Experiencia animada — Gestión e inteligencia de riesgos
De la señal débil a la decisión
01 — Marco y apetito al riesgo
Establecer el marco de gestión de riesgos: conectar objetivos estratégicos, apetito, tolerancias y responsabilidades, para dar un sentido común a la palabra «riesgo».
- Objetivos estratégicos — Vincular el dispositivo de riesgos a los objetivos y al modelo de negocio de la organización.
- Apetito y tolerancia — Formalizar los umbrales aceptables por categoría de riesgo y los límites de escalado.
- Roles y tres líneas — Aclarar responsabilidades, coordinación e independencia entre las líneas de defensa.
- Entregables
- Política de gestión de riesgos · Declaración de apetito de riesgo · Matriz de roles y responsabilidades
- Interacciones
- Consejo de administración · Comité de auditoría · Dirección general · Auditoría interna
- Competencias
- Enterprise Risk Management y gobernanza · COSO ERM e ISO 31000 · Liderazgo y gobernanza · Comunicación ejecutiva
- Resultados esperados
- Un marco de riesgos compartido, vinculado a la estrategia y a los órganos de gobierno
02 — Identificación de riesgos
Identificar los riesgos por proceso, entidad y tema, incluidos los riesgos emergentes, cibernéticos, de terceros, de proyectos y de fraude.
- Talleres y entrevistas — Recopilar riesgos con las áreas de negocio, funciones de apoyo y la dirección.
- Registro de riesgos — Estructurar causas, eventos y consecuencias en un registro único y vivo.
- Riesgos emergentes — Seguir la evolución tecnológica, regulatoria, geopolítica y climática.
- Entregables
- Registro de riesgos · Taxonomía de riesgos · Vigilancia de riesgos emergentes
- Interacciones
- Áreas de negocio · TI y ciberseguridad · Cumplimiento · Gestión de crisis
- Competencias
- Mapas y registros de riesgos · Riesgos cibernéticos, de terceros y de proyectos · Escucha y facilitación de talleres · Juicio profesional
- Resultados esperados
- Un inventario completo y estructurado de los riesgos de la organización
03 — Evaluación y priorización
Evaluar cada riesgo en impacto y probabilidad, antes y después de los controles, y luego priorizar mediante mapas de calor legibles por la dirección.
- Escalas de evaluación — Definir escalas homogéneas, financieras y no financieras, comparables entre entidades.
- Inherente y residual — Distinguir el riesgo bruto del riesgo neto tras considerar los controles existentes.
- Mapa de calor — Posicionar los riesgos en un mapa de calor e identificar los excesos de apetito.
- Entregables
- Escalas de evaluación · Mapa de calor de riesgos · Lista de riesgos fuera de apetito
- Interacciones
- Responsables de riesgos · Finanzas · Auditoría interna · Dirección general
- Competencias
- Evaluación impacto-probabilidad · Riesgos inherentes y residuales · Priorización · Análisis cuantitativo
- Resultados esperados
- Una priorización defendible de los riesgos principales
04 — Tratamiento y controles
Elegir la respuesta adecuada para cada riesgo y vincular los riesgos significativos a controles clave verificables y a planes de acción supervisados.
- Estrategia de respuesta — Decidir evitar, reducir, transferir o aceptar, de forma coherente con el apetito.
- Matriz riesgos-controles — Vincular cada riesgo significativo a los controles clave que lo cubren.
- Planes de acción — Definir acciones, responsables y plazos, y luego supervisar su ejecución efectiva.
- Entregables
- Matriz riesgos-controles · Planes de tratamiento · Seguimiento de acciones
- Interacciones
- Responsables de proceso · Control interno · Seguros · TI
- Competencias
- Matrices riesgos-controles · Pruebas, evidencias y remediaciones · Resiliencia y continuidad · Seguimiento de ejecución
- Resultados esperados
- Riesgos principales cubiertos por respuestas explícitas y trazables
05 — Indicadores y señales débiles
Medir la evolución real de los riesgos mediante indicadores estables y explotar datos y señales débiles con analítica e IA responsable.
- Indicadores clave de riesgo — Definir KRI y KPI vinculados a los umbrales de apetito y a los planes de acción.
- Datos y analítica — Cruzar fuentes internas y externas para detectar tendencias, anomalías y rupturas.
- IA responsable — Regular el uso de la IA: calidad de los datos, explicabilidad, trazabilidad, protección de datos.
- Entregables
- Batería de indicadores · Panel de riesgos · Marco de uso responsable de la IA
- Interacciones
- Datos y analítica · TI · Protección de datos · Áreas de negocio
- Competencias
- Risk Intelligence y decisión · Analítica de datos · IA responsable · Señales débiles
- Resultados esperados
- Una visión dinámica y medida de la exposición real
06 — Escenarios, decisión y reporte
Transformar el análisis en decisión: simular escenarios, informar los arbitrajes de la dirección y rendir cuentas a los órganos de gobierno de manera trazable.
- Escenarios y resiliencia — Probar situaciones de crisis, continuidad y ruptura para poner a prueba las respuestas.
- Apoyo a la decisión — Presentar opciones, consecuencias y costes para un arbitraje informado de la dirección.
- Reporte a los órganos de gobierno — Informar al Comité de auditoría y al Consejo sobre la evolución del perfil de riesgo.
- Entregables
- Análisis de escenarios · Nota de arbitraje · Informe de riesgos a los órganos de gobierno
- Interacciones
- Consejo de administración · Comité de auditoría · Dirección general · Auditoría interna
- Competencias
- Escenarios y resiliencia · Comunicación ejecutiva · Aseguramiento integrado · Rendición de cuentas
- Resultados esperados
- Decisiones priorizadas, trazables y documentadas frente a los riesgos
