Gestión de riesgos
Convertir la incertidumbre en una ventaja estratégica

Por qué las organizaciones con visión de futuro adoptan la gestión de riesgos como motor de crecimiento y resiliencia.
Muchas organizaciones siguen considerando la gestión de riesgos una función defensiva: un registro que se mantiene porque lo pide un auditor, se revisa trimestralmente y apenas se conecta con las decisiones reales del negocio. Este enfoque sale caro, porque desperdicia lo que un buen proceso de riesgos produce: información mejor que la de la competencia.
Las organizaciones que obtienen valor real de la gestión de riesgos comparten una característica: la utilizan para decidir dónde apostar, no solo dónde implantar controles.
Del registro a la herramienta de decisión
Un registro con cuarenta riesgos clasificados en rojo, ámbar y verde aporta muy poca información a la dirección. No permite elegir entre dos inversiones porque no expresa la exposición en una unidad comparable. El primer cambio consiste en cuantificar: ¿cuál es la pérdida anual plausible, dentro de qué intervalo y cuánto costaría reducirlo?
No hace falta una modelización sofisticada. Una estimación estructurada, con supuestos explícitos y un intervalo de confianza declarado, resulta más útil que una matriz de colores, porque se puede cuestionar. Y debatir los supuestos de forma productiva es una manera de aprender como organización.
La diferencia es clara en la práctica. «Ransomware: probabilidad alta, impacto alto, rojo» no permite actuar. «Un incidente de ransomware que afecte a la gestión de pedidos nos costaría entre 400.000 y 2,1 millones de euros, principalmente por una parada de producción de cuatro a nueve días; segmentar la red de producción y probar la recuperación reduciría el límite superior a menos de 700.000 euros con una inversión única de 95.000 euros» sí es un caso de negocio. La segunda versión invita a cuestionar cada cifra, y eso es precisamente lo que la hace útil.
La matriz de colores también esconde un problema técnico: las puntuaciones ordinales no se pueden multiplicar ni promediar válidamente. Situar un «4 × 4» por encima de un «5 × 3» implica una aritmética que la escala subyacente no admite. ISO 31000 es deliberadamente neutral respecto al método, pero exige que el análisis sea adecuado para la decisión. Y las decisiones de inversión se toman en dinero y tiempo, no en colores.
El apetito de riesgo como marco para actuar
Un apetito de riesgo bien definido no es un documento de restricciones. Es un marco que permite a los equipos avanzar más rápido dentro de límites conocidos y elevar las decisiones solo cuando se acercan a un umbral que realmente requiere atención de la dirección.
Cuando el apetito no está definido, todas las decisiones no habituales se elevan. La dirección se convierte en un cuello de botella y la organización se ralentiza justo donde la rapidez es más importante.
Las declaraciones útiles son suficientemente concretas para aplicarse por sí mismas. «Aceptamos interrupciones de hasta cuatro horas en herramientas internas, pero ninguna parada no planificada en la recepción de pedidos de clientes durante el horario comercial» permite a un ingeniero decidir un viernes por la tarde si un despliegue necesita autorización. «Adoptamos un enfoque prudente ante el riesgo operativo» no lo permite: sirve, sobre todo, de adorno en la documentación de gobierno.
La prueba de una declaración de apetito de riesgo es si alguien ha rechazado algo por ella. Si en un año nada se ha rechazado, aplazado o elevado por referencia al umbral, este no está calibrado: es una aspiración y la organización sigue decidiendo caso por caso.
Hacer visibles las contrapartidas
El análisis de riesgos gana credibilidad cuando muestra tanto lo que una opción cuesta como lo que protege. Todo control consume recursos escasos: capital, tiempo de ingeniería, flexibilidad operativa o rapidez de salida al mercado. Una recomendación que solo reconoce las ventajas parece una defensa de intereses, no un análisis, y los directivos experimentados la valoran en consecuencia.
Presentar tres opciones —aceptar, mitigar con un coste definido o transferir— y la exposición residual de cada una desplaza la conversación: ya no se discute si la función de riesgos es alarmista, sino qué equilibrio prefiere el negocio. Es una conversación para la que la dirección está preparada y en la que su criterio aporta verdadero valor.
Por dónde empezar
Elige las tres decisiones que tu organización tomará en los próximos doce meses en las que la incertidumbre sea mayor y equivocarse resulte más costoso. Construye el análisis de riesgos alrededor de esas decisiones, no alrededor del marco de controles. El registro puede venir después.
Establece una frecuencia de revisión acorde con la velocidad a la que cambia la exposición. Revisar cada trimestre un registro que cambia una vez al año es una formalidad vacía; revisar anualmente una concentración de proveedores que cambia cada mes es una negligencia. Vincula la frecuencia a la volatilidad de lo que se mide, no al calendario de gobierno.
Bien aplicada, la gestión de riesgos deja de ser la función que dice no y pasa a ser la que explica qué haría falta para decir sí.

Olha Mann
Fundadora y consultora principal
CISSP — Certified Information Systems Security Professional · CISM — Certified Information Security Manager · CEH — Certified Ethical Hacker · Auditora líder ISO/IEC 27001:2022



