Gestión de riesgos

ISO 31000

ISO 31000:2018 fija cómo diseñar, implantar y revisar la gestión de riesgos de una organización. No es un sistema de gestión certificable: es el marco detrás del enfoque basado en riesgo que exigen ISO 9001, ISO 14001, ISO 45001 e ISO/IEC 27001.

NormaISO 31000:2018
NaturalezaDirectriz, no certificable
ÁmbitoCualquier organización y tipo de riesgo

Toda empresa gestiona riesgos, lo sepa o no: el cliente que se retrasa, el proveedor único que falla, la baja del responsable de producción, el fallo informático que paraliza la facturación. ISO 31000:2018 no añade burocracia a ese trabajo, le da estructura. La norma define principios, un marco de gobierno y un proceso repetible para que identificar y tratar riesgos deje de depender de la memoria de una persona y pase a ser un sistema que sobrevive a quien lo creó.

La propia norma la organiza en tres piezas que se alimentan entre sí: los principios, que explican para qué sirve gestionar el riesgo (proteger y crear valor, no solo evitar pérdidas); el marco de trabajo, que fija el gobierno necesario para que la gestión de riesgo no dependa de una sola persona; y el proceso, que se repite en cada ciclo de revisión. Las detallamos en el siguiente apartado. Ninguna de las tres piezas funciona sola: un mapa de riesgos sin marco de gobierno se queda en un documento que nadie actualiza.

ISO 31000 es, de forma deliberada, una directriz y no un requisito certificable. No tiene el listado de «debe» que sí tienen ISO 9001 o ISO/IEC 27001, y ningún organismo acreditado por ENAC emite un certificado llamado «ISO 31000». Lo que sí se certifica son los sistemas de gestión que incorporan su enfoque: la cláusula 6.1 de ISO 9001, ISO 14001, ISO 45001 e ISO/IEC 27001 obliga a identificar riesgos y oportunidades dentro del sistema, e ISO 31000 es el marco que da forma a esa cláusula.

La familia de riesgo no se agota en ISO 31000. IEC 31010:2019 (UNE-EN IEC 31010:2019) aporta el catálogo de técnicas (análisis de causa raíz, análisis de escenarios, FMEA, matrices de probabilidad e impacto) para ejecutar la fase de identificación y análisis del proceso. Algunos sistemas de gestión trasladan ese marco a un dominio concreto: ISO/IEC 27005 orienta la valoración del riesgo de seguridad de la información que exige la cláusula 6.1.2 de ISO/IEC 27001, sin que su uso sea obligatorio; e ISO 22301 aplica una lógica equivalente, el análisis de impacto en el negocio, a la continuidad de la actividad.

En Summum Calidad no entregamos una matriz de riesgos rellenada con genéricos de otro cliente. Levantamos el mapa con las personas que conocen cada proceso, fijamos criterios propios de probabilidad e impacto y dejamos un registro de riesgos vivo, con responsable y fecha de revisión, integrado en el sistema de gestión que ya tengas. La certificación, cuando aplica, la emite un tercero acreditado; nuestro trabajo es que ese tercero encuentre un sistema real, no un ejercicio de examen.

Los tres pilares de ISO 31000: principios, marco y proceso

ISO 31000:2018 no es una lista de controles que se auditan uno a uno, sino un modelo con tres piezas que se retroalimentan. Los principios explican para qué sirve gestionar el riesgo: crear y proteger valor, no solo evitar pérdidas. El marco de trabajo es el andamiaje de gobierno que integra esa gestión en la actividad ordinaria: liderazgo, política de riesgo, recursos asignados y comunicación. Y el proceso es la parte operativa, la que se repite en cada ciclo.

Las fases del proceso

  • Alcance, contexto y criterios: qué se analiza y con qué escala de probabilidad e impacto.
  • Identificación: qué puede pasar, y con quién habla la empresa para saberlo.
  • Análisis: por qué podría pasar y qué consecuencias tendría.
  • Evaluación: comparar con los criterios de aceptación y decidir qué se trata primero.
  • Tratamiento: evitar, reducir, transferir o aceptar, con responsable y plazo.
  • Seguimiento, registro y comunicación: transversales a todas las fases, no un paso final.

Matriz de riesgos de una pyme industrial: un ejemplo real

Una matriz de riesgos solo sirve si sale de los procesos reales de la empresa, no de una lista genérica de un manual. Este es un ejemplo de matriz para una pyme industrial de fabricación con 40-60 empleados, construida con probabilidad e impacto en tres niveles (bajo, medio, alto) y un nivel adicional (muy alto) para los riesgos que combinan alta probabilidad con alto impacto.

RiesgoProbabilidadImpactoNivelTratamiento
Dependencia de un proveedor único de materia prima críticaMediaAltoAltoCualificar un segundo proveedor homologado y mantener un stock de seguridad de cuatro semanas.
Parada no programada de la línea de producción principalMediaAltoAltoPlan de mantenimiento preventivo y contrato de disponibilidad de repuestos críticos.
Ciberataque tipo ransomware sobre el ERP y los sistemas de producciónBajaMuy altoAltoCopia de seguridad diaria fuera de línea, segmentación de red y plan de continuidad.
Baja prolongada de una persona clave sin sustituto formadoMediaMedioMedioDocumentar los procedimientos críticos y formar a un segundo responsable en cada puesto sensible.
Concentración de facturación en uno o dos clientesBajaAltoMedio-altoPlan de diversificación de cartera y seguro de crédito sobre las cuentas de mayor exposición.
Cambio normativo sobrevenido en el marcado del productoMediaMedioMedioVigilancia normativa periódica y revisión anual del expediente técnico.

El nivel de cada riesgo no sale de una fórmula automática: probabilidad e impacto se fijan con criterios propios de la empresa, aprobados por la dirección, no con una escala copiada de otra organización.

ISO 31000 y la cláusula 6.1: qué exige cada sistema de gestión

La estructura armonizada (antes conocida como estructura de alto nivel o Anexo SL) común a las normas ISO de sistemas de gestión incluye una cláusula 6.1 dedicada a riesgos y oportunidades. ISO 31000 no aparece citada de forma literal en ese texto, pero es el marco que consultoras y auditores usan para resolverla con rigor, en vez de con una tabla simbólica que nadie vuelve a mirar.

NormaCláusulaQué exige en riesgo
ISO 9001:20156.1Determinar los riesgos y oportunidades que afectan a la conformidad del producto o servicio y a la satisfacción del cliente.
ISO 14001:20156.1.1 a 6.1.4Identificar riesgos y oportunidades ligados a los aspectos ambientales y a los requisitos legales aplicables.
ISO 45001:20186.1.2Identificar peligros y evaluar riesgos y oportunidades para la seguridad y salud en el trabajo, con participación de los trabajadores.
ISO/IEC 27001:20226.1.2 y 6.1.3Valorar y tratar el riesgo de seguridad de la información antes de seleccionar los controles del Anexo A.
ISO 22301:20196.1 y el análisis de impacto en el negocioIdentificar riesgos de interrupción y completarlos con el análisis de impacto (BIA) de la propia norma.

Cuando una empresa certifica varios de estos sistemas a la vez, un único registro de riesgos con la metodología de ISO 31000 detrás evita repetir el mismo análisis con criterios distintos en cada auditoría.

Qué se certifica y qué no, y cuándo conviene formalizar la gestión de riesgo

Ningún organismo acreditado por ENAC emite un certificado llamado «ISO 31000»: la norma se declara a sí misma como una guía. Lo que sí puede auditar y certificar un organismo de certificación es si el sistema de gestión de una empresa resuelve su cláusula de riesgo con un proceso coherente y evidencia real. Confundir las dos cosas es un error habitual: nadie puede prometer una «certificación ISO 31000» porque esa certificación no existe.

En la práctica, conviene formalizar la gestión de riesgos con ISO 31000 antes de alguno de estos momentos, no después:

  • Antes de implantar ISO 22301 o ISO/IEC 27001, porque ambas exigen un análisis de riesgo maduro como punto de partida.
  • Cuando la empresa entra en contratación pública y necesita justificar cómo gestiona los riesgos del contrato.
  • Tras un incidente que reveló que nadie tenía asignada la responsabilidad de vigilar ese riesgo.

El proceso de ISO 31000.

El proceso · cuatro tiempos
01

Diagnóstico y contexto

Analizamos el contexto interno y externo de la empresa, identificamos a las partes interesadas relevantes y fijamos los criterios de riesgo: qué se considera probabilidad alta o impacto grave en tu negocio, no en un manual genérico. De ahí sale también el apetito de riesgo que aprueba la dirección.

02

Identificación y análisis

Organizamos talleres con los responsables de cada área para levantar el catálogo de riesgos por proceso, con las técnicas de ISO/IEC 31010 más adecuadas a cada caso: escenarios, FMEA o matrices de probabilidad e impacto.

03

Evaluación y tratamiento

Priorizamos los riesgos según los criterios del diagnóstico y definimos el tratamiento de cada uno: evitar, reducir, transferir o aceptar. Cada tratamiento queda asignado a un responsable con plazo.

04

Seguimiento, registro e integración

Ponemos en marcha un cuadro de seguimiento y un calendario de revisión, y conectamos el registro de riesgos con la cláusula 6.1 del sistema de gestión certificable de la empresa, cuando existe, para que ambos documentos digan lo mismo.

Qué incluye

Qué incluye ISO 31000.

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

  • Mapa de contexto y partes interesadas

    Contexto interno y externo de la empresa, con las partes interesadas relevantes y sus expectativas frente al riesgo.

  • Catálogo de riesgos por proceso

    Inventario de riesgos identificado en talleres con los responsables de cada área, no copiado de una lista del sector.

  • Matriz de probabilidad × impacto con criterios propios

    Escala de valoración definida con la empresa, no de manual, aplicada a cada riesgo del catálogo.

  • Plan de tratamiento con responsable y plazo

    Para cada riesgo priorizado: acción de tratamiento, responsable y fecha de revisión.

  • Registro de riesgos vivo

    Documento único, actualizado en cada revisión, que sustituye a la hoja de cálculo que nadie vuelve a abrir.

  • Integración con la cláusula 6.1 del sistema de gestión

    Conexión entre el registro de riesgos y la cláusula 6.1 de ISO 9001, ISO 14001, ISO 45001 o ISO/IEC 27001, cuando la empresa certifica alguno de esos sistemas.

Marco normativo

El marco regulatorio

Normas y reglamentos verificados que aplican a este servicio: ISO 31000:2018, IEC 31010:2019 (UNE-EN IEC 31010:2019), Cláusula 6.1 de ISO 9001:2015 y ISO 14001:2015….

ISO ISO 31000:2018 Directriz internacional, no certificable, para diseñar, implantar y revisar la gestión de riesgos de cualquier organización a partir de principios, un marco de gobierno y un proceso de aplicación repetible.
IEC IEC 31010:2019 (UNE-EN IEC 31010:2019) Catálogo de técnicas de identificación y evaluación de riesgo (FMEA, análisis de escenarios, simulación Monte Carlo) que se aplican dentro del proceso de ISO 31000.
CLÁUSU Cláusula 6.1 de ISO 9001:2015 y ISO… Determinar los riesgos y oportunidades del sistema de gestión, con acciones planificadas y evaluación de su eficacia; estructura común a las normas ISO de sistemas de gestión.
ISO Cláusula 6.1 de ISO/IEC 27001:2022 Valorar (6.1.2) y tratar (6.1.3) el riesgo de seguridad de la información antes de seleccionar los controles del Anexo A; no impone una metodología concreta.

Preguntas frecuentes sobre ISO 31000.

¿Se puede certificar la ISO 31000?

No. Es una directriz, no un sistema con requisitos auditables uno a uno, y ningún organismo acreditado emite un certificado con ese nombre. Lo que sí se certifica son los sistemas de gestión que incorporan su enfoque de riesgo, como ISO 9001, ISO 14001 o ISO/IEC 27001, dentro de la cláusula 6.1. Trabajar con ISO 31000 mejora la evidencia de riesgo que esas auditorías piden, aunque el certificado lo emita otra norma.

¿Qué diferencia hay entre ISO 31000 e ISO/IEC 31010?

ISO 31000 fija los principios, el marco de gobierno y las fases del proceso de gestión de riesgo. ISO/IEC 31010:2019 es el catálogo de técnicas para ejecutar esas fases: qué método usar para identificar, analizar o evaluar un riesgo según el tipo de decisión que haya que tomar. Se usan juntas: la primera dice qué hacer, la segunda cómo hacerlo.

Mi empresa ya tiene ISO 9001 o ISO 27001, ¿para qué necesito además ISO 31000?

Esos sistemas ya exigen gestionar riesgos en su cláusula 6.1, pero no dicen cómo hacerlo con rigor. ISO 31000 aporta la metodología: criterios propios, un proceso repetible y un registro auditable. Sin ella, muchas empresas rellenan la cláusula 6.1 con una tabla genérica que no resiste una auditoría exigente.

¿Qué es el apetito de riesgo y quién lo decide?

Es el nivel de riesgo que la organización asume para conseguir sus objetivos, antes de activar medidas de tratamiento. Lo fija la dirección, no el equipo técnico: es una decisión estratégica que se traduce después en los criterios de aceptación de la matriz.

¿ISO 31000 sirve para pymes o es solo para grandes empresas?

La norma se declara aplicable a cualquier organización, con independencia de su tamaño o sector. En una pyme el proceso se simplifica: menos niveles de aprobación y talleres de identificación con las mismas personas que ya gestionan cada área, sin comité de riesgos dedicado.

¿Qué relación tiene ISO 31000 con ISO 22301 (continuidad de negocio)?

ISO 22301 aplica la lógica de ISO 31000 a un tipo concreto de riesgo: la interrupción de la actividad. Su análisis de impacto en el negocio (BIA) es, en esencia, la fase de identificación y análisis de ISO 31000 centrada en qué procesos no pueden pararse y durante cuánto tiempo.

¿Cuánto tarda una empresa en tener un primer mapa de riesgos operativo?

Depende del número de procesos y de si se integra en un sistema ya certificado. Levantar el primer catálogo, la matriz y el registro suele resolverse en pocas semanas de trabajo conjunto; mantenerlo vivo con revisiones periódicas es un proceso continuo, no un proyecto con fecha de cierre.

¿Quién audita si mi gestión de riesgos según ISO 31000 es adecuada?

No existe una auditoría de certificación de ISO 31000 en sí misma. Lo que se audita, dentro de la certificación de un sistema de gestión, es si la cláusula 6.1 está resuelta con un proceso de riesgo coherente. Una auditoría interna previa es la forma de comprobarlo antes de que llegue el auditor externo.