
Gestión de riesgos
La gestión de riesgos es el proceso por el que una organización identifica, evalúa y trata los riesgos que pueden afectar a sus objetivos.
La gestión de riesgos es el proceso sistemático mediante el cual una organización identifica, analiza, evalúa y trata los riesgos que pueden afectar a sus objetivos, con el fin de reducir las amenazas y aprovechar mejor las oportunidades. Su propósito no es eliminar toda incertidumbre, sino tomar decisiones informadas sobre cuánto riesgo se está dispuesto a asumir.
¿Qué es la gestión de riesgos?
La norma internacional ISO 31000 define el riesgo como el «efecto de la incertidumbre sobre los objetivos». Ese efecto puede ser negativo (una pérdida, un fraude, una avería) o positivo (una oportunidad de mercado). La gestión de riesgos aporta un método para anticiparse, priorizar y responder, y se integra en la estrategia, la planificación y las operaciones diarias de la empresa.
Se apoya en dos marcos de referencia muy extendidos: la norma ISO 31000 (publicada en 2009 y revisada en 2018) y el marco COSO ERM (Enterprise Risk Management), publicado en 2004 y actualizado en 2017 con el título Enterprise Risk Management: Integrating with Strategy and Performance.
Tipos de riesgos empresariales
| Categoría | Descripción | Ejemplo |
|---|---|---|
| Estratégicos | Derivados de decisiones o cambios en el entorno competitivo. | Un competidor lanza un producto disruptivo. |
| Operativos | Fallos en procesos, personas o sistemas. | Avería de la línea de producción. |
| Financieros | Relacionados con liquidez, crédito, tipos de interés o divisas. | Impago de un cliente importante. |
| De cumplimiento | Incumplimiento de leyes, normas o contratos. | Sanción por incumplir la normativa de protección de datos. |
| Tecnológicos | Ciberataques, caídas de sistemas, pérdida de datos. | Un ataque de ransomware paraliza la facturación. |
| Reputacionales | Daño a la imagen y la confianza. | Una crisis en redes sociales por un producto defectuoso. |
| Ambientales y laborales | Accidentes, contaminación o eventos naturales. | Inundación que daña el almacén. |
Proceso de gestión de riesgos
La ISO 31000:2018 describe un proceso iterativo con estas etapas, que en la práctica se resumen así:
- Establecer el contexto: definir el alcance, los objetivos y los criterios de riesgo (qué se considera aceptable).
- Identificar los riesgos: detectar qué puede ocurrir, por qué y con qué consecuencias, mediante talleres, listas de comprobación, análisis DAFO o revisión de incidentes pasados.
- Analizar los riesgos: estimar la probabilidad de que ocurran y su impacto.
- Evaluar los riesgos: compararlos con los criterios y priorizarlos, a menudo con una matriz de probabilidad por impacto.
- Tratar los riesgos: elegir y aplicar las respuestas adecuadas.
- Seguimiento y revisión: controlar la eficacia de las medidas y actualizar el análisis.
- Comunicación, consulta y registro a lo largo de todo el proceso.
Estrategias de tratamiento del riesgo
- Evitar: no emprender la actividad que genera el riesgo, por ejemplo, no entrar en un mercado inestable.
- Reducir o mitigar: disminuir la probabilidad o el impacto, por ejemplo con copias de seguridad, formación o mantenimiento preventivo.
- Transferir o compartir: trasladar parte del riesgo a un tercero mediante seguros, contratos o subcontratación.
- Aceptar: asumir el riesgo conscientemente cuando su coste de tratamiento supera el beneficio, manteniéndolo bajo vigilancia.
- Aprovechar: en el caso de riesgos con efecto positivo, actuar para potenciar la oportunidad.
La matriz de riesgos
Es la herramienta más usada para visualizar prioridades. Se cruza la probabilidad (por ejemplo, baja, media, alta) con el impacto (leve, moderado, grave) y se obtiene un nivel de riesgo. Los riesgos con probabilidad e impacto altos requieren acción inmediata; los bajos pueden aceptarse y vigilarse.
Ejemplo práctico
Una pyme de comercio electrónico detecta que depende de un único proveedor y de un solo servidor. Evalúa dos riesgos: el corte de suministro (probabilidad media, impacto alto) y la caída del servidor durante una campaña (probabilidad baja, impacto muy alto). Decide reducir el primero homologando un segundo proveedor, y mitigar y transferir el segundo contratando alojamiento redundante, haciendo copias de seguridad diarias y suscribiendo un seguro frente a ciberincidentes. Después revisa cada trimestre si las medidas funcionan.
Beneficios de gestionar los riesgos
- Menos sorpresas y pérdidas inesperadas.
- Mejores decisiones de inversión y de asignación de recursos.
- Mayor confianza de inversores, bancos y aseguradoras.
- Cumplimiento normativo y continuidad del negocio.
- Cultura de responsabilidad y anticipación en toda la organización.
Preguntas frecuentes
¿Qué es un riesgo en una empresa?
¿Cuál es la diferencia entre riesgo y peligro?
¿Qué es la ISO 31000?
¿Cuáles son las formas de tratar un riesgo?
¿Es solo para grandes empresas?
Referencias
- ISO 31000:2018. Gestión del riesgo. Directrices. Organización Internacional de Normalización (UNE-ISO 31000 en España).
- COSO. Enterprise Risk Management: Integrating with Strategy and Performance, 2017.
- Hopkin, P. Fundamentals of Risk Management. Kogan Page.
Temas relacionados: riesgo, análisis DAFO, plan de contingencia, control interno y estrategia.
Cómo citar este artículo
Equipo de Conceptualia. (2023). «Gestión de riesgos». Conceptualia. https://conceptualia.es/cultura-y-sociedad/empresas-y-negocios/gestion-de-riesgos/

















