12/12/2024
METODOLOGIA DE
GESTION DEL RIESGO
UNIVERSIDAD CATOLICA
BOLIVIANA “SAN PABLO”
Marco COSO (Framework) 2017
2
12/12/2024
01 Resumen
Del cubo a la doble hélice del arco iris: guía para profesionales de riesgos sobre
los marcos COSO ERM
En general, los marcos COSO son sólidos en cuanto al contexto, el liderazgo y el
apoyo, pero menos detallados en cuanto a las características de planificación,
implementación, medición y aprendizaje que requiere una norma de sistema de
gestión. En consecuencia, cada organización debe implementar los componentes
y principios COSO que mejor se adapten a sus circunstancias particulares y
modificar otros componentes y principios, según sea necesario.
01 Resumen (Cont.)
Del cubo a la doble hélice del arco iris: guía para profesionales de riesgos sobre
los marcos COSO ERM (Cont.)
El cubo COSO ERM todavía está vigente. El cubo COSO ERM actualizado requiere
que las organizaciones sean más adaptables al cambio y que la gerencia adopte
un mejor pensamiento sobre cómo gestionar la creciente volatilidad, complejidad
e incertidumbre en el mercado.
COSO ha diseñado el marco actualizado para satisfacer las necesidades de la
gerencia ejecutiva y la junta directiva con un enfoque basado en principios que
integra el riesgo con la estrategia y el desempeño.
4
12/12/2024
Contexto de riesgo en
constante cambio
02 Contexto de riesgo en constante cambio
En la actualidad los stakeholders están mas comprometidos y buscan mayor
transparencia y rendición de cuentas, con el objetivo de gestionar el impacto del
riesgo.
Al mismo tiempo, los stakeholders evalúan críticamente la capacidad de liderazgo
para aprovechar las oportunidades, considerando que incluso el éxito puede
estas acompañado de riesgos adicionales, como el riesgo de no poder satisfacer
una demanda inesperadamente alta o mantener el impulso comercial.
Las organizaciones, en particular la Gerencia Ejecutiva de la organización y el
Directorio deben adaptarse mejor al cambio y deben pensar estratégicamente
sobre cómo gestionar la creciente volatilidad, incertidumbre, complejidad y
ambigüedad.
6
12/12/2024
02 Contexto de riesgo en constante cambio (Cont.)
Tras la crisis mundial de 2008, todas las organizaciones tienen mayor interés en el
riesgo y en su gestión. Se entiende que la gestión explícita y estructurada de los
riesgos trae beneficios. Las organizaciones, al adoptar un enfoque proactivo en
relación con el riesgo y su gestión, lograrán mejoras en las siguientes 4 áreas:
• Estrategia, porque se analizarán en profundidad los riesgos asociados con las
diferentes opciones estratégicas y se tomarán mejores decisiones estratégicas.
• Táctica, porque se eligen las tácticas y los riesgos que implica cada alternativa.
• Operaciones, porque se identificarán los eventos que pueden causar
interrupciones y se tomarán medidas para reducir la probabilidad de que
ocurran, limitar el daño y contener el costo.
• Cumplimiento, porque se reconocerán los riesgos asociados con el
incumplimiento de las obligaciones legales y de los clientes.
7
02 Contexto de riesgo en constante cambio (Cont.)
Algunos de los riesgos, cada vez mayores, se relacionan con la gestión de la
organización y otros con cambios rápidos o inesperados en el mercado. La
mayoría de las organizaciones necesitan gestionar los riesgos asociados con:
• Costo variable o disponibilidad de materias primas
• Costo de jubilación/pensión/beneficios sociales
• Creciente importancia de la propiedad intelectual
• Complejidad y mayor dependencia de la cadena de suministro y joint-ventures
• La reputación se vuelve más importante y más vulnerable
• Incremento de las presiones regulatorias y de los requisitos legislativos
8
12/12/2024
02 Contexto de riesgo en constante cambio (Cont.)
Los cambios en el mercado pueden ser incluso más dramáticos e incluyen:
• Mercados volátiles y globalización de clientes, proveedores y productos
• Mayor competencia en el mercado y mayores expectativas de los clientes
• Innovación de productos y cambios rápidos en la tecnología de productos
• Amenazas a las economías nacionales y libertad restringida del comercio
mundial
• Potencial de crimen organizado internacional y mayores riesgos políticos
• Eventos climáticos extremos que resultan en destrucción y/o cambio de
población
02 Contexto de riesgo en constante cambio (Cont.)
Tradicionalmente, la ERM ha desempeñado un importante papel de apoyo al
Directorio. En la actualidad, se espera cada vez más que los Directorios
proporcionen una supervisión sólida de la ERM.
Los marcos de ERM proporcionan información importante para los directorios, de
modo que puedan definir y cumplir con sus responsabilidades de supervisión de
riesgos. Estas consideraciones incluyen gobierno corporativo y cultura; estrategia
y establecimiento de objetivos; desempeño; información, comunicaciones y
presentación de informes; y la revisión y modificación de las prácticas para
mejorar el rendimiento organizacional.
10
12/12/2024
02 Contexto de riesgo en constante cambio (Cont.)
La necesidad de que las organizaciones cuenten con actividades adecuadas de
gestión de riesgos empresariales es cada vez mayor, ya que el nivel de
incertidumbre al que se enfrentan las organizaciones sigue creciendo.
Las organizaciones enfrentan una gama significativa de riesgos y muchos de ellos
están relacionados con el deseo de muchos países y/o regiones de obtener una
mayor autonomía. Esta tendencia mundial aumentará el proteccionismo
comercial e incluso aumentará el alcance de los conflictos regionales.
11
Estructura y enfoque
de la guía COSO
12
12/12/2024
02 Estructura y enfoque de la guía COSO
Todas las organizaciones necesitan establecer una estrategia de ERM y ajustarla
periódicamente, manteniendo su atención sobre las oportunidades cambiantes
de creación de valor y de los desafíos implícitos en la búsqueda de ese valor. Al
integrar la gestión de riesgos empresariales en toda la organización se obtienen,
entre otros, los siguientes beneficios:
Incrementa la gama de oportunidades: al considerar todas las posibilidades
(aspectos positivos como negativos del riesgo), la Dirección puede identificar
nuevas oportunidades y los desafíos asociados a las oportunidades actuales.
Identificar y gestionar el riesgo en toda la organización: todas las organizaciones
se enfrentan a riesgos y un riesgo puede originarse en una parte de la
organización pero afectar a otra. La Dirección identifica y gestiona estos riesgos
en toda la organización para mantener y mejorar el rendimiento.
13
02 Estructura y enfoque de la guía COSO (Cont.)
Incrementar los resultados positivos y aprovechar las ventajas, reduciendo las
sorpresas negativas: la gestión empresarial permite a las organizaciones mejorar
su capacidad para identificar riesgos y establecer respuestas adecuadas,
reduciendo las sorpresas y los costos o pérdidas relacionados, y al mismo tiempo
aprovechando los eventos favorables o beneficiosos.
Reducir la variabilidad del desempeño: un desempeño que supere las
expectativas puede generar preocupación y la gestión empresarial permite a las
organizaciones anticipar los riesgos que afectarían el desempeño y adoptar
acciones para minimizar las interrupciones y maximizar las oportunidades.
14
12/12/2024
02 Estructura y enfoque de la guía COSO (Cont.)
Mejorar la distribución de los recursos: cada riesgo puede requerir recursos.
Obtener información sólida sobre los riesgos permite a la gerencia (considerando
recursos finitos), evaluar las necesidades generales de recursos, priorizar la
distribución de los mismos y mejorar la asignación de recursos.
Mejorar la resiliencia empresarial: la viabilidad a largo plazo depende de la
capacidad de anticipar y responder al cambio. La gestión empresarial facilita la
resiliencia y esto es cada vez más importante a medida que el ritmo del cambio se
acelera y la complejidad empresarial aumenta.
15
Guía de implementación del
cubo COSO ERM 2004
16
12/12/2024
03 Guía de implementación del cubo COSO ERM 2004
El cubo COSO ERM se publicó en 2004.
Establece que, para que la ERM sea
exitosa, una organización necesita
implementar los ocho componentes que
se muestran en el frente del cubo en
relación con cada uno de los cuatro
riesgos indicados en la parte superior, y
en todas las partes de la organización.
En adelante se incluye una descripción
del cubo COSO ERM 2004 (sigue en
vigencia) por que brinda antecedentes
para entender el marco de 2017.
17
03 Guía de implementación del cubo COSO ERM 2004 (Cont.)
1. Ambiente (entorno) interno
El entorno interno establece el tono de la organización e influye en la actitud
hacia la gestión de riesgos, la propensión al riesgo y los valores éticos. La guía
considera el impacto del entorno competitivo, la regulación y las partes
interesadas externas en la propensión al riesgo y la cultura.
2. Fijación de objetivos
El Directorio debe fijar objetivos que respalden la misión de la organización y que
sean coherentes con su propensión al riesgo. Si el directorio va a fijar objetivos de
manera eficaz, debe ser consciente de los riesgos que podrían generarse si se
persiguen objetivos diferentes.
18
12/12/2024
03 Guía de implementación del cubo COSO ERM 2004 (Cont.)
3. Identificación de eventos
La organización debe identificar los eventos internos y externos que afectan el
logro de sus objetivos. Eventos que tienen un impacto negativo representan
riesgos y eventos que tienen un impacto positivo representan oportunidades.
4. Evaluación de riesgos
La probabilidad y el impacto de los riesgos se evalúan como base para determinar
cómo gestionarlos. Además de mapear la probabilidad y el impacto de los riesgos
individuales, la Gerencia también debe considerar cómo se interrelacionan.
19
03 Guía de implementación del cubo COSO ERM 2004 (Cont.)
5. Respuesta al riesgo
La gerencia selecciona las acciones apropiadas para alinear los riesgos con la
propensión y la tolerancia al riesgo. Esta etapa requiere adoptar una de las cuatro
respuestas principales: tratar, tolerar, transferir o terminar. Es importante adoptar
una visión de portfolio de riesgos y no tratar los riesgos de forma aislada.
6. Actividades de control
Las políticas y los procedimientos deben funcionar para garantizar que las
respuestas a los riesgos sean eficaces. Una vez diseñados, los controles
establecidos deben funcionar correctamente.
20
12/12/2024
03 Guía de implementación del cubo COSO ERM 2004 (Cont.)
7. Información y comunicación
Los sistemas de información deben garantizar que los datos se identifiquen,
capturen y comuniquen en un formato y un plazo que permitan a la gerencia y al
personal llevar a cabo sus responsabilidades. La información proporcionada a la
gerencia debe ser relevante y de calidad.
8. Seguimiento
El sistema de gestión debe ser monitoreado y modificado si es necesario. Existe
una distinción entre la revisión regular (seguimiento continuo) y la revisión
periódica (evaluación separada). La Gerencia debe hacer énfasis en la
importancia de la retroalimentación y la acción.
21
03 Guía de implementación del cubo COSO ERM 2004 (Cont.)
El enfoque adoptado por el cubo COSO ERM sugiere que la ERM no es
estrictamente un conjunto secuencial de actividades, donde un componente
afecta solo al siguiente. Se trata de un proceso iterativo y multidireccional en el
que casi cualquier componente influye en todos los demás.
COSO establece que la adopción de la guía ERM de 2017 (Integración de la
estrategia con el desempeño) no es obligatoria, la Dirección de las organizaciones
puede seguir utilizando el cubo ERM de COSO.
22
12/12/2024
Guía para el marco
COSO 2017
23
04 Guia para el marco COSO 2017
COSO publicó una versión actualizada en 2017 titulada ERM - Integración de la
estrategia y el desempeño.
COSO publicó esta orientación con el fin de conectar más claramente la ERM con
una multitud de expectativas de las partes interesadas; posicionar el riesgo en el
contexto del desempeño, en lugar de como un ejercicio aislado; permitir a las
organizaciones anticipar mejor el riesgo, no simplemente el potencial de crisis; y
proporcionar una comprensión de que el cambio crea oportunidades.
24
12/12/2024
04 Guia para el marco COSO 2017 (Cont.)
La base de la orientación COSO de 2017 es que la ERM debe estar integrada en
las actividades de una organización, incluida la misión, la visión y los valores
fundamentales.
Al desarrollar la estrategia, los objetivos comerciales y de desempeño, una
organización debe considerar las implicaciones de la estrategia seleccionada; los
riesgos para la estrategia y el desempeño; y la posibilidad de que la estrategia no
se alinee con los valores fundamentales.
25
04 Guia para el marco COSO 2017 (Cont.)
La posibilidad de que la estrategia no se alinee con la misión, la visión y los
valores fundamentales es central para la selección de la estrategia.
Cada organización tiene una misión, una visión y unos valores fundamentales que
definen lo que intenta lograr y cómo quiere llevar adelante su negocio. La misión,
la visión y los valores fundamentales son los más importantes a la hora de
gestionar el riesgo y de mantener la resiliencia durante los períodos de cambio.
Además, existen implicancias para la estrategia elegida, ya que cada estrategia
alternativa tiene su propio perfil de riesgo. El Consejo Directivo debe determinar
si la estrategia es compatible con el apetito de riesgo y cómo influirá en los
objetivos y en la asignación eficiente de recursos.
26
12/12/2024
04 Guia para el marco COSO 2017 (Cont.)
El marco COSO ERM de 2017 diferencia claramente entre ERM y control interno y
mejora las referencias al apetito de riesgo y la tolerancia al riesgo. Mejora la
definición de estrategia, mejora la alineación entre el rendimiento y vincula de
forma más explícita la ERM con la toma de decisiones.
Se hace mayor hincapié en la relación entre el riesgo y el valor y también en los
beneficios de la integración de la ERM. Por último, el marco resalta el papel de la
cultura en el logro de una ERM exitosa.
27
04 Guia para el marco COSO 2017 (Cont.)
COSO sugiere que, a largo plazo, la ERM también puede mejorar la resiliencia de
la empresa (la capacidad de anticipar y responder al cambio).
Ayuda a las organizaciones a identificar factores que representan no solo riesgo,
sino también cambio, y cómo ese cambio podría afectar el desempeño y requerir
un cambio en la estrategia.
Todas las organizaciones necesitan
establecer una estrategia y ajustarla
periódicamente, manteniéndose al
tanto de las oportunidades cambiantes
para crear valor y al tanto de los desafíos que surgen en la búsqueda de ese valor.
28
12/12/2024
04 Guia para el marco COSO 2017 (Cont.)
1. Gobierno y cultura: el gobierno corporativo marca el tono de la organización y
establece las responsabilidades de supervisión de la gestión de riesgos
empresariales. La cultura se relaciona con los valores éticos, los comportamientos
deseados y la comprensión del riesgo.
29
04 Guia para el marco COSO 2017 (Cont.)
2. Estrategia y establecimiento de objetivos: la gestión de riesgos empresariales,
la estrategia y el establecimiento de objetivos trabajan juntos en el proceso de
planificación estratégica. El apetito de riesgo debe estar alineado con la estrategia
y los objetivos empresariales para implementar la estrategia con éxito.
30
12/12/2024
04 Guia para el marco COSO 2017 (Cont.)
3. Desempeño: los riesgos que pueden afectar el logro de la estrategia y los
objetivos empresariales deben identificarse y evaluarse, y los riesgos deben
priorizarse por gravedad/impacto en el contexto del apetito de riesgo, de modo
que se puedan seleccionar las respuestas al riesgo.
31
04 Guia para el marco COSO 2017 (Cont.)
4. Revisión y evaluación: al revisar el rendimiento de la organización, una
organización puede considerar qué tan bien están funcionando los componentes
de la gestión de riesgos empresariales a lo largo del tiempo y después de un
cambio sustancial, y qué ajustes son necesarios.
32
12/12/2024
04 Guia para el marco COSO 2017 (Cont.)
5. Información, comunicación e informes: la gestión de riesgos empresariales
requiere un proceso continuo para obtener y compartir información necesaria,
tanto de fuentes internas como externas, que fluye hacia arriba, hacia abajo y a
través de la organización.
33
04 Guia para el marco COSO 2017 (Cont.)
La optimización de la estrategia y el desempeño al integrar la gestión empresarial
de riesgos en toda la organización
produce los siguientes beneficios:
• identificar nuevas oportunidades;
• identificar y gestionar el riesgo en toda la organización para mantener y
mejorar el desempeño;
• aumentar los resultados positivos y reducir las sorpresas negativas;
• reducir la variabilidad del desempeño y minimizar las interrupciones;
• mejorar la implementación de recursos y optimizar la asignación de recursos; y
• mejorar la resiliencia de la empresa, no solo para sobrevivir sino también para
evolucionar y prosperar.
34
12/12/2024
Relevancia de los
marcos COSO para los
profesionales de riesgos
35
05 Relevancia de los marcos COSO para los profesionales de riesgos
La implementación del enfoque COSO, tanto el cubo COSO ERM como el marco
COSO - Integración de la estrategia y el desempeño, presenta desafíos. La
implementación exitosa de actividades de ERM es un proceso continuo que
implica trabajar en los 10 pasos siguientes de manera continua, los que se
relacionan con los cuatro componentes:
• Planificar
• Implementar
• Medir
• Aprender
36
12/12/2024
05 Relevancia de los marcos COSO para los profesionales de … (Cont.)
Planificar
1. Identificar los beneficios previstos de la iniciativa de ERM y obtener el apoyo
del Directorio
2. Planificar el alcance de la iniciativa de ERM y desarrollar un lenguaje común de
riesgo a través de toda la organización
3. Establecer la estrategia, el marco y las funciones y responsabilidades de ERM
Implementar
4. Adoptar herramientas de evaluación de riesgos adecuadas y un sistema de
clasificación de riesgos acordado
5. Establecer puntos de referencia de riesgo y realizar evaluaciones de riesgo
6. Determinar los niveles de apetito y tolerancia al riesgo y evaluar los controles
existentes
37
05 Relevancia de los marcos COSO para los profesionales de … (Cont.)
Medir
7. Evaluar la eficacia de los controles existentes e introducir mejoras
8. Incorporar una cultura consciente del riesgo y alinear la gestión de riesgos con
otras actividades de la organización
Aprender
9. Monitorear y revisar los indicadores de desempeño de riesgo para medir la
contribución de ERM
10. Informar sobre el desempeño de riesgo de acuerdo con las obligaciones y
monitorear la mejora
38
12/12/2024
05 Relevancia de los marcos COSO para los profesionales de … (Cont.)
Muchas organizaciones se centran en identificar los riesgos para la ejecución de
la estrategia. Sin embargo, COSO afirma que los “riesgos para la estrategia” no
son la única dimensión de riesgo a considerar.
Existe la “posibilidad de que la estrategia no se alinee” con la misión, la visión y
los valores fundamentales. Una estrategia no alineada incrementa la posibilidad
de que, incluso si se ejecuta con éxito, la organización no pueda hacer realidad su
misión y visión.
Este enfoque de “cuestionar la estrategia seleccionada” es una de las fortalezas
del marco COSO 2017.
39
05 Relevancia de los marcos COSO para los profesionales de … (Cont.)
También deben considerarse las “implicaciones de la estrategia seleccionada”.
COSO afirma que: “el Directorio y la Gerencia deben considerar cómo la estrategia
afectará el apetito de riesgo y cómo ayudará a impulsar a la organización a
establecer objetivos y, en última instancia, asignar recursos de manera eficiente”.
Las siguientes características de los marcos COSO que deberán abordarse a
medida que se implementen son:
1. Los marcos COSO se enfocan más en el entorno interno, en lugar de considerar
la influencia del entorno empresarial, las condiciones regulatorias y las partes
interesadas externas.
40
12/12/2024
05 Relevancia de los marcos COSO para los profesionales de … (Cont.)
2. No se tienen en cuenta las expectativas de las partes interesadas, ya que
muchos de los riesgos que enfrentan las organizaciones son resultado de la
incompatibilidad entre los objetivos de las partes interesadas y los de la
organización.
3. Los riesgos de la gestión empresarial de riesgos de COSO se relacionan con las
pérdidas, principalmente; y la respuesta al riesgo se relaciona con la reducción de
la probabilidad y la gravedad de las pérdidas.
4. Los documentos COSO no diferencian claramente los componentes de Alcance
y Diseño y los componentes de Control y Desarrollo.
41
Componentes del
marco COSO 2017
42
12/12/2024
06 Componentes del
marco COSO 2017
I. GOBERNANZA Y
CULTURA de riesgos
Gobernanza marca la pauta y refuerza la importancia de la supervisión de la
gestión de riesgos empresariales. Cultura se refleja en la toma de decisiones e
incluye valores éticos y un comportamiento empresarial responsable. Ambas son
necesarias para una gestión eficaz de riesgos empresariales. Los principios son:
1. Ejerce la supervisión de riesgos por parte del directorio
2. Establece estructuras operativas
3. Define la cultura deseada
4. Demuestra compromiso con los valores fundamentales
5. Atrae, desarrolla y retiene a personas capaces
43
06 Componentes del
marco COSO 2017 (Cont.)
I. GOBERNANZA Y
CULTURA de riesgos (Cont.)
1. Ejerce la supervisión de riesgos por parte del directorio: Gobernanza y Cultura
de riesgos inician desde arriba con la influencia y la supervisión del Directorio. Los
miembros deben rendir cuentas y ser responsables de la supervisión de riesgos y
poseer las habilidades, la experiencia y el conocimiento empresarial necesarios.
2. Establece estructuras operativas: la organización ejecuta la estrategia y las
operaciones diarias para lograr los objetivos empresariales. La forma en que se
administra y supervisa el modelo operativo puede introducir riesgos o
complejidades nuevas y diferentes.
44
12/12/2024
06 Componentes del
marco COSO 2017 (Cont.)
I. GOBERNANZA Y
CULTURA de riesgos (Cont.)
3. Define la cultura deseada: COSO enmarca los comportamientos deseados en
el contexto de la cultura, los valores fundamentales y las actitudes hacia el riesgo.
Ya sea que una organización se considere adversa al riesgo, neutral o agresiva
frente al riesgo, debe tener una cultura de “consciencia del riesgo”.
4. Demuestra compromiso con los valores fundamentales: la cultura y el tono en
a nivel ejecutivo se definen por el estilo operativo y la conducta personal de la
Gerencia y el Directorio y deben promoverse profundamente en la organización.
45
06 Componentes del
marco COSO 2017 (Cont.)
I. GOBERNANZA Y
CULTURA de riesgos (Cont.)
5. Atrae, desarrolla y retiene a individuos capaces: la gerencia debe definir el
conocimiento, las habilidades y la experiencia necesarios para ejecutar la
estrategia; establecer objetivos de desempeño apropiados; atraer, desarrollar y
retener al personal y socios estratégicos adecuados; y organizar la sucesión.
46
12/12/2024
06 Componentes del
marco COSO 2017 (Cont.)
II. ESTRATEGIA Y ESTABLECIMIENTO
DE OBJETIVOS
El marco COSO actualizado hace énfasis sobre la estrategia y la integración de la
ERM con la estrategia al afirmar que todos los aspectos e implicaciones de la
estrategia deben considerarse al establecer la estrategia. Los cuatro principios son:
6. Analiza el contexto empresarial
7. Define el apetito de riesgo
8. Evalúa estrategias alternativas
9. Formula objetivos empresariales
47
06 Componentes del
marco COSO 2017 (Cont.)
II. ESTRATEGIA Y ESTABLECIMIENTO
DE OBJETIVOS (Cont.)
6. Analiza el contexto empresarial: el marco actualizado considera el contexto
empresarial y el papel de las partes interesadas internas y externas. La gerencia
debe considerar el riesgo de los cambios en el contexto empresarial y adaptarse
en consecuencia al ejecutar la estrategia.
7. Define el apetito de riesgo: la organización define el apetito de riesgo en el
contexto de la creación, preservación y realización de valor. La declaración del
apetito de riesgo se realiza al establecer la estrategia, la comunica la gerencia, la
adopta el Directorio y se integra en toda la organización.
48
12/12/2024
06 Componentes del
marco COSO 2017 (Cont.)
II. ESTRATEGIA Y ESTABLECIMIENTO
DE OBJETIVOS (Cont.)
8. Evalúa estrategias alternativas: las estrategias alternativas se basan en
diferentes supuestos, y esos supuestos pueden ser sensibles al cambio. La
organización evalúa las opciones estratégicas y establece su estrategia para
mejorar el valor, considerando el riesgo resultante de la estrategia elegida.
9. Formula objetivos empresariales: la gerencia establece objetivos que se alinean
con la estrategia y la respaldan en varios niveles de la empresa. Estos objetivos
deben considerar y estar alineados con el apetito de riesgo.
49
06 Componentes del
marco COSO 2017 (Cont.)
III. DESEMPEÑO
Se deben identificar y evaluar los riesgos que podrían afectar el logro de la
estrategia y los objetivos. Estos riesgos deben priorizarse en términos de gravedad
en el contexto del apetito de riesgo. Las respuestas al riesgo se deben seleccionar
para formar una visión de portfolio del riesgo. Los 5 principios son:
10. Identifica el riesgo
11. Evalúa la gravedad del riesgo
12. Prioriza el riesgo
13. Implementa las respuestas al riesgo
14. Desarrolla una visión de cartera
50
12/12/2024
06 Componentes del
marco COSO 2017 (Cont.)
III. DESEMPEÑO (Cont.)
10. Identifica el riesgo: la organización identifica los riesgos nuevos y emergentes,
así como los cambios en los riesgos conocidos para la ejecución de su estrategia. El
proceso de identificación debe considerar los riesgos que surgen de cambios en el
contexto empresarial y los riesgos que existen actualmente pero no son conocidos.
11. Evalúa la gravedad del riesgo: según la gravedad prevista del riesgo, COSO
sugiere el uso de enfoques cualitativos y cuantitativos en los procesos de
evaluación. El análisis de escenarios puede ser adecuado para evaluar los riesgos
que podrían tener un impacto extremo.
51
06 Componentes del
marco COSO 2017 (Cont.)
III. DESEMPEÑO (Cont.)
12. Prioriza los riesgos: la organización prioriza los riesgos como base para
seleccionar respuestas a los mismos utilizando criterios adecuados. Los criterios
de riesgo pueden incluir adaptabilidad, complejidad, velocidad de ocurrencia,
persistencia y recuperación, así como una variación aceptable en el desempeño.
13. Implementa respuestas a los riesgos: las respuestas pueden tolerar/aceptar,
tratar/reducir, transferir/compartir y terminar/evitar el riesgo, asi como explotar
este. Al seleccionar las respuestas, la Gerencia considera factores como contexto
empresarial, los costos y beneficios, la gravedad del riesgo y la tolerancia al riesgo.
52
12/12/2024
06 Componentes del
marco COSO 2017 (Cont.)
III. DESEMPEÑO (Cont.)
14. Desarrolla una visión de portfolio: la visión de cartera/portfolio es una visión
integrada de los riesgos que enfrenta la organización en relación con los objetivos
empresariales, lo que permite a la Gerencia y al Directorio considerar la
naturaleza, probabilidad, tamaño relativo e interdependencias de los riesgos, y
cómo pueden afectar el desempeño.
53
06 Componentes del
marco COSO 2017 (Cont.)
IV. REVISION Y
MODIFICACION
Este componente se enfoca en el monitoreo del desempeño de la gestión de
riesgos. Un monitoreo efectivo proporciona información sobre la relación entre el
riesgo y el desempeño, cómo los riesgos estratégicos afectan el desempeño y los
riesgos emergentes. Los 3 principios son:
15. Evalúa los cambios sustanciales
16. Revisa los riesgos y el desempeño
17. Busca la mejora en la gestión de riesgos empresariales
54
12/12/2024
06 Componentes del
marco COSO 2017 (Cont.)
IV. REVISION Y
MODIFICACION (Cont.)
15. Evalúa los cambios sustanciales: los cambios pueden generar brechas
significativas en el desempeño de los competidores o invalidar suposiciones
críticas que sustentan la estrategia. El monitoreo de los cambios sustanciales está
integrado en los procesos de negocios en el curso normal de gestión empresarial.
16. Revisa los riesgos y el desempeño: las respuestas a los riesgos deben
evaluarse para garantizar que funcionan según lo previsto. La tarea de evaluar las
respuestas a los riesgos generalmente es responsabilidad de los responsables de la
gestionar eficazmente los riesgos identificados y de los revisores.
55
06 Componentes del
marco COSO 2017 (Cont.)
IV. REVISION Y
MODIFICACION (Cont.)
17. Busca la mejora en la gestión de riesgos empresariales: la gestión de riesgos
empresariales debe mejorarse continuamente a través del tiempo. Incluso los
procesos de gestión de riesgos empresariales maduros pueden volverse más
eficientes y efectivos a la hora de aumentar el valor que aportan. La incorporación
de evaluaciones continuas puede identificar sistemáticamente las mejoras.
56
12/12/2024
06 Componentes del
marco COSO 2017 (Cont.)
IV. INFORMACION,
COMUNICACIÓN E
INFORMES
Reconoce la necesidad vital de un proceso continuo para obtener y compartir
información relevante. Esta información para la toma de decisiones debe fluir
hacia arriba, hacia abajo y a través de la organización y proporcionar información a
las partes interesadas clave. Los 3 principios son:
18. Aprovecha los sistemas de información
19. Comunica la información sobre riesgos
20. Informa sobre riesgos, cultura y desempeño
57
06 Componentes del
marco COSO 2017 (Cont.)
IV. INFORMACION,
COMUNICACIÓN E
INFORMES (Cont.)
18. Aprovecha la información y la tecnología: los sistemas de información
proporcionan a la organización los datos y la información necesarios para
respaldar la gestión de riesgos empresariales. Los factores que influyen en la
selección de tecnología incluyen la estrategia, las necesidades del mercado, los
requisitos competitivos y los costos y beneficios asociados.
58
12/12/2024
06 Componentes del
marco COSO 2017 (Cont.)
IV. INFORMACION,
COMUNICACIÓN E
INFORMES (Cont.)
19. Comunica la información sobre riesgos: la organización informa sobre los
riesgos a y en los múltiples niveles de la organización. Las organizaciones utilizan
diferentes canales para comunicar datos e información sobre riesgos a las partes
interesadas internas y externas.
59
06 Componentes del
marco COSO 2017 (Cont.)
IV. INFORMACION,
COMUNICACIÓN E
INFORMES (Cont.)
20. Informa sobre riesgos, cultura y desempeño: los informes sobre riesgos
cubren la información necesaria para respaldar la toma de decisiones y permitir
que el Directorio y otros cumplan con sus responsabilidades de supervisión de
riesgos. Existen muchos tipos diferentes de informes sobre riesgos, cultura y
desempeño, por lo que la organización debe elegir el medio que mas se acomode
a su cultura y forma de trabajo.
60
12/12/2024
Resumen
61
07 Resumen
En general, la norma ISO 31000 proporciona directrices detalladas sobre las
características de planificación, implementación, medición y aprendizaje de un
sistema de gestión de riesgos, pero información menos explícita sobre el
contexto, el liderazgo y las características de apoyo.
ISO 31000 contiene directrices sólidas y de alto nivel para la gestión de riesgos.
Sin embargo, no contiene una lista de verificación paso a paso para implementar
una iniciativa de gestión de riesgos.
62
12/12/2024
Naturaleza de los
sistemas de gestión
63
08 Naturaleza de los sistemas de gestión
Los sistemas de gestión formalizados tienen procesos definidos y documentados
que tienen como principal objetivo gestionar explícitamente los procesos dentro
de una organización. Representan normas auditables desarrolladas para cada
actividad o proceso.
Los sistemas de gestión informales son implícitos y pueden incluir funciones y
responsabilidades, auditorías y gestión del cambio. Por otra parte, organizaciones
de mayor tamaño requieren procesos formalizados, en los que puede utilizarse
normas como la ISO 9001 y la ISO 31000.
64
12/12/2024
08 Naturaleza de los sistemas de gestión (Cont.)
Alcance y diseño de componentes Control y desarrollo de componentes
de sistemas de gestión de sistemas de gestión
65
Contexto de riesgo en
constante cambio
66
12/12/2024
09 Contexto de riesgo en constante cambio
El Foro Económico Mundial (WEF) ha comentado sobre la creciente volatilidad,
incertidumbre, complejidad y ambigüedad del mundo actual. El panorama
competitivo actual se puede definir con una palabra: "disrupción".
Es decir, las ideas de progreso incremental, mejora continua y optimización de
procesos siguen siendo necesarias, pero ya no son suficientes.
Las partes interesadas están más comprometidas, buscando mayor transparencia
y responsabilidad para gestionar el impacto del riesgo, mientras evalúan
críticamente la capacidad de liderazgo para aprovechar las oportunidades.
67
09 Contexto de riesgo en constante cambio (Cont.)
La dirección tiene la responsabilidad general de gestionar los riesgos de la
organización, pero es importante que la alta dirección vaya más allá y mejore la
conversación con los accionistas (o equivalente) y las partes interesadas.
La gestión de riesgos debe utilizarse para obtener una ventaja competitiva.
Mediante una mejor gestión de riesgos, la alta Gerencia y el Directorio
comprenderán mejor cómo la consideración explícita del riesgo puede influir de
forma favorable en la elección e implementación de la estrategia.
68
12/12/2024
09 Contexto de riesgo en constante cambio (Cont.)
La norma ISO 31000 proporciona información importante para los Directorios, de
modo que puedan definir y cumplir con sus responsabilidades de supervisión de
riesgos, incluyendo la gobernanza y la cultura; la estrategia y el establecimiento
de objetivos; el rendimiento; la información, las comunicaciones y la presentación
de informes; y la revisión y ajuste de prácticas para mejora del rendimiento.
Existe el peligro de que al implementar la norma ISO 31000 el resultado del
proceso de gestión de riesgos forme un flujo de información de gestión que esté
separado del resto de la información necesaria para gestionar con éxito la
organización. Es importante que las actividades de los gestores de riesgos estén
alineadas con el modelo de negocio actual y la estrategia para el futuro.
69
Estructura y enfoque de
la norma ISO 31000
70
12/12/2024
10 Estructura y enfoque de la norma ISO 31000
La norma ISO 31000 se publicó originalmente en 2009. La norma ISO 31000
actualizada en 2018 mantiene el objetivo general: integrar la gestión del riesgo en
un sistema de gestión estratégico y operativo. La versión de 2018 es muy similar a
la versión 2009, excepto por los siguientes cambios en las directrices:
• Revisión de los principios de la gestión del riesgo (criterios clave para una
gestión del riesgo exitosa);
• Énfasis en la importancia del liderazgo de la alta dirección y la integración de la
gestión del riesgo;
• Énfasis en la naturaleza iterativa de la gestión del riesgo (nuevos conocimientos
y análisis conducen a la revisión de los procesos, las acciones y los controles; y
• Simplifica el contenido con un mayor enfoque en mantener un modelo de
sistemas abiertos para adaptarse a múltiples necesidades y contextos.
71
10 Estructura y enfoque de la norma ISO 31000 (Cont.)
ISO 31000:2018 Gestión de riesgos – Directrices
“Se ha eliminado gran parte del lenguaje complicado, por lo que el texto es más
breve y preciso. El nuevo borrador es más breve, pero gana en claridad y precisión
y es mucho más fácil de leer. Incluye mejoras, como la importancia de los factores
humanos y culturales para lograr los objetivos de una organización y un énfasis en
la incorporación de la gestión de riesgos en el proceso de toma de decisiones”.
Extracto editado del sitio web de ISO, [Link]
72
12/12/2024
10 Estructura y enfoque de la norma ISO 31000 (Cont.)
Similar a todas las normas y guias ISO, la primera sección define términos clave. Se
modifica la definición de riesgo a “el efecto de incertidumbre sobre los objetivos”.
Ademas establece que el riesgo suele expresarse en términos de fuentes de
riesgo, eventos potenciales, sus consecuencias y su probabilidad.
La nueva versión de ISO 31000 (2018) es más breve y presenta una descripción
general de alto nivel de la gestión de riesgos y de cómo se puede implementar una
iniciativa de gestión de riesgos.
73
10 Estructura y
enfoque de la
norma ISO 31000
(Cont.)
Principios,
Estructura y el
Proceso de
Gestión de
Riesgos de ISO
31000 (2018),
diagrama
adjunto:
74
12/12/2024
10 Estructura y enfoque de la norma ISO 31000 (Cont.)
La norma ISO 31000 establece que las directrices deben ser utilizadas por las
personas que crean y protegen el valor en las organizaciones mediante la gestión
de riesgos, la toma de decisiones, el establecimiento y logro de objetivos y la
mejora del rendimiento. Son aplicables a organizaciones de todo tipo y tamaño y
son pertinentes para todos los factores e influencias externos e internos.
75
Orientación proporcionada en
ISO 31000 – PRINCIPIOS
76
12/12/2024
11 Orientación proporcionada en ISO 31000 – PRINCIPIOS
La Norma ISO 31000 establece que el objetivo de la gestión de riesgos es la
creación y protección de valor.
Los ocho PRINCIPIOS establecidos en la norma ISO 31000 proporcionan
orientación sobre las características de una gestión de riesgos eficaz y eficiente,
comunicando su valor y explicando su intención y propósito:
1. El marco y los procesos deben ser “a medida” y proporcionados.
2. Es necesaria la participación adecuada y oportuna de las partes interesadas.
3. Se requiere un enfoque estructurado e integral.
4. La gestión de riesgos es una parte integral de todas las actividades de la
organización.
77
11 Orientación proporcionada en ISO 31000 – PRINCIPIOS (Cont.)
Los ocho PRINCIPIOS… (Cont.)
5. La gestión de riesgos anticipa, detecta, reconoce y responde a los cambios.
6. La gestión de riesgos considera explícitamente cualquier limitación de la
información disponible.
7. Los factores humanos y culturales influyen en todos los aspectos de la gestión
de riesgos.
8. La gestión de riesgos se mejora continuamente mediante el aprendizaje y la
experiencia.
78
12/12/2024
11 Orientación proporcionada en ISO 31000 – PRINCIPIOS (Cont.)
Los primeros 5 principios proporcionan orientación sobre cómo debe diseñarse
una iniciativa de gestión de riesgos, y los principios 6, 7 y 8 se relacionan con el
funcionamiento de la iniciativa de gestión de riesgos.
Estos últimos principios establecen que debe utilizarse la mejor información
disponible; deben tenerse en cuenta los factores humanos y culturales; y las
disposiciones de gestión de riesgos deben garantizar la mejora continua.
79
11 Orientación proporcionada en ISO 31000 – PRINCIPIOS (Cont.)
Principios de la gestión de riesgos
Principio Descripción
Proporcional Las actividades de gestión de riesgos deben ser proporcionales al nivel
de riesgo que enfrenta la organización.
Alineado Las actividades de gestión de riesgos deben estar alineadas con las
demás actividades de la organización.
Integral Para que sea totalmente eficaz, el enfoque de gestión de riesgos debe
ser integral.
Integrado Las actividades de gestión de riesgos deben estar integradas en la
organización.
Dinámico Las actividades de gestión de riesgos deben ser dinámicas y responder a
los riesgos emergentes y cambiantes.
80
12/12/2024
Orientación proporcionada en
ISO 31000 – MARCO DE
REFERENCIA
81
12 Orientación proporcionada en ISO 31000 – MARCO DE REFERENCIA
Los PRINCIPIOS de la gestión de riesgos y el MARCO DE REFERENCIA están
estrechamente relacionados.
Por ejemplo, uno de los principios es que la gestión de riesgos debe estar
integrada y uno de los componentes del marco de referencia es la integración.
El principio describe lo que se debe lograr y el marco proporciona información
sobre cómo lograr la integración requerida.
82
12/12/2024
12 Orientación proporcionada en ISO 31000 – MARCO DE REFERENCIA
Las directrices de la ISO 31000 se centran en el liderazgo y el compromiso.
La eficacia de la gestión de riesgos dependerá de su integración en todos los
aspectos de la organización, incluida la toma de decisiones.
Los componentes restantes del marco son el diseño, la implementación, la
evaluación y la mejora.
Este enfoque se representa a menudo en la literatura de gestión como planificar-
hacer-verificar-actuar.
83
12 Orientación proporcionada en ISO 31000 – MARCO DE REFERENCIA
El marco debe respaldar las actividades de gestión de riesgos en una
organización. Para ISO 31000, esto se suele denominar la arquitectura de riesgos,
la estrategia y los protocolos de la organización.
La definición de los criterios de riesgo implica especificar la cantidad y el tipo de
riesgo que la organización puede o no asumir, en relación con los objetivos. Esto
suele denominarse “apetito al riesgo” de la organización.
84
12/12/2024
12 Orientación proporcionada en ISO 31000 – MARCO DE REFERENCIA
Marco de referencia de la gestión de riesgos
Marco… Descripción
Arquitectura • Estructura del comité de riesgos y términos de referencia
de la gestión • Funciones y responsabilidades
de riesgos • Requisitos de informes internos
• Controles de informes externos
• Disposiciones de garantía de la gestión de riesgos
Estrategia de • Filosofía de la gestión de riesgos
gestión de • Disposiciones para la incorporación de la gestión de riesgos
riesgos • Apetito al riesgo y actitud ante el riesgo
• Pruebas de referencia para determinar la importancia
• Declaraciones/políticas de riesgo específicas
• Técnicas de evaluación de riesgos
• Prioridades de riesgo para el año en curso
85
12 Orientación proporcionada en ISO 31000 – MARCO DE REFERENCIA
Marco de referencia de la gestión de riesgos (Cont.)
Marco… Descripción
Protocolos de • Herramientas y técnicas
gestión de • Sistema de clasificación de riesgos
riesgos • Procedimientos de evaluación de riesgos
• Normas y procedimientos de control de riesgos
• Respuesta a incidentes, problemas y eventos
• Documentación y mantenimiento de registros
• Formación y comunicaciones
• Procedimientos y protocolos de auditoría
• Informes/divulgaciones/certificación
86
12/12/2024
Orientación proporcionada en
ISO 31000 – PROCESO
87
13 Orientación proporcionada en la norma ISO 31000 – PROCESO
Esta sección de la norma ISO 31000 incluye orientación sobre
(1) alcance, contexto y criterios;
(2) comunicación y consulta;
(3) seguimiento y revisión; y
(4) registro e informes.
Estas cuatro actividades están más estrechamente alineadas con el marco (que se
describe a menudo como la arquitectura, la estrategia y los protocolos de riesgo
de la organización).
88
12/12/2024
13 Orientación proporcionada en la norma ISO 31000 – PROCESO
La actitud y el apetito de riesgo de la organización, respaldados por los criterios
de riesgo para los diferentes tipos de riesgos, ayudan a definir el contexto de
gestión de riesgos de la organización.
La actitud y el apetito de riesgo también proporcionan las bases para realizar
evaluaciones de riesgos y registrar los resultados en el registro de riesgos.
La naturaleza y el alcance de la comunicación de la información contenida en el
registro (log) de riesgos, a lo largo de la arquitectura de riesgos de la
organización, ayudan a definir el contexto de gestión de riesgos.
89
13 Orientación proporcionada en la norma ISO 31000 – PROCESO
El contexto de gestión de riesgos es parte del contexto interno de una
organización (actividades que lleva a cabo, la gama de habilidades y capacidades
disponibles dentro de la organización y cómo está estructurada). Tambien, las
partes interesadas internas y sus expectativas son parte del contexto interno.
El contexto interno se refiere a la cultura de la organización, los recursos
disponibles, la recepción de resultados del proceso de gestión de riesgos y la
garantía de que estos influyan en los comportamientos que respaldan y
proporcionan gobernanza del riesgo y la gestión de riesgos.
Se refiere a los objetivos, la capacidad y las habilidades de la organización, así
como a los procesos centrales que están en operación.
90
12/12/2024
13 Orientación proporcionada en la norma ISO 31000 – PROCESO
El proceso de gestión de riesgos en ISO 31000 (2018) se presenta como un
conjunto de pasos iterativos que se llevan a cabo de manera coordinada, pero no
necesariamente en una secuencia estricta.
En el centro del proceso de gestión de riesgos se encuentran las actividades de
evaluación de riesgos y tratamiento de riesgos.
La evaluación de riesgos tiene tres etapas: identificación de riesgos, análisis de
riesgos y evaluación de riesgos. El análisis se hace en términos de probabilidad e
impacto y, por último, y respecto a los criterios de riesgo establecidos (apetito al
riesgo) para determinar si se requieren controles adicionales.
91
13 Orientación proporcionada en la norma ISO 31000 – PROCESO
El tratamiento del riesgo es vital en el proceso de gestión del riesgo, según se
establece en la norma ISO 31000, implica equilibrar los beneficios potenciales de
introducir más tratamientos del riesgo (controles) frente a los costos, esfuerzos o
desventajas asociados; incluyendo el calendario y las responsabilidades para la
implementación.
92
12/12/2024
Relevancia de la ISO 31000
para los profesionales de
gestión de riesgos
93
14 Relevancia para los profesionales de gestión de riesgos
La guía de la ISO 31000 se presenta en forma narrativa como una lista de
principios, marco de referencia y proceso.
Las 10 actividades que se describen en adelante se relacionan con los cuatro
componentes (1) Planificar; (2) Implementar; (3) Medir; y (4) Aprender.
La implementación exitosa de una iniciativa de gestión de riesgos es un proceso
continuo que implica trabajar de manera continua en las 10 actividades.
94
12/12/2024
14 Relevancia para los profesionales de gestión de riesgos (Cont.)
Planificar Implementar
1. Identificar los beneficios previstos 4. Adoptar herramientas adecuadas de
de la iniciativa de gestión de riesgos y evaluación de riesgos y un sistema de
obtener el apoyo de la junta directiva clasificación de riesgos acordado
2. Planificar el alcance de la iniciativa 5. Establecer puntos de referencia de
de gestión de riesgos y desarrollar un riesgo (criterios de riesgo) y realizar
lenguaje común de riesgo evaluaciones de riesgo
3. Establecer la estrategia, el marco y 6. Determinar los niveles de tolerancia
las funciones y responsabilidades de y apetito de riesgo y evaluar los
gestión de riesgos controles existentes
95
14 Relevancia para los profesionales de gestión de riesgos (Cont.)
Medir Aprender
7. Evaluar la eficacia de los controles 9. Monitorear y revisar los indicadores
existentes e introducir mejoras de desempeño de riesgo para medir la
8. Incorporar una cultura consciente contribución de la gestión de riesgos
del riesgo y alinear la gestión de 10. Informar sobre el desempeño de
riesgos con otras actividades de la riesgo de acuerdo con las obligaciones
organización y monitorear las mejoras
96
12/12/2024
14 Relevancia para los profesionales de gestión de riesgos (Cont.)
Aunque ISO 31000 cubre el alcance completo de los requisitos para un sistema de
gestión, es responsabilidad de la organización convertir esos requisitos en una
lista de verificación y un plan de acción.
La norma ISO 31000 contiene mucha información útil para los profesionales de
riesgos que brindan apoyo a sus empleadores y/o clientes en la implementación
de una iniciativa de gestión de riesgos. La combinación de principios, marco
(estructura) y proceso proporciona una visión de alto nivel, pero integral, de los
componentes necesarios para implementar la gestión de riesgos.
97
Componentes de la norma
ISO 31000:2018
98
12/12/2024
15 Componentes de la norma ISO 31000:2018
1. PRINCIPIOS
El objetivo de la gestión de riesgos es la creación y protección de valor.
Mejora el desempeño, fomenta la innovación y apoya el logro de objetivos.
Los principios incluyen el requisito de que la iniciativa de gestión de riesgos sea
(1) personalizada; (2) inclusiva; (3) estructurada y completa; (4) integrada; y (5)
dinámica.
99
15 Componentes de la norma ISO 31000:2018
2. MARCO
El objetivo del marco de gestión de riesgos es ayudar a integrar la gestión de
riesgos en todas las actividades y funciones.
La eficacia dependerá de la integración en la gobernanza y en las demás
actividades de la organización, incluida la toma de decisiones.
100
12/12/2024
15 Componentes de la norma ISO 31000:2018
2. MARCO (Cont.)
1. Liderazgo y compromiso
• alinear la gestión de riesgos con la estrategia, los objetivos y la cultura de la
organización;
• emitir una declaración o política que establezca un enfoque, plan o curso de
acción de gestión de riesgos;
• poner a disposición los recursos necesarios para gestionar el riesgo; y
• establecer la cantidad y el tipo de riesgo que se puede o no asumir (apetito al
riesgo).
101
15 Componentes de la norma ISO 31000:2018
2. MARCO (Cont.)
2. Integración
• establecer las responsabilidades (accountability) de la dirección y la supervisión
de los roles (funciones) y responsabilidades; y
• garantizar que la gestión de riesgos forme parte de todos los aspectos de la
organización y no esté separada de ellos.
102
12/12/2024
15 Componentes de la norma ISO 31000:2018
2. MARCO (Cont.)
3. Diseño
• comprender la organización y su contexto interno y externo;
• articular el compromiso de gestión de riesgos y asignar recursos; y
• establecer mecanismos de comunicación y consulta.
103
15 Componentes de la norma ISO 31000:2018
2. MARCO (Cont.)
4. Implementación
• desarrollar un plan de implementación adecuado que incluya el cronograma
(plazos de ejecución);
• identificar dónde, cuándo y cómo se toman los diferentes tipos de decisiones, y
quién lo hace; y
• modificar el proceso de “toma de decisiones” cuando sea necesario.
104
12/12/2024
15 Componentes de la norma ISO 31000:2018
2. MARCO (Cont.)
5. Evaluación
• medir el desempeño del marco en relación con su propósito, implementación y
comportamientos; y
• determinar si el marco sigue siendo adecuado para respaldar el logro de los
objetivos.
105
15 Componentes de la norma ISO 31000:2018
2. MARCO (Cont.)
6. Mejora
• monitorear y adaptar continuamente el marco para abordar los cambios
externos e internos;
• adoptar medidas para mejorar el valor de la gestión de riesgos; y
• mejorar la idoneidad, la adecuación y la eficacia del marco de gestión de
riesgos.
106
12/12/2024
15 Componentes de la norma ISO 31000:2018
3. PROCESO
El proceso de gestión de riesgos implica la aplicación sistemática de políticas,
procedimientos y prácticas a las actividades de comunicación y consulta,
establecimiento del contexto y evaluación, tratamiento, seguimiento, revisión,
registro y presentación de informes sobre los riesgos.
107
15 Componentes de la norma ISO 31000:2018
3. PROCESO (Cont.)
1. Comunicación y consulta
• reunir a diferentes áreas de especialización para cada paso del proceso de
gestión de riesgos;
• garantizar que se tengan en cuenta diferentes puntos de vista al definir los
criterios de riesgo y evaluar los riesgos;
• proporcionar información suficiente para facilitar la supervisión de los riesgos y
la toma de decisiones; y
• generar un sentido de inclusión y propiedad entre los afectados por el riesgo.
108
12/12/2024
15 Componentes de la norma ISO 31000:2018
3. PROCESO (Cont.)
2. Alcance, contexto y criterios
• definir el propósito y el alcance de las actividades de gestión de riesgos;
• identificar el contexto externo e interno de la organización;
• definir los criterios de riesgo especificando la cantidad y el tipo de riesgo
aceptables; y
• definir los criterios para evaluar la importancia del riesgo y respaldar la toma de
decisiones.
109
15 Componentes de la norma ISO 31000:2018
3. PROCESO (Cont.)
3. Evaluación de riesgos
• identificación de riesgos para encontrar, reconocer y describir los riesgos que
podrían ayudar o impedir el logro de los objetivos y la variedad de
consecuencias tangibles o intangibles;
• análisis de riesgos de la naturaleza y características del riesgo, incluyendo el
nivel de riesgo, fuentes de riesgo, consecuencias, probabilidad, eventos,
escenarios, controles y su efectividad; y
• evaluación de riesgos para apoyar decisiones comparando los resultados del
análisis de riesgos con los criterios de riesgo establecidos para determinar la
importancia del riesgo.
110
12/12/2024
15 Componentes de la norma ISO 31000:2018
3. PROCESO (Cont.)
4. Tratamiento de riesgos
• seleccionar la(s) opción(es) de tratamiento de riesgos más apropiada(s); y
• diseñar planes de tratamiento de riesgos especificando cómo se implementarán
las respuestas a los riesgos (opciones de tratamiento).
111
15 Componentes de la norma ISO 31000:2018
3. PROCESO (Cont.)
5. Monitoreo y revisión
• mejorar la calidad y efectividad del diseño, implementación y resultados del
proceso;
• monitorear el proceso de gestión de riesgos y sus resultados, con
responsabilidades claramente definidas;
• planificar, reunir y analizar información, registrar resultados y proporcionar
retroalimentación; y
• incorporar los resultados en actividades de gestión, medición y presentación de
informes del desempeño.
112
12/12/2024
15 Componentes de la norma ISO 31000:2018
3. PROCESO (Cont.)
6. Registro y presentación de informes
• comunicar actividades y resultados de gestión de riesgos en toda la
organización;
• proporcionar información para la toma de decisiones;
• mejorar las actividades de gestión de riesgos; y
• proporcionar información sobre riesgos e interactuar con las partes interesadas.
113
COSO 2017 vs ISO 31000
114
12/12/2024
1.0 ENTORNO INTERNO
115
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
. Entorno interno
1.0
Filosofía de gestión de riesgos ISO 31000, Gestión de
1. La filosofía de gestión de riesgos de la entidad representa las creencias y riesgos: principios y
actitudes compartidas que caracterizan la forma en que la entidad considera directrices, sección 4.2,
el riesgo en todas las actividades. “Mandato y compromiso”.
2. La filosofía de gestión de riesgos de la entidad refleja los valores de la
entidad, influyendo en su cultura y estilo operativo.
3. La filosofía de gestión de riesgos de la entidad afecta la forma en que se
aplican los elementos de ERM, incluyendo la forma en que se identifican los
eventos, los tipos de riesgos aceptados y la forma en que se gestionan.
4. La filosofía de gestión de riesgos de la entidad está bien desarrollada,
entendida y adoptada por el personal de la entidad.
5. La filosofía de gestión de riesgos de la entidad se plasma en declaraciones
de políticas, comunicaciones orales y escritas y toma de decisiones.
6. La dirección refuerza la filosofía no sólo con palabras sino también con
acciones cotidianas.
116
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Integridad y valores éticos
7. La integridad y los valores éticos de la dirección son elementos esenciales
del entorno interno de la entidad, son requisitos previos para un programa
de gestión de riesgos empresariales eficaz y se reflejan en los estándares de
conducta y operaciones de la entidad.
8. Los valores éticos se comunican, acompañados de una orientación
explícita sobre lo que está bien y lo que está mal.
9. La integridad y los valores éticos se comunican a través de un código de
conducta formal.
10. Existen canales de comunicación ascendentes en los que los empleados
se sienten cómodos para aportar información relevante.
11. Se aplican sanciones a los empleados que violan el código, se establecen
mecanismos que fomentan la denuncia de presuntas infracciones por parte
de los empleados y se toman medidas disciplinarias contra los empleados
que deliberadamente no denuncian las infracciones.
12. La integridad y los valores éticos se comunican de forma constante a
través de las acciones de la dirección y de los ejemplos que dan.
117
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Directorio
13. Un Directorio eficaz garantiza que la dirección mantenga un programa de
gestión de riesgos eficaz, supervise el programa y conozca y esté de acuerdo
con el apetito de riesgo de la entidad.
14. El directorio es activo y posee un grado adecuado de experiencia
gerencial, técnica y de otro tipo, junto con la mentalidad necesaria para
desempeñar sus responsabilidades de supervisión.
15. El directorio está preparado para cuestionar y examinar las actividades
de la gerencia, presentar puntos de vista alternativos y actuar frente a las
irregularidades.
16. El directorio tiene al menos una mayoría de directores externos
independientes.
118
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Apetito de riesgo ISO 31000, Gestión de
17. El apetito de riesgo es la cantidad de riesgo que una entidad está riesgos: principios y
dispuesta a aceptar para alcanzar sus objetivos. directrices, sección 2.5 para
18. El apetito de riesgo de la entidad refleja su filosofía de gestión de riesgos la definición de la actitud
e influye en su cultura y estilo operativo. ante el riesgo de ISO. La
19. El apetito de riesgo se tiene en cuenta en el establecimiento de la actitud ante el riesgo
estrategia, y la estrategia se alinea adecuadamente con el apetito de riesgo. también se menciona en la
20. El apetito de riesgo considera tanto los aspectos cualitativos como sección 5.4.4, “Evaluación de
cuantitativos del riesgo. riesgos”.
Compromiso con la competencia ISO 31000, Gestión de
21. La dirección especifica los niveles de competencia para puestos riesgos: principios y
específicos y traduce esos niveles en conocimientos y habilidades directrices, sección 4.3.5,
necesarios, reconociendo que existe una compensación entre competencia y “Recursos”.
costo.
22. La competencia del personal de la entidad refleja los conocimientos y
habilidades necesarios para realizar las tareas asignadas.
119
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Estructura organizacional ISO 31000, Gestión de
23. La estructura organizacional de una entidad proporciona el marco para riesgos: principios y
planificar, ejecutar, controlar y supervisar las actividades y permite una directrices, sección 4.3.1,
gestión empresarial eficaz. “Comprensión de la
24. La estructura organizacional define las áreas clave de responsabilidad y organización y su contexto”, y
rendición de cuentas. sección 5.3.4,
25. La estructura organizacional establece las líneas de información. “Establecimiento del
26. La estructura organizacional se desarrolla teniendo en cuenta el tamaño contexto del proceso de
de la entidad y la naturaleza de sus actividades. gestión de riesgos”.
ISO 31000, Gestión de
Incluido en la definición de gestión empresarial se incluye el proceso de riesgos: principios y
mejoras clave. directrices, sección 4.6,
“Mejora continua del marco”.
120
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Asignación de autoridad y responsabilidad ISO 31000, Gestión de
27. El entorno interno está muy influenciado por el grado en que las riesgos: principios y
personas reconocen que serán responsables. directrices, sección 4.3.3,
28. La asignación de autoridad y responsabilidad establece el grado en que “Rendición de cuentas”.
las personas y los equipos están autorizados y alentados a usar la iniciativa
para abordar cuestiones y resolver problemas, y establece límites a la
autoridad.
29. Las asignaciones establecen relaciones de informes y protocolos de
autorización.
30. Las políticas describen las prácticas comerciales apropiadas, el
conocimiento y la experiencia del personal clave y los recursos asociados.
31. El personal de la entidad comprende los objetivos de la entidad y sabe
cómo sus acciones se interrelacionan y contribuyen al logro de los objetivos.
121
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Estándares de recursos humanos ISO 31000, Gestión de
32. El entorno interno está muy influenciado por los estándares de recursos riesgos: principios y
humanos de la entidad. directrices, sección 4.3.5,
33. Las normas, políticas y procedimientos de recursos humanos abordan la “Recursos”.
contratación, orientación, capacitación, evaluación, asesoramiento,
promoción, compensación y medidas correctivas, impulsando los niveles
esperados de integridad, comportamiento ético y competencia.
34. Estas normas incluyen acciones disciplinarias que transmiten el mensaje
de que no se tolerarán las violaciones del comportamiento esperado.
122
12/12/2024
2.0 ESTABLECIMIENTO DE
OBJETIVOS
123
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
. Establecimiento de objetivos
2.0
Objetivos estratégicos ISO 31000, Gestión de
35. Los objetivos estratégicos de la entidad establecen metas de alto nivel riesgos: principios y
que respaldan y se alinean con su misión/visión. directrices, secciones 4.3.2 y
36. Los objetivos estratégicos reflejan las opciones estratégicas de la 5.3.1–5.3.4, que identifican el
dirección en cuanto a cómo la entidad buscará crear valor para sus partes vínculo entre los objetivos y
interesadas. políticas de una organización
37. La dirección identifica los riesgos asociados con las opciones de y la política y el proceso de
estrategia y considera sus implicaciones. gestión de riesgos.
ISO 31000, Gestión de
riesgos: principios y
directrices, sección 4.3.4,
“Integración en los procesos
organizacionales”.
124
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Objetivos relacionados
38. Los objetivos relacionados respaldan y están alineados con la estrategia
seleccionada, en relación con todas las actividades de la entidad.
39. Cada nivel de objetivos está vinculado a objetivos más específicos que se
transmiten en cascada a través de la organización.
40. Los objetivos deben ser medibles y fácilmente comprensibles para el
personal de todos los niveles.
41. Los objetivos relacionados se alinean con el apetito de riesgo.
Logro de los objetivos
42. Un proceso adecuado para el establecimiento de objetivos es un
elemento crítico de la ERM.
43. La ERM proporciona una seguridad razonable de que se están logrando
los objetivos de presentación de informes de una entidad.
125
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Objetivos seleccionados
44. La administración tiene un proceso que alinea los objetivos estratégicos
con la misión de la entidad y garantiza que los objetivos estratégicos y
relacionados sean coherentes con el apetito de riesgo de la entidad.
Apetito de riesgo ISO 31000, Gestión de
45. El apetito de riesgo de la entidad es un punto de referencia en el riesgos: principios y
establecimiento de la estrategia. La ERM aplicada en el establecimiento de la directrices, sección 2.5, que
estrategia ayuda a la administración a seleccionar una estrategia coherente define el término actitud
con su apetito de riesgo. ante el riesgo.
46. El apetito de riesgo de la entidad guía la asignación de recursos.
47. El apetito de riesgo de la entidad busca alinear la organización, las
personas, los procesos y la infraestructura para facilitar la implementación
exitosa de la estrategia y permitir que una entidad se mantenga dentro de su
apetito de riesgo.
126
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Tolerancias de riesgo La ISO 31000 no menciona la
48. Las tolerancias de riesgo son niveles aceptables de variación en relación tolerancia al riesgo ni la
con el logro de los objetivos. variación.
49. Las tolerancias de riesgo se pueden medir, preferiblemente en las
mismas unidades que los objetivos relacionados.
50. Las tolerancias de riesgo se alinean con el apetito de riesgo.
127
3.0 IDENTIFICACION DE
EVENTOS
128
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
. Identificación de eventos
3.0
Eventos ISO 31000, Gestión de riesgos:
51. La dirección identifica eventos potenciales, internos y externos, que principios y directrices,
afectan la implementación de la estrategia o el logro de los objetivos secciones 5.4.2 y 2.15-2.18 para
(aquellos que pueden tener impactos positivos o negativos). una discusión sobre la
52. Incluso los eventos con una probabilidad relativamente baja de identificación de riesgos.
ocurrencia se consideran si el impacto en el logro de un objetivo
importante es grande. Nota: ISO 31000 incluye la
identificación de riesgos como
un paso inicial dentro de la
evaluación de riesgos.
Factores influyentes ISO 31000, Gestión de riesgos:
53. La dirección reconoce la importancia de comprender los factores principios y directrices, sección
externos e internos y el tipo de eventos que pueden desencadenar. 5.3.1, “Establecimiento del
54. Los eventos se identifican tanto a nivel de entidad como de actividad. contexto”.
129
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Técnicas de identificación de eventos ISO 31000, Gestión de
55. Se utilizan para analizar tanto eventos pasados como eventos futuros riesgos: principios y
potenciales. directrices, sección 5.4.2,
56. La administración selecciona técnicas o una combinación de técnicas “Identificación de riesgos”.
(por ejemplo, entrevistas, talleres y sistemas) que se ajustan a su filosofía de
gestión de riesgos y garantizan que la entidad desarrolle las capacidades Nota: ISO 31000 incluye la
necesarias de identificación de eventos. identificación de riesgos
57. La identificación de eventos es sólida y forma una base para la como un paso inicial dentro
evaluación de riesgos y los elementos de respuesta a los riesgos. de la evaluación de riesgos.
Interdependencias ISO 31000, Gestión de
58. La administración comprende cómo se relacionan los eventos entre sí. riesgos: principios y
directrices, sección 5.4.3,
“Análisis de riesgos”.
130
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Categorías de eventos
59. La categorización de eventos es útil para agregar y comprender la
relación entre los riesgos en toda la empresa. La categorización de eventos
también permite a la administración considerar la integridad de los
esfuerzos de identificación de eventos.
Distinguir riesgos y oportunidades
60. Los eventos con impacto negativo representan riesgos, que la gerencia
evaluará y abordará.
61. Los eventos que representan oportunidades se canalizan hacia la
estrategia de la gerencia o hacia los procesos de establecimiento de
objetivos.
131
4.0 EVALUACION DE RIESGOS
132
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
. Evaluación de riesgos
4.0
Contexto de la evaluación de riesgos ISO 31000, Gestión de
62. La dirección considera tanto los factores internos como los externos que riesgos: principios y
son exclusivos de una entidad en particular. directrices, secciones 5.4.3–
63. La dirección considera tanto los eventos esperados como los 5.4.4, “Análisis de riesgos” y
inesperados; se centra en los riesgos potenciales que tendrán un impacto “Evaluación de riesgos”.
significativo en la entidad.
64. El proceso de evaluación de riesgos debe ser continuo. Nota: La sección 5.4,
“Evaluación de riesgos”,
comienza su guía con un
análisis de la identificación de
riesgos, a la que COSO se
refiere como identificación
de eventos (véase la sección
anterior).
133
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Riesgo inherente y residual ISO 31000, Gestión de
65. La dirección evalúa primero el riesgo inherente, el riesgo que existe en riesgos: principios y
ausencia de cualquier acción de la dirección. directrices, sección 2.27,
66. La dirección también considera el riesgo residual, el riesgo que “Riesgo residual”.
permanece después de que la dirección responde al riesgo.
Estimación de la probabilidad y el impacto ISO 31000, Gestión de
67. Los eventos potenciales se evalúan desde dos perspectivas: probabilidad riesgos: principios y
e impacto (también denominados probabilidad y consecuencia). El proceso directrices, sección 5.4.3,
requiere mucho criterio, pero debe ser racional y cuidadoso. “Análisis de riesgos”.
68. Al evaluar el impacto, la dirección utiliza la misma unidad de medida que
la utilizada para el objetivo, o una unidad congruente.
69. El horizonte temporal utilizado para evaluar los riesgos debe ser
coherente con el horizonte temporal de la estrategia y los objetivos
relacionados (y puede requerir una visión a más largo plazo del riesgo para
garantizar que no se omita ni se ignore un riesgo).
134
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Técnicas de evaluación ISO 31000, Gestión de
70. La dirección utiliza una combinación de técnicas cualitativas y riesgos: principios y
cuantitativas (y puede aprovechar las mismas técnicas utilizadas en la directrices, sección 5.4.3,
identificación de eventos). “Análisis de riesgos”.
71. Las técnicas respaldan el desarrollo de una evaluación compuesta del
riesgo.
Relaciones entre eventos
72. Cuando existe correlación entre eventos, o los eventos se combinan e
interactúan, la dirección los evalúa en conjunto (la categorización de eventos
puede facilitar este proceso).
135
5.0 RESPUESTA AL RIESGO
136
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
. Respuesta al riesgo
5.0
Respuesta al riesgo ISO 31000, Gestión del
73. En respuesta al riesgo, la dirección considera evitarlo, reducirlo, riesgo: principios y
compartirlo y aceptarlo. directrices, sección 5.4.4,
“Evaluación del riesgo”, y
Evaluación de posibles respuestas sección 5.5, “Tratamiento del
74. Las respuestas se evalúan con la intención de lograr un riesgo residual riesgo”.
alineado con las tolerancias de riesgo de la entidad.
75. Al evaluar las respuestas al riesgo, la dirección considera sus efectos
sobre la probabilidad y el impacto.
76. La dirección considera sus costos frente a los beneficios, así como las
nuevas oportunidades.
137
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Respuestas seleccionadas ISO 31000, Gestión de
77. Las respuestas elegidas por la dirección están diseñadas para que la riesgos: principios y
probabilidad y el impacto del riesgo previstos estén dentro de las tolerancias directrices, sección 5.5.2,
de riesgo; este puede ser un proceso iterativo. “Selección de opciones de
78. La dirección considera los riesgos adicionales que podrían resultar de tratamiento de riesgos”.
una respuesta.
79. La dirección considera la necesidad de desarrollar un plan de
implementación para ejecutar una respuesta.
Portafolio
80. La dirección considera el riesgo desde una perspectiva de toda la entidad
o de cartera.
81. La dirección determina si el perfil de riesgo residual de la entidad es
proporcional a su tolerancia al riesgo general (porque, en conjunto, los
riesgos podrían superar la tolerancia al riesgo de la entidad en su conjunto).
138
12/12/2024
6.0 ACTIVIDADES DE CONTROL
139
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
. Actividades de control
6.0
Integración con la respuesta a los riesgos ISO 31000, Gestión de
82. La dirección identifica las actividades de control necesarias para ayudar a riesgos: principios y
garantizar que las respuestas a los riesgos se lleven a cabo de forma directrices, sección 5.5.1,
adecuada y oportuna. “Tratamiento de riesgos”, y
83. La selección o revisión de las actividades de control incluye la sección 5.5.3, “Preparación e
consideración de su relevancia y adecuación a la respuesta a los riesgos y al implementación de planes de
objetivo relacionado. tratamiento de riesgos”.
84. Al seleccionar las actividades de control, la dirección considera cómo se
interrelacionan las actividades de control.
Tipos de actividades de control ISO 31000, Gestión de
85. La dirección selecciona entre una variedad de actividades de control, riesgos: principios y
incluidos los controles preventivos, de detección, manuales, informáticos y directrices, sección 5.5.2,
de gestión. “Selección de opciones de
tratamiento de riesgos”.
140
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
(Controles) Políticas y procedimientos ISO 31000, Gestión de
86. Las políticas se implementan de manera reflexiva, concienzuda y riesgos: principios y
consistente. directrices, sección 5.5.3,
87. Los procedimientos se llevan a cabo con un enfoque claro y continuo en “Preparación e
las condiciones a las que se dirige la política. implementación de planes de
88. Las condiciones identificadas como resultado del procedimiento se tratamiento de riesgos”.
investigan y se toman las medidas correctivas adecuadas.
Controles sobre los sistemas de información
89. Se implementan controles generales y de aplicación adecuados.
141
7.0 INFORMACION Y
COMUNICACION
142
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
. Información y comunicación
7.0
ISO 31000, Gestión de
riesgos: principios y
directrices, sección 5.7,
“Registro del proceso de
gestión de riesgos”.
143
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Utiliza información relevante
90. Se ha establecido un proceso para identificar la información necesaria y
esperada para respaldar la función de los demás elementos de ERM.
91. Los sistemas de información capturan fuentes de información internas y
externas.
92. Los sistemas de información procesan y transforman los datos relevantes
en información.
93. Los sistemas de información producen información oportuna, actual,
precisa, completa, accesible, protegida, verificable y retenida. (La
información se revisa para evaluar su relevancia para respaldar los
elementos de ERM).
94. La naturaleza, cantidad y precisión de la información comunicada son
proporcionales a los objetivos y los respaldan.
144
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Comunica internamente ISO 31000, Gestión de
95. Se ha establecido un proceso para comunicar la información requerida riesgos: principios y
para permitir que todo el personal comprenda y lleve a cabo sus directrices, sección 4.3.6,
responsabilidades de ERM. “Establecimiento de
96. Existe comunicación entre la gerencia y el directorio de manera que mecanismos internos de
ambos tengan la información necesaria para cumplir con sus funciones con comunicación y presentación
respecto a los objetivos de la entidad. de informes”, y sección 5.2,
97. Se han establecido canales de comunicación separados (como líneas “Comunicación y consulta”.
directas para denunciantes) que sirven como mecanismos a prueba de fallos
para permitir la comunicación anónima o confidencial cuando los canales
normales no funcionan o son ineficaces. (El método de comunicación
considera el momento, la audiencia y la naturaleza de la información).
145
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Comunica externamente ISO 31000, Gestión de
98. Se han establecido procesos para comunicar información relevante y riesgos: principios y
oportuna a partes externas, incluidos accionistas, socios, propietarios, directrices, sección 4.3.7,
reguladores, clientes y analistas financieros, y otras partes externas. “Establecimiento de
99. Los canales de comunicación abiertos permiten la participación de mecanismos de
clientes, consumidores, proveedores, auditores externos, reguladores, comunicación y presentación
analistas financieros y otros, proporcionando a la gerencia y al directorio de informes externos”.
información relevante.
100. La información relevante resultante de las evaluaciones realizadas por
terceros se comunica al directorio.
101. El método de comunicación considera el momento, la audiencia y la
naturaleza de la comunicación, así como los requisitos y expectativas legales,
regulatorios y fiduciarios.
146
12/12/2024
8.0 SEGUIMIENTO
(MONITOREO)
147
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
. Seguimiento (Monitoreo)
8.0
Realiza evaluaciones continuas y separadas ISO 31000, Gestión de
102. La dirección incluye un equilibrio adecuado entre evaluaciones riesgos: principios y
continuas y separadas. directrices, sección 4.5,
103. La dirección considera la tasa de cambio en el negocio y los procesos de “Seguimiento y revisión del
negocio al seleccionar y desarrollar evaluaciones continuas y separadas. marco”, así como sección 5.6,
104. Los evaluadores que realizan evaluaciones continuas y separadas tienen “Seguimiento y revisión”.
el conocimiento suficiente para entender lo que se está evaluando.
105. Las evaluaciones continuas están integradas en los procesos de negocio
y se ajustan a las condiciones cambiantes.
106. Se realizan evaluaciones separadas periódicamente para proporcionar
retroalimentación objetiva.
107. La dirección varía el alcance y la frecuencia de las evaluaciones
separadas dependiendo del riesgo.
148
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Evalúa y comunica las deficiencias ISO 31000, Gestión de
108. La dirección y el consejo de administración, según corresponda, riesgos: principios y
evalúan los resultados de las evaluaciones continuas y separadas. directrices, sección 5.6,
109. Las deficiencias se comunican a las partes responsables de tomar “Seguimiento y revisión”.
medidas correctivas y al menos a un nivel de gestión superior.
110. Las deficiencias se informan a la alta dirección y al consejo de
administración, según corresponda.
111. La dirección realiza un seguimiento de si las deficiencias se corrigen de
manera oportuna.
149
9.0 FUNCIONES Y
RESPONSABILIDADES
150
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
. Funciones y responsabilidades
9.0
Junta directiva
112. La junta directiva sabe hasta qué punto la administración ha establecido
una gestión eficaz de los riesgos en la organización.
113. La junta directiva es consciente y está de acuerdo con el apetito de
riesgo de la entidad.
114. La junta directiva revisa la visión de la cartera de riesgos y la considera
en relación con el apetito de riesgo.
115. La junta directiva está informada de los riesgos más significativos y de si
la administración está respondiendo adecuadamente.
151
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Administración (Gerencia)
116. El director ejecutivo tiene la responsabilidad final de la gestión de
riesgos empresariales.
117. El director ejecutivo garantiza la presencia de un entorno interno
positivo y que todos los elementos de la gestión de riesgos empresariales
estén en su lugar.
118. Los gerentes a cargo de las unidades organizacionales tienen la
responsabilidad de gestionar los riesgos relacionados con los objetivos de su
unidad.
119. Los gerentes guían la aplicación de la gestión de riesgos empresariales,
asegurándose de que la aplicación sea coherente con las tolerancias de
riesgo.
120. Cada gerente es responsable ante el nivel inmediatamente superior de
su parte de la gestión de riesgos empresariales, y el director general es
responsable en última instancia ante el consejo.
152
12/12/2024
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
. personal de la entidad
Otro ISO 31000, Gestión de
[Link] gestión de riesgos empresariales es una parte explícita o implícita de riesgos: principios y
la descripción del trabajo de todos. directrices, sección 4.3.3,
[Link] personal comprende la necesidad de resistir la presión de los “Responsabilidad”, y sección
superiores para participar en actividades indebidas, y existen canales fuera 4.3.5, “Recursos”.
de las líneas de informes normales para permitir la denuncia de tales
circunstancias.
[Link] funciones y responsabilidades de todo el personal en materia de
gestión de riesgos empresariales están bien definidas y se comunican de
manera eficaz.
153
19 COSO 2017 vs ISO 31000
Marco COSO ERM: elementos Marco ISO 31000: elementos
.
Partes que interactúan con la entidad
[Link] han establecido mecanismos para recibir información relevante de
las partes que interactúan con la entidad y desencadenar la acción
apropiada.
[Link] acción incluye no solo abordar la situación particular denunciada,
sino también investigar la fuente subyacente del problema y solucionarla.
126. La gerencia ha implementado un programa para monitorear las
actividades subcontratadas.
127. La gerencia considera las observaciones y opiniones de los analistas
financieros, las agencias de calificación de bonos y los medios de
comunicación que pueden mejorar la gestión de riesgos empresariales.
154
12/12/2024
Gracias!!!
DIMENSION X
XYZ de auditoria
156
12/12/2024
Icons
157
Icons
158
12/12/2024
A white background presentation is an effective
way to highlight the importance of that are
essential for leading a fulfilling life
159
How To Edit Shapes
You can add and edit some shapes to your presentation to present your data in a visual way.
● Choose your favourite infographic and insert it in your presentation using Ctrl C + Ctrl V or
Cmd C + Cmd V in Mac.
● Select one of the parts and ungroup it by right-clicking and choosing “Ungroup”.
● Change the color by clicking on the paint bucket.
● Then resize the element by clicking and dragging one of the square-shaped points of its
bounding box (the cursor should look like a double-headed arrow). Remember to hold Shift
while dragging to keep the proportions.
● Group the elements again by selecting them, right-clicking and choosing “Group”.
● Repeat the steps above with the other parts and when you’re done editing, copy the end result
and paste it into your presentation.
● Remember to choose the “Keep source formatting” option so that it keeps the design. For more
info, please visit Slideegg (Tips & Tricks).
160
12/12/2024
Terms Of Use (Free Users)
If you are a free subscriber, you should credit SlideEgg by keeping the “Thank You” slide.
Kindly refer to the following slide for the Terms of Use for premium users.
You can:
• Customize or edit this template
• Use this template for both business and personal endeavors.
You can not:
• Sell, rent, or second-license SlideEgg content or its altered version.
Promulgate, unless explicitly permitted, SlideEgg content, by SlideEgg.
• Incorporate SlideEgg content in any database or file online or offline.
• Obtain SlideEgg content’s copyright.
Kindly refer to our Tutorial page or FAQ for advanced slide modification guidelines.
161
Terms Of Use (Premium Users)
Being a premium subscriber, you have the privilege of using this PPT template
without giving attribution to SlideEgg or keeping the “Thank You” slide.
You can:
• Customize or edit this template.
• Use this template for both business and personal endeavors.
• Circulate or share the editable format of this template with anyone you want.
You can not:
• Sell, rent or second-license SlideEgg content or the altered version of it.
Promulgate or include the templates in any other services database
• that performs as distribution or resale platform, unless explicitly permitted, by SlideEgg.
• Incorporate the elements used in SlideEgg templates separately.
• Obtain SlideEgg copyright for the elements used in this template as a logo or trademark.
Kindly refer to our Tutorial page or FAQ for advanced slide modification guidelines.
162
12/12/2024
Thank You!
We respect your valuable time with SlideEgg!
If you have any questions, please reach us
Do you have a design request, please visit our redesign page.
CREDIT: SlideEgg created this PowerPoint template.
Let this slide be kept for attribution.
[Link]
163