Matriz de riesgos: qué es y cómo integrarla al gobierno corporativo
Qué es una matriz de riesgos, cómo construir una matriz 5x5 paso a paso y cómo el consejo la usa para priorizar
Matriz de riesgos: qué es y cómo integrarla al gobierno corporativo
Una matriz de riesgos cruza la probabilidad de que un riesgo ocurra con el impacto que tendría, para priorizar cuáles exigen acción inmediata y cuáles pueden esperar. En una matriz 5x5, cada riesgo recibe una puntuación del 1 al 5 en cada eje, y al multiplicar ambas puntuaciones se obtiene el nivel de riesgo, el número que ordena toda la lista de mayor a menor urgencia.
Hasta ahí, cualquier guía cuenta lo mismo. Lo que casi nadie explica es qué pasa después, cuando esa matriz llega a las juntas, los directorios y los comités que supervisan los riesgos de la organización, en lugar de enterarse de ellos cuando ya se materializaron.
¿Qué es una matriz de riesgos?
Una matriz de riesgos es una herramienta que clasifica cada riesgo según dos variables: su probabilidad de ocurrencia y su impacto sobre los objetivos de la organización. El cruce de ambas ubica el riesgo en una cuadrícula de colores que muestra, de un vistazo, dónde concentrar la atención.
Su lógica es sencilla, ya que un riesgo con alta probabilidad y alto impacto pide respuesta inmediata, mientras que uno improbable y de consecuencias menores puede monitorearse sin prisa, entre esos dos extremos vive la mayoría de los riesgos reales de una empresa, y ahí la matriz gana su valor: obliga a comparar con un criterio común y no con la intuición de quien habla más fuerte en la reunión.
También se la conoce como mapa de riesgos o mapa de calor, y el formato más usado es la matriz 5x5, con cinco niveles de probabilidad y cinco de impacto, aunque existen versiones 3x3 y 4x4 para operaciones más simples. Además, puede aplicarse a un proyecto puntual, a un área o a toda la organización, lo que la convierte en una pieza central de la gestión de riesgo empresarial.
Por qué la matriz de riesgos es un asunto del gobierno corporativo, no solo del área de riesgos
Supervisar los riesgos es una responsabilidad indelegable de las juntas, directorios y comités, y contar con una matriz de riesgos clara permite llevar a cabo esta supervisión de manera efectiva. Marcos de referencia como ISO 31000 y COSO ERM parten de la misma premisa: gestionar riesgos es parte del gobierno corporativo, no una tarea aislada de un área técnica.
En la práctica, muchas empresas tratan la matriz de riesgos como un entregable operativo que permanece en las áreas de riesgos o compliance y llega a la junta, cuando llega, como un anexo que rara vez se discute. El verdadero problema no está en la matriz, sino en que quienes deberían cuestionarla la reciben tarde y sin el contexto necesario para hacerlo.
Interrogar la matriz, y no limitarse a recibirla, es una parte esencial del trabajo de gobierno corporativo: ¿son estos los riesgos correctos?, ¿el nivel de riesgo que la empresa está dispuesta a aceptar coincide con lo que muestra el mapa? y ¿cada riesgo crítico tiene un responsable definido y un plazo? Este diálogo suele darse en el comité de auditoría o en el comité de riesgos, que revisa la matriz antes de que llegue al pleno.
Vale la pena profundizar en cómo la matriz de riesgos se conecta con la auditoría interna y el comité de auditoría, ya que de esta revisión depende, en buena medida, la calidad de las decisiones que se toman después.
¿Cuántas veces las juntas, los directorios y los comités ven la matriz de riesgos solo cuando el riesgo ya se convirtió en crisis? Cuando eso pasa, la matriz dejó de ser una herramienta de anticipación y quedó reducida a un registro de lo que salió mal.
Anticipa el riesgo antes de que llegue a la junta directiva, el consejo o el directorio.
Cada edición de la Newsletter de Gobierno Corporativo de Atlas reúne lecturas y casos sobre supervisión de riesgos y buenas prácticas de gobierno corporativo. Suscríbete y recíbela en tu correo.
Cómo construir una matriz de riesgos 5x5 paso a paso
Construir una matriz de riesgos 5x5 tiene tres etapas: listar los riesgos, puntuar cada uno en probabilidad e impacto, y clasificarlos por nivel para definir la acción. El análisis de la matriz de riesgos se apoya en estas tres partes, que conviene recorrer en orden.
1. Listar los riesgos: reúne a los responsables de cada área y anota todos los riesgos posibles del proyecto o proceso, sin filtrar; en esta fase no se discute probabilidad ni gravedad, solo se identifican, además, cuanto más libre sea la conversación, menos puntos ciegos quedan.
2. Puntuar probabilidad e impacto: cada riesgo recibe un valor del 1 al 5 en probabilidad y otro del 1 al 5 en impacto, y la multiplicación de ambos da el nivel de riesgo, que va de 1 a 25. Para que todos puntúen con el mismo criterio, conviene fijar una escala común antes de empezar.
| Nivel | Probabilidad / impacto |
|---|---|
| 1 | Muy baja |
| 2 | Baja |
| 3 | Media |
| 4 | Alta |
| 5 | Muy alta |
3. Clasificar por nivel y definir la acción: el nivel de riesgo se traduce en color, y ese color marca la prioridad de cada uno.
Verde (1 a 5): baja prioridad, solo se monitorean.
Naranja (6 a 12): prioridad media, piden controles.
Rojo (13 a 25): críticos, exigen acción y seguimiento cercano.
Con la clasificación lista, cada riesgo recibe una de cuatro acciones posibles:
Evitar: eliminar el riesgo cuando se puede.
Mitigar: reducir su probabilidad o su impacto.
Transferir: pasar la exposición a un tercero, como un seguro.
Aceptar: asumir la probabilidad y el impacto de forma consciente.
Cada acción necesita un responsable, individuo o área, y un plazo. Sin eso, la matriz describe el riesgo pero no lo gestiona.
Ejemplo práctico de matriz de riesgos
Imagina una empresa que va a lanzar un nuevo producto, al reunir a los responsables aparecen tres riesgos, todos ligados a un mismo proveedor de insumos, un buen ejemplo de cómo la matriz ordena decisiones en la práctica.
| Riesgo | Probabilidad | Impacto | Nivel | Acción |
|---|---|---|---|---|
| Atraso de insumos de un proveedor externo | 4 | 4 | 16 (rojo) | Mitigar |
| Conflicto con el calendario de marketing (coincidir con Black Friday) | 4 | 2 | 8 (naranja) | Mitigar |
| Tiempo insuficiente para las pruebas de calidad | 4 | 5 | 20 (rojo) | Mitigar |
Su lectura salta a la vista, pues el retraso de las pruebas de calidad (nivel 20) y el atraso de insumos (nivel 16) son críticos y encabezan la lista, mientras que el conflicto de marketing (nivel 8) es de prioridad media. Como los tres nacen del mismo proveedor, el equipo evalúa cambiarlo, pero concluye que hacerlo a esas alturas sería peor, así que define mitigar en los tres casos: contacto con el proveedor cada tres días, una campaña de prelanzamiento antes de Black Friday y una revisión de los procesos de prueba para recortar su tiempo. Cada acción queda asignada a un área responsable.
Ahí está el valor real de una matriz de riesgo de un proyecto, que convierte una lista de preocupaciones sueltas en un orden de prioridades con dueños y plazos.
Cómo llevar la matriz de riesgos a las juntas, consejos, directorios y los comités
Para que la matriz de riesgos cumpla su función de gobierno, tiene que entrar en la agenda con una cadencia definida y salir de ella con decisiones registradas. Armarla una sola vez y archivarla no supervisa nada.
Conviene tratarla como un documento vivo, puesto que los riesgos cambian con el entorno, la regulación y la propia operación, así que vale revisarla de forma continua y presentar una versión actualizada en cada ciclo de reunión del comité de riesgos o de auditoría, con una revisión de fondo al menos trimestral. En sectores regulados esa cadencia deja de ser una buena práctica y pasa a ser una exigencia; en México, por ejemplo, la Ley de Instituciones de Crédito obliga a mantener una matriz de riesgo en el consejo.
Trazabilidad es el segundo requisito, es decir, que cuando las juntas, los directorios y los comités revisan un riesgo crítico y deciden una acción, esa decisión quede registrada con cuatro datos mínimos:
Quién decidió
Cuándo se decidió
Con qué información a la vista
Qué responsable quedó a cargo
Ese registro es lo que separa una discusión de pasillo de una decisión de gobierno, y lo que protege a los miembros si el riesgo se materializa y alguien pregunta qué se hizo al respecto.
Ahí es donde la herramienta importa, porque Atlas Governance permite centralizar la matriz de riesgos junto con la agenda, los materiales y las actas de cada reunión de las juntas, los directorios y los comités, con una pista de auditoría que registra cada acceso y cada decisión. En lugar de una hoja de cálculo que circula por correo y pierde versión, todos trabajan sobre una única fuente actualizada.
Preguntas frecuentes
¿Cada cuánto se debe actualizar una matriz de riesgos?
Conviene actualizar la matriz de riesgos de forma continua y revisarla a fondo al menos cada trimestre, además de cada vez que aparece un riesgo nuevo relevante o cambia el entorno regulatorio, tecnológico u operativo. No es un documento estático, ya que su valor depende de que refleje los riesgos actuales, no los del año pasado.
¿Qué diferencia hay entre una matriz de riesgos y un mapa de calor?
En la práctica, una matriz de riesgos y un mapa de calor son lo mismo, ya que ambos términos nombran la representación visual de la matriz, con colores que van del verde al rojo según el nivel de cada riesgo. La matriz muestra el detalle y la puntuación de cada riesgo, mientras que el mapa de riesgos permite visualizar rápidamente cuáles son los riesgos más críticos y dónde se concentran.
¿Quién es responsable de la matriz de riesgos en una empresa?
Suele construir y mantener la matriz de riesgos el área de riesgos o de compliance, pero la supervisión corresponde a las juntas, los directorios y los comités, normalmente a través del comité de auditoría o de riesgos. Cada riesgo también tiene un responsable puntual encargado de ejecutar la acción definida.
¿Qué es una matriz de riesgos 5x5?
Una matriz de riesgos 5x5 utiliza cinco niveles de probabilidad y cinco de impacto, del 1 (muy bajo) al 5 (muy alto). Al multiplicar ambos valores, el nivel de riesgo va de 1 a 25, lo que ofrece una escala más detallada que las versiones 3x3 o 4x4 y permite diferenciar mejor los riesgos críticos de los moderados.
Del papel al gobierno: una matriz que las juntas, los directorios y los comités pueden supervisar
Atlas Governance es el mayor portal de gobierno corporativo de América Latina, usado por más de 750 organizaciones y 30.000 usuarios en 16 países. La plataforma centraliza la matriz de riesgos, las agendas, las deliberaciones y las firmas de las juntas, los directorios y los comités en un entorno seguro, con cifrado de nivel bancario y pista de auditoría completa.
Conoce las funcionalidades de Atlas Governance y empieza tu prueba gratuita para ver cómo se ve la supervisión de riesgos cuando todo vive en un solo lugar.