
Riesgo inherente vs. riesgo residual, la diferencia que su auditor mirará
Diferencias entre riesgo inherente y residual, el rol de los controles, cómo evaluar su efectividad, el apetito al riesgo y qué revisa un auditor.
Cuando un gerente de riesgos presenta su matriz al directorio o a un auditor externo, hay una pregunta que casi siempre aparece. "¿Este nivel de riesgo es antes o después de los controles?". Detrás de esa pregunta aparentemente técnica se esconde una de las distinciones más importantes de la disciplina, la diferencia entre el riesgo inherente y el riesgo residual. Confundirlos, o no poder explicar cómo se pasa de uno a otro, suele ser la primera señal de que un sistema de gestión de riesgos está más en el papel que en la práctica.
Marcos ampliamente reconocidos como ISO 31000 y COSO ERM abordan esta lógica de forma educativa. Primero identifican el riesgo, luego entienden qué tan grave sería sin nada que lo contenga, y por último miden cuánto queda una vez que los controles hacen su trabajo. A continuación revisamos ambos conceptos, el papel de los controles, por qué su efectividad importa tanto y qué mira concretamente un auditor.
Riesgo inherente, el escenario sin red de protección
El riesgo inherente es el nivel de riesgo que existe antes de aplicar cualquier control. Es la exposición "en bruto", es decir, qué tan probable es que algo salga mal y qué tan grave sería su impacto si la organización no hiciera nada para evitarlo o mitigarlo.
Pensemos en un proceso de pagos a proveedores. De forma inherente, ese proceso conlleva riesgos como pagos duplicados, transferencias a cuentas equivocadas o desvíos por fraude interno. Si imaginamos ese proceso sin segregación de funciones, sin aprobaciones y sin conciliaciones, la combinación de probabilidad e impacto sería alta. Ese es el riesgo inherente, una fotografía del peor escenario razonable en ausencia de defensas.
Evaluar el riesgo inherente es un ejercicio metodológico, no pesimista. Permite priorizar, porque los riesgos con mayor exposición bruta justifican controles más robustos y más atención de la administración.
Riesgo residual, lo que queda después de los controles
El riesgo residual es el nivel de riesgo que permanece una vez que se han aplicado los controles. Es la exposición real con la que la organización convive día a día.
Volviendo al ejemplo de pagos, si la empresa implementa segregación de funciones (quien ingresa el proveedor no es quien aprueba el pago), un flujo de doble aprobación para montos relevantes y conciliaciones bancarias periódicas, la probabilidad de un pago fraudulento o erróneo baja de manera significativa. El riesgo no desaparece, pero queda reducido a un nivel más manejable. Ese nivel reducido es el riesgo residual.
Conviene insistir en un punto que los buenos marcos repiten una y otra vez. El riesgo residual prácticamente nunca es cero. Siempre existe la posibilidad de que un control falle, de que alguien lo eluda o de que aparezca un escenario no previsto. Prometer la eliminación total del riesgo no solo es técnicamente incorrecto, sino que erosiona la credibilidad de toda la función de riesgos.
El rol de los controles, el puente entre inherente y residual
Los controles son, precisamente, lo que explica el camino entre el riesgo inherente y el residual. Reducen la probabilidad de que un evento ocurra (controles preventivos, como una autorización previa) o disminuyen su impacto cuando ya ocurrió (controles detectivos y correctivos, como una alerta de conciliación o un plan de respuesta).
La gestión de riesgos madura no se limita a listar controles, sino que documenta cómo cada control actúa sobre un riesgo específico y en qué medida lo reduce. Un mismo riesgo inherente puede llevar a riesgos residuales muy distintos según la calidad y la combinación de controles que lo respaldan. Por eso la matriz de riesgos debería mostrar, idealmente, ambas columnas, con el nivel inherente, los controles asociados y el nivel residual resultante, manteniendo una trazabilidad clara entre ellos.
La efectividad del control, el eslabón que suele fallar
Aquí aparece el error más frecuente y más peligroso. Muchas organizaciones asumen que, por el solo hecho de que un control exista en el manual, el riesgo ya está mitigado. Pero un control que está diseñado pero no se ejecuta, o que se ejecuta de forma incompleta, no reduce el riesgo residual en la práctica.
Por eso es clave distinguir dos dimensiones de la efectividad.
- Efectividad de diseño. ¿El control, tal como está concebido, es capaz de mitigar el riesgo que pretende abordar? Una doble aprobación está bien diseñada para prevenir pagos no autorizados; un simple "recordatorio por correo" probablemente no.
- Efectividad operativa. ¿El control se ejecuta de manera consistente, por las personas correctas, con la periodicidad definida y con evidencia que lo respalde?
Una conciliación bancaria que en teoría es mensual, pero que en la práctica se hizo dos veces en el último semestre, es un control con buen diseño y mala operación. El riesgo residual real es mayor que el que muestra la matriz. Evaluar la efectividad, idealmente con evidencia (registros, bitácoras, aprobaciones documentadas), es lo que convierte una matriz declarativa en una herramienta confiable.
Apetito y tolerancia al riesgo, ¿cuánto residual es aceptable?
Reducir el riesgo a residual no tiene sentido sin una referencia que indique cuándo ese nivel es aceptable. Ahí entran el apetito y la tolerancia al riesgo.
El apetito al riesgo es la cantidad y el tipo de riesgo que una organización está dispuesta a asumir para alcanzar sus objetivos, definido por el directorio o la alta administración. La tolerancia es el rango de variación aceptable alrededor de ese apetito para cada objetivo o categoría de riesgo.
La utilidad práctica es directa, porque el riesgo residual se compara contra el apetito. Si el residual queda dentro del apetito, la organización puede aceptarlo y monitorearlo. Si lo supera, hay que actuar, ya sea reforzando controles, transfiriendo el riesgo (por ejemplo, mediante seguros) o, en algunos casos, evitando la actividad. Sin un apetito declarado, no hay forma objetiva de decidir si un riesgo residual está "bien" o "mal". Cada quien lo juzga según su criterio, y eso es justamente lo que un buen marco busca evitar.
Qué mira el auditor en esta diferencia
Para un auditor, interno o externo, la distinción entre inherente y residual es un punto de control natural por varias razones concretas.
- Coherencia de la reducción. ¿La baja desde el nivel inherente al residual está justificada por controles reales, o es un salto optimista sin sustento? Una caída de riesgo "alto" a "bajo" respaldada por un solo control débil llamará la atención.
- Existencia y evidencia de los controles. El auditor buscará comprobar que los controles citados existen, operan y dejan rastro. Aquí es donde la efectividad operativa se vuelve verificable.
- Consistencia con el apetito. ¿Los riesgos residuales que superan el apetito están identificados y cuentan con planes de acción, o simplemente se aceptaron de forma tácita?
- Trazabilidad y actualización. ¿La matriz se revisa periódicamente o quedó congelada hace dos años? Un riesgo residual que no se actualiza ante cambios del negocio pierde validez.
Poder explicar con claridad el recorrido de un riesgo (de inherente a residual, qué control lo reduce, qué tan efectivo es y cómo se compara con el apetito) no solo facilita la auditoría. También demuestra que la gestión de riesgos es una práctica viva y defendible.
En definitiva, el riesgo inherente describe la exposición en bruto y el residual describe la realidad con la que se convive; los controles, junto con la evaluación honesta de su efectividad, son el puente entre ambos. Mantener esa lógica documentada, trazable y comparada contra el apetito es lo que distingue a una matriz confiable de una simple formalidad.
Cómo ayuda Normatic AI
Llevar esta lógica a una matriz trazable, con controles asociados y niveles inherente y residual visibles, es justo lo que facilita nuestro Gestor de Cumplimientos (GRC).
Normatic AI es la suite de cumplimiento normativo que reúne en un solo lugar el canal de denuncias, la gestión de riesgos (GRC) y la documentación normativa de su organización. Tecnología nacional, con seguridad por diseño y aislamiento por organización.
Etiquetas
Equipo Normatic AI
Equipo de especialistas en cumplimiento normativo de Normatic AI, producto de Alchemical Data. Este contenido es informativo y no constituye asesoría legal.