Biblioteca › Cumplimiento y gestión (SIG) › Gestión de riesgos
Gestión de riesgos (ERM)
Vas a registrar un riesgo, evaluarlo con probabilidad × impacto, restarle la eficacia de los controles para obtener el riesgo residual y cerrarlo con un tratamiento con dueño y fecha. Al terminar tendrás una matriz que un auditor puede leer sin que se la expliques.
Antes de empezar
- Plan Business.
- Ideal, no obligatorio: tener los procesos cargados en Organización, para poder colgar cada riesgo de un proceso real.
- Ten a mano quién va a ser el propietario de cada riesgo. Un riesgo sin dueño no se trata: se comenta.
Paso a paso
Abre el módulo y lee el semáforo del encabezado
En la barra GOBERNANZA (SIG) pulsa Riesgos. El encabezado te da nueve cifras y todas son enlaces: Riesgos, Críticos, Altos, Sin control, Superan tolerancia, En tratamiento, Aceptados, Controles y Vulnerab. abiertas.
Las dos que importan de verdad son Sin control y Superan tolerancia: la primera dice qué no estás mitigando; la segunda, qué estás tolerando por encima de lo que tú mismo aprobaste.
Fija primero la metodología y el apetito
Esto se hace una vez, antes de cargar riesgos, en la pestaña Metodología y apetito. Elige el tamaño de la matriz —3×3, 4×4 o 5×5— y define, categoría por categoría, el nivel máximo aceptable: Estratégicos, Financieros, Legales, Continuidad, Emergentes, Operacionales, Tecnológicos, Privacidad y Terceros.
La regla que aplica el sistema está escrita en la propia tarjeta: Probabilidad × Impacto (consolidado por la máxima dimensión). El riesgo residual descuenta la eficacia de los controles. Y en cuanto un residual supere la tolerancia de su categoría, el riesgo queda marcado.
Registra el riesgo
Ve a la pestaña Riesgos y pulsa + Nuevo riesgo. El formulario es corto a propósito: Categoría, Nombre y Código (formato RSK-…). Debajo del nombre hay atajos con los riesgos típicos de la categoría elegida —Ransomware, Malware, Phishing, Denegación de servicio (DoS), Fuga de información, Caída de servidores, Caída de Internet, Fallo de proveedor cloud, Obsolescencia tecnológica, Errores de configuración—: un clic y el nombre queda escrito.
Pulsa Crear. Lo demás —la evaluación— se hace en la ficha, no aquí.
El riesgo aparece en el registro con sus columnas RIESGO, CATEGORÍA, INHERENTE, RESIDUAL, CONTROLES y ESTADO. Recién creado sale sin evaluar y con 0 controles: eso se arregla en los pasos siguientes.
Evalúa: probabilidad e impacto por dimensión
Haz clic sobre el riesgo en la tabla y se abre su ficha con cuatro pestañas: Evaluación, Controles, Tratamiento y Contexto.
En Evaluación pon el Estado (Identificado, Evaluado, En monitoreo, En tratamiento…) y el Propietario. Mueve la barra de PROBABILIDAD del 1 al 5. Después califica el IMPACTO POR DIMENSIÓN: Financiero, Operacional, Legal, Reputacional, Continuidad, Seguridad, Privacidad, Clientes, Regulatorio, Ambiental y Salud y seguridad. Deja en — las que no apliquen: 0 = no aplica, y no bajan el promedio, porque el sistema consolida por la máxima dimensión, no por el promedio.
Abajo aparecen las tres cajas que resumen todo: Inherente (lo que vale el riesgo sin controles), Eficacia controles y Residual (lo que te queda encima). Fija también la Próxima revisión.
Marca amenazas y vulnerabilidades
En la misma ficha, más abajo, tienes dos listas de etiquetas. Amenazas es lo que viene de fuera (Atacante externo, Empleado malicioso, Error de operación, Malware / ransomware, Sismo, Inundación, Falla eléctrica, Falla de hardware, Robo / vandalismo, Quiebra de proveedor, Cambio regulatorio). Vulnerabilidades es lo que pones tú (Falta de respaldos, Contraseñas débiles, Falta de MFA, Personal sin capacitación, Ausencia de políticas, Software obsoleto / sin parches, Configuración de firewall incorrecta, Documentación incompleta, Proveedor único, Sin plan de recuperación (DRP), Sin BIA, Cifrado ausente, Accesos excesivos).
Márcalas: las vulnerabilidades abiertas se cuentan en el encabezado del módulo y son, literalmente, tu lista de tareas.
Asocia controles para bajar el residual
Abre la pestaña Controles de la ficha, o la pestaña Controles del módulo para trabajar la biblioteca completa. Cada control tiene categoría (Seguridad Lógica, Personas…), tipo (Preventivo, Detectivo), naturaleza (Automático, Manual), un porcentaje de eficacia y el número de riesgos a los que está atado. El botón + Desde biblioteca trae controles ya redactados en vez de escribirlos de cero.
En cuanto un control queda asociado, la caja Eficacia controles del riesgo deja de ser 0% y el Residual baja. Ese es el único mecanismo que baja un residual en Adelys: no se puede editar a mano. Y al revés: un control con la columna RIESGOS en 0 es un control que existe en papel y no está mitigando nada.
Decide el tratamiento
En la pestaña Tratamiento de la ficha eliges la estrategia: Evitar, Reducir / Mitigar, Transferir, Aceptar, Compartir o Eliminar. Y si la decisión es convivir con el riesgo, está el enlace Aceptar riesgo formalmente —que es lo que convierte «no hicimos nada» en «la gerencia lo aceptó, con nombre y fecha».
Los planes que definas aquí se agrupan en la pestaña Tratamientos del módulo, con responsable, fecha, presupuesto y acciones.
Lee el mapa de calor
La pestaña Mapa de calor pinta la matriz residual —no la inherente— con la probabilidad en el eje vertical y el impacto en el horizontal; cada celda muestra cuántos riesgos caen ahí. A la derecha, el Ranking de riesgos los ordena por puntuación con su nivel.
Esta es la lámina que se lleva al comité. Si todo tu mapa está en la esquina verde, el problema no es que no tengas riesgos: es que nadie está evaluando de verdad.
Casos prácticos
Financiera Istmo Crédito, S.A. — la morosidad que nadie había puesto en la matriz
El comité de riesgos discutía morosidad todos los meses, pero solo en el reporte de cartera. La oficial de riesgos la registra como riesgo Financiero, probabilidad 3 e impacto financiero 4: inherente 12, Alto. Como no tiene ningún control asociado, la eficacia es 0% y el residual también es 12 — y como en Metodología y apetito la tolerancia para Financieros está en Medio, la ficha se abre con la franja roja «el riesgo residual supera la tolerancia aprobada para su categoría». Deja de ser una queja del comité y pasa a ser un incumplimiento del apetito que la gerencia aprobó. Tratamiento: Reducir / Mitigar, con dueño en Cobranzas y fecha.
Bufete Serrano & Asociados — phishing con control real
Registran «Phishing al personal» como Tecnológico: probabilidad alta, impacto alto, inherente Alto. Le asocian dos controles de la biblioteca —Autenticación multifactor (MFA), preventivo automático, y Concienciación y capacitación, preventivo manual—. El residual cae a Bajo y el riesgo queda En tratamiento. Cuando el auditor pregunta por qué un riesgo alto está en verde, la respuesta está en la ficha, con los dos controles y su eficacia.
Preguntas frecuentes
¿Cuál es la diferencia entre riesgo inherente y residual?
El inherente es probabilidad × impacto sin contar con nada de lo que ya haces. El residual es lo que queda después de descontar la eficacia de los controles asociados. Si los dos son iguales, es que el riesgo no tiene controles: sale en la cifra Sin control del encabezado.
¿Puedo bajar el residual a mano porque «en la práctica está controlado»?
No, y es deliberado. El residual solo baja asociando controles con su eficacia. Si el control existe de verdad, regístralo; si no se puede registrar, es que no existe.
¿5×5 o 3×3?
Empieza en 5×5 si tienes un comité que sepa distinguir cinco niveles; si no, 3×3 con criterios escritos vale más que un 5×5 donde todo el mundo pone «3». Se cambia cuando quieras en Metodología y apetito.
¿Qué pasa si cambio la tolerancia de una categoría?
Se recalcula al momento qué riesgos la superan, y la cifra Superan tolerancia del encabezado cambia. Es útil para simular: baja la tolerancia de Continuidad a «Bajo» y verás de golpe todo lo que hoy estás tolerando sin decirlo.
Sigue con
- Continuidad del negocio — los riesgos de continuidad terminan en un BIA y un plan con RTO.
- Documentos normativos (EDMS) — la evidencia documental de cada control.
- Panorama de la suite SIG — cómo encaja Riesgos con el resto.