Implementación de la gestión de riesgos empresariales

La evaluación de los diferentes tipos de riesgos a menudo se administra con procesos dispares en partes diferentes de la organización. Para ser eficaz, la función de gestión de riesgos empresariales (GRE) debe comprender los diferentes niveles de riesgo que tienen impacto en todas las áreas de una organización y las técnicas que se utilizan para reducir el riesgo. En este artículo, discutimos sobre cómo implementar la gestión de riesgos empresariales utilizando las aplicaciones Estrategia y Proyectos.

Este artículo se basa en los ejemplos ilustrados en Identificación de riesgos y objetivos estratégicos.

¿Qué significa implementar la gestión de riesgos empresariales?

La implementación de la gestión de riesgos empresariales es un proceso continuo y en evolución que asegura que una organización sea consciente de los riesgos actuales y emergentes que podrían alterar los resultados esperados y puede responder de forma proactiva a los riesgos.

Hay tres procesos claves involucrados en la implementación de la GRE:

  • Evaluación del riesgo implica el desarrollo de un conjunto común de criterios de evaluación que se pueden utilizar a través de todos los segmentos operativos, entidades o unidades de negocio y determinar cuánto riesgo enfrenta una organización
  • Priorización del riesgo implica comparar el nivel de riesgo con los niveles de riesgo objetivo predeterminados y los umbrales de tolerancia.
  • Respuesta al riesgo implica examinar las opciones de respuesta, realizar análisis de costo-beneficio, formular estrategias de respuesta y desarrollar planes de respuesta al riesgo

¿Dónde implemento la gestión de riesgos empresariales?

En Diligent, utilizamos las aplicaciones Proyectos y Estrategia para evaluar, priorizar y responder al riesgo. Nuestro programa de GRE nos permite alinearnos en nuestros valores, visión y valoración, acelerar nuestra agenda de crecimiento en nuestra capacidad de lanzamiento al mercado e innovación de productos y garantizar que siempre entreguemos la mejor experiencia a nuestros clientes.

La visión general

  • Talleres sobre riesgos se pueden usar para evaluar en forma colaborativa el riesgo inherente dentro de una organización y los resultados se pueden aplicar a su perfil de riesgo organizacional.
  • Una vez que se completa la evaluación del riesgo inherente, puede visualizar el riesgo utilizando los mapas de riesgo configurables y definir los tratamientos al riesgo enlazando los objetivos (contenidos en Marcos y Proyectos) con los riesgos estratégicos.

Una vez que haya terminado su evaluación de riesgo inherente y la evaluación preliminar del tratamiento, puede evaluar el riesgo residual y comprender mejor las áreas de la organización que son de mayor preocupación.

Pasos

¿Listo para una visita guiada?

Echemos un vistazo más de cerca a estas características en el contexto.

1. Evaluar riesgo

La evaluación del riesgo es un proceso en la gestión de riesgos empresariales que implica determinar a cuánto riesgo se enfrenta una organización. Muchas organizaciones comienzan evaluando cualitativamente el riesgo primero y luego desarrollan capacidades cuantitativas a lo largo del tiempo para alinearse con sus requisitos de toma de decisiones.

Desarrollar criterios de evaluación del riesgo

El primer paso es desarrollar un conjunto común de criterios de evaluación que se pueden utilizar a través de los segmentos operativos, entidades o unidades de negocio. Esto le permite realizar una calificación del riesgo diversa, evaluar el riesgo respecto de múltiples factores y especificar un modelo de evaluación de riesgos que se utiliza para su marco de riesgo específico de la industria.

Evaluar el riesgo inherente

El riesgo inherente es un cálculo que se deriva de una evaluación de un riesgo no tratado o el riesgo bruto que enfrenta una organización si no se han establecido controles u otros factores de mitigación. La evaluación del riesgo inherente implica asociar los riesgos con los objetivos estratégicos definidos en el mapa de la estrategia y evaluar el riesgo en todos los segmentos operativos sobre múltiples factores de calificación de riesgo. Una vez que especifica las calificaciones, Estrategia calcula automáticamente el riesgo inherente.

Consejo

Para evitar calificar manualmente los riesgos estratégicos, puede utilizar los controladores de evaluación para automatizar diferentes evaluaciones de riesgos. Puede enlazar una medida creada en la aplicación Resultados a una evaluación de riesgos en Estrategia para hacer reportes sobre la evaluación y completar automáticamente las calificaciones de riesgo inherentes de acuerdo con los rangos predefinidos de las medidas. Las partes interesadas claves pueden ser notificadas cuando ocurren cambios en la evaluación de riesgos.

Realizar talleres sobre riesgos

Los talleres sobre riesgos proporcionan un foro colaborativo en línea para recabar información adicional y evaluar los riesgos en colaboración con los líderes de la gerencia ejecutiva y los líderes de las unidades de negocio. Los consultores externos que llegan a una organización pueden utilizar la característica Taller sobre riesgos para administrar convenientemente e integrar la información de varias partes interesadas. Cada participante puede calificar los riesgos y las calificaciones se promedian automáticamente y se agregan en una única evaluación de riesgos que se puede aplicar en una sola vista del perfil de riesgo.

Consejo

Hay algunas actividades claves que puede hacer para facilitar con éxito un taller sobre riesgos:

  • Proporcionar definiciones claras sobre los criterios de calificación de riesgos asegura que las definiciones estén disponibles para todos los participantes a fin de proporcionar un enfoque coherente para la calificación de los riesgos. La forma más sencilla de hacer esto es proporcionar descripciones significativas de los factores de calificación de riesgo y las calificaciones individuales. Puede hacer esto mientras configura sus ajustes de la calificación del riesgo. Los participantes en el taller sobre riesgos entonces tendrán acceso a estas definiciones mientras califican los riesgos.
  • Elija los participantes apropiados elija personas de diferentes departamentos que conozcan bien el negocio y puedan proporcionar una visión sobre operaciones comerciales específicas
  • Limite del número de participantes la mejor práctica es involucrar de 10 a 25 participantes; si necesita involucrar a un gran número de participantes, un método más eficiente sería enviar una encuesta desde la aplicación Resultados

2. Priorizar el riesgo

La priorización de los riesgos es el proceso de determinación de las prioridades de la gestión de riesgos comparando el nivel de riesgo con los niveles de riesgo objetivo predeterminados y los umbrales de tolerancia. El riesgo se puede considerar no solo en términos del impacto financiero y la probabilidad, sino también sobre la base de criterios subjetivos, tales como el impacto en la salud y seguridad, el impacto reputacional, la vulnerabilidad y la velocidad del inicio.

Organizar los riesgos por estado

Puede organizar los riesgos asignando cada riesgo a un estado y definiendo su estado actual en el flujo de trabajo de mitigación de riesgos. Cada estado se muestra en una columna separada dentro del perfil de riesgo. Puede trasladar los riesgos de un estado a otro según la evaluación de riesgos y la tolerancia al riesgo y el apetito de su organización.

Visualizar riesgos

Visualizar riesgos ayuda a establecer y comunicar una visión de los riesgos que afectan la organización. Mapas de riesgo con frecuencia se usan para comunicar la probabilidad y el impacto potenciales de los riesgos, de manera que se puedan tomar decisiones estratégicas para mantener la salud de la organización. El mapa de la estrategia también se puede utilizar para visualizar la agregación de riesgos en la organización y puede ayudar a realizar reportes sobre la toma de decisiones sobre dónde proporcionar recursos para mitigar los riesgos prioritarios.

3. Respuesta ante el riesgo

Después de priorizar los riesgos, es hora de definir planes de respuesta al riesgo y evaluar el riesgo residual. La función de GRE debe ser extendida por las personas en posiciones operativas de primera línea que están más cerca de los riesgos y esto puede suceder conectando los riesgos operativos y los datos de control de los Proyectos a los riesgos estratégicos en Estrategia. Este enfoque híbrido descendente y ascendente proporciona la oportunidad de lograr una cobertura integral de todos los riesgos identificados en las evaluaciones anuales e incorpora la responsabilidad al aprovechar la experiencia de las personas adecuadas de la organización.

Definir tratamiento de los riesgos

El tratamiento del riesgo son las medidas que toma una organización para mitigar el riesgo. Las medidas pueden incluir iniciativas, programas, políticas u objetivos de control, que puede crear en Proyectos y enlazar a los riesgos estratégicos en Estrategia. El enlace le ayuda a garantizar una cobertura completa de todos los riesgos operacionales identificados durante las evaluaciones de riesgo anuales, y le permite determinar si su organización está haciendo bien las cosas para mitigar el riesgo.

Consejo

A veces, la evaluación preliminar del tratamiento puede mostrar que está invirtiendo en demasiados recursos para mitigar un riesgo (%tratamiento >= 100 %). En este caso, la evaluación de riesgos muestra oportunidades potenciales para reducir la cantidad de tratamiento aplicado a un riesgo particular y reducir los recursos asociados con el tratamiento de riesgo.

Evaluar el riesgo residual

Después de evaluar el riesgo inherente y de definir cómo se está tratando el riesgo, puede realizar una evaluación preliminar del tratamiento, que evalúa cuánto del tratamiento reduce el riesgo. Esto le permite identificar áreas en las que el negocio está expuesto a riesgos más allá del apetito de riesgo organizacional. Evaluar el riesgo residual implica especificar un porcentaje de tratamiento para definir cuánto del tratamiento reduce el riesgo inherente. El porcentaje de tratamiento se basa en la eficacia esperada de los esfuerzos de tratamiento establecidos, antes de que los controles se hayan probado para proporcionar aseguramiento.

Consejo

Puede especificar un porcentaje entre 0 y 100 %. El % de tratamiento total puede llegar a ser superior al 100 %. Sin embargo, un tratamiento agregado superior al 100 % puede indicar que su organización puede considerar la revisión del tratamiento del riesgo y reducir los costos asociados con el tratamiento del riesgo.

Determinar el alcance y evaluar los riesgos y controles a nivel de proceso

Con base en los resultados de la evaluación estratégica del riesgo, los equipos de aseguramiento pueden comenzar a planificar y analizar los riesgos y controles a nivel micro o nivel de proceso y a centralizar sus documentos de trabajo y comunicaciones en la aplicación Proyectos. Se puede planificar cada compromiso con antecedentes, objetivos y alcance que enmarcan el reporte final y se pueden adjuntar archivos de planificación, según sea necesario. El equipo de aseguramiento puede cuantificar los riesgos utilizando una escala numérica que se basa en el marco de riesgos que su organización decide seguir, evaluar la eficacia de los controles y registrar los asuntos, presentar datos cuantificados para demostrar cuán efectivos están siendo los controles clave de la organización para mitigar los riesgos operativos esperados y asignar recursos a las áreas con más riesgos.

Consejo

Puede integrar la evidencia de las pruebas de control en Proyectos para agregar los datos de las transacciones al riesgo estratégico en Estrategia y utilizar los datos para respaldar sus recomendaciones a la gerencia ejecutiva y los miembros de la junta.

¿Qué sigue?

Aprenda cómo realizar reportes y monitorear los riesgos

Al utilizar una combinación de las aplicaciones Estrategia, Proyectos y Resultados, puede hacer un seguimiento del aseguramiento y de los resultados de las pruebas asociados con los riesgos estratégicos, integrar datos para ayudar a monitorear los riesgos y generar una variedad de reportes para compartir con las partes interesadas relevantes.

Para obtener más información, consulte Reporte y monitoreo del riesgo.

Inscríbase en un curso de Academia

Continúe desarrollando su conocimiento sobre los conceptos presentados en este artículo en STRAT 100.

La Academia es el centro de recursos de capacitación en línea de Diligent. Los usuarios con una suscripción de Diligent One tienen acceso a los cursos de la Academia sin ningún costo. Para obtener más información, consulte Academia.