Una empresa puede tener seguros, controles financieros, protocolos de ciberseguridad y planes de continuidad y, aun así, tomar decisiones importantes sin comprender cómo esos riesgos se relacionan entre sí. El problema aparece cuando cada área administra sus amenazas de forma independiente: una interrupción de proveedores puede convertirse al mismo tiempo en un riesgo operativo, financiero, contractual y reputacional.
La gestión de riesgos empresariales, conocida también como Enterprise Risk Management (ERM), busca integrar esa información con los objetivos, la estrategia y las decisiones de la organización. Para aplicarla correctamente conviene comprender qué cambia frente a una gestión aislada, cómo se estructura el proceso y qué marcos pueden utilizarse según las necesidades de la empresa.
Qué significa gestionar riesgos
La gestión empresarial del riesgo parte de los objetivos. No consiste únicamente en elaborar una lista de amenazas, sino en identificar incertidumbres que pueden afectar resultados, evaluar su importancia y decidir qué tratamiento requiere cada situación. La norma ISO 31000:2018 sobre gestión del riesgo proporciona principios, un marco y un proceso aplicables a organizaciones de distintos tamaños y sectores.
El enfoque de COSO Enterprise Risk Management incorpora además el riesgo a la definición de estrategia y al desempeño. Esto cambia la pregunta habitual. En lugar de preguntar únicamente qué podría salir mal, la organización necesita analizar qué incertidumbres existen alrededor de sus objetivos, cuánto riesgo está dispuesta a asumir y qué información necesita la dirección antes de decidir.
De silos a una visión integrada
Una organización puede administrar adecuadamente riesgos individuales y seguir teniendo dificultades para comprender su exposición total. El enfoque ERM intenta conectar los riesgos con decisiones, objetivos e interdependencias. La diferencia puede observarse en varios aspectos.
| Criterio | Gestión aislada | Gestión ERM |
|---|---|---|
| Referencia principal | Riesgos o controles de cada área. | Objetivos y exposición de la organización. |
| Información | Registros separados por función. | Información agregada y relaciones entre riesgos. |
| Decisión | Predomina el control del problema específico. | Se considera el riesgo al evaluar alternativas y recursos. |
| Responsabilidad | Puede concentrarse en áreas especializadas. | La gestión se distribuye entre propietarios del riesgo, dirección y funciones de supervisión. |
| Resultado buscado | Reducir exposiciones concretas. | Gestionar incertidumbre dentro de la estrategia y los objetivos. |
La visión integrada resulta especialmente relevante cuando existen dependencias. Por ejemplo, un proveedor crítico puede afectar producción, flujo de caja, compromisos contractuales y experiencia del cliente. Evaluar únicamente el riesgo de compras dejaría fuera una parte de sus posibles consecuencias.
Cómo funciona el proceso ERM
Un proceso útil comienza definiendo los objetivos y el contexto. Después se identifican situaciones inciertas, se analiza su posible efecto, se determina cuáles requieren tratamiento y se establecen mecanismos para monitorear los cambios. ISO 31000 contempla identificación, análisis, evaluación, tratamiento, seguimiento y comunicación como partes relacionadas del proceso de gestión.
La evaluación no tiene que depender siempre de una matriz simple de probabilidad e impacto. La IEC 31010:2019 sobre técnicas de evaluación del riesgo establece orientación para seleccionar y aplicar diferentes técnicas según la decisión, la incertidumbre y la información disponible. Esto es importante porque una misma herramienta no tiene la misma utilidad para riesgos financieros, fallas de procesos, decisiones estratégicas o escenarios de baja frecuencia y consecuencias severas.
Marcos que conviene comparar
No existe un único marco adecuado para todas las necesidades. Una empresa puede adoptar un marco general y complementarlo con guías especializadas para determinados riesgos. La elección depende del objetivo, el sector, el nivel de madurez y el tipo de decisiones que se desean apoyar.
| Criterio | ISO 31000:2018 | COSO ERM 2017 | NIST IR 8286 Rev. 1 |
|---|---|---|---|
| Enfoque | Principios, marco y proceso general de gestión del riesgo. | Integración del riesgo con estrategia y desempeño. | Integración del riesgo de ciberseguridad con ERM. |
| Aplicación | Organizaciones y riesgos de distintos tipos. | Dirección, gobierno, planificación y desempeño empresarial. | Organizaciones que necesitan elevar información de ciberseguridad al nivel empresarial. |
| Fortaleza práctica | Establecer un lenguaje y proceso común. | Relacionar riesgo, objetivos, cultura y resultados. | Conectar registros y análisis de riesgo cibernético con decisiones empresariales. |
| Consideración | Debe adaptarse al contexto y complementarse con técnicas apropiadas. | Puede requerir metodologías especializadas para analizar riesgos técnicos específicos. | Su alcance se concentra en ciberseguridad dentro del ERM. |
El NIST IR 8286 Rev. 1, publicado en diciembre de 2025, es un ejemplo de especialización: ayuda a integrar la información de ciberseguridad en el proceso ERM para que riesgos identificados en sistemas y unidades puedan ser evaluados dentro del contexto de los objetivos empresariales. No reemplaza un marco general de ERM para otras categorías de riesgo.
Priorizar antes de responder
Identificar muchos riesgos no significa gestionarlos bien. La organización necesita establecer criterios para determinar qué exposición requiere atención inmediata, qué riesgo puede mantenerse dentro de determinados límites y qué situaciones deben escalarse a niveles superiores de decisión.
El documento de COSO sobre apetito de riesgo relaciona este concepto con la estrategia y los objetivos. El apetito sirve como orientación general sobre el nivel y tipo de riesgo que una organización está dispuesta a asumir, mientras que las tolerancias pueden traducir esa orientación a límites más específicos relacionados con objetivos relevantes.
Supongamos que una empresa evalúa contratar un proveedor tecnológico externo. El análisis no debería terminar con una clasificación de “riesgo alto” o “riesgo medio”. La decisión necesita considerar qué información procesará el proveedor, qué servicios dependen de él, qué controles existen, qué interrupciones son aceptables, quién puede aprobar la exposición y qué señales obligarían a reconsiderar la relación. De esta forma, la evaluación se convierte en un insumo de decisión y no únicamente en un registro administrativo.
Roles para gobernar el riesgo
La responsabilidad tampoco puede concentrarse en un solo departamento. El modelo de gobierno debe distinguir quién toma decisiones, quién gestiona los riesgos en la actividad diaria, quién aporta conocimiento especializado y quién proporciona aseguramiento independiente.
| Rol | Función frente al riesgo | Pregunta que debe resolver |
|---|---|---|
| Órgano de gobierno | Supervisión, dirección y rendición de cuentas. | ¿La exposición es coherente con los objetivos y criterios aprobados? |
| Gestión y operaciones | Administrar riesgos dentro de procesos y decisiones. | ¿Qué acción debe ejecutarse y quién es responsable? |
| Funciones especializadas | Aportar conocimiento, seguimiento y cuestionamiento sobre asuntos de riesgo. | ¿Los criterios, controles e información son suficientes? |
| Auditoría interna | Proporcionar aseguramiento y asesoría con independencia y objetividad. | ¿El gobierno, la gestión del riesgo y los controles funcionan como se espera? |
Esta separación está alineada con las declaraciones de posición publicadas por The Institute of Internal Auditors en julio de 2026, que actualizan el modelo de tres líneas y el papel de auditoría interna en ERM. El objetivo es coordinar responsabilidades sin eliminar la independencia necesaria para proporcionar aseguramiento.
Errores que debilitan el sistema
Un registro de riesgos puede estar completo y seguir aportando poco valor si no modifica ninguna decisión. Uno de los errores más frecuentes de diseño es separar el proceso ERM de la planificación, el presupuesto, los proyectos, las inversiones o la evaluación de proveedores. Cuando esto ocurre, la información se actualiza de forma periódica, pero llega demasiado tarde para influir en la acción.
La madurez del ERM no depende de producir más documentos. Depende de que la información sobre riesgo aparezca en el momento en que una persona necesita aprobar un proyecto, asignar recursos, modificar un proceso, aceptar una exposición o escalar una situación.
Conclusión
La gestión de riesgos empresariales adquiere valor cuando deja de funcionar como un inventario separado de problemas y se integra con objetivos, decisiones y responsabilidades. ISO 31000 puede proporcionar una estructura general, COSO puede reforzar la relación con estrategia y desempeño y las guías especializadas pueden ampliar el análisis de riesgos concretos. El resultado práctico debe ser una organización capaz de reconocer su exposición, priorizarla y actuar con criterios definidos antes de que la incertidumbre se convierta en una decisión improvisada.
Da trazabilidad a la formación en riesgos
Si tu organización ya imparte capacitación en gestión de riesgos, controles, continuidad o seguridad, el Instituto Internacional de Ingeniería (3i) permite evaluar la emisión y validación de certificados mediante QR, enlace o código.
Fuentes consultadas
International Organization for Standardization. ISO 31000:2018 Risk management — Guidelines. 2018.
International Electrotechnical Commission. IEC 31010:2019 Risk management — Risk assessment techniques. 2019.
Committee of Sponsoring Organizations of the Treadway Commission. Enterprise Risk Management Integrating with Strategy and Performance. 2017.
Committee of Sponsoring Organizations of the Treadway Commission. Risk Appetite Critical to Success. 2020.
National Institute of Standards and Technology. NIST IR 8286 Rev. 1: Integrating Cybersecurity and Enterprise Risk Management. 2025.
The Institute of Internal Auditors. Statements of Position: Three Lines Model and Enterprise Risk Management. 2026.
Instituto Internacional de Ingeniería (3i). Programa para organizaciones e instructores que imparten capacitación. Consultado en 2026.