Toda empresa gestiona riesgos, lo sepa o no: el cliente que se retrasa, el proveedor único que falla, la baja del responsable de producción, el fallo informático que paraliza la facturación. ISO 31000:2018 no añade burocracia a ese trabajo, le da estructura. La norma define principios, un marco de gobierno y un proceso repetible para que identificar y tratar riesgos deje de depender de la memoria de una persona y pase a ser un sistema que sobrevive a quien lo creó.
La propia norma la organiza en tres piezas que se alimentan entre sí: los principios, que explican para qué sirve gestionar el riesgo (proteger y crear valor, no solo evitar pérdidas); el marco de trabajo, que fija el gobierno necesario para que la gestión de riesgo no dependa de una sola persona; y el proceso, que se repite en cada ciclo de revisión. Las detallamos en el siguiente apartado. Ninguna de las tres piezas funciona sola: un mapa de riesgos sin marco de gobierno se queda en un documento que nadie actualiza.
ISO 31000 es, de forma deliberada, una directriz y no un requisito certificable. No tiene el listado de «debe» que sí tienen ISO 9001 o ISO/IEC 27001, y ningún organismo acreditado por ENAC emite un certificado llamado «ISO 31000». Lo que sí se certifica son los sistemas de gestión que incorporan su enfoque: la cláusula 6.1 de ISO 9001, ISO 14001, ISO 45001 e ISO/IEC 27001 obliga a identificar riesgos y oportunidades dentro del sistema, e ISO 31000 es el marco que da forma a esa cláusula.
La familia de riesgo no se agota en ISO 31000. IEC 31010:2019 (UNE-EN IEC 31010:2019) aporta el catálogo de técnicas (análisis de causa raíz, análisis de escenarios, FMEA, matrices de probabilidad e impacto) para ejecutar la fase de identificación y análisis del proceso. Algunos sistemas de gestión trasladan ese marco a un dominio concreto: ISO/IEC 27005 orienta la valoración del riesgo de seguridad de la información que exige la cláusula 6.1.2 de ISO/IEC 27001, sin que su uso sea obligatorio; e ISO 22301 aplica una lógica equivalente, el análisis de impacto en el negocio, a la continuidad de la actividad.
En Summum Calidad no entregamos una matriz de riesgos rellenada con genéricos de otro cliente. Levantamos el mapa con las personas que conocen cada proceso, fijamos criterios propios de probabilidad e impacto y dejamos un registro de riesgos vivo, con responsable y fecha de revisión, integrado en el sistema de gestión que ya tengas. La certificación, cuando aplica, la emite un tercero acreditado; nuestro trabajo es que ese tercero encuentre un sistema real, no un ejercicio de examen.