Articulo de referencia

Gestión de riesgos

Ejemplo de evaluación de riesgos: Un modelo de la NASA que muestra las áreas con alto riesgo de impacto para la Estación Espacial Internacional. La gestión de riesgos es la iden...

Ejemplo de evaluación de riesgos: Un modelo de la NASA que muestra las áreas con alto riesgo de impacto para la Estación Espacial Internacional.

La gestión de riesgos es la identificación, evaluación y priorización de riesgos , [ 1 ] seguida de la minimización, el monitoreo y el control del impacto o la probabilidad de que ocurran esos riesgos. [ 2 ] Los riesgos pueden provenir de varias fuentes (es decir, amenazas ), incluyendo la incertidumbre en los mercados internacionales , la inestabilidad política , los peligros de fallas de proyectos (en cualquier fase en el diseño, desarrollo, producción o mantenimiento de los ciclos de vida), responsabilidades legales , riesgo crediticio , accidentes , causas naturales y desastres , ataque deliberado de un adversario o eventos de causa raíz incierta o impredecible . [ 3 ] Los operadores minoristas también aplican la gestión de riesgos utilizando el dimensionamiento de posiciones de porcentaje fijo y marcos de riesgo-recompensa para evitar grandes reducciones y respaldar la toma de decisiones consistente bajo presión.

En la gestión de riesgos se analizan dos tipos de eventos: riesgos y oportunidades. Los eventos negativos se clasifican como riesgos, mientras que los eventos positivos se clasifican como oportunidades. Diversas instituciones, como el Project Management Institute , el Instituto Nacional de Estándares y Tecnología , sociedades actuariales y la Organización Internacional de Normalización , han desarrollado estándares de gestión de riesgos. [ 4 ] [ 5 ] [ 6 ] Los métodos, definiciones y objetivos varían ampliamente según si el método de gestión de riesgos se encuentra en el contexto de la gestión de proyectos , la seguridad , la ingeniería , los procesos industriales , las carteras financieras , las evaluaciones actuariales o la salud y seguridad públicas . Algunos estándares de gestión de riesgos han sido criticados por no ofrecer una mejora cuantificable en el riesgo, mientras que la confianza en las estimaciones y decisiones parece aumentar. [ 2 ]

Las estrategias para gestionar las amenazas (incertidumbres con consecuencias negativas) suelen incluir evitar la amenaza, reducir su efecto negativo o su probabilidad, transferir la amenaza total o parcialmente a otra parte, e incluso conservar algunas o todas las consecuencias potenciales o reales de una amenaza en particular. Lo contrario de estas estrategias puede utilizarse para responder a las oportunidades (estados futuros inciertos con beneficios). [ 7 ]

Como rol profesional , un gestor de riesgos [ 8 ] supervisará el programa integral de seguros y gestión de riesgos de la organización, evaluando e identificando los riesgos que podrían perjudicar la reputación, la seguridad o el éxito financiero de la organización, y luego desarrollará planes para minimizar o mitigar cualquier resultado negativo (financiero). Los analistas de riesgos [ 9 ] respaldan el aspecto técnico del enfoque de gestión de riesgos de la organización: una vez recopilados y evaluados los datos de riesgo, los analistas comparten sus hallazgos con sus gerentes, quienes utilizan esos conocimientos para decidir entre las posibles soluciones. Véase también Director de Riesgos , auditoría interna y Gestión de riesgos financieros §  Finanzas corporativas .

Introducción

El riesgo se define como la posibilidad de que ocurra un evento que afecte negativamente el logro de un objetivo. [ 10 ] La incertidumbre, por lo tanto, es un aspecto clave del riesgo. [ 11 ] La gestión de riesgos aparece en la literatura científica y de gestión desde la década de 1920. [ 12 ] Se convirtió en una ciencia formal en la década de 1950, cuando artículos y libros con "gestión de riesgos" en el título también aparecen en las búsquedas de bibliotecas. [ 13 ] La mayor parte de la investigación se relacionó inicialmente con las finanzas y los seguros. [ 14 ] [ 15 ] Una norma popular que aclara el vocabulario utilizado en la gestión de riesgos es la Guía ISO 31073:2022 , "Gestión de riesgos - Vocabulario". [ 4 ]

Idealmente, en la gestión de riesgos se sigue un proceso de priorización. [ 16 ] En el cual se abordan primero los riesgos con mayor pérdida (o impacto) y mayor probabilidad de ocurrencia. Los riesgos con menor probabilidad de ocurrencia y menor pérdida se abordan en orden descendente. En la práctica, el proceso de evaluación del riesgo general puede ser complejo, y la organización debe equilibrar los recursos utilizados para mitigar riesgos con mayor probabilidad pero menor pérdida, frente a riesgos con mayor pérdida pero menor probabilidad. El costo de oportunidad representa un desafío único para los gestores de riesgos. Puede ser difícil determinar cuándo destinar recursos a la gestión de riesgos y cuándo utilizarlos en otros ámbitos. Nuevamente, la gestión de riesgos ideal optimiza el uso de los recursos (gastos, personal, etc.) y también minimiza los efectos negativos de los riesgos.

Riesgos frente a oportunidades

Las oportunidades aparecieron por primera vez en investigaciones académicas o libros de gestión en la década de 1990. El primer borrador del Cuerpo de Conocimientos de Gestión de Proyectos (PMBoK) de 1987 no menciona las oportunidades en absoluto.

La escuela moderna de gestión de proyectos reconoce la importancia de las oportunidades. Las oportunidades se han incluido en la literatura sobre gestión de proyectos desde la década de 1990, por ejemplo en el PMBoK, y se convirtieron en una parte significativa de la gestión de riesgos de proyectos en la década de 2000, [ 17 ] cuando también comenzaron a aparecer artículos titulados "gestión de oportunidades" en las búsquedas bibliográficas. De este modo, la gestión de oportunidades se convirtió en una parte importante de la gestión de riesgos.

La teoría moderna de gestión de riesgos abarca todo tipo de eventos externos, tanto positivos como negativos. Los riesgos positivos se denominan oportunidades . Al igual que los riesgos, las oportunidades tienen estrategias de mitigación específicas: explotarlas, compartirlas, potenciarlas o ignorarlas.

En la práctica, los riesgos se consideran "generalmente negativos". La investigación y la práctica relacionadas con el riesgo se centran significativamente más en las amenazas que en las oportunidades. Esto puede dar lugar a fenómenos negativos como la fijación en el objetivo . [ 18 ]

Método

En su mayor parte, estos métodos constan de los siguientes elementos, realizados, más o menos, en el siguiente orden:

  1. Identificar las amenazas .
  2. Evaluar la vulnerabilidad de los activos críticos ante amenazas específicas.
  3. Determinar el riesgo (es decir, la probabilidad esperada y las consecuencias de ataques específicos a activos específicos).
  4. Identificar maneras de reducir esos riesgos.
  5. Priorizar las medidas de reducción de riesgos.

El área de conocimiento de gestión de riesgos, tal como la define el Cuerpo de Conocimientos de Gestión de Proyectos (PMBoK), consta de los siguientes procesos:

  1. Planificar la gestión de riesgos : definir cómo llevar a cabo las actividades de gestión de riesgos.
  2. Identificar riesgos : identificar los riesgos individuales del proyecto, así como sus fuentes.
  3. Realizar un análisis cualitativo de riesgos : priorizar los riesgos de cada proyecto evaluando su probabilidad e impacto.
  4. Realizar un análisis cuantitativo de riesgos : análisis numérico de los efectos.
  5. Planificar las respuestas ante los riesgos : desarrollar opciones, seleccionar estrategias y acciones.
  6. Implementar respuestas a riesgos : implementar planes de respuesta a riesgos acordados. En la 4.ª edición de PMBoK, este proceso se incluyó como una actividad en el proceso de Monitoreo y Control, pero posteriormente se separó como un proceso distinto en la 6.ª edición de PMBoK. [ 19 ]
  7. Monitorear riesgos : monitorear la implementación. Este proceso se conocía como Monitorear y Controlar en la anterior edición de PMBoK 4.ª, cuando también incluía el proceso de " Implementar respuestas a los riesgos ".

Principios

La Organización Internacional de Normalización (ISO) identifica los siguientes principios para la gestión de riesgos: [ 5 ]

  • Crear valor : los recursos invertidos en mitigar el riesgo deben ser menores que las consecuencias de la inacción.
  • Formar parte integral de los procesos organizacionales.
  • Participa en el proceso de toma de decisiones .
  • Abordar explícitamente la incertidumbre y las suposiciones.
  • Utilice un proceso sistemático y estructurado.
  • Utilice la mejor información disponible.
  • Sé flexible.
  • Ten en cuenta los factores humanos.
  • Sé transparente e inclusivo.
  • Sea dinámico, iterativo y receptivo al cambio.
  • Ser capaz de mejorar y perfeccionar continuamente.
  • Reevaluación continua.

Riesgo leve frente a riesgo extremo

Benoit Mandelbrot distinguió entre riesgo "leve" y riesgo "salvaje" y argumentó que la evaluación y gestión del riesgo deben ser fundamentalmente diferentes para ambos tipos de riesgo. [ 20 ] El riesgo leve sigue distribuciones de probabilidad normales o casi normales , está sujeto a regresión a la media y a la ley de los grandes números , y por lo tanto es relativamente predecible. El riesgo salvaje sigue distribuciones de cola pesada , por ejemplo, distribuciones de Pareto o de ley de potencias , está sujeto a regresión a la cola (media o varianza infinitas, lo que invalida o hace ineficaz la ley de los grandes números), y por lo tanto es difícil o imposible de predecir. Un error común en la evaluación y gestión del riesgo es subestimar la naturaleza salvaje del riesgo, asumiendo que el riesgo es leve cuando en realidad es salvaje, lo cual debe evitarse si la evaluación y gestión del riesgo pretenden ser válidas y fiables, según Mandelbrot.

Proceso

Según la norma ISO 31000 , "Gestión de riesgos - Directrices", el proceso de gestión de riesgos consta de varios pasos como sigue: [ 5 ]

Establecer el contexto

Esto implica:

  1. observar el contexto (el entorno de la organización)
    • el alcance social de la gestión de riesgos
    • la identidad y los objetivos de las partes interesadas
    • la base sobre la cual se evaluarán los riesgos, las limitaciones.
  2. definir un marco para la actividad y una agenda para la identificación
  3. desarrollar un análisis de los riesgos que implica el proceso
  4. mitigación o solución de riesgos utilizando los recursos tecnológicos, humanos y organizativos disponibles

Identificación

Tras establecer el contexto, el siguiente paso en el proceso de gestión de riesgos consiste en identificar los riesgos potenciales. Los riesgos se refieren a eventos que, al desencadenarse, generan problemas o beneficios. Por lo tanto, la identificación de riesgos puede comenzar con las fuentes de los problemas y las de la competencia (beneficios) o con las consecuencias de los problemas.

  • Análisis de fuentes [ 21 ] – Las fuentes de riesgo pueden ser internas o externas al sistema que es el objetivo de la gestión de riesgos (utilice mitigación en lugar de gestión, ya que por su propia definición el riesgo se ocupa de factores de toma de decisiones que no se pueden gestionar).

Algunos ejemplos de fuentes de riesgo son: las partes interesadas de un proyecto, los empleados de una empresa o las condiciones meteorológicas sobre un aeropuerto.

  • Análisis del problema : Los riesgos están relacionados con las amenazas identificadas. Por ejemplo: la amenaza de perder dinero, la amenaza de uso indebido de información confidencial o la amenaza de errores humanos, accidentes y víctimas. Las amenazas pueden afectar a diversas entidades, principalmente a los accionistas, los clientes y los organismos legislativos, como el gobierno.

Cuando se conoce la causa o el problema, se pueden investigar los eventos que la causa puede desencadenar o los eventos que pueden conducir al problema. Por ejemplo: la retirada de las partes interesadas durante un proyecto puede poner en peligro su financiación; los empleados pueden robar información confidencial incluso dentro de una red cerrada; un rayo que impacta una aeronave durante el despegue puede causar la muerte inmediata de todas las personas a bordo.

El método elegido para identificar riesgos puede depender de la cultura, las prácticas del sector y el cumplimiento normativo. Los métodos de identificación se basan en plantillas o en el desarrollo de plantillas para identificar la fuente, el problema o el evento. Los métodos comunes de identificación de riesgos son:

  • Identificación de riesgos basada en objetivos : Las organizaciones y los equipos de proyecto tienen objetivos. Cualquier evento que pueda impedir que se alcance un objetivo se identifica como un riesgo.
  • Identificación de riesgos basada en escenarios: En el análisis de escenarios se crean diferentes escenarios. Estos pueden ser las alternativas para alcanzar un objetivo o un análisis de la interacción de fuerzas en, por ejemplo, un mercado o una batalla. Cualquier evento que desencadene un escenario alternativo no deseado se identifica como riesgo. Consulte Estudios de Futuro para conocer la metodología utilizada por los futurólogos .
  • Identificación de riesgos basada en taxonomía: La taxonomía en la identificación de riesgos basada en taxonomía consiste en un desglose de las posibles fuentes de riesgo. Con base en la taxonomía y el conocimiento de las mejores prácticas, se elabora un cuestionario. Las respuestas a las preguntas revelan los riesgos. [ 22 ]
  • Verificación de riesgos comunes [ 23 ] – En varias industrias, se dispone de listas con riesgos conocidos. Cada riesgo de la lista puede verificarse para determinar su aplicabilidad a una situación particular. [ 24 ]
  • El análisis de riesgos [ 25 ] – Este método combina los enfoques anteriores al enumerar los recursos en riesgo, las amenazas a dichos recursos, los factores que pueden aumentar o disminuir el riesgo y las consecuencias que se desean evitar. La creación de una matriz bajo estos encabezados permite una variedad de enfoques. Se puede comenzar con los recursos y considerar las amenazas a las que están expuestos y las consecuencias de cada una. Alternativamente, se puede comenzar con las amenazas y examinar qué recursos se verían afectados, o bien, se puede comenzar con las consecuencias y determinar qué combinación de amenazas y recursos estaría involucrada para producirlas.

Evaluación

Una vez identificados los riesgos, deben evaluarse en cuanto a la gravedad potencial de su impacto (generalmente un impacto negativo, como daños o pérdidas) y la probabilidad de ocurrencia. [ 26 ] Estas cantidades pueden ser fáciles de medir, como el valor de un edificio perdido, o imposibles de conocer con certeza en el caso de un evento improbable, cuya probabilidad de ocurrencia se desconoce. Por lo tanto, en el proceso de evaluación es fundamental tomar las decisiones mejor fundamentadas para priorizar adecuadamente la implementación del plan de gestión de riesgos .

Incluso una mejora positiva a corto plazo puede tener impactos negativos a largo plazo. Tomemos el ejemplo de la autopista de peaje. Se amplía una carretera para permitir un mayor tráfico. Una mayor capacidad de tráfico conlleva un mayor desarrollo en las zonas aledañas. Con el tiempo, el tráfico aumenta hasta llenar la capacidad disponible. Por lo tanto, las autopistas de peaje necesitan ampliarse en ciclos aparentemente interminables. Existen muchos otros ejemplos de ingeniería donde la capacidad ampliada (para cualquier función) pronto se ve saturada por el aumento de la demanda. Dado que la expansión tiene un coste, el crecimiento resultante podría volverse insostenible sin previsión ni gestión.

La dificultad fundamental en la evaluación de riesgos radica en determinar la tasa de ocurrencia, ya que la información estadística no está disponible para todo tipo de incidentes pasados ​​y es particularmente escasa en el caso de eventos catastróficos, simplemente por su infrecuencia. Además, evaluar la gravedad de las consecuencias (impacto) suele ser bastante difícil para los activos intangibles. La valoración de activos es otra cuestión que debe abordarse. Por lo tanto, las opiniones de expertos y las estadísticas disponibles son las principales fuentes de información. Sin embargo, la evaluación de riesgos debe proporcionar a los altos ejecutivos de la organización información que permita comprender fácilmente los riesgos principales y priorizar las decisiones de gestión de riesgos dentro de los objetivos generales de la empresa. Por consiguiente, se han propuesto diversas teorías e intentos para cuantificar los riesgos. Existen numerosas fórmulas diferentes para la cuantificación de riesgos, pero quizás la más aceptada sea: "La tasa (o probabilidad) de ocurrencia multiplicada por el impacto del evento es igual a la magnitud del riesgo".

Opciones de riesgo

Las medidas de mitigación de riesgos suelen formularse de acuerdo con una o más de las siguientes opciones de riesgo principales, que son:

  1. Diseñe un nuevo proceso de negocio con medidas adecuadas de control y contención de riesgos integradas desde el principio.
  2. Reevalúe periódicamente los riesgos que se aceptan en los procesos en curso como una característica normal de las operaciones comerciales y modifique las medidas de mitigación.
  3. Transferir los riesgos a un organismo externo (por ejemplo, una compañía de seguros).
  4. Evitar los riesgos por completo (por ejemplo, cerrando un área de negocio particularmente riesgosa).

Investigaciones posteriores han demostrado que los beneficios financieros de la gestión de riesgos dependen menos de la fórmula utilizada y más de la frecuencia y la forma en que se realiza la evaluación de riesgos.

En el ámbito empresarial, es fundamental poder presentar los resultados de las evaluaciones de riesgos en términos financieros, de mercado o de plazos. Robert Courtney Jr. (IBM, 1970) propuso una fórmula para presentar los riesgos en términos financieros. La fórmula de Courtney fue adoptada como método oficial de análisis de riesgos por las agencias gubernamentales de EE. UU. La fórmula propone el cálculo de la ALE (pérdida anualizada esperada) y compara el valor de la pérdida esperada con los costos de implementación de los controles de seguridad ( análisis costo-beneficio ).

Tratamientos de riesgo potencial

La planificación de la gestión de riesgos utiliza cuatro técnicas esenciales. En la técnica de aceptación, la empresa asume riesgos intencionadamente sin protección financiera, con la esperanza de que las posibles ganancias superen las pérdidas potenciales. El enfoque de transferencia protege a la empresa de las pérdidas transfiriendo los riesgos a un tercero, frecuentemente a cambio de una comisión, mientras que el tercero se beneficia del proyecto. Al optar por no participar en proyectos de alto riesgo, la estrategia de evitación evita pérdidas, pero también renuncia a oportunidades. Por último, el enfoque de reducción disminuye los riesgos mediante la implementación de estrategias como los seguros, que brindan protección para diversas clases de activos y garantizan el reembolso en caso de pérdidas. [ 27 ]

Una vez identificados y evaluados los riesgos, todas las técnicas para gestionarlos se engloban en una o más de estas cuatro categorías principales: [ 28 ]

  • Evitación (eliminar, retirarse o no involucrarse)
  • Reducción (optimizar – mitigar)
  • Compartir (transferencia – subcontratar o asegurar)
  • Retención (aceptación y presupuesto)

Es posible que no se pueda aplicar de forma óptima estas estrategias de control de riesgos . Algunas de ellas pueden implicar concesiones que no sean aceptables para la organización o la persona que toma las decisiones de gestión de riesgos. Otra fuente, del Departamento de Defensa de EE. UU. (véase el enlace), la Universidad de Adquisiciones de Defensa , denomina a estas categorías ACAT, por Evitar, Controlar, Aceptar o Transferir. Este uso del acrónimo ACAT recuerda a otra categoría ACAT (de Adquisición) utilizada en las adquisiciones de la industria de defensa estadounidense, en la que la gestión de riesgos ocupa un lugar destacado en la toma de decisiones y la planificación.

Al igual que los riesgos, las oportunidades tienen estrategias de mitigación específicas: explotar, compartir, potenciar, ignorar.

Evitación de riesgos

Esto incluye no realizar una actividad que pueda presentar riesgo. Negarse a comprar una propiedad o un negocio para evitar responsabilidades legales es un ejemplo de ello. Evitar vuelos en avión por temor a un secuestro . La evitación puede parecer la solución a todos los riesgos, pero evitar riesgos también significa perder la ganancia potencial que podría haber supuesto aceptar (mantener) el riesgo. No entrar en un negocio para evitar el riesgo de pérdida también evita la posibilidad de obtener beneficios. El aumento de la regulación de riesgos en los hospitales ha llevado a evitar el tratamiento de afecciones de mayor riesgo, en favor de pacientes que presentan menor riesgo. [ 29 ]

Reducción de riesgos

La reducción de riesgos u "optimización" implica disminuir la gravedad de la pérdida o la probabilidad de que ocurra. Por ejemplo, los rociadores están diseñados para extinguir un incendio y reducir el riesgo de pérdidas por fuego. Este método puede causar mayores pérdidas por daños causados ​​por el agua y, por lo tanto, podría no ser adecuado. Los sistemas de extinción de incendios con halón pueden mitigar ese riesgo, pero su costo podría ser prohibitivo como estrategia .

Reconociendo que los riesgos pueden ser positivos o negativos, optimizar los riesgos implica encontrar un equilibrio entre el riesgo negativo y el beneficio de la operación o actividad; y entre la reducción del riesgo y el esfuerzo aplicado. Al aplicar eficazmente las normas de gestión de Salud, Seguridad y Medio Ambiente (SSMA), las organizaciones pueden alcanzar niveles tolerables de riesgo residual . [ 30 ]

Las metodologías modernas de desarrollo de software reducen el riesgo al desarrollar y entregar software de forma incremental. Las metodologías antiguas adolecían de que solo entregaban software en la fase final del desarrollo; cualquier problema que surgiera en fases anteriores implicaba costosos retrabajos y, a menudo, ponía en peligro todo el proyecto. Al desarrollar en iteraciones, los proyectos de software pueden limitar el esfuerzo desperdiciado a una sola iteración.

La subcontratación podría ser un ejemplo de estrategia de reparto de riesgos si el proveedor demuestra una mayor capacidad para gestionar o reducir riesgos. [ 31 ] Por ejemplo, una empresa puede subcontratar únicamente el desarrollo de su software, la fabricación de bienes físicos o la atención al cliente a otra empresa, mientras se encarga de la gestión del negocio. De esta forma, la empresa puede concentrarse más en el desarrollo del negocio sin tener que preocuparse tanto por el proceso de fabricación, la gestión del equipo de desarrollo o la búsqueda de una ubicación física para un centro. Asimismo, la implementación de controles también puede ser una opción para reducir el riesgo. Estos controles detectan las causas de eventos no deseados antes de que se produzcan las consecuencias durante el uso del producto, o bien detectan las causas raíz de fallos no deseados que el equipo puede evitar. Los controles pueden centrarse en la gestión o en los procesos de toma de decisiones. Todo esto puede contribuir a tomar mejores decisiones en materia de riesgos. [ 32 ]

Compartir el riesgo

En resumen, se define como "compartir con otra parte la carga de la pérdida o el beneficio de la ganancia, derivados de un riesgo, y las medidas para reducir dicho riesgo".

El término «transferencia de riesgo» se usa a menudo en lugar de «reparto de riesgo», bajo la creencia errónea de que se puede transferir un riesgo a un tercero mediante un seguro o la subcontratación. En la práctica, si la compañía de seguros o el contratista quiebran o se ven envueltos en un litigio, es probable que el riesgo original recaiga sobre la primera parte. Por ello, tanto en la terminología de profesionales como de académicos, la compra de un contrato de seguro se describe a menudo como una «transferencia de riesgo». Sin embargo, técnicamente hablando, el comprador del contrato generalmente conserva la responsabilidad legal por las pérdidas «transferidas», lo que significa que el seguro puede describirse con mayor precisión como un mecanismo de compensación posterior al suceso. Por ejemplo, una póliza de seguro de lesiones personales no transfiere el riesgo de un accidente de tráfico a la compañía de seguros. El riesgo sigue recayendo sobre el asegurado, es decir, la persona que ha sufrido el accidente. La póliza de seguro simplemente estipula que, si ocurre un accidente (el suceso) en el que se ve involucrado el asegurado, este podrá recibir una compensación proporcional al sufrimiento o los daños.

Los métodos de gestión de riesgos se dividen en varias categorías. Los fondos de retención de riesgos, técnicamente, retienen el riesgo para el grupo, pero su distribución entre todos los miembros implica una transferencia entre ellos. Esto difiere de los seguros tradicionales, ya que no se intercambia ninguna prima por adelantado entre los miembros del grupo, sino que las pérdidas se asignan a todos ellos.

retención de riesgos

La retención de riesgos implica aceptar la pérdida, o el beneficio, de un riesgo cuando este ocurre. El verdadero autoaseguro se incluye en esta categoría. La retención de riesgos es una estrategia viable para riesgos pequeños, donde el costo de asegurarlos sería mayor a largo plazo que las pérdidas totales sufridas. Todos los riesgos que no se evitan ni se transfieren se retienen por defecto. Esto incluye riesgos tan grandes o catastróficos que no se pueden asegurar o cuyas primas serían inviables. La guerra es un ejemplo, ya que la mayoría de los bienes y riesgos no están asegurados contra la guerra, por lo que la pérdida atribuida a la guerra es retenida por el asegurado. Asimismo, cualquier cantidad de pérdida potencial (riesgo) que exceda la cantidad asegurada se considera riesgo retenido. Esto también puede ser aceptable si la probabilidad de una pérdida muy grande es baja o si el costo de asegurar mayores coberturas es tan elevado que obstaculizaría demasiado los objetivos de la organización.

Plan de gestión de riesgos

Seleccione los controles o contramedidas adecuados para mitigar cada riesgo. La mitigación de riesgos debe ser aprobada por el nivel de gestión correspondiente. Por ejemplo, un riesgo relacionado con la imagen de la organización debe contar con el respaldo de la alta dirección, mientras que la gerencia de TI tendría la autoridad para decidir sobre los riesgos de virus informáticos.

El plan de gestión de riesgos debe proponer controles de seguridad aplicables y eficaces para gestionar los riesgos. Por ejemplo, un alto riesgo de virus informáticos detectado podría mitigarse mediante la adquisición e implementación de software antivirus. Un buen plan de gestión de riesgos debe incluir un cronograma para la implementación de los controles y las personas responsables de dichas acciones. Existen cuatro pasos básicos en un plan de gestión de riesgos: evaluación de amenazas, evaluación de vulnerabilidades, evaluación de impacto y desarrollo de una estrategia de mitigación de riesgos. [ 33 ]

Según la norma ISO/IEC 27001 , la etapa inmediatamente posterior a la finalización de la fase de evaluación de riesgos consiste en la elaboración de un Plan de Tratamiento de Riesgos, que debe documentar las decisiones sobre cómo abordar cada uno de los riesgos identificados. La mitigación de riesgos suele implicar la selección de controles de seguridad , que deben documentarse en una Declaración de Aplicabilidad, la cual identifica qué objetivos y controles específicos de la norma se han seleccionado y por qué.

Implementación

La implementación implica ejecutar todos los métodos planificados para mitigar los efectos de los riesgos. Esto incluye la adquisición de pólizas de seguro para los riesgos que se hayan decidido transferir a una aseguradora, evitar todos los riesgos que puedan evitarse sin comprometer los objetivos de la entidad, reducir otros riesgos y retener el resto.

Revisión y evaluación del plan

Los planes iniciales de gestión de riesgos nunca serán perfectos. La práctica, la experiencia y los resultados reales de las pérdidas requerirán modificaciones en el plan y aportarán información que permitirá tomar decisiones diferentes para afrontar los riesgos a los que nos enfrentamos.

Los resultados del análisis de riesgos y los planes de gestión deben actualizarse periódicamente. Hay dos razones principales para ello:

  1. evaluar si los controles de seguridad previamente seleccionados siguen siendo aplicables y efectivos
  2. evaluar los posibles cambios en el nivel de riesgo del entorno empresarial. Por ejemplo, los riesgos de la información son un buen ejemplo de un entorno empresarial que cambia rápidamente.

Áreas

Empresa

La gestión de riesgos empresariales (ERM) define el riesgo como aquellos eventos o circunstancias posibles que pueden tener influencias negativas en la empresa en cuestión, donde el impacto puede ser en la propia existencia, los recursos (humanos y de capital), los productos y servicios, o los clientes de la empresa, así como impactos externos en la sociedad, los mercados o el medio ambiente. Existen varios marcos definidos en este ámbito, donde cada riesgo probable puede tener un plan preformulado para abordar sus posibles consecuencias (para garantizar la contingencia si el riesgo se convierte en un pasivo ). Los gerentes, por lo tanto, analizan y monitorean tanto el entorno interno como el externo al que se enfrenta la empresa, abordando el riesgo empresarial en general y cualquier impacto en el logro de los objetivos estratégicos de la empresa . La ERM, por lo tanto, se superpone con varias otras disciplinas —gestión de riesgos operacionales , gestión de riesgos financieros , etc.— pero se diferencia por su enfoque estratégico y a largo plazo. [ 34 ] Los sistemas ERM generalmente se centran en salvaguardar la reputación, reconociendo su importante papel en las estrategias integrales de gestión de riesgos. [ 35 ]

Finanzas

Riesgo en la banca

En lo que respecta a las finanzas , la gestión de riesgos se refiere a las técnicas y prácticas para medir, monitorear y controlar el riesgo de mercado y de crédito (y el riesgo operativo ) en el balance de una empresa , debido a la exposición crediticia y comercial de un banco, o al valor de la cartera de un gestor de fondos ; para una descripción general, consulte Finanzas § Gestión de riesgos . 

Gestión del riesgo contractual

El concepto de "gestión de riesgos contractuales" enfatiza el uso de técnicas de gestión de riesgos en la ejecución de contratos, es decir, la gestión de los riesgos que se aceptan al celebrar un contrato. El académico noruego Petri Keskitalo define la "gestión de riesgos contractuales" como "un método de contratación práctico, proactivo y sistemático que utiliza la planificación y la gobernanza de contratos para gestionar los riesgos relacionados con las actividades comerciales". [ 36 ] En un artículo de Samuel Greengard publicado en 2010, se mencionan dos casos legales estadounidenses que enfatizan la importancia de tener una estrategia para abordar el riesgo: [ 37 ]

  • UDC v. CH2M Hill , que trata sobre el riesgo para un asesor profesional que firma una cláusula de indemnización que incluye la aceptación de un deber de defensa , quien por lo tanto puede asumir los costos legales de defender a un cliente sujeto a una reclamación de un tercero, [ 38 ]
  • Witt v. La Gorce Country Club, que trata sobre la efectividad de una cláusula de limitación de responsabilidad , que en ciertas jurisdicciones puede considerarse ineficaz. [ 39 ]

Greengard recomienda utilizar en la medida de lo posible un lenguaje contractual estándar de la industria para reducir al máximo el riesgo y basarse en cláusulas que se hayan utilizado y que hayan sido objeto de una interpretación judicial establecida durante varios años. [ 37 ]

Aduanas

La gestión del riesgo aduanero se ocupa de los riesgos que surgen en el contexto del comercio internacional y que afectan a la seguridad, incluido el riesgo de que las drogas ilícitas y los productos falsificados crucen las fronteras y el riesgo de que los envíos y su contenido se declaren incorrectamente. [ 40 ] La Unión Europea ha adoptado un Marco de Gestión del Riesgo Aduanero (MRGA) aplicable en toda la Unión y en todos sus Estados miembros , cuyos objetivos incluyen establecer un nivel común de protección del control aduanero y un equilibrio entre los objetivos de un control aduanero seguro y la facilitación del comercio legítimo. [ 41 ] Dos acontecimientos que impulsaron a la Comisión Europea a revisar la política de gestión del riesgo aduanero en 2012-13 fueron los atentados del 11 de septiembre de 2001 y el complot de 2010 para colocar bombas en aviones transatlánticos que involucraban paquetes enviados desde Yemen a Estados Unidos , al que la Comisión se refirió como «el incidente de octubre de 2010 (Yemen)». [ 42 ]

Instituciones de la memoria (museos, bibliotecas y archivos)

Seguridad empresarial

ESRM es un enfoque de gestión de programas de seguridad que vincula las actividades de seguridad con la misión y los objetivos comerciales de una empresa mediante métodos de gestión de riesgos. El rol del líder de seguridad en ESRM es gestionar los riesgos de daño a los activos de la empresa en colaboración con los líderes empresariales cuyos activos están expuestos a dichos riesgos. ESRM implica educar a los líderes empresariales sobre los impactos reales de los riesgos identificados, presentar estrategias potenciales para mitigar esos impactos y, posteriormente, implementar la opción elegida por la empresa de acuerdo con los niveles aceptados de tolerancia al riesgo empresarial [ 43 ].

Dispositivos médicos

Para los dispositivos médicos , la gestión de riesgos es un proceso para identificar, evaluar y mitigar los riesgos asociados con daños a las personas y daños a la propiedad o al medio ambiente [ 44 ] . La gestión de riesgos es parte integral del diseño y desarrollo de dispositivos médicos, los procesos de producción y la evaluación de la experiencia de campo, y es aplicable a todo tipo de dispositivos médicos. La mayoría de los organismos reguladores, como la FDA de EE. UU ., exigen evidencia de su aplicación. La Organización Internacional de Normalización (ISO) describe la gestión de riesgos para dispositivos médicos en la norma ISO 14971:2019 , Dispositivos médicos: Aplicación de la gestión de riesgos a dispositivos médicos, una norma de seguridad de productos. La norma proporciona un marco de proceso y los requisitos asociados para las responsabilidades de gestión, el análisis y la evaluación de riesgos, los controles de riesgos y la gestión de riesgos del ciclo de vida. La guía sobre la aplicación de la norma está disponible a través de ISO/TR 24971:2020.

La versión europea de la norma de gestión de riesgos se actualizó en 2009 y nuevamente en 2012 para hacer referencia a la revisión de 2007 de la Directiva de Dispositivos Médicos (MDD) y la Directiva de Dispositivos Médicos Implantables Activos (AIMDD), así como a la Directiva de Dispositivos Médicos para Diagnóstico In Vitro (IVDD). Los requisitos de la norma EN 14971:2012 son prácticamente idénticos a los de la norma ISO 14971:2007. Las diferencias incluyen tres anexos Z (informativos) que hacen referencia a la nueva MDD, AIMDD e IVDD. Estos anexos indican desviaciones de contenido que incluyen el requisito de reducir los riesgos en la medida de lo posible y el requisito de mitigarlos mediante el diseño y no mediante el etiquetado del dispositivo médico (es decir, el etiquetado ya no puede utilizarse para mitigar el riesgo).

Las técnicas típicas de análisis y evaluación de riesgos adoptadas por la industria de dispositivos médicos incluyen el análisis de peligros , el análisis de árbol de fallas (FTA), el análisis de modos y efectos de fallas (FMEA), el estudio de peligros y operabilidad ( HAZOP ) y el análisis de trazabilidad de riesgos para garantizar que los controles de riesgo se implementen y sean efectivos (es decir, el seguimiento de los riesgos identificados con los requisitos del producto, las especificaciones de diseño, los resultados de verificación y validación, etc.). El análisis FTA requiere software de diagramación. El análisis FMEA se puede realizar utilizando una hoja de cálculo . También existen soluciones integradas de gestión de riesgos para dispositivos médicos.

Mediante un borrador de guía, la FDA ha introducido un nuevo método denominado "Caso de Garantía de Seguridad" para el análisis de la seguridad de los dispositivos médicos. El caso de garantía de seguridad es un razonamiento argumentativo estructurado sobre sistemas, apropiado para científicos e ingenieros, respaldado por un conjunto de evidencias, que proporciona un argumento convincente, comprensible y válido de que un sistema es seguro para una aplicación determinada en un entorno determinado. Con esta guía, se espera un caso de garantía de seguridad para dispositivos críticos para la seguridad (por ejemplo, dispositivos de infusión) como parte de la solicitud de autorización previa a la comercialización, por ejemplo, 510(k). En 2013, la FDA presentó otro borrador de guía que exigía a los fabricantes de dispositivos médicos que presentaran información sobre el análisis de riesgos de ciberseguridad.

Gestión de proyectos

La gestión de riesgos del proyecto debe considerarse en las diferentes fases de adquisición. Al inicio de un proyecto, el avance de los desarrollos técnicos o las amenazas que presentan los proyectos de la competencia pueden dar lugar a una evaluación de riesgos o amenazas y a la posterior evaluación de alternativas (véase Análisis de alternativas ). Una vez tomada la decisión y comenzado el proyecto, se pueden utilizar aplicaciones de gestión de proyectos más habituales: [ 45 ] [ 46 ] [ 47 ]

  • Planificar cómo se gestionarán los riesgos en el proyecto en cuestión. Los planes deben incluir las tareas, responsabilidades, actividades y el presupuesto relacionados con la gestión de riesgos.
  • Asignar un responsable de riesgos: un miembro del equipo, distinto del director del proyecto, encargado de prever posibles problemas. Una característica típica de este responsable es un sano escepticismo.
  • Mantenimiento de la base de datos de riesgos del proyecto en tiempo real. Cada riesgo debe tener los siguientes atributos: fecha de inicio, título, breve descripción, probabilidad e importancia. Opcionalmente, se puede asignar una persona responsable de su resolución y establecer una fecha límite para su resolución.
  • Creación de un canal anónimo para la notificación de riesgos. Cada miembro del equipo debe tener la posibilidad de informar sobre los riesgos que prevea en el proyecto.
  • Elaboración de planes de mitigación para los riesgos seleccionados. El objetivo del plan de mitigación es describir cómo se gestionará este riesgo en particular: qué, cuándo, quién lo hará y cómo se llevará a cabo para evitarlo o minimizar las consecuencias si se convierte en un riesgo.
  • Resumen de los riesgos previstos y afrontados, la eficacia de las actividades de mitigación y el esfuerzo dedicado a la gestión de riesgos.

Megaproyectos (infraestructura)

Los megaproyectos (a veces también llamados "grandes programas") son proyectos de inversión a gran escala, que suelen costar más de mil millones de dólares por proyecto. Entre los megaproyectos se incluyen grandes puentes, túneles, autopistas, ferrocarriles, aeropuertos, puertos marítimos, centrales eléctricas, represas, proyectos de tratamiento de aguas residuales, sistemas de protección contra inundaciones costeras, proyectos de extracción de petróleo y gas natural, edificios públicos, sistemas de tecnología de la información, proyectos aeroespaciales y sistemas de defensa. Se ha demostrado que los megaproyectos son particularmente riesgosos en términos financieros, de seguridad y de impacto social y ambiental. Por lo tanto, la gestión de riesgos es especialmente pertinente para los megaproyectos, y se han desarrollado métodos especiales y programas de formación específicos para dicha gestión. [ 48 ]

desastres naturales

Es importante evaluar el riesgo con respecto a desastres naturales como inundaciones , terremotos , etc. Los resultados de la evaluación del riesgo de desastres naturales son valiosos al considerar los costos de reparación futuros, las pérdidas por interrupción de negocios y otros tiempos de inactividad, los efectos en el medio ambiente, los costos de los seguros y los costos propuestos para reducir el riesgo. [ 49 ] [ 50 ] El Marco de Sendai para la Reducción del Riesgo de Desastres es un acuerdo internacional de 2015 que ha establecido metas y objetivos para la reducción del riesgo de desastres en respuesta a desastres naturales. [ 51 ] Hay conferencias internacionales periódicas sobre desastres y riesgos en Davos para tratar la gestión integral del riesgo.

Para evaluar y gestionar el riesgo de desastres naturales y otros fenómenos climáticos, se pueden utilizar diversas herramientas, como la modelización geoespacial, un componente clave de la ciencia del cambio territorial . Esta modelización requiere comprender la distribución geográfica de la población, así como calcular la probabilidad de que ocurra un desastre natural.

Desierto

La gestión de riesgos para personas y propiedades en áreas silvestres y zonas naturales remotas ha evolucionado con el aumento de la participación en actividades recreativas al aire libre y la disminución de la tolerancia social a las pérdidas. Las organizaciones que ofrecen experiencias comerciales en la naturaleza ahora pueden alinearse con los estándares de consenso nacionales e internacionales para capacitación y equipo, como ANSI /NASBLA 101-2017 (navegación), [ 52 ] UIAA 152 (herramientas para escalada en hielo), [ 53 ] y la norma europea 13089:2015 + A1:2015 (equipo de montañismo). [ 54 ] [ 55 ] La Asociación para la Educación Experimental ofrece acreditación para programas de aventura en la naturaleza. [ 56 ] La Conferencia de Gestión de Riesgos en la Naturaleza proporciona acceso a las mejores prácticas, y las organizaciones especializadas ofrecen consultoría y capacitación en gestión de riesgos en la naturaleza. [ 57 ]

El texto Outdoor Safety – Risk Management for Outdoor Leaders, [ 58 ] publicado por el New Zealand Mountain Safety Council, ofrece una visión de la gestión de riesgos en zonas silvestres desde la perspectiva neozelandesa, reconociendo el valor de la legislación nacional sobre seguridad en zonas silvestres y dedicando una atención considerable a los roles del juicio y los procesos de toma de decisiones en la gestión de riesgos en zonas silvestres.

Un modelo popular para la evaluación de riesgos es el Modelo de Evaluación de Riesgos y Gestión de la Seguridad (RASM, por sus siglas en inglés), desarrollado por Rick Curtis, autor de The Backpacker's Field Manual. [ 59 ] La fórmula del Modelo RASM es: Riesgo = Probabilidad de Accidente × Gravedad de las Consecuencias. El Modelo RASM pondera el riesgo negativo (el potencial de pérdida) frente al riesgo positivo (el potencial de crecimiento).

Tecnologías de la información

El riesgo de TI es un riesgo relacionado con la tecnología de la información. Este término es relativamente nuevo debido a la creciente conciencia de que la seguridad de la información es solo una faceta de la multitud de riesgos relevantes para las TI y los procesos del mundo real que estas respaldan. "La ciberseguridad está estrechamente ligada al avance de la tecnología. Solo se retrasa lo suficiente como para que evolucionen incentivos como los mercados negros y se descubran nuevas vulnerabilidades. No se vislumbra un final para el avance de la tecnología, por lo que podemos esperar lo mismo de la ciberseguridad." [ 60 ]

El marco de gestión de riesgos de TI de ISACA vincula el riesgo de TI con la gestión de riesgos empresariales.

La gestión de riesgos de TI incluye la " gestión de incidentes ", un plan de acción para abordar intrusiones, robos cibernéticos, ataques de denegación de servicio, incendios, inundaciones y otros eventos relacionados con la seguridad. Según el Instituto SANS , se trata de un proceso de seis pasos: Preparación, Identificación, Contención, Erradicación, Recuperación y Lecciones Aprendidas. [ 61 ]

Operaciones

La gestión del riesgo operacional (GRO) consiste en la supervisión del riesgo operacional , incluyendo el riesgo de pérdidas derivadas de: procesos y sistemas internos inadecuados o fallidos; factores humanos; o eventos externos. Dada la naturaleza de las operaciones , la GRO suele ser un proceso continuo que incluye la evaluación constante del riesgo, la toma de decisiones sobre el riesgo y la implementación de controles de riesgo.

Petróleo y gas natural

En la industria petrolera y gasística marina, la gestión del riesgo operacional se rige por el régimen de análisis de seguridad en muchos países. Las herramientas y técnicas de identificación de peligros y evaluación de riesgos se describen en la norma internacional ISO 17776:2000, y organizaciones como la IADC ( Asociación Internacional de Contratistas de Perforación ) publican directrices para la elaboración de análisis de seguridad, salud y medio ambiente (HSE) basadas en dicha norma. Además, los organismos reguladores gubernamentales suelen exigir representaciones diagramáticas de eventos peligrosos como parte de la gestión de riesgos en los análisis de seguridad; estas se conocen como diagramas de corbata de lazo (véase la teoría de redes en la evaluación de riesgos ). Esta técnica también la utilizan organizaciones y organismos reguladores en los sectores de minería, aviación, salud, defensa, industria y finanzas.

sector farmacéutico

Los principios y herramientas para la gestión del riesgo de calidad se aplican cada vez más a diferentes aspectos de los sistemas de calidad farmacéutica. Estos aspectos incluyen los procesos de desarrollo, fabricación, distribución, inspección y presentación/revisión a lo largo del ciclo de vida de las sustancias farmacológicas, los productos farmacéuticos, los productos biológicos y biotecnológicos (incluido el uso de materias primas, disolventes, excipientes, materiales de envasado y etiquetado en productos farmacéuticos, biológicos y biotecnológicos). La gestión del riesgo también se aplica a la evaluación de la contaminación microbiológica en relación con los productos farmacéuticos y los entornos de fabricación en salas blancas. [ 62 ]

Cadena de suministro

La gestión de riesgos de la cadena de suministro (SCRM) tiene como objetivo mantener la continuidad de la cadena de suministro ante escenarios o incidentes que puedan interrumpir la actividad normal y, por ende, la rentabilidad. Los riesgos para la cadena de suministro abarcan desde los cotidianos hasta los excepcionales, incluyendo eventos naturales impredecibles (como tsunamis y pandemias ) y productos falsificados, e involucran la calidad, la seguridad, la resiliencia y la integridad del producto. La mitigación de estos riesgos puede implicar diversos elementos del negocio, como la logística y la ciberseguridad, así como las áreas de finanzas y operaciones.

Viajar

La gestión de riesgos en los viajes se centra en cómo las organizaciones evalúan los riesgos para su personal durante los viajes , especialmente cuando viajan al extranjero. En el ámbito de las normas internacionales , la ISO 31030:2021 aborda las buenas prácticas en la gestión de riesgos en los viajes. [ 63 ]

La Fundación GBTA, el brazo educativo y de investigación de la Asociación Global de Viajes de Negocios, descubrió en 2015 que la mayoría de las empresas incluidas en su investigación empleaban protocolos de gestión de riesgos de viaje destinados a garantizar la seguridad y el bienestar de sus viajeros de negocios. [ 64 ] Seis principios clave de concienciación sobre riesgos de viaje propuestos por la asociación son la preparación, la atención al entorno y a las personas, mantener un perfil bajo, adoptar una rutina impredecible, las comunicaciones y las capas de protección. [ 65 ] El seguimiento de viajeros mediante tecnologías de seguimiento y mensajería móvil se había convertido en 2015 en un aspecto ampliamente utilizado de la gestión de riesgos de viaje. [ 64 ]

Comunicación de riesgos

La comunicación de riesgos es un campo académico complejo e interdisciplinario que forma parte de la gestión de riesgos y se relaciona con campos como la comunicación de crisis . El objetivo es asegurar que las audiencias objetivo comprendan cómo los riesgos les afectan a ellos o a sus comunidades, apelando a sus valores. [ 66 ] [ 67 ]

La comunicación de riesgos es particularmente importante en la preparación ante desastres , [ 68 ] la salud pública , [ 69 ] y la preparación para grandes riesgos catastróficos globales . [ 68 ] Por ejemplo, los impactos del cambio climático y el riesgo climático afectan a todos los sectores de la sociedad, por lo que comunicar ese riesgo es una práctica importante de comunicación climática , para que las sociedades puedan planificar la adaptación al clima . [ 70 ] De manera similar, en la prevención de pandemias , la comprensión del riesgo ayuda a las comunidades a detener la propagación de enfermedades y mejorar las respuestas. [ 71 ]

La comunicación de riesgos aborda los posibles riesgos y busca generar conciencia sobre ellos para fomentar o persuadir cambios de comportamiento que mitiguen las amenazas a largo plazo. Por otro lado, la comunicación de crisis se centra en generar conciencia sobre un tipo específico de amenaza, su magnitud, sus consecuencias y las conductas específicas que se deben adoptar para reducirla. [ 72 ]

La comunicación de riesgos en seguridad alimentaria forma parte del marco de análisis de riesgos . Junto con la evaluación y la gestión de riesgos, la comunicación de riesgos tiene como objetivo reducir las enfermedades transmitidas por los alimentos . La comunicación de riesgos en seguridad alimentaria es una actividad obligatoria para las autoridades de seguridad alimentaria [ 73 ] en los países que adoptaron el Acuerdo sobre la Aplicación de Medidas Sanitarias y Fitosanitarias .

La comunicación de riesgos también existe a menor escala. Por ejemplo, los riesgos asociados con las decisiones médicas personales deben comunicarse a esa persona y a su familia. [ 74 ]

Véase también

Referencias

  1. Cybellium. Revisión del examen de gestión de riesgos: Una guía completa para sobresalir en los exámenes de gestión de riesgos . Cybellium. pág.  3. ISBN 978-1-83679-348-9.
  2. 1 2 Hubbard, Douglas (2009). El fracaso de la gestión de riesgos: por qué falla y cómo solucionarlo . John Wiley & Sons. pág. 46. ISBN  9781119522034.
  3. Ata, Nabil Abu el; Schmandt, Rudolf (17 de mayo de 2016). La tiranía de la incertidumbre: un nuevo marco para predecir, remediar y monitorear el riesgo . Springer. pág. 7. ISBN  978-3-662-49104-1.
  4. 1 2 ISO 31073:2022 — Gestión de riesgos — Vocabulario . Febrero de 2022. Consultado el 17 de julio de 2024 .
  5. 1 2 3 ISO 31000:2018 — Gestión de riesgos — Directrices . Febrero de 2018. Consultado el 17 de julio de 2024 .
  6. ISO 31000:2018 – Gestión de riesgos – Guía práctica (1.ª ed.). ISO, UNIDO. 2021. ISBN  978-92-67-11233-6Consultado el 17 de diciembre de 2021 .
  7. Bhandari, Ashok (27 de octubre de 2021). Ejecución 10X: Para un crecimiento y éxito empresarial extraordinarios . The PrintWorks. pág. 310. ISBN  978-81-949109-2-3.
  8. "Gestor de riesgos" Sociedad para la Gestión de Recursos Humanos
  9. "¿Qué son los analistas de riesgos y los gestores de riesgos?" , Instituto CFA
  10. Oficina de Gestión Financiera, Estado de Washington (1 de julio de 2017) ."Evaluación de riesgos"" (PDF) . Oficina de Gestión Financiera . Consultado el 27 de junio de 2025 .
  11. Hardy, Karen (10 de noviembre de 2014). Gestión de riesgos empresariales: una guía para profesionales gubernamentales . John Wiley & Sons. pág. 121. ISBN  978-1-118-91102-0.
  12. Yang, Kai (4 de enero de 2024). Calidad en la era de la Industria 4.0: Integrando tradición e innovación en la era de los datos y la IA . John Wiley & Sons. pág. 242. ISBN  978-1-119-93244-4.
  13. Dionne, Georges (2013). "Gestión de riesgos: historia, definición y crítica: gestión de riesgos" . Risk Management and Insurance Review . 16 (2): 147– 166. doi : 10.1111/rmir.12016 . S2CID 154679294 . 
  14. "Gestión de riesgos y seguros" . NBER . Consultado el 3 de diciembre de 2024 .
  15. "Forex ea" . 30-11-2022 . Consultado el 03-12-2024 .
  16. "Gestión de riesgos - Asistencia de emergencia" . 30 de junio de 2021. SSRN 3737157. Consultado el 3 de diciembre de 2024 . 
  17. "El ascenso del riesgo" . www.pmi.org . Consultado el 13 de diciembre de 2021 .
  18. "Fijación de objetivos en la gestión de riesgos. Argumentos a favor del lado positivo del riesgo" . Stefan Morcov . 2021. Consultado el 13 de diciembre de 2021 .
  19. Morcov, Stefan (2021). Gestión de la complejidad positiva y negativa: Diseño y validación de un marco de gestión de la complejidad de proyectos de TI. Universidad KU Leuven. Disponible en https://lirias.kuleuven.be/retrieve/637007
  20. Mandelbrot, Benoit y Richard L. Hudson (2008). El (mal)comportamiento de los mercados: una visión fractal del riesgo, la ruina y la recompensa . Londres: Profile Books. ISBN 9781846682629.
  21. «Identificación de Riesgos» (PDF) . Comunidad de Madrid. pag. 3. 
  22. CMU/SEI-93-TR-6 Identificación de riesgos basada en taxonomía en la industria del software . Sei.cmu.edu. Consultado el 17 de abril de 2012.
  23. "Lista de verificación de sistemas de gestión de riesgos (elementos comunes)" (PDF) . www.fsa.go.jpn .
  24. Lista de vulnerabilidades y exposiciones comunes . Cve.mitre.org. Consultado el 17 de abril de 2012.
  25. Crockford, Neil (1986). Introducción a la gestión de riesgos (2.ª ed.). Cambridge, Reino Unido: Woodhead-Faulkner. pág. 18. ISBN   0-85941-332-2.
  26. Neil Hodge (2021). "Cómo abordar los riesgos de baja probabilidad y alto impacto" , Gestión de riesgos
  27. Baldzhy, Maryna (25-12-2023). "Estrategias de gestión de riesgos en el entorno empresarial global: análisis de dependencias complejas y eficacia de las medidas" (PDF) . Asuntos económicos . 68 (4). doi : 10.46852/0424-2513.4.2023.20 .
  28. Dorfman, Mark S. (2007). Introducción a la gestión de riesgos y seguros (9.ª ed.). Englewood Cliffs, NJ: Prentice Hall. ISBN  978-0-13-224227-1.
  29. McGivern, Gerry; Fischer, Michael D. (1 de febrero de 2012). "Reactividad y reacciones a la transparencia regulatoria en medicina, psicoterapia y asesoramiento" (PDF) . Social Science & Medicine . 74 (3): 289– 296. doi : 10.1016/j.socscimed.2011.09.035 . PMID 22104085. Archivado del original (PDF) el 21 de abril de 2018. Recuperado el 20 de abril de 2018 . 
  30. Directrices de la IADC sobre seguridad, salud y medio ambiente para unidades móviles de perforación en alta mar. Archivado el 3 de mayo de 2017 en Wayback Machine 3.2, sección 4.7
  31. Roehrig, P (2006). "Apueste por la gobernanza para gestionar el riesgo de la subcontratación" . Business Trends Quarterly . Archivado del original el 1 de septiembre de 2018. Consultado el 7 de septiembre de 2007 .
  32. Shashi; Centobelli, Piera; Cerchione, Roberto; Ertz, Myriam (2020). "Gestión de la resiliencia de la cadena de suministro para impulsar estrategias empresariales y medioambientales" . Business Strategy and the Environment . 29 (3): 1215– 1246. Bibcode : 2020BSEnv..29.1215S . doi : 10.1002/bse.2428 . ISSN 0964-4733 . S2CID 213432044 .  
  33. Snedaker, Susan (2014). Planificación de la continuidad del negocio y la recuperación ante desastres para profesionales de TI . Chris Rima (2.ª ed.). Waltham, MA: Syngress. ISBN  978-1-299-85332-4OCLC 858657442 
  34. Instituto de Profesionales de Riesgo Empresarial "Distinción entre los enfoques ERM y ORM" .
  35. "Eliminar el riesgo de la gestión de riesgos: Enfoque holístico para la gestión de riesgos empresariales" . Strategic Direction . 32 (5): 28–30 . 2016-01-01. doi : 10.1108/SD-02-2016-0030 . ISSN 0258-0543 . 
  36. Universidad de Tromsø, Gestión del Riesgo Contractual (C-RM) , consultado el 6 de enero de 2021
  37. 1 2 Greengard, S. (2010), La diferencia está en los detalles , Engineering Inc., septiembre/octubre de 2010, páginas 13-15
  38. UDC–UNIVERSAL DEVELOPMENT, LP, Demandante reconvencional y apelado, contra CH2M HILL, Demandado reconvencional y apelante , Tribunal de Apelación, Sexto Distrito, California, 15 de enero de 2010, consultado el 7 de enero de 2021
  39. Estado de Florida, Witt v. La Gorce Country Club , Tribunal de Apelaciones del Tercer Distrito, 10 de junio de 2009, consultado el 6 de enero de 2021
  40. Comisión Europea, Marco de Gestión de Riesgos Aduaneros (CRMF) , consultado el 28 de marzo de 2023.
  41. Comisión Europea, Gestión de riesgos aduaneros en detalle , consultado el 28 de marzo de 2023.
  42. Comisión Europea, Comunicación de la Comisión al Parlamento Europeo, al Consejo y al Comité Económico y Social Europeo sobre la gestión del riesgo aduanero y la seguridad de la cadena de suministro , COM(2012) 793 final, página 3, publicada el 8 de enero de 2013, consultada el 27 de diciembre de 2023.
  43. ASIS https://www.asisonline.org/publications--resources/news/blog/esrm-an-enduring-security-risk-model/
  44. Gübitz, B.; Klinger, U. (2023). ""Gestión de riesgos para dispositivos médicos conforme a la norma EN ISO 14971"Dispositivos médicos y diagnóstico in vitro. Serie de referencia en ingeniería biomédica .Serie de referencia en ingeniería biomédica: 1–32 . doi : 10.1007/ 978-3-030-98743-5_6-1 . ISBN 978-3-030-98743-5 vía Springer.
  45. Lev Virine y Michael Trumper. Decisiones de proyecto: El arte y la ciencia . (2007). Management Concepts. Viena, VA. ISBN 978-1-56726-217-9
  46. Lev Virine y Michael Trumper. ProjectThink: Por qué los buenos gerentes toman malas decisiones en materia de proyectos . Gower Pub Co. ISBN 978-1409454984
  47. Peter Simon y David Hillson, Gestión práctica del riesgo: La metodología ATOM (2012). Management Concepts. Vienna, VA. ISBN 978-1567263664
  48. Centro Oxford BT para la Gestión de Grandes Programas
  49. Berman, Alan. Cómo elaborar un plan de continuidad empresarial exitoso. Business Insurance Magazine , 9 de marzo de 2015. https://www.businessinsurance.com/article/20150309/ISSUE0401/303159991/constructing-a-successful-business-continuity-plan
  50. Craig Taylor; Erik VanMarcke, eds. (2002). Procesos de riesgo aceptable: infraestructuras vitales y peligros naturales . Reston, VA: ASCE, TCLEE. ISBN 9780784406236Archivado del original el 3 de diciembre de 2013.
  51. Rowling, Megan (18 de marzo de 2015). "Nuevo plan global de desastres establece objetivos para frenar el riesgo y las pérdidas" . Reuters . Archivado del original el 4 de marzo de 2016. Consultado el 13 de enero de 2016 .
  52. "Norma Nacional Estadounidense ANSI/NASBLA 101-2017: Conocimientos básicos de navegación: propulsión humana" (PDF) . Consultado el 1 de noviembre de 2018 .
  53. "Norma UIAA 152: Herramientas para hielo" (PDF) . Archivado del original (PDF) el 20 de agosto de 2020. Consultado el 1 de noviembre de 2018 .
  54. "EN 13089 Equipo de alpinismo – Herramientas para hielo – Requisitos de seguridad y métodos de ensayo (incluye la enmienda A1:2015)" . Consultado el 1 de noviembre de 2018 .
  55. "Norma irlandesa ISEN 13089:2011+A1:2015 Equipo de montañismo – Herramientas para hielo – Requisitos de seguridad y métodos de ensayo" (PDF) . Consultado el 1 de noviembre de 2018 .
  56. "Asociación para la Educación Experimental" . Consultado el 1 de noviembre de 2018 .
  57. "NOLS Risk Services" . Consultado el 1 de noviembre de 2018 .
  58. Haddock (2013). Seguridad al aire libre : gestión de riesgos para líderes en actividades al aire libre . Wellington, Nueva Zelanda: Consejo de Seguridad de Montaña de Nueva Zelanda. ISBN  9780908931309Archivado del original el 13/11/2025 . Consultado el 30/01/2026 .
  59. Schneider, Ari (23 de mayo de 2018). Liderazgo y educación al aire libre . Xalibu LLC. ISBN 9781732348202.
  60. Arnold, Rob (2017). Ciberseguridad: Una solución empresarial . Threat Sketch. pág. 4. ISBN  978-0692944158.
  61. Glosario de términos de seguridad de SANS. Consultado el 13 de noviembre de 2016.
  62. Saghee, M; Sandle, T; Tidswell, E, eds. (2011). Microbiología y garantía de esterilidad en productos farmacéuticos y dispositivos médicos (1.ª ed.). Business Horizons. ISBN  978-8190646741.
  63. Organización Internacional de Normalización (ISO), ISO 31030:2021 Gestión de riesgos en viajes: Guía para organizaciones , Edición 1, publicada en 2021, consultada el 22 de enero de 2025.
  64. 1 2 Fundación GBTA, La gran mayoría de las empresas mantienen seguros a los viajeros mediante protocolos de gestión de riesgos de viaje , publicado el 19 de mayo de 2015, consultado el 23 de enero de 2025.
  65. Comité de Riesgos de la Asociación Global de Viajes de Negocios, Mantenerse seguro con algunos consejos sólidos: Aclaración sobre la concienciación sobre los riesgos en los viajes , publicado el 20 de julio de 2022, consultado el 23 de enero de 2025.
  66. Introducción a la comunicación de riesgos: herramientas y técnicas . Centro de Salud Pública de la Armada y el Cuerpo de Marines.
  67. Comprensión de la teoría de la comunicación de riesgos: una guía para gestores y comunicadores de emergencias . Informe para la División de Factores Humanos/Ciencias del Comportamiento, Dirección de Ciencia y Tecnología, Departamento de Seguridad Nacional de EE. UU. (mayo de 2012).
  68. 1 2 Rahman, Alfi; Munadi, Khairul (2019). "Comunicación de riesgos para mejorar la preparación ante desastres: un ejemplo pragmático de enfoque de comunicación de riesgos de desastres a partir del caso de Smong Story" . IOP Conference Series: Earth and Environmental Science . 273 (1) 012040. Bibcode : 2019E & ES..273a2040R . doi : 10.1088/1755-1315/273/1/012040 . S2CID 199164028 . 
  69. Motarjemi, Y.; Ross, T (2014-01-01), "Análisis de riesgos: Comunicación de riesgos: Peligros biológicos" , en Motarjemi, Yasmine (ed.), Enciclopedia de seguridad alimentaria , Waltham: Academic Press, pp. 127–132 , ISBN  978-0-12-378613-5, consultado el 12 de noviembre de 2021
  70. "Comunicación de riesgos en el contexto del cambio climático" . weADAPT | Planificación, investigación y práctica de la adaptación al cambio climático . 25 de marzo de 2011. Consultado el 12 de noviembre de 2021 .
  71. "LA COMUNICACIÓN DE RIESGOS SALVA VIDAS Y MEDIOS DE VIDA: Marco de preparación ante la pandemia de influenza" (PDF) . Organización Mundial de la Salud. 2015.
  72. REYNOLDS, BARBARA; SEEGER, MATTHEW W. (2005-02-23). ​​"Comunicación de riesgos en crisis y emergencias como un modelo integrador". Journal of Health Communication . 10 (1): 43– 55. doi : 10.1080/10810730590904571 . ISSN 1081-0730 . PMID 15764443 . S2CID 16810613 .   
  73. Kasza, Gyula; Csenki, Eszter; Szakos, David; Izsó, Tekla (1 de agosto de 2022). «La evolución de la comunicación de riesgos en seguridad alimentaria: Modelos y tendencias del pasado y del futuro» . Control de Alimentos . 138 109025. doi : 10.1016/j.foodcont.2022.109025 . ISSN 0956-7135 . S2CID 248223805 .  
  74. Stevenson, Mabel; Taylor, Brian J. (2018-06-03). "Comunicación de riesgos en el cuidado de la demencia: perspectivas familiares". Journal of Risk Research . 21 (6): 692– 709. doi : 10.1080/13669877.2016.1235604 . ISSN 1366-9877 . S2CID 152134132 .