Comité de gerencia evaluando la matriz de riesgos empresariales por probabilidad e impacto.
Gestionar riesgos no es hacer una lista: es decidir cuáles se tratan, con quién y con qué presupuesto.
Respuesta rápida: la gestión de riesgos empresarial es el conjunto de actividades con las que una organización identifica, analiza, evalúa y trata la incertidumbre que puede afectar a sus objetivos. La norma de referencia es ISO 31000:2018, que no es certificable —es una guía— y se organiza en tres bloques: principios, marco de referencia y proceso. ⚠️ No debe confundirse con la matriz de riesgos laborales, que evalúa peligros para la salud de los trabajadores y tiene obligación legal propia.

«Gestión de riesgos» significa tres cosas distintas según quién lo diga: el riesgo del negocio, el riesgo laboral y el riesgo de desastres. Esta guía trata el primero —el empresarial— y aclara desde el inicio dónde termina, porque mezclarlos produce matrices enormes que no sirven para ninguna de las tres cosas.

Esta guía forma parte del clúster de planeación estratégica, junto con el análisis FODA y los KPI.

Qué es ISO 31000:2018 y qué no es

Es una norma guía, no una norma de requisitos: da directrices para gestionar riesgos de cualquier tipo y en cualquier organización, y no es certificable. Quien ofrezca «certificar ISO 31000» está ofreciendo algo que la norma no contempla. Su ficha, con la estructura completa, está en ISO 31000.

BloqueQué contieneTraducción práctica
PrincipiosLos rasgos que debe tener una gestión de riesgos eficaz: integrada, estructurada, adaptada, inclusiva, dinámica, basada en la mejor información disponible, que considera factores humanos y culturales, y en mejora continuaSi la gestión de riesgos vive en un archivo aparte del negocio, ya incumple el primer principio
Marco de referenciaLiderazgo y compromiso, integración, diseño, implementación, valoración y mejoraQuién responde, con qué recursos y cómo se conecta con la estrategia
ProcesoComunicación y consulta · alcance y contexto · identificación · análisis · evaluación · tratamiento · seguimiento y revisión · registro e informeLa secuencia que se ejecuta y se documenta cada ciclo

El proceso, paso a paso

  1. Alcance y contexto. Qué parte de la organización se evalúa y con qué criterios se va a decidir si un riesgo es aceptable. Los criterios se acuerdan antes de puntuar: definirlos después es acomodar el resultado.
  2. Identificación. Qué puede pasar, dónde y por qué. Aquí sirven las fuentes que ya tiene la empresa: el PESTEL, las amenazas del FODA, los incidentes pasados, las quejas y los hallazgos de auditoría.
  3. Análisis. Estimar probabilidad e impacto con la escala definida, y entender los controles que ya existen.
  4. Evaluación. Comparar contra los criterios y decidir cuáles se tratan y en qué orden.
  5. Tratamiento. Elegir la respuesta: evitar, reducir, compartir —seguro, contrato— o aceptar de forma informada. Cada tratamiento con responsable, plazo y presupuesto.
  6. Seguimiento y revisión. Los riesgos cambian; la matriz se revisa con cadencia fija, no cuando ocurre el evento.
  7. Registro e informe. Lo que no queda escrito no existe para una auditoría ni para el directorio.

Las fuentes externas del riesgo se levantan mejor con un análisis PESTEL, que ordena el entorno en seis factores.

¿Necesita aplicarlo en su empresa? Un especialista de Tagline revisa su caso, sin costo.

Conversar por WhatsApp

Matriz de riesgos empresarial: probabilidad × impacto

La matriz es la herramienta de la etapa de análisis. Su forma más usada cruza cinco niveles de probabilidad con cinco de impacto y define tres zonas de decisión:

NivelProbabilidad (que ocurra en el año)Impacto (sobre el objetivo)
1 · Muy bajoImprobable, sin antecedentes en el sectorMolestia operativa, sin efecto medible
2 · BajoHa ocurrido alguna vez en el sectorAfecta un proceso, se absorbe sin cambiar el plan
3 · MedioHa ocurrido en la empresa alguna vezCompromete una meta del año
4 · AltoOcurre con cierta regularidadCompromete varias metas o un contrato clave
5 · Muy altoOcurre o está por ocurrirCompromete la continuidad de la operación

El producto de los dos da el nivel de riesgo: bajo (1-6) se acepta y se documenta; medio (8-12) se trata con un plan y un responsable; alto (15-25) exige decisión de gerencia, presupuesto y fecha. Dos advertencias que evitan la matriz decorativa: se puntúa el riesgo con los controles actuales —no como se quisiera que estuviera— y cada riesgo alto debe tener un dueño con autoridad para mover recursos.

Ejemplo aplicado: seis riesgos de una empresa mediana

RiesgoPINivelTratamiento
Concentración: un cliente pesa 42 % de la facturación35Alto (15)Reducir: plan comercial de diversificación con meta trimestral
Dos personas concentran el conocimiento del proceso clave44Alto (16)Reducir: documentar procesos y formar respaldo (documentación de procesos)
Incumplimiento ambiental por falta de trazabilidad de residuos34Medio (12)Reducir: bitácora y gestor autorizado verificado
Corte prolongado de energía en planta33Medio (9)Compartir/reducir: respaldo y cláusula con clientes
Multa por incumplimiento en seguridad y salud24Medio (8)Reducir: cerrar el sistema de SST y sus registros
Alza del costo de un insumo importado42Medio (8)Aceptar informado + revisión trimestral de precio

Lo que hace útil esta tabla no es el color de las celdas: es que los dos riesgos altos ya tienen dueño, presupuesto y fecha, y que los demás se revisan cada trimestre en la misma reunión donde se miran los KPI.

Las cuatro respuestas posibles ante un riesgo

Elegir el tratamiento es la decisión que la matriz habilita, y solo hay cuatro caminos —el quinto, «ya veremos», es aceptar sin decirlo—:

RespuestaEn qué consisteCuándo conviene
EvitarNo hacer la actividad que genera el riesgo o cambiarla por otraCuando el impacto compromete la continuidad y no hay control razonable
ReducirBajar la probabilidad, el impacto o los dos con controles concretosEs la respuesta habitual: documentar, capacitar, respaldar, automatizar
CompartirTrasladar parte del efecto a un tercero: seguro, cláusula contractual, tercerizaciónCuando el impacto económico es alto y existe un mercado para cubrirlo
AceptarConvivir con el riesgo, de forma explícita y documentadaCuando el costo del control supera al efecto esperado; se registra quién lo aceptó

La aceptación informada es la más maltratada de las cuatro: aceptar un riesgo es una decisión válida siempre que quede escrito quién la tomó y con qué información. Lo que no es válido es no decidir y llamarlo aceptación después del evento.

Tres cosas que se llaman igual y no lo son

  • Riesgo empresarial (esta guía): incertidumbre sobre los objetivos del negocio. Norma guía: ISO 31000:2018. No certificable.
  • Riesgo laboral: peligros que afectan la salud de los trabajadores. Tiene obligación legal propia y su herramienta es la matriz de riesgos laborales, con metodología específica y registro ante la autoridad de trabajo.
  • Riesgo de desastres: la gestión que coordina el Estado ante eventos naturales y emergencias, con su propia institucionalidad. Es otro ámbito y no se gestiona con esta matriz.

Mantenerlos separados no es formalismo: cada uno tiene distinto responsable, distinta escala y distinto destinatario del informe. Lo que sí conviene es que el riesgo empresarial recoja los otros dos cuando amenazan un objetivo del negocio —una multa, una paralización— sin absorber su metodología.

Cómo se integra con el sistema de gestión

Si la empresa tiene o quiere un sistema certificado, esto no es trabajo extra: ISO 9001:2015 exige «pensamiento basado en riesgos» en su capítulo 6, y lo mismo ocurre en ISO 14001 e ISO 45001. Una sola matriz empresarial bien hecha alimenta el requisito de las tres normas, y por eso conviene montarla dentro del sistema integrado de gestión y no como un anexo aparte. Los riesgos de proceso se identifican mejor sobre el mapa de procesos, proceso por proceso.

Preguntas frecuentes

¿Qué es la gestión de riesgos empresarial?

Es el conjunto de actividades coordinadas con las que una organización identifica, analiza, evalúa y trata la incertidumbre que puede afectar el logro de sus objetivos, y hace seguimiento de esas decisiones. Incluye tanto los riesgos negativos como las oportunidades que la incertidumbre abre.

¿ISO 31000 se puede certificar?

No. ISO 31000:2018 es una norma de directrices, no de requisitos: entrega principios, un marco de referencia y un proceso, pero no establece requisitos auditables para otorgar un certificado. Lo que sí se audita es cómo la organización cumple el pensamiento basado en riesgos que exigen ISO 9001, ISO 14001 e ISO 45001.

¿Cómo se hace una matriz de riesgos empresariales?

Definiendo primero los criterios de aceptación, identificando los riesgos con fuentes reales —incidentes, auditorías, FODA, PESTEL—, puntuando probabilidad e impacto con los controles que hoy existen, calculando el nivel, y asignando a cada riesgo relevante un tratamiento con responsable, plazo y presupuesto. Sin la última columna, la matriz es un inventario.

¿En qué se diferencia de la matriz de riesgos laborales?

En el objeto y en la obligación. La matriz de riesgos laborales evalúa peligros que afectan la salud y seguridad de los trabajadores, tiene metodología propia y es exigible por la normativa de seguridad y salud en el trabajo. La matriz empresarial evalúa cualquier incertidumbre que afecte los objetivos del negocio y no es, en sí misma, un requisito legal.

¿Cada cuánto se revisa?

Los riesgos altos, en cada revisión de gerencia —mensual o trimestral—; la matriz completa, al menos una vez al año y cada vez que cambia algo relevante: un cliente grande, una norma, una tecnología o un incidente que revele un riesgo no identificado.

¿Quiere levantar la matriz de riesgos de su empresa?

Definimos los criterios con su gerencia, levantamos los riesgos sobre su mapa de procesos y dejamos cada riesgo relevante con tratamiento, responsable y fecha, integrado a su sistema de gestión. Escríbanos por WhatsApp al 099 640 8902.

Ver el servicio de sistemas integrados de gestión →