
Matriz de riesgos 5×5, cómo construirla y mantenerla viva
Guía práctica para construir una matriz de riesgos 5×5: ejes de probabilidad e impacto, niveles, dueños, controles y revisión periódica para que no quede como documento muerto.
La matriz de riesgos 5×5 es una de las herramientas más usadas en la gestión de riesgos, y también una de las más malentendidas. Bien construida, ordena conversaciones difíciles, prioriza recursos escasos y le da a la alta dirección una vista clara de dónde está expuesta la organización. Mal construida, se convierte en un cuadro de colores que se llena una vez al año, se archiva y nadie vuelve a mirar. La diferencia rara vez está en la plantilla. Está en cómo se evalúa, quién se hace responsable y con qué frecuencia se revisa.
En esta guía recorremos cómo armar una matriz 5×5 con criterios consistentes y, sobre todo, cómo mantenerla viva. La tomamos como una práctica metodológica alineada con marcos de referencia ampliamente reconocidos como ISO 31000 y COSO ERM, que tratan la gestión de riesgos como un proceso continuo y no como un entregable estático.
Qué es una matriz 5×5 y por qué cinco niveles
Una matriz de riesgos cruza dos ejes (probabilidad e impacto) y ubica cada riesgo en una celda según su evaluación. La versión 5×5 usa cinco niveles en cada eje, lo que da 25 combinaciones posibles.
¿Por qué cinco y no tres? Una escala de tres niveles (bajo, medio, alto) es fácil de llenar, pero tiende a concentrar casi todo en "medio", lo que aporta poca capacidad de priorización. Cinco niveles obligan a discriminar mejor sin caer en la falsa precisión de escalas de siete o diez puntos, que suelen generar discusiones interminables sobre si algo es un 6 o un 7. El 5×5 es un equilibrio razonable entre granularidad y usabilidad.
Eje de probabilidad
Los niveles van de mayor a menor frecuencia esperada.
- Casi seguro. Se espera que ocurra en la mayoría de las circunstancias.
- Probable. Ocurrirá en muchas circunstancias.
- Posible. Podría ocurrir en algún momento.
- Improbable. Podría ocurrir, pero no se espera.
- Raro. Ocurriría solo en circunstancias excepcionales.
Conviene anclar cada nivel a criterios concretos para su contexto, por ejemplo una frecuencia esperada (varias veces al año, una vez cada varios años) o un porcentaje aproximado. Lo importante es que dos evaluadores distintos, leyendo la misma definición, lleguen a una clasificación parecida.
Eje de impacto
Los niveles van de menor a mayor severidad.
- Insignificante. Efecto mínimo, absorbible en la operación normal.
- Menor. Afecta un proceso, recuperable sin mayor esfuerzo.
- Moderado. Impacto relevante que exige gestión activa.
- Mayor. Daño significativo a operaciones, finanzas o reputación.
- Catastrófico. Compromete la continuidad o la viabilidad de la organización.
El impacto no es solo económico. Vale la pena definir el significado de cada nivel en varias dimensiones (financiera, legal o regulatoria, operacional, reputacional, de seguridad de las personas) y usar el peor de los efectos relevantes para clasificar.
La matriz conceptual y sus niveles de riesgo
El cruce de ambos ejes produce un nivel de riesgo agregado. Una forma habitual de mapearlo a cuatro categorías (BAJO, MEDIO, ALTO, CRÍTICO) es la que muestra la tabla siguiente.
| Probabilidad ↓ / Impacto → | Insignificante | Menor | Moderado | Mayor | Catastrófico |
|---|---|---|---|---|---|
| Casi seguro | Medio | Alto | Alto | Crítico | Crítico |
| Probable | Medio | Medio | Alto | Alto | Crítico |
| Posible | Bajo | Medio | Medio | Alto | Crítico |
| Improbable | Bajo | Bajo | Medio | Alto | Alto |
| Raro | Bajo | Bajo | Medio | Medio | Alto |
Esta distribución es un punto de partida, no un dogma. Cada organización debería calibrar las fronteras según su apetito de riesgo. Una entidad muy aversa al riesgo puede tratar como CRÍTICO cualquier impacto catastrófico, sin importar lo improbable que sea. Lo relevante es definir el criterio una vez, dejarlo documentado y aplicarlo de forma consistente.
A cada nivel conviene asociarle una respuesta esperada.
- CRÍTICO. Atención inmediata de la alta dirección. No se opera sin un plan de tratamiento.
- ALTO. Requiere plan de acción con plazo y responsable definidos.
- MEDIO. Se gestiona con controles existentes y monitoreo periódico.
- BAJO. Se acepta y se vigila, con revisión de rutina.
La matriz mide riesgo, no certezas. Ningún control "elimina" un riesgo, sino que lo reduce a un nivel que la organización está dispuesta a aceptar. Hablar de riesgo residual (lo que queda después de aplicar controles) es más honesto y más útil que prometer riesgo cero.
Cómo evaluar, del riesgo inherente al residual
Evaluar un riesgo no es asignar números al azar. Un flujo ordenado ayuda a que la matriz sea defendible ante una auditoría.
- Identificar el riesgo con una descripción de causa y efecto, es decir qué evento, por qué podría ocurrir y qué consecuencia traería.
- Valorar el riesgo inherente. Probabilidad e impacto suponiendo que no hubiera controles. Esto evita subestimar la exposición real.
- Mapear los controles existentes que actúan sobre ese riesgo y evaluar qué tan efectivos son en la práctica, no solo en el papel.
- Valorar el riesgo residual. La probabilidad e impacto que quedan una vez considerados los controles. Este es el número que se prioriza.
- Decidir el tratamiento. Mitigar (reforzar o añadir controles), transferir (por ejemplo, vía seguros o contratos), aceptar (cuando el residual está dentro del apetito) o evitar (descontinuar la actividad).
La distinción entre inherente y residual es clave. Un riesgo con impacto catastrófico puede quedar en MEDIO si los controles son sólidos, pero esa decisión queda registrada y se revisa cuando los controles cambian.
Dueños y controles, sin responsable, no hay gestión
Una matriz sin dueños es un inventario, no una herramienta de gestión. Cada riesgo debería tener tres elementos.
- Un dueño del riesgo, la persona con autoridad y recursos para gestionarlo, no necesariamente quien lo identificó.
- Uno o más controles asociados, con un responsable de su ejecución y una evidencia que demuestre que operan.
- Un plan de acción cuando el residual supera el nivel aceptable, con tarea, responsable y fecha comprometida.
Asignar dueños cambia la dinámica. La conversación deja de ser "el riesgo está en rojo" y pasa a ser "qué vamos a hacer, quién y para cuándo". Es ahí donde la matriz empieza a mover decisiones.
Mantenerla viva, el punto que se suele olvidar
El error más frecuente no es construir mal la matriz, sino dejar que envejezca. Una matriz que refleja la realidad de hace doce meses puede estar señalando peligros que ya se controlaron e ignorando riesgos nuevos que aún no se evaluaron.
Para que siga siendo útil, conviene cuidar cuatro prácticas.
- Revísela en ciclos definidos. Una cadencia trimestral o semestral para la cartera general, y revisiones puntuales para los riesgos CRÍTICOS y ALTOS, suele ser un buen ritmo.
- Reevalúe ante eventos gatillo. Un cambio regulatorio, un incidente, una nueva línea de negocio, una fusión o un cambio tecnológico relevante deberían disparar una actualización fuera de calendario.
- Cierre el ciclo con los planes de acción. Si un control prometido nunca se implementó, el riesgo residual real es peor que el registrado. Hacer seguimiento al cumplimiento de los planes es lo que conecta la matriz con la realidad.
- Conserve trazabilidad. Guardar el histórico de cada cambio (quién, cuándo y por qué reclasificó un riesgo) hace que la matriz sea auditable y que las decisiones queden justificadas.
Una matriz viva es, en el fondo, un acuerdo periódico de la organización sobre dónde está parada frente a sus riesgos. Ese acuerdo solo vale si se renueva.
Cómo ayuda Normatic AI
Normatic AI es la suite de cumplimiento normativo que reúne en un solo lugar el canal de denuncias, la gestión de riesgos (GRC) y la documentación normativa de su organización. Tecnología nacional, con seguridad por diseño y aislamiento por organización.
Etiquetas
Equipo Normatic AI
Equipo de especialistas en cumplimiento normativo de Normatic AI, producto de Alchemical Data. Este contenido es informativo y no constituye asesoría legal.
Artículos relacionados
Riesgo inherente vs. riesgo residual, la diferencia que su auditor mirará
Diferencias entre riesgo inherente y residual, el rol de los controles, cómo evaluar su efectividad, el apetito al riesgo y qué revisa un auditor.
AuditoríaQué revisa un auditor en su programa de cumplimiento (checklist práctico)
Checklist práctico para auditores y oficiales: políticas vigentes, matriz de riesgos, controles operando, canal de denuncias, capacitaciones y trazabilidad.