¿Qué problema resuelve?
Sin una evaluación formal, las prioridades se definen por el último incidente, por la recomendación de un proveedor o por la percepción individual. Eso provoca inversiones desbalanceadas y riesgos críticos sin dueño.
¿Para quién es?
- Juntas directivas y comités de auditoría y riesgos
- Gerencias de riesgo, cumplimiento y auditoría interna
- Empresas reguladas o que responden a requisitos de clientes
¿Qué riesgos aborda?
- Riesgos críticos sin responsable asignado
- Apetito de riesgo no definido
- Tratamientos que no se ejecutan ni se miden
¿Qué incluye?
- Taller de contexto y criterios de riesgo con la dirección
- Inventario de procesos y activos críticos
- Matriz de riesgos físicos, tecnológicos y humanos
- Plan de tratamiento con responsables, plazos e indicadores
- Presentación ejecutiva para directorio
Beneficios para el negocio
- Priorización defendible ante el directorio
- Asignación clara de responsables
- Base para continuidad del negocio y cumplimiento
Metodología
Entender
Contexto del negocio, procesos críticos y apetito de riesgo con la dirección.
Evaluar
Revisión de controles físicos, digitales y comportamientos, con evidencia.
Priorizar
Hallazgos ordenados por impacto y esfuerzo, con responsables.
Implementar
Acompañamiento en acciones, procedimientos y formación.
Medir y mejorar
Indicadores ejecutivos y revisión periódica.
El alcance, la duración y la propuesta económica se definen después de una conversación inicial, según el tamaño y las necesidades de la organización.
Preguntas frecuentes
¿Qué metodología utilizan?
Adaptamos prácticas reconocidas de gestión de riesgos (por ejemplo, la familia ISO 31000 e ISO/IEC 27005) al tamaño y madurez de la organización.
¿Cada cuánto debe actualizarse?
Como referencia, al menos una vez al año y siempre que haya cambios relevantes: nuevas sedes, sistemas, proveedores o incidentes.