Articulo de referencia

Gestión de riesgos empresariales

La gestión de riesgos empresariales ( ERM , por sus siglas en inglés) es un enfoque integral para identificar, evaluar y gestionar los riesgos que podrían afectar la capacidad d...

La gestión de riesgos empresariales ( ERM , por sus siglas en inglés) es un enfoque integral para identificar, evaluar y gestionar los riesgos que podrían afectar la capacidad de una entidad para alcanzar sus objetivos estratégicos. La ERM se diferencia de la gestión de riesgos tradicional al evaluar las consideraciones de riesgo en todas las unidades de negocio e incorporarlas a los procesos de planificación estratégica y gobernanza .

La gestión de riesgos empresariales (ERM) abarca amplias categorías de riesgo, incluyendo riesgos operativos, financieros, de cumplimiento, estratégicos y reputacionales. Los marcos de ERM hacen hincapié en establecer un nivel de tolerancia al riesgo , implementar la gobernanza y crear procesos sistemáticos para el seguimiento y la presentación de informes de riesgos.

La gestión de riesgos empresariales se ha adoptado ampliamente en diversos sectores, especialmente en aquellos altamente regulados como los servicios financieros, la sanidad y la energía. Su implementación suele guiarse por marcos establecidos, como el Marco de Gestión de Riesgos Empresariales del Comité de Organizaciones Patrocinadoras de la Comisión Treadway (COSO) (actualizado en 2017) y la norma ISO 31000 de gestión de riesgos de la Organización Internacional de Normalización (ISO) .

Marcos de gestión de riesgos empresariales definidos

Existen diversos marcos de gestión de riesgos empresariales (ERM) importantes, cada uno de los cuales describe un enfoque para identificar, analizar, responder y monitorear los riesgos y las oportunidades dentro del entorno interno y externo al que se enfrenta la empresa. La dirección selecciona una estrategia de respuesta a los riesgos específicos identificados y analizados, que puede incluir:

  1. Evitación: abandonar las actividades que generan riesgo.
  2. Reducción: tomar medidas para reducir la probabilidad o el impacto relacionado con el riesgo.
  3. Acciones alternativas: decidir y considerar otras medidas viables para minimizar los riesgos.
  4. Compartir o asegurar: transferir o compartir una parte del riesgo para financiarlo.
  5. Aceptar: no se toma ninguna medida, debido a una decisión de costo/beneficio.

La supervisión suele ser realizada por la dirección como parte de sus actividades de control interno, como la revisión de informes analíticos o las reuniones del comité de dirección con expertos relevantes, para comprender cómo está funcionando la estrategia de respuesta a los riesgos y si se están alcanzando los objetivos.

Marco de la Sociedad Actuarial de Seguros de Daños

En 2003, la Casualty Actuarial Society (CAS) definió la ERM como la disciplina mediante la cual una organización en cualquier industria evalúa, controla, explota, financia y monitorea los riesgos de todas las fuentes con el propósito de aumentar el valor a corto y largo plazo de la organización para sus partes interesadas." [ 1 ] La CAS conceptualizó la ERM como un proceso que abarca las dos dimensiones del tipo de riesgo y los procesos de gestión de riesgos. [ 1 ] Los tipos de riesgo y ejemplos incluyen: [ 2 ]

Riesgo de peligro
Responsabilidad civil extracontractual, daños a la propiedad, catástrofes naturales
riesgo financiero
Riesgo de precios, riesgo de activos, riesgo cambiario, riesgo de liquidez
Riesgo operacional
Satisfacción del cliente, Fallo del producto, Integridad, Riesgo reputacional; Captación interna de personal; Fuga de conocimiento
Riesgos estratégicos
Competencia, tendencia social, disponibilidad de capital

El proceso de gestión de riesgos incluye: [ 3 ]

  1. Establecer el contexto: Esto incluye comprender las condiciones actuales en las que opera la organización en un contexto interno, externo y de gestión de riesgos.
  2. Identificación de riesgos: Esto incluye la documentación de las amenazas materiales para el logro de los objetivos de la organización y la representación de las áreas que la organización puede aprovechar para obtener una ventaja competitiva.
  3. Análisis/Cuantificación de riesgos: Esto incluye la calibración y, si es posible, la creación de distribuciones de probabilidad de los resultados para cada riesgo material.
  4. Integración de riesgos: Esto incluye la agregación de todas las distribuciones de riesgo, que reflejan las correlaciones y los efectos de la cartera, y la formulación de los resultados en términos de impacto en los indicadores clave de rendimiento de la organización.
  5. Evaluación y priorización de riesgos: Esto incluye determinar la contribución de cada riesgo al perfil de riesgo global y establecer la priorización adecuada.
  6. Gestión y aprovechamiento de riesgos: Esto incluye el desarrollo de estrategias para controlar y aprovechar los diversos riesgos.
  7. Seguimiento y revisión: Esto incluye la medición y el seguimiento continuos del entorno de riesgo y del desempeño de las estrategias de gestión de riesgos.

Marco COSO ERM

El marco integrado de gestión de riesgos empresariales (ERM) de COSO , publicado en 2004 (no se menciona la nueva edición COSO ERM 2017 y la versión de 2004 está desactualizada), define la ERM como un "...proceso, llevado a cabo por el consejo de administración, la gerencia y demás personal de una entidad, aplicado en la definición de la estrategia y en toda la empresa, diseñado para identificar eventos potenciales que puedan afectar a la entidad y gestionar el riesgo para que se mantenga dentro de su tolerancia al riesgo , a fin de proporcionar una seguridad razonable con respecto al logro de los objetivos de la entidad". [ 4 ]

El Marco COSO ERM consta de ocho componentes y cuatro categorías de objetivos. Es una ampliación del Marco Integrado de Control Interno COSO , publicado en 1992 y modificado en 1994. Los ocho componentes son:

  • Entorno interno
  • Definición de objetivos
  • Identificación de eventos
  • Evaluación de riesgos
  • Respuesta ante riesgos
  • Actividades de control
  • Información y comunicación
  • Escucha

Las cuatro categorías de objetivos (componentes adicionales resaltados) son:

  • Estrategia : objetivos de alto nivel, alineados con la misión de la organización y que la respaldan.
  • Operaciones : uso eficaz y eficiente de los recursos.
  • Información financiera : fiabilidad de la información operativa y financiera.
  • Cumplimiento : cumplimiento de las leyes y regulaciones aplicables.

ISO 31000: Norma internacional de gestión de riesgos

ISO 31000 es una norma internacional publicada por ISO en 2009, denominada "el estándar de oro" [ 5 ] , revisada en 2018 y confirmada en 2023, que proporciona principios y directrices para una gestión eficaz del riesgo en todos los sectores.

Su propósito fundamental es la creación y protección de valor, aplicable a cualquier organización, independientemente de su tamaño o sector.

El estándar cuenta con el respaldo de:

  • ISO/IEC 31010 (Técnicas de evaluación de riesgos), que ofrece herramientas prácticas para evaluar el riesgo.
  • La Guía ISO 73 (Vocabulario de riesgos) garantiza la coherencia en la terminología.

La norma ISO 31000 sentó las bases de la gestión de riesgos empresariales , explicando que su propósito es la creación y protección de valor . Mejora el desempeño, fomenta la innovación y apoya el logro de objetivos y la toma de decisiones estratégicas.

Propone una estructura de tres pilares compuesta por un conjunto de principios, un marco y un proceso.

Los principios ofrecen orientación sobre las características de una gestión de riesgos eficaz y eficiente, comunicando su valor y explicando su intención y propósito. Estos principios constituyen la base para la gestión de riesgos y deben tenerse en cuenta al establecer el marco y los procesos de gestión de riesgos de la organización. Dichos principios deberían permitir a la organización gestionar los efectos de la incertidumbre en sus objetivos. [ 6 ]

Implementación de un programa de gestión de riesgos empresariales (ERM)

Objetivos de un programa de gestión de riesgos empresariales (ERM)

Las organizaciones, por su naturaleza, gestionan riesgos y cuentan con diversos departamentos o funciones («funciones de riesgo») que identifican y gestionan riesgos específicos. Sin embargo, cada función de riesgo varía en cuanto a su capacidad y coordinación con las demás. Un objetivo y un reto fundamental de la gestión integral de riesgos (ERM) es mejorar esta capacidad y coordinación, integrando los resultados para ofrecer una visión unificada del riesgo a las partes interesadas y mejorar la capacidad de la organización para gestionar los riesgos de forma eficaz.

Funciones de riesgo típicas

Las principales funciones de riesgo en las grandes corporaciones que pueden participar en un programa de gestión de riesgos empresariales (ERM) suelen incluir:

  • Planificación estratégica: identifica amenazas externas y oportunidades competitivas, junto con iniciativas estratégicas para abordarlas.
  • Marketing: comprende al cliente objetivo para garantizar que el producto/servicio se ajuste a los requisitos del cliente.
  • Cumplimiento y ética: supervisa el cumplimiento del código de conducta y dirige las investigaciones de fraude.
  • Contabilidad / Cumplimiento financiero: dirige la evaluación de las secciones 302 y 404 de la Ley Sarbanes-Oxley, que identifica los riesgos de la información financiera.
  • Departamento Jurídico: gestiona litigios y analiza las tendencias legales emergentes que puedan afectar a la organización.
  • Seguro: garantiza la cobertura de seguro adecuada para la organización.
  • Tesorería: garantiza que haya suficiente efectivo para cubrir las necesidades del negocio, al tiempo que gestiona el riesgo relacionado con los precios de las materias primas o el tipo de cambio.
  • Aseguramiento de la calidad operativa: verifica que la producción operativa se encuentre dentro de los límites de tolerancia.
  • Gestión de operaciones: garantiza que el negocio funcione día a día y que se identifiquen los obstáculos relacionados para su resolución.
  • Crédito: garantiza que cualquier crédito otorgado a los clientes sea apropiado para su capacidad de pago.
  • Servicio al cliente: garantiza que las quejas de los clientes se gestionen con prontitud y que las causas raíz se comuniquen al departamento de operaciones para su resolución.
  • Auditoría interna: evalúa la eficacia de cada una de las funciones de riesgo mencionadas anteriormente y recomienda mejoras.
  • Seguridad corporativa: identifica, evalúa y mitiga los riesgos que plantean las amenazas a la seguridad física y de la información.

Desafíos comunes en la implementación de la gestión de riesgos empresariales (ERM)

Varias empresas consultoras ofrecen sugerencias sobre cómo implementar un programa de gestión de riesgos empresariales (ERM). [ 7 ] Los temas y desafíos comunes incluyen: [ 8 ]

  • Identificación de patrocinadores ejecutivos para la gestión de riesgos empresariales (ERM).
  • Establecer un lenguaje o glosario común sobre riesgos.
  • Describir el nivel de riesgo aceptable de la entidad (es decir, los riesgos que asumirá y los que no).
  • Identificar y describir los riesgos en un "inventario de riesgos".
  • Implementar una metodología de clasificación de riesgos para priorizar los riesgos dentro de cada función y entre ellas.
  • Establecer un comité de riesgos y/o un director de riesgos (CRO) para coordinar determinadas actividades de las funciones de riesgo.
  • Determinar la responsabilidad de los riesgos y las respuestas específicas.
  • Demostrar la relación costo-beneficio de la gestión de riesgos.
  • Elaborar planes de acción para garantizar una gestión adecuada de los riesgos.
  • Elaboración de informes consolidados para las distintas partes interesadas.
  • Supervisar los resultados de las medidas adoptadas para mitigar el riesgo.
  • Garantizar una cobertura de riesgos eficaz por parte de los auditores internos, los equipos de consultoría y otras entidades evaluadoras.
  • Desarrollar un marco técnico de gestión de riesgos empresariales (ERM) que permita la participación segura de terceros y empleados remotos.

función de auditoría interna

Además de la auditoría de tecnología de la información, los auditores internos desempeñan un papel importante en la evaluación de los procesos de gestión de riesgos de una organización y en la promoción de su mejora continua. Sin embargo, para preservar su independencia organizacional y su juicio objetivo, las normas profesionales de Auditoría Interna indican que esta función no debe asumir ninguna responsabilidad directa en la toma de decisiones sobre gestión de riesgos para la empresa ni en la gestión de la función de gestión de riesgos. [ 9 ]

Los auditores internos suelen realizar una evaluación anual de riesgos de la empresa para elaborar un plan de auditorías para el año siguiente. Este plan se actualiza con distinta frecuencia. Generalmente, esto implica la revisión de las diversas evaluaciones de riesgos realizadas por la empresa (por ejemplo, planes estratégicos, análisis comparativo de la competencia y evaluación de riesgos descendente según la Sección 404 de la Ley Sarbanes-Oxley ), la consideración de auditorías anteriores y entrevistas con diversos directivos. Su objetivo es identificar proyectos de auditoría, no identificar, priorizar ni gestionar directamente los riesgos de la empresa.

Problemas actuales en la gestión de riesgos empresariales (ERM)

Los procesos de gestión de riesgos de las empresas a nivel mundial están sometidos a un escrutinio regulatorio y privado cada vez mayor. El riesgo es una parte esencial de cualquier negocio. Si se gestiona adecuadamente, impulsa el crecimiento y genera oportunidades. Los ejecutivos se enfrentan a presiones empresariales que pueden estar parcial o totalmente fuera de su control inmediato, como la inestabilidad de los mercados financieros; las fusiones, adquisiciones y reestructuraciones; los cambios tecnológicos disruptivos ; las inestabilidades geopolíticas; y el aumento del precio de la energía.

Requisitos de la Ley Sarbanes-Oxley

La Sección 404 de la Ley Sarbanes-Oxley de 2002 exigió a las corporaciones estadounidenses que cotizan en bolsa que utilicen un marco de control en sus evaluaciones de control interno. Muchas optaron por el Marco de Control Interno COSO , que incluye un elemento de evaluación de riesgos. Además, las nuevas directrices emitidas por la Comisión de Bolsa y Valores (SEC) y la Junta de Supervisión de Contabilidad de Empresas Públicas en 2007 pusieron un mayor escrutinio en la evaluación de riesgos descendente e incluyeron un requisito específico para realizar una evaluación de riesgos de fraude . [ 10 ] Las evaluaciones de riesgos de fraude generalmente implican la identificación de escenarios de fraude potencial (o experimentado), la exposición relacionada para la organización, los controles relacionados y cualquier acción tomada como resultado.

Normas de gobierno corporativo de la Bolsa de Nueva York

La Bolsa de Nueva York exige a los Comités de Auditoría de sus empresas cotizadas que "analicen las políticas relativas a la evaluación y gestión de riesgos ". El comentario correspondiente continúa: "Si bien es responsabilidad del director ejecutivo y la alta dirección evaluar y gestionar la exposición al riesgo de la empresa, el comité de auditoría debe analizar las directrices y políticas que rigen el proceso mediante el cual se gestiona esto. El comité de auditoría debe analizar las principales exposiciones al riesgo financiero de la empresa y las medidas que la dirección ha adoptado para supervisar y controlar dichas exposiciones. El comité de auditoría no está obligado a ser el único organismo responsable de la evaluación y gestión de riesgos, pero, como se indicó anteriormente, debe analizar las directrices y políticas que rigen el proceso mediante el cual se lleva a cabo la evaluación y gestión de riesgos. Muchas empresas, en particular las financieras, gestionan y evalúan sus riesgos a través de mecanismos distintos al comité de auditoría. Los procesos que estas empresas tienen implementados deben ser revisados ​​de manera general por el comité de auditoría, pero no es necesario que este los reemplace". [ 11 ]

Gestión de riesgos empresariales y calificaciones de deuda corporativa

Standard & Poor's (S&P), la agencia de calificación crediticia, planea incluir una serie de preguntas sobre gestión de riesgos en su proceso de evaluación de empresas. Esto se implementará para las empresas financieras en 2007. [ 12 ] Los resultados de esta investigación son uno de los muchos factores considerados en la calificación crediticia, lo que tiene un impacto correspondiente en las tasas de interés que los prestamistas cobran a las empresas por préstamos o bonos. [ 13 ] El 7 de mayo de 2008, S&P también anunció que comenzaría a incluir una evaluación de ERM en sus calificaciones para empresas no financieras a partir de 2009, [ 14 ] con comentarios iniciales en sus informes durante el cuarto trimestre de 2008. [ 15 ]

Estándares de desempeño de la IFC

Las Normas de Desempeño de la Corporación Financiera Internacional [ 16 ] se centran en la gestión de los riesgos e impactos en materia de salud, seguridad, medio ambiente y sociedad. La tercera edición se publicó el 1 de enero de 2012, tras un proceso de negociación de dos años con el sector privado, los gobiernos y las organizaciones de la sociedad civil. Han sido adoptadas por los Bancos de los Principios del Ecuador , un consorcio de más de 118 bancos comerciales en 37 países.

Privacidad de datos

Las normas de protección de datos, como el Reglamento General de Protección de Datos (RGPD) de la Unión Europea , prevén cada vez más sanciones significativas por no mantener una protección adecuada de los datos personales de las personas, como nombres, direcciones de correo electrónico e información financiera personal, o por no alertar a las personas afectadas cuando se produce una violación de la privacidad de los datos. El reglamento de la UE exige que cualquier organización —incluidas las ubicadas fuera de la UE— designe un Delegado de Protección de Datos que dependa del nivel jerárquico más alto [ 17 ] si maneja datos personales de personas que residen en la UE.

Respuesta actuarial

Sociedad Actuarial de Seguros de Daños

En 2003, el Comité de Gestión de Riesgos Empresariales de la Sociedad Actuarial de Seguros de Daños (CAS) publicó su resumen sobre la gestión de riesgos empresariales (ERM). [ 18 ] Este documento expuso la evolución, la justificación, las definiciones y los marcos de la ERM desde la perspectiva actuarial de seguros de daños, e incluyó también un vocabulario, fundamentos conceptuales y técnicos, práctica real y aplicaciones, y estudios de caso. [ 18 ]

La CAS tiene objetivos específicos de ERM, entre ellos ser "un proveedor líder a nivel internacional de materiales educativos relacionados con la Gestión de Riesgos Empresariales (ERM) en el ámbito de los seguros de daños" [ 19 ] y ha patrocinado la investigación, el desarrollo y la formación de actuarios de siniestros en ese sentido. [ 20 ] La CAS se ha abstenido de emitir su propia certificación; en cambio, en 2007, el Consejo de la CAS decidió que la CAS debería participar en la iniciativa para desarrollar una certificación ERM global y tomar una decisión final en una fecha posterior. [ 21 ]

Sociedad de Actuarios

En 2007, la Sociedad de Actuarios desarrolló la certificación de Analista de Riesgos Empresariales (CERA) en respuesta al creciente campo de la gestión de riesgos empresariales. [ 22 ] Esta es la primera nueva certificación profesional introducida por la SOA desde 1949. [ 23 ] Un CERA estudia cómo diversos riesgos, incluidos los operativos, de inversión, estratégicos y reputacionales, se combinan para afectar a las organizaciones. Los CERA trabajan en entornos más allá de los mercados de seguros, reaseguros y consultoría, incluyendo servicios financieros, energía, transporte, medios de comunicación, tecnología, manufactura y atención médica. [ 23 ]

El programa CERA requiere aproximadamente de tres a cuatro años para completarse y combina ciencias actuariales básicas, principios de gestión de riesgos empresariales (ERM) y un curso sobre profesionalismo. Para obtener la certificación CERA, los candidatos deben realizar cinco exámenes, cumplir con un requisito de experiencia educativa, completar un curso en línea y asistir a un curso presencial sobre profesionalismo. [ 23 ]

CERA Global

Inicialmente, todos los CERA eran miembros de la Sociedad de Actuarios [ 24 ] pero en 2009 la designación CERA se convirtió en una credencial profesional especializada global, otorgada y regulada por múltiples organismos actuariales; [ 25 ] por ejemplo, Actuario de Riesgo Empresarial Certificado del Instituto y Facultad de Actuarios .

Véase también

Referencias

  1. 1 2 Comité de Gestión de Riesgos Empresariales (mayo de 2003). "Descripción general de la gestión de riesgos empresariales" (PDF) . Casualty Actuarial Society : 8. Recuperado el 15 de septiembre de 2008 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  2. Comité de Gestión de Riesgos Empresariales (mayo de 2003). "Descripción general de la gestión de riesgos empresariales" (PDF) . Casualty Actuarial Society : 9–10 . Consultado el 15 de septiembre de 2008 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  3. Comité de Gestión de Riesgos Empresariales (mayo de 2003). "Descripción general de la gestión de riesgos empresariales" (PDF) . Casualty Actuarial Society : 11–13 . Consultado el 15 de septiembre de 2008 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  4. "Gestión de riesgos empresariales: marco integrado: resumen ejecutivo" (PDF) . Comité de organizaciones patrocinadoras de la Comisión Treadway . Septiembre de 2004. Archivado del original (PDF) el 3 de noviembre de 2016. Consultado el 16 de septiembre de 2008 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  5. Dali, Alex; Lajtha, Christopher (12 de septiembre de 2009). "El patrón oro" . Strategic Risk . Consultado el 14 de mayo de 2025 .
  6. "ISO 31000:2018 – Gestión de riesgos — Directrices" . ISO.org . Organización Internacional de Normalización . Consultado el 14 de mayo de 2025 .
  7. Consejos para la implementación de la gestión de riesgos empresariales (ERM)
  8. "Preguntas frecuentes sobre ERM" . Archivado del original el 9 de septiembre de 2014. Consultado el 25 de junio de 2014 .
  9. Papel de la auditoría interna en la gestión de riesgos empresariales (ERM) Archivado el 5 de septiembre de 2013 en Wayback Machine
  10. Norma de Auditoría N° 5 de la PCAOB Archivada el 27/06/2007 en Wayback Machine
  11. "Normas de cotización de la NYSE, Parte 7d" (PDF) . Archivado del original (PDF) el 11 de junio de 2014. Consultado el 27 de agosto de 2017 .
  12. Calificaciones S&P - Artículo sobre Tesorería y Riesgos Archivado el 28/09/2007 en Wayback Machine
  13. S&P ERM para instituciones financieras
  14. Preguntas frecuentes sobre la gestión de riesgos empresariales (ERM) de S&P
  15. Anuncio de S&P ERM
  16. "Estándar de desempeño 1" .
  17. "Informe de gobernanza de riesgos cibernéticos de FERMA ECIIA | Ferma" . www.ferma.eu . Consultado el 1 de octubre de 2018 .
  18. 1 2 Comité de Gestión de Riesgos Empresariales (mayo de 2003). "Descripción general de la gestión de riesgos empresariales" (PDF) . Casualty Actuarial Society . Consultado el 15 de septiembre de 2008 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  19. "Objetivos de ERM SAM" (PDF) . Objetivo del Centenario de CAS y Objetivos de SAM . Casualty Actuarial Society . Marzo de 2008. Archivado del original (PDF) el 14 de mayo de 2020. Consultado el 15 de septiembre de 2008 .
  20. "Sitio web de gestión de riesgos empresariales" . Casualty Actuarial Society . 2008. Archivado del original el 15 de agosto de 2020. Consultado el 15 de septiembre de 2008 .
  21. "Resumen ejecutivo: Reunión de la Junta Directiva de CAS" (PDF) . Casualty Actuarial Society . 17 de junio de 2007. Archivado del original (PDF) el 27 de junio de 2010. Consultado el 15 de septiembre de 2008 .
  22. "Descripción general de las credenciales" . Sociedad de Actuarios . 2008. Archivado del original el 14 de mayo de 2017. Consultado el 15 de septiembre de 2008 .
  23. 1 2 3 "Datos básicos de CERA" . Sociedad de Actuarios . 2008. Archivado del original el 4 de diciembre de 2016. Consultado el 15 de septiembre de 2008 .
  24. "Beneficios" . Sociedad de Actuarios . 2008. Archivado del original el 24 de junio de 2017. Consultado el 15 de septiembre de 2008 .
  25. "El Tratado CERA" . CERA Global. 2009. Archivado del original el 12 de enero de 2015. Consultado el 12 de enero de 2015 .
  • ISO 31000:2018 – Gestión de riesgos — Directrices disponibles en el sitio web de la Organización Internacional de Normalización.
  • [https://web.archive.org/web/20100705072108/http://www.theirm.org/documents/SARM_FINAL.pdf Airmic / Alarm / IRM (2010) "Un enfoque estructurado para la gestión de riesgos empresariales (ERM) y los requisitos de la norma ISO 31000"]
  • Hopkin, Paul "Fundamentos de la gestión de riesgos, 2.ª edición" Kogan-Page (2012) ISBN 978-0-7494-6539-1