0% encontró este documento útil (0 votos)
28 vistas45 páginas

Tema 2. Gestión de Riesgos Corporativos

Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
28 vistas45 páginas

Tema 2. Gestión de Riesgos Corporativos

Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Tema 2

Gestión de Riesgos y Control Interno

Tema 2. Gestión de riesgos


corporativos
Índice
Esquema

Ideas clave

2.1. Introducción y objetivos

2.2. Enterprise risk management

2.3. Metodología COSO

2.4. Tipologías de riesgo

2.5. Metodología para la identificación de riesgos

2.6. Componentes del riesgo

2.7. Valoración de riesgos

2.8. Mapa de riesgos

2.9. Ejercicios prácticos resueltos

2.10. Conclusiones del tema

2.11. Referencias bibliográficas

A fondo

Los ocho retos a los que se enfrentan los consejos de


administración

Cómo identificar las amenazas, minimizar los riesgos y


anticiparse a los grandes cambios

Test
Ideas clave

2.1. Introducción y objetivos

En las últimas décadas, las organizaciones públicas y privadas han visto cómo sus

modelos de negocio o servicio se han tenido que adaptar a nuevos entornos cada

vez más cambiantes, dinámicos y con un aumento de la presión regulatoria en

todos los ámbitos.

Ante este escenario, las grandes corporaciones en general y las compañías han

decidido incluir la gestión de los riesgos en su estrategia corporativa. Este hecho

ha facilitado a las compañías anticiparse a los riesgos a los que está sujeta, disponer

de metodologías para mitigarlos y, lo más importante, tomar decisiones

considerándolos.

A continuación, se detallan los objetivos marcados del presente tema:

▸ Mostrar la importancia de disponer de un modelo de gestión de riesgos corporativos

en la actualidad.

▸ Introducirnos en la metodología de referencia en la gestión de riesgos y control

interno: metodología COSO (en inglés, Committee of Sponsoring Organizations of


the Treadway Commission) (COSO y PwC, 2013; COSO, 2013).

▸ Conocer el modelo de las tres líneas de defensa enfocado a la gestión de riesgos.

▸ Explicar los conceptos clave en el proceso de identificación y gestión de riesgos.

▸ Conocer las distintas tipologías de riesgo, así como los componentes del riesgo.

▸ Aprender las metodologías y escalas para la valoración de riesgos.

▸ Conocer el proceso integral para la obtención de un mapa de riesgos corporativo.

En el vídeo La importancia de una adecuada estrategia se expone el caso de una

compañía que no disponía de un adecuado modelo de gestión de riesgos y un

Gestión de Riesgos y Control Interno 3


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

cambio regulatorio hizo tambalear su continuidad en el mercado.

Accede al vídeo:

[Link]
4cae-b8d1-ae1a00f94740

Gestión de Riesgos y Control Interno 4


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

2.2. Enterprise risk management

Concepto de gestión de riesgos corporativa o enterprise risk management (ERM)

Un modelo de gestión integral de riesgos (ERM) es un enfoque sistemático y

global para ayudar a todas las organizaciones (independientemente de su tamaño o

misión) a identificar eventos de riesgo y evaluar, priorizar y responder a aquellos


que impactan en los objetivos más significativos, las iniciativas de negocio

relacionadas y las operaciones en el día a día. El hecho de disponer de un ERM

debidamente implementado crea valor y aumenta la capacidad de la organización

para llevar a cabo los retos previstos y gestionar la incertidumbre.

Un ERM eficaz proporciona un valor añadido significativo a la compañía, tanto

en los aspectos estratégicos como operativos, y asegura la puesta en

conocimiento de los riesgos a los que se enfrenta.

Las amenazas que ponen en peligro la consecución de los objetivos de la compañía

deben ser detectadas a tiempo para poder gestionarlas con éxito y ser capaces de

aumentar la seguridad en la planificación y los procesos de la compañía.

El diseño específico y la implementación de un ERM eficaz deben ir en línea con el

tipo de riesgo, actividad económica y tamaño de la unidad de negocio/empresa/país.

Para ello, todas las unidades organizativas de la compañía deben estar

debidamente involucradas.

La implementación de un ERM debe ayudar a la compañía a afrontar, entre otros, los

siguientes desafíos que pueden poner en peligro la correcta consecución de los

objetivos:

▸ Constante evolución del marco regulatorio.

▸ Crecimiento inorgánico y rápido en culturas y negocios muy diversos que requieren

Gestión de Riesgos y Control Interno 5


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

de una cierta homogeneidad y comunicación fluida.

▸ Incremento de la intensidad de la competencia.

▸ Posible ausencia de control en procesos claves para la compañía.

▸ Expectativas sobre una actividad corporativa responsable.

▸ Mercados volátiles, ciclos económicos cada vez más cortos y posible pérdida de

confianza de los grupos de interés.

U n ERM adecuado deberá abarcar todas las actividades clave de la compañía y,

además, incluir los siguientes elementos ―tal y como se describe en el apartado

«Metodología COSO»―; en concreto, COSO II (ERM) (DeLoach y Thomson, 2014):

▸ Fijación de objetivos.

▸ Identificación y valoración de riesgos.

▸ Actividades de control.

▸ Monitorización.

▸ Reporting y actualización periódica.

Una vez se implemente el modelo de gestión de riesgos en la compañía, este debe

posibilitar:

▸ La monitorización de todos aquellos factores externos e internos que puedan

afectar el correcto funcionamiento de las actividades de la compañía.

▸ La eficiente asignación de recursos a los riesgos principales que se enfrente la

compañía.

▸ La alineación de todas personas y unidades de negocio de la compañía en la

consecución de los objetivos fijados.

Gestión de Riesgos y Control Interno 6


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

2.3. Metodología COSO

Introducción a la metodología COSO

COSO (Committee of Sponsoring Organizations of the Treadway Commission) es un

marco metodológico de control interno enfocado a la gestión de riesgos. Para el

desarrollo del concepto de gestión de riesgos corporativos utilizaremos la


metodología enterprise risk management (también conocida como COSO II, ERM),

que nos permite identificar, crear, captar y sostener el valor de la gestión del

riesgo empresarial. En este marco, COSO (DeLoach y Thomson, 2014) establece

tres dimensiones de análisis que se reflejan en el siguiente cubo:

Figura 1. Metodología COSO II (ERM). Fuente: adaptado de DeLoach y Thomson, 2014.

El modelo COSO se basa en los ocho componentes del marco integral de gestión

de riesgos en todos los niveles de la organización:

Gestión de Riesgos y Control Interno 7


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

Figura 2. Componentes de la metodología COSO. Fuente: elaboración propia.

Modelo de las tres líneas de defensa

El modelo de las tres líneas de defensa (Anderson y Eubanks, 2015) representa el

marco organizacional más utilizado en las compañías a nivel mundial. Este modelo

establece los roles y responsabilidades que deberán tener cada una de las líneas

de defensa que conforman el marco de control interno y de gestión de riesgos

de las compañías.

Normalmente, para formalizar explícitamente el modelo de las tres líneas de defensa,

las compañías elaboran la política de gestión de riesgos. Este documento clave

describe las principales variables del modelo de las tres líneas de defensa, los roles y

responsabilidades de los agentes que participan en la gestión de riesgos, así como el

ERM de la compañía.

Gestión de Riesgos y Control Interno 8


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

A continuación, se plantea un modelo de tres líneas de defensa, además de los

principales agentes que participan en el modelo:

Figura 3. Esquema de las tres líneas de defensa. Fuente: elaboración propia.

A continuación, se detallan los roles y responsabilidades que se desprenden de

cada uno de los órganos o líneas de defensa:

Consejo de administración

▸ El consejo de administración de la compañía, a través de la comisión de auditoría,

supervisa la eficacia de los sistemas de control interno y de gestión de riesgos


corporativos.

▸ Es el órgano competente para aprobar la política de gestión de riesgos

corporativos. Debe ser informado de las diferentes propuestas de modificación que

se realicen sobre ella.

Comisión de auditoría y control (CAC)

▸ La comisión de auditoría y control es el órgano responsable de supervisar los

servicios y responsabilidades de auditoría interna de la compañía.

Gestión de Riesgos y Control Interno 9


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

▸ La comisión de auditoría y control se apoyará en la dirección de Auditoría Interna

para realizar la actividad de supervisión del modelo ERM.

Comité de dirección

El comité de dirección será el responsable de:

▸ Asegurar que los controles están debidamente implementados.

▸ Asegurar el seguimiento y formalización de los planes de acción definidos.

▸ Tomar decisiones necesarias sobre las mejoras de las actividades de control

implementadas o planes de acción requeridos.

▸ Reportar a la comisión de auditoría y control y al consejo de administración.

Primera línea de defensa: áreas/departamentos/filiales de la compañía

Las direcciones de cada uno de los departamentos se encargarán de:

▸ Identificar, evaluar, controlar y mitigar los riesgos, siguiendo la política y

procedimientos internos aprobados.

▸ Reportar a la función de control interno el estado de los riesgos de los que son

responsables.

▸ Velar por la formalización de los planes de acción definidos, de los cuales son

responsables.

▸ Mantener un control interno efectivo y ejecutar procedimientos de control sobre los

riesgos de manera constante.

Segunda línea de defensa: función de control interno (a definir)

La función de control interno se encargará de:

▸ Definir el ERM.

Gestión de Riesgos y Control Interno 10


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

▸ Participar activamente en la elaboración de la estrategia de riesgos y en las

decisiones importantes sobre su gestión.

▸ Transmitir el modelo a las áreas/departamentos/filiales de la compañía y resolver

posibles incidencias o dudas que puedan existir.

▸ Recibir la información referente a los riesgos que reporta la primera línea de

defensa de las áreas/filiales de la compañía e integrarla dentro del modelo de ERM.

▸ Realizar una continua monitorización de la efectividad y evolución de los controles

y riesgos para poder informar al comité directivo.

▸ Monitorizar y asegurar la homogeneidad y actualización del modelo de ERM.

▸ Implementar las mejoras correspondientes en el modelo de ERM.

Tercera línea de defensa: auditoría interna

La dirección de Auditoría Interna se encargará de:

▸ Supervisar la eficacia y la suficiencia del modelo de ERM.

▸ Evaluar desde un punto de vista independiente la efectividad del gobierno

corporativo, la gestión de riesgos y el control interno.

▸ Verificar y revisar la ejecución de los procedimientos de control y gestión de

riesgos corporativos de la primera y segunda línea de defensa.

Elementos principales de un modelo ERM

El modelo de gestión de riesgos implementado en las compañías, como mejor

práctica, deberá estar basado en los principales elementos del marco COSO. Es

decir, partiendo de la fijación de objetivos de la compañía, los riesgos son

identificados, valorados y gestionados a través de la implementación de actividades

de control.

Gestión de Riesgos y Control Interno 11


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

En los siguientes apartados, se detallan individualmente los elementos básicos de

este marco, los cuales conforman el modelo definido.

Figura 4. Elementos de un modelo ERM. Fuente: elaboración propia.

Fijación de objetivos corporativos

La fijación de objetivos (a largo, medio y corto plazo) es la base y el punto de

partida para la identificación y valoración de los riesgos, así como de las

actividades de control que se derivan de ellos y que permiten gestionar los riesgos de

la compañía. Los objetivos concretos (estratégicos, operativos, de reporting y de

cumplimiento) deben ser elaborados por la organización (compuesta por sus

unidades organizativas) en base a los objetivos estratégicos, los requerimientos

legales y el sistema de valores de la compañía.

La fijación de objetivos es un proceso continuo en el que se supervisa la


consecución de estos y se actualizan en caso de ser necesario. Todos los

objetivos deben estar formulados de forma clara y ser comunicados

inmediatamente a los empleados. Es importante tener en cuenta las siguientes

Gestión de Riesgos y Control Interno 12


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

cuestiones:

▸ ¿Qué riesgos relevantes están asociados con los objetivos de la unidad organizativa

y, si es posible determinarlo, cómo podría afectar a otras unidades?

▸ ¿Se pueden alcanzar los objetivos de forma realista si se asumen riesgos

proporcionados?

En términos generales, se recomienda vincular el proceso de fijación de

objetivos con el proceso de identificación de riesgos.

Identificación y valoración de riesgos

El objetivo del proceso de identificación de riesgos es detectar los riesgos que

podrían impedir la consecución de los objetivos corporativos de la compañía,

prestando especial atención a los riesgos más relevantes.

Se puede utilizar una gran variedad de métodos como parte del proceso de

identificación de riesgos. Entre las técnicas más comunes se pueden señalar

workshops, entrevistas o encuestas. La dirección tiene que asegurarse que se

aplican periódicamente las técnicas más adecuadas para garantizar que los riesgos

son detectados a tiempo y que se aplican las acciones correctoras necesarias.

La identificación de riesgos comprende las categorías de riesgos estratégicos,

operacionales, legales/de cumplimiento y financieros, entre otros.

Todo riesgo detectado debe ser valorado haciendo especial referencia a su potencial

impacto negativo en las diferentes unidades organizativas de la compañía, que se

calcula mediante la metodología homogénea descrita en el modelo ERM y que debe

ser transmitida desde la segunda línea de defensa a las áreas/negocios de la

compañía. Dicha metodología tiene en cuenta, principalmente, la probabilidad de

ocurrencia del riesgo y el impacto.

Gestión de Riesgos y Control Interno 13


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

En el apartado «Valoración de riesgos» se detallarán las opciones de valoración de

riesgos que se pueden definir.

▸ Factores de riesgo: en base a la metodología COSO utilizada para la identificación

de riesgos, los factores que pueden afectar negativamente a la consecución de los


objetivos de la compañía contemplan cuatro categorías generales de riesgos:


• Estratégicos: relativos a la consecución de objetivos corporativos para la

compañía.

• Operacionales: relativos a pérdidas por fallos o por gestión inadecuada de


procesos internos, personas, sistemas, utilización de los activos o de la
infraestructura operativa.

• Financieros: derivados de las principales variables financieras.

• Legales/cumplimiento: relativos al cumplimiento de leyes, regulaciones o


estándares del mercado en el que la compañía opera, así como cumplimiento
de políticas internas.

Dentro de estos cuatro factores o tipos de riesgo se engloban todos los riesgos

potenciales en la medida en la que afectan a las actividades de la compañía según el

sector o el entorno en el que opere.

Por ejemplo, en el caso de una compañía que opere en el mercado financiero

(entidad de crédito o aseguradora), podríamos distinguir entre siete subtipos de

riesgos:


• Liquidez: posibilidad de que se produzca un déficit de activos líquidos para
satisfacer los vencimientos contractuales de los pasivos, los requerimientos

regulatorios y las necesidades de negocio.

Gestión de Riesgos y Control Interno 14


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

• Crédito: posibilidad de que alguna de las contrapartes no cumpla con las


obligaciones de pago y las posibles pérdidas que puedan derivarse.

• Deterioro de las participaciones accionariales: posibilidad de incurrir en


pérdidas o empeorar la rentabilidad económica de las actividades de la
compañía.

• Deterioro de los activos inmobiliarios: riesgo de depreciación de los activos


inmobiliarios.

• Deterioro de otros activos: deterioro de aquellos activos de la compañía que


no son participaciones ni activos inmobiliarios (por ejemplo, caja y equivalentes

o activos fiscales diferidos).

• Mercado: se refiere al riesgo de que el valor de un instrumento financiero

pueda variar debido a los cambios en el precio de las acciones, los tipos de
interés o los tipos de cambio.

• Fiabilidad de la información financiera: se refiere al riesgo que afecta a la


integridad, fiabilidad y calidad de la información financiera.

Actividades de control

Las actividades de control tienen por objetivo garantizar el éxito de las directrices

fijadas por la dirección en un marco de riesgo controlado mitigando el riesgo de

incumplimiento de los objetivos corporativos. Deben implementarse actividades de

control, al menos, para todos los riesgos relevantes y determinarse claramente las

responsabilidades y la frecuencia de estos.

La compañía tratará de evitar y gestionará aquellos riesgos que supongan una

amenaza para su existencia y aplicará controles para su correcta gestión.

En el caso de que algún riesgo no tenga asociado ningún control, se deberá

implantar un plan de acción con el fin de mitigar dicho riesgo.

Gestión de Riesgos y Control Interno 15


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

Las actividades de control deben ayudar a reducir la probabilidad de ocurrencia o

el impacto de los riesgos. Estas actividades de control se deben diseñar e


implementar para todos los riesgos, siempre teniendo en cuenta que la ratio coste-

beneficio sea apropiada. En términos generales, la recomendación es que los

riesgos que supongan una amenaza para la existencia de la compañía no se

aceptarán en ninguna circunstancia aplicando siempre controles para su gestión.

Es importante que se definan claramente:

▸ Las responsabilidades sobre las actividades de control (¿quién es el responsable?).

▸ Las acciones relacionadas con las actividades de control (¿qué se debe realizar?)

▸ El período o frecuencia de ejecución de estas (¿cuándo o cada cuánto se realiza

esta medida?).

Todas las actividades de control deben estar documentadas de forma adecuada y

ser comunicadas.

Además, debe realizarse el seguimiento y la formalización de los planes de acción

definidos por la compañía con el objetivo de mitigar los riesgos que no tienen

asociados controles, o bien las actividades de control existentes no son suficientes.

En este sentido, según el grado de priorización de los planes de acción existen

cuatro tipos de planes de acción:

Gestión de Riesgos y Control Interno 16


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

Figura 5. Tipología de planes de acción. Fuente: elaboración propia.

Como mejor práctica de mercado, los criterios establecidos para priorizar los planes
de acción identificados son los siguientes:

▸ Importancia/impacto (alta, media, baja): grado de importancia organizativa, social y

mediática que produce la implantación del plan de acción identificado y magnitud de


este impacto en la compañía.

▸ Complejidad (alta, media, baja): dificultad o período de tiempo requerido para la

implantación del plan de acción identificado.

L a matriz resultante de la combinación de las variables «importancia» y

«complejidad» es la siguiente:

Gestión de Riesgos y Control Interno 17


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

Figura 6. Matriz de priorización de planes de acción. Fuente: elaboración propia.

Monitorización y reporting

▸ Monitorización del modelo ERM: las áreas o funciones que componen la segunda

línea de defensa serán las responsables de monitorizar el modelo ERM. Estas

deben:


• Recibir la información referente a los riesgos que reporta la primera línea de
defensa.

• Realizar una evaluación de calidad de la información recibida a los

coordinadores de riesgos correspondientes con necesidades detectadas y


propuestas de mejora.

• Monitorizar el modelo a nivel de gestión e implementar las mejoras


correspondientes.

Gestión de Riesgos y Control Interno 18


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

El objetivo de la monitorización es garantizar que el modelo de ERM sea adecuado

y funcione correctamente. Esta monitorización debe asegurar que se realiza:

▸ Control sobre la evolución de los riesgos de cada área/negocio de la compañía.

▸ Seguimiento de las evaluaciones de los controles.

▸ Análisis de la efectividad de los controles.

▸ Reporting del modelo ERM.

Para asegurar la efectividad del modelo de ERM se debe disponer de una

información adecuada y actualizada. Para ello es necesario establecer un modelo de

reporting a la segunda línea de defensa que pueda informar al comité de dirección y

este, a su vez, a órganos de gobierno (bottom-up), de la segunda línea de defensa a

la primera línea (top-down) y a terceros (grupos de interés). Veamos los tres casos

en concreto.

▸ Reporting a la función de control interno para poder informar a órganos de gobierno

(bottom-up).

La segunda línea de defensa deberá solicitar a la primera línea la siguiente

información:


• Un reporte periódico (normalmente anual) que permita informar al comité de
dirección de todos los riesgos que sirvan para obtener una visión transversal,
global y fiable de la situación de riesgos.

• Un reporte periódico al comité de dirección y, en caso de que este lo estime

necesario, a la CAC, en la que se soliciten los riesgos relevantes, los riesgos


emergentes, los controles sobre los riesgos relevantes y los planes de acción
sobre estos.

Este proceso deberá ser acordado con la dirección y establecido, documentado y

Gestión de Riesgos y Control Interno 19


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

comunicado a las personas que participan en el modelo ERM de la compañía.

Se realizará un reporting anual completo de todos los riesgos de cada

área/negocio de la compañía, de los controles implementados y de su efectividad, así

como los planes de acción establecidos.

Adicionalmente, en caso de que se produzcan cambios en riesgos de seguimiento

prioritario (riesgos relevantes), emergentes y/o materializados, se reportará de forma

semestral el detalle de esta información.

Se realizará un reporting inmediato de todos aquellos riesgos que puedan suponer

una amenaza para la existencia o continuidad de la compañía.

▸ Reporting de la segunda línea de defensa a la primera línea de defensa (top-down).

El despliegue del modelo ERM incluye las actividades realizadas por parte de la

segunda línea de defensa monitorizando la información de riesgos recibida y

realizando un reporting a la primera línea de defensa. En concreto, la segunda línea

de defensa realiza una evaluación de calidad de la información recibida de la

primera línea de defensa incluyendo necesidades detectadas y propuestas de

mejora.

▸ Reporting a terceros (grupos de interés).

La compañía podrá reportar el modelo de ERM a terceros mediante:


• La descripción del modelo de ERM en el informe anual de gobierno corporativo
(IAGC) de la compañía.

• La descripción del modelo ERM en la nota de la memoria de las cuentas


anuales de la compañía y en el informe de gestión.

• La descripción de los riesgos corporativos en los folletos de emisiones de

Gestión de Riesgos y Control Interno 20


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

deuda de la compañía.

El reporting a terceros solo es exigible a compañías cotizadas.

Supervisión

La CAC es el órgano encargado de supervisar el modelo ERM con el apoyo de la

función de auditoría interna.

La actividad supervisora consiste en velar por la eficacia del modelo de ERM,

obteniendo evidencias suficientes de su correcto diseño y funcionamiento, lo que

exige evaluar el proceso de identificación de los riesgos que puedan afectar al

negocio, verificar que existen controles para mitigarlos y comprobar que funcionan

eficazmente.

Gestión de Riesgos y Control Interno 21


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

2.4. Tipologías de riesgo

En el presente apartado se detallan los cinco tipos de riesgos que se contemplan

dentro de las mejoras prácticas en modelos de gestión de riesgos.

Riesgos estratégicos

Riesgos relativos al desarrollo de la estrategia organizativa. Los riesgos de

planificación permiten a la entidad desarrollar una estructura para alcanzar los

objetivos estratégicos.

Riesgos de operaciones

Riesgos relativos a pérdidas por fallos o por una gestión inadecuada de procesos

internos, personas, sistemas, utilización de los activos o de la infraestructura

operativa.

Riesgos legales y/o de cumplimiento (compliance)

Riesgos relativos al cumplimiento de las leyes, regulaciones o estándares del

mercado en el que la organización opera. Esto incluye tanto el cumplimiento de

políticas internas como externas.

Riesgos financieros y/o de reporting

Riesgos de compilación de información relevante e íntegra para la generación de

informes tanto internos como externos, así como asegurar la fiabilidad de la

información financiera.

Riesgos de gobierno

Riesgos relativos a la transparencia, equidad y responsabilidad de los órganos de

gobierno. Riesgos relativos a la estructura organizativa, cultura empresarial, políticas

corporativas y atribución en la toma de decisiones clave de los órganos de gobierno.

Esta tipología de riesgo no está contemplada dentro de la metodología COSO II

Gestión de Riesgos y Control Interno 22


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

(ERM), pero es una best practice de mercado.

Adicionalmente a las cinco tipologías de riesgo comentadas, en algunas

organizaciones contemplan los riesgos de continuidad de negocio. Estos riesgos

son aquellos que, de materializarse, pueden comprometer la supervivencia o

continuidad del negocio o negocios de la compañía.

Gestión de Riesgos y Control Interno 23


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

2.5. Metodología para la identificación de riesgos

La utilización de COSO (DeLoach y Thomson, 2014) permite asegurar una

satisfactoria gestión de riesgos por parte de toda la compañía en la implementación

de la estrategia, la consecución de los objetivos de negocio y la correcta realización

de las operaciones. Esta es la metodología aplicada por empresas cotizadas y es

reconocida como «mejor práctica».

Figura 7. Fases para la definición de mapa de riesgos. Fuente: adaptado de DeLoach y Thomson, 2014.

Tal y como se indica en la Figura 7, en la etapa 2 se incluyen las principales tareas

para la identificación de los riesgos. No obstante, las mejores prácticas de mercado

apuestan porque el primer paso para realizar una adecuada identificación es realizar

u n análisis DAFO (SWOT en inglés) para conocer, principalmente, cuáles son las

debilidades y amenazas del negocio de la compañía que se esté analizando.

A continuación, se muestra un ejemplo del análisis realizado para una compañía del

sector retail y consumo:

Gestión de Riesgos y Control Interno 24


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

Figura 8. Ejemplo matriz DAFO/SWOT. Fuente: elaboración propia.

Una vez se ha realizado la matriz DAFO, es necesario identificar y caracterizar los

riesgos. En este sentido, se deberán identificar los siguientes conceptos:

▸ Nombre: descripción general del riesgo.

▸ Tipología: las posibles opciones son:

• Riesgo de gobierno: relativos a la transparencia, equidad y

Gestión de Riesgos y Control Interno 25


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

responsabilidad de los órganos de gobierno.

• Riesgos estratégicos: referidos a objetivos de alto nivel, alineados y

dando soporte a la misión/visión de la organización.

• Riesgos operacionales: referidos a la efectividad y eficiencia de las

actividades de la organización. Incluyen los objetivos de rentabilidad y


desempeño.

• Riesgos financieros y de reporting: referidos a la eficacia de los

informes de la organización. Incluyen datos internos y externos; pueden

incluir información financiera y no financiera.

• Riesgos legales y de cumplimiento: referidos al cumplimiento por la

organización de la normativa aplicable.

▸ Proceso: proceso dentro de la cadena de valor de la compañía (mapa de

procesos definido) al que se ha vinculado el riesgo identificado.

▸ Descripción: descripción detallada del riesgo en el que se describen los

antecedentes de este y las implicaciones en la compañía en caso de

materializarse.

▸ Eventos: son todas aquellas casuísticas en las que se puede materializar el

riesgo identificado.

▸ Identificadores: son todos aquellos factores que pueden indicar la potencial

existencia de un riesgo. Normalmente, se referirán a aspectos relacionados con

la falta general de control o la falta de recursos adecuados o suficientes para

mitigar el riesgo o eventos o acciones realizadas.

▸ Controles generales identificados: se refiere a los controles generales

implementados actualmente en el grupo. Algunos ejemplos son: políticas,

Gestión de Riesgos y Control Interno 26


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

procedimientos, estándares documentales, etc.

▸ Controles específicos: aquellos que mitigan dicho riesgo.

▸ Planes de acción: se refiere a las acciones que debería implementar la

compañía para mitigar la probabilidad e impacto del riesgo definido. Estos se

definen en el caso que no existan controles generales o específicos.

Una vez se han identificado todas estas características de cada uno de los riesgos,

siempre se recomienda elaborar una ficha de riesgo. A continuación, se muestra un

ejemplo:

Figura 9. Ficha de riesgo. Fuente: elaboración propia.

Gestión de Riesgos y Control Interno 27


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

2.6. Componentes del riesgo

A continuación, se muestran los distintos componentes en los que podemos

desgranar un riesgo de más a menos agrupación:

Figura 10. Componentes del riesgo. Fuente: elaboración propia.

Gestión de Riesgos y Control Interno 28


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

▸ Área de riesgo (nivel 1): es el nivel más alto de la agrupación de riesgos

desglosado por áreas de una importancia estratégica para la consecución de los

objetivos de negocio empresarial. Un ejemplo de área de riesgo sería el área de

asesoría jurídica de una compañía.

▸ Categoría de riesgo (nivel 2): es la agrupación principal de riesgos

relacionados que tengan unas características similares en relación con

origen/causa, proceso, plan de mitigación o responsabilidad de gestión. Un

ejemplo de categoría, siguiendo con el mismo caso, sería el incumplimiento de

la normativa.

▸ Riesgo de negocio (nivel 3): es la posibilidad de que un hecho de signo

negativo o positivo ocurra y que afecte desfavorable o favorablemente a la

compañía. Un ejemplo de riesgo de negocio, siguiendo con el mismo caso,

sería la formalización de contratos con terceros.

▸ Evento de riesgo (nivel 4): es un incidente o acontecimiento procedente de

fuentes internas o externas que afecta a la consecución de objetivos y hace

materializarse el riesgo. Un ejemplo de evento de riesgo, siguiendo con el


mismo caso, sería la firma de contratos sin aprobación definida en la política de

compras.

Gestión de Riesgos y Control Interno 29


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

2.7. Valoración de riesgos

Proceso de valoración de riesgos

En relación con la valoración de riesgos, es importante distinguir entre la valoración

del riesgo inherente y del riesgo residual.

▸ Riesgo inherente: es el riesgo intrínseco de cada actividad sin tener en cuenta los

efectos mitigadores de las actividades de control.

▸ Riesgo residual: es el riesgo remanente una vez implementadas las actividades de

control.

Adicionalmente, es importante indicar que los riesgos que se hayan valorado pueden

ser considerados como «riesgos relevantes». Estos se refieren a aquellos que

alcanzan o exceden un umbral determinado (riesgos con impacto alto o grave y con

probabilidad alta o recurrente), o bien riesgos que son de interés prioritario y, aun

teniendo impacto o probabilidad baja, desde la comisión de auditoría y/o dirección se

requiere de un seguimiento con una prioridad superior al resto.

Para la valoración de los riesgos, tanto desde el prisma inherente o residual se

deben establecer las reglas para su valoración. Las mejores prácticas de mercado

aconsejan que, para realizar la valoración del riesgo, se consideren dos variables:

su probabilidad de ocurrencia y su impacto.

Antes de empezar a valorar los riesgos, se debe establecer una escala estándar y

utilizada en el sector con el fin de homogeneizar la valoración de los riesgos y

poder clasificarlos de manera objetiva. A continuación, se expone un ejemplo de

escala de valoración de probabilidad y de impacto:

Gestión de Riesgos y Control Interno 30


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

Figura 11. Escalas de valoración de riesgos. Probabilidad de ocurrencia. Fuente: elaboración propia.

Figura 12. Escalas de valoración de riesgos. Impacto. Fuente: elaboración propia.

Para obtener la valoración del riesgo se realizará la multiplicación de la

probabilidad de ocurrencia (P) y el impacto de cada uno de los riesgos (I). En el

ejemplo anterior, la escala de valoración de la probabilidad de ocurrencia y la de

impacto están acotadas de 0 a 10 y, por tanto, la evaluación del riesgo máxima que

se puede obtener es 100.

Gestión de Riesgos y Control Interno 31


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

Asimismo, el impacto de materialización del riesgo se puede valorar en distintos

niveles o enfoques que deberemos considerar. Los ámbitos propuestos son:

▸ Impacto económico.

▸ Impacto reputacional.

▸ Impacto penal.

▸ Impacto de continuidad de negocio.

Adicionalmente, otra variable para tener en cuenta en la valoración de un riesgo es

s u gestionabilidad. Es decir, la posibilidad de la compañía de realizar

acciones/gestiones con la finalidad de poder mitigar el riesgo.

Figura 13. Escalas de gestionabilidad de riesgos. Fuente: elaboración propia.

Una vez se han valorado los riesgos, se recomienda elaborar una ficha de riesgo en

la cual se indiquen los campos clave vistos hasta ahora.

Gestión de Riesgos y Control Interno 32


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

A continuación, se muestra un ejemplo de ficha de riesgo:

Figura 14. Ficha de riesgos con valoración. Fuente: elaboración propia.

Gestión de Riesgos y Control Interno 33


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

2.8. Mapa de riesgos

Una vez se ha realizado el proceso de identificación y valoración de los riesgos, es

importante poder representarlos gráficamente en un esquema o gráfico, al que

llamaremos «mapa de riesgos».

El mapa de riesgos es un gráfico en el que quedan representadas las variables de

probabilidad e impacto en cada uno de sus ejes y con las escalas de medición que

se han definido previamente.

A continuación, se muestran dos mapas de riesgos: uno con la valoración inherente y

otro con la valoración residual.

Figura 15. Mapa de riesgos inherentes (ejemplo 1). Fuente: elaboración propia.

Gestión de Riesgos y Control Interno 34


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

Figura 16. Mapa de riesgos residuales (ejemplo 2). Fuente: elaboración propia.

Como se puede comprobar, si comparamos los dos mapas anteriores podemos ver

que los riesgos inherentes estaban valorados con unas valoraciones en las zonas de

riesgo alto y riesgo medio. Cuando hemos representado dichos riesgos considerando

los controles que están implementados de forma que hemos obtenido los riesgos

residuales, podemos ver que su valoración ha bajado significativamente, por lo que

se sitúa más cercana a la parte inferior izquierda de la gráfica.

Prioridad de actuación

Los responsables de la gestión de los riesgos corporativos deben establecer un

criterio de priorización para actuar contra ellos. Es decir, siempre deberán empezar

por gestionar los que tienen mayor impacto y probabilidad.

A continuación, se muestra cuál debería ser la priorización lógica que debería

hacerse desde la dirección de los riesgos identificados en una compañía:

Gestión de Riesgos y Control Interno 35


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

Figura 17. Priorización de riesgos. Tabla de medición. Fuente: elaboración propia.

Figura 18. Priorización de riesgos. Gráfico. Fuente: elaboración propia.

Gestión de Riesgos y Control Interno 36


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

2.9. Ejercicios prácticos resueltos

Para el presente tema se ha propuesto la siguiente actividad con el objetivo de

familiarizar al alumno en la identificación de riesgos.

Situación inicial

Imaginemos una compañía en el 2021 con las siguientes características:

▸ Empresa multinacional del sector eléctrico con presencia en ventas en veinte

países.

▸ Ingresos anuales de 2500 millones de euros.

▸ Un 70 % de sus ingresos dependen del mercado latinoamericano, que está

cayendo un 20 % anual desde hace cinco años.

▸ Plantilla de 5800 empleados con una rotación anual del 43 %.

▸ Ha tenido problemas en el suministro en algunos de sus mercados.

▸ En el último año ha tenido un incremento de la morosidad del 80 % hasta llegar

niveles del 7 %.

▸ La crisis por COVID-19 ha hecho que el segmento de clientes con más margen

(industrias pesadas) hayan perdido un 24 % de su rentabilidad durante el 2021.

Trabajo por realizar

▸ Tarea 1: en base a la información aportada, identifique un riesgo de cada una

de las siguientes tipologías:

• Riesgo estratégico.

Gestión de Riesgos y Control Interno 37


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

• Riesgo financiero.

• Riesgo legal y de cumplimiento.

• Riego de operaciones.

• Riesgo de gobierno.

Solución tarea

▸ Riesgo estratégico: «intervencionismo del gobierno en la política de tarifas.

Aplicación de políticas de nacionalización».

▸ Riesgo financiero: «apalancamiento financiero por efecto del aumento de la

morosidad».

▸ Riesgo legal y de cumplimiento: «demandas recibidas por parte de

consumidores ante la Comisión Nacional de Mercados y Competencia que

prosperen con un final adverso para la compañía».

▸ Riego de operaciones: «cortes de suministro por el exceso de demanda, lo que

provoca una pérdida de reputación».

▸ Riesgo de gobierno: «falta de transparencia u ocultación al mercado de la

estrategia de precios».

Gestión de Riesgos y Control Interno 38


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

2.10. Conclusiones del tema

Como resumen del tema, en relación con los modelos de gestión de riesgos

corporativos podemos concluir que:

▸ Los modelos ERM son de vital importancia para la toma de decisiones de las

compañías, puesto que los riesgos pueden amenazar la consecución de los

objetivos estratégicos de la compañía.

▸ Con el actual entorno de cambio e hiperregulación, es muy importante disponer

de un modelo de gestión de riesgos corporativos debidamente implementado.

▸ Los modelos ERM deben basarse en metodologías de referencia en la gestión

de riesgos, como la metodología COSO.

▸ Es importante conocer el modelo de las tres líneas de defensa enfocado a la

gestión de riesgos.

▸ Para la definición de un mapa de riesgos es importante conocer el proceso

integral para su obtención (identificación, valoración y representación).

Gestión de Riesgos y Control Interno 39


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
Ideas clave

2.11. Referencias bibliográficas

Anderson, D. y Eubanks, G. (2015). Leveraging COSO across the three lines of

defense. Committee of Sponsoring Organizations of the Treadway Commission

(COSO). [Link]

COSO. (2013). COSO Internal Control — Integrated Framework Principles.

Committee of Sponsoring Organizations of the Treadway Commission (COSO).

[Link]

COSO y PwC. (2013). Control Interno – Marco Integrado. Resumen Ejecutivo.

Committee of Sponsoring Organizations of the Treadway Commission (COSO).

[Link]

DeLoach, J. y Thompson, J. (2014). Improving organizational Performance and

Governance. Committee of Sponsoring Organizations of the Treadway Commission

(COSO). [Link]

Gestión de Riesgos y Control Interno 40


Tema 2. Ideas clave
© Universidad Internacional de La Rioja (UNIR)
A fondo

Los ocho retos a los que se enfrentan los consejos


de administración

Ruiz de Valbuena, I. (22 de junio de 2017). Los ocho retos a los que se enfrentan los

consejos de administración. Cinco Días, El País.

[Link]

En el artículo se detallan cuáles son los ocho retos a los que deben hacer frente las

compañías. Entre ellos se encuentra la gestión de riesgos como, por ejemplo, la

ciberdelincuencia.

Gestión de Riesgos y Control Interno 41


Tema 2. A fondo
© Universidad Internacional de La Rioja (UNIR)
A fondo

Cómo identificar las amenazas, minimizar los


riesgos y anticiparse a los grandes cambios

PwC. (s. f.). ¿Es posible ignorar que vivimos en un mundo complejo? Cómo

identificar las amenazas, minimizar los riesgos y anticiparse a los grandes cambios.

[Link]
[Link]

En esta publicación de la consultora PwC se remarcan los temas candentes de la

gestión de riesgos en empresas españolas.

Gestión de Riesgos y Control Interno 42


Tema 2. A fondo
© Universidad Internacional de La Rioja (UNIR)
Test

1. Indique cuál de los siguientes tipos de riesgo no está contemplado en la

metodología COSO:

A. Riesgos estratégicos.

B. Riesgos financieros y de reporting.

C. Riesgos legales y de cumplimiento.

D. Riesgo de tipo de cambio.

2. Indica dentro de qué línea de defensa situaríamos el departamento de auditoría

interna:

A. Primera línea de defensa.

B. Segunda línea de defensa.

C. Tercera línea de defensa.

D. Ninguna de las anteriores.

3. ¿Cuál de los siguientes elementos de un modelo ERM podemos considerarlo

como el punto inicial?

A. Identificación y valoración de riesgos.

B. Actividades de control.

C. Supervisión del modelo.

D. Fijación de objetivos corporativos.

4. Indique cuál de las siguientes opciones no es una dimensión de la metodología

COSO:

A. Componentes del modelo.

B. Niveles de organización.

C. Objetivos.

D. Riesgos.

Gestión de Riesgos y Control Interno 43


Tema 2. Test
© Universidad Internacional de La Rioja (UNIR)
Test

5. El riesgo remanente, una vez implementadas las actividades de control, es el:

A. Riesgo residual.

B. Riesgo aparente.

C. Riesgo inherente.

D. Riesgo relevante.

6. Indica dentro de qué línea de defensa situaríamos el departamento de Finanzas:

A. Primera línea de defensa.

B. Segunda línea de defensa.

C. Tercera línea de defensa.

D. Ninguna de las anteriores.

7. Indicar de quién es responsabilidad la definición del modelo ERM:

A. Segunda línea de defensa.

B. Primera línea de defensa.

C. Tercera línea de defensa.

D. Ninguna de las anteriores.

8. Según las mejores prácticas de mercado, en el caso de que un riesgo no

disponga de ningún control mitigante se deberá:

A. Reevaluar el riesgo.

B. Definir un plan de acción.

C. Bajar la valoración del riesgo.

D. Cambiar la escala de valoración de riesgos.

Gestión de Riesgos y Control Interno 44


Tema 2. Test
© Universidad Internacional de La Rioja (UNIR)
Test

9. Las mejores prácticas de mercado indican que el primer paso para la

identificación de riesgos es:

A. Elaborar una matriz DAFO/SWOT.

B. Identificar los eventos de riesgo.

C. Detectar los identificadores de riesgo.

D. Contratar a un experto en gestión de riesgos.

10. Indicar cuál es la tipología del riesgo «rotura de stock de un proveedor clave

para el negocio»:

A. Riesgo legal.

B. Riesgo de reporting.

C. Riesgo de operaciones.

D. Riesgo financiero.

Gestión de Riesgos y Control Interno 45


Tema 2. Test
© Universidad Internacional de La Rioja (UNIR)

También podría gustarte