0% encontró este documento útil (0 votos)
18 vistas8 páginas

Norma AS/NZS 4360:2019 en Gestión de Riesgos

El documento describe la norma AS/NZS 4360:2019 para la administración de riesgos en Australia. Explica las definiciones clave como gestión de riesgos y análisis de riesgos. Detalla los requisitos como establecer una política de gestión de riesgos, asignar responsabilidades y recursos. Describe el proceso iterativo de gestión de riesgos que incluye establecer el contexto, identificar, analizar, evaluar, tratar, monitorear y comunicar los riesgos.

Cargado por

German Olguin
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
18 vistas8 páginas

Norma AS/NZS 4360:2019 en Gestión de Riesgos

El documento describe la norma AS/NZS 4360:2019 para la administración de riesgos en Australia. Explica las definiciones clave como gestión de riesgos y análisis de riesgos. Detalla los requisitos como establecer una política de gestión de riesgos, asignar responsabilidades y recursos. Describe el proceso iterativo de gestión de riesgos que incluye establecer el contexto, identificar, analizar, evaluar, tratar, monitorear y comunicar los riesgos.

Cargado por

German Olguin
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

1) Definición de la norma AS/NZS 4360:2019 estándar australiano para la administración de

riesgos

Desde 1999, existe un estándar australiano el AS/NZS 4360:1999 sobre la Gestión de


Riesgos que algunas empresas han utilizado para la implementación de este tema. Esta
norma pretende proveer una guía genérica para el establecimiento e implementación del
proceso de administración de riesgos, lo cual involucra tanto la identificación, el análisis, la
evaluación, el tratamiento, y la comunicación, como el monitoreo del riesgo.

La Gestión del Riesgo es considerada una parte integral de las buenas prácticas
gerenciales, que las empresas excelentes utilizan en el mundo de los negocios.

El estándar mencionado cuenta con 32 importantes definiciones que le permiten clarificar


los diferentes aspectos de esta metodología, dentro de ellas está la definición de la
Gestión del Riesgo que dice: «la cultura, procesos y estructuras que están dirigidas hacia la
administración efectiva de oportunidades potenciales y efectos adversos».

Otra definición que es conveniente tomar en cuenta es sobre el Análisis de riesgo, el cual
se define como “un uso sistemático de la información disponible para determinar cuan
frecuentemente pueden ocurrir eventos especificados y la magnitud de sus
consecuencias”.

2) Explicación de alcance y aplicación :


Alcance
Este Estándar provee una guía genérica para el establecimiento e implementación el
proceso de administración de riesgos involucrando el establecimiento del contexto y la
identificación, análisis, evaluación, tratamiento, comunicación y el monitoreo en curso de
los riesgos.

Aplicación
La administración de riesgos es reconocida como una parte integral de las buenas
prácticas gerenciales. Es un proceso iterativo que consta de pasos, los cuales, cuando son
ejecutados en secuencia, posibilitan una mejora continua en el proceso de toma de
decisiones. Administración de riesgos es el término aplicado a un método lógico y
sistemático de establecer el contexto, identificar, analizar, evaluar, tratar, monitorear y
comunicar los riesgos asociados con una actividad, función o proceso de una forma que
permita a las organizaciones minimizar pérdidas y maximizar oportunidades.
Administración de riesgos es tanto identificar oportunidades como evitar o mitigar
pérdidas. Este Estándar puede ser aplicado a todas las etapas de la vida de una actividad,
función, proyecto, producto o activo. El beneficio máximo se obtiene generalmente
aplicando el proceso de administración de riesgos desde el principio. A menudo se llevan a
cabo una cantidad de estudios diferentes en las diferentes etapas de un proyecto
3) Descripción de los requerimientos
Propósito
El propósito de esta Sección es describir un proceso formal para establecer un programa
Sistemático de administración de riesgos. Se necesita el desarrollo de una política
organizacional de administración de riesgos y un mecanismo de soporte con objeto de
proveer una estructura para llevar a cabo un programa de administración de riesgos más
detallado a nivel sub-organizacional o de proyecto.

Política de administración de riesgos


El ejecutivo de la organización debe definir y documentar su política para administración
de riesgos, incluyendo objetivos para, y su compromiso con, la administración de riesgos.
La política de administración de riesgos debe ser relevante para el contexto estratégico de
la organización y para sus metas, objetivos y la naturaleza de su negocio. La gerencia
asegurará que esta política es comprendida, implementada y mantenida en todos los
niveles de la organización:
- Planeamiento y recursos
- Compromiso gerencial

La organización debería asegurar que:


a) se ha establecido, implementado y mantenido un sistema de administración de riesgos,
de acuerdo con este Estándar; y
b) se reporta el desempeño del sistema de administración de riesgos a la gerencia de la
organización para revisión y como base para su mejora.

Responsabilidad y autoridad
Deberá definirse y documentarse la responsabilidad, autoridad e interrelaciones del
personal que realiza y verifica el trabajo que afecta la administración de riesgos,
particularmente para la gente que necesita la libertad y autoridad organizacional para
realizar una o más de las siguientes acciones:
a) iniciar acciones para prevenir o reducir los efectos adversos de los riesgos;
b) controlar el tratamiento posterior de los riesgos hasta que el nivel de riesgo se haga
aceptable;
c) identificar y registrar cualquier problema relativo a la administración de riesgos;
d) iniciar, recomendar o proveer soluciones a través de los canales asignados;
e) verificar la implementación de soluciones; y
f) comunicar y consultar interna y externamente según corresponda.

Recursos
La organización debe identificar los requerimientos de recursos y proveer recursos
adecuados, incluyendo la asignación de personal entrenado para las actividades de
administración, desempeño del trabajo, y verificación incluyendo la revisión interna.
Programa de implementación
Se requiere seguir una cantidad de pasos para implementar un sistema efectivo de
administración de riesgos dentro de una organización. En el Apéndice B se proveen
ejemplos. Dependiendo de la filosofía, cultura y estructura general de administración de
riesgos de la organización, debería ser posible combinar u omitir ciertos pasos. Sin
embargo, deberían considerarse todos los pasos.

Revisión gerencial
El ejecutivo de la organización debe asegurar que se lleve a cabo una revisión del sistema
de administración de riesgos a intervalos especificados, suficiente para asegurar su
continua conformidad y efectividad para satisfacer los requerimientos de este Estándar, y
las políticas y objetivos de administración de riesgos establecidos en la organización (ver
Cláusula 2.2). Deberá llevarse un registro de tales revisiones.

La administración de riesgos es una parte integral del proceso de administración. La


administración de riesgos es un proceso multifacético, aspectos apropiados del cual son a
menudo llevados a cabo mejor por un equipo multidisciplinario. Es un proceso iterativo de
mejora continua.
Elementos principales
Los elementos principales del proceso de administración de riesgos, como se muestra en
la figura:
a) Establecer el contexto Establecer el contexto estratégico, organizacional y de
administración de riesgos en el cual tendrá lugar el resto del proceso. Deberían
establecerse criterios contra los cuales se evaluarán los riesgos y definirse la estructura del
análisis.
b) Identificar riesgos Identificar qué, por qué y cómo pueden surgir las cosas como base
para análisis posterior.
c) Analizar riesgos Determinar los controles existentes y analizar riesgos en términos de
consecuencias y probabilidades en el contexto de esos controles. El análisis debería
considerar el rango de consecuencias potenciales y cuán probable es que ocurran esas
consecuencias y probabilidades pueden ser combinadas para producir un nivel estimado
de riesgo.
d) Evaluar riesgos Comparar niveles estimados de riesgos contra los criterios
preestablecidos. Esto posibilita que los riesgos sean ordenados como para identificar las
prioridades de administración. Si los niveles de riesgo establecidos son bajos, los riesgos
podrían caer en una categoría aceptable y no se requeriría un tratamiento.
e) Tratar riesgos Aceptar y monitorear los riesgos de baja prioridad. Para otros riesgos,
desarrollar e implementar un plan de administración específico que incluya
consideraciones de fondeo.
f) Monitorear y revisar Monitorear y revisar el desempeño del sistema de administración
de riesgos y los cambios que podrían afectarlo.
g) Comunicar y consultar Comunicar y consultar con interesados internos y externos
según corresponda en cada etapa del proceso de administración de riesgos y
concerniendo al proceso como un todo.

La administración de riesgos se puede aplicar en una organización a muchos niveles. Se lo


puede aplicar a nivel estratégico y a niveles operativos. Se lo puede aplicar a proyectos
específicos, para asistir con decisiones específicas o para administrar áreas específicas
reconocidas de riesgo.

La administración de riesgos es un proceso iterativo que puede contribuir a la mejora


organizacional. Con cada ciclo, los criterios de riesgos se pueden fortalecer para alcanzar
progresivamente mejores niveles de administración de riesgos.

Para cada etapa del proceso deberían llevarse registros adecuados, suficientes como para
satisfacer a una auditoría independiente

4) Descripción de los procedimientos:

Los pasos que establece la norma AS/NZS 4360:1999 sobre la Gestión de Riesgos son los
siguientes:

Paso 1: Respaldo de la alta gerencia


Similar a lo establecido dentro de todas las filosofías y normas de gestión ISO, inclusive en
el desarrollo del Balanced Scorecard.

Es importante el respaldo decidido de la alta Gerencia, la cual se debe responsabilizar por


mantener esta nueva filosofía y ser ejemplo de la toma de conciencia sobre ‘la Gestión de
Riesgos’. Sin el respaldo de la alta gerencia, es preferible no emprender ningún proyecto
de esta naturaleza. En el sector público es obligatorio, indiferentemente del apoyo
superior, aunque siempre es conveniente su aplicación .

Paso 2: Desarrollar la política y estructura organizacional


Igual que ISO 9000 e ISO 14000, se requiere desarrollar y documentar una política
corporativa para administrar los riesgos, endosada por el ejecutivo de la organización e
implementada en toda la organización.

Los aspectos recomendados son:

Definir los objetivos a partir de la política y cómo administrar los riesgos; Al igual que en
las otras normas es importante establecer los vínculos entre la política y el plan
estratégico / corporativo de la organización.

El alcance, o el rango de aspectos a los cuales se aplica la política; Una guía de lo que
puede ser considerado como riesgo aceptable.

Definición de quién es responsable de administrar riesgos, Establecer el apoyo disponible


para asistir a los responsables de administrar riesgos . Nivel de documentación requerido;
y Plan para revisar el desempeño organizacional en relación con la política, algo similar a
las auditorías internas de ISO. De una u otra forma se debe aplicar el círculo de Mejora
Continua de Planear, Hacer, Verificar y Actuar.

Paso 3: Comunicar la política


Asegurar que la administración de riesgos se convierte en una parte integral de los
procesos de Planificación Estratégica y de la cultura de la organización.
La norma recomienda los siguientes aspectos:

Constituir un equipo responsable por la comunicación interna de la política; Fortalecer la


toma de conciencia acerca de la administración de riesgos; Comunicar en toda la
organización los alcances de la administración de riesgos; Desarrollar una cultura de
administración de riesgos, y desarrollar competencias en el personal a través de la
formación (educación y capacitación); Establecer esquemas apropiados de
reconocimiento, recompensas y sanciones, punto que no siempre compartimos por no
creer en los castigos y recompensas.
Paso 4: Administrar riesgos a nivel organizacional
Desarrollar y establecer un programa para administrar riesgos a nivel de toda la
organización. El proceso de Gestión de Riesgos debe estar integrado con los procesos de
planificación estratégica y gestión de la organización. Para esto la norma recomienda:

Analizar el contexto dentro del cual se encuentra la organización y de la administración de


riesgos; Identificar los riesgos potenciales para la organización; Analizar y evaluar estos
riesgos mediante la utilización del AMEF (Análisis de Modo y Efectos de Falla); Definir las
estrategias con las cuales se dará tratamiento al riesgo detectado; Establecer mecanismos
para revisar los planes de acción; y Establecer las estrategias para procurar la toma de
conciencia, la adquisición de experiencia, la capacitación y la educación.

Paso 5: Administrar riesgos a nivel de programa, proyecto y equipo


Desarrollar y establecer un programa para administrar los riesgos para cada área de la
organización, programa, proyecto o actividad de equipo. En este particular es conveniente
seguir lo establecido bajo la norma ISO 14000 para la Gestión Ambiental en los programas
de gestión ambiental.

Paso 6: Monitorear y revisar


Desarrollar y aplicar mecanismos para asegurar revisiones de los riesgos sobre la marcha,
algo similar a las auditorías de los sistemas de gestión ISO. La gerencia de forma
planificada debe revisar la efectividad del sistema de control de riesgos.

5) Explicación de la importancia:
En referencia a la documentación requerida o información documentada, como se dice
hoy día en la ISO 9001:2015, en un sistema de administración de riegos, analizaremos lo
propuesto por la Norma AS/NZS 4360:1999, no obstante queremos aclarar que toda
organización debe valorar cuál es la documentación que realmente brinda valor agregado
a su sistema de administración de riesgos y a los resultados planificados de la organización
que implementa esta metodología.

Para administrar correctamente el riesgo, se requiere contar con la documentación


apropiada, sin que se esté pensando en hacer un complicado sistema documental similar a
lo que se ha llegado con otros sistemas de gestión. Es importante no caer en la práctica de
crear documentación para satisfacer a una auditoria independiente o a un consultor. Las
decisiones concernientes al alcance de la documentación pueden involucrar costos y
beneficios y debería tomar en cuenta los siguientes factores listados en la Cláusula 5.2:

Que la documentación permita demostrar que el proceso es conducido apropiadamente;


Proveer evidencia de que hay un enfoque sistemático de identificación y análisis de
riesgos; proveer un registro de los riesgos, así como desarrollar la base de datos de
conocimientos de la organización; proveer a los tomadores de decisión relevantes de un
plan de administración de riesgos para aprobación y subsiguiente implementación;
proveer un mecanismo y herramienta de responsabilidad; facilitar el continuo monitoreo y
revisión; proveer una pista de auditoria; y compartir y comunicar información.

Documentación necesaria:
Declaración de la Política
Es conveniente contar con una declaración de cumplimiento de la política, de forma tal
que se tome conciencia formal de su responsabilidad por el cumplimiento de las políticas y
procedimientos de la administración de riesgos.
Registro de riesgos
Los riesgos identificados deben contar con un registro en donde se identifique:

fuente del riesgo;


naturaleza del riesgo;
controles existentes;
consecuencias y probabilidad;
puntaje inicial del riesgo (según la aplicación del AMEF) ; y
vulnerabilidad a factores externos / internos.
Programa de tratamiento de riesgos y plan de acción
Un plan de acción sobre el tratamiento de los riesgos y documentación de los controles
gerenciales a adoptar, este plan debería contener la siguiente información:

Quién tiene responsabilidad por la implementación del plan; Qué recursos se van a
utilizar; Asignación de presupuesto; Cronograma de implementación; Detalles del
mecanismo y frecuencia de la revisión de cumplimiento del plan de tratamiento.

Registros de auditoría de documentos o información documentada Similar a lo establecido


en ISO 9001:2015 o ISO 14001:2004 (existe una nueva versión, la cual desconocemos), los
registros auditoría deberían documentar lo siguiente:

Detalles del mecanismo y frecuencia de la revisión de riesgos y del proceso de


administración de riesgos como un todo; Los resultados de las auditorías y de otros
procedimientos de monitoreo; Detalles de cómo son seguidas e implementadas las
recomendaciones de las revisiones. En resumen los documentos necesarios son: La
política, los registros de riesgos, el programa de tratamiento de riesgos y plan de acción y
los registros de auditoría.

Conclusión:
La administración del riesgo es similar a todos los sistemas de gestión conocidos
(pensamiento basado en riesgos) y que aquí mencionamos, como tal se recomienda en su
desarrollo la aplicación del círculo de mejora continua (kaizen), conocido como el Círculo
de Deming, en donde se practiquen sus diferentes etapas:
1.- Planear:
Planear que se hará, como se hará, quien llevará a cabo la tarea, cuando deberá
ejecutarla.

2.- Hacer:
Poner en práctica las formas de minimizar el nivel de riesgo y capacitar a los involucrados
en las herramientas para la evaluación del riesgo y su seguimiento

3.- Verificar:
Dar seguimiento a que se cumpla con lo que ha sido planificado mediante auditorías
similares a otros sistemas de gestión.

4.- Actuar:
Hacer los ajustes que sean necesarios para que el sistema siga vigente, esta es la
responsabilidad máxima del responsable de mayor jerarquía ya sea en la empresa pública
o en la privada.

También podría gustarte