Skip to main content
JOJonas Osman
Español / La Gestión Integral de Riesgos, sin misterios
· 9 min de lectura

La Gestión Integral de Riesgos, sin misterios

Escrito por

La ERM no es una carpeta en un estante. Es el sistema operativo que una aseguradora o empresa moderna utiliza para tomar decisiones bajo incertidumbre. Así es como conviene pensarla.

La Gestión Integral de Riesgos (ERM, por sus siglas en inglés) es la disciplina de identificar, medir y gestionar los riesgos que podrían impedir a una organización alcanzar sus objetivos. Bien hecha, conecta la estrategia, el capital y las decisiones del día a día. Mal hecha, se convierte en una carpeta en un estante que nadie consulta hasta que el supervisor la pide.

Este artículo está escrito para consejos de administración, directivos y profesionales del riesgo que buscan un mapa claro y sin jerga de lo que debería ser un marco de ERM moderno —y, tan importante como eso, de qué sensación debería transmitir cuando funciona.

Por qué existe la ERM

Toda organización asume riesgo. Las aseguradoras lo suscriben de forma deliberada. Los bancos lo intermedian. Los fabricantes absorben riesgo operacional, de cadena de suministro y de mercado como subproducto de su actividad. Históricamente, cada uno de estos riesgos se gestionaba en su propio silo: los responsables de crédito vigilaban el crédito, los tesoreros vigilaban la liquidez, los actuarios vigilaban las reservas, y el comité de auditoría vigilaba a todos los demás.

La ERM surgió porque esos silos dejaron de ser suficientes. Las crisis —desde LTCM hasta la crisis financiera global y la COVID-19— mostraron una y otra vez que las pérdidas más dañinas provienen de la interacción entre riesgos: un shock de mercado desencadena una restricción de liquidez que desencadena un evento de crédito que desencadena una crisis reputacional. Un marco que solo observa cada riesgo de forma aislada pasa por alto el evento compuesto que en realidad rompe el balance.

La ERM responde a tres preguntas a nivel de toda la empresa:

  1. ¿Qué podría salir mal, en todo lo que hacemos?
  2. ¿Cuánto de eso podemos permitirnos absorber antes de que nuestra estrategia se vea comprometida?
  3. ¿Cómo sabremos, con la antelación suficiente para actuar, que nos estamos acercando a ese límite?

Los componentes básicos

Un marco de ERM que funcione tiene cinco componentes. No son exóticos, pero deben estar genuinamente integrados, en lugar de ensamblados como entregables independientes.

1. Taxonomía de riesgos

No se puede gestionar lo que no se puede nombrar. Una taxonomía de riesgos es una lista estructurada de las categorías de riesgo que enfrenta la organización —normalmente divididas en estratégico, financiero (mercado, crédito, liquidez, seguro), operacional, cumplimiento normativo, y riesgos emergentes como el climático, el cibernético y el geopolítico. La taxonomía debe ser exhaustiva en el nivel superior y lo bastante específica en los niveles inferiores como para poder asignar responsables a cada rama.

El error más frecuente es copiar una plantilla sectorial sin adaptarla. Una reaseguradora especializada, un fondo de pensiones mutualista y un banco de nivel 2 tienen riesgos de cola muy distintos; sus taxonomías deben reflejarlo.

2. Apetito y tolerancia al riesgo

El apetito de riesgo es la cantidad y el tipo de riesgo que la organización está dispuesta a asumir en la persecución de su estrategia. La tolerancia al riesgo es la variación aceptable en torno a ese nivel. La declaración de apetito debe ser lo bastante breve para que un miembro del consejo la recuerde, y lo bastante específica para condicionar decisiones reales.

Las buenas métricas de apetito son cuantitativas siempre que sea posible: una probabilidad máxima de incumplir un ratio de capital regulatorio en un año, un tope a la pérdida económica en un escenario 1 entre 200, una concentración máxima frente a una única contraparte o geografía. Las declaraciones más cualitativas —"no toleraremos daños reputacionales"— solo son útiles si van acompañadas de un desencadenante concreto que obligue a escalar.

3. Indicadores clave de riesgo

Los indicadores clave de riesgo (KRI) son las luces de alerta temprana en el panel de control. Se diferencian de los indicadores clave de rendimiento en que miden exposición y vulnerabilidad, no resultados. Los buenos KRI son prospectivos, se actualizan con rapidez y están vinculados explícitamente a los umbrales de apetito, de modo que un incumplimiento activa automáticamente una respuesta definida.

Algunos ejemplos son la trayectoria del ratio de solvencia, la cobertura de liquidez en escenarios de estrés, las veinte principales exposiciones a contraparte, las estadísticas de deriva de modelo, y la rotación de personal en funciones de control críticas. La trampa que hay que evitar es un panel que crece hasta sesenta indicadores que nadie lee: hay que elegir los doce que realmente cambiarían una decisión.

4. Gobernanza y las tres líneas

El modelo de las tres líneas —titularidad del negocio, supervisión independiente del riesgo y auditoría interna— es un esqueleto útil, pero un mal sustituto de la cultura. Lo que importa en la práctica es si la segunda línea tiene autoridad real para decir que no, si la primera línea es propietaria del riesgo en lugar de delegarlo, y si el consejo recibe información sin filtrar con la frecuencia suficiente para intervenir.

Un ritmo de gobernanza sano incluye normalmente un comité ejecutivo de riesgos mensual, un comité de riesgos del consejo trimestral, una Evaluación Interna de Riesgos y Solvencia (ORSA) anual o equivalente, y análisis puntuales en profundidad sobre temas emergentes. El papeleo importa menos que si las reuniones cambian decisiones.

5. Cultura de riesgo

La cultura es el componente más difícil de construir y el más fácil de erosionar. Es la suma de las pequeñas decisiones que se toman cuando nadie de rango superior está observando: si un operador de mercado señala un incumplimiento de límite, si un suscriptor se aleja de una operación mal tarificada, si un director de proyecto escala una brecha de control. La cultura se mide por el comportamiento, no por los resultados de la encuesta anual de personal.

Conectar la ERM con la estrategia

El factor diferencial más importante entre un programa de ERM que añade valor y uno que drena recursos es si está genuinamente integrado en las decisiones estratégicas. Eso implica:

  • Asignación de capital. Las unidades de negocio reciben presupuestos de capital coherentes con el apetito de riesgo de la empresa, y sus rendimientos se miden sobre una base ajustada al riesgo.
  • Fusiones y adquisiciones y nuevos productos. Toda iniciativa material pasa por una evaluación de riesgos antes de la aprobación del consejo, no después.
  • Planificación de escenarios. La estrategia se somete a pruebas de resistencia cada año frente a un pequeño número de escenarios severos pero plausibles, y las actuaciones de gestión se acuerdan de antemano para cada uno.
  • Remuneración. La retribución variable de la alta dirección refleja resultados ajustados al riesgo, con cláusulas de malus y recuperación (clawback) en caso de fallos materiales.

Cuando la ERM se acopla a la estrategia a posteriori, se convierte en un ejercicio de reporting. Cuando da forma a la estrategia, se convierte en una fuente de ventaja competitiva —porque las organizaciones que mejor comprenden su riesgo son las que pueden asumirlo con más confianza.

Modos de fallo habituales

En los encargos de consultoría aparecen una y otra vez los mismos modos de fallo:

  • Enfoque de cumplimiento. La ERM se diseña para satisfacer al supervisor y no al negocio, y el negocio la ignora discretamente.
  • Excesiva dependencia del modelo. Un único modelo de capital económico se trata como la verdad, y sus limitaciones se olvidan entre ciclos de validación.
  • Inflación del apetito. La declaración de apetito se redacta para acomodar lo que el negocio ya hace, en lugar de para condicionarlo.
  • Teatro del reporting. Paneles bonitos, ninguna decisión. La prueba es sencilla: ¿qué cambió realmente el comité de riesgos el último trimestre?
  • Colas silenciosas. Los riesgos emergentes (transición climática, fragmentación geopolítica, riesgo de modelo de IA) se mencionan en un anexo pero nunca entran en el marco de capital o de escenarios.

Un punto de partida pragmático

Si está construyendo o reconstruyendo un marco de ERM, la secuencia que funciona en la práctica es:

  1. Acordar, a nivel de consejo, los tres a cinco riesgos que podrían realmente frenar la estrategia.
  2. Redactar una declaración de apetito de riesgo de una página anclada a esos riesgos, con límites cuantitativos siempre que sea posible.
  3. Identificar los diez a quince indicadores que avisarían con antelación de que el apetito está bajo presión.
  4. Establecer el ritmo de gobernanza y, de forma crucial, los desencadenantes de escalado.
  5. Ejecutar un escenario severo de extremo a extremo, incluidas las actuaciones de gestión preacordadas, antes de invertir en herramientas.

Todo lo demás —mapas de calor, plataformas de GRC, taxonomías con cuatrocientas ramas— es opcional. Los cinco pasos anteriores no lo son.

Reflexión final

En última instancia, la ERM consiste en tomar mejores decisiones en presencia de incertidumbre. Los marcos, los comités y las métricas solo importan en la medida en que cambian el comportamiento en el punto donde realmente se asume el riesgo. Los consejos que tratan la ERM como una disciplina de toma de decisiones, y no como una obligación de reporting, acaban con menos sorpresas, mejor eficiencia de capital y la libertad de asumir los riesgos que realmente quieren asumir.