Gestión Estratégica de Riesgos y Control Interno

Domina la Gestión Estratégica de Riesgos y Control Interno. Aprende conceptos, metodologías y roles clave para la sostenibilidad empresarial. ¡Optimiza tus conocimientos!

La Gestión Estratégica de Riesgos y Control Interno es un pilar fundamental para la sostenibilidad y el éxito de cualquier organización moderna. Permite a las empresas identificar, evaluar y responder a las incertidumbres que podrían afectar la consecución de sus objetivos. En este artículo, exploraremos en detalle cómo la gestión de riesgos se integra con el control interno para proteger y maximizar el valor de la compañía, un tema crucial para estudiantes y profesionales. Desglosaremos los conceptos clave, metodologías y las responsabilidades involucradas en este proceso esencial.

Gestión Estratégica de Riesgos y Control Interno: Conceptos Clave

Para comprender la gestión de riesgos, es vital diferenciar entre distintos tipos y terminologías:

Diferencia entre Riesgos Estratégicos y de Procesos

Los riesgos se clasifican comúnmente en estratégicos y de procesos, cada uno con un impacto distinto en la organización:

  • Riesgos de Procesos: Son el resultado de deficiencias en los procesos internos, como indicadores de desempeño inadecuados, controles ineficaces o incluso la violación de la ley. Estos incluyen riesgos financieros, operacionales, de cumplimiento o de fraude.
  • Riesgos Estratégicos: Amenazan directamente la misión, los objetivos estratégicos, la continuidad y la sostenibilidad del negocio. Si se ignoran, pueden erosionar los orientadores de valor y convertirse en destructores de valor para la empresa. Su priorización recae en la alta administración y la junta directiva.

¿Qué es un Riesgo según COSO?

Según el marco COSO, riesgo es la “posibilidad de ocurrencia de un evento que tenga un efecto adverso para el logro de los objetivos de la entidad”. Para identificarlo, nos preguntamos: ¿Qué es lo que puede ocurrir y cómo ocurriría?

Factores de Riesgo

Un factor de riesgo es una circunstancia (interna o externa) que aumenta la probabilidad de que un evento adverso ocurra o se materialice. Cuanta mayor sea la gravedad o cantidad de factores de riesgo, mayor será la probabilidad de que se produzca el evento adverso. Nos ayuda a entender por qué podría ocurrir el evento y cuál es su probabilidad.

Metodología de la Gestión de Riesgos Estratégicos

La gestión de riesgos estratégicos busca formalizar las prácticas de Gobierno Corporativo, con el objetivo de identificar, analizar, evaluar, monitorear y comunicar los riesgos. Esto maximiza el valor de la Compañía al gestionar aquellos riesgos que podrían afectar la consecución de los objetivos estratégicos.

Tipos de Riesgo y su Clasificación

Un riesgo se considera cualquier amenaza que pueda impedir a la compañía lograr sus objetivos de negocio o ejecutar sus estrategias con éxito. Se pueden clasificar en:

  • Riesgos Operacionales: Derivados de las operaciones habituales, relativos a la efectividad y eficiencia, incluyendo objetivos de rendimiento y rentabilidad.
  • Riesgos Estratégicos (segundo tipo de clasificación): Directamente influidos por decisiones estratégicas, derivados de estrategias a largo plazo o relacionados con objetivos de alto nivel que afectan la continuidad del negocio.
  • Riesgos de Fraude: Derivados de información financiera fraudulenta, uso indebido de activos, fraude ocupacional, gastos inapropiados o soborno.
  • Riesgos de Cumplimiento: Derivados del incumplimiento del código de conducta o de requisitos legales, contractuales o regulatorios.

Riesgo Inherente versus Riesgo Residual

Estos dos conceptos son cruciales para evaluar la efectividad de los controles:

  • Riesgo Inherente: Es el riesgo que existe ante la ausencia de cualquier acción que la dirección pueda tomar para alterar su probabilidad o impacto. Se calcula como Probabilidad (sin acciones mitigantes) x Impacto (sin acciones mitigantes).
  • Riesgo Residual: Es el riesgo que persiste después de que la dirección ha implementado respuestas al riesgo. Se calcula como Probabilidad (después de acciones mitigantes) x Impacto (después de acciones mitigantes).

El valor del riesgo ayuda a priorizar y enfocar los esfuerzos de mitigación.

Respuestas al Riesgo

La dirección puede adoptar cuatro tipos de respuestas ante un riesgo:

  • Evitar: Eliminar la actividad que genera el riesgo.
  • Mitigar: Reducir la probabilidad o el impacto del riesgo.
  • Compartir: Transferir parte del riesgo a un tercero (ej. seguros).
  • Aceptar: Asumir el riesgo por considerarlo bajo o por la relación costo-beneficio de mitigarlo.

Identificación y Evaluación de Riesgos: La Matriz de Riesgos

La identificación de riesgos se basa en asignar una probabilidad de ocurrencia y una valorización de la consecuencia o impacto a cada evento. Esto permite establecer una prioridad y generar acciones de mitigación. Todo se resume en un Mapa de Identificación de Riesgos.

  • Criterios de Probabilidad: Se evalúa la probabilidad de ocurrencia de un evento no deseado sin considerar acciones o controles mitigantes.
  • Criterios de Análisis de Impacto: Se evalúa el impacto potencial de un evento sin considerar acciones o controles mitigantes.

La gestión de riesgos permite a la dirección tratar la incertidumbre eficazmente y administrar los riesgos y oportunidades asociados para generar más valor.

Gobierno Corporativo y Roles en la Gestión de Riesgos

La Política de Gestión de Riesgos, aprobada por el Comité de Directores del Grupo, se integra en las Normas de Gobierno Corporativo de la compañía.

Responsables del Cumplimiento de la Política de Riesgos

El cumplimiento de la política de gestión de riesgos involucra a varios actores clave dentro de la organización:

  • Directorio: Aprueba el proceso, estrategias y políticas de gestión de riesgos. Establece límites de exposición, garantiza la identificación de riesgos principales, la implementación de estrategias y la revisión de la información. Designa o remueve al responsable de la administración de riesgos.
  • Comité de Auditoría y Riesgos: Revisa anualmente objetivos, políticas y procedimientos para la administración de riesgos. Aprueba la metodología, modelos y acciones correctivas, e informa al Directorio sobre la exposición al riesgo y las medidas correctivas.
  • Auditor Interno Corporativo: Vela por que las políticas de control y gestión de riesgos identifiquen los niveles aceptables de riesgo.
  • Ejecutivos C-Level: Son parte de la alta dirección responsable de la ejecución.

Funciones Específicas del Gerente General

El Gerente General juega un papel crucial, con funciones que incluyen:

  • Tomar decisiones de gestión con impacto importante en el valor de la entidad.
  • Potenciar un ambiente de control y gestión de riesgos.
  • Asegurar la existencia y utilización de políticas, procedimientos, metodologías y sistemas.
  • Asegurar el proceso de comunicación a toda la organización.
  • Fomentar la cultura de gestión de riesgos.
  • Garantizar la correcta ejecución de las decisiones del Directorio.
  • Informar regularmente al Directorio sobre la gestión de riesgos.
  • Diseñar, aprobar y liderar la ejecución de la estrategia de gestión de riesgos.
  • Conocer los riesgos y procurar su actualización permanente.

Políticas y Límites de Riesgo

La administración decide el nivel de riesgo a gestionar y aprueba los criterios de tolerancia. Esto está orientado a maximizar y proteger el valor económico dentro de una variabilidad controlada.

Control Interno y su Importancia

El Control Interno, definido por COSO, es un proceso diseñado para proporcionar una seguridad razonable sobre el logro de los objetivos de la entidad. Las medidas para lograr un buen control interno incluyen la adopción de normativas como la Ley SOX.

Componentes del Control Interno (COSO)

El marco COSO establece cinco componentes interrelacionados para un control interno efectivo:

  1. Ambiente de Control: Define el tono de una organización, influyendo en la conciencia del riesgo de su personal.
  2. Evaluación de Riesgos: La identificación y análisis de riesgos relevantes para el logro de objetivos.
  3. Actividades de Control: Políticas y procedimientos que aseguran que las directrices de la dirección se cumplan.
  4. Información y Comunicación: La identificación, captura e intercambio de información de forma oportuna.
  5. Actividades de Monitoreo: Evaluaciones continuas o separadas para determinar si los componentes del control interno están presentes y funcionando.

Auditoría Interna y su Rol

La Auditoría Interna es un actor clave en el control interno y la gestión de riesgos. El Auditor Interno Corporativo, junto al Comité de Auditoría, vela por la efectividad de las políticas de control y gestión de riesgos.

Ejemplos de Objetivos Estratégicos y Riesgos Asociados

Consideremos algunos ejemplos de objetivos estratégicos y cómo la gestión de riesgos los apoya:

  • Objetivo N° 1: Maximizar el valor de los contratos con empresas navieras y fletes. Esto implica negociar contratos y eficientar el gasto por envío. El riesgo asociado podría ser la inestabilidad de precios del combustible o la interrupción de rutas marítimas.
  • Objetivo N° 2: Ejecutar inversiones con criterios de sostenibilidad. Orientado a ampliar la capacidad de disposición de la planta a largo plazo. Riesgos: sobrecostos, fallos tecnológicos o cambios en la normativa ambiental.
  • Objetivo N° 3: Actor relevante en el ambiente exportador frutícola. Alcanzar el tercer lugar en empresas exportadoras y contribuir a los Objetivos de Desarrollo Sostenible. Riesgos: volatilidad de mercados internacionales, plagas o eventos climáticos extremos.
  • Objetivo N° 4: Generar y promover la innovación. Desarrollar innovación propia y colaborativa en el ciclo productivo y de servicios. Riesgos: falta de inversión, resistencia al cambio o fracaso en la adopción de nuevas tecnologías.
  • Objetivo N° 5: Fortalecimiento de la estructura. Asegurar las condiciones para el cumplimiento de los desafíos del período. Riesgos: rotación de personal clave, falta de capacitación o infraestructuras inadecuadas.

Preguntas Frecuentes (FAQ)

¿Cuál es la principal diferencia entre riesgo inherente y riesgo residual?

El riesgo inherente es el riesgo antes de aplicar cualquier control o acción mitigante, mientras que el riesgo residual es el riesgo que permanece después de que se han implementado dichas acciones. El inherente mide la exposición bruta y el residual mide la exposición neta.

¿Quiénes son los principales responsables de la gestión de riesgos estratégicos en una empresa?

Los principales responsables son el Directorio, el Comité de Auditoría y Riesgos, el Auditor Interno Corporativo y los Ejecutivos C-Level. Cada uno tiene funciones específicas en la aprobación, supervisión y ejecución de la política de gestión de riesgos.

¿Cómo contribuye la Ley SOX al control interno?

La Ley Sarbanes-Oxley (SOX) establece requisitos estrictos para las empresas públicas en EE.UU. sobre la divulgación financiera y el gobierno corporativo. Contribuye al control interno al exigir la evaluación de los controles internos sobre la información financiera, aumentando la transparencia y la rendición de cuentas para prevenir fraudes.

¿Qué es el marco COSO y por qué es importante para la gestión de riesgos y control interno?

COSO (Committee of Sponsoring Organizations of the Treadway Commission) es un marco reconocido internacionalmente que proporciona una guía sobre el control interno, la gestión de riesgos empresariales y la disuasión del fraude. Es importante porque ofrece un modelo estructurado para diseñar, implementar y evaluar sistemas de control interno y gestión de riesgos, ayudando a las organizaciones a cumplir sus objetivos.

Temas relacionados