Norma ISO 31000 Versión 2009
Norma ISO 31000 Versión 2009
Norma ISO 31000 Versión 2009
NORMA INTERNACIONAL
ISO 31000
Primera edición - Noviembre 15 de 2009
Introducción
Las organizaciones de todos los tipos y tamaños de cara a factores internos y externos y las
influencias que lo hacen incierto si, y cuándo van a alcanzar sus objetivos. El efecto que esto tiene
en la incertidumbre de una organización y sus objetivos es "de riesgo".
Todas las actividades de una organización que implican un riesgo. Organizaciones de gestión de
riesgos mediante la identificación de él, analizar y luego evaluar si el riesgo debe ser modificado por
el tratamiento del riesgo, a fin de satisfacer sus criterios de riesgo.
A lo largo de este proceso, comunicación y consulta con las partes interesadas y supervisar y
examinar el riesgo de y los controles que están modificando el riesgo con el fin de garantizar que no
se requiere el tratamiento del riesgo. Esto Norma Internacional describe este proceso sistemático y
lógico en detalle.
Si bien todas las organizaciones de gestión de riesgos en cierta medida, esta norma internacional
establece una serie de principios que deben ser satisfechos para que sea la gestión eficaz del riesgo.
Esta Norma Internacional recomienda que las organizaciones deben desarrollar, aplicar y mejorar
continuamente un marco cuyo objetivo es, para integrar el proceso de gestión de riesgos en la
gobernanza general de la organización, planificación y estrategia, de gestión, procesos de
información, las políticas, valores y cultura.
La gestión de riesgos puede aplicarse a toda una organización, en sus áreas y niveles, en cualquier
momento, así en cuanto a funciones específicas, proyectos y actividades. Aunque la práctica de la
gestión del riesgo ha sido desarrollada con el tiempo y en muchos sectores, a fin de satisfacer las
diversas necesidades, la adopción de procesos coherentes dentro de un marco global puede ayudar
a garantizar que el riesgo se gestiona de manera eficaz, eficiente y coherente en toda la
organización. El enfoque genérico descrito en esta norma establece los principios y directrices para
la gestión de cualquier forma de riesgo de manera sistemática, transparente y creíble y en cualquier
ámbito y contexto.
Cada sector específico o la aplicación de la gestión del riesgo trae consigo las necesidades
individuales, el público, la percepción y criterios. Por lo tanto, una característica clave de esta norma
internacional es la inclusión al "establecer el contexto" como una actividad al comienzo de este
proceso genérico de gestión de riesgos. Establecer el contexto capturará los objetivos de la
organización, el entorno en el que persigue estos objetivos, las partes interesadas y la diversidad de
criterios de riesgo - todo lo cual ayudará a revelar y evaluar la naturaleza y complejidad de sus
riesgos.
La relación entre los principios de la gestión del riesgo, el marco en el que se produce el riesgo y el
proceso de gestión descrito en esta norma internacional se muestran en la Figura 1.
Cuando se implementa y mantiene de acuerdo con esta norma internacional, la gestión del riesgo
le permite a una organización, por ejemplo:
Las prácticas actuales de gestión y los procesos de muchas organizaciones incluyen los componentes
de riesgo de gestión, y muchas organizaciones ya han adoptado un proceso formal de gestión de
riesgo para particulares tipos de riesgo o circunstancias. En tales casos, una organización puede
decidir llevar a cabo una revisión crítica de sus prácticas y procesos existentes a la luz de esta norma
internacional.
En esta norma internacional, las expresiones "gestión de riesgos" y "gestión del riesgo" son
utilizados. En términos generales, "la gestión de riesgos" se refiere a la arquitectura (principios,
marcos y procesos) para la gestión de los riesgos de manera efectiva, mientras que "la gestión del
riesgo" se refiere a la aplicación de esta arquitectura a determinados riesgos.
1.- Ámbito de aplicación
Esta norma internacional proporciona principios y directrices de carácter genérico sobre la gestión
de riesgos.
Esta Norma Internacional puede ser utilizado por cualquier institución pública, privada o empresa
de la comunidad, grupo o individuales. Por lo tanto, esta Norma Internacional no es específica de
cualquier industria o sector.
NOTA Para mayor comodidad, todos los diferentes usuarios de esta norma internacional se
denominan con el término general de "Organización".
Esta Norma Internacional puede ser aplicada en toda la vida de una organización, y para una amplia
gama de las actividades, incluidas las estrategias y las decisiones, operaciones, procesos, funciones,
proyectos, productos, servicios y los activos.
Esta Norma Internacional se pueden aplicar a cualquier tipo de riesgo, cualquiera que sea su
naturaleza, si el hecho positivo o consecuencias negativas.
Se pretende que esta Norma Internacional se utilizará para armonizar los procesos de gestión de
riesgos en los actuales y las normas futuras. Proporciona un enfoque común en apoyo de las normas
relativas a riesgos específicos y / o sectores, y no sustituyen a las normas.
2 Definiciones
Riesgo
NOTA 2 puede tener diferentes aspectos (como la salud financiera, y la seguridad, y los
objetivos medioambientales) y puede aplicar en diferentes niveles (como estratégica, en
toda la organización, proyecto, producto y proceso).
NOTA 3: El riesgo se caracteriza a menudo por referencia a los eventos potenciales (2,17)
y Consecuencias (2,18), o una combinación de estos.
Conjunto de componentes que proporcionan las bases y modalidades de organización para diseñar,
implementar y controlar (2,28), la revisión y mejora continua de la gestión del riesgo (2,2) en toda
la organización.
NOTA 1 Las bases incluyen la política, objetivos, mandato y compromiso con la gestión del
riesgo (2,1).
Enfoque de la organización para evaluar y, eventualmente, seguir, mantener, adoptar o alejarse del
riesgo (2,1).
Establecer el contexto
La definición de los parámetros internos y externos que deben tenerse en cuenta en la gestión de
riesgos, y el establecimiento del ámbito de aplicación y criterios de riesgo (2,22) para la política de
gestión del riesgo (2,4).
Contexto externo
Contexto interno
Comunicación y consulta
Procesos continuos e iterativos que una organización lleva a cabo para proporcionar, compartir y
obtener información y para entablar un diálogo con las partes interesadas (2,13) en relación con la
gestión del riesgo (2,1)
Interesados (Stackholder) Persona u organización que pueden afectar, ser afectados por, o
sienten que se encuentran afectados por una decisión o actividad. NOTA A: la toma de decisiones
puede ser una de las partes interesadas.
La identificación de riesgos
Fuente de riesgo
Elemento que por sí sola o en combinación tiene el potencial intrínseco para dar lugar a riesgo (2,1).
NOTA: Una fuente de riesgo puede ser tangible o intangible.
Evento
NOTA 1: Un evento puede ser uno o más casos, y puede tener varias causas.
NOTA 2: Un evento puede consistir en algo que no sucede.
NOTA 3: Un evento a veces puede ser contemplado como un "incidente" o "accidente".
NOTA 4 Un evento sin consecuencias (2,18) también puede ser contemplado como una
"cerca de la señorita", "incidente", "cerca de Hit" o "cerca de llamada ".
Probabilidad
NOTA 2: tratamientos de riesgo que lidiar con las consecuencias negativas se refieren a
veces como "reducción del riesgo", "riesgo de eliminación "," prevención de riesgos "y"
reducción de riesgos ».
NOTA 3: tratamiento de los riesgos puede crear nuevos riesgos o modificar los riesgos
existentes.
Seguimiento
Revisar
NOTA: revisión puede ser aplicada a un marco de gestión del riesgo (2,3), el proceso de
gestión del riesgo (2,8), el riesgo (2,1) o el control (2,26).
Principios
Para la gestión de riesgo para ser eficaz, una organización en todos los niveles deben cumplir con
los principios de abajo.
La gestión de riesgos no es una actividad aislada, separada de las principales actividades y procesos
de la organización. La gestión de riesgos es parte de las responsabilidades de gestión y como parte
integrante de todos los procesos de la organización, incluida la planificación estratégica y de todos
los proyectos y la gestión del cambio de procesos.
La gestión de riesgos ayuda a quienes toman las decisiones tomar decisiones, priorizar acciones y
distinguir entre cursos alternativos de acción.
Un enfoque sistemático, oportuno y estructurado para la gestión del riesgo contribuye a la eficiencia
y para resultados consistentes, comparables y fiables.
Las entradas para el proceso de gestión de riesgo se basan en fuentes de información como los datos
históricos, la experiencia, información de los interesados, la observación, pronósticos y opiniones
de expertos. Sin embargo, la decisión los responsables deben informarse, y debe tener en cuenta
las limitaciones de los datos o de modelos utilizados o la posibilidad de divergencia entre los
expertos.
La gestión del riesgo se alinea con el contexto externo e interno de la organización y perfil de riesgo.
La gestión del riesgo reconoce las capacidades, las percepciones y las intenciones de las personas
internas y externas que pueden facilitar u obstaculizar el logro de los objetivos de la organización.
La gestión de riesgos continuamente sentidos y responde a los cambios. Como los acontecimientos
externos e internos ocurren, el contexto y el cambio de conocimiento, seguimiento y revisión de los
riesgos de tener lugar, surgen nuevos riesgos, algunos el cambio, y otras desaparecen.
k) La gestión de riesgos facilita la mejora continua de la organización.
Las organizaciones deben desarrollar y aplicar estrategias para mejorar su madurez de gestión de
riesgos junto con todos los demás aspectos de su organización.
El Anexo A establece un mayor asesoramiento para las organizaciones que deseen gestionar el
riesgo con mayor eficacia.
4.1 General
El éxito de la gestión del riesgo dependerá de la eficacia del marco de gestión que proporciona las
bases y disposiciones que incrustarlo en toda la organización en todos los niveles. El marco ayuda
en la gestión de los riesgos de manera efectiva a través de la aplicación del proceso de gestión del
riesgo (ver punto 5) en la diferentes niveles y dentro de contextos específicos de la organización. El
marco garantiza que la información sobre los riesgos derivados del proceso de gestión de riesgo está
adecuadamente informada y se utiliza como base para la decisión de toma de decisiones y la
rendición de cuentas en todos los niveles pertinentes de organización. Esta cláusula se describen los
componentes necesarios del marco para la gestión del riesgo y la manera en que se interrelacionan
de manera iterativa, como se muestra en la Figura 2.
Este marco no tiene por objeto establecer un sistema de gestión, sino más bien para ayudar a la
organización a la integrar la gestión de riesgos en su sistema de gestión global. Por lo tanto, las
organizaciones deben adaptar las componentes del marco de sus necesidades específicas.
Si las prácticas de gestión existentes en la organización y procesos incluyen componentes de la
gestión de riesgos o si la organización ya ha adoptado un proceso formal de gestión de riesgo para
determinados tipos de riesgo o de situaciones, entonces estos deben ser revisados y evaluados
críticamente en contra de esta norma internacional, incluida la los atributos que figuran en el anexo
A, a fin de determinar su adecuación y eficacia.
Mandato y el compromiso
Antes de iniciar el diseño y la aplicación del marco para la gestión de riesgos, es importante evaluar
y entender tanto el contexto externo e interno de la organización, ya que estos pueden reducir
significativamente en el diseño del marco.
Rendición de cuentas
La organización debe garantizar que haya rendición de cuentas, la autoridad y las competencias
adecuadas para la gestión del riesgo, incluyendo la implementación y el mantenimiento del proceso
de gestión del riesgo y garantizar la adecuación, eficacia y eficiencia de los controles. Esto puede ser
facilitado por:
En particular, la gestión del riesgo debe ser incorporada a la política desarrollo empresarial y
planificación estratégica y revisión, y los procesos de gestión del cambio.
No debería ser una organización en todo el plan de gestión de riesgos para garantizar que la política
de gestión de riesgos es en práctica y que la gestión del riesgo está integrada en todas las prácticas
de la organización y los procesos.
El plan de gestión de riesgo puede ser integrado en otros planes de organización, tales como un plan
estratégico.
Recursos
La organización debe asignar los recursos adecuados para la gestión de riesgos. Se debe considerar
lo siguiente:
Estos mecanismos deberían, en su caso, incluyen los procesos para consolidar la información de
riesgo de una variedad de fuentes, y puede tener en cuenta la sensibilidad de la información.
Estos mecanismos deberían, en su caso, incluyen los procesos para consolidar la información de
riesgo de una variedad de fuentes, y puede tener en cuenta la sensibilidad de la información.
La gestión del riesgo, debe aplicarse a garantizar que el proceso de gestión del riesgo descrito en la
cláusula 5, se aplica a través de un plan de gestión de riesgos en todos los niveles y funciones
pertinentes de la organización como parte de sus prácticas y procesos.
Con el fin de garantizar que la gestión de riesgos es eficaz y sigue apoyando el desempeño
organizacional, la organización debe:
Riesgo de medir el rendimiento con indicadores de gestión, que son periódicamente revisados
para pertinencia;
Periódicamente medir los progresos realizados en contra, y la desviación del plan, la gestión de
riesgos;
Revisar periódicamente si el marco de la gestión de riesgos, la política y el plan que siguen siendo
pertinentes, teniendo en cuenta contexto externo e interno de las organizaciones;
Informe sobre el riesgo, el progreso con el plan de gestión de riesgos y lo bien que la política de
gestión de riesgo se está seguido,
Revisar la eficacia del marco de gestión de riesgos.
Basándose en los resultados de la vigilancia y opiniones, las decisiones deben tomarse sobre la
forma en la gestión del riesgo marco, la política y el plan puede ser mejorado. Estas decisiones deben
conducir a mejoras en la organización de gestión del riesgo y su cultura de gestión del riesgo.
Proceso General
Comprende las actividades descritas de 5,2 a 5,6. El proceso de gestión de riesgos se muestra en la
Figura 3.
Comunicación y consulta
Comunicación y consulta con las partes interesadas externas e internas debería tener lugar durante
todas las etapas del proceso de gestión de riesgos. Por lo tanto, los planes de comunicación y
consulta deben desarrollarse en una etapa temprana. Estos deben abordar las cuestiones
relacionadas con el riesgo en sí mismo, sus causas, sus consecuencias (si se conoce), y las medidas
que se adoptadas para tratarla. La comunicación interna y externa efectiva y la consulta debe
llevarse a cabo para garantizar la que los responsables de la aplicación del proceso de gestión del
riesgo y las partes interesadas a entender la base en la que se toman las decisiones, y las razones
por las medidas son necesarias en particular.
Comunicación y consulta con los interesados es importante, ya que emitir juicios sobre el riesgo
sobre la base de sus percepciones de riesgo. Estas percepciones pueden variar debido a diferencias
en los valores, necesidades, suposiciones, conceptos y preocupaciones de los interesados. En sus
puntos de vista puede tener un impacto significativo sobre las decisiones adoptadas, las
percepciones de las partes interesadas deben ser identificados, registrados, y tener en cuenta en la
toma de decisiones proceso.
Establecer el contexto
General
Al establecer el contexto, la organización se articula sus objetivos, define el exterior e interior los
parámetros que deben tenerse en cuenta en la gestión de riesgos, y establece el ámbito de
aplicación y criterios de riesgo para el proceso restante. Si bien muchos de estos parámetros son
similares a los considerados en el diseño de los riesgos marco de gestión (ver 4.3.1), al establecer el
contexto para el proceso de gestión del riesgo, que es necesario considerar en mayor detalle y en
particular cómo se relacionan con el ámbito de los riesgos particulares proceso de gestión.
El contexto interno es el ambiente interno en el que la organización busca alcanzar sus objetivos.
El proceso de gestión de riesgos debe estar alineado con la cultura de la organización, procesos,
estructura y estrategia.
Contexto interno es cualquier cosa dentro de la organización que puede influir en la manera en la
que una organización va a gestionar el riesgo. Debe establecerse debido a que:
Los objetivos, estrategias, alcance y los parámetros de las actividades de la organización, o las partes
de la organización en el proceso de gestión de riesgo que se está aplicando, deben ser establecidos.
La gestión de riesgo debe llevarse a cabo con plena consideración de la necesidad de justificar los
recursos utilizados en la realización de gestión de riesgos. Los recursos necesarios, las
responsabilidades y autoridades, y los registros que deben mantenerse también ser especificado.
El contexto del proceso de gestión del riesgo puede variar de acuerdo a las necesidades de una
organización.
Puede implicar, pero no se limita a:
La atención a estos y otros factores pertinentes deberían ayudar a asegurar que el enfoque de
gestión de riesgos adoptados es adecuado a las circunstancias, a la organización y los riesgos que
afectan a la consecución de sus objetivos.
La organización debe definir los criterios que se utilizarán para evaluar la importancia del riesgo. Los
criterios deben reflejan los valores de la organización, objetivos y recursos. Algunos criterios pueden
ser impuestos por, o deriva de, los requisitos legales y reglamentarios y otros requisitos que la
organización suscriba. Los criterios de riesgo deben ser coherentes con la política de gestión de la
organización de riesgo (ver 4.3.2), se definió al principio de cualquier proceso de gestión del riesgo
y revisarse continuamente.
Al definir los criterios de riesgo, factores a considerar deben incluir los siguientes:
La naturaleza y los tipos de causas y consecuencias que pueden ocurrir y cómo se mide;
Cómo será definida la probabilidad;
El plazo (s) de la probabilidad y / o consecuencia (s);
Cómo es el nivel de riesgo que se determine;
Las opiniones de los interesados;
El nivel en que se convierte en riesgo aceptable o tolerable, y
Si las combinaciones de los múltiples riesgos que deben tenerse en cuenta y, en caso afirmativo,
cómo y qué combinaciones deben ser consideradas.
La evaluación de riesgos
General
Evaluación de riesgos es el proceso general de identificación de riesgos, análisis de riesgos y
evaluación de riesgos.
NOTA ISO / IEC 31010 proporciona orientación sobre las técnicas de evaluación de riesgos.
Identificación de riesgos
La organización debe identificar las fuentes de riesgo, zonas de impactos, los acontecimientos
(incluyendo los cambios en las circunstancias) y sus causas y sus posibles consecuencias.
El objetivo de este paso es generar una lista completa de los riesgos basados en los acontecimientos
que puedan crear, mejorar, prevenir, degradar, acelerar o retrasar la consecución de los objetivos.
Es importante identificar los riesgos asociados a que no ejercen una oportunidad. La identificación
completa es fundamental, porque el riesgo que no se identifique en esta etapa no podrá ser incluido
en el análisis posterior.
También debe considerar una amplia gama de consecuencias, incluso si la fuente de riesgo o causa
no puede ser evidente.
Así como la identificación de lo que podría suceder, es necesario considerar las posibles causas y
situaciones que muestran lo que consecuencias pueden ocurrir. Todas las causas y consecuencias
importantes deben ser consideradas.
El análisis de riesgos
La forma en que las consecuencias y la probabilidad se expresan y la forma en que se combinan para
determinar un nivel de riesgo debe reflejar el tipo de riesgo, la información disponible y de la
finalidad para la que la salida de la evaluación de riesgos se va a utilizar. Todo ello debe ser
coherente con los criterios de riesgo. También es importante a considerar la interdependencia de
los diferentes riesgos y sus fuentes.
La confianza en la determinación del nivel de riesgo y su sensibilidad a las condiciones previas y las
hipótesis deben ser considerados en el análisis, y comunicarse eficazmente a los tomadores de
decisiones y, en su caso, las partes interesadas.
Factores tales como la divergencia de opinión entre los expertos, la incertidumbre, la disponibilidad,
calidad, cantidad y la continuidad de la relevancia de la información, o limitaciones sobre la
modelización debería ser declarada, y se pueden resaltar.
El análisis de riesgos puede llevarse a cabo con diferentes grados de detalle, dependiendo del riesgo,
el objetivo de la el análisis y la información, datos y recursos disponibles.
Análisis pueden ser cualitativos, cuantitativos o semi - cuantitativos, o una combinación de estos,
dependiendo de las circunstancias.
En algunos casos, más de un valor numérico o descriptor es para especificar las consecuencias y la
probabilidad para distintos momentos, lugares, grupos o situaciones.
Evaluación de riesgos
Evaluación de los riesgos que supone la comparación del nivel de riesgo identificado durante el
proceso de análisis con criterios de riesgo establecida cuando se considera el contexto. Basándose
en esta comparación, la necesidad de que el tratamiento puede ser considerado.
Las decisiones deben tener en cuenta el contexto más amplio del riesgo y de incluir la consideración
de la tolerancia de los riesgos asumidos por otras partes de la organización que se beneficia de los
riesgos. Las decisiones deben tomarse de conformidad con los requisitos legales, reglamentarios y
otros.
En algunas circunstancias, la evaluación del riesgo puede llevar a una decisión de proceder a su
posterior análisis. El riesgo de evaluación también puede dar lugar no a una decisión de tratar el
riesgo de cualquier otra forma de mantener los controles existentes. Esta decisión se verá influida
por la actitud de riesgo de la organización y los criterios de riesgo que han sido.
General
El tratamiento del riesgo consiste en seleccionar una o más opciones de modificación de los riesgos,
y la aplicación de esas opciones. Una vez en marcha, los tratamientos de proporcionar o modificar
los controles.
Selección de la opción de tratamiento más adecuado de riesgos consiste en equilibrar los costes y
los esfuerzos de la aplicación contra los beneficios obtenidos, con respecto a los requisitos legales,
reglamentarios y otros, tales como la responsabilidad social y la protección del medio ambiente
natural. Decisiones, también debería tener en cuenta riesgos que pueden justificar el tratamiento
de riesgo que no se justifica por motivos económicos, por ejemplo, grave (alta negativo
consecuencia), pero raras (riesgo bajo) los riesgos.
Un número de opciones de tratamiento pueden ser consideradas y aplicadas de forma individual o
en combinación. La organización que normalmente se pueden beneficiar de la adopción de una
combinación de opciones de tratamiento.
Cuando la selección de las opciones de tratamiento de riesgos, la organización debe considerar los
valores y percepciones de los las partes interesadas y los medios más adecuados para comunicarse
con ellos. Cuando las opciones de tratamiento del riesgo puede impacto sobre el riesgo en otras
partes de la organización o con los interesados, estos deben participar en la decisión.
Aunque igual de eficaces, algunos tratamientos de riesgo pueden ser más aceptables para algunos
grupos de interés que a otros. El plan de tratamiento debe identificar claramente el orden de
prioridad en que los tratamientos individuales de riesgo deben ser práctica.
El tratamiento del riesgo en sí mismo puede presentar riesgos. Un riesgo significativo puede ser el
fracaso o la ineficacia de los riesgos medidas de tratamiento.
La vigilancia debe ser una parte integral del plan de tratamiento del riesgo de dar garantías de que
las medidas siguen siendo eficaces.
El tratamiento del riesgo también puede introducir riesgos secundarios que deben ser evaluados,
tratados, controlados y revisados.
Estos riesgos secundarios deben ser incorporados en el plan de tratamiento igual que el riesgo
original y no se trata como un nuevo riesgo. El vínculo entre los dos riesgos deben ser identificados
y mantenidos.
El objetivo de los planes de tratamiento del riesgo es documentar cómo las opciones de tratamiento
elegido se llevarán a cabo.
Las razones para la selección de opciones de tratamiento, incluyendo los beneficios esperados que
se pueden obtener;
Los que son responsables de aprobar el plan y los responsables de la ejecución del plan;
Acciones propuestas;
Las necesidades de recursos incluidas las contingencias;
Medidas de rendimiento y limitaciones;
Presentación de informes y los requisitos de control, y
Calendario y horario.
Los planes de tratamiento deben ser integrados con los procesos de gestión de la organización y
discutido con partes interesadas pertinentes.
Los tomadores de decisiones y otras partes interesadas deben ser conscientes de la naturaleza y el
alcance del riesgo residual después de la el tratamiento del riesgo. El riesgo residual debe ser
documentado y sometidos a la supervisión, revisión y, cuando su caso, el tratamiento adicional.
Seguimiento y revisión
El seguimiento y la revisión debería ser una parte planificada del proceso de gestión del riesgo y la
participación regular control o vigilancia. Puede ser periódica o ad hoc.
Asegurar que los controles son eficaces y eficientes tanto en el diseño y funcionamiento;
La obtención de más información para mejorar la evaluación de riesgos;
Analizar y aprender las lecciones de los acontecimientos (incluyendo conatos de accidentes), los
cambios, las tendencias, éxitos y los fracasos;
La detección de los cambios en el contexto externo e interno, incluidos los cambios en los criterios
de riesgo y el riesgo en sí mismo que puede requerir una revisión de los tratamientos de riesgos y
prioridades, y
La identificación de riesgos emergentes.
El progreso en la aplicación de los planes de tratamiento del riesgo proporciona una medida de
rendimiento. Los resultados pueden ser incorporados en la gestión del rendimiento global de la
organización, la medición interna y externa y las actividades de presentación de informes.
Los resultados del monitoreo y la revisión deben ser registrados y externamente e internamente
informó en su caso, y también debe ser utilizado como insumo para la revisión del marco de gestión
del riesgo (ver 4.5).
Las actividades de gestión de riesgos debe ser rastreable. En el proceso de gestión de riesgos,
proporcionar los registros de Fundación para la Mejora de los métodos y herramientas, así como en
el proceso global.
General
Todas las organizaciones deberían tratar en el nivel adecuado de rendimiento de su marco de
gestión del riesgo en de acuerdo con la criticidad de las decisiones que se deben hacer. La lista de
atributos a continuación representa un alto nivel de actuación en la gestión de riesgos. Para ayudar
a las organizaciones para medir su propio desempeño en contra de estos criterios, algunos
indicadores tangibles se dan para cada atributo.
Atributos
Mejora continúa
Esto puede ser indicado por la existencia de objetivos de rendimiento explícito contra el que la
organización y Performance Manager individuo, se mide. El desempeño de la organización puede
ser publicado y comunicado. Normalmente, habrá al menos una revisión anual de rendimiento y, a
continuación una revisión de procesos, y la fijación de objetivos de rendimiento revisadas para el
período siguiente.
.
Esta evaluación de riesgos de gestión del rendimiento es una parte integral del desempeño de la
organización general de evaluación y medición del sistema para los departamentos y los individuos.
La gestión del riesgo mejorada incluye amplia, totalmente definido y aceptada plenamente la
responsabilidad de los riesgos, los controles y las tareas de tratamiento de riesgos. Las personas
designadas aceptan plenamente la responsabilidad, estén debidamente calificados y disponer de
recursos suficientes para verificar los controles, los riesgos de vigilar, mejorar los controles y
comunicarse de manera efectiva sobre los riesgos y su gestión a las partes interesadas externas e
internas.
Esto puede ser indicado por todos los miembros de una organización está plenamente consciente
de los riesgos, los controles y tareas para que son responsables. Normalmente, esto se hará constar
en el trabajo / descripciones de puestos, bases de datos o de sistemas de información. La definición
de las funciones de gestión de riesgos, responsabilidades y obligaciones debe ser parte de los
programas de inducción de toda la organización.
La organización garantiza que quienes sean responsables están equipados para cumplir esa función,
proporcionándoles con la autoridad, el tiempo, formación, recursos y competencias suficientes para
asumir sus responsabilidades.
Aplicación de la gestión de riesgos en todas las decisiones
Toda toma de decisiones dentro de la organización, cualquiera que sea el nivel de importancia y
trascendencia, implica la consideración explícita de los riesgos y la aplicación de la gestión de riesgos
en cierta medida adecuada.
Esto puede ser indicada por los registros de las reuniones y decisiones para mostrar que las
discusiones explícitas sobre los riesgos se lugar. Además, debería ser posible para ver que todos los
componentes de la gestión de riesgos están representados dentro de procesos clave para la toma
de decisiones en la organización, por ejemplo, para las decisiones sobre la asignación de capital, en
las principales los proyectos y en la reestructuración y los cambios organizacionales. Por
estas razones, el riesgo de una base sólida es visto dentro de la organización como proporcionar la
base para una gobernanza eficaz.