La gestión de riesgos no está regulada por una única ley para la mayoría de las empresas, pero sí cuenta con normas de referencia ampliamente reconocidas. Los consejos de administración, los auditores, los prestamistas y las aseguradoras suelen preguntar si el enfoque de una empresa está alineado con ISO 31000 o con el marco COSO de Gestión de Riesgos Empresariales (ERM). Saber qué dicen estos documentos le ayuda a crear un programa creíble sin que se vuelva burocrático.

ISO 31000:2018 Gestión del riesgo: Directrices

ISO 31000 la publica la Organización Internacional de Normalización (ISO). El texto vigente es la segunda edición, publicada en 2018, y la ISO la indica como revisada y confirmada en 2023. Está redactada para cualquier organización, de cualquier tamaño o sector, y para cualquier tipo de riesgo. ISO 31000 tiene tres elementos básicos:

  • Principios. Ocho características de una gestión de riesgos eficaz: debe ser integrada, estructurada y exhaustiva, adaptada, inclusiva, dinámica, basada en la mejor información disponible, atenta a los factores humanos y culturales, y mejorada continuamente.
  • Marco de referencia. Los acuerdos de gobierno que incorporan la gestión de riesgos a la organización: liderazgo y compromiso, integración, diseño, implementación, evaluación y mejora.
  • Proceso. Comunicación y consulta; alcance, contexto y criterios; evaluación del riesgo (identificación, análisis, valoración); tratamiento del riesgo; seguimiento y revisión; y registro e informe.

Un punto importante: ISO 31000 es un conjunto de directrices, no de requisitos. La ISO afirma que no puede utilizarse para la certificación. Una empresa puede alinear sus prácticas con ISO 31000 y someterlas a auditoría, pero afirmar que está "certificada en ISO 31000" es un malentendido de la norma.

Documentos ISO e IEC relacionados

  • IEC 31010:2019 describe técnicas de evaluación de riesgos, desde la lluvia de ideas y las listas de verificación hasta el análisis de corbatín (bow-tie), los árboles de fallos y la simulación de Monte Carlo.
  • ISO Guide 73:2009 proporciona el vocabulario de la gestión de riesgos.
  • Las normas certificables de sistemas de gestión, como ISO/IEC 27001 (seguridad de la información) e ISO 22301 (continuidad del negocio), contienen requisitos basados en el riesgo y suelen utilizarse junto con ISO 31000.

COSO Enterprise Risk Management: Integrating with Strategy and Performance (2017)

El Committee of Sponsoring Organizations of the Treadway Commission (COSO) es una iniciativa del sector privado de EE. UU. más conocida por su marco de control interno, ampliamente utilizado para los controles de la información financiera. Su marco ERM se publicó por primera vez en 2004 y se actualizó de forma sustancial en 2017. La versión de 2017 sustituyó el modelo de cubo anterior por cinco componentes interrelacionados y 20 principios:

ComponenteEjemplos de principios
Gobierno y culturaSupervisión del riesgo por el consejo, estructuras operativas, cultura deseada, valores fundamentales, personas competentes
Estrategia y establecimiento de objetivosContexto empresarial, apetito de riesgo, estrategias alternativas, objetivos de negocio
DesempeñoIdentificar el riesgo, evaluar la gravedad, priorizar, implementar respuestas, visión de cartera
Revisión y ajusteEvaluar cambios sustanciales, revisar el riesgo y el desempeño, buscar la mejora
Información, comunicación y reporteAprovechar la información y la tecnología, comunicar información sobre riesgos, informar sobre riesgo, cultura y desempeño

El mensaje principal de COSO es que el riesgo debe considerarse cuando se fija la estrategia, no solo cuando se ejecuta. El apetito de riesgo, la cantidad de riesgo que una organización está dispuesta a aceptar para crear valor, es un elemento central del marco.

En qué se diferencian ISO 31000 y COSO ERM

  • Destinatarios. ISO 31000 es breve, genérica e internacional. COSO ERM es más detallado y suele ser preferido por las empresas cotizadas de EE. UU., los consejos de administración y los auditores internos.
  • Enfoque. ISO 31000 se centra en un proceso práctico que se aplica en todos los niveles. COSO ERM se centra en el gobierno, la estrategia y el desempeño a nivel de la empresa.
  • Compatibilidad. Los dos no son libros de reglas rivales. Muchas organizaciones usan ISO 31000 para el proceso diario y COSO para el reporte al consejo y los vínculos con el control interno.

Cómo usa el sector asegurador ideas similares

Las propias aseguradoras están sujetas a requisitos de gestión de riesgos. En Estados Unidos, los estados han adoptado la Risk Management and Own Risk and Solvency Assessment (ORSA) Model Act de la NAIC, que exige a las aseguradoras y grupos que superen ciertos umbrales de tamaño mantener un marco de gestión de riesgos y presentar a su regulador un informe resumido confidencial de la ORSA. En la Unión Europea, Solvencia II también exige una evaluación interna de los riesgos y de la solvencia. Estas normas reflejan las mismas ideas de ISO 31000 y COSO: identificar los riesgos materiales, evaluarlos frente al capital y al apetito, e informar al consejo.

Otros marcos que conviene conocer

Para el riesgo cibernético, el NIST Cybersecurity Framework 2.0, publicado en febrero de 2024, organiza la actividad en seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Las aseguradoras que emiten cobertura cibernética suelen preguntar por controles que se corresponden con él.

Cómo hacer prácticas las normas

Una empresa pequeña no necesita un gran departamento de ERM. Empiece con un registro de riesgos y un mapa de calor, designe responsables de riesgos, acuerde qué nivel de riesgo es aceptable y revise la lista con regularidad. Después decida qué riesgos reducir y cuáles transferir mediante el seguro. Polis Re puede ayudarle a comparar coberturas para los riesgos que decida transferir; solicite una cotización para empezar.