Saltar al contenido
Gestión de riesgos
Empresas y negocios 5 min de lectura

Gestión de riesgos

La gestión de riesgos es el proceso por el que una organización identifica, evalúa y trata los riesgos que pueden afectar a sus objetivos.

Última revisión: agosto de 2023 Por Conceptualia Categoría: Empresas y negocios

La gestión de riesgos es el proceso sistemático mediante el cual una organización identifica, analiza, evalúa y trata los riesgos que pueden afectar a sus objetivos, con el fin de reducir las amenazas y aprovechar mejor las oportunidades. Su propósito no es eliminar toda incertidumbre, sino tomar decisiones informadas sobre cuánto riesgo se está dispuesto a asumir.

¿Qué es la gestión de riesgos?

La norma internacional ISO 31000 define el riesgo como el «efecto de la incertidumbre sobre los objetivos». Ese efecto puede ser negativo (una pérdida, un fraude, una avería) o positivo (una oportunidad de mercado). La gestión de riesgos aporta un método para anticiparse, priorizar y responder, y se integra en la estrategia, la planificación y las operaciones diarias de la empresa.

Se apoya en dos marcos de referencia muy extendidos: la norma ISO 31000 (publicada en 2009 y revisada en 2018) y el marco COSO ERM (Enterprise Risk Management), publicado en 2004 y actualizado en 2017 con el título Enterprise Risk Management: Integrating with Strategy and Performance.

Tipos de riesgos empresariales

Categoría Descripción Ejemplo
Estratégicos Derivados de decisiones o cambios en el entorno competitivo. Un competidor lanza un producto disruptivo.
Operativos Fallos en procesos, personas o sistemas. Avería de la línea de producción.
Financieros Relacionados con liquidez, crédito, tipos de interés o divisas. Impago de un cliente importante.
De cumplimiento Incumplimiento de leyes, normas o contratos. Sanción por incumplir la normativa de protección de datos.
Tecnológicos Ciberataques, caídas de sistemas, pérdida de datos. Un ataque de ransomware paraliza la facturación.
Reputacionales Daño a la imagen y la confianza. Una crisis en redes sociales por un producto defectuoso.
Ambientales y laborales Accidentes, contaminación o eventos naturales. Inundación que daña el almacén.

Proceso de gestión de riesgos

La ISO 31000:2018 describe un proceso iterativo con estas etapas, que en la práctica se resumen así:

  1. Establecer el contexto: definir el alcance, los objetivos y los criterios de riesgo (qué se considera aceptable).
  2. Identificar los riesgos: detectar qué puede ocurrir, por qué y con qué consecuencias, mediante talleres, listas de comprobación, análisis DAFO o revisión de incidentes pasados.
  3. Analizar los riesgos: estimar la probabilidad de que ocurran y su impacto.
  4. Evaluar los riesgos: compararlos con los criterios y priorizarlos, a menudo con una matriz de probabilidad por impacto.
  5. Tratar los riesgos: elegir y aplicar las respuestas adecuadas.
  6. Seguimiento y revisión: controlar la eficacia de las medidas y actualizar el análisis.
  7. Comunicación, consulta y registro a lo largo de todo el proceso.

Estrategias de tratamiento del riesgo

  • Evitar: no emprender la actividad que genera el riesgo, por ejemplo, no entrar en un mercado inestable.
  • Reducir o mitigar: disminuir la probabilidad o el impacto, por ejemplo con copias de seguridad, formación o mantenimiento preventivo.
  • Transferir o compartir: trasladar parte del riesgo a un tercero mediante seguros, contratos o subcontratación.
  • Aceptar: asumir el riesgo conscientemente cuando su coste de tratamiento supera el beneficio, manteniéndolo bajo vigilancia.
  • Aprovechar: en el caso de riesgos con efecto positivo, actuar para potenciar la oportunidad.

La matriz de riesgos

Es la herramienta más usada para visualizar prioridades. Se cruza la probabilidad (por ejemplo, baja, media, alta) con el impacto (leve, moderado, grave) y se obtiene un nivel de riesgo. Los riesgos con probabilidad e impacto altos requieren acción inmediata; los bajos pueden aceptarse y vigilarse.

Ejemplo práctico

Una pyme de comercio electrónico detecta que depende de un único proveedor y de un solo servidor. Evalúa dos riesgos: el corte de suministro (probabilidad media, impacto alto) y la caída del servidor durante una campaña (probabilidad baja, impacto muy alto). Decide reducir el primero homologando un segundo proveedor, y mitigar y transferir el segundo contratando alojamiento redundante, haciendo copias de seguridad diarias y suscribiendo un seguro frente a ciberincidentes. Después revisa cada trimestre si las medidas funcionan.

Beneficios de gestionar los riesgos

  • Menos sorpresas y pérdidas inesperadas.
  • Mejores decisiones de inversión y de asignación de recursos.
  • Mayor confianza de inversores, bancos y aseguradoras.
  • Cumplimiento normativo y continuidad del negocio.
  • Cultura de responsabilidad y anticipación en toda la organización.

Preguntas frecuentes

¿Qué es un riesgo en una empresa?
Es la posibilidad de que un evento incierto afecte a la consecución de los objetivos de la organización, ya sea de forma negativa (amenaza) o positiva (oportunidad).
¿Cuál es la diferencia entre riesgo y peligro?
El peligro es una fuente potencial de daño; el riesgo combina la probabilidad de que ese daño ocurra con la gravedad de sus consecuencias.
¿Qué es la ISO 31000?
Es una norma internacional que ofrece principios, un marco de trabajo y un proceso para gestionar riesgos en cualquier tipo de organización. Es una guía y no es certificable.
¿Cuáles son las formas de tratar un riesgo?
Evitarlo, reducirlo, transferirlo o compartirlo, y aceptarlo. La elección depende de su nivel, del coste de la medida y de la tolerancia al riesgo de la empresa.
¿Es solo para grandes empresas?
No. Cualquier empresa, también una pyme o un autónomo, puede aplicar un enfoque sencillo: listar riesgos, valorarlos, decidir medidas y revisarlas periódicamente.

Referencias

  • ISO 31000:2018. Gestión del riesgo. Directrices. Organización Internacional de Normalización (UNE-ISO 31000 en España).
  • COSO. Enterprise Risk Management: Integrating with Strategy and Performance, 2017.
  • Hopkin, P. Fundamentals of Risk Management. Kogan Page.

Temas relacionados: riesgo, análisis DAFO, plan de contingencia, control interno y estrategia.

Cómo citar este artículo

Equipo de Conceptualia. (2023). «Gestión de riesgos». Conceptualia. https://conceptualia.es/cultura-y-sociedad/empresas-y-negocios/gestion-de-riesgos/

Sobre el autor

Conceptualia — El equipo editorial de Conceptualia redacta y revisa cada concepto para que sea claro, riguroso y útil, con ejemplos y ejercicios cuando ayudan a entenderlo.

Sigue con…

También te puede interesar