Mostrando las entradas con la etiqueta ISO 31000. Mostrar todas las entradas
Mostrando las entradas con la etiqueta ISO 31000. Mostrar todas las entradas

lunes, 23 de octubre de 2023

INDUSTRIA: ¿CÓMO CONTROLAR LA GESTIÓN DEL RIESGO?

Cada uno de los procesos productivos relacionados con la industria, como puede ser el supuesto de la petrolera, implican un conjunto de procedimientos muy rigurosos. 

Estos procesos son generalmente estandarizados a través de sistemas manuales, mediante planillas, correos electrónicos o carpetas físicas.

No obstante, las empresas del sector deben de desarrollar el oportuno control, seguimiento y mantenimiento de cada una de las fases. Esto disminuye la posibilidad de que los encargados puedan estar en terreno debido a la gran carga administrativa que estos trabajos pueden incorporar en sí mismos.

El principal conflicto se encuentra en la multitud de organizaciones industriales en las que los propios supervisores y técnicos de prevención de riesgos son los encargados de encarnar la figura del supervisor de cada una de las cuestiones de seguridad de los trabajadores. Deben de verificar que absolutamente todo se encuentre en perfecto estado de instalación y estructura con el objetivo final de evitar cualquier tipo de accidente. Aquellas empresas que necesitan de una vigilancia en el propio sitio de trabajo cuentan con la figura del supervisor. Este utiliza más tiempo en verificar que todo se encuentre según lo previsto, concretamente en la línea de fuego. Se conoce a la línea de fuego por aquel lugar en el que dado el caso de liberarse energía, el empleado que se encuentre en dicha zona puede llegar a sufrir lesiones o quemaduras de ser alcanzado.

Si desea conocer más acerca de la seguridad industrial puedes consultar otros artículos de nuestro blog, como por ejemplo “Seguridad Industrial: Uno de los objetivo de la integración de sistemas”.

Improductividad del tiempo

La dificultad parte fundamentalmente del tiempo improductivo que ocupa a los supervisores y técnico de prevención de riesgos a llevar a cabo cada una de estas actividades en formato papel y posteriormente pasarlas a planillas de cálculo o alguna carpeta compartida. Debido a esto no es posible que focalicen sus esfuerzos en cuidar de la seguridad de cada uno de los miembros de la organización.

En una petrolera, la persona encargada de la supervisión o el técnico en prevención de riesgos debe abarcar el terreno de la organización cada día para verificar que todo se encuentre según lo previsto. De cada uno de los incidentes descubiertos, el encargado de la supervisión debe tomar nota para posteriormente notificar sobre dicho suceso con el fin de solucionarlo.

En ocasiones, parte de los incidentes descubiertos pueden necesitar de una notificación inmediata, pero ¿en qué momento el técnico de prevención o persona encargada de esta tarea va a informar de todos los riesgos e incidentes si se trata de un proceso que se lleva a cabo de forma manual? Se trata de una gran responsabilidad pues cada minuto que pasa en este tipo de organización tiene una importancia crucial.

Estas prácticas alejadas de la tecnología, además de poner en riesgo la seguridad de los empleados de la organización, están poniendo en una peliaguda situación la productividad de la misma.

Agregar tecnología a los procesos en terreno

La Gestión de Riesgos Corporativos o Corporate Governance permite la identificación, el análisis y la evaluación de los riesgos de las empresas, definiendo las acciones precisas para eliminar, reducir, retener y transferir dichos riesgos con el objetivo de conservar los activos materiales, inmateriales y personales, y posibilitando el logro de sus objetivos.

El Modelo de Gestión de Riesgos Corporativos está orientado a alcanzar los objetivos clasificados en cuatro categorías:

Estrategia. Los objetivos se encuentran acordes con la misión de la entidad.

Operaciones. Los propósitos están vinculados al uso eficaz y eficiente de recursos.

Información. Corresponden con los objetivos de fiabilidad de la información suministrada.

Cumplimiento. Incluyen los objetivos relacionados con el cumplimiento de leyes y normas aplicables.

Tomado de: https://www.isotools.us/

miércoles, 28 de junio de 2023

ESTRATEGIAS DE GOBIERNO, RIESGO Y CUMPLIMIENTO. LA IMPORTANCIA DEL COMPLIANCE

En el entorno empresarial actual, las organizaciones se enfrentan a una creciente presión para cumplir con leyes, regulaciones, acuerdos contractuales y estándares cada vez más estrictos.
 

En este contexto, el Gobierno, Riesgo y Cumplimiento (GRC, por sus siglas en inglés) se ha convertido en un aspecto clave para garantizar el éxito, la competitividad y la sostenibilidad de las empresas. Dentro de este marco, el Compliance, o cumplimiento normativo, desempeña un papel fundamental.

El cumplimiento normativo es una de las principales preocupaciones de las empresas a nivel global. La implementación de una política de Compliance sólida y eficiente ayuda a minimizar riesgos legales y financieros, así como a proteger la reputación y la marca de la compañía.

Según un estudio de Thomson Reuters Compliance 2020, el 73% de los ejecutivos de cumplimiento encuestados indicaron que el riesgo de responsabilidad personal era la preocupación más importante para sus equipos de cumplimiento normativo.

En este artículo, exploraremos las estrategias de GRC y destacaremos la importancia del Compliance en el logro de los objetivos empresariales.

El GRC y su relevancia estratégica

El Gobierno, Riesgo y Cumplimiento es un enfoque integral que busca establecer políticas, procesos y controles para asegurar que las organizaciones operen de manera ética, eficiente y en cumplimiento de las leyes, regulaciones y otras obligaciones de cumplimiento. Recordemos GRC se basa en tres pilares interconectados:

1. Gobierno: Se refiere al establecimiento de estructuras y procesos de toma de decisiones efectivos que aseguren la dirección estratégica y el cumplimiento de los objetivos de la organización. Esto implica la definición de roles y responsabilidades claras, así como la implementación de políticas de gobernanza corporativa.

2. Riesgo: Se centra en la identificación, evaluación y mitigación de los riesgos a los que está expuesta una organización. Esto implica la implementación de políticas y procedimientos para gestionar riesgos operativos, financieros, legales y reputacionales.

3. Cumplimiento: Hace referencia al cumplimiento de leyes, regulaciones y estándares internos y externos aplicables a la organización. Esto incluye la implementación de controles y mecanismos de supervisión para asegurar que se cumplan los requisitos legales y éticos.

El mismo estudio mencionado antes reveló que el 57% de los encuestados informaron que mayores multas y sanciones eran una preocupación clave.

Por lo tanto, para lograr una estrategia de Compliance eficiente las organizaciones comúnmente inician con una evaluación de riesgos de compliance como: incumplimiento de regulaciones, riesgo reputacional, confidencialidad intereses y falta de competencias respecto a las obligaciones de compliance y con ello diseñar un programa proporcional a sus necesidades.

La importancia del Compliance

Dentro del marco del GRC, se debería considerar una estrategia que consta:

  1. Marco de GRC
  2. Gestión de riesgos
  3. Políticas y procedimientos
  4. Comunicación y capacitación
  5. Monitoreo y seguimiento
  6. Gestión de incidentes y remediación
  7. Mejora continua
  8. Responsabilidad y liderazgo

En cada uno de estos componentes el pilar de compliance es transversal, además que forma parte de un principio. A continuación, se presentan algunas estadísticas que resaltan la importancia del Compliance en el entorno empresarial:

1. Costos de incumplimiento: Según un estudio realizado por el Instituto Ponemon, el costo promedio de una violación de datos en una organización puede ascender a millones de dólares. Estos costos incluyen sanciones regulatorias, multas, litigios, pérdida de reputación y costos de recuperación.

2. Reputación empresarial: Según la encuesta de Edelman Trust Barometer, el 78% de los consumidores considera que es importante que las empresas sean éticas y transparentes en sus operaciones. El incumplimiento normativo puede dañar seriamente la reputación de una organización y afectar la confianza de los clientes y el público en general.

3. Responsabilidad legal: Las organizaciones que no cumplen con las regulaciones pueden enfrentar acciones legales y sanciones civiles o penales. La implementación de un programa de Compliance robusto puede ayudar a prevenir y mitigar el riesgo legal (ver la ISO 31022), protegiendo así los intereses de la organización y sus partes interesadas.

4. Ventaja competitiva: Un enfoque proactivo en el cumplimiento normativo puede brindar una ventaja competitiva a las organizaciones. Aquellas que se adhieren a estándares éticos y legales más altos pueden ganar la confianza de los clientes, atraer inversiones y colaborar con socios comerciales confiables.

Estrategias para fortalecer el Compliance en el marco de GRC

Para fortalecer el Compliance en una organización, es importante implementar una serie de acciones clave en su estrategia:

1. Políticas y procedimientos claros: Establecer políticas y procedimientos claros que definan las expectativas de conducta y las obligaciones de cumplimiento de los empleados basándose en la cultura organizacional. Estas políticas deben ser comunicadas de manera eficaz y estar respaldadas por un plan de comunicación y programa de capacitación continua.

2. Evaluación y gestión de riesgos: Realizar evaluaciones periódicas de riesgos para identificar las áreas de mayor riesgo y diseñar controles y medidas de mitigación adecuadas. Esto implica mantener un monitoreo constante de los cambios en el entorno regulatorio y adaptar los controles en consecuencia. Para ello es vital contar con un método revisado y aprobado por las autoridades de la organización.

3. Cultura de Compliance: Fomentar una cultura de Compliance en toda la organización, donde el cumplimiento de las leyes y regulaciones sea valorado y promovido. Esto incluye la creación de canales de denuncia seguros y confidenciales, así como la implementación de medidas disciplinarias para aquellos que violen las políticas de Compliance.

4. Auditoría y supervisión: Realizar auditorías internas periódicas para evaluar la eficacia de los controles y garantizar el cumplimiento de las políticas establecidas. También es recomendable contar con una función de supervisión independiente que revise y monitoree el cumplimiento normativo.

Hay que considerar que las herramientas y soluciones de tecnología pueden automatizar y simplificar la gestión de Compliance, como el uso de plataformas de gestión de políticas y procedimientos y herramientas de seguimiento y monitoreo capaz de detectar y prevenir violaciones normativas.

Tomado de: https://www.isotools.us/

sábado, 17 de junio de 2023

CÓMO CONOCER EL GRADO DE MADUREZ DE TU GESTIÓN DE RIESGOS

Enfoque basado en Riesgos en ISO 9001:2015. Las organizaciones deben realizar un diagnóstico de su actual situación de cara a conocer el grado de madurez de gestión de riesgos que presentan.

La importancia de lo anterior reside en el hecho de que la nueva versión de 2015 de la norma ISO 9001 presta especial atención a la aplicación del conocido como Enfoque basado en riesgos.

Dicho enfoque basado en riesgos se pone de manifiesto mediante la identificación de potenciales riesgos y oportunidades y la implementación de unos efectivos controles sobre los procesos de gestión de calidad.

Este nuevo cambio viene recogido en el llamado Anexo SL, el cual establece una estructura de alto nivel que será de aplicación a todas aquellas normas de la familia ISO, que se creen nuevamente o se revisen.

Concretamente, en la norma ISO 9001:2015, el enfoque basado en riesgos se hace presente a lo largo de varias cláusulas de la misma.

Sin embargo, se deja notar en especial en los apartados referentes al enfoque basado en procesos, el liderazgo y en la planificación.

Con ello, vemos la necesidad de que las organizaciones cuenten con unas adecuadas herramientas que le permitan la gestión oportuna de riesgos y fortalecer los Sistemas de Gestión de las organizaciones.

Herramienta para conocer el grado de madurez de gestión de riesgos

Como vemos, bajo los nuevos requisitos de ISO 9001:2015 es muy importante la gestión de riesgos y oportunidades. Esto hace necesario que las organizaciones se esfuercen por lograr la mejora continua en cuanto a Gestión de Riesgos.

El paso previo para ello es conocer el grado de madurez de Gestión de Riesgos.

Un aspecto a considerar sobre la Gestión de Riesgos es que debe ser considerada como una parte integral en todos los procesos de la organización y ser aplicada de forma estructurada, sistemática y oportuna.

De manera concreta, conocer el grado de madurez de tu gestión de riesgos según ISO 9001:2015, permitirá a tu organización:

  • Conocer el nivel en que grado tu organización da cumplimiento a los diferentes requisitos que ISO 9001:2015 establece sobre Gestión de Riesgos.
  • Análisis del grado de madurez en Gestión de Riesgos de acuerdo a ISO 9001:2015 que presenta tu organización.
  • Identificar las posibles áreas en las que sea necesario aplicar mejoras.
Un muy buen acercamiento a la gestión de os riesgos de manera acertada y clara, nos la da la norma internacional ISO 31000 y los métodos en la norma ISO 31010.

Tomado de: https://www.escuelaeuropeaexcelencia.com/

martes, 21 de marzo de 2023

QUÉ ES LA ISO 31010 Y PARA QUÉ SIRVE

Si la ISO 31000 es la norma de referencia en gestión de riesgos, la ISO 31010 resulta fundamental para aplicar técnicas de identificación, evaluación y tratamiento de riesgos en una organización. 

Se trata, por tanto, de una norma más práctica, cuyo conocimiento resulta imprescindible para cualquier risk manager.

Identificar y evaluar riesgos permite a las organizaciones evitar desviaciones en la consecución de sus objetivos. Estos riesgos surgen como consecuencia de su propia actividad, por el contexto en el que actúa o por cuestiones operativas o estratégicas. Por lo tanto, la función de gestión de riesgos ayuda a reducir la incertidumbre dentro de la compañía y a convertir los riesgos en oportunidades.

El conjunto de técnicas recogidas en la ISO 31010 puede aplicarse en las diferentes fases y procesos de la gestión del riesgo, y puede ser útil para cualquier tipo de compañía, independientemente de su tamaño y del sector en el que opere.

ISO 31010 versión 2019: Novedades y estructura

La “ISO/IEC 31010 Gestión de riesgos. Técnicas de evaluación de riesgos” es una norma que nace en el año 2009. Si bien, diez años después, se publica una nueva versión: la ISO 3010:2019. Esta norma presenta 42 técnicas relacionadas con la gestión de riesgo en alguna de sus etapas. Respecto a la versión anterior, presenta las siguientes novedades:

Se amplía el número de técnicas.

Incluye algunas técnicas nuevas.

Se eliminan algunas de las anteriores.

El estándar internacional se estructura en siete puntos y dos anexos, siendo así su índice de capítulos:

  • Alcance
  • Referencias normativas
  • Términos y definiciones
  • Conceptos básicos
  • Uso de las técnicas de evaluación de riesgo
  • Implementación de evaluación de riesgos
  • Selección de técnicas de evaluación de riesgos
  • Anexo A
  • Anexo B

Los siete puntos principales de la norma se centran en las peculiaridades de las diferentes fases de la gestión del riesgo. Con ello, se persigue el objetivo de tener una mejor comprensión de los criterios que se deben considerar para seleccionar una u otra técnica.

El anexo A especifica la forma en la que se pueden categorizar las técnicas, para saber cuál es la más aconsejable en cada caso. Por otro lado, es el anexo B de la ISO 31010 el que recoge la relación de todas y cada una de las técnicas de evaluación de riesgos, indicando para cada una de ellas, una breve descripción, sus principales usos, las entradas que requiere, las salidas que ofrece, sus fortalezas y limitaciones, así como las referencias normativas asociadas.

Una norma no certificable

Al igual que ocurre con la ISO 31000, la norma ISO 31010 no es una norma certificable. Y es que, su contenido no incluye requisitos para implantar ningún sistema de gestión. Por el contrario, incluye unas directrices, técnicas y consejos que se pueden aplicar en cualquier departamento de una compañía.

De hecho, es importante tener en cuenta que la norma no suministra criterios específicos para determinar cuál es la mejor técnica o herramienta para cada situación que pueda darse, ni especifica la forma en la que deben ejecutarse dichas técnicas. De igual forma, aunque existan técnicas que no aparezcan en la norma, esto no implica que no sean técnicas válidas para la gestión de riesgos.

Criterios para la elección de técnicas de evaluación

Tal y como indica la norma, a la hora de seleccionar la técnica o técnicas de evaluación de riesgos a emplear debe considerarse, en líneas generales, lo siguiente:

  • El objetivo de la evaluación.
  • Las necesidades de las partes interesadas.
  • Los requisitos de índole legal, regulatoria o contractual.
  • El contexto y escenario de operación.
  • La importancia de la decisión.
  • Cualquier criterio de decisión definido y su forma.
  • El tiempo disponible para tomar la decisión.
  • La información disponible o que puede ser obtenida.
  • La complejidad de la situación.
  • La competencia y conocimiento disponibles o que puedan obtenerse.

Teniendo en cuenta estos criterios, el risk manager podrá seleccionar aquella de las 42 técnicas que más útil pueda resultar en cada ocasión para evaluar los riegos. Entre ellas, encontramos técnicas como la simulación Montecarlo, la técnica Delphi, el análisis de causa y efecto, o el análisis de circuito furtivo (SNEAK).

Descarga de la ISO 31010:2019 en español

La Asociación de Profesionales de la Gestión del Riesgo y la Incertidumbre en habla hispana (APEGRI) está en proceso de traducción de la norma ISO 31010. No obstante, por ahora, la norma sólo es accesible en idioma inglés o francés. Por otro lado, no se trata de una norma de descarga gratuita, sino que el acceso a la misma supone un coste. En la página web del organismo ISO es posible conocer todos estos detalles.


Tomado de: https://www.ealde.es/

TÉCNICAS PARA LA APRECIACIÓN DEL RIESGO CON ISO 31010

ISO 31010 para la Gestión de Riesgos se caracteriza por su recopilación a nivel mundial de técnicas de análisis y evaluación de riesgos. 
Sus aportaciones internacionales son posibles gracias a varios grupos de expertos en Risk Management. Por ello, es importante que el profesional de esta área domine las técnicas de evaluación de riesgos ISO 31010. 

Técnicas de apreciación del riesgo que plantea ISO 31010 en Risk Management

Entre las técnicas plasmadas en ISO 31010 para el análisis y la evaluación de los riesgos se encuentran las siguientes:

  • Tormenta de ideas o brainstorming.
  • Entrevistas estructuradas.
  • Técnica Delphi.
  • Listas de verificación o check list.
  • Análisis preliminar de peligros (PHA).
  • Estudios de peligros y operatividad (EPO-HAZOP).
  • Análisis de peligros y puntos críticos de control (APPCC).
  • Apreciación de riesgo toxicológico.
  • Estructura ¿qué pasaría si? (What it?-SWIFT).
  • Análisis de escenario.
  • Análisis del impacto del negocio (BIA).
  • Análisis de la causa principal.
  • Análisis de modo y efectos de falla (AMFE y AMFEC).
  • Análisis de árbol de fallas (FTA).
  • Análisis de árbol de sucesos.
  • Análisis de consecuencia.
  • Análisis de causa y efecto.
  • Análisis de capas de protección (LOPA).
  • Árbol de decisión.
  • Análisis de contabilidad humana.
  • Análisis de esquema de pajarita o Bow tie.
  • Mantenimiento enfocado en la contabilidad.
  • Análisis de circuito furtivo (SNEAK).
  • Análisis de Markov.
  • Simulación de Montecarlo.
  • Estadísticas y redes Bayesianas.
  • Curvas FN.
  • Índices de riesgo.
  • Matriz de consecuencias/probabilidad.
  • Análisis costo/beneficio.
  • Análisis multicriterio (MCA).

Estas técnicas han solido ser utilizadas en Risk Management en el sentido tradicional del riesgo. No obstante, ISO 31000 trata de dar ampliar el concepto de riesgo, considerando también aquellos aspectos positivos. Esta medición ha de ser útil para la Gestión de Riesgos.

La identificación, evaluación y tratamiento del riesgo debe comprender los conceptos de variabilidad, azar y mapa de objetivo. En consecuencia, hay que diseñar métodos que permitan utilizar estos términos con la única finalidad de medir.

Tomado de: https://www.globalstd.com/

jueves, 23 de febrero de 2023

NORMAS ISO DE GESTIÓN DE RIESGOS. ¿CUÁLES SON Y POR QUÉ TENERLAS EN CUENTA?

En lo que se refiere a la Gestión de Riesgos, hay muchas normas ISO que los expertos del área deben estar al tanto. 

Estas normativas están encaminadas a establecer la gestión de las empresas en diferentes sectores y son expresadas por el Organismo Internacional de Estandarización (ISO). Su beneficio reside en que funcionan como un lenguaje común entre organizaciones. De este modo, la ejecución de una ISO permite a una organización evidenciar que cumple con unos requisitos de calidad que son registrados internacionalmente. 

No obstante, son diversas las normas de gestión de riesgos, si más, hay algunas cuya comprensión es indispensable para los profesionales del sector.

A continuación, nombraremos algunas de las normas relacionadas con la gestión de los riesgos.

ISO 31000 Gestión de Riesgos
Evidentemente, la norma más significativa en Gestión de Riesgos es la ISO 31000. Esta norma instaura las directrices y principios que debe cumplir un Sistema de Gestión de Riesgos. La actual versión actualizada de esta norma es del año 2018.

ISO 9001
Esta normativa ordena cómo debe ser un Sistema de Gestión de la Calidad en la organización. En su última versión, ISO 9001:2015, incluye el pensamiento basado en riesgos.

Norma ISO 55000 de Gestión de Activos
A lo referente a la ISO 55000 es conjunto de tres normas que aprueban establecer un Sistema de Gestión de Activos en las empresas. Se define como de una norma de Gestión de Riesgos principalmente beneficiosa en el ámbito económico. El estándar está encaminado a todo tipo de activos, incluyendo los intangibles.

ISO 27001 Seguridad de la Información
Otra norma que corresponde conocer es la ISO 27001. Este estándar internacional forma las claves para establecer un Sistema de Gestión de Seguridad de la Información (SGSI). En otras palabras, ayuda a resguardar toda la información sensible que manejan las organizaciones, como por ejemplo pueden ser los datos de los clientes.

ISO 45001
Para aquellos expertos dedicados a la Salud Ocupacional y a la Gestión de Riesgos Laborales, la ISO 45001 es todo un referido. La norma contiene lecciones y comisiones para establecer un Sistema de Seguridad y Salud en el Trabajo. Su creación, consiente a las empresas evitar y prevenir daños y accidentes de sus trabajadores.

ISO 19011:2018
La normativa internacional ISO 19011:2018 es esencial para quienes intenten ser auditores internos o pretendan trabajar para casas certificadoras. Esta medida ofrece las claves para ejecutar una auditoría de sistemas de gestión, o sea se utiliza para evaluar si la empresa está cumpliendo o no con una determinada norma ISO. Así pues, de la misma manera es una norma esencial para la Gestión de Riesgos corporativos.

Gestión de Desastres Naturales y Emergencias ISO 22320
Esta es una norma de Gestión de Riesgos esencial en países que están propensos a desastres naturales y emergencias. Las empresas que siguen este estándar están capacitadas para facilitar una respuesta eficaz ante un incidente. Las emergencias pueden ir desde una inundación hasta un terremoto, además es una norma certificable.

ISO 19600
En lo relacionado con Cumplimiento Legal Corporativo o más conocida como Compliance sin duda es la norma ISO 19600, la cual establece los requisitos para poner en marcha un Sistema de Gestión de Compliance. Gracias a esto, las empresas impiden sanciones por infringir determinadas leyes.

ISO 37001 Para la prevención de los sobornos 
Así mismo como ISO 19600, la regulación más importante en Compliance es la ISO 37001. La última versión de esta norma es de 2016, accede a una empresa demostrar ante sus clientes viables que está involucrado con prácticas antisoborno. En el sector financiero, esta normativa antisoborno es esencial para la Gestión de Riesgo

Para abarcar nuestro siguiente punto es porque es tan vital tenerlas en cuenta dentro de nuestras organizaciones, además de implementar un sistema de gestión de riesgos.

  • Desarrollar la posibilidad de alcanzar los objetivos propuestos.
  • Formar un conocimiento sobre la necesidad de identificar y tratar los riesgos.
  • Identificar a tiempo los riesgos a los que está exhibida la organización.
  • Obedece los requisitos legales, normas internacionales y reglamentos convenientes.
  • Fomentar la gestión proactiva.
  • Mejora el gobierno corporativo.
  • Perfecciona la franqueza y dignidad de las partes implicadas.
  • Rebaja las pérdidas y resguarda los bienes de la empresa.
  • Ordena una base confiable para la planificación y la toma de decisiones.
  • Progresa la eficiencia operativa, la eficacia.
  • Aumenta el rendimiento de la salud y la seguridad, así también la gestión ambiental
  • Incrementa la gestión de incidentes en la organización.
  • Progresa el aprendizaje, la cultura organizacional, la permisividad.
  • Genera valor a la organización.
  • Adecuado manejo a la indecisión.
  • Amigable al cambio.
  • Instaura y resguarda los valores, logro de objetivos / mejora de desempeño.

Tomado de: https://www.isotools.org/

viernes, 17 de febrero de 2023

CÓMO VERIFICAR EL SISTEMA DE GESTIÓN DE RIESGOS

Tercera etapa del ciclo PHVA hace referencia justamente a la verificación del sistema de gestión de riesgos. 

La idea de verificar la gestión de riesgos implica, primero que nada, constatar que se haya completado el proceso de gestión del riesgo.

Como ese proceso es transversal a la organización, es posible que no se haya completado el ciclo en la ejecución del proceso. De allí la importancia de verificar que cada etapa sea superada, desde identificar y analizar hasta evaluar y tratar los riesgos. 

¿Qué más debemos verificar? Que se usen los métodos adecuados para la ejecución de cada una de las fases mencionadas. Por ejemplo, en la identificación, ¿se están usando las fuentes adecuadas, o se omitió alguna? ¿la organización es lo suficientemente ágil para incluir los nuevos riesgos que surgen del contexto? También es menester revisar que los involucrados cuenten con las competencias pertinentes. 

 Hay que tomar en cuenta que dentro de las organizaciones ocurren muchos cambios: constantemente hay nuevas funciones, procesos, productos y personas. Si hay individuos que se van de la empresa o que se integran a ella, necesitamos verificar que los roles y responsabilidades son asignadas acertadamente a personas que cuenten con las competencias requeridas para cumplir con sus funciones y actividades. 

El análisis también es susceptible a la verificación. Si bien suelen estar en manos de comités especializados, existe la posibilidad de que se presenten fallas instrumentales o al emplear algún criterio. Por ejemplo, si utilizamos ofimática o alguna hoja en Excel hay que verificar que las fórmulas que permiten hacer los análisis no se hayan dañado. Si se usa una plataforma tecnológica, se verifica que se usen adecuadamente los principios de funcionamiento de las aplicaciones o de la tecnología que se ocupa para ello. El verificador, risk manager o control interno (además de auditores internos) tienen que conocer claramente cómo funcionan las herramientas para poder verificar que se usen correctamente.  

La verificación nos lleva a enfocarnos en la evaluación, hay que determinar si las evaluaciones están acordes a la política de gestión de riesgos de la organización, también si lo que se aceptó como riesgo está dentro del apetito por el riesgo. Hay que considerar si se aplicaron niveles de riesgo altos, medios o bajos, si se abordaron adecuadamente los que se consideran mayores a lo señalado en el apetito por el riesgo.

Además, se debe verificar que todos los elementos que fueron analizados en la evaluación de riesgos sean bien evaluados, puesto que podemos encontrar que hay niveles de análisis que probablemente den un resultado, pero si los comparamos con el mapa de calor, tal vez no haya coincidencias. Cuando se utiliza tecnología, estos errores son casi inexistentes, pero si se evalúa a mano, hay posibilidades de fallar. Por eso es importante verificar que esa clase de errores se haya evitado en la gestión de riesgos. 

Hay que considerar si existen riesgos que se aceptaron por el apetito por el riesgo, pero que no solo se consideren en cuanto al aspecto metodológico, sino que haya pasado por la formalidad de la declaración de aceptación el riesgo por parte de las autoridades correspondientes. Normalmente esto se hace por medio de un acta de aprobación o declaración en la que se indica que se reconoce la existencia de determinados riesgos y que fueron aceptados. 

Otro aspecto relevante a la hora de verificar es que se haya dado el adecuado tratamiento. Hay que considerar la asignación de responsabilidades y autoridades para poder ejecutar las actividades, que podríamos concebir como si se tratara de “miniproyectos”. Estos deben contar con recursos propios, los tiempos también tienen que ajustarse a los niveles de urgencia de los riesgos, también se verifica si se ha dejado evidencia de la ejecución del tratamiento de los riesgos. 

Esto nos lleva a un análisis importante que tiene que hacer la organización, que es la frecuencia con la que verificar, eso dependerá de la dinámica de cada organización. Algunas de ellas están dispuestas a asumir más riesgo que otras. Si nos encontramos en mercados altamente regulados, la exposición al riesgo suele ser más delicada y prioritaria que en un mercado más abierto.

Es importante definir la frecuencia de verificación por parte de cada uno de los actores (risk manager, auditor interno, control interno). Lo deseable es que la verificación sea la combinación de los esfuerzos de todos ellos y que la frecuencia pudiera ser trimestral, de manera de que se pueda abordar la verificación a lo largo de todo un año. También se debe ver si el tratamiento logró el efecto esperado.

Tomado de: https://www.isotools.org/

miércoles, 15 de febrero de 2023

ESTRATEGIAS PARA LA MITIGACIÓN DE LOS RIESGOS DE SEGURIDAD DE LA INFORMACIÓN

La gestión de riesgos se trata de identificar y proteger los activos valiosos de una organización. Los procedimientos de gestión de riesgos son procesos fundamentales para preparar a las organizaciones para un futuro ataque de ciberseguridad, para evaluar la resistencia de los productos y servicios a posibles ataques antes de comercializarlos y para prevenir el fraude en la cadena de suministro.

Los riesgos deben gestionarse porque las amenazas pueden tener consecuencias sustanciales para la organización o incluso amenazar su existencia. Pero ¿qué es el riesgo?

  • Es el efecto de la incertidumbre sobre los objetivos (ISO 31000:2018).
  • Efecto sobre la incertidumbre: Directivas ISO, Parte 1, Anexo SL, Apéndice 2]

La gestión de riesgos, por su parte, incluye actividades coordinadas para dirigir y controlar una organización con respecto al riesgo. Una parte fundamental de este proceso es la evaluación de riesgos, que es un proceso general de identificación de riesgos, análisis de riesgos y evaluación de riesgos. Los riesgos se pueden mitigar, transferir y aceptar.

La mitigación de riesgos es la respuesta que abordaremos para manejar los riesgos identificados. Los estándares de gestión de riesgos como ISO/IEC 27005 o EN 303 645 son ejemplos útiles y nos indican qué hacer.

Cuando una organización tiene la intención de lograr la conformidad con los requisitos de un estándar de sistema de gestión como en ISO/IEC 27001:2017, los requisitos que abordan la gestión de riesgos se pueden encontrar en estas cláusulas:

  • 6.1 Acciones para abordar riesgos y oportunidades
  • 8.2 Evaluación de riesgos de seguridad de la información
  • 8.3 Mitigación de riesgos de seguridad de la información.

Objetivos de la gestión de riesgos

El principal objetivo de la gestión de riesgos dentro de una organización es determinar las posibles incertidumbres o amenazas, proteger contra las consecuencias resultantes y permitir la consecución de los objetivos empresariales.

La gestión de riesgos puede abordar tipos individuales de riesgos, como el riesgo empresarial, el riesgo de mercado, el riesgo crediticio, el riesgo operativo, el riesgo de proyecto, el riesgo de desarrollo, el riesgo de la cadena de suministro, el riesgo de infraestructura, los riesgos de componentes o varios de los tipos de riesgo enumerados o todos ellos. Esta lista no es exhaustiva y, según el tipo de negocio que tenga una organización, pueden existir tipos de riesgos adicionales y ser relevantes.

3 estrategias clave para la mitigación de riesgos

  • Magerit: es una metodología muy completa que permite orientar los esfuerzos para la gestión de riesgos de seguridad de la información de forma estructurada. Viene preconfigurado dependiendo del tipo de activo y tecnología, además incluye los riesgos más típicos de cada activo. Es una ventaja importante porque permite inmediatamente reconocer las características del riesgo y, en consecuencia, la forma de cómo enfrentarlos.
  • ISO/IEC 27005: tiene una estructura que es muy coherente con la norma ISO 31000, también permite hacer una asociación entre amenazas y vulnerabilidades, que hace que la gestión sea más coherente en cuanto a que no se pueden evitar las amenazas, pero sí se pueden gestionar las vulnerabilidades. Las características que tiene la guía es que es muy generalista, pero a pesar de eso permite orientar para encontrar vulnerabilidades más precisas con apoyo de otras tecnologías o bases de datos, por ejemplo, las bases de datos de vulnerabilidades que se publican cada cierto tiempo o con el uso de sistemas como SIEM.
  • COBIT: es una de las estrategias más robustas, y esto lo hace muy bueno, pero requiere competencias muy específicas de las personas que lo ejecutan y de todo un despliegue de las buenas prácticas y enfoque COBIT para que sea efectivo. Si esto se hace, la organización tendrá una capacidad de respuesta de muy alto nivel y adecuado a las características cambiantes del entorno. De las 3 estrategias, esta es la más difícil de implementar, pero también una vez que una organización las logra implementar son de muy alto valor porque su capacidad de respuesta está muy adecuada a la dinámica del entorno actual.

¿Con cuál nos quedamos? Nosotros tenemos nuestras preferencias pero en cada organización se deberá seleccionar la que mejor se adapte a la cultura organizacional y la tecnología empleada para la gestión de riesgos.

Tomado de: https://www.isotools.org/

miércoles, 8 de febrero de 2023

CÓMO AYUDA LA MATRIZ DE EISENHOWER EN LA GESTIÓN DE RIESGOS

En la gestión de riesgos, un aspecto al que se le debe dedicar especial atención, es a la priorización de tareas.

No priorizar las tareas vinculadas con la gestión de riesgos suele ser uno de los principales fallos que cometen las organizaciones y que puede desencadenar graves consecuencias.

Para lograr mejorar las habilidades relacionadas con la priorización de tareas, las organizaciones pueden seleccionar a diferentes herramientas, como, por ejemplo, la matriz de Eisenhower.

Con la matriz de Eisenhower, las organizaciones podrán gestionar las tareas y de esta manera, se podrá priorizar las tareas de gestión de riesgos en función de la urgencia e importancia.

El primero en usar esta matriz fue Dwight D. Eisenhower, de ahí que se le llame matriz de Eisenhower. También se la conoce como caja de Eisenhower o matriz urgente/importante.

Nos gustaría resaltar, que esta matriz de Eisenhower podría ser utilizada tanto por organizaciones como por personas individuales.

¿Cómo ayuda la Matriz de Eisenhower a la gestión de riesgos en la organización?

Durante la gestión de riesgos, dentro de las organizaciones se desencadenan numerosas tareas que hay que realizar por los diferentes miembros del equipo. Por este motivo, hablaremos de cómo ayuda la matriz de Eisenhower en la gestión de riesgos.

En función del cuadrante que sitúes la tarea, podrás identificar cuáles de ellas son urgentes o importantes y establecer una manera de cómo poder abordarlas.

A continuación, explicaremos cada uno de los cuadrantes:

Primer cuadrante Aquí encontraremos aquellas tareas que son urgentes e importantes, son las tareas que se deberían de “realizar primero” ya que son consideradas fundamentales y es necesario que se inicien con prontitud. Suelen tratarse de tareas que aparecen en el último momento como consecuencia de circunstancias imprevisibles. Lo habitual es que estas tareas deban llevarse a cabo de forma inmediata. Por ejemplo, si un miembro del equipo está indispuesto por una situación médica y es necesario abordar sus tareas.

Segundo cuadrante En este cuadrante situaremos las tareas importantes, pero que no tengan carácter de urgencia. Se tratan de tareas cuya realización está programada para largo plazo pero que tienen gran importancia. Un ejemplo claro puede ser la consecución de un objetivo comercial a largo plazo.

Tercer cuadrante Este cuadrante sitúa a las tareas que son urgentes, pero que carecen de importancia. Encontraremos tareas que tienen la necesidad de ejecutarse de forma inmediata, pero no tienen que necesitar que se desarrollen por una persona específica, llegado el momento, se puede delegar entre otros miembros del equipo en función de su carga de trabajo. Como ejemplo destacaremos aquellas tareas que son rutinarias, como pueden ser incluso la atención de una llamada prolongada que además no tiene un objetivo adecuadamente establecido.

Cuarto cuadrante Son aquellas tareas que no se las puede catalogar como urgentes y tampoco como importantes. En la mayoría de los casos, lo que se puede hacer con este tipo de tarea es ignorar o incluso cancelarlas. Por ejemplo, se puede evitar realizar actividades sociales o pausas muy largas.

Gracias a la matriz de Eisenhower, podrás analizar de forma visual las tareas en función de su importancia y urgencia. De este modo, es más fácil asegurara que las tareas más importantes estén priorizadas y se puedan completar lo antes posible.

Al tener claro cómo priorizar tareas de un modo eficaz, es posible lograr mejoras en la eficiencia laboral, suprimiendo tareas que solo consiguen que nos alejemos de una adecuada gestión de riesgos y las consecuencias que esto supone.

La matriz de Eisenhower se convierte en una herramienta excelente durante la gestión de riesgos y es posible automatizar la gestión de tareas, así se puede designar tareas relacionadas con la gestión de riesgos a los miembros del equipo y además tener controlados los plazos.

Tomado de: https://www.isotools.org/

miércoles, 30 de noviembre de 2022

GESTIÓN DE RIESGOS ESTRATÉGICOS EN LA ORGANIZACIÓN. CÓMO MANTENER LA ESTRATEGIA EN EL TIEMPO

La gestión de riesgos estratégicos es el proceso de identificar, evaluar y gestionar los riesgos que pueden afectar directamente a la correcta evolución del planteamiento estratégico de la organización

Es importante entender que la gestión de riesgos estratégicos es diferente de la gestión de riesgos empresariales, que es un concepto más amplio que implica todo tipo de riesgos, no sólo los relacionados con la estrategia.

La gestión del riesgo estratégico es un subconjunto de la gestión del riesgo empresarial que se centra en los riesgos relacionados con la estrategia de la organización. Te ayuda a comprender qué riesgos pueden estar afectando a tu capacidad para ejecutar la estrategia, y cómo pueden mitigarse o eliminarse esos riesgos.

La gestión estratégica de riesgos empresariales te ayuda a priorizar los riesgos a los que se enfrenta la organización, en función de su impacto en la estrategia a largo plazo de la organización. También te ayuda a desarrollar estrategias para gestionar esos riesgos, y a realizar cambios si es necesario.

¿Cómo gestionar los riesgos estratégicos?

Una buena manera de pensar en la gestión de riesgos estratégicos es como jugar al ajedrez: hay que pensar en varias jugadas por adelantado antes de tomar cualquier decisión, porque una jugada puede llevar a otra, y luego a otra, y luego a otra. Y cada movimiento puede tener un impacto significativo en la capacidad de tu organización para alcanzar sus objetivos.

El primer paso es identificar todas las diferentes formas en que una amenaza podría afectar a la organización y a sus partes interesadas, y luego priorizar esos riesgos en función de su probabilidad, gravedad y plazo.

Una vez que tengas identificados los riesgos estratégicos, es necesario evaluarlos utilizando las distintas metodologías de evaluación de riesgos que existen, siempre soportadas por datos contrastados y expertos en diversas materias que aporten más puntos de vista.

Estas herramientas le permiten identificar la probabilidad de que se produzca cada riesgo, el impacto que tendrá en tu empresa si se produce y cuánto dinero costará si se produce (o el ahorro de costes si no se produce). También te permiten priorizar cada riesgo en función de su probabilidad de ocurrencia y de su impacto en la empresa si se produce.

Una vez que haya identificado los riesgos más importantes y están clasificados según su gravedad y probabilidad, puedes empezar a tomar acción y establecer las medidas, planes de acción y planes de contingencia necesarios para mitigar el riesgo en lo que respecta al impacto o la probabilidad.

Algo esencial será la monitorización de estos riesgos, que se hace imprescindible para que un cambio rápido en el mercado, la entrada de un nuevo competidor o cambios normativos en cualquiera de los países en los que esté presente la marca pueda tener una rápida respuesta y minimizar los posibles impactos.

Software para la gestión de riesgos estratégicos.

El empleo de un software de gestión de riesgos estratégicos te ayuda a identificar y gestionar los riesgos estratégicos con el objetivo de alcanzar los objetivos empresariales. 

Esto permitirá no solo mantener el foco en aquello que puede afectar a la estrategia de forma externa, también te permitirá monitoriza que factores de riesgo internos pudieran causar un perjuicio en la estrategia a largo plazo y con ello controlar todo el conjunto de riesgos, desde el estratégico hasta el operativo.

Desde aquí nos preocupamos por hacer más eficientes y sostenibles a organizaciones de todo el mundo mediante la transformación digital, el empleo de las buenas prácticas detectadas durante nuestra experiencia y las nuevas tecnologías que permiten adelantarse a los acontecimientos.

Gracias al software de gestión de riesgos estratégicos conseguirás:

  • Adelantarte a los riesgos que pueden impedirte alcanzar los objetivos.
  • Contar con la información necesaria para la toma de decisiones en tiempo y forma.
  • Disminuir el nivel de exposición al riesgo y contar con una visión global del contexto, oportunidades y riesgos.
  • Mejorar la comunicación haciendo partícipe a cada interesado acerca de sus riesgos en actividades y procesos.

Tomado de: https://www.isotools.org/

lunes, 28 de noviembre de 2022

4 ASPECTOS FUNDAMENTALES PARA APLICAR LA GESTIÓN DE RIESGOS EN PROYECTOS

La Gestión de Riesgos es, a día de hoy, uno de los puntos de preocupación más comunes que las empresas, sean grandes o pequeñas, tienen.

Es posible que ya todos conozcan la definición de riesgo como “un evento o condición incierta que, si sucede puede tener un efecto negativo o positivo en los objetivos del proyecto”.

Así es, un riesgo también puede tener un impacto positivo, ya que puede ser un foco de nuevas oportunidades.

La norma ISO 31000 de Gestión de Riesgos ofrece las directrices y principios necesarios para poder gestionar el riesgo en las organizaciones, por lo que es una de las normas más consideradas por las empresas y de mayor demanda en capacitación.

No obstante, este artículo no versará sobre esta norma, sino sobre los aspectos más fundamentales de la Gestión de Riesgos en cuanto a los proyectos.

Si quiere conocer más sobre la norma ISO 31000 y los beneficios de implementarla, puede leer nuestro artículo, haciendo clic aquí.

Igualmente, a la hora de afrontar los riesgos, nos podemos encontrar con dos situaciones:

  • Una, que se origine un riesgo residual tras la implementación de las medidas para mitigarlo.
  • Dos, que tras implementar las medidas y corregir el riesgo, ese produce un riesgo secundario, como consecuencia de dichas medidas.

Procesos de la Gestión de Riesgos en Dirección de proyectos

Los procesos considerados para realizar la Gestión de Riesgos de los proyectos, tienen lugar dentro de los grupos de procesos existentes dentro de la Dirección de proyectos.

Grupo de procesos de la planificación

Encontramos los siguientes:

  • Planificación de la Gestión de Riesgos: aquí deben definirse cómo se han de llevar a cabo las actividades de Gestión de Riesgos para un proyecto.
  • Identificación de riesgos: como bien indica, se identifican los riesgos individuales del proyecto, las fuentes que los ocasionan y se dejan documentadas sus características.
  • Análisis cualitativo de riesgos: se evalúan asignándoles una probabilidad de ocurrencia y de impacto, principalmente. De esta manera, se establece la prioridad de acción para cada uno de los riesgos individuales.
  • Análisis cuantitativo de riesgos: debe analizarse numéricamente el efecto combinado de los riesgos identificados para el proyecto, así como otras posibles fuentes de incertidumbre sobre los objetivos generales inherentes al proyecto.
  • Planificación de la respuesta ante los riesgos: generar estrategias y opciones para abordar los riesgos y sus consecuencias, tanto en el proyecto en general, como para cada uno de los riesgos individuales identificados.

Grupo de procesos de ejecución

Aquí, se encuentra relacionado la implementación de la respuesta ante los riesgos. En este caso, se trata de implementar la planificación realizada para abordar los riesgos.

Grupo de procesos de monitoreo de los riesgos

Para el monitoreo de riesgos, consiste en el seguimiento y control de la implementación de la planificación establecida para abordar los riesgos.

De esta manera, también se podrán identificar nuevos riesgos y así evaluar la efectividad de las medidas indicadas en la planificación.

Un riesgo también puede tener un impacto positivo…

4 aspectos fundamentales para aplicar la Gestión de Riesgos en proyectos

Finalmente, vamos a comentar cuatro aspectos que se consideran esenciales a la hora de aplicar la Gestión de Riesgos en un proyecto.

Como ya mencionamos anteriormente, todos estos aspectos están relacionados con los grupos de procesos existentes dentro de la Dirección de Proyectos.

Estos 4 aspectos son:

  • Tamaño del proyecto: se plantean cuestiones tales como, cuál es el enfoque de la gestión del riesgo del proyecto respecto al tamaño del equipo, presupuesto, duración o alcance, o si puede justificarse la simplificación del proceso de gestión de riesgos.
  • Complejidad del proyecto: se tiene que determinar si los niveles de innovación, tecnología, acuerdos comerciales o interfaces que hacen que aumente la complejidad del propio proyecto, precisan un enfoque más sólido en la gestión de riesgos.
O lo contraria, si es lo suficientemente sencillo como para realizar un proceso de gestión del riesgo más reducido.
  • Importancia del proyecto: establecer la importancia del proyecto desde el punto de vista de la estrategia de la empresa. Para ello, se debe tener en cuenta si va a generar oportunidades de importancia o si aborda bloqueos organizacionales o si se vincula a innovaciones en los productos.
  • Enfoque de desarrollo: considerar si se trata de un proyecto en cascada, donde los riesgos pueden seguirse secuencialmente, o su es de enfoque ágil, y debe abordarse al principio de cada interacción y durante la propia ejecución.

Tomado de: https://www.isotools.org/

sábado, 12 de noviembre de 2022

METODOLOGÍAS DE ANÁLISIS DE RIESGO QUE NO CONOCÍA

Las organizaciones conforme a su actividad económica, cuentan con una serie de procesos que generan valor dentro de la organización, estos elementos se pueden ver afectados por diferentes riesgos a los cuales se puede asociar una probabilidad de afectación del mismo.
De ahí que deben ser analizados y para ello se puede contar con metodologías de Gestión de Riesgos que nos permiten realizar análisis de los mismos con el fin de aterrizar las posibles afectaciones que puedan impactar en los procesos.

La intención de analizar los riesgos es tener mapeado los aspectos positivos y negativos que pueden poner en riesgo mi proceso, y aunque no me evita la probabilidad de ser vulnerado, si me va a permitir tomar decisiones con mayor veracidad y precisión. Esto ayuda a contar con planes de acciones que se anticipen a cualquier contratiempo que ponga en riesgo los procesos.

Según las normas, como por ejemplo la norma ISO 31000, no especifica un método de análisis de riesgo específico, sin embargo, mencionaremos algunos métodos que posiblemente no conocía.

Tipos de análisis de riesgos

Lo primero que se debe tener en cuenta antes de abordar los métodos, es tener en cuenta que existen dos vertientes dentro de los métodos de análisis de riesgos, los cuales corresponde a los análisis:

  • Cualitativo. Dentro del análisis de riesgo es el método más utilizado para la toma de decisiones en organizaciones medianas y pequeñas ya que no cuentan con sistemas tan robustos y permite tomar decisiones de acuerdo a la valoración o el análisis de la información según la frecuencia de los datos a nivel de afectación al proceso. Algunos de los análisis cualitativos más conocidos son las encuestas y cuestionarios, entre otros.
  • Cuantitativos. Como el mismo enunciado nombra, son métodos matemáticos, precisos que cuentan con un grado de análisis que requieren mayor compromiso, se requieren más recursos a nivel de personal y financiero, es el método menos utilizado pero el más recomendado ya que es más acertado frente a la toma de decisiones de posibles vulnerabilidades.

Metodologías de Análisis de Riesgo:

Teniendo en cuenta las vertientes, estas son algunas de las metodologías para el análisis de riesgo:

  • Análisis Preliminar de Riesgos (APR). Este método se utiliza en el inicio de los proyectos con el fin de detectar posibles riesgos de manera temprana. Consiste en la identificación de todas las actividades que se van a ejecutar en el proyecto o que se ejecutan en un proceso. Se diseña una especie de tabla comparativa donde se consigan los riesgos identificados, las posibles causas de afectación, las consecuencias o posibles consecuencias y las categorías y se establece la frecuencia y gravedad del riesgo con el fin de clasificar los riesgos entre un nivel menor, moderado, serio o catastrófico. Se podría considerar este método, como una matriz sencilla o simple.
  • What if. Metodología What if o (qué pasaría si), que se usa en la fase inicial de un proyecto o proceso para identificación temprana de los riesgos, sin embargo, este método puede sufrir cambios que permiten realizar análisis más profundos. La metodología que usa está determinada por reuniones con los jefes o dueños del proceso o el recurso que más conoce de la actividad, la intención es en cada reunión recopilar información a través de lluvias de ideas donde se llevan casos hipotéticos donde la pregunta general o común es (que pasa si…); la intención del evaluador es encontrar respuestas contemplando las causas, consecuencias y recomendaciones.
  • Metodología de Gestión de Riesgos (FMEA). Esta metodología consiste en identificar, clasificar y eliminar los riesgos de los procesos o proyectos, antes de que estos ocurran. Estos riesgos encontrados se clasifican en tres criterios de evaluación. Estos se corresponden con la frecuencia, gravedad y detección con los cuales se aplica una fórmula con la cual se detecta cuáles son los riesgos con mayor grado de vulnerabilidad y necesitan una atención prioritaria.
  • Listas de chequeo o Checklist. Este método que permite configurarse en cualquier tipo de organización, generando unas preguntas que contemplen todos los elementos del proceso o proyecto, las cuales se califican de acuerdo a unos criterios, que a su vez se pueden incluir recomendaciones y evidencias de la ejecución de las tareas relacionadas.

Como estas metodologías, existen muchas más conocidas y no tan conocidas. Entre ellas están “5 por qué”, método “DELPHI”, “Diagrama de Ishikawa” entre otras. Un software o herramientas ofimáticas, a través de módulos completamente parametrizables permitirán evaluar de una manera más fácil y rápida las diferentes metodologías para el análisis de riesgos. Todo ello de manera más precisos y acertadas que hacen que la toma de decisiones frente al control de los riesgos sea viable y fácil. 

Tomado de: https://www.isotools.org/

jueves, 29 de septiembre de 2022

¿QUÉ ES EL ANÁLISIS DE PELIGROS Y PUNTOS DE CONTROL?

El Análisis de Peligros y Puntos de Control (APPCC o HACCP, de sus siglas en inglés) es una herramienta para evaluar peligros y establecer sistemas de control que se encuentran centrados en la prevención. 

Es de aplicación en toda la cadena alimentaria, desde el productor primario hasta el consumidor final.

El sistema HACCP se encuentra reconocido de forma mundial como un enfoque sistemático y preventivo que considera los peligros biológicos, químicos y físicos de los alimentos mediante la anticipación y la prevención, en lugar de la inspección del producto final.

La aplicación de HACCP incrementa la seguridad alimentaria y, aporta otros beneficios importantes, como es facilitar a la autoridad competente a su labor de inspección y promover el comercio internacional incrementando la confianza en la inocuidad de los alimentos.

Disponer de un sistema de autocontrol, como puede ser el análisis de peligros y puntos de control garantiza la tranquilidad de que se está cumpliendo con los requisitos de inocuidad alimentaria, además de disponer de una herramienta eficiente que garantiza la inocuidad de producto y evita los problemas derivados de la pérdida de control sobre la seguridad de los alimentos que generen grandes pérdidas económicas.

En lugares de pequeñas dimensiones, como es el caso de los hoteles, restaurantes y pequeños comercios, el análisis de peligros y puntos de control y los planes de prerrequisitos ofrecen garantía de servicio inocuo a los clientes.

Los principales requisitos de análisis de peligros y puntos de control son:
  • Conformar un equipo de análisis de peligros y puntos de control
  • Describir el producto
  • Elaborar el diagrama de flujo del producto
  • Identificar y analizar el peligro o peligros
  • Determinar los puntos críticos de control
  • Establecer límites críticos para cada punto de control
  • Establecer un procedimiento de vigilancia
  • Establecer medidas correctoras
  • Verificar el plan de análisis de peligros y puntos de control
  • Mantener registros
Los ejemplos que podemos poner de las acciones prácticas que se deben implementar son:
  • Establecer un equipo de análisis de peligros y puntos de control para comprender plenamente el sistema del producto y poder identificar todos los peligros probables y los puntos de control, es importante que el equipo de análisis de peligros y puntos de control esté compuesto por personas de diversas disciplinas.
  • Describir el producto, para iniciar un análisis de peligros, deberá elaborarse una descripción completa del producto, incluidas las especificaciones del cliente.
  • Documentar las características de las materias primas lo que ayudará en la identificación de peligros para el desarrollo de análisis de peligros y puntos de control.
  • Capacitación y formación para el personal en temas de inocuidad y relacionados a su propio trabajo.
El Análisis de Peligros y Puntos de Control es una herramienta para evaluar peligros y establecer sistemas de control.
  • Establecimiento de Sistema de monitoreo para los Puntos Críticos de Control, documentado.
  • Identificación e implementación de Programas de Prerrequisitos que son la base fundamental para el desarrollo del análisis de peligros.
  • Establecimiento de un Sistema de Trazabilidad y Retiro de Producto de Mercado, probado, a fin de estar preparado ante inconvenientes que involucren la inocuidad.
  • Revisión periódica de los requisitos legales, y de su cumplimiento.
  • Establecimiento de programas de verificación y validación tanto para los prerrequisitos, como para el Plan análisis de peligros y puntos de control.
Las ventajas que ofrece el análisis de peligros y puntos de control para las organizaciones son:
  • Proporciona un método de planeación en caso de alguna eventualidad por cuestiones de inocuidad
  • Mejora la Imagen de la organización
  • Personal capacitado y consciente de sus actividades
  • Credencial de acceso a nuevos mercados
  • Evita sanciones por incumplimientos de sanidad
  • Minimiza el riesgo de contaminación a la población
Las ventajas que ofrece el análisis de peligros y puntos de control para los clientes son:
  • Transmite confianza a los clientes al demostrar que se producen los alimentos mediante procesos seguros.
  • Demuestra que se han tomado todas las precauciones adecuadas para cerciorarse de la producción de alimentos inocuos.
  • Proporciona un marco de cumplimiento legal.
  • Se reduce el número de auditorías llevadas a cabo por los clientes.
  • Mejora las relaciones con las autoridades de inocuidad de los alimentos.
Las ventajas que ofrece el análisis de peligros y puntos de control para el mercado son:
  • Reduce la necesidad de inspección y el análisis de productos finales.
  • Aumenta la confianza del consumidor y resulta en un producto inocuo y comercialmente más viable.
  • Facilita el cumplimiento de exigencias legales.
Las ventajas que ofrece el análisis de peligros y puntos de control para los sectores de aplicación son:
  • La seguridad alimentaria es significativa para cualquier organización de la cadena alimentaria:
  • Productores de alimentos, productores primarios, agricultores, ganaderos, productores de ingredientes, operadores de servicio de comida y catering, organizaciones que realizan operaciones de limpieza y desinfección, transportistas, proveedores de equipos para la industria agroalimentaria, material de envasado y cualquier otra actividad que esté involucrada directa o indirectamente en la cadena alimentaria.
El sistema análisis de peligros y puntos de control está diseñado para ser implementado en cualquier segmento de la industria de alimentos desde el cultivo, la cosecha, transformación y/o elaboración y distribución de alimentos para el consumo.

Tomado de: https://www.isotools.org/