
La segunda línea de defensa deberá solicitar a la primera línea la siguiente
información:
▸
• Un reporte periódico (normalmente anual) que permita informar al comité de
dirección de todos los riesgos que sirvan para obtener una visión transversal,
global y fiable de la situación de riesgos.
• Un reporte periódico al comité de dirección y, en caso de que este lo estime
necesario, a la CAC, en la que se soliciten los riesgos relevantes, los riesgos
emergentes, los controles sobre los riesgos relevantes y los planes de acción
sobre estos.
Este proceso deberá ser acordado con la dirección y establecido, documentado y
Gestión de Riesgos y Control Interno 19
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
comunicado a las personas que participan en el modelo ERM de la compañía.
Se realizará un reporting anual completo de todos los riesgos de cada
área/negocio de la compañía, de los controles implementados y de su efectividad, así
como los planes de acción establecidos.
Adicionalmente, en caso de que se produzcan cambios en riesgos de seguimiento
prioritario (riesgos relevantes), emergentes y/o materializados, se reportará de forma
semestral el detalle de esta información.
Se realizará un reporting inmediato de todos aquellos riesgos que puedan suponer
una amenaza para la existencia o continuidad de la compañía.
▸ Reporting de la segunda línea de defensa a la primera línea de defensa (top-down).
El despliegue del modelo ERM incluye las actividades realizadas por parte de la
segunda línea de defensa monitorizando la información de riesgos recibida y
realizando un reporting a la primera línea de defensa. En concreto, la segunda línea
de defensa realiza una evaluación de calidad de la información recibida de la
primera línea de defensa incluyendo necesidades detectadas y propuestas de
mejora.
▸ Reporting a terceros (grupos de interés).
La compañía podrá reportar el modelo de ERM a terceros mediante:
▸
• La descripción del modelo de ERM en el informe anual de gobierno corporativo
(IAGC) de la compañía.
• La descripción del modelo ERM en la nota de la memoria de las cuentas
anuales de la compañía y en el informe de gestión.
• La descripción de los riesgos corporativos en los folletos de emisiones de
Gestión de Riesgos y Control Interno 20
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
deuda de la compañía.
El reporting a terceros solo es exigible a compañías cotizadas.
Supervisión
La CAC es el órgano encargado de supervisar el modelo ERM con el apoyo de la
función de auditoría interna.
La actividad supervisora consiste en velar por la eficacia del modelo de ERM,
obteniendo evidencias suficientes de su correcto diseño y funcionamiento, lo que
exige evaluar el proceso de identificación de los riesgos que puedan afectar al
negocio, verificar que existen controles para mitigarlos y comprobar que funcionan
eficazmente.
Gestión de Riesgos y Control Interno 21
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
2.4. Tipologías de riesgo
En el presente apartado se detallan los cinco tipos de riesgos que se contemplan
dentro de las mejoras prácticas en modelos de gestión de riesgos.
Riesgos estratégicos
Riesgos relativos al desarrollo de la estrategia organizativa. Los riesgos de
planificación permiten a la entidad desarrollar una estructura para alcanzar los
objetivos estratégicos.
Riesgos de operaciones
Riesgos relativos a pérdidas por fallos o por una gestión inadecuada de procesos
internos, personas, sistemas, utilización de los activos o de la infraestructura
operativa.
Riesgos legales y/o de cumplimiento (compliance)
Riesgos relativos al cumplimiento de las leyes, regulaciones o estándares del
mercado en el que la organización opera. Esto incluye tanto el cumplimiento de
políticas internas como externas.
Riesgos financieros y/o de reporting
Riesgos de compilación de información relevante e íntegra para la generación de
informes tanto internos como externos, así como asegurar la fiabilidad de la
información financiera.
Riesgos de gobierno
Riesgos relativos a la transparencia, equidad y responsabilidad de los órganos de
gobierno. Riesgos relativos a la estructura organizativa, cultura empresarial, políticas
corporativas y atribución en la toma de decisiones clave de los órganos de gobierno.
Esta tipología de riesgo no está contemplada dentro de la metodología COSO II
Gestión de Riesgos y Control Interno 22
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
(ERM), pero es una best practice de mercado.
Adicionalmente a las cinco tipologías de riesgo comentadas, en algunas
organizaciones contemplan los riesgos de continuidad de negocio. Estos riesgos
son aquellos que, de materializarse, pueden comprometer la supervivencia o
continuidad del negocio o negocios de la compañía.
Gestión de Riesgos y Control Interno 23
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
2.5. Metodología para la identificación de riesgos
La utilización de COSO (DeLoach y Thomson, 2014) permite asegurar una
satisfactoria gestión de riesgos por parte de toda la compañía en la implementación
de la estrategia, la consecución de los objetivos de negocio y la correcta realización
de las operaciones. Esta es la metodología aplicada por empresas cotizadas y es
reconocida como «mejor práctica».
Figura 7. Fases para la definición de mapa de riesgos. Fuente: adaptado de DeLoach y Thomson, 2014.
Tal y como se indica en la Figura 7, en la etapa 2 se incluyen las principales tareas
para la identificación de los riesgos. No obstante, las mejores prácticas de mercado
apuestan porque el primer paso para realizar una adecuada identificación es realizar
u n análisis DAFO (SWOT en inglés) para conocer, principalmente, cuáles son las
debilidades y amenazas del negocio de la compañía que se esté analizando.
A continuación, se muestra un ejemplo del análisis realizado para una compañía del
sector retail y consumo:
Gestión de Riesgos y Control Interno 24
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
Figura 8. Ejemplo matriz DAFO/SWOT. Fuente: elaboración propia.
Una vez se ha realizado la matriz DAFO, es necesario identificar y caracterizar los
riesgos. En este sentido, se deberán identificar los siguientes conceptos:
▸ Nombre: descripción general del riesgo.
▸ Tipología: las posibles opciones son:
• Riesgo de gobierno: relativos a la transparencia, equidad y
Gestión de Riesgos y Control Interno 25
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
responsabilidad de los órganos de gobierno.
• Riesgos estratégicos: referidos a objetivos de alto nivel, alineados y
dando soporte a la misión/visión de la organización.
• Riesgos operacionales: referidos a la efectividad y eficiencia de las
actividades de la organización. Incluyen los objetivos de rentabilidad y
desempeño.
• Riesgos financieros y de reporting: referidos a la eficacia de los
informes de la organización. Incluyen datos internos y externos; pueden
incluir información financiera y no financiera.
• Riesgos legales y de cumplimiento: referidos al cumplimiento por la
organización de la normativa aplicable.
▸ Proceso: proceso dentro de la cadena de valor de la compañía (mapa de
procesos definido) al que se ha vinculado el riesgo identificado.
▸ Descripción: descripción detallada del riesgo en el que se describen los
antecedentes de este y las implicaciones en la compañía en caso de
materializarse.
▸ Eventos: son todas aquellas casuísticas en las que se puede materializar el
riesgo identificado.
▸ Identificadores: son todos aquellos factores que pueden indicar la potencial
existencia de un riesgo. Normalmente, se referirán a aspectos relacionados con
la falta general de control o la falta de recursos adecuados o suficientes para
mitigar el riesgo o eventos o acciones realizadas.
▸ Controles generales identificados: se refiere a los controles generales
implementados actualmente en el grupo. Algunos ejemplos son: políticas,
Gestión de Riesgos y Control Interno 26
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
procedimientos, estándares documentales, etc.
▸ Controles específicos: aquellos que mitigan dicho riesgo.
▸ Planes de acción: se refiere a las acciones que debería implementar la
compañía para mitigar la probabilidad e impacto del riesgo definido. Estos se
definen en el caso que no existan controles generales o específicos.
Una vez se han identificado todas estas características de cada uno de los riesgos,
siempre se recomienda elaborar una ficha de riesgo. A continuación, se muestra un
ejemplo:
Figura 9. Ficha de riesgo. Fuente: elaboración propia.
Gestión de Riesgos y Control Interno 27
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
2.6. Componentes del riesgo
A continuación, se muestran los distintos componentes en los que podemos
desgranar un riesgo de más a menos agrupación:
Figura 10. Componentes del riesgo. Fuente: elaboración propia.
Gestión de Riesgos y Control Interno 28
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
▸ Área de riesgo (nivel 1): es el nivel más alto de la agrupación de riesgos
desglosado por áreas de una importancia estratégica para la consecución de los
objetivos de negocio empresarial. Un ejemplo de área de riesgo sería el área de
asesoría jurídica de una compañía.
▸ Categoría de riesgo (nivel 2): es la agrupación principal de riesgos
relacionados que tengan unas características similares en relación con
origen/causa, proceso, plan de mitigación o responsabilidad de gestión. Un
ejemplo de categoría, siguiendo con el mismo caso, sería el incumplimiento de
la normativa.
▸ Riesgo de negocio (nivel 3): es la posibilidad de que un hecho de signo
negativo o positivo ocurra y que afecte desfavorable o favorablemente a la
compañía. Un ejemplo de riesgo de negocio, siguiendo con el mismo caso,
sería la formalización de contratos con terceros.
▸ Evento de riesgo (nivel 4): es un incidente o acontecimiento procedente de
fuentes internas o externas que afecta a la consecución de objetivos y hace
materializarse el riesgo. Un ejemplo de evento de riesgo, siguiendo con el
mismo caso, sería la firma de contratos sin aprobación definida en la política de
compras.
Gestión de Riesgos y Control Interno 29
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
2.7. Valoración de riesgos
Proceso de valoración de riesgos
En relación con la valoración de riesgos, es importante distinguir entre la valoración
del riesgo inherente y del riesgo residual.
▸ Riesgo inherente: es el riesgo intrínseco de cada actividad sin tener en cuenta los
efectos mitigadores de las actividades de control.
▸ Riesgo residual: es el riesgo remanente una vez implementadas las actividades de
control.
Adicionalmente, es importante indicar que los riesgos que se hayan valorado pueden
ser considerados como «riesgos relevantes». Estos se refieren a aquellos que
alcanzan o exceden un umbral determinado (riesgos con impacto alto o grave y con
probabilidad alta o recurrente), o bien riesgos que son de interés prioritario y, aun
teniendo impacto o probabilidad baja, desde la comisión de auditoría y/o dirección se
requiere de un seguimiento con una prioridad superior al resto.
Para la valoración de los riesgos, tanto desde el prisma inherente o residual se
deben establecer las reglas para su valoración. Las mejores prácticas de mercado
aconsejan que, para realizar la valoración del riesgo, se consideren dos variables:
su probabilidad de ocurrencia y su impacto.
Antes de empezar a valorar los riesgos, se debe establecer una escala estándar y
utilizada en el sector con el fin de homogeneizar la valoración de los riesgos y
poder clasificarlos de manera objetiva. A continuación, se expone un ejemplo de
escala de valoración de probabilidad y de impacto:
Gestión de Riesgos y Control Interno 30
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
Figura 11. Escalas de valoración de riesgos. Probabilidad de ocurrencia. Fuente: elaboración propia.
Figura 12. Escalas de valoración de riesgos. Impacto. Fuente: elaboración propia.
Para obtener la valoración del riesgo se realizará la multiplicación de la
probabilidad de ocurrencia (P) y el impacto de cada uno de los riesgos (I). En el
ejemplo anterior, la escala de valoración de la probabilidad de ocurrencia y la de
impacto están acotadas de 0 a 10 y, por tanto, la evaluación del riesgo máxima que
se puede obtener es 100.
Gestión de Riesgos y Control Interno 31
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
Asimismo, el impacto de materialización del riesgo se puede valorar en distintos
niveles o enfoques que deberemos considerar. Los ámbitos propuestos son:
▸ Impacto económico.
▸ Impacto reputacional.
▸ Impacto penal.
▸ Impacto de continuidad de negocio.
Adicionalmente, otra variable para tener en cuenta en la valoración de un riesgo es
s u gestionabilidad. Es decir, la posibilidad de la compañía de realizar
acciones/gestiones con la finalidad de poder mitigar el riesgo.
Figura 13. Escalas de gestionabilidad de riesgos. Fuente: elaboración propia.
Una vez se han valorado los riesgos, se recomienda elaborar una ficha de riesgo en
la cual se indiquen los campos clave vistos hasta ahora.
Gestión de Riesgos y Control Interno 32
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
A continuación, se muestra un ejemplo de ficha de riesgo:
Figura 14. Ficha de riesgos con valoración. Fuente: elaboración propia.
Gestión de Riesgos y Control Interno 33
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
2.8. Mapa de riesgos
Una vez se ha realizado el proceso de identificación y valoración de los riesgos, es
importante poder representarlos gráficamente en un esquema o gráfico, al que
llamaremos «mapa de riesgos».
El mapa de riesgos es un gráfico en el que quedan representadas las variables de
probabilidad e impacto en cada uno de sus ejes y con las escalas de medición que
se han definido previamente.
A continuación, se muestran dos mapas de riesgos: uno con la valoración inherente y
otro con la valoración residual.
Figura 15. Mapa de riesgos inherentes (ejemplo 1). Fuente: elaboración propia.
Gestión de Riesgos y Control Interno 34
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
Figura 16. Mapa de riesgos residuales (ejemplo 2). Fuente: elaboración propia.
Como se puede comprobar, si comparamos los dos mapas anteriores podemos ver
que los riesgos inherentes estaban valorados con unas valoraciones en las zonas de
riesgo alto y riesgo medio. Cuando hemos representado dichos riesgos considerando
los controles que están implementados de forma que hemos obtenido los riesgos
residuales, podemos ver que su valoración ha bajado significativamente, por lo que
se sitúa más cercana a la parte inferior izquierda de la gráfica.
Prioridad de actuación
Los responsables de la gestión de los riesgos corporativos deben establecer un
criterio de priorización para actuar contra ellos. Es decir, siempre deberán empezar
por gestionar los que tienen mayor impacto y probabilidad.
A continuación, se muestra cuál debería ser la priorización lógica que debería
hacerse desde la dirección de los riesgos identificados en una compañía:
Gestión de Riesgos y Control Interno 35
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
Figura 17. Priorización de riesgos. Tabla de medición. Fuente: elaboración propia.
Figura 18. Priorización de riesgos. Gráfico. Fuente: elaboración propia.
Gestión de Riesgos y Control Interno 36
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
2.9. Ejercicios prácticos resueltos
Para el presente tema se ha propuesto la siguiente actividad con el objetivo de
familiarizar al alumno en la identificación de riesgos.
Situación inicial
Imaginemos una compañía en el 2021 con las siguientes características:
▸ Empresa multinacional del sector eléctrico con presencia en ventas en veinte
países.
▸ Ingresos anuales de 2500 millones de euros.
▸ Un 70 % de sus ingresos dependen del mercado latinoamericano, que está
cayendo un 20 % anual desde hace cinco años.
▸ Plantilla de 5800 empleados con una rotación anual del 43 %.
▸ Ha tenido problemas en el suministro en algunos de sus mercados.
▸ En el último año ha tenido un incremento de la morosidad del 80 % hasta llegar
niveles del 7 %.
▸ La crisis por COVID-19 ha hecho que el segmento de clientes con más margen
(industrias pesadas) hayan perdido un 24 % de su rentabilidad durante el 2021.
Trabajo por realizar
▸ Tarea 1: en base a la información aportada, identifique un riesgo de cada una
de las siguientes tipologías:
• Riesgo estratégico.
Gestión de Riesgos y Control Interno 37
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
• Riesgo financiero.
• Riesgo legal y de cumplimiento.
• Riego de operaciones.
• Riesgo de gobierno.
Solución tarea
▸ Riesgo estratégico: «intervencionismo del gobierno en la política de tarifas.
Aplicación de políticas de nacionalización».
▸ Riesgo financiero: «apalancamiento financiero por efecto del aumento de la
morosidad».
▸ Riesgo legal y de cumplimiento: «demandas recibidas por parte de
consumidores ante la Comisión Nacional de Mercados y Competencia que
prosperen con un final adverso para la compañía».
▸ Riego de operaciones: «cortes de suministro por el exceso de demanda, lo que
provoca una pérdida de reputación».
▸ Riesgo de gobierno: «falta de transparencia u ocultación al mercado de la
estrategia de precios».
Gestión de Riesgos y Control Interno 38
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
2.10. Conclusiones del tema
Como resumen del tema, en relación con los modelos de gestión de riesgos
corporativos podemos concluir que:
▸ Los modelos ERM son de vital importancia para la toma de decisiones de las
compañías, puesto que los riesgos pueden amenazar la consecución de los
objetivos estratégicos de la compañía.
▸ Con el actual entorno de cambio e hiperregulación, es muy importante disponer
de un modelo de gestión de riesgos corporativos debidamente implementado.
▸ Los modelos ERM deben basarse en metodologías de referencia en la gestión
de riesgos, como la metodología COSO.
▸ Es importante conocer el modelo de las tres líneas de defensa enfocado a la
gestión de riesgos.
▸ Para la definición de un mapa de riesgos es importante conocer el proceso
integral para su obtención (identificación, valoración y representación).
Gestión de Riesgos y Control Interno 39
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave
2.11. Referencias bibliográficas
Anderson, D. y Eubanks, G. (2015). Leveraging COSO across the three lines of
defense. Committee of Sponsoring Organizations of the Treadway Commission
(COSO). [Link]
COSO. (2013). COSO Internal Control — Integrated Framework Principles.
Committee of Sponsoring Organizations of the Treadway Commission (COSO).
[Link]
COSO y PwC. (2013). Control Interno – Marco Integrado. Resumen Ejecutivo.
Committee of Sponsoring Organizations of the Treadway Commission (COSO).
[Link]
DeLoach, J. y Thompson, J. (2014). Improving organizational Performance and
Governance. Committee of Sponsoring Organizations of the Treadway Commission
(COSO). [Link]
Gestión de Riesgos y Control Interno 40
Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
A fondo
Los ocho retos a los que se enfrentan los consejos
de administración
Ruiz de Valbuena, I. (22 de junio de 2017). Los ocho retos a los que se enfrentan los
consejos de administración. Cinco Días, El País.
[Link]
En el artículo se detallan cuáles son los ocho retos a los que deben hacer frente las
compañías. Entre ellos se encuentra la gestión de riesgos como, por ejemplo, la
ciberdelincuencia.
Gestión de Riesgos y Control Interno 41
Tema 2. A fondo
© Universidad Internacional de La Rioja (UNIR)
A fondo
Cómo identificar las amenazas, minimizar los
riesgos y anticiparse a los grandes cambios
PwC. (s. f.). ¿Es posible ignorar que vivimos en un mundo complejo? Cómo
identificar las amenazas, minimizar los riesgos y anticiparse a los grandes cambios.
[Link]
[Link]
En esta publicación de la consultora PwC se remarcan los temas candentes de la
gestión de riesgos en empresas españolas.
Gestión de Riesgos y Control Interno 42
Tema 2. A fondo
© Universidad Internacional de La Rioja (UNIR)
Test
1. Indique cuál de los siguientes tipos de riesgo no está contemplado en la
metodología COSO:
A. Riesgos estratégicos.
B. Riesgos financieros y de reporting.
C. Riesgos legales y de cumplimiento.
D. Riesgo de tipo de cambio.
2. Indica dentro de qué línea de defensa situaríamos el departamento de auditoría
interna:
A. Primera línea de defensa.
B. Segunda línea de defensa.
C. Tercera línea de defensa.
D. Ninguna de las anteriores.
3. ¿Cuál de los siguientes elementos de un modelo ERM podemos considerarlo
como el punto inicial?
A. Identificación y valoración de riesgos.
B. Actividades de control.
C. Supervisión del modelo.
D. Fijación de objetivos corporativos.
4. Indique cuál de las siguientes opciones no es una dimensión de la metodología
COSO:
A. Componentes del modelo.
B. Niveles de organización.
C. Objetivos.
D. Riesgos.
Gestión de Riesgos y Control Interno 43
Tema 2. Test
© Universidad Internacional de La Rioja (UNIR)
Test
5. El riesgo remanente, una vez implementadas las actividades de control, es el:
A. Riesgo residual.
B. Riesgo aparente.
C. Riesgo inherente.
D. Riesgo relevante.
6. Indica dentro de qué línea de defensa situaríamos el departamento de Finanzas:
A. Primera línea de defensa.
B. Segunda línea de defensa.
C. Tercera línea de defensa.
D. Ninguna de las anteriores.
7. Indicar de quién es responsabilidad la definición del modelo ERM:
A. Segunda línea de defensa.
B. Primera línea de defensa.
C. Tercera línea de defensa.
D. Ninguna de las anteriores.
8. Según las mejores prácticas de mercado, en el caso de que un riesgo no
disponga de ningún control mitigante se deberá:
A. Reevaluar el riesgo.
B. Definir un plan de acción.
C. Bajar la valoración del riesgo.
D. Cambiar la escala de valoración de riesgos.
Gestión de Riesgos y Control Interno 44
Tema 2. Test
© Universidad Internacional de La Rioja (UNIR)
Test
9. Las mejores prácticas de mercado indican que el primer paso para la
identificación de riesgos es:
A. Elaborar una matriz DAFO/SWOT.
B. Identificar los eventos de riesgo.
C. Detectar los identificadores de riesgo.
D. Contratar a un experto en gestión de riesgos.
10. Indicar cuál es la tipología del riesgo «rotura de stock de un proveedor clave
para el negocio»:
A. Riesgo legal.
B. Riesgo de reporting.
C. Riesgo de operaciones.
D. Riesgo financiero.
Gestión de Riesgos y Control Interno 45
Tema 2. Test
© Universidad Internacional de La Rioja (UNIR)