domingo, 11 de agosto de 2019

8 ACCIONES PARA LLEVAR A CABO LA GESTIÓN DE RIESGOS EMPRESARIALES

La gestión de riesgos en una organización tiene un interés que, cada día que pasa, crece más. Esto es, cada vez aparecen nuevos riesgos y amenazas frente a las que cualquier organización tiene que poder hacer frente.

Y esto es necesario hacerlo, de la manera que menos impacto genere sobre su productividad y, especialmente, sobre sus finanzas.
Esto es, algo tan sencillo como la aparición de un nuevo competidor, puede resultar nefasto si no se dispone de una buena estrategia de negocios que incluya la gestión de riesgos como eje vertebrador de la misma.

Así, incluir la Gestión de Riesgos Empresariales dentro de la planificación estratégica del negocio, permite una reacción rápida frente a la aparición de amenazas, evitando impactos negativos o de considerable envergadura sobre la organización.

¿Qué es la Gestión de Riesgos Empresariales?

La Gestión de Riesgos Empresariales (ERM) o en inglés, Enterprise Risk Management (ERM), consiste en la identificación de los riesgos inherentes a la empresa, y la generación de soluciones a través de un enfoque interdepartamental.

Es decir, se genera un mapa de los riesgos, asignándoles una valoración según su importancia o gravedad y frecuencia.

Además, debe incluir el nivel de transferencia del riesgo. Es decir, si están total o parcialmente asegurados (transferidos) o si es asumido en su totalidad por la organización (no transferidos).

De esta manera, la empresa realiza una gestión de riesgos integrada con la estrategia de la empresa. Para ello, por tanto, debe:
  • Definir una priorización del riesgo.
  • Establecer la tolerancia a asignar al riesgo.
  • Identificar los riesgos presentes.
  • Mitigar los riesgos que han sido identificados.
Una de las opciones más ampliamente escogidas por las empresas, es la implementación de un software de gestión, que permita realizar estos pasos de una manera rápida y sencilla.

Con ello, la organización obtiene ventajas competitivas que le permitirán obtener mejor situación en el mercado y, por ende, mayores ingresos.

8 acciones para llevar a cabo la Gestión de Riesgos Empresariales

No confiar al 100% en la predicción de los riesgos
Ningún sistema es infalible en lo que se refiere a la predicción de los riesgos y, es posible, que alguno se materialice de forma inesperada y ocasiones graves daños a la empresa.

Para ello, es recomendable que se asignen recursos para la implementación de un procedimiento para saber cómo reaccionar en caso de que un riesgo se materialice, sea cual sea su origen.

Ningún sistema de gestión de riesgos es infalible
Es decir, se debe disponer de una estrategia completa y estandarizada, de manera que si existen fallos en la gestión de riesgos que se está realizando, exista una forma alternativa de reacción.

Es decir, siempre estar alerta.

Desconfiar de que no existan malas noticias
Ningún sistema para la gestión de riesgos es tan seguro, como para que no aparezca ninguna desviación o problema que haya que solucionar.

Es por ello que, es preferible conocer en todo momento la situación, para ser capaces de enfrentarse a cualquier amenaza que aparezca, y estar preparados ante cualquier situación de mayor gravedad que pueda llegar.

Implicación de la alta dirección
Para que todo el sistema establecido para la Gestión de Riesgos Empresariales tenga sentido, es preciso implicar a la alta dirección, de manera que evidencien su compromiso frente a la GRE.

Nombrar un equipo para innovar en la gestión de riesgos
Es de una importancia crucial, disponer de un equipo multidisciplinar, capaz de diseñar diferentes escenarios posibles de materialización de riesgos.

De este modo, se generarán nuevas estrategias y decisiones, en base al cálculo de probabilidades de los mismos.

Elaborar una matriz de riesgos
Anteriormente ya se mencionó. Es preciso realizar la identificación de los riesgos, asignándoles una probabilidad de ocurrencia y frecuencia, así como un nivel de tolerancia por parte de la organización.
La gestión de riesgos hay que tomarlo como algo de implicación global y no individual.
Decisiones éticas
Es imprescindible que las personas que compongan el equipo para la gestión del riesgo, tengan un comportamiento ético y socialmente responsable.

Las acciones poco éticas siempre traen consecuencias negativas.

Procedimiento para la toma de decisiones
Finalmente, estandarizar el sistema de toma de decisiones es fundamental. En este sentido, herramientas como el "Business Intelligence" son de uso casi obligatorio, por las ventajas que aporta en cuanto al proceso de toma de decisiones.

Conclusiones frente a la gestión de riesgos eficaz
A modo de reflexión, se puede decir que el principal impedimento al que cualquier organización o empresa debe enfrentarse, es el de tipo cultural.

Es preciso que los altos cargos y el resto del personal estén implicados, mediante la asunción de prácticas y estándares éticos que permitan la verdadera minimización de los riesgos.

La visualización de la gestión de riesgos como algo de implicación global y no individual, permitirá que las medidas frente a los riesgos, siempre sean las más acertadas.

Tomado de: https://www.isotools.org

5 BENEFICIOS DE REALIZAR EVALUACIONES DE RIESGOS LABORALES EN SU EMPRESA

Las Evaluaciones de Riesgo laborales son una parte esencial del enfoque laboral de Gestión de Riesgos, conocido en inglés como Risk Management. 

Al utilizar esta metodología, las empresas ejecutan un plan de acción para reducir los peligros  a los que los trabajadores se enfrentan en su día a día a través de la Identificación, el Análisis y la Evaluación de Riesgos.

 ¿En qué consiste la Evaluación de Riesgos laborales?

El Instituto Sindical de Trabajo, Ambiente y Salud (ISTAS) de España,  propone las siguientes acciones como parte de lo que significa realizar esta labor al interior de una organización:
  • Identificar los peligros presentes, por áreas y/o por puestos de trabajo
  • Identificar quién puede sufrir daños, contemplando la posibilidad de que haya colectivos especialmente sensibles a determinados riesgos.
  • Evaluar los riesgos e identificar medidas que se deben adoptar.
  • Documentar los hallazgos, detallando las medidas ya adoptadas y las pendientes.
  • Planificar las medidas pendientes e implementarlas.
  • Revisar la evaluación y actualizarla cuando sea necesario.

Este enfoque estratégico se ha convertido en una gran herramienta para las empresas que lo aplican, ya que ven reflejados los esfuerzos que realizan en mejoras, incluso inmediatas, en el desarrollo de la vida laboral.

5 ejemplos concretos de Beneficios que implementar una  Evaluación de Riesgos traería en una empresa.

Evitar gastos no planeados

Un riesgo que no es prevenido adecuadamente tarde o temprano se convertirá en un accidente dentro de la empresa y esto representa pérdidas económicas para la organización. Cualquier gasto que no forme parte de planeación, como el caso de cubrir atención médica de algún empleado, detener la producción por algún siniestro o perder algún porcentaje del producto debido a un error, representa para su empresa la posibilidad de tener pérdidas económicas que afecten directamente sus finanzas. En la medida en la que exista un modelo de prevención, su empresa asegura la reducción de este tipo costos.

Creación de Cultura Preventiva

A partir del ejercicio que requiere realizar una Evaluación de Riesgos, se van generando acciones que poco a poco permean en la cultura laboral de empresa, es decir, tiene un impacto positivo en los hábitos y las costumbres que se llevan a cabo en el día a día de la organización. Una cultura preventiva fortalece las acciones en donde son los mismos empleados quienes se convierten en promotores de las buenas prácticas que evitan accidentes. Finalmente es importante entender que una Evaluación de Riesgo crea información útil que se vuelve parte de la vida diaria en el desarrollo de una organización.

Incremento de la Productividad

Como ya mencionamos en un punto anterior, un riesgo no atendido se convierte en un accidente que entorpece las actividades de una empresa, es decir que afecta directamente en su productividad. En la medida en la que se reduzcan los  factores que pueden provocar un siniestro, así como que se tomen medidas preventivas y se creen protocolos de acción – imposible de generar sin una evaluación previa- , la productividad corre menos riesgo de verse afectada y por lo tanto sólo se puede esperar que mejore con el uso de estas prácticas.

Mejora en el nivel de satisfacción de empleados

Sabemos que el bienestar que los empleados perciben en el desempeño de sus labores es un factor clave  en la satisfacción que sienten al realizar su trabajo. Se observa de manera clara que cuando ellos se sienten seguros es porque hay toda una infraestructura que los cuida en el ejercicio diario de sus actividades, la satisfacción de nuestro personal se traduce en mejor productividad y buen ambiente laboral.

Cumplir con los estándares internacionales de calidad y seguridad

Cuando una empresa considera en su estrategia la importancia de este tipo de procesos, accede a la posibilidad de convertirse en una organización de primer nivel. Es por eso que existen Normas y Certificaciones con estándares internacionales que regulan la ejecución de estas acciones y que validan los esfuerzos que la empresa realiza por mejorar en esta área. Contar con este tipo de certificaciones y cumplir con estos estándares beneficia a la empresa en muchos aspectos, como por ejemplo aumentar el nivel de confianza que puede ofrecer a sus clientes.

Herramienta para facilitar la implementación

Como ya pudo notar, implementar Evaluaciones de Riesgos laborales en su empresa, así como todo el enfoque de Gestión de Riesgo, es sinónimo de dar un paso estratégico en el crecimiento de su organización, Los beneficios que este cambio trae consigo pueden ser la clave en el cumplimento de sus objetivos a corto y largo plazo como empresa.

Cabe mencionar que actualmente las empresas no sólo se limitan a la evaluación de riesgos laborales, también las organizaciones evalúan cada vez más los riesgos en los procesos, los riesgos ambientales, etc, realizando así una gestión integral  en la organización.

Es importante recalcar que hoy en día existen en el mercado herramientas tecnológicas que facilitan la implementación de este tipo de procesos, como el caso de un software especializado en sistemas de gestión, que están diseñados para optimizar entre otras muchas cosas la propia gestión de riesgos , donde podremos identificar los riesgos laborales por puesto de trabajo, establecer la evaluación de los riesgos que la organización tenga establecida y una vez evaluados los riesgos podremos tomar acciones sobre los mismos. Toda la gestión del propio sistema de seguridad laboral con una plataforma informática nos permitirá reducir tiempo y esfuerzo en seguimientos , tiempo que podremos dedicar a realizar mejoras en el propio sistema que se vean reflejadas en mejoras para la organización.

Tomado de: https://www.blog-qhse.com/

jueves, 8 de agosto de 2019

BUSINESS INTELLIGENCE: UNA REVOLUCIÓN EN LAS ORGANIZACIONES


No es difícil encontrarnos hoy en día, términos como Business Intelligence o Big Data, todo ello como consecuencia de los grandes avances en cuanto a la gestión de la información y los datos.

Estos términos, surgen, en gran parte, por la llegada de la cuarta revolución industrial (Industria 4.0) de la que ya hemos hablado en algunos de nuestros artículos anteriores.



No obstante, es preciso comenzar este artículo, aclarando la diferencia entre ellos, para proceder, posteriormente, a conocer la repercusión del Business Intelligence en las organizaciones de todo el mundo.

Digamos que, el Big Data, permite dar tratamiento a un volumen inmenso de datos y a una gran velocidad y son las herramientas del Business Intelligence, las que nos permiten analizar todos esos datos, para generar modelos predictivos que ayuden a tomar decisiones estratégicas dentro de la empresa.

Por consiguiente, el aporte que el Business Intellligence tiene en cualquier organización, es evidente.

En definitiva, el mundo que nos ha tocado vivir, gira en torno a la disponibilidad de la información y la gestión que hagas de ella. Estamos totalmente interconectados.

Origen del Business Intelligence

Puede que los lectores piensen que el término de Business Intelligence es de origen reciente, pero nada más lejos de la realidad.

Originalmente, Hans Peter Luhn, como investigador de IBM, escribió en 1958 un artículo denominado “A Business Intelligence System”, en el cual describía el Business Intelligence de una forma muy básica. Traducido, dice así:
“La habilidad de aprender las relaciones de hechos presentados de forma que guíen las acciones hacia una meta deseada”.
No obstante, fue Howard Dresner en 1989 quien introdujo con fuerza este concepto, dados los avances informáticos que se sucedieron durante aquellos años, como:
  • Bases de datos muy básicas (1969).
  • Primeras aplicaciones para empresas (SAP, Siebel, etc.), años 70.
  • Datawarehouse o base de datos corporativa y los primeros sistemas de reporte (1980).
Desde ese entonces y hasta el día de hoy, la actividad económica de las empresas gira en torno a estos sistemas, siendo la explotación de datos y manejo de la información, las principales armas para montar estrategias.

Tanto es así, que el tráfico de información es una de las prácticas más extendidas, y por ello, es preciso utilizar soluciones tecnológicas que nos ayuden a mantener toda nuestra información a salvo, segura y accesible.



Revolución del Businesss Intelligence en las empresas

En este punto, la definición de Business Intelligence está clara. El Business Intelligence aporta las herramientas necesarias para poder tratar todos los datos procedentes de diferentes fuentes, ya sea de sus clientes, competencia o del entorno en general.

De esta manera, ayuda a las organizaciones a generar información que será utilizada para diseñar estratégicas determinantes y con enfoques muy específicos.

Es decir, los datos y la información son el activo más importante que puede tener cualquier empresa, institución u organismo, ya sea público o privado. Además, en la mayoría de las ocasiones, es determinante para el éxito o fracaso.

A pesar de que el Business Intelligence no es tan reciente, en la actualidad ha adquirido un desarrollo tal que, a un solo clic, se pueda clasificar la información según diferentes características, ya sea edad, intereses, sexo, etc.

Así, el objetivo principal de todo este sistema es saber qué quieren los clientes, para crear un producto adaptado a sus necesidades y expectativas, y sea atractivo para su compra.

La mayor ventaja radica en la fluidez en la toma de decisiones durante los comités de dirección, gracias, a herramientas como el Dashboard para presentar los datos.

Obtención de información

Cualquiera que quiera mantenerse exitoso en el mercado cambiante y en constante evolución, debe innovar.

Antiguamente, para conseguir información se tenía que investigar durante años para generar informes de contenido relevante. Y no siempre era de fiable o precisa.

En la actualidad, y con todos los desarrollos antes mencionados, arruinar una empresa u obtener información a golpe de clic es un hecho.

La revolución generada por el Business Intelligence, ha supuesto un cambio enorme para las organizaciones de todo el mundo, ya que es más fácil conocer el mercado y afinar en sus productos o servicios ofrecidos.

Una consecuencia de ello, es un hecho cotidiano que le ocurre cada día a cualquier persona que busca un producto o servicio por internet. Al instante de realizar la búsqueda, hay sugerencias, en forma de anuncios, de cientos de productos similares con diferentes ofertas.

Tomado de: https://www.isotools.org

ISO 27001 ¿CÓMO GESTIONAR LA FINALIZACIÓN O CAMBIO DE TRABAJO DE UN EMPLEADO?


Con el paso del tiempo las relaciones existentes entre las personas y las organizaciones cambian. Es un proceso natural, por lo que las condiciones laborales cambian también. 

Los contratos finalizados conducen a la terminación de las relaciones laborales, y las nuevas oportunidades hacen que las personas se reubiquen en nuevos puestos de trabajo.

Las empresas normalmente tienen procesos para acomodar a las personas en estas nuevas situaciones, aunque a menudo se descuida cual es el nivel de conocimiento e información que maneja el empleado en cuestión para poder realizar sus tareas, lo que puede representar riesgos inaceptables para la organización.

La norma ISO 27001 Sistema de Gestión de Seguridad de la Información, aborda las alteraciones en el estado laboral de los trabajadores y sus prácticas pueden ayudar a las empresas a proteger su información en estas situaciones.

¿Por qué preocuparse por las personas que abandonan su organización o cambian de puesto?

Cuando una persona deja la empresa, ésta ya no se encuentra bajo su control, por lo que cualquier activo o información que esté bajo su posesión que no puede identificarse ni recuperarse puede ser utilizado para su beneficio propio y la organización no podría tomar medidas.

También se puede dar el caso de que una persona cambie de posición o rol dentro de la organización.

Cuando alguien deja la empresa, a menudo es más difícil, si no imposible, que tenga acceso a nueva información. Por otro lado, cuando alguien cambia su posición o rol dentro de la organización, puede comenzar a acumular privilegios de la posiciones o roles antiguos y nuevos.

Los privilegios que se acumulan pueden permitir que el empleado vea información confidencial que no deba ver o pueda realizar acciones que normalmente no están disponibles para él o que requieran la acción de dos personas.

Manejo de terminación y cambio de empleo con ISO 27001

Para los posibles riesgos de seguridad de la información que puedan traer impactos significativos a la empresa, la norma ISO 27001 control A.7.3.1 “Terminación o cambio de responsabilidades laborales” requiere la aplicación de diferentes prácticas como pueden ser:
  • Definición de responsabilidades y deberes que permanecerán después de terminar el trabajo, y por cuánto tiempo deberá permanecer.
  • Con respecto al cambio de empleo, se deberá definir el acceso y los privilegios que se deben mantener o revocar considerando la nueva posición o rol y la política de control de acceso. Estos ajustes se pueden realizar antes de que la persona comience a trabajar en la nueva posición.
  • Es importante mantener una buena comunicación, no solo con la propia persona, sino también con los demás empleados, clientes, proveedores y otras partes interesadas, sobre la terminación o cambio que se ha producido en el trabajador. En algunos casos, incluso los competidos deben estar informados, por lo que pueden ser conscientes de que la información facilitada por una persona que abandonó la organización puede ser delicada y la empresa puede tomar acciones legales en el caso de que obtengan algún beneficio de la utilización de dicha información.
  • Aplicación de responsabilidades y deberes definidos mediante el uso de acuerdos de confidencialidad y cláusulas sobre contratos de trabajo, así como mediante sesiones periódicas de concienciación. En la mayoría de los casos, estas acciones preventivas son muy efectivas para minimizar los posibles riesgos.
Es importante señalar que las practicas se deben aplicar no solo en los empleados propios de la empresa, sino también a los contratistas. Las prácticas que se aplicarán, y su nivel de detalle o complejidad, deben estar respaldadas por los resultados de una evaluación de riesgos o los requisitos legales aplicables. Es necesario tener en cuenta la sensibilidad de la información involucrada.

Para la empresa, la función de recursos humanos, junto con los gerentes directos, deberá garantizar que las prácticas se implementen de forma efectiva. Es una responsabilidad de dos personas, porque los trabajadores de recursos humanos son responsables de las políticas y procedimientos que involucran a los empleados, los gerentes directos saben qué información deberá protegerse para cada rol.

En el caso de que el personal sea subcontratado, estas prácticas deben ser aplicadas por las partes externas, mediante contratos o acuerdos de servicio firmados entre la empresa y las partes externas.

Cuando las personas se van, no dejen las puertas abiertas

Los casos en los que se ha podido identificar qué información confidencial ha sido revelada por ex empleados que comenzaron a trabajar para competidores, o que los trabajadores con ciertos privilegios han sido sorprendidos cometiendo fraude, ya que no es difícil de encontrar información por internet.

La falta de control sobre cómo las personas deben manejar la información cuando salen de la empresa, o cuando se mueven de un puesto para comenzar uno nuevo, generalmente es la causa raíz de estos casos, y las empresas deben comenzar a prestar atención para evitar que sucedan dichos incidentes. Al adoptar las prácticas que establece el Sistema de Gestión de Seguridad de la Información basado en la norma ISO 27001 se puede terminar de forma adecuada con las relaciones laborales y cambiar las funciones de los empleados de forma muy organizada. Las empresas pueden implantar acciones preventivas sólidas que minimizan los riegos de comprometer información valiosa, además de proporcionar una base para disminuir los impactos ocasionados.


Tomado de: https://www.pmg-ssi.com

¿CUÁLES SON LOS TIPOS DE SEGURIDAD QUE EXISTEN EN ISO 27001?


A través de las directrices que aporta la norma ISO 27001, cualquier empresa puede obtener una protección de sus datos e información más sólida, gracias a la ayuda que supone frente a la evaluación y la ejecución de controles de seguridad de la información.

Esto indica que, los ataques a cualquier tipo de software, robos de propiedad intelectual o, incluso, sabotajes son diferentes formas de atentar contra la seguridad de la información, por lo que representan un serio riesgo para las organizaciones.

En este sentido, la norma ISO 27001 sobre sistemas de gestión de seguridad de la información es una gran opción frente a la protección de sus datos, ya que las consecuencias derivadas de los riesgos de seguridad pueden ser muy graves.

Así, la norma ISO 27001, le ayuda a generar y mantener los controles suficientes y necesarios para mantener protegida a su empresa.

Familia ISO 27000 para la seguridad de la información

Cualquier organización, quiere que su información permanezca segura y accesible, ya que se trata de uno de sus activos de mayor valor, por lo que cualquier violación a sus datos, supone, en términos de pérdidas, un coste muy alto.

Por consiguiente, los controles que se establezcan, tiene que ser lo suficientemente estrictos como para que aseguren la protección y la monitorización regular, para tener la capacidad de mantenerse actualizados y protegidos frente a riesgos cambiantes.

Especificación técnica ISO / IEC TS 27008

Así, la norma ISO 27008 sobre Tecnologia de la información, técnicas de seguridad, nos indica las directrices para la evaluación de los controles de seguridad de la información.

De esta manera, nos proporciona la orientación necesaria para realizar la evaluación de todos y cada uno de los controles implantados, de manera que se pueda garantizar que sean los más adecuados para su propósito, además de efectivos y eficientes.

Importante es, además, que se encuentren alineados con los obejtivos identificados por la empresa.

Ahora bien, la especificación técnica (TS en inglés), ha sido actualizada no hace mucho, con objeto de alinearla con las nuevas ediciones de otras normas internacionales, que son complementarias, y también destinadas a la seguridad de la información.

Así tenemos:

  • ISO / IEC 27000: sobre descripción general y vocabulario.
  • ISO / IEC 27001: sobre requisitos.
  • ISO / IEC 27002: sobre código de práctica para los controles de seguridad de la información.

En definitiva, la ISO / IEC TS 27008 será la norma internacional que ayudará a las empresas a evaluar y revisar sus controles a través de la implementación de la norma ISO 27001 de sistemas de gestión de seguridad de la información.

La norma ISO 27001 frente a los ataques cibernéticos

En definitiva, en un mundo en el que cada vez tienen lugar mayor número de ciberataques y, que estos, son cada vez más difíciles de detectar y prevenir, la evaluación y revisión de los controles de seguridad existentes, tiene que llevarse a cabo de una forma periódica y considerarse como un aspecto fundamental y propio de los procesos de negocio de cualquier empresa.

Además, con la ayuda de la norma ISO / IEC TS 27008, las empresas podrán confiar en que sus controles serán mucho más efectivos, adecuados y apropiados para mitigar los riegos de seguridad de la información a los que tiene que enfrentarse la empresa.

Por otro lado, la ISO / IEC TS 27008 beneficia a organizaciones de todos los tipos y tamaños, como el resto de normas internacionales.

Es decir, independientemente de que sean públicas, privadas o sin fines de lucro, del tamaño, de la actividad, etc., pueden implementarla y complementarla con el sistema de gestión de seguridad de la información definido en ISO / IEC 27001.

Formas de procurar la seguridad de la información

A pesar de que la norma ISO 27001 aporta la forma en la que gestionar la seguridad la información y establecer los controles necesarios, mantener unas buenas prácticas en cuanto a la seguridad de la información es fundamental.

Entre ellas, no está de más conocer los diferentes tipos de seguridad con la que podemos encontrarnos:

Seguridad en la red

Conocida como network security, es la encargada de proteger en sí, la red de cualquier organización, tanto nivel de hardware como de software.

Ciberseguridad

También llamada cybersecurity o internet security, tiene como objeto prevenir y proteger de los ataques de origen cibernéticos, por lo que se centra especialmente en la información que se envía y recibe en los navegadores.

Seguridad en la nube

También denominada Cloud Security es una de las que está adquiriendo mayor importancia y relevancia en la actualidad. Se trata de trabajar desde la nube con las diferentes herramientas y servicios de los que dispone la empresa.


Tomado de: https://www.isotools.org

lunes, 5 de agosto de 2019

5 LECCIONES APRENDIDAS DE UNA CERTIFICACIÓN ISO 9001:2015 SATISFACTORIA


La certificación ISO 9001:2015 es un recurso valioso para las organizaciones que desean demostrar su capacidad para proporcionar productos y servicios que satisfacen las necesidades de sus clientes.

Cualquier organización púbica o privada, en cualquier sector de la economía, puede obtener la certificación ISO 9001:2015. El estándar puede ser aplicado junto con otros sistemas de gestión basados en normas ISO como ISO 45001, ISO 14001 e ISO 27001. La certificación ISO 9001:2015 ofrece muchos beneficios, pero cuando la implementación ha sido satisfactoria, también nos deja importantes lecciones aprendidas.



Lecciones aprendidas de una certificación ISO 9001:2015

El mayor desafío que propone la obtención de la certificación ISO 9001:2015 es la participación entusiasta y definida de la Alta Dirección, y lo que es más importante, de los empleados que forman parte integral de la empresa. Todos aprendimos que, sin el apoyo de la Alta Dirección, ninguna iniciativa de calidad puede ser verdaderamente exitosa.

Otra lección primordial es, sin duda, que el trabajo de gestión de calidad es un trabajo de equipo y no de jerarquías. Conozcamos 5 lecciones más, aprendidas de una certificación ISO 9001:2015:



1. ¿Cuáles son los principios de gestión de la calidad abordados por ISO 9001?

ISO 9001 aborda siete principios de calidad que tratan los aspectos esenciales que una organización necesita para tener éxito en su Sistema de Gestión de la Calidad (SGC). Estos siete principios son:
  • Enfoque en el cliente.
  • Liderazgo.
  • Involucrar a los empleados.
  • Enfoque basado en procesos para la gestión sistemática.
  • Mejora.
  • Toma de decisiones basada en la evidencia.
  • Gestión de relaciones con los proveedores.
2. ¿Cuál es el papel de los líderes y responsables de la organización en el proceso de certificación ISO 9001:2015?


Es fundamental que la Alta Dirección demuestre liderazgo y compromiso con la implementación del Sistema de Gestión de la Calidad. Gestionar con el ejemplo es una de las herramientas más poderosas para ejercer cualquier liderazgo. Un buen líder debe:
  • Responsabilizarse y rendir cuentas por la eficacia del SGC.
  • Asegurar que la política de calidad y sus objetivos se establezcan para el Sistema de Gestión de Calidad. Y también confirmar que estos sean compatibles con el contexto y la dirección estratégica de la organización.
  • Verificar la integración de los requisitos del SGC en los procesos de negocios de la organización.
  • Promover el uso del enfoque de proceso y de mentalidad de riesgo.
  • Asignar los recursos necesarios para el SGC.
  • Comunicar la importancia de una Gestión de la Calidad eficaz y de cumplir con los requisitos del SGC.
  • Fomentar la mejora.

3. Entender y conocer los procesos de la organización

La organización necesita conocer sus procesos y proyectos lo suficiente. Solo así podrá determinar lo que hay que saber para poder aplicarlo a sus servicios y alcanzar la conformidad con la norma. Además, este conocimiento debe mantenerse y estar disponible

Al abordar las necesidades y tendencias de cambio, la organización debe tener en cuenta su conocimiento presente y determinar cómo adquirir o acceder a otros conocimientos adicionales necesarios para las actualizaciones que pretendan abordarse. Puede considerar, entre otras, fuentes tanto internas como externas.



4. Añadir valor, no obstáculos

La mayoría de las personas pueden entusiasmarse con una iniciativa de calidad si esta ofrece un valor agregado y les facilita el trabajo. Un buen Sistema de Gestión de la Calidad debe garantizar que todos los procesos de la organización sirven para mejorar la calidad de los productos y la satisfacción de los clientes.


5. Identificar y gestionar el riesgo de manera efectiva

Es muy importante entender cómo identificar y administrar el riesgo de manera efectiva, al igual que identificar su causa raíz. Esto requiere una evaluación profunda y, a veces, cruda sobre la eficacia de los procesos y sus áreas de riesgo.

La aplicación de decisiones basadas en el riesgo en cada nivel y en cada proceso permite que los recursos se asignen mucho mejor. Y también ayuda a las partes interesadas a sentir que entienden sus procesos, en lugar de adoptar un enfoque general y aplicar controles donde no son necesarios.

Con las experiencias aquí relacionadas, lo interesante es adoptar las enseñanzas y aplicarlas en nuestro propio caso. Sin duda, cada organización tendrá sus propias historias... No obstante, es importante señalar que no hay que olvidar el objetivo final del sistema: mejorar continuamente, satisfacer al cliente y aumentar la viabilidad de la organización.

Tomado y adaptado de: https://www.escuelaeuropeaexcelencia.com

LÍDERES: “ORDENAR Y MANDAR ERA ANTES, AHORA HAY QUE MOTIVAR”

Si es de los jefes que regaña y no escucha, debe cambiar. Ahora para motivar a sus subalternos hay que escuchar y ponerse en los zapatos del empleado, pero siempre con una meta clara. Eso dice Antonio Núñez, CEO de Parangon y autor del libro 'El líder frente al espejo', quien cuenta a SEMANA.COM cómo ha cambiado el concepto de liderazgo.

Liderazgo, para muchos, es mandar. ¿Ese concepto ha cambiado?

Antonio Núñez: Si es un concepto que ha cambiado y ya no influye tanto la jerarquía sino el liderazgo participativo porque las organizaciones no son tan verticales, sino planas, y la función del líder es saber alinear a su gente para lograr un objetivo. Del mito del jefe regañón y autoritario producto del liderazgo basado en jerarquía y autoridad queda algo, pero hoy lo importante es la capacidad de escuchar y de tener empatía, de ponerse en zapatos del otro.

Entonces, ¿se parece más al director técnico de un equipo?

A.N.: Es buena comparación.  El líder es cada vez más el personaje encargado de ilusionar y motivar y poner en marcha a su equipo, sea grande o pequeño, para llegar a la meta. Parece fácil pero no lo es.

¿Por qué no es fácil?

A.N.: Porque vivimos en momento en el que las nuevas generaciones tienen otras prioridades y el incentivo económico, que antes era importante para motivar, ya no lo es. La gente joven hoy busca un buen sueldo y un proyecto que le satisfaga. Eso es lo que más oigo en mi despacho cuando les pregunto qué los motiva a cambiar y me contestan que el proyecto.  Entonces las empresas deben ser capaces de ofrecer proyectos que ilusionen. Todavía se ven jefes a los que no se les puede decir que están equivocados pero también cada vez veo más jefes que tienen una oficina en la empresa igual a la de sus empleados.

¿Cómo atraer a los esquivos milennials?

A.N.: Hay que cambiar nuestra forma de entender la relación laboral y pensar más en cómo atraerlos y ofrecerles una oportunidad que les interese. Las nuevas generaciones son menos leales a una marca y a una misma empresa;  piden conciliar vida personal con laboral y más oportunidades de viajar, todo eso es importante para conocer qué buscan y darles eso.

En su libro el líder ante el espejo, ¿cómo lo hizo?

A.N.: Entrevisté a más de 100 CEOs y presidentes de grandes corporaciones como Phillips, General Electric, Microsoft y también empresas familiares. Fueron conversaciones muy personales sobre liderazgo.

De todo lo que le dijeron, ¿qué fue lo que más le llamó la atención?

A.N.: Lo más importante es la visión estratégica, tener claro a dónde va la organización,  cuál es la hoja de ruta, para poder implementarla luego. La segunda es la capacidad de ilusionar y motivar y la tercera es la innovación, es innovación que tiene que ver con valores.

¿Todo eso como se refleja en el día a día de un líder?

A.N.: En la necesidad de no solo ejercer autoridad sino de saber escuchar, John Mattone, coach de Steve Jobs hablaba de que el líder debe hacer las preguntas adecuadas y saber escuchar. El liderazgo de antes era de ordenar y mandar, era jerárquico. Eso ha cambiado. Son cambios difíciles para los líderes de hoy pero muchos lo están haciendo porque es importante para sacar adelante a su equipo y gestionar bien sus organizaciones.

Le puede interesar: Siete cosas que no debe decir en una entrevista de trabajo

¿Esto aplica para todos los líderes de la organización?

A.N.: Es sin duda para todos porque en todos los niveles de la organización gestionamos personas, aunque sean grupos pequeños. Hay tres líderes en tres ámbitos: privado, político y en liderazgo social. En mi tesis doctoral que fue sobre en qué se diferencian el gestor público y el  privado, la conclusión es que es lo mismo. Ambos deben tomar decisiones y resolver problemas. Cambian los criterios, pero el proceso de toma de decisiones es el mismo.

¿Los líderes nacen o se hacen?

A.N.: Hay algunas cualidades con las que nacen las personas y eso se nota desde temprano. Aquel que es líder innato es el capitán del equipo de fútbol, el que organiza, el que monta, el que planea. Pero también otras se pueden desarrollar en la universidad. De modo que el líder puede formarse también. Hay una capacidad que es aprender de los errores.  Un verdadero líder no es el que nunca se equivoca sino el que sabe levantarse cuando cae y aprende de los errores. El éxito es aprender de ir de fracaso en fracaso sin perder el entusiasmo.

¿Todos en un equipo deben ser líderes?

A.N.: Se necesitan líderes pero también gente que siga al líder. Cada uno debe asumir cuál es su papel en la organización, no todos pueden ser líderes, no todos pueden ser capitanes en un equipo de fútbol, unos son excelentes seguidores y no deben sentirse fracasados. Hay que aclarar que al jefe no lo hace el nombre porque hay gente que ocupa la posición de jefe y no es líder así como hay otros líderes que no están en la posición de mandar.

¿Por qué dice que hay déficit de líderes políticos?

A.N.: Me refiero a Europa y a España. Y lo digo porque no hay incentivos, ni económicos ni de reconocimiento. No pagan nada y luego tienes una exposición pública en las redes sociales que destrozas a cualquier. Sales a cenar y te tomas una copa y te toman la foto y eso puede hundir tu carrera. Entonces no hay incentivos para la gente buena que tiene ganas de estar en lo público.

¿Son mejores líderes las mujeres o los hombres?

A.N.: Yo creo que ellas tienen unas competencias más desarrolladas pero al final no son tan distintivas por eso no me atrevo a decir que haya uno mejor que otro.  

Tomado de: https://www.semana.com

GESTIÓN DEL CONOCIMIENTO EN EL ÁMBITO PÚBLICO: 5 PASOS PARA GENERALIZARLO

Este era el título de la mesa redonda a la que fui invitado con motivo de la IV Jornada EDO/CEJFE sobre experiencias aplicadas en gestión del conocimiento, que se celebró en Barcelona el pasado 16 de junio y en la que mi humilde aportación estuvo sobradamente compensada por la oportunidad de aprender de una buena cantidad de experiencias y enfoques de otros colegas y profesionales del sector público, que están invirtiendo y consiguiendo grandes progresos en este ámbito.

Por: Por Manel Muntada.*

Mi punto de vista sobre los próximos pasos en la gestión del conocimiento, no parte de lo que dicen los grandes autores, ni se inspira en la autocomplacencia de los años dedicados o en las comprensibles ganas de pasar página cuando se lleva mucho tiempo llevando a cabo una determinada actividad, mi opinión se destila de mi experiencia en los entornos en los que colaboro, entornos que, hay que decirlo, son sensibles -o al menos en parte- respecto a este tema, todavía tan difuso, de la Gestión del Conocimiento.

Y es justamente ahí donde todavía creo que hay mucho por hacer, en que el conocimiento adquiera “valor real” para la organización hasta el punto de que ésta dedique recursos importantes para detectarlo, generarlo y conectarlo a las personas.

Hoy por hoy, son todavía muchas las organizaciones públicas en las que, el conocimiento, todavía es visto como algo exótico y circunscrito a actividades prescindibles, ajenas al día a día y a los procesos realmente importantes de la organización. 

Todavía es mucho más lo que se dice, sobre la importancia de poner en valor el conocimiento, que los recursos que realmente se aplican a hacerlo realidad, un gap difícil de superar, probablemente debido a la inercia industrial que todavía se cierne sobre la cultura de nuestras organizaciones.

El reto

Pero el gran reto que, según mi punto de vista, se plantea para aquellas administraciones que ya están trabajando en hacer del conocimiento de sus personas y equipos de trabajo, uno de los principales activos de la organización, es conseguir que, estos equipos y personas, interioricen como un valor la generación y el intercambio de conocimiento hasta el punto de que sea un hábito para todas ellas.

La responsabilidad sobre la gestión del conocimiento no puede seguir confinada a un ámbito de la organización, no ha de ser una función delegada de la que una unidad especializada sea la propietaria ni, como apuntaba antes, las metodologías han de estar circunscritas a escenarios paralelos a la realidad organizativa como pueden serlo los eventos y jornadas de transferencia de conocimiento o, incluso, las Comunidades de Práctica, con ese toque casi clandestino que suelen tener sus reuniones y que les confieren ese carácter de estar usurpando tiempo “útil.”

Generar y compartir conocimiento ha de pasar a formar parte de la manera de hacer habitual de las personas y de los equipos, cada proceso de trabajo ha de incorporar, de manera natural, los mecanismos para generar conocimiento a partir del cómo se desarrolla la actividad y se hacen las cosas.

Los pasos

Para ello propongo una serie de medidas o mecanismos, que pueden contribuir poderosamente a llevar a cabo este cambio:

1. El hábito de evaluar para aprender

Es necesario impulsar la evaluación de las actividades, de manera habitual y, sobre todo, con el propósito principal de generar conocimiento y aprender de ello, es decir, esquivando las inercias que nos empujan a evaluar para, simplemente, obtener un valor, una calificación.

Este tipo de evaluación retroactiva ha de aplicarse de manera sencilla y metódica a todo aquello susceptible de aportar factores de éxito o de fracaso respecto a lo que nos proponemos, con el único objetivo de generar conocimiento a través de la obtención de lecciones aprendidas.

Así pues, debiéramos integrar este tipo de evaluación en la metodología de gestión de proyectos, en nuestras reuniones trabajo y, de manera sistemática, cada trimestre o semestre, a modo de reflexión sobre qué aprender del período laboral que hemos finalizado.

Integrar la evaluación del CÓMO lo hacemos, a nuestro día a día aporta beneficios colaterales como muscular la autoevaluación y la autocrítica tan necesarias para el aprendizaje, tomar consciencia del CÓMO equilibrándolo con la preponderancia que, ahora mismo, tiene el QUÉ y revalidar el APRENDER como valor, un aspecto que está en horas bajas por la importancia que ha adquirido, a lo largo de los años, la certificación como motivo principal para asistir a acciones formativas.

2. Revisar el rol de los responsables de equipos 

A diferencia de otros momentos donde el enfoque en las organizaciones era más lineal y se esperaba básicamente de las personas con responsabilidades de mando, que transformaran las directrices de la organización en órdenes que fueran ejecutadas por sus equipos, el momento actual exige un enfoque que capacite a la organización para adaptarse, casi al instante, a un entorno que evoluciona rápidamente y está sujeto a frecuentes cambios.

En este nuevo enfoque, el papel de aquellos cargos que inciden directamente en lo que hacen las personas y determinan la dinámica que adoptan los equipos, es clave, ya que una de las funciones fundamentales que debieran esperarse de aquellas personas con responsabilidad directiva, es la gestión del conocimiento del equipo que está a su cargo para aplicarlo a la toma de decisiones, a la innovación y al aprendizaje.

Para ello hay que desarrollar competencias y aportar metodologías y herramientas que permitan a estas personas, tan decisivas para la cultura organizativa, desarrollar el rol de gestor del conocimiento de manera autónoma, sin depender de políticas de la organización ni de ningún departamento especializado.

3. Potenciar espacios abiertos de diálogo e intercambio de puntos de vista y experiencias

De sobra sabemos que las personas se transfieren conocimiento de manera espontánea, al margen de que nadie se proponga gestionar nada.

La afirmación que reza “hay personas que no quieren compartir su conocimiento”, no es del todo exacta, a menudo, lo que sucede, es que las personas se resisten a compartir el conocimiento a través de los canales que se les impone, pero, no por ello, dejan de compartirlo por otros canales informales de los que la conversación espontánea suele ser el más importante.

A poco que levantemos la alfombra de lo formal encontraremos multitud de conexiones y redes informales entre personas y grupos, con el propósito, más o menos consciente, de compartir recursos de conocimiento.

Favorecer conversaciones es la manera más efectiva de generar y compartir conocimiento, a la par de generar comunidad, algo más importante de lo que parece ya que, formar comunidad y sentirse parte de ella ha sido, desde tiempos primigenios, la manera más efectiva con la que los humanos afrontan la incertidumbre. 

Es curioso, pero en estos tiempos tan inestables que estamos viviendo, podemos pasar de impulsar comunidades con el fin de compartir conocimiento a facilitar conversaciones con el propósito de generar comunidad.

Si nuestra cultura no estuviera tan orientada a obtener resultados rápidos y confiara más en los mecanismos genuinos de los humanos, nuestras organizaciones se estructurarían entorno a generar el máximo de conversaciones.

Mientras no sucede, disponemos de la oportunidad de oro que nos brindan modelos de trabajo probados como las Comunidades de Práctica o los Grupos Autogestionados de Proyecto, modelos que están llevando a cabo, la función de placenta organizativa, para nutrir y proteger este tipo de interacciones.

Muy interesante, al respecto, el gimnasio de la colaboración de la Universitat Politècnica de Catalunya, un espacio [habitación] sencillo, abierto y diáfano, con sillas y bancos movibles, taquillas con materiales para trabajar en grupo y las paredes empapeladas con lienzos para constituir equipos, soportes para recoger aportaciones, etc., al que puede acudir cualquier equipo o grupo de trabajo de la organización y aislarse durante unas horas para conversar, compartir y colaborar.

4. Liberar la gestión del conocimiento de la obsesión por la métrica

La necesidad, tan característica de nuestro tiempo, de orientarse a resultados a corto plazo para poder disfrutarlos y, sobre todo, explicarlos, lleva a sembrar la gestión de indicadores superficiales, con poco recorrido y, a todas luces, prematuros para el impacto que cabe esperar de algo tan complejo como la transferencia de conocimiento entre humanos y su huella en las dinámicas organizativas.

Por otra parte, la obsesión por medir lo que se hace, es probable que acabe determinando que sólo se haga aquello que se puede medir, encorsetando las actuaciones y orientándolas principalmente a obtener datos de su evaluación, lo que explica el abordaje lineal -y algunas veces, frívolo- que adopta la gestión del conocimiento en muchas organizaciones.

Es necesario liberar la gestión del conocimiento de esta tensión por su métrica desactivando enfoques tradicionales que se hallan ocultos entre las sombras de esta obsesión por el control y apostando decididamente por convicciones del tipo: los adultos se comportan como adultos cuando se les trata como tales y que el conocimiento se transmite de manera inevitable y espontánea a través de interacciones formales e informales, las midamos o no.

La propuesta es que la evaluación sobre la efectividad de la gestión del conocimiento en una organización se desplace a los aspectos a lo que ha de servir y que se dan en el ecosistema en el que habitan las personas, como: 
  • La eficiencia en los proyectos, reuniones, procesos, etc.
  • La seguridad percibida ante situaciones de incertidumbre.
  • El compromiso de las personas con los equipos de trabajo.
  • La aportación de valor en actividades transversales de la organización.
  • La percepción de bienestar.

5. Revisar el rol de los departamentos de gestión del conocimiento 

Tal y como decía al principio, es necesario revisar el rol que actualmente están desempeñando los departamentos y unidades especializadas en la gestión del conocimiento, ya que, localizar esta responsabilidad en alguien, explica la falta de responsabilidad del resto, tal y como en su momento ya sucedió con la responsabilidad sobre el desarrollo de las personas delegada a los servicios de formación.

Esto no significa que estos departamentos deban desaparecer, ni mucho menos, sino tan sólo transformar, con más convicción, su rol para transferir parte de su actual responsabilidad, al entorno organizativo, algo que está llevando a cabo el equipo que gestiona el conocimiento del Àrea de Drets Socials de l'Ajuntament de Barcelona, liderado por Carmina Català.

El papel de un departamento de gestión del conocimiento ha incluir el: 
  • Ser un observatorio de la gestión del conocimiento en la organización, escaneando experiencias, métodos, necesidades y posibles carencias.
  • Ser un taller de creación de metodologías y técnicas para generar y compartir conocimiento.
  • Dar soporte formativo, técnico y metodológico para capacitar a las unidades organizativas de una gestión autónoma de su propio conocimiento.
  • Gestionar directamente aquellas actuaciones transversales y crear una visión holística del conocimiento de la organización.
  • Visibilizar y facilitar la conexión del conocimiento de la organización con el de su entorno.

* Manel Muntada Colell
Experto en gestión del conocimiento, desarrollo y cambio organizativo.
Barcelona y alrededores, España.
Consultoría de estrategia y operaciones.
Actual: [cumClavis].
Anterior: OPSNEO, Barcelona City Council, Instituto Nacional de Empleo.
Educación: Facultad de Medicina de la UAB.
https://es.linkedin.com/in/manelmuntadacolell
https://twitter.com/cumclavis

Licencia: 
Creative Commons. Reconocimiento-NoComercial-SinObraDerivada 3.0 España (CC BY-NC-ND 3.0 ES)

Fuente: Blog.[cumClavis]Imagen: knowledge-management.jpg

Del mismo autor: Manel Muntada

- Gestión del Conocimiento en el ámbito público: 5 pasos para generalizarlo 
- Ejemplo de gestión del cambio cultural: Los roles en los equipos de proyecto 
- Seguimiento y evaluación del trabajo colaborativo desde el Momento Zero 
- Cómo favorecer la colaboración en entornos no colaborativos 
- Los 4 pilares de la gestión del cambio superando la incertidumbre 

Artículos relacionados: gestión del conocimiento

- Gestión del Conocimiento en el ámbito público: 5 pasos para generalizarlo 
- Xavier Marcet: 10 estrategias para dinamizar las administraciones públicas 
- 10 retos para abrazar la innovación y ser protagonistas en el 2050 
- La mutación de la gestión del conocimiento hacia el gen social 
- Gestión del conocimiento organizacional como inteligencia colectiva 
- Las 5 funciones del cerebro institucional para gestionar el conocimiento 
- Los 6 principios básicos de las organizaciones inteligentes 
- El modelo de Harold Jarche para la gestión del conocimiento 
- Psicología de la Burocracia: Cómo superar a 6 tipos de burócratas.

Tomado de: https://manuelgross.blogspot.com