
Sign up to save your podcasts
Or


En un entorno donde los informes, matrices y dashboards de riesgos se multiplican, una pregunta continua sin respuesta en muchas organizaciones: ¿por qué, incluso contando con políticas, controles y apetito de riesgo definidos, las decisiones del día a día siguen produciendo sorpresas desagradables? Este capítulo aborda justamente el eslabón que falta entre lo que está escrito en el papel y lo que ocurre en la práctica: la cultura de riesgo.
En este episodio damos continuidad al recorrido iniciado en el capítulo sobre apetito de riesgo, pero con un enfoque que permite escucharlo de forma totalmente independiente. Pasamos de la intención declarada – cuánto riesgo estamos dispuestos a asumir – y nos adentramos en el terreno del comportamiento real, donde valores, incentivos, miedos, presiones y ejemplo de la alta dirección determinan si el apetito de riesgo se respeta o se ignora.
A partir de normas y marcos de referencia internacionales, mostramos que la cultura de riesgo dejó de ser un tema “blando”. El episodio dialoga con la ISO 31000, con modelos de gestión integrada de riesgos como el COSO ERM y con estándares emergentes, como el Organisational Risk Culture Standard (ORCS), además de frameworks de risk intelligent culture desarrollados por consultoras globales. En lugar de tratar la cultura de forma abstracta, pasamos a verla en dimensiones observables: liderazgo y ejemplo desde la cúpula, ética e integridad, apertura al challenge, competencia en riesgo, aprendizaje a partir de incidentes, incentivos y recompensas, uso de datos y tecnología.
También exploramos cómo estas dimensiones se conectan con las tres líneas (IIA) (gestión, funciones de riesgo/compliance y auditoría interna) y con el papel de los consejos, comités y alta administración. Analizamos por qué reguladores, organismos internacionales y buenas prácticas de gobernanza en sectores críticos ya tratan la cultura de riesgo como un factor de resiliencia, confianza y continuidad del negocio, y no solo como un discurso de “buenas intenciones”.
El episodio fue diseñado para oyentes de nivel intermedio a avanzado en gobernanza, riesgos, seguridad y auditoría, que conviven a diario con presión por resultados, restricciones presupuestarias, exposición a la opinión pública y riesgos operacionales relevantes. La idea es ofrecer un contenido técnico, pero práctico y aplicable, que ayude a transformar conceptos en una agenda concreta.
A lo largo de la conversación, avanzamos en tres movimientos principales:
• Estructurar la cultura de riesgo: entender sus elementos clave, relacionarla con el apetito de riesgo, las normas y los frameworks, y posicionarla dentro de la estrategia y de la gobernanza corporativa.
• Medir la cultura de riesgo: presentar la lógica de los modelos de madurez, el uso combinado de encuestas, entrevistas, indicadores de incidentes y people analytics, y cómo todo esto puede traducirse en dashboards e informes consistentes para la alta dirección.
• Evolucionar el comportamiento frente al riesgo: discutir caminos de cambio gradual, alineación de incentivos, fortalecimiento de la seguridad psicológica, mejora de la calidad de las conversaciones sobre riesgo y aprendizaje estructurado a partir de errores y casi accidentes.
Más que entregar un “checklist de cultura”, este capítulo te invita a dar un paso concreto: iniciar un diagnóstico sencillo de cultura de riesgo en tu área. A partir de la observación de decisiones reales, de las reacciones del liderazgo ante las malas noticias, de la percepción de coherencia entre discurso y práctica y de la calidad del diálogo entre las tres líneas, ya es posible construir un primer mapa y, a partir de ahí, conectar ese diagnóstico con estándares como el ORCS, con la ISO 31000 y con frameworks de cultura de riesgo inteligente.
Al fin y al cabo, el apetito de riesgo es intención; la cultura de riesgo es comportamiento. Y el comportamiento puede – y debe – ser estructurado, medido y evolucionado a lo largo del tiempo.
En un entorno donde los informes, matrices y dashboards de riesgos se multiplican, una pregunta continua sin respuesta en muchas organizaciones: ¿por qué, incluso contando con políticas, controles y apetito de riesgo definidos, las decisiones del día a día siguen produciendo sorpresas desagradables? Este capítulo aborda justamente el eslabón que falta entre lo que está escrito en el papel y lo que ocurre en la práctica: la cultura de riesgo.
En este episodio damos continuidad al recorrido iniciado en el capítulo sobre apetito de riesgo, pero con un enfoque que permite escucharlo de forma totalmente independiente. Pasamos de la intención declarada – cuánto riesgo estamos dispuestos a asumir – y nos adentramos en el terreno del comportamiento real, donde valores, incentivos, miedos, presiones y ejemplo de la alta dirección determinan si el apetito de riesgo se respeta o se ignora.
A partir de normas y marcos de referencia internacionales, mostramos que la cultura de riesgo dejó de ser un tema “blando”. El episodio dialoga con la ISO 31000, con modelos de gestión integrada de riesgos como el COSO ERM y con estándares emergentes, como el Organisational Risk Culture Standard (ORCS), además de frameworks de risk intelligent culture desarrollados por consultoras globales. En lugar de tratar la cultura de forma abstracta, pasamos a verla en dimensiones observables: liderazgo y ejemplo desde la cúpula, ética e integridad, apertura al challenge, competencia en riesgo, aprendizaje a partir de incidentes, incentivos y recompensas, uso de datos y tecnología.
También exploramos cómo estas dimensiones se conectan con las tres líneas (IIA) (gestión, funciones de riesgo/compliance y auditoría interna) y con el papel de los consejos, comités y alta administración. Analizamos por qué reguladores, organismos internacionales y buenas prácticas de gobernanza en sectores críticos ya tratan la cultura de riesgo como un factor de resiliencia, confianza y continuidad del negocio, y no solo como un discurso de “buenas intenciones”.
El episodio fue diseñado para oyentes de nivel intermedio a avanzado en gobernanza, riesgos, seguridad y auditoría, que conviven a diario con presión por resultados, restricciones presupuestarias, exposición a la opinión pública y riesgos operacionales relevantes. La idea es ofrecer un contenido técnico, pero práctico y aplicable, que ayude a transformar conceptos en una agenda concreta.
A lo largo de la conversación, avanzamos en tres movimientos principales:
• Estructurar la cultura de riesgo: entender sus elementos clave, relacionarla con el apetito de riesgo, las normas y los frameworks, y posicionarla dentro de la estrategia y de la gobernanza corporativa.
• Medir la cultura de riesgo: presentar la lógica de los modelos de madurez, el uso combinado de encuestas, entrevistas, indicadores de incidentes y people analytics, y cómo todo esto puede traducirse en dashboards e informes consistentes para la alta dirección.
• Evolucionar el comportamiento frente al riesgo: discutir caminos de cambio gradual, alineación de incentivos, fortalecimiento de la seguridad psicológica, mejora de la calidad de las conversaciones sobre riesgo y aprendizaje estructurado a partir de errores y casi accidentes.
Más que entregar un “checklist de cultura”, este capítulo te invita a dar un paso concreto: iniciar un diagnóstico sencillo de cultura de riesgo en tu área. A partir de la observación de decisiones reales, de las reacciones del liderazgo ante las malas noticias, de la percepción de coherencia entre discurso y práctica y de la calidad del diálogo entre las tres líneas, ya es posible construir un primer mapa y, a partir de ahí, conectar ese diagnóstico con estándares como el ORCS, con la ISO 31000 y con frameworks de cultura de riesgo inteligente.
Apetito de riesgo es intención; la cultura de riesgo es comportamiento. Y el comportamiento puede – y debe – ser estructurado, medido y evolucionado a lo largo del tiempo.
Este capítulo del programa Gestión de Riesgos Sin Fronteras – de la ISO 31000 a la Transformación Digital presenta de manera clara y aplicada la evolución del concepto de apetito de riesgo, un tema central en la gobernanza moderna. A lo largo de 7 minutos en el video y 16 minutos en el panel en audio, exploramos cómo os principais guías internacionales —incluidos HM Treasury, Orange Book, IRM y frameworks de buenas prácticas— definem esse conceito como uma das peças estratégicas mais importantes para alinhamento entre riscos, objetivos e tomada de decisão.
O episódio explica que o apetito de risco vai muito além de uma frase decorativa ou uma declaração formal. Trata-se de uma orientação estratégica que define quanto e que tipo de risco a organização está disposta a assumir para alcançar seus objetivos. Distingue-se claramente de tolerância ao risco, que estabelece limites operacionais mensuráveis, e de capacidade de risco, que representa o máximo de exposição que a organização consegue suportar.
Com base nos documentos analisados, mostramos por que o apetite de risco é essencial para garantir consistência e coerência nas decisões: ele conecta valores, metas estratégicas, governança e comportamento operacional. Sem esta definição, gestores podem decidir com insegurança, ser excessivamente cautelosos ou assumir riscos além do aceitável, comprometendo desempenho, inovação e responsabilidade institucional.
O episódio reforça que o apetite de risco deve ser comunicado de forma clara, transparente e acessível —do conselho à linha operacional— para evitar interpretações contraditórias. Também discutimos os desafios comuns de implementação: incompreensão conceitual, resistência cultural, foco exclusivo em riscos negativos e ausência de métricas adequadas.
Outro destaque é o uso de ferramentas práticas, como KRIs (Indicadores Clave de Riesgo), matrizes de apetito, heatmaps graduados, dashboards integrados e frameworks de atitudes desejadas por categoria de risco. Esses instrumentos ajudam a transformar o conceito em prática, permitindo monitoramento contínuo, diálogo estratégico e fortalecimento da governança.
O episódio também mostra por que organizações maduras tratam o apetite de risco como um elemento vivo, que deve ser revisado conforme mudam os objetivos, o ambiente externo, o perfil de ameaças ou a capacidade organizacional. Em situações de crise, por exemplo, níveis diferentes de apetite podem permitir respostas rápidas, inovação ou proteção mais conservadora.
No painel em áudio, expandimos o debate com exemplos reais de empresas e órgãos governamentais que reforçaram governança, eficiência e alinhamento estratégico ao definir claramente seu apetite de risco. Também destacamos as lições do setor público britânico, que incentiva o “riesgo bien gestionado”, reconhecendo que serviços públicos de excelência dependem de decisões que envolvem riscos calculados.
Ao final, reforçamos a ideia comum a todos os documentos analisados: organizações que definem, comunicam e incorporam seu apetite de risco operam com mais clareza, coerência e confiança. Elas evitam tanto a paralisia pela aversão ao risco quanto a imprudência de decisões mal fundamentadas. E, sobretudo, alinham riscos, oportunidades e objetivos estratégicos de forma sustentável e transparente.
Este capítulo é um guia essencial para líderes, gestores, analistas e equipes que desejam elevar o nível de maturidade em suas práticas de gestão de riscos e governança.
Este capítulo del programa Gestión de Riesgos Sin Fronteras – de la ISO 31000 a la Transformación Digital presenta de manera clara y aplicada la evolución del concepto de apetito de riesgo, un tema central en la gobernanza moderna. A lo largo de 7 minutos en el video y 16 minutos en el panel en audio, exploramos cómo os principais guías internacionales —incluidos HM Treasury, Orange Book, IRM y frameworks de buenas prácticas— definem esse conceito como uma das peças estratégicas mais importantes para alinhamento entre riscos, objetivos e tomada de decisão.
O episódio explica que o apetito de risco vai muito além de uma frase decorativa ou uma declaração formal. Trata-se de uma orientação estratégica que define quanto e que tipo de risco a organização está disposta a assumir para alcançar seus objetivos. Distingue-se claramente de tolerância ao risco, que estabelece limites operacionais mensuráveis, e de capacidade de risco, que representa o máximo de exposição que a organização consegue suportar.
Com base nos documentos analisados, mostramos por que o apetite de risco é essencial para garantir consistência e coerência nas decisões: ele conecta valores, metas estratégicas, governança e comportamento operacional. Sem esta definição, gestores podem decidir com insegurança, ser excessivamente cautelosos ou assumir riscos além do aceitável, comprometendo desempenho, inovação e responsabilidade institucional.
O episódio reforça que o apetite de risco deve ser comunicado de forma clara, transparente e acessível —do conselho à linha operacional— para evitar interpretações contraditórias. Também discutimos os desafios comuns de implementação: incompreensão conceitual, resistência cultural, foco exclusivo em riscos negativos e ausência de métricas adequadas.
Outro destaque é o uso de ferramentas práticas, como KRIs (Indicadores Clave de Riesgo), matrizes de apetito, heatmaps graduados, dashboards integrados e frameworks de atitudes desejadas por categoria de risco. Esses instrumentos ajudam a transformar o conceito em prática, permitindo monitoramento contínuo, diálogo estratégico e fortalecimento da governança.
O episódio também mostra por que organizações maduras tratam o apetite de risco como um elemento vivo, que deve ser revisado conforme mudam os objetivos, o ambiente externo, o perfil de ameaças ou a capacidade organizacional. Em situações de crise, por exemplo, níveis diferentes de apetite podem permitir respostas rápidas, inovação ou proteção mais conservadora.
No painel em áudio, expandimos o debate com exemplos reais de empresas e órgãos governamentais que reforçaram governança, eficiência e alinhamento estratégico ao definir claramente seu apetite de risco. Também destacamos as lições do setor público britânico, que incentiva o “riesgo bien gestionado”, reconhecendo que serviços públicos de excelência dependem de decisões que envolvem riscos calculados.
Ao final, reforçamos a ideia comum a todos os documentos analisados: organizações que definem, comunicam e incorporam seu apetite de risco operam com mais clareza, coerência e confiança. Elas evitam tanto a paralisia pela aversão ao risco quanto a imprudência de decisões mal fundamentadas. E, sobretudo, alinham riscos, oportunidades e objetivos estratégicos de forma sustentável e transparente.
Este capítulo é um guia essencial para líderes, gestores, analistas e equipes que desejam elevar o nível de maturidade em suas práticas de gestão de riscos e governança.
En este episodio del programa Gestión de Riesgos Sin Fronteras – de la ISO 31000 a la Transformación Digital, exploramos las ideas centrales del documento “Risk Assessment in Practice”, elaborado por COSO en colaboración con Deloitte, que consolidó una de las metodologías más influyentes del mundo para la evaluación y priorización de riesgos corporativos.
Con una visión práctica y estratégica, el modelo COSO propone que la gestión de riesgos vaya más allá de la prevención y el control, posicionándose como una herramienta de creación de valor. El punto de partida es la idea de que todo riesgo implica tanto potencial de pérdida como de ganancia, y que el papel de las organizaciones no es eliminar el riesgo, sino equilibrar la exposición y la oportunidad para alcanzar los objetivos estratégicos. Ese es el llamado “punto óptimo de riesgo”: el espacio donde una organización asume los riesgos suficientes para crecer, pero no tantos como para comprometer su estabilidad.
El episodio presenta el proceso de evaluación de riesgos según el COSO, estructurado en cinco etapas fundamentales:
1️⃣ Definición de criterios de evaluación: creación de escalas y parámetros que permitan comparar riesgos de manera uniforme y coherente en toda la organización.
2️⃣ Evaluación de los riesgos: análisis del impacto, la probabilidad, la vulnerabilidad y la velocidad de ocurrencia, combinando enfoques cualitativos y cuantitativos.
3️⃣ Evaluación de interacciones entre riesgos: comprensión de que los riesgos no actúan de manera aislada; eventos de bajo impacto pueden combinarse y generar crisis sistémicas.
4️⃣ Priorización de riesgos: clasificación de acuerdo con los niveles de tolerancia, apetito y relevancia estratégica.
5️⃣ Planificación y respuesta: definición de medidas de mitigación, transferencia, aceptación o transformación de riesgos en oportunidades.
El documento introduce además los conceptos de riesgo inherente y riesgo residual, subrayando la importancia de distinguir entre lo que está bajo control y lo que permanece incierto incluso después de aplicar respuestas. Para apoyar esta visión, el COSO recomienda el uso de herramientas como mapas de calor (heat maps), matrices de riesgo, escenarios prospectivos y diagramas Bow-Tie, que permiten visualizar causas, efectos y probabilidades en un mismo flujo analítico.
Otro aspecto clave es la integración entre el análisis cualitativo y cuantitativo. COSO reconoce que no todos los riesgos pueden medirse financieramente, pero que los indicadores no monetarios - como reputación, salud, seguridad, impacto ambiental y velocidad de respuesta - son esenciales para una visión holística de la gestión de riesgos.
El episodio también aborda el papel de la gobernanza corporativa y del liderazgo en la efectividad del proceso. Un sistema de gestión de riesgos sólido debe ser simple, práctico y comprensible, apoyado por tecnología adecuada, pero sobre todo sustentado por personas capacitadas y comprometidas. La cultura organizacional es considerada la base de una gestión de riesgos eficaz, y COSO enfatiza que la participación de los gestores de línea - aquellos más cercanos a los riesgos reales - es indispensable para transformar la teoría en práctica.
Combinando teoría, técnica y propósito, el modelo COSO-ERM demuestra que evaluar riesgos es también evaluar decisiones. Cada elección empresarial implica riesgos que deben ser comprendidos, priorizados y comunicados con transparencia. Así, la gestión de riesgos deja de ser un ejercicio burocrático para convertirse en un instrumento de inteligencia corporativa, que permite decisiones más precisas, éticas y sostenibles.
A lo largo de los 6 minutos del video y los 22 minutos del panel en audio, analizamos cómo las organizaciones pueden aplicar estos principios de manera adaptada a su realidad, utilizando el modelo COSO para conectar riesgo, desempeño y creación de valor.
Más que una metodología, COSO representa un cambio de mentalidad.
En este episodio del programa Gestión de Riesgos Sin Fronteras – de la ISO 31000 a la Transformación Digital, exploramos las ideas centrales del documento “Risk Assessment in Practice”, elaborado por COSO en colaboración con Deloitte, que consolidó una de las metodologías más influyentes del mundo para la evaluación y priorización de riesgos corporativos.
Con una visión práctica y estratégica, el modelo COSO propone que la gestión de riesgos vaya más allá de la prevención y el control, posicionándose como una herramienta de creación de valor. El punto de partida es la idea de que todo riesgo implica tanto potencial de pérdida como de ganancia, y que el papel de las organizaciones no es eliminar el riesgo, sino equilibrar la exposición y la oportunidad para alcanzar los objetivos estratégicos. Ese es el llamado “punto óptimo de riesgo”: el espacio donde una organización asume los riesgos suficientes para crecer, pero no tantos como para comprometer su estabilidad.
El episodio presenta el proceso de evaluación de riesgos según el COSO, estructurado en cinco etapas fundamentales:
1️⃣ Definición de criterios de evaluación: creación de escalas y parámetros que permitan comparar riesgos de manera uniforme y coherente en toda la organización.
2️⃣ Evaluación de los riesgos: análisis del impacto, la probabilidad, la vulnerabilidad y la velocidad de ocurrencia, combinando enfoques cualitativos y cuantitativos.
3️⃣ Evaluación de interacciones entre riesgos: comprensión de que los riesgos no actúan de manera aislada; eventos de bajo impacto pueden combinarse y generar crisis sistémicas.
4️⃣ Priorización de riesgos: clasificación de acuerdo con los niveles de tolerancia, apetito y relevancia estratégica.
5️⃣ Planificación y respuesta: definición de medidas de mitigación, transferencia, aceptación o transformación de riesgos en oportunidades.
El documento introduce además los conceptos de riesgo inherente y riesgo residual, subrayando la importancia de distinguir entre lo que está bajo control y lo que permanece incierto incluso después de aplicar respuestas. Para apoyar esta visión, el COSO recomienda el uso de herramientas como mapas de calor (heat maps), matrices de riesgo, escenarios prospectivos y diagramas Bow-Tie, que permiten visualizar causas, efectos y probabilidades en un mismo flujo analítico.
Otro aspecto clave es la integración entre el análisis cualitativo y cuantitativo. COSO reconoce que no todos los riesgos pueden medirse financieramente, pero que los indicadores no monetarios - como reputación, salud, seguridad, impacto ambiental y velocidad de respuesta - son esenciales para una visión holística de la gestión de riesgos.
El episodio también aborda el papel de la gobernanza corporativa y del liderazgo en la efectividad del proceso. Un sistema de gestión de riesgos sólido debe ser simple, práctico y comprensible, apoyado por tecnología adecuada, pero sobre todo sustentado por personas capacitadas y comprometidas. La cultura organizacional es considerada la base de una gestión de riesgos eficaz, y COSO enfatiza que la participación de los gestores de línea - aquellos más cercanos a los riesgos reales - es indispensable para transformar la teoría en práctica.
Combinando teoría, técnica y propósito, el modelo COSO-ERM demuestra que evaluar riesgos es también evaluar decisiones. Cada elección empresarial implica riesgos que deben ser comprendidos, priorizados y comunicados con transparencia. Así, la gestión de riesgos deja de ser un ejercicio burocrático para convertirse en un instrumento de inteligencia corporativa, que permite decisiones más precisas, éticas y sostenibles.
A lo largo de los 6 minutos del video y los 22 minutos del panel en audio, analizamos cómo las organizaciones pueden aplicar estos principios de manera adaptada a su realidad, utilizando el modelo COSO para conectar riesgo, desempeño y creación de valor.
Más que una metodología, COSO representa un cambio de mentalidad.
En este capítulo, exploramos la estructura de referencia que se ha convertido en un hito internacional en políticas de gobernanza y gestión de riesgos: el Orange Book, publicado por el HM Treasury (Tesoro del Reino Unido). Este documento, junto con sus guías complementarias, estableció un modelo integral que combina principios de buena gobernanza, apetito de riesgo, competencias profesionales e integración sistémica de riesgos en organizaciones públicas complejas.
El episodio muestra cómo el Reino Unido consolidó un enfoque integrado de gestión de riesgos, aplicable a todos los niveles de gobierno -desde la planificación estratégica hasta las operaciones diarias- y cómo este modelo puede inspirar tanto a gobiernos como a empresas. El Orange Book reconoce que gestionar riesgos es esencial para el uso eficiente de los recursos públicos, la toma de decisiones éticas y la generación de valor para la sociedad.
La publicación enfatiza que “la gestión de riesgos es una parte fundamental de la gobernanza y el liderazgo”, y debe estar incorporada en la forma en que las organizaciones son dirigidas, controladas y evaluadas. Al alinearse con las directrices de la ISO 31000, el Orange Book refuerza los principios de integración, estructura, información de calidad y mejora continua, estableciendo un estándar global para la administración pública moderna.
🔹 Gestión de Portafolios y Riesgos Sistémicos
El Portfolio Risk Management Guidance, anexo al Orange Book, profundiza en la gestión de riesgos dentro de portafolios de programas y proyectos. Orienta a los líderes a equilibrar riesgos y oportunidades, promoviendo decisiones estratégicas basadas en datos y en la interdependencia de los factores. Destaca la visión sistémica como herramienta clave para abordar riesgos complejos, interconectados y de largo plazo, como las crisis climáticas, las pandemias o los desafíos económicos globales.
🔹 Apetito y Tolerancia al Riesgo
La Risk Appetite Guidance Note propone un lenguaje común para definir los niveles aceptables de exposición al riesgo, reconociendo que evitar riesgos a toda costa puede ser tan peligroso como asumirlos de manera imprudente. El documento promueve la claridad entre riesgo aceptable e inaceptable, vinculando esta definición con la toma de decisiones y la rendición de cuentas pública.
🔹 Competencias y Cultura de Riesgo
Otro componente esencial es el Risk Management Skills and Capabilities Framework, que define las competencias técnicas, conductuales y analíticas necesarias para desarrollar profesionales de riesgo en el sector público. Propone un modelo de madurez profesional, alineado con las mejores prácticas internacionales, para garantizar que líderes y servidores públicos posean las habilidades necesarias para evaluar, comunicar y gestionar riesgos de forma ética, transparente y colaborativa.
🔹 Buenas Prácticas en Reportes y Comunicación de Riesgos
El Good Practice Guide on Risk Reporting refuerza que una comunicación eficaz es el vínculo que conecta la gestión de riesgos con la gobernanza. Informes consistentes y comprensibles ayudan a transformar la incertidumbre en aprendizaje institucional, fortaleciendo la confianza entre gestores, ciudadanía y órganos de control.
✅ Lecciones y Aplicaciones para Brasil y América Latina - El episodio destaca que, aunque fue creado en el contexto británico, el Orange Book ofrece lecciones valiosas para los países que buscan mejorar su gobernanza pública y empresarial. Adoptar principios de transparencia, apetito de riesgo bien definido y capacitación continua permite a gobiernos y empresas alinear sus decisiones con la creación de valor público y privado, promoviendo una cultura de responsabilidad y resiliencia organizacional.
🎧 Duración: video de 6 minutos (introducción visual al Orange Book y sus principios)
🎙️ Audio: 14 minutos (panel de debate sobre lecciones internacionales y aplicabilidad en Brasil y América Latina)
En este capítulo, exploramos la estructura de referencia que se ha convertido en un hito internacional en políticas de gobernanza y gestión de riesgos: el Orange Book, publicado por el HM Treasury (Tesoro del Reino Unido). Este documento, junto con sus guías complementarias, estableció un modelo integral que combina principios de buena gobernanza, apetito de riesgo, competencias profesionales e integración sistémica de riesgos en organizaciones públicas complejas.
El episodio muestra cómo el Reino Unido consolidó un enfoque integrado de gestión de riesgos, aplicable a todos los niveles de gobierno -desde la planificación estratégica hasta las operaciones diarias- y cómo este modelo puede inspirar tanto a gobiernos como a empresas. El Orange Book reconoce que gestionar riesgos es esencial para el uso eficiente de los recursos públicos, la toma de decisiones éticas y la generación de valor para la sociedad.
La publicación enfatiza que “la gestión de riesgos es una parte fundamental de la gobernanza y el liderazgo”, y debe estar incorporada en la forma en que las organizaciones son dirigidas, controladas y evaluadas. Al alinearse con las directrices de la ISO 31000, el Orange Book refuerza los principios de integración, estructura, información de calidad y mejora continua, estableciendo un estándar global para la administración pública moderna.
🔹 Gestión de Portafolios y Riesgos Sistémicos
El Portfolio Risk Management Guidance, anexo al Orange Book, profundiza en la gestión de riesgos dentro de portafolios de programas y proyectos. Orienta a los líderes a equilibrar riesgos y oportunidades, promoviendo decisiones estratégicas basadas en datos y en la interdependencia de los factores. Destaca la visión sistémica como herramienta clave para abordar riesgos complejos, interconectados y de largo plazo, como las crisis climáticas, las pandemias o los desafíos económicos globales.
🔹 Apetito y Tolerancia al Riesgo
La Risk Appetite Guidance Note propone un lenguaje común para definir los niveles aceptables de exposición al riesgo, reconociendo que evitar riesgos a toda costa puede ser tan peligroso como asumirlos de manera imprudente. El documento promueve la claridad entre riesgo aceptable e inaceptable, vinculando esta definición con la toma de decisiones y la rendición de cuentas pública.
🔹 Competencias y Cultura de Riesgo
Otro componente esencial es el Risk Management Skills and Capabilities Framework, que define las competencias técnicas, conductuales y analíticas necesarias para desarrollar profesionales de riesgo en el sector público. Propone un modelo de madurez profesional, alineado con las mejores prácticas internacionales, para garantizar que líderes y servidores públicos posean las habilidades necesarias para evaluar, comunicar y gestionar riesgos de forma ética, transparente y colaborativa.
🔹 Buenas Prácticas en Reportes y Comunicación de Riesgos
El Good Practice Guide on Risk Reporting refuerza que una comunicación eficaz es el vínculo que conecta la gestión de riesgos con la gobernanza. Informes consistentes y comprensibles ayudan a transformar la incertidumbre en aprendizaje institucional, fortaleciendo la confianza entre gestores, ciudadanía y órganos de control.
✅ Lecciones y Aplicaciones para Brasil y América Latina - El episodio destaca que, aunque fue creado en el contexto británico, el Orange Book ofrece lecciones valiosas para los países que buscan mejorar su gobernanza pública y empresarial. Adoptar principios de transparencia, apetito de riesgo bien definido y capacitación continua permite a gobiernos y empresas alinear sus decisiones con la creación de valor público y privado, promoviendo una cultura de responsabilidad y resiliencia organizacional.
🎧 Duración: video de 6 minutos (introducción visual al Orange Book y sus principios)
🎙️ Audio: 14 minutos (panel de debate sobre lecciones internacionales y aplicabilidad en Brasil y América Latina)
En este nuevo episodio del programa Gestión de Riesgos Sin Fronteras – de la ISO 31000 a la Transformación Digital, exploramos cómo el Modelo de las Tres Líneas, propuesto por el The Institute of Internal Auditors (IIA), se integra de forma práctica y sinérgica con la ISO 31000, fortaleciendo la gobernanza, la transparencia y la eficacia en la gestión de los riesgos corporativos.
Gestionar riesgos no es magia ni una moda pasajera: es hacerlo bien. Las organizaciones, sin importar su tamaño, necesitan una estructura de Gobernanza, Riesgos y Cumplimiento (GRC) que una propósito, estrategia y ejecución. Precisamente esta integración es lo que aportan el Modelo de las Tres Líneas y la ISO 31000: mientras la ISO 31000 define el proceso de gestión de riesgos, el Modelo de las Tres Líneas establece cómo deben organizarse las personas y las áreas para que dicho proceso ocurra de manera eficaz, ética y sostenible.
El modelo ha evolucionado de una antigua lógica de “defensa” hacia una visión moderna y colaborativa, en la que todas las áreas comparten responsabilidades en la creación y protección del valor.
👉 Primera línea: representada por la gestión operativa, ejecuta los procesos, identifica los riesgos y aplica los controles.
👉 Segunda línea: conformada por especialistas y comités de riesgo, apoya, supervisa y orienta la gestión, garantizando coherencia y cumplimiento.
👉 Tercera línea: la auditoría interna, que actúa de forma independiente, evaluando la eficacia del sistema de gobernanza, riesgos y controles.
Estas tres dimensiones, cuando se coordinan correctamente, crean una red de confianza y rendición de cuentas que refuerza la cultura de riesgos y evita duplicidades entre funciones. El consejo de administración y la alta dirección asumen un papel estratégico al definir el apetito de riesgo, supervisar el desempeño y asegurar el alineamiento entre gobernanza, cultura y estrategia.
La integración con la ISO 31000 amplía aún más el potencial del modelo. Los principios de la norma - integración, personalización, inclusión, dinamismo, base en información y mejora continua - se aplican directamente en las tres líneas. Esta convergencia fortalece la capacidad de la organización para anticipar amenazas, identificar oportunidades y actuar con consistencia, incluso en contextos de alta incertidumbre.
El episodio también resalta los impactos positivos de esta integración en el desempeño corporativo:
✅ Reduce la duplicidad de esfuerzos entre áreas.
✅ Mejora la comunicación entre operaciones, cumplimiento y auditoría.
✅ Aumenta la transparencia y la confianza de inversionistas y partes interesadas.
✅ Eleva la madurez de la cultura de riesgos y el nivel de gobernanza.
Un punto clave abordado es la necesidad de coordinación y coherencia entre las líneas, evitando la fatiga operativa y permitiendo que la primera línea se enfoque en lo esencial: el negocio y sus resultados. La auditoría interna, al compartir conocimiento y buenas prácticas con las demás líneas, se convierte en un catalizador de eficiencia y aprendizaje organizacional.
Con esta visión integrada, el Modelo de las Tres Líneas deja de ser una estructura meramente defensiva para consolidarse como una herramienta de aprendizaje, liderazgo e innovación. Apoya a las organizaciones en su evolución continua, alineando sus prácticas con los principios globales de gobernanza y responsabilidad.
💡 En el contexto actual de riesgos emergentes, transformación digital e inteligencia artificial, el Modelo de las Tres Líneas y la ISO 31000 forman una dupla indispensable para construir organizaciones más transparentes, resilientes y preparadas para el futuro.
🎧 Mira y escucha ahora:
📺 Video (6 min) – introducción visual y práctica.
🎙️ Audio (17 min) – panel completo con análisis técnico y estratégico.
En este nuevo episodio del programa Gestión de Riesgos Sin Fronteras – de la ISO 31000 a la Transformación Digital, exploramos cómo el Modelo de las Tres Líneas, propuesto por el The Institute of Internal Auditors (IIA), se integra de forma práctica y sinérgica con la ISO 31000, fortaleciendo la gobernanza, la transparencia y la eficacia en la gestión de los riesgos corporativos.
Gestionar riesgos no es magia ni una moda pasajera: es hacerlo bien. Las organizaciones, sin importar su tamaño, necesitan una estructura de Gobernanza, Riesgos y Cumplimiento (GRC) que una propósito, estrategia y ejecución. Precisamente esta integración es lo que aportan el Modelo de las Tres Líneas y la ISO 31000: mientras la ISO 31000 define el proceso de gestión de riesgos, el Modelo de las Tres Líneas establece cómo deben organizarse las personas y las áreas para que dicho proceso ocurra de manera eficaz, ética y sostenible.
El modelo ha evolucionado de una antigua lógica de “defensa” hacia una visión moderna y colaborativa, en la que todas las áreas comparten responsabilidades en la creación y protección del valor.
👉 Primera línea: representada por la gestión operativa, ejecuta los procesos, identifica los riesgos y aplica los controles.
👉 Segunda línea: conformada por especialistas y comités de riesgo, apoya, supervisa y orienta la gestión, garantizando coherencia y cumplimiento.
👉 Tercera línea: la auditoría interna, que actúa de forma independiente, evaluando la eficacia del sistema de gobernanza, riesgos y controles.
Estas tres dimensiones, cuando se coordinan correctamente, crean una red de confianza y rendición de cuentas que refuerza la cultura de riesgos y evita duplicidades entre funciones. El consejo de administración y la alta dirección asumen un papel estratégico al definir el apetito de riesgo, supervisar el desempeño y asegurar el alineamiento entre gobernanza, cultura y estrategia.
La integración con la ISO 31000 amplía aún más el potencial del modelo. Los principios de la norma - integración, personalización, inclusión, dinamismo, base en información y mejora continua - se aplican directamente en las tres líneas. Esta convergencia fortalece la capacidad de la organización para anticipar amenazas, identificar oportunidades y actuar con consistencia, incluso en contextos de alta incertidumbre.
El episodio también resalta los impactos positivos de esta integración en el desempeño corporativo:
✅ Reduce la duplicidad de esfuerzos entre áreas.
✅ Mejora la comunicación entre operaciones, cumplimiento y auditoría.
✅ Aumenta la transparencia y la confianza de inversionistas y partes interesadas.
✅ Eleva la madurez de la cultura de riesgos y el nivel de gobernanza.
Un punto clave abordado es la necesidad de coordinación y coherencia entre las líneas, evitando la fatiga operativa y permitiendo que la primera línea se enfoque en lo esencial: el negocio y sus resultados. La auditoría interna, al compartir conocimiento y buenas prácticas con las demás líneas, se convierte en un catalizador de eficiencia y aprendizaje organizacional.
Con esta visión integrada, el Modelo de las Tres Líneas deja de ser una estructura meramente defensiva para consolidarse como una herramienta de aprendizaje, liderazgo e innovación. Apoya a las organizaciones en su evolución continua, alineando sus prácticas con los principios globales de gobernanza y responsabilidad.
💡 En el contexto actual de riesgos emergentes, transformación digital e inteligencia artificial, el Modelo de las Tres Líneas y la ISO 31000 forman una dupla indispensable para construir organizaciones más transparentes, resilientes y preparadas para el futuro.
🎧 Mira y escucha ahora:
📺 Video (6 min) – introducción visual y práctica.
🎙️ Audio (17 min) – panel completo con análisis técnico y estratégico.
From the publisher's feed