Ntc-Iso 31000
Ntc-Iso 31000
2018-07-18
I.C.S.: 97.200.50
PRÓLOGO
ICONTEC es una entidad de carácter privado, sin ánimo de lucro, cuya Misión es fundamental
para brindar soporte y desarrollo al productor y protección al consumidor. Colabora con el
sector gubernamental y apoya al sector privado del país, para lograr ventajas competitivas en
los mercados interno y externo.
La norma NTC-ISO 31000 (Primera actualización) fue ratificada por el Consejo Directivo de
2018-07-18.
Esta norma está sujeta a ser actualizada permanentemente con el objeto de que responda en
todo momento a las necesidades y exigencias actuales.
ICONTEC cuenta con un Centro de Información que pone a disposición de los interesados
normas internacionales, regionales y nacionales y otros documentos relacionados.
DIRECCIÓN DE NORMALIZACIÓN
PRÓLOGO
Se llama la atención sobre la posibilidad de que algunos de los elementos de este documento
puedan estar sujetos a derechos de patente. ISO no asume la responsabilidad por la
identificación de cualquiera o todos los derechos de patente. Los detalles sobre cualquier
derecho de patente identificado durante el desarrollo de este documento se indican en la
introducción y/o en la lista ISO de declaraciones de patente recibidas. www.iso.org/patents.
Para obtener una explicación sobre el significado de los términos específicos de ISO y
expresiones relacionadas con la evaluación de la conformidad, así como información de la
adhesión de ISO a los principios de la Organización Mundial del Comercio (OMC) respecto a
los Obstáculos Técnicos al Comercio (OTC), véase la siguiente dirección:
www.iso.org/iso/foreword.html.
Esta segunda edición anula y sustituye a la primera edición (ISO 31000:20091) que ha sido
revisada técnicamente.
Los principales cambios en comparación con la edición anterior son los siguientes:
- se revisan los principios de la gestión del riesgo, que son los criterios clave para su
éxito;
- se pone mayor énfasis en la naturaleza iterativa de la gestión del riesgo, señalando que
las nuevas experiencias, el conocimiento y el análisis pueden llevar a una revisión de
los elementos del proceso, las acciones y los controles en cada etapa del proceso;
Este documento ha sido traducido por el Grupo de Trabajo Spanish Translation Task Force
(STTF) del Comité Técnico ISO/TC 262, Gestión del riesgo, en el que participan representantes
de los organismos nacionales de normalización y representantes del sector empresarial de los
siguientes países:
Argentina, Chile, Colombia, Costa Rica, Ecuador, El Salvador, España, México, Panamá, Perú,
y Uruguay.
Esta traducción es parte del resultado del trabajo que el Grupo ISO/TC 262/STTF viene
desarrollando desde su creación en el año 2017 para lograr la unificación de la terminología en
lengua española en el ámbito de la gestión del riesgo.
CONTENIDO
Página
INTRODUCCIÓN .......................................................................................................................i
4. PRINCIPIOS .................................................................................................................2
6. PROCESO ..................................................................................................................10
Página
BIBLIOGRAFÍA ......................................................................................................................18
ANEXO A (Informativo)
RESUMEN DE CAMBIOS ......................................................................................................19
FIGURAS
Figura 4. Proceso..................................................................................................................10
INTRODUCCIÓN
Este documento está dirigido a las personas que crean y protegen el valor en las
organizaciones gestionando riesgos, tomando decisiones, estableciendo y logrando objetivos y
mejorando el desempeño.
Las organizaciones de todos los tipos y tamaños se enfrentan a factores e influencias externas
e internas que hacen incierto si lograrán sus objetivos.
La gestión del riesgo es iterativa y asiste a las organizaciones a establecer su estrategia, lograr
sus objetivos y tomar decisiones informadas.
La gestión del riesgo es parte de todas las actividades asociadas con la organización e incluye
la interacción con las partes interesadas.
La gestión del riesgo considera los contextos externo e interno de la organización, incluido el
comportamiento humano y los factores culturales.
La gestión del riesgo está basada en los principios, el marco de referencia y el proceso
descritos en este documento, conforme se ilustra en la Figura 1. Estos componentes podrían
existir previamente en toda o parte de la organización, sin embargo, podría ser necesario
adaptarlos o mejorarlos para que la gestión del riesgo sea eficiente, eficaz y coherente.
ii
Este documento proporciona directrices para gestionar el riesgo al que se enfrentan las
organizaciones. La aplicación de estas directrices puede adaptarse a cualquier organización y
a su contexto.
Este documento proporciona un enfoque común para gestionar cualquier tipo de riesgo y no es
específico de una industria o un sector.
2. REFERENCIAS NORMATIVAS
3. TÉRMINOS Y DEFINICIONES
Para los fines de este documento, se aplican los términos y definiciones siguientes.
ISO e IEC mantienen bases de datos terminológicas para su utilización en normalización en las
siguientes direcciones:
NOTA 1 a la entrada: Un efecto es una desviación respecto a lo previsto. Puede ser positivo, negativo o ambos,
y puede abordar, crear o resultar en oportunidades y amenazas.
NOTA 2 a la entrada: Los objetivos pueden tener diferentes aspectos y categorías, y se pueden aplicar a
diferentes niveles.
NOTA 3 a la entrada: Con frecuencia, el riesgo se expresa en términos de fuentes de riesgo (3.4), eventos (3.5)
potenciales, sus consecuencias (3.6) y sus probabilidades (3.7).
1 de 20
3.2 gestión del riesgo. Actividades coordinadas para dirigir y controlar la organización con
relación al riesgo (3.1)
3.3 parte interesada. Persona u organización que puede afectar, verse afectada, o percibirse
como afectada por una decisión o actividad
NOTA 1 a la versión en español: Los términos en inglés “interested party” y “stakeholder” tienen una traducción
única al español como “parte interesada”.
3.4 fuente de riesgo. Elemento que, por sí solo o en combinación con otros, tiene el potencial
de generar riesgo (3.1)
NOTA 1 a la entrada: Un evento puede tener una o más ocurrencias y puede tener varias causas y varias
consecuencias (3.6).
NOTA 2 a la entrada: Un evento también puede ser algo previsto que no llega a ocurrir, o algo no previsto que
ocurre.
NOTA 1 a la entrada: Una consecuencia puede ser cierta o incierta y puede tener efectos positivos o negativos,
directos o indirectos sobre los objetivos.
NOTA 3 a la entrada: Cualquier consecuencia puede incrementarse por efectos en cascada y efectos
acumulativos.
NOTA 1 a la entrada: En la terminología de gestión del riesgo (3.2), la palabra “probabilidad” se utiliza para
indicar la posibilidad de que algo suceda, esté definida, medida o determinada objetiva o subjetivamente, cualitativa
o cuantitativamente, y descrita utilizando términos generales o matemáticos (como una probabilidad matemática o
una frecuencia en un periodo de tiempo determinado).
NOTA 2 a la entrada: El término inglés “likelihood” (probabilidad) no tiene un equivalente directo en algunos
idiomas; en su lugar se utiliza con frecuencia el término probabilidad. Sin embargo, en inglés la palabra “probability”
(probabilidad matemática) se interpreta frecuentemente de manera más limitada como un término matemático. Por
ello, en la terminología de gestión del riesgo, “likelihood” se utiliza con la misma interpretación amplia que tiene la
palabra probabilidad en otros idiomas distintos del inglés.
NOTA 1 a la entrada: Los controles incluyen, pero no se limitan a cualquier proceso, política, dispositivo,
práctica u otras condiciones y/o acciones que mantengan y/o modifiquen un riesgo.
NOTA 2 a la entrada: Los controles no siempre pueden producir el efecto de modificación previsto o asumido.
4. PRINCIPIOS
Los principios descritos en la Figura 2 proporcionan orientación sobre las características de una
gestión del riesgo eficaz y eficiente, comunicando su valor y explicando su intención y
propósito. Los principios son el fundamento de la gestión del riesgo y se deberían considerar
cuando se establece el marco de referencia y los procesos de la gestión del riesgo de la
organización. Estos principios deberían habilitar a la organización para gestionar los efectos de
la incertidumbre sobre sus objetivos.
Figura 2. Principios
La gestión del riesgo eficaz requiere los elementos de la Figura 2 y puede explicarse como
sigue:
a) Integrada
b) Estructurada y exhaustiva
c) Adaptada
d) Inclusiva
e) Dinámica
Los riesgos pueden aparecer, cambiar o desaparecer con los cambios de los contextos
externo e interno de la organización. La gestión del riesgo anticipa, detecta, reconoce y
responde a esos cambios y eventos de una manera apropiada y oportuna.
Las entradas a la gestión del riesgo se basan en información histórica y actualizada, así
como en expectativas futuras. La gestión del riesgo tiene en cuenta explícitamente
cualquier limitación e incertidumbre asociada con tal información y expectativas. La
información debería ser oportuna, clara y disponible para las partes interesadas
pertinentes.
h) Mejora continua
5. MARCO DE REFERENCIA
5.1 GENERALIDADES
El desarrollo del marco de referencia implica integrar, diseñar, implementar, valorar y mejorar la
gestión del riesgo a lo largo de toda la organización. La Figura 3 ilustra los componentes del
marco de referencia.
La organización debería valorar sus prácticas y procesos existentes de la gestión del riesgo,
valorar cualquier brecha y abordar estas brechas en el marco de referencia.
Los componentes del marco de referencia y la manera en la que trabajan juntos, deberían
adaptarse a las necesidades de la organización.
La alta dirección y los órganos de supervisión, cuando sea aplicable, deberían asegurar que la
gestión del riesgo esté integrada en todas las actividades de la organización y deberían
demostrar el liderazgo y compromiso:
- publicando una declaración o una política que establezca un enfoque, un plan o una
línea de acción para la gestión del riesgo;
- asegurando que los recursos necesarios se asignan para gestionar los riesgos;
- reconocer y abordar todas las obligaciones, así como sus compromisos voluntarios;
- establecer la magnitud y el tipo de riesgo que puede o no ser tomado para guiar el
desarrollo de los criterios del riesgo, asegurando que se comunican a la organización y
a sus partes interesadas.
La alta dirección rinde cuentas por gestionar el riesgo mientras que los órganos de supervisión
rinden cuentas por la supervisión de la gestión del riesgo. Frecuentemente se espera o se
requiere que los órganos de supervisión:
- comprendan los riesgos a los que hace frente la organización en la búsqueda de sus
objetivos;
- se aseguren de que los sistemas para gestionar estos riesgos se implementen y operen
eficazmente;
5.3 INTEGRACIÓN
La gobernanza guía el curso de la organización, sus relaciones externas e internas y las reglas,
los procesos y las prácticas necesarios para alcanzar su propósito. Las estructuras de gestión
convierten la orientación de la gobernanza en la estrategia y los objetivos asociados requeridos
para lograr los niveles deseados de desempeño sostenible y de viabilidad en el largo plazo. La
determinación de los roles para la rendición de cuentas y la supervisión de la gestión del riesgo
dentro de la organización son partes integrales de la gobernanza de la organización.
5.4 DISEÑO
La organización debería analizar y comprender sus contextos externo e interno cuando diseñe
el marco de referencia para gestionar el riesgo.
- los impulsores clave y las tendencias que afectan a los objetivos de la organización;
- la cultura de la organización;
- las relaciones con partes interesadas internas, teniendo en cuenta sus percepciones y
valores;
La alta dirección y los organismos de supervisión, cuando sea aplicable, deberían articular y
demostrar su compromiso continuo con la gestión del riesgo mediante una política, una
declaración u otras formas que expresen claramente los objetivos y el compromiso de la
organización con la gestión del riesgo. El compromiso debería incluir, pero no limitarse a:
- el propósito de la organización para gestionar el riesgo y los vínculos con sus objetivos y
otras políticas;
- la revisión y la mejora.
El compromiso con la gestión del riesgo se debería comunicar dentro de la organización y a las
partes interesadas, de manera apropiada.
La alta dirección y los órganos de supervisión, cuando sea aplicable, deberían asegurarse de
que las autoridades, las responsabilidades y la obligación de rendir cuentas de los roles
relevantes con respecto a la gestión del riesgo se asignen y comuniquen a todos los niveles de
la organización y deberían:
La alta dirección y los órganos de supervisión, cuando sea aplicable, deberían asegurar la
asignación de los recursos apropiados para la gestión del riesgo, que puede incluir, pero no
limitarse a:
- los procesos, los métodos y las herramientas de la organización a utilizar para gestionar
el riesgo;
5.5 IMPLEMENTACIÓN
5.6 VALORACIÓN
Para valorar la eficacia del marco de referencia de la gestión del riesgo, la organización
debería:
5.7 MEJORA
5.7.1 Adaptación
6. PROCESO
6.1 GENERALIDADES
Figura 4. Proceso
El proceso de la gestión del riesgo debería ser una parte integral de la gestión y de la toma de
decisiones y se debería integrar en la estructura, las operaciones y los procesos de la
organización. Puede aplicarse a nivel estratégico, operacional, de programa o de proyecto.
Puede haber muchas aplicaciones del proceso de la gestión del riesgo dentro de la
organización, adaptadas para lograr objetivos, y apropiadas a los contextos externo e interno
en los cuales se aplican.
A lo largo del proceso de la gestión del riesgo se debería considerar la naturaleza dinámica y
variable del comportamiento humano y de la cultura.
10
- reunir diferentes áreas de experiencia para cada etapa del proceso de la gestión del
riesgo;
- asegurar que se consideren de manera apropiada los diferentes puntos de vista cuando
se definen los criterios del riesgo y cuando se valoran los riesgos;
- construir un sentido de inclusión y propiedad entre las personas afectadas por el riesgo.
6.3.1 Generalidades
Como el proceso de la gestión del riesgo puede aplicarse a niveles distintos (por ejemplo:
estratégico, operacional, de programa, de proyecto u otras actividades), es importante tener
claro el alcance considerado, los objetivos pertinentes a considerar y su alineamiento con los
objetivos de la organización.
11
Los contextos externo e interno son el entorno en el cual la organización busca definir y lograr
sus objetivos.
- la gestión del riesgo tiene lugar en el contexto de los objetivos y las actividades de la
organización;
- el propósito y alcance del proceso de la gestión del riesgo puede estar interrelacionado
con los objetivos de la organización como un todo;
La organización debería establecer los contextos externo e interno del proceso de la gestión
del riesgo considerando los factores mencionados en 5.4.1.
La organización debería precisar la cantidad y el tipo de riesgo que puede o no puede tomar,
con relación a los objetivos. También debería definir los criterios para valorar la importancia del
riesgo y para apoyar los procesos de toma de decisiones. Los criterios del riesgo se deberían
alinear con el marco de referencia de la gestión del riesgo y adaptar al propósito y al alcance
específicos de la actividad considerada. Los criterios del riesgo deberían reflejar los valores,
objetivos y recursos de la organización y ser coherentes con las políticas y declaraciones
acerca de la gestión del riesgo. Los criterios se deberían definir teniendo en consideración las
obligaciones de la organización y los puntos de vista de sus partes interesadas.
Aunque los criterios del riesgo se deberían establecer al principio del proceso de la evaluación
del riesgo, éstos son dinámicos, y deberían revisarse continuamente y si fuese necesario,
modificarse.
- la naturaleza y los tipos de las incertidumbres que pueden afectar a los resultados y
objetivos (tanto tangibles como intangibles);
- cómo se van a definir y medir las consecuencias (tanto positivas como negativas) y la
probabilidad;
12
- la capacidad de la organización.
6.4.1 Generalidades
La evaluación del riesgo es el proceso global de identificación del riesgo, análisis del riesgo y
valoración del riesgo.
El propósito de la identificación del riesgo es encontrar, reconocer y describir los riesgos que
pueden ayudar o impedir a una organización lograr sus objetivos. Para la identificación de los
riesgos es importante contar con información pertinente, apropiada y actualizada.
La organización puede utilizar un rango de técnicas para identificar incertidumbres que pueden
afectar a uno o varios objetivos. Se deberían considerar los factores siguientes y la relación
entre estos factores:
La organización debería identificar los riesgos, tanto si sus fuentes están o no bajo su control.
Se debería considerar que puede haber más de un tipo de resultado, que puede dar lugar a
una variedad de consecuencias tangibles o intangibles.
13
El propósito del análisis del riesgo es comprender la naturaleza del riesgo y sus características
incluyendo, cuando sea apropiado, el nivel del riesgo. El análisis del riesgo implica una
consideración detallada de incertidumbres, fuentes de riesgo, consecuencias, probabilidades,
eventos, escenarios, controles y su eficacia. Un evento puede tener múltiples causas y
consecuencias y puede afectar a múltiples objetivos.
El análisis del riesgo se puede realizar con diferentes grados de detalle y complejidad,
dependiendo del propósito del análisis, la disponibilidad y la confiabilidad de la información y
los recursos disponibles. Las técnicas de análisis pueden ser cualitativas, cuantitativas o una
combinación de éstas, dependiendo de las circunstancias y del uso previsto.
- la complejidad y la interconexión;
El análisis del riesgo puede estar influenciado por cualquier divergencia de opiniones, sesgos,
percepciones del riesgo y juicios. Las influencias adicionales son la calidad de la información
utilizada, los supuestos y las exclusiones establecidos, cualquier limitación de las técnicas y
cómo se ejecutan éstas. Estas influencias se deberían considerar, documentar y comunicar a
las personas que toman decisiones.
Los eventos de alta incertidumbre pueden ser difíciles de cuantificar. Esto puede ser una
cuestión importante cuando se analizan eventos con consecuencias severas. En tales casos, el
uso de una combinación de técnicas generalmente proporciona una visión más amplia.
El análisis del riesgo proporciona una entrada para la valoración del riesgo, para las decisiones
sobre la manera de tratar los riesgos y si es necesario hacerlo y sobre la estrategia y los
métodos más apropiados de tratamiento del riesgo. Los resultados proporcionan un
entendimiento profundo para tomar decisiones, cuando se está eligiendo entre distintas
alternativas, y las opciones implican diferentes tipos y niveles de riesgo.
14
Las decisiones deberían tener en cuenta un contexto más amplio y las consecuencias reales y
percibidas por las partes interesadas externas e internas.
Los resultados de la valoración del riesgo se deberían registrar, comunicar y luego validar a los
niveles apropiados de la organización.
6.5.1 Generalidades
El propósito del tratamiento del riesgo es seleccionar e implementar opciones para abordar el
riesgo.
La selección de las opciones más apropiadas para el tratamiento del riesgo implica hacer un
balance entre los beneficios potenciales, derivados del logro de los objetivos contra costos,
esfuerzo o desventajas de la implementación.
- evitar el riesgo decidiendo no iniciar o continuar con la actividad que genera el riesgo;
- modificar la probabilidad;
15
La justificación para el tratamiento del riesgo es más amplia que las simples consideraciones
económicas y debería tener en cuenta todas las obligaciones de la organización, los
compromisos voluntarios y los puntos de vista de las partes interesadas. La selección de las
opciones para el tratamiento del riesgo debería realizarse de acuerdo con los objetivos de la
organización, los criterios del riesgo y los recursos disponibles.
Al seleccionar opciones para el tratamiento del riesgo, la organización debería considerar los
valores, las percepciones, el involucrar potencialmente a las partes interesadas y los medios
más apropiados para comunicarse con ellas y consultarlas. A igual eficacia, algunas partes
interesadas pueden aceptar mejor que otras los diferentes tratamientos del riesgo.
El tratamiento del riesgo a su vez puede introducir nuevos riesgos que necesiten gestionarse.
Las personas que toman decisiones y otras partes interesadas deberían ser conscientes de la
naturaleza y el nivel del riesgo residual después del tratamiento del riesgo. El riesgo residual se
debería documentar y ser objeto de seguimiento, revisión y, cuando sea apropiado, de
tratamiento adicional.
- las restricciones;
16
El seguimiento y la revisión deberían tener lugar en todas etapas del proceso. El seguimiento y
la revisión incluyen planificar, recopilar y analizar información, registrar resultados y
proporcionar retroalimentación.
Los resultados del seguimiento y la revisión deberían incorporarse a todas las actividades de la
gestión del desempeño, de medición y de informe de la organización.
- asistir la interacción con las partes interesadas, incluyendo a las personas que tienen la
responsabilidad y la obligación de rendir cuentas de las actividades de la gestión del
riesgo.
17
BIBLIOGRAFÍA
18
ANEXO A
(Informativo)
RESUMEN DE CAMBIOS
19
DOCUMENTO DE REFERENCIA
20