← Todos los módulos

SIDO-M09 · Módulo 9 de 14

Matriz Integral de Riesgos Organizacionales

Objetivo

Identificar, analizar, evaluar y tratar los riesgos organizacionales de la institución bajo el enfoque de ISO 31000, articulado con las normas de control interno.

Alcance

Ocho categorías de riesgo: estratégicos, operativos, humanos, legales, tecnológicos, financieros, documentales y reputacionales.

Responsables

  • · Especialista en Riesgos — construye y valida la matriz.
  • · Dueños de proceso — identifican riesgos y controles.
  • · Órgano de Control Institucional — coordinación y consistencia.

Entregables

  • · Matriz integral de riesgos (F-09).
  • · Mapa de calor de riesgo institucional.
  • · Plan de tratamiento de riesgos priorizados.

1. Escalas de probabilidad e impacto

Tabla 9.1 — Escala de probabilidad
NivelDenominaciónCriterio
1RaroPodría ocurrir excepcionalmente (menos de una vez cada 5 años)
2ImprobablePodría ocurrir alguna vez (una vez cada 2 a 5 años)
3PosiblePodría ocurrir en algún momento (una vez al año)
4ProbableOcurre con frecuencia (varias veces al año)
5Casi seguroOcurre de manera recurrente (mensual o más)
Tabla 9.2 — Escala de impacto
NivelDenominaciónCriterio
1InsignificanteEfecto interno menor, sin afectar servicios ni cumplimiento
2MenorRetraso puntual en un servicio, corregible en el día
3ModeradoInterrupción de un servicio o incumplimiento formal subsanable
4MayorInterrupción prolongada, sanción o pérdida financiera relevante
5CatastróficoParalización de servicios esenciales, responsabilidad legal grave o daño reputacional severo
Tabla 9.3 — Nivel de riesgo (Probabilidad × Impacto)
RangoNivel de riesgoRespuesta exigida
1 – 4BajoAceptar y monitorear
5 – 9MedioReducir mediante controles adicionales en el año
10 – 16AltoReducir con plan de acción y responsable en el semestre
17 – 25ExtremoTratamiento inmediato con seguimiento de la alta dirección

2. Catálogo de riesgos por categoría

Tabla 9.4 — Riesgos tipo en entidades públicas
CategoríaRiesgo tipoCausa frecuenteControl esperado
EstratégicoDesalineamiento entre PEI, POI y presupuestoFormulación aislada por áreaComité de planeamiento con seguimiento trimestral
EstratégicoDiscontinuidad de la gestión ante cambio de autoridadesAusencia de memoria institucionalProtocolo de transferencia de gestión documentado
OperativoIncumplimiento de plazos en trámites al ciudadanoCuellos de botella y exceso de visadosMedición de tiempos y simplificación administrativa
OperativoParalización de procesos por dependencia de una personaConocimiento no documentadoEntrenamiento cruzado y documentación obligatoria
HumanoRotación de personal claveCondiciones laborales y falta de línea de carreraPlan de retención y sucesión
HumanoContingencias laborales y judicialesGestión informal de vínculos y contratosControl de contratos y revisión legal periódica
LegalSanciones por incumplimiento normativoDesconocimiento de obligaciones y plazosMatriz de obligaciones con responsables y alertas
LegalNulidad de procedimientos administrativosDefectos en el debido procedimientoRevisión legal previa y capacitación a instructores
TecnológicoPérdida de información institucionalAusencia de respaldos verificadosPolítica de respaldo con pruebas de restauración
TecnológicoSistemas no integrados y datos inconsistentesAdquisiciones aisladas sin arquitecturaPlan de gobierno digital e interoperabilidad
FinancieroBaja recaudación y alta morosidadBase de contribuyentes desactualizadaActualización catastral y estrategia de cobranza
FinancieroEjecución presupuestal deficienteProgramación irreal y demoras logísticasSeguimiento mensual con alertas de avance
DocumentalPérdida o deterioro de expedientesArchivos sin condiciones ni foliaciónInventario, foliación y digitalización progresiva
DocumentalImposibilidad de acreditar actuaciones ante controlRegistros incompletosControl de versiones y trazabilidad documental
ReputacionalDeterioro de la percepción ciudadanaMala atención y falta de respuesta a reclamosSistema de gestión de quejas con plazos y medición
ReputacionalDenuncias por presuntas irregularidadesDebilidad de controles preventivosFortalecimiento del control interno y canal de denuncias

3. Campos de la matriz de riesgos (F-09)

  • Código de riesgo, categoría y proceso asociado.
  • Descripción del riesgo, causa y efecto potencial.
  • Probabilidad inherente, impacto inherente y nivel inherente.
  • Controles existentes y evaluación de su efectividad (0 a 4).
  • Probabilidad residual, impacto residual y nivel residual.
  • Respuesta al riesgo: evitar, reducir, compartir o aceptar.
  • Acciones de mitigación con responsable, plazo y recurso requerido.
  • Indicador de seguimiento y frecuencia de monitoreo.
  • Estado: pendiente, en ejecución, implementado o cerrado.

Revisión de calidad del módulo

Lista de verificación antes de implementar

  • ¿Todos los procesos críticos tienen al menos un riesgo identificado?
  • ¿Se evaluó la efectividad real de los controles y no solo su existencia?
  • ¿Se distingue riesgo inherente de riesgo residual?
  • ¿Cada riesgo alto o extremo tiene acción, responsable y plazo?
  • ¿La matriz es consistente con la matriz institucional de control interno?
  • ¿Se definieron indicadores de monitoreo para los riesgos priorizados?

Q-M09 · Cuestionario de verificación del módulo

Matriz Integral de Riesgos

Comprobar la aplicación consistente del ciclo de gestión de riesgos ISO 31000.

Escala 0–4: 0 Inexistente · 1 Declarado · 2 Formalizado · 3 Aplicado · 4 Optimizado. Subíndice = (Σ puntajes / (4 × criterios calificados)) × 100.

0 de 10 criterios calificados
0/100Inicial
  1. Q-M09.01El contexto interno y externo de riesgos fue establecido y documentado.
    El contexto interno y externo de riesgos fue establecido y documentado.
  2. Q-M09.02Los riesgos están identificados por proceso, con causa y consecuencia diferenciadas.
    Los riesgos están identificados por proceso, con causa y consecuencia diferenciadas.
  3. Q-M09.03Se aplicaron escalas homogéneas de probabilidad e impacto definidas previamente.
    Se aplicaron escalas homogéneas de probabilidad e impacto definidas previamente.
  4. Q-M09.04El nivel de riesgo inherente y residual fue calculado para cada riesgo.
    El nivel de riesgo inherente y residual fue calculado para cada riesgo.
  5. Q-M09.05Los controles existentes fueron identificados y su efectividad evaluada.
    Los controles existentes fueron identificados y su efectividad evaluada.
  6. Q-M09.06Los riesgos de corrupción y de integridad fueron tratados de manera específica.
    Los riesgos de corrupción y de integridad fueron tratados de manera específica.
  7. Q-M09.07Cada riesgo relevante cuenta con propietario formalmente asignado.
    Cada riesgo relevante cuenta con propietario formalmente asignado.
  8. Q-M09.08Existen planes de tratamiento con responsable, plazo y recurso asignado.
    Existen planes de tratamiento con responsable, plazo y recurso asignado.
  9. Q-M09.09Los riesgos extremos y altos fueron elevados a la alta dirección.
    Los riesgos extremos y altos fueron elevados a la alta dirección.
  10. Q-M09.10Se definió la periodicidad de monitoreo y actualización de la matriz.
    Se definió la periodicidad de monitoreo y actualización de la matriz.