«Gestión de riesgos» significa tres cosas distintas según quién lo diga: el riesgo del negocio, el riesgo laboral y el riesgo de desastres. Esta guía trata el primero —el empresarial— y aclara desde el inicio dónde termina, porque mezclarlos produce matrices enormes que no sirven para ninguna de las tres cosas.
Esta guía forma parte del clúster de planeación estratégica, junto con el análisis FODA y los KPI.
Qué es ISO 31000:2018 y qué no es
Es una norma guía, no una norma de requisitos: da directrices para gestionar riesgos de cualquier tipo y en cualquier organización, y no es certificable. Quien ofrezca «certificar ISO 31000» está ofreciendo algo que la norma no contempla. Su ficha, con la estructura completa, está en ISO 31000.
| Bloque | Qué contiene | Traducción práctica |
|---|---|---|
| Principios | Los rasgos que debe tener una gestión de riesgos eficaz: integrada, estructurada, adaptada, inclusiva, dinámica, basada en la mejor información disponible, que considera factores humanos y culturales, y en mejora continua | Si la gestión de riesgos vive en un archivo aparte del negocio, ya incumple el primer principio |
| Marco de referencia | Liderazgo y compromiso, integración, diseño, implementación, valoración y mejora | Quién responde, con qué recursos y cómo se conecta con la estrategia |
| Proceso | Comunicación y consulta · alcance y contexto · identificación · análisis · evaluación · tratamiento · seguimiento y revisión · registro e informe | La secuencia que se ejecuta y se documenta cada ciclo |
El proceso, paso a paso
- Alcance y contexto. Qué parte de la organización se evalúa y con qué criterios se va a decidir si un riesgo es aceptable. Los criterios se acuerdan antes de puntuar: definirlos después es acomodar el resultado.
- Identificación. Qué puede pasar, dónde y por qué. Aquí sirven las fuentes que ya tiene la empresa: el PESTEL, las amenazas del FODA, los incidentes pasados, las quejas y los hallazgos de auditoría.
- Análisis. Estimar probabilidad e impacto con la escala definida, y entender los controles que ya existen.
- Evaluación. Comparar contra los criterios y decidir cuáles se tratan y en qué orden.
- Tratamiento. Elegir la respuesta: evitar, reducir, compartir —seguro, contrato— o aceptar de forma informada. Cada tratamiento con responsable, plazo y presupuesto.
- Seguimiento y revisión. Los riesgos cambian; la matriz se revisa con cadencia fija, no cuando ocurre el evento.
- Registro e informe. Lo que no queda escrito no existe para una auditoría ni para el directorio.
Las fuentes externas del riesgo se levantan mejor con un análisis PESTEL, que ordena el entorno en seis factores.
¿Necesita aplicarlo en su empresa? Un especialista de Tagline revisa su caso, sin costo.
Conversar por WhatsAppMatriz de riesgos empresarial: probabilidad × impacto
La matriz es la herramienta de la etapa de análisis. Su forma más usada cruza cinco niveles de probabilidad con cinco de impacto y define tres zonas de decisión:
| Nivel | Probabilidad (que ocurra en el año) | Impacto (sobre el objetivo) |
|---|---|---|
| 1 · Muy bajo | Improbable, sin antecedentes en el sector | Molestia operativa, sin efecto medible |
| 2 · Bajo | Ha ocurrido alguna vez en el sector | Afecta un proceso, se absorbe sin cambiar el plan |
| 3 · Medio | Ha ocurrido en la empresa alguna vez | Compromete una meta del año |
| 4 · Alto | Ocurre con cierta regularidad | Compromete varias metas o un contrato clave |
| 5 · Muy alto | Ocurre o está por ocurrir | Compromete la continuidad de la operación |
El producto de los dos da el nivel de riesgo: bajo (1-6) se acepta y se documenta; medio (8-12) se trata con un plan y un responsable; alto (15-25) exige decisión de gerencia, presupuesto y fecha. Dos advertencias que evitan la matriz decorativa: se puntúa el riesgo con los controles actuales —no como se quisiera que estuviera— y cada riesgo alto debe tener un dueño con autoridad para mover recursos.
Ejemplo aplicado: seis riesgos de una empresa mediana
| Riesgo | P | I | Nivel | Tratamiento |
|---|---|---|---|---|
| Concentración: un cliente pesa 42 % de la facturación | 3 | 5 | Alto (15) | Reducir: plan comercial de diversificación con meta trimestral |
| Dos personas concentran el conocimiento del proceso clave | 4 | 4 | Alto (16) | Reducir: documentar procesos y formar respaldo (documentación de procesos) |
| Incumplimiento ambiental por falta de trazabilidad de residuos | 3 | 4 | Medio (12) | Reducir: bitácora y gestor autorizado verificado |
| Corte prolongado de energía en planta | 3 | 3 | Medio (9) | Compartir/reducir: respaldo y cláusula con clientes |
| Multa por incumplimiento en seguridad y salud | 2 | 4 | Medio (8) | Reducir: cerrar el sistema de SST y sus registros |
| Alza del costo de un insumo importado | 4 | 2 | Medio (8) | Aceptar informado + revisión trimestral de precio |
Lo que hace útil esta tabla no es el color de las celdas: es que los dos riesgos altos ya tienen dueño, presupuesto y fecha, y que los demás se revisan cada trimestre en la misma reunión donde se miran los KPI.
Las cuatro respuestas posibles ante un riesgo
Elegir el tratamiento es la decisión que la matriz habilita, y solo hay cuatro caminos —el quinto, «ya veremos», es aceptar sin decirlo—:
| Respuesta | En qué consiste | Cuándo conviene |
|---|---|---|
| Evitar | No hacer la actividad que genera el riesgo o cambiarla por otra | Cuando el impacto compromete la continuidad y no hay control razonable |
| Reducir | Bajar la probabilidad, el impacto o los dos con controles concretos | Es la respuesta habitual: documentar, capacitar, respaldar, automatizar |
| Compartir | Trasladar parte del efecto a un tercero: seguro, cláusula contractual, tercerización | Cuando el impacto económico es alto y existe un mercado para cubrirlo |
| Aceptar | Convivir con el riesgo, de forma explícita y documentada | Cuando el costo del control supera al efecto esperado; se registra quién lo aceptó |
La aceptación informada es la más maltratada de las cuatro: aceptar un riesgo es una decisión válida siempre que quede escrito quién la tomó y con qué información. Lo que no es válido es no decidir y llamarlo aceptación después del evento.
Tres cosas que se llaman igual y no lo son
- Riesgo empresarial (esta guía): incertidumbre sobre los objetivos del negocio. Norma guía: ISO 31000:2018. No certificable.
- Riesgo laboral: peligros que afectan la salud de los trabajadores. Tiene obligación legal propia y su herramienta es la matriz de riesgos laborales, con metodología específica y registro ante la autoridad de trabajo.
- Riesgo de desastres: la gestión que coordina el Estado ante eventos naturales y emergencias, con su propia institucionalidad. Es otro ámbito y no se gestiona con esta matriz.
Mantenerlos separados no es formalismo: cada uno tiene distinto responsable, distinta escala y distinto destinatario del informe. Lo que sí conviene es que el riesgo empresarial recoja los otros dos cuando amenazan un objetivo del negocio —una multa, una paralización— sin absorber su metodología.
Cómo se integra con el sistema de gestión
Si la empresa tiene o quiere un sistema certificado, esto no es trabajo extra: ISO 9001:2015 exige «pensamiento basado en riesgos» en su capítulo 6, y lo mismo ocurre en ISO 14001 e ISO 45001. Una sola matriz empresarial bien hecha alimenta el requisito de las tres normas, y por eso conviene montarla dentro del sistema integrado de gestión y no como un anexo aparte. Los riesgos de proceso se identifican mejor sobre el mapa de procesos, proceso por proceso.
¿Qué es la gestión de riesgos empresarial?
Es el conjunto de actividades coordinadas con las que una organización identifica, analiza, evalúa y trata la incertidumbre que puede afectar el logro de sus objetivos, y hace seguimiento de esas decisiones. Incluye tanto los riesgos negativos como las oportunidades que la incertidumbre abre.
¿ISO 31000 se puede certificar?
No. ISO 31000:2018 es una norma de directrices, no de requisitos: entrega principios, un marco de referencia y un proceso, pero no establece requisitos auditables para otorgar un certificado. Lo que sí se audita es cómo la organización cumple el pensamiento basado en riesgos que exigen ISO 9001, ISO 14001 e ISO 45001.
¿Cómo se hace una matriz de riesgos empresariales?
Definiendo primero los criterios de aceptación, identificando los riesgos con fuentes reales —incidentes, auditorías, FODA, PESTEL—, puntuando probabilidad e impacto con los controles que hoy existen, calculando el nivel, y asignando a cada riesgo relevante un tratamiento con responsable, plazo y presupuesto. Sin la última columna, la matriz es un inventario.
¿En qué se diferencia de la matriz de riesgos laborales?
En el objeto y en la obligación. La matriz de riesgos laborales evalúa peligros que afectan la salud y seguridad de los trabajadores, tiene metodología propia y es exigible por la normativa de seguridad y salud en el trabajo. La matriz empresarial evalúa cualquier incertidumbre que afecte los objetivos del negocio y no es, en sí misma, un requisito legal.
¿Cada cuánto se revisa?
Los riesgos altos, en cada revisión de gerencia —mensual o trimestral—; la matriz completa, al menos una vez al año y cada vez que cambia algo relevante: un cliente grande, una norma, una tecnología o un incidente que revele un riesgo no identificado.
¿Quiere levantar la matriz de riesgos de su empresa?
Definimos los criterios con su gerencia, levantamos los riesgos sobre su mapa de procesos y dejamos cada riesgo relevante con tratamiento, responsable y fecha, integrado a su sistema de gestión. Escríbanos por WhatsApp al 099 640 8902.

