Matriz de riesgos 5×5, cómo construirla y mantenerla viva
Gestión de Riesgos

Matriz de riesgos 5×5, cómo construirla y mantenerla viva

Guía práctica para construir una matriz de riesgos 5×5: ejes de probabilidad e impacto, niveles, dueños, controles y revisión periódica para que no quede como documento muerto.

Equipo Normatic AI4 de junio de 20268 min de lectura

La matriz de riesgos 5×5 es una de las herramientas más usadas en la gestión de riesgos, y también una de las más malentendidas. Bien construida, ordena conversaciones difíciles, prioriza recursos escasos y le da a la alta dirección una vista clara de dónde está expuesta la organización. Mal construida, se convierte en un cuadro de colores que se llena una vez al año, se archiva y nadie vuelve a mirar. La diferencia rara vez está en la plantilla. Está en cómo se evalúa, quién se hace responsable y con qué frecuencia se revisa.

En esta guía recorremos cómo armar una matriz 5×5 con criterios consistentes y, sobre todo, cómo mantenerla viva. La tomamos como una práctica metodológica alineada con marcos de referencia ampliamente reconocidos como ISO 31000 y COSO ERM, que tratan la gestión de riesgos como un proceso continuo y no como un entregable estático.

Qué es una matriz 5×5 y por qué cinco niveles

Una matriz de riesgos cruza dos ejes (probabilidad e impacto) y ubica cada riesgo en una celda según su evaluación. La versión 5×5 usa cinco niveles en cada eje, lo que da 25 combinaciones posibles.

¿Por qué cinco y no tres? Una escala de tres niveles (bajo, medio, alto) es fácil de llenar, pero tiende a concentrar casi todo en "medio", lo que aporta poca capacidad de priorización. Cinco niveles obligan a discriminar mejor sin caer en la falsa precisión de escalas de siete o diez puntos, que suelen generar discusiones interminables sobre si algo es un 6 o un 7. El 5×5 es un equilibrio razonable entre granularidad y usabilidad.

Eje de probabilidad

Los niveles van de mayor a menor frecuencia esperada.

  • Casi seguro. Se espera que ocurra en la mayoría de las circunstancias.
  • Probable. Ocurrirá en muchas circunstancias.
  • Posible. Podría ocurrir en algún momento.
  • Improbable. Podría ocurrir, pero no se espera.
  • Raro. Ocurriría solo en circunstancias excepcionales.

Conviene anclar cada nivel a criterios concretos para su contexto, por ejemplo una frecuencia esperada (varias veces al año, una vez cada varios años) o un porcentaje aproximado. Lo importante es que dos evaluadores distintos, leyendo la misma definición, lleguen a una clasificación parecida.

Eje de impacto

Los niveles van de menor a mayor severidad.

  • Insignificante. Efecto mínimo, absorbible en la operación normal.
  • Menor. Afecta un proceso, recuperable sin mayor esfuerzo.
  • Moderado. Impacto relevante que exige gestión activa.
  • Mayor. Daño significativo a operaciones, finanzas o reputación.
  • Catastrófico. Compromete la continuidad o la viabilidad de la organización.

El impacto no es solo económico. Vale la pena definir el significado de cada nivel en varias dimensiones (financiera, legal o regulatoria, operacional, reputacional, de seguridad de las personas) y usar el peor de los efectos relevantes para clasificar.

La matriz conceptual y sus niveles de riesgo

El cruce de ambos ejes produce un nivel de riesgo agregado. Una forma habitual de mapearlo a cuatro categorías (BAJO, MEDIO, ALTO, CRÍTICO) es la que muestra la tabla siguiente.

Probabilidad ↓ / Impacto →InsignificanteMenorModeradoMayorCatastrófico
Casi seguroMedioAltoAltoCríticoCrítico
ProbableMedioMedioAltoAltoCrítico
PosibleBajoMedioMedioAltoCrítico
ImprobableBajoBajoMedioAltoAlto
RaroBajoBajoMedioMedioAlto

Esta distribución es un punto de partida, no un dogma. Cada organización debería calibrar las fronteras según su apetito de riesgo. Una entidad muy aversa al riesgo puede tratar como CRÍTICO cualquier impacto catastrófico, sin importar lo improbable que sea. Lo relevante es definir el criterio una vez, dejarlo documentado y aplicarlo de forma consistente.

A cada nivel conviene asociarle una respuesta esperada.

  • CRÍTICO. Atención inmediata de la alta dirección. No se opera sin un plan de tratamiento.
  • ALTO. Requiere plan de acción con plazo y responsable definidos.
  • MEDIO. Se gestiona con controles existentes y monitoreo periódico.
  • BAJO. Se acepta y se vigila, con revisión de rutina.

La matriz mide riesgo, no certezas. Ningún control "elimina" un riesgo, sino que lo reduce a un nivel que la organización está dispuesta a aceptar. Hablar de riesgo residual (lo que queda después de aplicar controles) es más honesto y más útil que prometer riesgo cero.

Cómo evaluar, del riesgo inherente al residual

Evaluar un riesgo no es asignar números al azar. Un flujo ordenado ayuda a que la matriz sea defendible ante una auditoría.

  1. Identificar el riesgo con una descripción de causa y efecto, es decir qué evento, por qué podría ocurrir y qué consecuencia traería.
  2. Valorar el riesgo inherente. Probabilidad e impacto suponiendo que no hubiera controles. Esto evita subestimar la exposición real.
  3. Mapear los controles existentes que actúan sobre ese riesgo y evaluar qué tan efectivos son en la práctica, no solo en el papel.
  4. Valorar el riesgo residual. La probabilidad e impacto que quedan una vez considerados los controles. Este es el número que se prioriza.
  5. Decidir el tratamiento. Mitigar (reforzar o añadir controles), transferir (por ejemplo, vía seguros o contratos), aceptar (cuando el residual está dentro del apetito) o evitar (descontinuar la actividad).

La distinción entre inherente y residual es clave. Un riesgo con impacto catastrófico puede quedar en MEDIO si los controles son sólidos, pero esa decisión queda registrada y se revisa cuando los controles cambian.

Dueños y controles, sin responsable, no hay gestión

Una matriz sin dueños es un inventario, no una herramienta de gestión. Cada riesgo debería tener tres elementos.

  • Un dueño del riesgo, la persona con autoridad y recursos para gestionarlo, no necesariamente quien lo identificó.
  • Uno o más controles asociados, con un responsable de su ejecución y una evidencia que demuestre que operan.
  • Un plan de acción cuando el residual supera el nivel aceptable, con tarea, responsable y fecha comprometida.

Asignar dueños cambia la dinámica. La conversación deja de ser "el riesgo está en rojo" y pasa a ser "qué vamos a hacer, quién y para cuándo". Es ahí donde la matriz empieza a mover decisiones.

Mantenerla viva, el punto que se suele olvidar

El error más frecuente no es construir mal la matriz, sino dejar que envejezca. Una matriz que refleja la realidad de hace doce meses puede estar señalando peligros que ya se controlaron e ignorando riesgos nuevos que aún no se evaluaron.

Para que siga siendo útil, conviene cuidar cuatro prácticas.

  • Revísela en ciclos definidos. Una cadencia trimestral o semestral para la cartera general, y revisiones puntuales para los riesgos CRÍTICOS y ALTOS, suele ser un buen ritmo.
  • Reevalúe ante eventos gatillo. Un cambio regulatorio, un incidente, una nueva línea de negocio, una fusión o un cambio tecnológico relevante deberían disparar una actualización fuera de calendario.
  • Cierre el ciclo con los planes de acción. Si un control prometido nunca se implementó, el riesgo residual real es peor que el registrado. Hacer seguimiento al cumplimiento de los planes es lo que conecta la matriz con la realidad.
  • Conserve trazabilidad. Guardar el histórico de cada cambio (quién, cuándo y por qué reclasificó un riesgo) hace que la matriz sea auditable y que las decisiones queden justificadas.

Una matriz viva es, en el fondo, un acuerdo periódico de la organización sobre dónde está parada frente a sus riesgos. Ese acuerdo solo vale si se renueva.

Cómo ayuda Normatic AI

Normatic AI es la suite de cumplimiento normativo que reúne en un solo lugar el canal de denuncias, la gestión de riesgos (GRC) y la documentación normativa de su organización. Tecnología nacional, con seguridad por diseño y aislamiento por organización.

Conozca la plataforma · Solicite una demostración

Etiquetas

gestión de riesgosmatriz de riesgosGRCISO 31000auditoría

Equipo Normatic AI

Equipo de especialistas en cumplimiento normativo de Normatic AI, producto de Alchemical Data. Este contenido es informativo y no constituye asesoría legal.