ENAE INTERNATIONAL BUSINESS SCHOOL
CENTRO ADSCRITO A LA UNIVERSIDAD DE MURCIA Y A LA UNIVERSIDAD POLITÉCNICA DE CARTAGENA
ENAE International Business School - Cursos y master en Murcia
Blog
25 de Septiembre de 2026

Evaluación de riesgos en proyectos: metodología paso a paso

La evaluación de riesgos es el proceso sistemático que permite identificar, analizar y priorizar amenazas en un proyecto antes de que se materialicen.

Este artículo explica cada fase del proceso, desde la identificación hasta el seguimiento continuo, con herramientas prácticas como la matriz de probabilidad-impacto, el registro de riesgos y las principales estrategias de respuesta.
Sumario:

La evaluación de riesgos es el proceso sistemático de identificar, analizar y priorizar eventos que pueden afectar negativamente los objetivos de un proyecto, con el fin de tomar decisiones informadas y asignar recursos de forma eficiente. Según el estándar ISO 31000, forma parte del marco global de gestión del riesgo organizacional.

 

Si gestionas proyectos, tarde o temprano te enfrentarás a imprevistos que pueden comprometer plazos, presupuesto o resultados. La diferencia entre un equipo que reacciona y uno que anticipa está, en gran medida, en cómo aborda la evaluación de riesgos desde el inicio. En este artículo te explicamos cada fase del proceso con herramientas concretas y ejemplos aplicables desde el primer día. Sigue leyendo.

Qué es la evaluación de riesgos y por qué es clave en la gestión de proyectos

Gestionar un proyecto sin evaluar sus riesgos equivale a navegar sin carta de navegación. La evaluación de riesgos no busca eliminar la incertidumbre, sino reducirla hasta un nivel manejable y preparar respuestas adecuadas para lo que pueda ocurrir.

 

Un proceso bien ejecutado permite tres cosas fundamentales: anticipar amenazas antes de que se conviertan en problemas reales, optimizar la asignación de recursos concentrando esfuerzos donde el impacto potencial es mayor, y mejorar la toma de decisiones al disponer de información estructurada y no solo de intuición.

 

La norma ISO 31000:2018 establece que la evaluación del riesgo comprende tres actividades interrelacionadas: identificación, análisis y valoración. Este marco es el más extendido en entornos empresariales y sirve como referencia para cualquier sector o tamaño de organización.

Fase 1: identificación de riesgos

El primer paso consiste en detectar y registrar todos los eventos o circunstancias que podrían afectar el proyecto, tanto negativamente como positivamente. Una identificación incompleta en esta etapa compromete todo el proceso posterior.

 

Las técnicas más utilizadas incluyen la lluvia de ideas estructurada con el equipo, la consulta a expertos y partes interesadas, la revisión de proyectos similares y sus lecciones aprendidas, y el análisis DAFO o los diagramas causa-efecto. El resultado de esta fase es el registro de riesgos inicial, documento que evolucionará a lo largo de todo el ciclo de vida del proyecto.

 

Entre las fuentes de riesgo más habituales se encuentran las de naturaleza técnica (fallos tecnológicos, errores de diseño), financiera (desviaciones presupuestarias, variaciones de tipo de cambio), operativa (retrasos logísticos, escasez de recursos) y externa (cambios regulatorios, condiciones de mercado).

Fase 2: análisis y priorización mediante la matriz de probabilidad-impacto

Una vez identificados los riesgos, el siguiente paso es determinar cuáles merecen atención prioritaria. Para ello se combinan dos variables: la probabilidad de ocurrencia y el impacto potencial sobre los objetivos del proyecto.

 

El análisis puede ser cualitativo, basado en escalas descriptivas (baja, media, alta), o cuantitativo, cuando se dispone de datos históricos y se emplean simulaciones o modelos probabilísticos. En la mayoría de proyectos, el análisis cualitativo es suficiente como primer filtro.

 

La herramienta más utilizada para esta fase es la matriz de probabilidad-impacto, que permite calcular el Risk Priority Number (RPN) multiplicando ambas variables:

 

RiesgoProbabilidad (1-5)Impacto (1-5)RPN (P x I)
Retraso de proveedor4312
Fallo de software2510
Cambio normativo144

 

Un criterio habitual de priorización sitúa los riesgos críticos con un RPN igual o superior a 10, los riesgos moderados entre 5 y 9, y los riesgos menores por debajo de 5. El umbral exacto lo define la dirección en función de la tolerancia al riesgo de la organización.

 

Los profesionales que quieren desarrollar competencias avanzadas en metodologías de análisis cuantitativo y diseño de sistemas de gestión del riesgo pueden consultar la oferta formativa especializada de ENAE Business School, que incluye programas orientados tanto a la vertiente técnica como a la estratégica.

Fase 3: estrategias de respuesta al riesgo

Conocer los riesgos prioritarios no es suficiente; hay que decidir qué hacer con cada uno. Las cuatro estrategias principales difieren en coste, aplicabilidad y resultado esperado:

 

EstrategiaCuándo aplicarlaEjemplo
MitigaciónRiesgos con alto impacto y probabilidad elevadaRediseño de procesos, formación del equipo
TransferenciaRiesgos costosos de gestionar internamenteSeguros, subcontratación, cláusulas contractuales
AceptaciónRiesgos de bajo impacto o con coste de respuesta desproporcionadoPlan de contingencia, reservas presupuestarias
EvitaciónRiesgos inaceptables que superan el umbral de toleranciaCambio de alcance, cancelación de actividad

 

La elección de estrategia no es definitiva. A medida que evoluciona el proyecto, un riesgo aceptado puede convertirse en uno que requiere mitigación activa, por lo que la revisión periódica es imprescindible.

Fase 4: implementación y asignación de responsabilidades

Un plan de respuesta sin propietario claro rara vez se ejecuta. Cada acción debe tener un responsable designado, un plazo definido y los recursos necesarios asignados antes de comenzar.

 

El flujo de implementación recomendado sigue estos pasos: definir acciones concretas para cada riesgo priorizado; asignar un responsable y una fecha límite; estimar los recursos humanos, materiales y presupuestarios necesarios; comunicar el plan al equipo; y registrar cada acción en el registro de riesgos con su estado actualizado.

 

En proyectos con equipos amplios, es útil diferenciar entre el jefe de proyecto (supervisión global y reporte a dirección), el responsable de riesgo (ejecución de la acción asignada y evidencia de mitigación) y el equipo de apoyo (soporte operativo y documentación).

Fase 5: monitorización continua y KPIs de control

La evaluación de riesgos no termina con la planificación. El seguimiento continuo permite detectar si las acciones implementadas están siendo efectivas y si han emergido nuevos riesgos no previstos inicialmente.

 

Los indicadores más útiles para el control incluyen el número de riesgos abiertos frente a riesgos cerrados, el tiempo medio de cierre por riesgo, la desviación presupuestaria atribuible a eventos de riesgo y el porcentaje de riesgos mitigados con éxito sobre el total identificado. La frecuencia de revisión debe ajustarse a la criticidad del proyecto, con revisiones semanales en fases de alta exposición y mensuales en etapas más estables.

 

El Máster en Gestión de Riesgos en las Organizaciones de ENAE Business School forma a profesionales y directivos para liderar este tipo de procesos con visión estratégica, incorporando metodologías reconocidas internacionalmente, el diseño de políticas corporativas de riesgo y la gestión de la continuidad de negocio. Disponible también en modalidad de doble título con MBA.

Comunicación y reporte a los grupos de interés

Una gestión de riesgos eficaz necesita que la información fluya correctamente hacia quienes toman decisiones. Los informes periódicos a la dirección, las reuniones de seguimiento con el equipo y el uso de plataformas colaborativas para compartir el registro de riesgos son prácticas que reducen la brecha entre quien identifica el riesgo y quien debe autorizar la respuesta.

 

Un informe de estado básico debería incluir: fecha de actualización, resumen de riesgos activos, acciones implementadas en el periodo, KPIs de control y próximos pasos previstos. La transparencia en la comunicación, especialmente cuando un riesgo se materializa, es tan importante como la planificación técnica.

Preguntas frecuentes sobre evaluación de riesgos

¿Qué diferencia hay entre evaluación de riesgos y gestión de riesgos?

La evaluación de riesgos es una fase dentro del proceso más amplio de gestión de riesgos. Comprende la identificación, el análisis y la valoración de los riesgos, mientras que la gestión incluye además la planificación de respuestas, la implementación de medidas y el seguimiento continuo.

 

¿Cuándo debe realizarse la evaluación de riesgos en un proyecto?

Debe iniciarse en la fase de planificación y mantenerse activa durante todo el ciclo de vida del proyecto. Los riesgos evolucionan con el avance del trabajo, por lo que una única evaluación inicial es insuficiente.

 

¿Qué es el RPN y cómo se interpreta?

El Risk Priority Number (RPN) es el resultado de multiplicar la probabilidad de un riesgo por su impacto potencial. Cuanto mayor es el valor, más urgente resulta la respuesta. Sirve para ordenar los riesgos de forma objetiva y orientar la asignación de recursos.

 

¿Cuál es la diferencia entre mitigar y transferir un riesgo?

Mitigar implica reducir la probabilidad de ocurrencia o el impacto mediante acciones internas (formación, rediseño de procesos, controles adicionales). Transferir significa desplazar la responsabilidad financiera o operativa a un tercero, como ocurre con los seguros o la subcontratación.

 

¿Con qué frecuencia se debe actualizar el registro de riesgos?

Como mínimo en cada revisión periódica del proyecto y siempre que se produzca un cambio significativo en el alcance, el equipo, el presupuesto o el entorno externo. En proyectos de alta complejidad, una revisión semanal es una práctica habitual.

 

¿Qué formación existe para especializarse en gestión de riesgos?

El Máster en Gestión de Riesgos en las Organizaciones de ENAE Business School es uno de los programas de referencia en España para profesionales que buscan desarrollar competencias avanzadas en esta disciplina, con opciones de doble título MBA y mención en Cyber Risk y Fintech Security.

Por: Judit López Martínez

Content, PR & Email Marketing Specialist

 

Especialista en contenidos, relaciones públicas y email marketing en ENAE, con más de 5 años de experiencia en el sector educativo y en formación ejecutiva. Su trabajo combina la creación de contenidos estratégicos, la gestión de relaciones con medios y la implementación de campañas de email marketing y automatización, siempre orientadas a generar impacto, atraer nuevos alumnos y mejorar la satisfacción de los estudiantes.

 

Apasionada por la comunicación eficaz y la innovación digital, diseña y gestiona customer journeys que conectan con la audiencia, optimizan la experiencia del usuario y refuerzan la reputación de la escuela. Su enfoque integra SEO, storytelling y análisis de métricas, asegurando que cada contenido cumpla su objetivo, aporte valor real al lector y contribuya a la captación y fidelización de alumnos.

También te podría interesar leer
flujo de caja

Flujo de caja: proyección avanzada para decidir mejor

El flujo de caja, también denominado cash flow, es la diferencia entre las entradas y salidas de efectivo de una organización durante un periodo determinado. Según el Marco Conceptual del IASB, refleja la capacidad real de una entidad para generar...
deep learning

Qué es deep learning y para qué sirve realmente

El deep learning o aprendizaje profundo es una subcategoría del machine learning que utiliza redes neuronales artificiales con múltiples capas para aprender representaciones jerárquicas de los datos. Según la definición del MIT, estas arquitecturas...
modelo STP en marketing

Modelo STP: qué es y cómo aplicarlo en marketing

El modelo STP es un marco estratégico de marketing que estructura el proceso de segmentación del mercado, selección del público objetivo (targeting) y posicionamiento competitivo. Desarrollado y popularizado por Philip Kotler, constituye la base...