La evaluación de riesgos es el proceso sistemático de identificar, analizar y priorizar eventos que pueden afectar negativamente los objetivos de un proyecto, con el fin de tomar decisiones informadas y asignar recursos de forma eficiente. Según el estándar ISO 31000, forma parte del marco global de gestión del riesgo organizacional.
Si gestionas proyectos, tarde o temprano te enfrentarás a imprevistos que pueden comprometer plazos, presupuesto o resultados. La diferencia entre un equipo que reacciona y uno que anticipa está, en gran medida, en cómo aborda la evaluación de riesgos desde el inicio. En este artículo te explicamos cada fase del proceso con herramientas concretas y ejemplos aplicables desde el primer día. Sigue leyendo.
Gestionar un proyecto sin evaluar sus riesgos equivale a navegar sin carta de navegación. La evaluación de riesgos no busca eliminar la incertidumbre, sino reducirla hasta un nivel manejable y preparar respuestas adecuadas para lo que pueda ocurrir.
Un proceso bien ejecutado permite tres cosas fundamentales: anticipar amenazas antes de que se conviertan en problemas reales, optimizar la asignación de recursos concentrando esfuerzos donde el impacto potencial es mayor, y mejorar la toma de decisiones al disponer de información estructurada y no solo de intuición.
La norma ISO 31000:2018 establece que la evaluación del riesgo comprende tres actividades interrelacionadas: identificación, análisis y valoración. Este marco es el más extendido en entornos empresariales y sirve como referencia para cualquier sector o tamaño de organización.
El primer paso consiste en detectar y registrar todos los eventos o circunstancias que podrían afectar el proyecto, tanto negativamente como positivamente. Una identificación incompleta en esta etapa compromete todo el proceso posterior.
Las técnicas más utilizadas incluyen la lluvia de ideas estructurada con el equipo, la consulta a expertos y partes interesadas, la revisión de proyectos similares y sus lecciones aprendidas, y el análisis DAFO o los diagramas causa-efecto. El resultado de esta fase es el registro de riesgos inicial, documento que evolucionará a lo largo de todo el ciclo de vida del proyecto.
Entre las fuentes de riesgo más habituales se encuentran las de naturaleza técnica (fallos tecnológicos, errores de diseño), financiera (desviaciones presupuestarias, variaciones de tipo de cambio), operativa (retrasos logísticos, escasez de recursos) y externa (cambios regulatorios, condiciones de mercado).
Una vez identificados los riesgos, el siguiente paso es determinar cuáles merecen atención prioritaria. Para ello se combinan dos variables: la probabilidad de ocurrencia y el impacto potencial sobre los objetivos del proyecto.
El análisis puede ser cualitativo, basado en escalas descriptivas (baja, media, alta), o cuantitativo, cuando se dispone de datos históricos y se emplean simulaciones o modelos probabilísticos. En la mayoría de proyectos, el análisis cualitativo es suficiente como primer filtro.
La herramienta más utilizada para esta fase es la matriz de probabilidad-impacto, que permite calcular el Risk Priority Number (RPN) multiplicando ambas variables:
| Riesgo | Probabilidad (1-5) | Impacto (1-5) | RPN (P x I) |
|---|---|---|---|
| Retraso de proveedor | 4 | 3 | 12 |
| Fallo de software | 2 | 5 | 10 |
| Cambio normativo | 1 | 4 | 4 |
Un criterio habitual de priorización sitúa los riesgos críticos con un RPN igual o superior a 10, los riesgos moderados entre 5 y 9, y los riesgos menores por debajo de 5. El umbral exacto lo define la dirección en función de la tolerancia al riesgo de la organización.
Los profesionales que quieren desarrollar competencias avanzadas en metodologías de análisis cuantitativo y diseño de sistemas de gestión del riesgo pueden consultar la oferta formativa especializada de ENAE Business School, que incluye programas orientados tanto a la vertiente técnica como a la estratégica.
Conocer los riesgos prioritarios no es suficiente; hay que decidir qué hacer con cada uno. Las cuatro estrategias principales difieren en coste, aplicabilidad y resultado esperado:
| Estrategia | Cuándo aplicarla | Ejemplo |
|---|---|---|
| Mitigación | Riesgos con alto impacto y probabilidad elevada | Rediseño de procesos, formación del equipo |
| Transferencia | Riesgos costosos de gestionar internamente | Seguros, subcontratación, cláusulas contractuales |
| Aceptación | Riesgos de bajo impacto o con coste de respuesta desproporcionado | Plan de contingencia, reservas presupuestarias |
| Evitación | Riesgos inaceptables que superan el umbral de tolerancia | Cambio de alcance, cancelación de actividad |
La elección de estrategia no es definitiva. A medida que evoluciona el proyecto, un riesgo aceptado puede convertirse en uno que requiere mitigación activa, por lo que la revisión periódica es imprescindible.
Un plan de respuesta sin propietario claro rara vez se ejecuta. Cada acción debe tener un responsable designado, un plazo definido y los recursos necesarios asignados antes de comenzar.
El flujo de implementación recomendado sigue estos pasos: definir acciones concretas para cada riesgo priorizado; asignar un responsable y una fecha límite; estimar los recursos humanos, materiales y presupuestarios necesarios; comunicar el plan al equipo; y registrar cada acción en el registro de riesgos con su estado actualizado.
En proyectos con equipos amplios, es útil diferenciar entre el jefe de proyecto (supervisión global y reporte a dirección), el responsable de riesgo (ejecución de la acción asignada y evidencia de mitigación) y el equipo de apoyo (soporte operativo y documentación).
La evaluación de riesgos no termina con la planificación. El seguimiento continuo permite detectar si las acciones implementadas están siendo efectivas y si han emergido nuevos riesgos no previstos inicialmente.
Los indicadores más útiles para el control incluyen el número de riesgos abiertos frente a riesgos cerrados, el tiempo medio de cierre por riesgo, la desviación presupuestaria atribuible a eventos de riesgo y el porcentaje de riesgos mitigados con éxito sobre el total identificado. La frecuencia de revisión debe ajustarse a la criticidad del proyecto, con revisiones semanales en fases de alta exposición y mensuales en etapas más estables.
El Máster en Gestión de Riesgos en las Organizaciones de ENAE Business School forma a profesionales y directivos para liderar este tipo de procesos con visión estratégica, incorporando metodologías reconocidas internacionalmente, el diseño de políticas corporativas de riesgo y la gestión de la continuidad de negocio. Disponible también en modalidad de doble título con MBA.
Una gestión de riesgos eficaz necesita que la información fluya correctamente hacia quienes toman decisiones. Los informes periódicos a la dirección, las reuniones de seguimiento con el equipo y el uso de plataformas colaborativas para compartir el registro de riesgos son prácticas que reducen la brecha entre quien identifica el riesgo y quien debe autorizar la respuesta.
Un informe de estado básico debería incluir: fecha de actualización, resumen de riesgos activos, acciones implementadas en el periodo, KPIs de control y próximos pasos previstos. La transparencia en la comunicación, especialmente cuando un riesgo se materializa, es tan importante como la planificación técnica.
La evaluación de riesgos es una fase dentro del proceso más amplio de gestión de riesgos. Comprende la identificación, el análisis y la valoración de los riesgos, mientras que la gestión incluye además la planificación de respuestas, la implementación de medidas y el seguimiento continuo.
Debe iniciarse en la fase de planificación y mantenerse activa durante todo el ciclo de vida del proyecto. Los riesgos evolucionan con el avance del trabajo, por lo que una única evaluación inicial es insuficiente.
El Risk Priority Number (RPN) es el resultado de multiplicar la probabilidad de un riesgo por su impacto potencial. Cuanto mayor es el valor, más urgente resulta la respuesta. Sirve para ordenar los riesgos de forma objetiva y orientar la asignación de recursos.
Mitigar implica reducir la probabilidad de ocurrencia o el impacto mediante acciones internas (formación, rediseño de procesos, controles adicionales). Transferir significa desplazar la responsabilidad financiera o operativa a un tercero, como ocurre con los seguros o la subcontratación.
Como mínimo en cada revisión periódica del proyecto y siempre que se produzca un cambio significativo en el alcance, el equipo, el presupuesto o el entorno externo. En proyectos de alta complejidad, una revisión semanal es una práctica habitual.
El Máster en Gestión de Riesgos en las Organizaciones de ENAE Business School es uno de los programas de referencia en España para profesionales que buscan desarrollar competencias avanzadas en esta disciplina, con opciones de doble título MBA y mención en Cyber Risk y Fintech Security.