Adelys Docs

BibliotecaCumplimiento y gestión (SIG) › Gestión de riesgos

Gestión de riesgos (ERM)

Vas a registrar un riesgo, evaluarlo con probabilidad × impacto, restarle la eficacia de los controles para obtener el riesgo residual y cerrarlo con un tratamiento con dueño y fecha. Al terminar tendrás una matriz que un auditor puede leer sin que se la expliques.

Módulo: Gestión de Riesgos (ERM) Desde el plan: Business ⏱ 15 min

Antes de empezar

Paso a paso

1

Abre el módulo y lee el semáforo del encabezado

En la barra GOBERNANZA (SIG) pulsa Riesgos. El encabezado te da nueve cifras y todas son enlaces: Riesgos, Críticos, Altos, Sin control, Superan tolerancia, En tratamiento, Aceptados, Controles y Vulnerab. abiertas.

Las dos que importan de verdad son Sin control y Superan tolerancia: la primera dice qué no estás mitigando; la segunda, qué estás tolerando por encima de lo que tú mismo aprobaste.

Panel de Gestión de Riesgos (ERM): cifras de riesgos, críticos, altos, sin control y superan tolerancia; tarjeta Top riesgos residuales con Caída de Internet, Morosidad de clientes, Falla eléctrica prolongada y Phishing al personal; y tarjeta de indicadores de riesgo KRI
El panel: los riesgos residuales más altos a la izquierda, los indicadores de riesgo (KRI) con su meta a la derecha.
2

Fija primero la metodología y el apetito

Esto se hace una vez, antes de cargar riesgos, en la pestaña Metodología y apetito. Elige el tamaño de la matriz —3×3, 4×4 o 5×5— y define, categoría por categoría, el nivel máximo aceptable: Estratégicos, Financieros, Legales, Continuidad, Emergentes, Operacionales, Tecnológicos, Privacidad y Terceros.

La regla que aplica el sistema está escrita en la propia tarjeta: Probabilidad × Impacto (consolidado por la máxima dimensión). El riesgo residual descuenta la eficacia de los controles. Y en cuanto un residual supere la tolerancia de su categoría, el riesgo queda marcado.

Pestaña Metodología y apetito: selector de tamaño de matriz 3x3, 4x4 y 5x5 con 5x5 activo, y debajo la tabla de apetito y tolerancia con el nivel máximo aceptable (Bajo, Medio, Alto, Crítico) elegido por cada categoría de riesgo
Apetito general y tolerancia por categoría. Cambiar esto después recalcula qué riesgos están fuera de límite.
3

Registra el riesgo

Ve a la pestaña Riesgos y pulsa + Nuevo riesgo. El formulario es corto a propósito: Categoría, Nombre y Código (formato RSK-…). Debajo del nombre hay atajos con los riesgos típicos de la categoría elegida —Ransomware, Malware, Phishing, Denegación de servicio (DoS), Fuga de información, Caída de servidores, Caída de Internet, Fallo de proveedor cloud, Obsolescencia tecnológica, Errores de configuración—: un clic y el nombre queda escrito.

Pulsa Crear. Lo demás —la evaluación— se hace en la ficha, no aquí.

Ventana Nuevo riesgo con el selector de categoría en Tecnológicos, el campo Nombre vacío, una fila de sugerencias (Ransomware, Malware, Phishing, DoS, Fuga de información, Caída de servidores…), el campo Código con formato RSK- y los botones Cancelar y Crear
Nombre concreto y en negativo: «Caída de Internet», no «Conectividad».

El riesgo aparece en el registro con sus columnas RIESGO, CATEGORÍA, INHERENTE, RESIDUAL, CONTROLES y ESTADO. Recién creado sale sin evaluar y con 0 controles: eso se arregla en los pasos siguientes.

4

Evalúa: probabilidad e impacto por dimensión

Haz clic sobre el riesgo en la tabla y se abre su ficha con cuatro pestañas: Evaluación, Controles, Tratamiento y Contexto.

En Evaluación pon el Estado (Identificado, Evaluado, En monitoreo, En tratamiento…) y el Propietario. Mueve la barra de PROBABILIDAD del 1 al 5. Después califica el IMPACTO POR DIMENSIÓN: Financiero, Operacional, Legal, Reputacional, Continuidad, Seguridad, Privacidad, Clientes, Regulatorio, Ambiental y Salud y seguridad. Deja en las que no apliquen: 0 = no aplica, y no bajan el promedio, porque el sistema consolida por la máxima dimensión, no por el promedio.

Abajo aparecen las tres cajas que resumen todo: Inherente (lo que vale el riesgo sin controles), Eficacia controles y Residual (lo que te queda encima). Fija también la Próxima revisión.

Ficha del riesgo Morosidad de clientes con el aviso de que el residual supera la tolerancia; pestañas Evaluación, Controles, Tratamiento y Contexto; deslizador de probabilidad en 3 de 5; impacto por dimensión con Financiero en 4 y el resto en guion; cajas Inherente 12 Alto, Eficacia controles 0% y Residual 12 Alto; y listas de amenazas y vulnerabilidades
Con probabilidad 3 e impacto financiero 4, el inherente es 12. Sin controles, el residual es el mismo 12 — y por eso sale la franja roja de arriba.
5

Marca amenazas y vulnerabilidades

En la misma ficha, más abajo, tienes dos listas de etiquetas. Amenazas es lo que viene de fuera (Atacante externo, Empleado malicioso, Error de operación, Malware / ransomware, Sismo, Inundación, Falla eléctrica, Falla de hardware, Robo / vandalismo, Quiebra de proveedor, Cambio regulatorio). Vulnerabilidades es lo que pones tú (Falta de respaldos, Contraseñas débiles, Falta de MFA, Personal sin capacitación, Ausencia de políticas, Software obsoleto / sin parches, Configuración de firewall incorrecta, Documentación incompleta, Proveedor único, Sin plan de recuperación (DRP), Sin BIA, Cifrado ausente, Accesos excesivos).

Márcalas: las vulnerabilidades abiertas se cuentan en el encabezado del módulo y son, literalmente, tu lista de tareas.

6

Asocia controles para bajar el residual

Abre la pestaña Controles de la ficha, o la pestaña Controles del módulo para trabajar la biblioteca completa. Cada control tiene categoría (Seguridad Lógica, Personas…), tipo (Preventivo, Detectivo), naturaleza (Automático, Manual), un porcentaje de eficacia y el número de riesgos a los que está atado. El botón + Desde biblioteca trae controles ya redactados en vez de escribirlos de cero.

En cuanto un control queda asociado, la caja Eficacia controles del riesgo deja de ser 0% y el Residual baja. Ese es el único mecanismo que baja un residual en Adelys: no se puede editar a mano. Y al revés: un control con la columna RIESGOS en 0 es un control que existe en papel y no está mitigando nada.

7

Decide el tratamiento

En la pestaña Tratamiento de la ficha eliges la estrategia: Evitar, Reducir / Mitigar, Transferir, Aceptar, Compartir o Eliminar. Y si la decisión es convivir con el riesgo, está el enlace Aceptar riesgo formalmente —que es lo que convierte «no hicimos nada» en «la gerencia lo aceptó, con nombre y fecha».

Los planes que definas aquí se agrupan en la pestaña Tratamientos del módulo, con responsable, fecha, presupuesto y acciones.

Pestaña Tratamiento de la ficha del riesgo, con los botones Evitar, Reducir / Mitigar, Transferir, Aceptar, Compartir y Eliminar, y debajo el enlace Aceptar riesgo formalmente
Seis estrategias. «Aceptar» es una decisión válida, siempre que quede firmada.
8

Lee el mapa de calor

La pestaña Mapa de calor pinta la matriz residual —no la inherente— con la probabilidad en el eje vertical y el impacto en el horizontal; cada celda muestra cuántos riesgos caen ahí. A la derecha, el Ranking de riesgos los ordena por puntuación con su nivel.

Esta es la lámina que se lleva al comité. Si todo tu mapa está en la esquina verde, el problema no es que no tengas riesgos: es que nadie está evaluando de verdad.

Pestaña Mapa de calor con la matriz residual 5x5 coloreada de verde a rojo y el conteo de riesgos en cada celda, junto al ranking de riesgos: Caída de Internet 12 Alto, Morosidad de clientes 12 Alto, Falla eléctrica prolongada 10 Medio y Phishing al personal 4 Bajo
Mapa de calor residual 5×5 y ranking. El resultado final del trabajo de los pasos anteriores.
Tip: registra el riesgo con su propietario desde el primer día, aunque no lo hayas evaluado todavía. Un riesgo en estado «Identificado» con dueño se revisa; uno sin dueño se queda en la lista dos años.
Ojo: el impacto se consolida por la máxima dimensión. Poner un 4 en Financiero y dejar el resto en da impacto 4, no 0,3. Es lo correcto: un riesgo que te arruina financieramente es grave aunque no toque nada más.

Casos prácticos

Financiera Istmo Crédito, S.A. — la morosidad que nadie había puesto en la matriz

El comité de riesgos discutía morosidad todos los meses, pero solo en el reporte de cartera. La oficial de riesgos la registra como riesgo Financiero, probabilidad 3 e impacto financiero 4: inherente 12, Alto. Como no tiene ningún control asociado, la eficacia es 0% y el residual también es 12 — y como en Metodología y apetito la tolerancia para Financieros está en Medio, la ficha se abre con la franja roja «el riesgo residual supera la tolerancia aprobada para su categoría». Deja de ser una queja del comité y pasa a ser un incumplimiento del apetito que la gerencia aprobó. Tratamiento: Reducir / Mitigar, con dueño en Cobranzas y fecha.

Bufete Serrano & Asociados — phishing con control real

Registran «Phishing al personal» como Tecnológico: probabilidad alta, impacto alto, inherente Alto. Le asocian dos controles de la biblioteca —Autenticación multifactor (MFA), preventivo automático, y Concienciación y capacitación, preventivo manual—. El residual cae a Bajo y el riesgo queda En tratamiento. Cuando el auditor pregunta por qué un riesgo alto está en verde, la respuesta está en la ficha, con los dos controles y su eficacia.

Preguntas frecuentes

¿Cuál es la diferencia entre riesgo inherente y residual?

El inherente es probabilidad × impacto sin contar con nada de lo que ya haces. El residual es lo que queda después de descontar la eficacia de los controles asociados. Si los dos son iguales, es que el riesgo no tiene controles: sale en la cifra Sin control del encabezado.

¿Puedo bajar el residual a mano porque «en la práctica está controlado»?

No, y es deliberado. El residual solo baja asociando controles con su eficacia. Si el control existe de verdad, regístralo; si no se puede registrar, es que no existe.

¿5×5 o 3×3?

Empieza en 5×5 si tienes un comité que sepa distinguir cinco niveles; si no, 3×3 con criterios escritos vale más que un 5×5 donde todo el mundo pone «3». Se cambia cuando quieras en Metodología y apetito.

¿Qué pasa si cambio la tolerancia de una categoría?

Se recalcula al momento qué riesgos la superan, y la cifra Superan tolerancia del encabezado cambia. Es útil para simular: baja la tolerancia de Continuidad a «Bajo» y verás de golpe todo lo que hoy estás tolerando sin decirlo.

Sigue con