Mostrando las entradas con la etiqueta Iso 31010. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Iso 31010. Mostrar todas las entradas

sábado, 17 de junio de 2023

CÓMO CONOCER EL GRADO DE MADUREZ DE TU GESTIÓN DE RIESGOS

Enfoque basado en Riesgos en ISO 9001:2015. Las organizaciones deben realizar un diagnóstico de su actual situación de cara a conocer el grado de madurez de gestión de riesgos que presentan.

La importancia de lo anterior reside en el hecho de que la nueva versión de 2015 de la norma ISO 9001 presta especial atención a la aplicación del conocido como Enfoque basado en riesgos.

Dicho enfoque basado en riesgos se pone de manifiesto mediante la identificación de potenciales riesgos y oportunidades y la implementación de unos efectivos controles sobre los procesos de gestión de calidad.

Este nuevo cambio viene recogido en el llamado Anexo SL, el cual establece una estructura de alto nivel que será de aplicación a todas aquellas normas de la familia ISO, que se creen nuevamente o se revisen.

Concretamente, en la norma ISO 9001:2015, el enfoque basado en riesgos se hace presente a lo largo de varias cláusulas de la misma.

Sin embargo, se deja notar en especial en los apartados referentes al enfoque basado en procesos, el liderazgo y en la planificación.

Con ello, vemos la necesidad de que las organizaciones cuenten con unas adecuadas herramientas que le permitan la gestión oportuna de riesgos y fortalecer los Sistemas de Gestión de las organizaciones.

Herramienta para conocer el grado de madurez de gestión de riesgos

Como vemos, bajo los nuevos requisitos de ISO 9001:2015 es muy importante la gestión de riesgos y oportunidades. Esto hace necesario que las organizaciones se esfuercen por lograr la mejora continua en cuanto a Gestión de Riesgos.

El paso previo para ello es conocer el grado de madurez de Gestión de Riesgos.

Un aspecto a considerar sobre la Gestión de Riesgos es que debe ser considerada como una parte integral en todos los procesos de la organización y ser aplicada de forma estructurada, sistemática y oportuna.

De manera concreta, conocer el grado de madurez de tu gestión de riesgos según ISO 9001:2015, permitirá a tu organización:

  • Conocer el nivel en que grado tu organización da cumplimiento a los diferentes requisitos que ISO 9001:2015 establece sobre Gestión de Riesgos.
  • Análisis del grado de madurez en Gestión de Riesgos de acuerdo a ISO 9001:2015 que presenta tu organización.
  • Identificar las posibles áreas en las que sea necesario aplicar mejoras.
Un muy buen acercamiento a la gestión de os riesgos de manera acertada y clara, nos la da la norma internacional ISO 31000 y los métodos en la norma ISO 31010.

Tomado de: https://www.escuelaeuropeaexcelencia.com/

martes, 21 de marzo de 2023

QUÉ ES LA ISO 31010 Y PARA QUÉ SIRVE

Si la ISO 31000 es la norma de referencia en gestión de riesgos, la ISO 31010 resulta fundamental para aplicar técnicas de identificación, evaluación y tratamiento de riesgos en una organización. 

Se trata, por tanto, de una norma más práctica, cuyo conocimiento resulta imprescindible para cualquier risk manager.

Identificar y evaluar riesgos permite a las organizaciones evitar desviaciones en la consecución de sus objetivos. Estos riesgos surgen como consecuencia de su propia actividad, por el contexto en el que actúa o por cuestiones operativas o estratégicas. Por lo tanto, la función de gestión de riesgos ayuda a reducir la incertidumbre dentro de la compañía y a convertir los riesgos en oportunidades.

El conjunto de técnicas recogidas en la ISO 31010 puede aplicarse en las diferentes fases y procesos de la gestión del riesgo, y puede ser útil para cualquier tipo de compañía, independientemente de su tamaño y del sector en el que opere.

ISO 31010 versión 2019: Novedades y estructura

La “ISO/IEC 31010 Gestión de riesgos. Técnicas de evaluación de riesgos” es una norma que nace en el año 2009. Si bien, diez años después, se publica una nueva versión: la ISO 3010:2019. Esta norma presenta 42 técnicas relacionadas con la gestión de riesgo en alguna de sus etapas. Respecto a la versión anterior, presenta las siguientes novedades:

Se amplía el número de técnicas.

Incluye algunas técnicas nuevas.

Se eliminan algunas de las anteriores.

El estándar internacional se estructura en siete puntos y dos anexos, siendo así su índice de capítulos:

  • Alcance
  • Referencias normativas
  • Términos y definiciones
  • Conceptos básicos
  • Uso de las técnicas de evaluación de riesgo
  • Implementación de evaluación de riesgos
  • Selección de técnicas de evaluación de riesgos
  • Anexo A
  • Anexo B

Los siete puntos principales de la norma se centran en las peculiaridades de las diferentes fases de la gestión del riesgo. Con ello, se persigue el objetivo de tener una mejor comprensión de los criterios que se deben considerar para seleccionar una u otra técnica.

El anexo A especifica la forma en la que se pueden categorizar las técnicas, para saber cuál es la más aconsejable en cada caso. Por otro lado, es el anexo B de la ISO 31010 el que recoge la relación de todas y cada una de las técnicas de evaluación de riesgos, indicando para cada una de ellas, una breve descripción, sus principales usos, las entradas que requiere, las salidas que ofrece, sus fortalezas y limitaciones, así como las referencias normativas asociadas.

Una norma no certificable

Al igual que ocurre con la ISO 31000, la norma ISO 31010 no es una norma certificable. Y es que, su contenido no incluye requisitos para implantar ningún sistema de gestión. Por el contrario, incluye unas directrices, técnicas y consejos que se pueden aplicar en cualquier departamento de una compañía.

De hecho, es importante tener en cuenta que la norma no suministra criterios específicos para determinar cuál es la mejor técnica o herramienta para cada situación que pueda darse, ni especifica la forma en la que deben ejecutarse dichas técnicas. De igual forma, aunque existan técnicas que no aparezcan en la norma, esto no implica que no sean técnicas válidas para la gestión de riesgos.

Criterios para la elección de técnicas de evaluación

Tal y como indica la norma, a la hora de seleccionar la técnica o técnicas de evaluación de riesgos a emplear debe considerarse, en líneas generales, lo siguiente:

  • El objetivo de la evaluación.
  • Las necesidades de las partes interesadas.
  • Los requisitos de índole legal, regulatoria o contractual.
  • El contexto y escenario de operación.
  • La importancia de la decisión.
  • Cualquier criterio de decisión definido y su forma.
  • El tiempo disponible para tomar la decisión.
  • La información disponible o que puede ser obtenida.
  • La complejidad de la situación.
  • La competencia y conocimiento disponibles o que puedan obtenerse.

Teniendo en cuenta estos criterios, el risk manager podrá seleccionar aquella de las 42 técnicas que más útil pueda resultar en cada ocasión para evaluar los riegos. Entre ellas, encontramos técnicas como la simulación Montecarlo, la técnica Delphi, el análisis de causa y efecto, o el análisis de circuito furtivo (SNEAK).

Descarga de la ISO 31010:2019 en español

La Asociación de Profesionales de la Gestión del Riesgo y la Incertidumbre en habla hispana (APEGRI) está en proceso de traducción de la norma ISO 31010. No obstante, por ahora, la norma sólo es accesible en idioma inglés o francés. Por otro lado, no se trata de una norma de descarga gratuita, sino que el acceso a la misma supone un coste. En la página web del organismo ISO es posible conocer todos estos detalles.


Tomado de: https://www.ealde.es/

TÉCNICAS PARA LA APRECIACIÓN DEL RIESGO CON ISO 31010

ISO 31010 para la Gestión de Riesgos se caracteriza por su recopilación a nivel mundial de técnicas de análisis y evaluación de riesgos. 
Sus aportaciones internacionales son posibles gracias a varios grupos de expertos en Risk Management. Por ello, es importante que el profesional de esta área domine las técnicas de evaluación de riesgos ISO 31010. 

Técnicas de apreciación del riesgo que plantea ISO 31010 en Risk Management

Entre las técnicas plasmadas en ISO 31010 para el análisis y la evaluación de los riesgos se encuentran las siguientes:

  • Tormenta de ideas o brainstorming.
  • Entrevistas estructuradas.
  • Técnica Delphi.
  • Listas de verificación o check list.
  • Análisis preliminar de peligros (PHA).
  • Estudios de peligros y operatividad (EPO-HAZOP).
  • Análisis de peligros y puntos críticos de control (APPCC).
  • Apreciación de riesgo toxicológico.
  • Estructura ¿qué pasaría si? (What it?-SWIFT).
  • Análisis de escenario.
  • Análisis del impacto del negocio (BIA).
  • Análisis de la causa principal.
  • Análisis de modo y efectos de falla (AMFE y AMFEC).
  • Análisis de árbol de fallas (FTA).
  • Análisis de árbol de sucesos.
  • Análisis de consecuencia.
  • Análisis de causa y efecto.
  • Análisis de capas de protección (LOPA).
  • Árbol de decisión.
  • Análisis de contabilidad humana.
  • Análisis de esquema de pajarita o Bow tie.
  • Mantenimiento enfocado en la contabilidad.
  • Análisis de circuito furtivo (SNEAK).
  • Análisis de Markov.
  • Simulación de Montecarlo.
  • Estadísticas y redes Bayesianas.
  • Curvas FN.
  • Índices de riesgo.
  • Matriz de consecuencias/probabilidad.
  • Análisis costo/beneficio.
  • Análisis multicriterio (MCA).

Estas técnicas han solido ser utilizadas en Risk Management en el sentido tradicional del riesgo. No obstante, ISO 31000 trata de dar ampliar el concepto de riesgo, considerando también aquellos aspectos positivos. Esta medición ha de ser útil para la Gestión de Riesgos.

La identificación, evaluación y tratamiento del riesgo debe comprender los conceptos de variabilidad, azar y mapa de objetivo. En consecuencia, hay que diseñar métodos que permitan utilizar estos términos con la única finalidad de medir.

Tomado de: https://www.globalstd.com/

martes, 5 de julio de 2022

¿CUÁLES SON LAS VARIABLES A TENER EN CUENTA EN LA GESTIÓN DE RIESGOS?

La gestión de riesgos nos facilita la comprensión de las amenazas y nos permite tomar decisiones de una forma mucho más sencilla, se realiza mediante la prevención de los posibles riesgos que se pueden llevar a cabo en la empresa.

Durante la realización de mapa de riesgos influyen diferentes características y la naturaleza de la organización, además de los distintos tipos de riesgos o amenazas.

Las variables de probabilidad y de impacto cualitativo y cuantitativo, nos generan un mapa de calor, esto se encuentra relacionado con el riesgo, los límites y la tolerancia. Es necesario realizar una representación gráfica sobre los objetivos estratégicos de las empresas en los que se sitúan los riesgos más representativos para la organización, y que afectan a la toma de decisiones. Las medidas que se deben adoptar dependen de la probabilidad y el impacto que generan los riesgos:
  • Probabilidad: es la posibilidad de que un riesgo pueda ocurrir en el desarrollo de la actividad que se tiene que realizar.
  • Impacto cualitativo: una valoración realizada a través de las características que tienen como base un escenario de amenaza sobre los activos.
  • Impacto cuantitativo: es el efecto económico de la materialización de riesgo.
Realizar representaciones gráficas contribuye a que los altos mandos de las organizaciones conozcan la situación de la empresa. Las empresas reducen, asumen o transfieren los riesgos según la probabilidad de que se produzcan o el impacto que generen. En el mapa de riesgo también existe un hueco para la toma de decisiones planificadas por la organización como respuesta para los riesgos.

Con la herramientas de administración de riesgos existentes en el mercado, las organizaciones cuentan con un aplicativo que permite explotar información y apoyar la toma de las decisiones de forma muy visual, lo que puede ser de gran ayuda para presentar informes a la dirección.

Queremos demostrar que el éxito de la empresa depende del riesgo que estamos dispuestos a asumir y cómo somos capaces de gestionarlos. Para implementar una gestión de riesgo necesitamos el apoyo de la alta dirección.

La visión de la alta dirección en cuanto a los riesgos.

Es necesario que conozcamos la organización por lo que nos debemos preguntar ¿Cómo es la empresa? Seguidamente es necesario analizar los riesgos, por lo que debemos preguntarnos ¿Qué riesgos amenazan a la empresa? Para llevar a cabo la gestión de riesgos es necesario conocer cuáles son los tratamientos que se le darán a los riesgos desde dicha organización, y finalmente, debemos que analizar los sistemas de control, por lo que la pregunta sería ¿Están controlados los riesgos?
Las organizaciones reducen, asumen o transfieren los #riesgos. Esta labor, sistemática, ayuda de manera permanente a alcanzar objetivos, al éxito corporativo y a la satisfacción de clientes y partes interesadas. Eso es #MejoraContinua
Los objetivos son:
  • Mejorar la gestión de riesgos, en cualquier situación.
  • Realizar de forma eficaz los planes de negocio adaptados a los riesgos.
  • Es necesario realizar una fase preventiva para minimizar los efectos que se derivan de factores internos o externos.
  • Genera valor añadido para la organización.
  • Será necesario conocer la política de riesgos de la empresa.
  • Saber cuáles son los sujetos afectados por los riesgos.
  • Evaluar los riesgos de forma cuantitativa o cualitativa.
  • Determinar el control interno sobre todos los riesgos.
  • Casar a los riesgos con las políticas de seguros.
  • Conocer el nivel de comunicación entre los implicados y el control. Es necesario que entre los diferentes departamentos de la organización exista una buena comunicación.
Se incluye desde el más alto cargo hasta el de menor cargo, es necesario que la gestión de riesgos se encuentre arropado por el gobierno corporativo. Es necesario conocer hasta que límite puedo llegar a la hora de tolerar dicho límite, se puede utilizar un desplegable de riesgos pero se deben dividir en diferentes niveles. Para poder cualificar los riesgos se utiliza un histórico sobre lo que ha pasado y puede volver a suceder, siendo más fácil evitar que vuelvan a suceder.

Es necesario establecer controles que nos ofrece el riesgo residual, ya que existen muchos riesgos que no se pueden controlar. Con esto se genera un informe para comunicarlo de forma externa o interna. Y todas las normas que nos obligan a implantar la gestión de riesgos nos dicen que el consejo de administración tiene la obligación, al menor coste posible, de facilitarle recursos y personal formado para poder implementarlo.

Con una herramienta de sistematización de riesgos, éstos son denominados como entidades en sí mismos, que pueden ser clasificados, identificados y gestionados en cuanto a diferentes aspectos. 

Gracias a esta clasificación el riesgo, siempre será el mismo aunque se le modifique el nombre. Esto nos permite tener una trazabilidad del riesgo a lo largo de tiempo. Además encontramos un ciclo de vida, con el que conoceremos quien identificó el producto, como se realizó el control, etc.

Tomado de: https://www.isotools.org/

jueves, 26 de mayo de 2022

METODOLOGÍAS MÁS UTILIZADAS PARA LA GESTIÓN DE RIESGOS

La identificación y gestión de riesgos en las organizaciones es un aspecto clave del que depende en gran parte el éxito de la organización.

Su permanencia en el mercado y hasta el bienestar de las partes involucradas en la gestión de la misma, pueden depender de manera determinantes de la gestión de los riesgos, cómo lo hemos tratado en otros artículos, la gestión de riesgos tiene un espectro amplio de aplicación tanto en temas corporativos, de seguridad y salud, de medio ambiente, de seguridad de la información, entre otros.

Por ello existen diferentes metodologías propuestas para la gestión de los mismos, si bien la organización puede definir su propia metodología, o adaptar alguna existente de acuerdo a las necesidades, a continuación encontrará una breve referencia de las más utilizadas, en el caso de las normas ISO se debe tener en cuenta que debido a su estructura de alto nivel los pasos generales están relacionados en las diferentes normas, lo que se modificará es el enfoque de los mismos dependiendo del tema que se aborde en cada una de ellas.

ISO 310001

Tiene como finalidad, establecer lineamientos, directrices para la gestión de riesgos en esta se destacan las siguientes etapas para la gestión:
  • Establecer el alcance: se refiere a que la organización debe definir la dimensión, los niveles o procesos en los que gestionará actividades para la gestión del riesgo.
  • Definir el contexto: realizar el análisis de su entorno tanto interno como externo, para definir los factores que pueden ser origen de riesgos.
  • Evaluar el riesgo: para ello se debe realizar inicialmente la identificación del mismo, posteriormente realizar un análisis mediante variables que definan el nivel del riesgo, y por último la valoración que implica comparar el resultado del riesgo en el análisis vs el resultado de la valoración para establecer planes de tratamiento.
  • Plan de tratamiento: establecer actividades, responsables, metas y fechas de cumplimiento para dar respuesta a los riesgos encontrados.
  • Seguimiento y revisión: monitoreo de los resultados y establecimiento de nuevos planes de tratamiento de ser necesario.
ISO 27005

Establece lineamientos para a gestión de riesgos relacionados con la seguridad de la información, establece cuatro pasos fundamentales para la implementación de la misma:Establecer el contexto.
Identificación de los riesgos relacionados con seguridad de la información.
Análisis.
Evaluación.

Al respecto también es importante tener en cuenta en el caso de los riesgos de seguridad de la información, establecer un inventario y calificación de activos de la información que se integran posteriormente a la gestión de los riesgos.

ISO 31022-2020

Establece una guía para las actividades que deben desarrollar las organizaciones para la gestión del riesgo legal a través de las siguientes etapas:
  • Establecer el contexto (Teniendo en cuenta los aspectos más relevantes)
  • Evaluación del riesgo legal.
  • Tratamiento del riesgo legal.
  • Mecanismos de consulta y reportes acerca de la gestión del riesgo legal.
Project Management Iinstitute (Gestión de riesgos en proyectos)

Establece una metodología que permite maximizar la probabilidad yo el impacto de los riesgos positivos y minimizar la probabilidad o el impacto de los riesgos negativos, enfocados en el logro del éxito de los proyectos, establece los siguientes pasos:
  • Planificación de la gestión de riesgos.
  • Identificación de los riesgos.
  • Realizar análisis cualitativo y cuantitativo de los riesgos.
  • Establecer e implementar las respuestas ante los riesgos.
  • Realizar seguimiento y monitoreo.
Existen metodologías que apoyan la medición, la cuantificación de los riesgos, entre la más conocidas encontramos:
  • Método DELPHI: consiste en una metodología en la que un panel de expertos realiza discusiones acerca de las causas técnicas, científicas y económicas de un evento, en este caso enfocados al análisis de riesgos para al final llegar a soluciones en común.
  • Mapa de Riesgos: herramienta que se basa en la identificación de los procesos o actividades que pueden dar origen a los riesgos cuantificando la probabilidad e impacto (a través de niveles cuali-cuantitativos) en caso de que se materialice el riesgo y se puede aplicar en cualquier modelo de negocio.
  • Magerit V3: metodología creada por Consejo Superior de Administración Electrónica de España, enfocada en la gestión de los riesgos relacionados con las tecnologías de la información y las comunicaciones, tomando en cuenta las dimensiones de disponibilidad, integridad y confidencialidad, establece un modelo que integra la gestión de riesgos con los pasos y lineamientos de la norma ISO 31000 y se complementa con la gestión de los activos que establece que se debe realizar una identificación , establecer la dependencia entre activos, y la valoración de los mismos.
  • Indicador Clave de riesgos (KRI- Key Risk Indicators): corresponde a indicadores que ayudan a conocer que tan posible es que se materialice un riesgo y el impacto que este generaría, ejemplo: el riesgo de interrupción del trabajo por causa de la interrupción del servicio de internet se podría medir de la siguiente forma, Horas acumuladas en el mes sin servicio de internet, para este tipo de indicadores es muy importante establecer los límites, ejemplo si el tiempo sin servicio es mayor o igual a 10 horas el riesgo es Alto, entre 5 y 9 horas es medio, y entre 0 y 5 horas es básico, es importante basarse en la mediciones históricas y establecer planes de tratamiento al respecto.
IEC 31010:

La norma IEC 31010 proporciona orientaciones sobre la selección y aplicación de técnicas útiles para la evaluación del riesgo. http://ideacalidad.blogspot.com/2019/11/iec-31010-2019-gestion-de-riesgos.html 

Tomado de: https://www.isotools.org/ 

lunes, 18 de abril de 2022

CÓMO IMPLEMENTAR UN SISTEMA DE GESTIÓN DE RIESGOS SEGÚN ISO 31000

ISO 31000 convierte la planificación en una futura buena Gestión de Riesgos. Esta norma y el Risk Management debería considerarse una parte estratégica de la empresa, no aislada del resto.
La finalidad es generar valor a través del cumplimiento de los objetivos estratégicos estipulados con antelación.

Identificación en Gestión de Riesgos

Hay que hacer mucho énfasis en la definición de objetivos según ISO 31000:

  • Línea de negocio, procesos y subprocesos.
  • Procesos críticos.
  • Aspectos metodológicos.
  • Riesgo inherente.
  • Asignación de responsabilidad.

La identificación del riesgo se ha de llevar a cabo por un grupo multidisciplinario de expertos en la materia. En ella se ha de reconocer todas las amenazas posibles, dentro de cada uno de los procesos o ítems.

Análisis en Risk Management

El análisis se mide en función a la probabilidad del impacto que pueda ocasionar cualquier tipo de riesgo inherente a un proceso:

  • Metodología acorde al grado de madurez.
  • Cualitativa o cuantitativa.
  • Registro de eventos o incidentes.
  • Controles y su grado de efectividad.
Evaluación en Gestión de Riesgos

Tras haber establecido los objetivos de priorización, se procede a la evaluación:

  • Criterios de riesgo.
  • Apetito al riesgo.
  • Priorización de riesgos.

Tratamiento en Risk Management

Hay que tener en cuenta el riesgo y la cobertura que se va a establecer de acuerdo al apetito de riesgo establecido por la empresa:

  • Planes de acción.
  • Seguimiento de cumplimiento de plan de acción.
  • Razonabilidad del control y/o medidas de tratamiento.
  • Asignación de presupuesto.
  • Indicadores de efectividad.

Comunicación y consulta en Gestión de Riesgos

Los planes de comunicación pueden ser internos o externos:

  • Reportes internos o externos.
  • Informar y consultar.
  • Nivel y evolución indicadores de riesgo.
  • Seguimientos al perfil de riesgo.
  • Periodicidad.
  • Mantener eficiencia.

Revisión y monitoreo

Se realiza acorde a unos indicadores establecidos previamente:

  • Cumplimiento de políticas y procedimientos.
  • Efectividad del sistema.
  • Seguimiento al perfil de riesgo.
  • Periodicidad.
  • Responsabilidades.

La Gestión de Riesgos no hay que verla como una parte aislada, sino como un modelo que debe involucrar todos los procesos de la organización. ISO 31000 contribuye a la toma de decisiones.

Tomado de: https://www.ealde.es/

jueves, 5 de agosto de 2021

¿QUÉ RIESGOS DISRUPTIVOS TIENEN MÁS PROBABILIDAD DE MATERIALIZARSE EN EL PRÓXIMO AÑO?

Tras la crisis financiera de 2008, las crisis geopolíticas existentes en varios países y la crisis causada por la pandemia de COVID-19, uno de los riesgos disruptivos con más probabilidad de materializarse es una caída masiva de la red.

Así lo consideran los gestores de riesgos consultados en la EALDE Risk Survey 2021, elaborada por EALDE Business School. Se trata de un estudio único en idioma español, que ha recopilado la opinión de casi 600 profesionales acerca de cuestiones relacionadas con gestión de riesgos, compliance y continuidad de negocio.

De esta forma, consultados por los riesgos disruptivos con más probabilidad de ocurrencia para el próximo año, los encuestados han destacado a los eventos que producirán incidencias relacionadas con la disponibilidad de la información (caídas de red, ataques ciber, etc.).

Sergi Simón, coordinador del informe y director del Área de Gestión de Riesgos de EALDE Business School, recuerda que hay cuatro tipos de eventos disruptivos. Es decir, de riesgos que al materializarse suponen una interrupción de la actividad empresarial. Entre ellos están:

  •  Eventos que limitan el movimiento del dinero.
  • Los eventos que limitan el movimiento de mercancías.
  • Sucesos o eventos que limitan el movimiento de personas.
  • Eventos que limitan el movimiento de los datos.

En este sentido, “habiendo vivido ya en este siglo tres de estos 4 eventos disruptivos, no es de extrañar que se prevea que el cuarto no está lejos de llegar”, concluye el informe.

Probabilidad de confinamientos o limitaciones de movimiento

En la EALDE Risk Survey 2021 han participado profesionales y directivos procedentes de más de 20 países de habla hispana diferentes. Junto a la posible caída masiva de la red, otro de los riesgos disruptivos con más probabilidad de ocurrencia que han señalado los encuestados es la posibilidad de que se produzcan limitaciones en el movimiento y la acumulación de personas (restricciones para viajar, confinamientos, etc.).

A este respecto, Sergi Simón señala que “los resultados revelan el fuerte condicionamiento por disponibilidad de eventos recientes”. Y es que, habitualmente, los acontecimientos que acaban de ocurrir suelen ser más tenidos en cuenta por las personas. De ahí a que se señale es probable que vuelvan a repetirse en el próximo año.

Menos importancia han dado los gestores de riesgos a otros eventos que también pueden afectar a la continuidad de negocio. Entre ellos, un posible aumento del uso de criptomonedas como alternativa al modelo financiero actual, o una fuerte subida del precio del petróleo. La opción menos señalada por los encuestados ha sido el riesgo de que se aprueben disposiciones legales muy limitativas para con actividades intensivas en la emisión de carbono.

Aumenta el interés de la consultoría en gestión de riesgos

Otra de las conclusiones de la EALDE Risk Survey 2021 está relacionada con el sector o área para la que trabajan las personas dedicadas a la gestión del riesgo. Así, del total de 598 encuestados, el 35% asegura desarrollar su labor profesional en áreas de consultoría, auditoría o asesoría. Frente a ello, el 17% trabaja en el sector financiero, el 12% en la industria y el 11% en el sector servicios.

Esta distribución, como señala el informe, “revela la fuerza que la consultoría en gestión de riesgos está tomando. Este hecho es un claro indicador de que esta disciplina está siendo considerada por empresas de sectores y tamaños diferentes a los tradicionales (como el sector financiero y el de Oil and Gas)”.

La EALDE Risk Survey 2021 también aborda cuestiones sobre el perfil del gestor de riesgos y sobre compliance. El estudio está disponible para su descarga gratuita.

Tomado de: https://www.ealde.es/

martes, 3 de agosto de 2021

CÓMO AYUDARÁ A MITIGAR LOS RIESGOS DE COMPLIANCE LA FUTURA ISO 37301?

Como asesores, auditores y consultores, nos consta que en las organizaciones incurren en incumplimientos variados por ignorancia y no por mala fe. 

Y el desconocimiento les juega malas pasadas a los trabajadores, puesto que no conocer las leyes, reglamentos o cláusulas de los contratos, códigos y estándares internacionales, no justifica que estos no se incumplan. 

Allí es cuando surgen los riesgos a los que nos debemos enfrentar cuando nos subyuga la ausencia de saber. Después de todo, ¿cómo podemos tratar riesgos cuya existencia no nos es familiar? Es como tratarse un padecimiento que uno no puede percibir. ¿Tiene sentido tomar un analgésico cuando sentimos que todo en nuestro cuerpo marcha bien? Absolutamente no.

Las organizaciones, en cuanto a cumplimiento, requieren estar particularmente informadas. Las regulaciones internacionales surgen a borbotones, como si todo en el mundo se pudiera normar. ¿Acaso es posible? Bien, hasta hace unos años los canales de denuncias se limitaban a algunos teléfonos o correos en los que se podía emitir algún reclamo que podría – o no – llegar a resolverse. Actualmente se espera la publicación de la norma ISO 37002 para los Sistemas de gestión de denuncias. ¿Alguna vez te imaginaste que la estandarización llegará a afinarse hasta ese punto? Nosotros creemos que era previsible, y que una organización como la ISO estaría al tanto del contexto para estandarizar, en la medida de lo posible, este entorno VUCA tan difícil de domar.

¿Qué es un riesgo de cumplimiento?

El entorno organizacional, como señalamos anteriormente, es cambiante. Los marcos regulatorios y los compromisos inherentes de cada organización están en constante evolución, suceden derogaciones de leyes, publicaciones, actualizaciones… podríamos afirmar que hoy más que nunca, las empresas corren el riesgo de no cumplir con sus obligaciones. Y el riesgo consiste en una serie de amenazas que pueden afectar las operaciones, finanzas o reputación de la compañía. 

Lo primordial para evitarlo consiste en hacer un análisis de riesgos de incumplimiento para entender de qué forma nos exponemos, en qué áreas somos más vulnerables, ¿cuál sería el impacto si no se cumple? y ¿qué hacer ante ello?, ¿qué elementos son potencialmente riesgosos?, ¿a cuántos tipos de riesgos nos enfrentamos y de qué clase es cada uno?, entre otros. 

Es recomendable que esta evaluación se haga con una frecuencia marcada por la dinámica de cada organización.

Hay muchos tipos de evaluaciones de riesgos, pero la que tiene que ver con el incumplimiento cuenta con elementos diferenciadores. Por ejemplo, está hecha para identificar puntualmente lo riesgos de cumplimiento normativo, esto no tiene que ver con estrategias ni metas. En ese sentido, la norma ISO 37301 será un apoyo esencial, puesto que uno de sus objetivos será ayudar a identificar, jerarquizar y asignar responsabilidades para gestionar los riesgos reputacionales, financieros y operativos relacionados con las obligaciones de cumplimiento.

Al llevar a cabo el sistema de gestión de compliance es necesario confirmar su eficacia con una auditoría interna. La norma ISO 37301 proporcionará requisitos y orientación valiosa que ayudará a dilucidar cuáles son los riesgos y de qué manera se abordarán. Los encargados del cumplimiento asignarán tareas a cada equipo y/o individuo correspondiente, con el propósito de evitar que se irrespeten las políticas de la organización y del país, que se incurran en malas prácticas y en comportamientos antiéticos, o se violen leyes. 

Esas acciones podrían evitar el pago de multas elevadas, encarcelaciones, sanciones, pérdida de confianza por parte de inversores, caída de los precios de las acciones, daños reputacionales y hasta las operaciones podrían verse seriamente limitadas. ¿Qué riesgos serán tratados con mayor prontitud? La norma exhorta a atender los que minen la capacidad de la organización para alcanzar sus objetivos y seguir un enfoque estratégico, que aporte a las ventajas competitivas de la organización.

Los aspectos financieros son cruciales. Por eso la ISO 37301 nos conmina a controlar los riesgos de cumplimiento con las obligaciones adquiridas por la organización, pues las amenazas materializadas pueden derivar en no cumplimientos mayores que comprometería la continuidad del negocio. Además, la norma constituye una suerte de lista de chequeo en la que son muy relevantes:
  • Leyes, reglamentos y acuerdos con los que la organización debe cumplir en cada lugar en el que lleva a cabo sus negocios.
  • Políticas organizacionales, acuerdos y convenios contractuales.
  • Políticas empresariales basadas en la cultura organizacional, valores o influenciadas por el marco legal.
Si el marco regulatorio se globaliza de forma cada vez más rápida, las organizaciones corren el riesgo de no adaptarse prontamente y de caer en el no cumplimiento, en especial si las empresas tienen presencia internacional, aunque las pymes también pueden formar parte de los potencialmente afectados. Por eso el entramado que compone al compliance puede resultar intrincado, complejo, y hasta impracticable. No obstante, la norma ISO 37301 viene en nuestro auxilio para ayudarnos a hacer evaluaciones de riesgo bien minuciosas, puesto que la consciencia acerca de la exposición puede ser clave para anticiparse a los riesgos y evitar que se materialicen. 

Así será más sencillo mantener una reputación favorable, evitar los desastres que acarrea el incumplimiento y hacer del compliance una ventaja competitiva.

Tomado de: https://www.isotools.org/

martes, 27 de julio de 2021

CÓMO ALINEAR LA GESTIÓN DE RIESGOS A LOS OBJETIVOS DE DESARROLLO SOSTENIBLE?

Las organizaciones para garantizar su permanencia en el mundo de los negocios requieren la asignación y uso de recursos de diferente tipo, como son, financieros, humanos, tecnológicos y de infraestructura, que brinde a los involucrados de todos los procesos las herramientas mínimas necesarias para la ejecución de tareas que aporten al cumplimiento de los objetivos definidos por la alta dirección.

Tramitar la solicitud de recursos debe hacerse con anticipación, con el fin que la organización planifique y evalúe los tiempos que tomara conseguirlos, al igual que los que se identifiquen sobre la marcha que en la mayoría de casos lleva a la alta dirección a sesiones de evaluación extraordinarias donde se defina en tiempo record su viabilidad para que la gestión interna no tenga barreas para cumplir su propósito.

Conseguir los recursos necesarios para el buen funcionamiento de la organización tiene asociado diferentes factores que se deben evaluar para un uso eficaz, hay que tener en cuenta que estos son limitados con un panorama de riesgos amplio. La identificación de los riesgos inherentes debe contemplar la ejecución de todas las etapas del riesgo para que los controles sean eficaces y los elimine o mitigue al máximo. 

El riesgo residual resultante de la implementación de controles es el insumo de entrada para la definición de unos nuevos o ajuste de los existentes, recordemos que para medir la eficacia de estos es necesario dejar que el tiempo avance y ver si en realidad controla la situación que se presente, la definición de controles no es garantía de que los riesgos no se van a materializar, por el contrario, no tener un seguimiento estricto no da evidencia que el sistema está funcionando.

El desarrollo en las organizaciones es la base para la permanencia en el ambiente empresarial, cada vez es más frecuente ver como el nivel competitivo entre estas da como resultado productos y servicios más funcionales y durables para el consumidor, aumentando el nivel de satisfacción que es el objetivo que la organización busca desde su nacimiento.

La definición de objetivos de diferente tipo en la organización, establece el cumplimiento de metas en todos los procesos. la alta dirección debe definir e implementarlos logrando el beneficio de todas las partes interesadas y al mismo tiempo el crecimiento de la misma. 

La concentración de esfuerzos en el logro de los objetivos se traduce en bienestar para todos los involucrados y alinear el crecimiento en general.

La operatividad organizacional para el desarrollo sostenible debe garantizar disponibilidad y acceso a los recursos para las diferentes generaciones ya que estas van a generar cambios desde el interior y en beneficio de más generaciones. Todos los aspectos que se deben evaluar son importantes, unos con más concentración de esfuerzos que otros como lo es financiero, identificado como uno de los más críticos por su afectación directa de factores externos.

El sistema de gestión de riesgos es el aliado estratégico en el logro de los objetivos, identificar situaciones de alto impacto permite a la organización prepararse ante la ocurrencia y da un grado de blindaje a todos los procesos y reconocimiento a las partes interesadas externas. 

Cada tarea que se realice tiene asociados factores que tienden a entorpecer la gestión.

En este caso todas las tareas que se ejecuten dentro de la organización deben tener identificados evaluados y controlados los riesgos, es importante que se involucren en la matriz de riesgos para conocer la probabilidad de ocurrencia y el impacto si ocurre. 

Hay que resaltar que una buena evaluación requiere de un recurso humano con formación y experiencia en riesgos para que analicen la información desde diferentes puntos de vista y con base en el comportamiento del entorno.

Los riesgos entendiéndolos como una situación inesperada capaz de afectar considerablemente la operatividad de una organización, establece como punto de evaluación el manejo de proyecciones por medio de información recopilada como herramienta de planificación, anticipar la ocurrencia de estos implica la apropiación de una cultura preventiva que ayude a controlar anticipadamente cualquier evento inesperado.

La alineación de los objetivos con la gestión del riesgo, permite que la organización no se vea afectada por factores internos y externos, garantizando la sostenibilidad y el cuidado de todas sus partes interesadas que son quienes justifican la existencia de la organización.

Tomado de: https://www.isotools.org/

martes, 6 de julio de 2021

IEC 31010: 2019. GESTIÓN DE RIESGOS: TÉCNICAS DE EVALUACIÓN DE RIESGOS

En el pasado mes de junio de 2019, ISO publicó la segunda edición de la norma IEC 31010. Este documento, que consta de 264 páginas ha sido elaborado por el Comité Técnico ISO/TC 262 Gestión de riesgos.

Este comité se creó durante el año 2011, la secretaría está a cargo de BSI (British Standards Institution) de Reino Unido. En la actualidad, los cargos que componen el Comité Técnico ISO/TC 262 son:
  • Gerente del comité: Nele Zgavc
  • Presidente: Jason Brown
  • Gerente de Programa Técnico ISO [TPM]: Ben Carson
  • Gerente del Programa Editorial ISO [EPM]: Nicola Perou
Revisión de la norma IEC 31010

La primera edición de la norma IEC 31010 es del año 2009. Como sabemos, lo habitual es que ISO revise las normas cada 5 años. El proyecto de revisión de esta norma comenzó en el año 2016 y hasta su publicación definitiva, se han elaborado diversos borradores. El borrador CD fue aprobado en 2017, el DIS en marzo de 2018 y el FDIS en 2019. La norma en su documento definitivo se publicó concretamente el 17 de junio de 2019.

La norma IEC 31010 proporciona orientaciones sobre la selección y aplicación de técnicas útiles para la evaluación del riesgo en una gama diversa de situaciones. Estas técnicas se emplean para ayudar a la hora de adoptar decisiones donde existe inseguridad, para ofrecer información acerca de riesgos.

La norma en su publicación establece síntesis sobre diversas técnicas, donde además, se hace alusión a otros documentos en los que se describen estas técnicas con mayor especificación.

Al haberse publicado esta nueva versión, la primera del año 2009 que hemos mencionado con anterioridad pasa a no estar vigente. Con la actualización de la norma se incluye una serie de cambios, entre ellos:
  • Se aumenta el nivel de detalle de procesos de planificación, implementación, verificación y validación.
  • Se incrementa tanto el número de técnicas como su nivel de aplicación.
Los términos que contempla la ISO 31000, no se reitera en la IEC 31010.
La norma IEC 31010 proporciona orientaciones sobre la selección y aplicación de técnicas útiles para la evaluación del riesgo.
¿A quién le puede interesar la norma IEC 31010?

Aquellas personas que están inmersas en procesos de evaluación o gestión del riesgo.
Personal involucrado en la elaboración de guías sobre cómo realizar evaluaciones del riesgo en entornos concretos.
Personas que requieran adoptar decisiones donde existen inseguridades:
  • Responsables de las evaluaciones de riesgos.
  • Trabajadores que tengan que comprender los resultados obtenidos en las evaluaciones del riesgo.
  • Personas que deben seleccionar las técnicas de evaluación.
  • Entidades que tienen que llevar a cabo evaluaciones de riesgo.
Estructura de la IEC 31010
  • Introducción
  • Alcance
  • Referencias normativas
  • Términos y definiciones
  • Conceptos básicos
  • Uso de las técnicas de evaluación de riesgo
  • Implementación de evaluación de riesgos
  • Seleccionar técnicas de evaluación de riesgos
  • Anexo A
  • Anexo B

Tomado de: https://www.isotools.org/