Volver al blog
8 min de lectura

Gestión de riesgos empresariales: qué es, proceso y marcos de referencia

Descubre qué es la gestión de riesgos empresariales, cómo funciona su proceso y qué marcos como ISO 31000 y COSO ayudan a gestionar riesgos.

Gabriel Cordero
Gabriel Cordero
Enterprise Risk Manager
Gestión de riesgos empresariales: qué es, proceso y marcos de referencia
Compartir este artículo

Una empresa puede tener seguros, controles financieros, protocolos de ciberseguridad y planes de continuidad y, aun así, tomar decisiones importantes sin comprender cómo esos riesgos se relacionan entre sí. El problema aparece cuando cada área administra sus amenazas de forma independiente: una interrupción de proveedores puede convertirse al mismo tiempo en un riesgo operativo, financiero, contractual y reputacional.

La gestión de riesgos empresariales, conocida también como Enterprise Risk Management (ERM), busca integrar esa información con los objetivos, la estrategia y las decisiones de la organización. Para aplicarla correctamente conviene comprender qué cambia frente a una gestión aislada, cómo se estructura el proceso y qué marcos pueden utilizarse según las necesidades de la empresa.

Qué significa gestionar riesgos

La gestión empresarial del riesgo parte de los objetivos. No consiste únicamente en elaborar una lista de amenazas, sino en identificar incertidumbres que pueden afectar resultados, evaluar su importancia y decidir qué tratamiento requiere cada situación. La norma ISO 31000:2018 sobre gestión del riesgo proporciona principios, un marco y un proceso aplicables a organizaciones de distintos tamaños y sectores.

El enfoque de COSO Enterprise Risk Management incorpora además el riesgo a la definición de estrategia y al desempeño. Esto cambia la pregunta habitual. En lugar de preguntar únicamente qué podría salir mal, la organización necesita analizar qué incertidumbres existen alrededor de sus objetivos, cuánto riesgo está dispuesta a asumir y qué información necesita la dirección antes de decidir.

De silos a una visión integrada

Una organización puede administrar adecuadamente riesgos individuales y seguir teniendo dificultades para comprender su exposición total. El enfoque ERM intenta conectar los riesgos con decisiones, objetivos e interdependencias. La diferencia puede observarse en varios aspectos.

Criterio Gestión aislada Gestión ERM
Referencia principal Riesgos o controles de cada área. Objetivos y exposición de la organización.
Información Registros separados por función. Información agregada y relaciones entre riesgos.
Decisión Predomina el control del problema específico. Se considera el riesgo al evaluar alternativas y recursos.
Responsabilidad Puede concentrarse en áreas especializadas. La gestión se distribuye entre propietarios del riesgo, dirección y funciones de supervisión.
Resultado buscado Reducir exposiciones concretas. Gestionar incertidumbre dentro de la estrategia y los objetivos.

La visión integrada resulta especialmente relevante cuando existen dependencias. Por ejemplo, un proveedor crítico puede afectar producción, flujo de caja, compromisos contractuales y experiencia del cliente. Evaluar únicamente el riesgo de compras dejaría fuera una parte de sus posibles consecuencias.

Cómo funciona el proceso ERM

Un proceso útil comienza definiendo los objetivos y el contexto. Después se identifican situaciones inciertas, se analiza su posible efecto, se determina cuáles requieren tratamiento y se establecen mecanismos para monitorear los cambios. ISO 31000 contempla identificación, análisis, evaluación, tratamiento, seguimiento y comunicación como partes relacionadas del proceso de gestión.

Definir alcance y objetivos: determinar qué decisión, proceso, proyecto o resultado será analizado.
Identificar riesgos: describir causas, eventos, consecuencias y activos u objetivos expuestos.
Analizar y evaluar: estudiar probabilidad, consecuencias, controles, escenarios e información disponible según el método utilizado.
Tratar y asignar responsables: definir acciones, recursos, controles, responsables y condiciones de escalamiento.
Monitorear y comunicar: revisar cambios en exposición, controles e indicadores para actualizar las decisiones.

La evaluación no tiene que depender siempre de una matriz simple de probabilidad e impacto. La IEC 31010:2019 sobre técnicas de evaluación del riesgo establece orientación para seleccionar y aplicar diferentes técnicas según la decisión, la incertidumbre y la información disponible. Esto es importante porque una misma herramienta no tiene la misma utilidad para riesgos financieros, fallas de procesos, decisiones estratégicas o escenarios de baja frecuencia y consecuencias severas.

Marcos que conviene comparar

No existe un único marco adecuado para todas las necesidades. Una empresa puede adoptar un marco general y complementarlo con guías especializadas para determinados riesgos. La elección depende del objetivo, el sector, el nivel de madurez y el tipo de decisiones que se desean apoyar.

Criterio ISO 31000:2018 COSO ERM 2017 NIST IR 8286 Rev. 1
Enfoque Principios, marco y proceso general de gestión del riesgo. Integración del riesgo con estrategia y desempeño. Integración del riesgo de ciberseguridad con ERM.
Aplicación Organizaciones y riesgos de distintos tipos. Dirección, gobierno, planificación y desempeño empresarial. Organizaciones que necesitan elevar información de ciberseguridad al nivel empresarial.
Fortaleza práctica Establecer un lenguaje y proceso común. Relacionar riesgo, objetivos, cultura y resultados. Conectar registros y análisis de riesgo cibernético con decisiones empresariales.
Consideración Debe adaptarse al contexto y complementarse con técnicas apropiadas. Puede requerir metodologías especializadas para analizar riesgos técnicos específicos. Su alcance se concentra en ciberseguridad dentro del ERM.

El NIST IR 8286 Rev. 1, publicado en diciembre de 2025, es un ejemplo de especialización: ayuda a integrar la información de ciberseguridad en el proceso ERM para que riesgos identificados en sistemas y unidades puedan ser evaluados dentro del contexto de los objetivos empresariales. No reemplaza un marco general de ERM para otras categorías de riesgo.

Priorizar antes de responder

Identificar muchos riesgos no significa gestionarlos bien. La organización necesita establecer criterios para determinar qué exposición requiere atención inmediata, qué riesgo puede mantenerse dentro de determinados límites y qué situaciones deben escalarse a niveles superiores de decisión.

El documento de COSO sobre apetito de riesgo relaciona este concepto con la estrategia y los objetivos. El apetito sirve como orientación general sobre el nivel y tipo de riesgo que una organización está dispuesta a asumir, mientras que las tolerancias pueden traducir esa orientación a límites más específicos relacionados con objetivos relevantes.

Supongamos que una empresa evalúa contratar un proveedor tecnológico externo. El análisis no debería terminar con una clasificación de “riesgo alto” o “riesgo medio”. La decisión necesita considerar qué información procesará el proveedor, qué servicios dependen de él, qué controles existen, qué interrupciones son aceptables, quién puede aprobar la exposición y qué señales obligarían a reconsiderar la relación. De esta forma, la evaluación se convierte en un insumo de decisión y no únicamente en un registro administrativo.

Roles para gobernar el riesgo

La responsabilidad tampoco puede concentrarse en un solo departamento. El modelo de gobierno debe distinguir quién toma decisiones, quién gestiona los riesgos en la actividad diaria, quién aporta conocimiento especializado y quién proporciona aseguramiento independiente.

Rol Función frente al riesgo Pregunta que debe resolver
Órgano de gobierno Supervisión, dirección y rendición de cuentas. ¿La exposición es coherente con los objetivos y criterios aprobados?
Gestión y operaciones Administrar riesgos dentro de procesos y decisiones. ¿Qué acción debe ejecutarse y quién es responsable?
Funciones especializadas Aportar conocimiento, seguimiento y cuestionamiento sobre asuntos de riesgo. ¿Los criterios, controles e información son suficientes?
Auditoría interna Proporcionar aseguramiento y asesoría con independencia y objetividad. ¿El gobierno, la gestión del riesgo y los controles funcionan como se espera?

Esta separación está alineada con las declaraciones de posición publicadas por The Institute of Internal Auditors en julio de 2026, que actualizan el modelo de tres líneas y el papel de auditoría interna en ERM. El objetivo es coordinar responsabilidades sin eliminar la independencia necesaria para proporcionar aseguramiento.

Errores que debilitan el sistema

Un registro de riesgos puede estar completo y seguir aportando poco valor si no modifica ninguna decisión. Uno de los errores más frecuentes de diseño es separar el proceso ERM de la planificación, el presupuesto, los proyectos, las inversiones o la evaluación de proveedores. Cuando esto ocurre, la información se actualiza de forma periódica, pero llega demasiado tarde para influir en la acción.

Describir riesgos sin relacionarlos con un objetivo concreto.
Utilizar una puntuación como sustituto del análisis de causas, escenarios y consecuencias.
Asignar el riesgo a un área sin identificar a la persona con autoridad para gestionar la exposición.
Evaluar riesgos por separado sin revisar dependencias, concentraciones o efectos acumulados.
Mantener controles que ya no responden a cambios en procesos, tecnología, proveedores o estrategia.

La madurez del ERM no depende de producir más documentos. Depende de que la información sobre riesgo aparezca en el momento en que una persona necesita aprobar un proyecto, asignar recursos, modificar un proceso, aceptar una exposición o escalar una situación.

Conclusión

La gestión de riesgos empresariales adquiere valor cuando deja de funcionar como un inventario separado de problemas y se integra con objetivos, decisiones y responsabilidades. ISO 31000 puede proporcionar una estructura general, COSO puede reforzar la relación con estrategia y desempeño y las guías especializadas pueden ampliar el análisis de riesgos concretos. El resultado práctico debe ser una organización capaz de reconocer su exposición, priorizarla y actuar con criterios definidos antes de que la incertidumbre se convierta en una decisión improvisada.

Da trazabilidad a la formación en riesgos

Si tu organización ya imparte capacitación en gestión de riesgos, controles, continuidad o seguridad, el Instituto Internacional de Ingeniería (3i) permite evaluar la emisión y validación de certificados mediante QR, enlace o código.

Fuentes consultadas

International Organization for Standardization. ISO 31000:2018 Risk management — Guidelines. 2018.

International Electrotechnical Commission. IEC 31010:2019 Risk management — Risk assessment techniques. 2019.

Committee of Sponsoring Organizations of the Treadway Commission. Enterprise Risk Management Integrating with Strategy and Performance. 2017.

Committee of Sponsoring Organizations of the Treadway Commission. Risk Appetite  Critical to Success. 2020.

National Institute of Standards and Technology. NIST IR 8286 Rev. 1: Integrating Cybersecurity and Enterprise Risk Management. 2025.

The Institute of Internal Auditors. Statements of Position: Three Lines Model and Enterprise Risk Management. 2026.

Instituto Internacional de Ingeniería (3i). Programa para organizaciones e instructores que imparten capacitación. Consultado en 2026.

Gabriel Cordero
Sobre el autor
Gabriel Cordero
Enterprise Risk Manager
¿Te resultó útil? Compártelo.