Matriz de riesgos de compliance. Cómo construirla y usarla

¿Qué vale un mapa de calor lleno de celdas rojas si ninguna tiene un responsable asignado? Prácticamente nada, y la respuesta incomoda. La matriz de riesgos de compliance es, con frecuencia, el documento más vistoso del programa y, al mismo tiempo, el menos útil. Se presenta al consejo una vez al año, con colores y porcentajes, pero no cambia ninguna decisión operativa. La norma UNE-ISO 37301:2021 no exige un formato gráfico; exige, en cambio, identificar, analizar y valorar los riesgos de compliance por su probabilidad y sus consecuencias. La matriz es, de hecho, solo la forma de mostrar ese análisis. Por lo tanto, su valor depende del método que realmente la sostiene. Un sistema de cumplimiento normativo con una matriz decorativa no gestiona riesgos. Solo los dibuja con colores atractivos.

Considérese una empresa de logística con operaciones aduaneras en Nuevo Laredo. Su área jurídica elaboró hace dos años una matriz de 80 riesgos, cada uno con una calificación de uno a veinticinco. Sin embargo, nadie documentó cómo se asignaron esas calificaciones, y la empresa abrió desde entonces dos almacenes nuevos. Además, cambió de agente aduanal y amplió sus rutas hacia el centro del país. Un auditor externo pregunta por qué el riesgo de contrabando aparece en verde. Nadie en la empresa sabe responder con certeza. La matriz de riesgos de compliance existía, pero no era reproducible ni estaba actualizada. Al terminar este artículo, el lector podrá construir una matriz conforme a la cláusula 4.6 de la ISO 37301:2021 (International Organization for Standardization [ISO], 2021), con criterios definidos, riesgo inherente y residual, y un procedimiento de actualización.

Matriz de riesgos de compliance según ISO 37301

Norma UNE-ISO 37301:2021

Anexo A.4.6, Evaluación de los riesgos de compliance

“La evaluación de los riesgos de compliance constituye la base para la implementación del sistema de gestión del compliance y la asignación de recursos y de procesos adecuados y apropiados para gestionar los riesgos de compliance identificados. Los riesgos de compliance se pueden caracterizar por la probabilidad de ocurrencia y por las consecuencias del no cumplimiento de compliance de la política y las obligaciones de compliance de la organización.”

Ahora bien, la norma no menciona la palabra matriz, pero sí define sus dos ejes. Los riesgos se caracterizan «por la probabilidad de ocurrencia y por las consecuencias del no cumplimiento». Esa frase contiene la estructura completa: un eje para la probabilidad, otro para las consecuencias y, en cada celda, un riesgo concreto. Asimismo, el término 3.24 define el riesgo de compliance con esos mismos dos elementos. La herramienta, por lo tanto, no es una invención de consultoría ni un formato de moda. Es la representación gráfica de una definición normativa, y debe respetar su contenido.

Por consiguiente, el propósito de la herramienta es asignar recursos. El anexo afirma que la evaluación «constituye la base» para implementar el sistema y para asignar «recursos y procesos adecuados y apropiados» (Asociación Española de Normalización [UNE], 2021). El estándar UNE-ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. Aun así, el criterio es útil para cualquier empresa. Por ejemplo, un riesgo calificado como alto debe recibir más controles, más presupuesto y más seguimiento que uno bajo. Si no ocurre, la calificación no sirvió.

Qué no es la matriz

Dado que la herramienta sirve para decidir, su error más frecuente es convertirla en adorno. Una matriz elaborada como gráfico estático, sin vincular cada celda roja a un plan de acción con responsable, no cumple su función. Tampoco la cumple una matriz que nadie puede reproducir, ya que un auditor pedirá el criterio de cada calificación. La evaluación, además, debe conservarse como información documentada, según exige la cláusula 4.6. De hecho, la norma exige conservar información documentada también sobre «las acciones para abordar» los riesgos. Sin esas acciones, el mapa de calor solo describe el problema.

Cómo identificar las filas de la matriz de riesgos de compliance

Norma UNE-ISO 37301:2021

Anexo A.4.6, Evaluación de los riesgos de compliance

“La identificación de los riesgos de compliance incluye la identificación de las fuentes de los riesgos de compliance y la definición de las situaciones de riesgo de compliance. […] La organización debería identificar de forma regular las fuentes de los riesgos de compliance y definir las situaciones de riesgo de compliance correspondientes a cada fuente de riesgo de compliance para desarrollar una lista de fuentes de riesgos de compliance y una lista de situaciones de riesgo de compliance.”

En la práctica, cada fila de la herramienta es una situación de riesgo, no una norma. El anexo distingue dos listas: fuentes de riesgo y situaciones de riesgo correspondientes a cada fuente. Por ejemplo, una ley aduanera es una fuente; declarar mercancía con una clasificación incorrecta para pagar menos es una situación. La calificación se asigna a la situación, ya que solo ella tiene probabilidad y consecuencia. Asimismo, el anexo pide identificar las fuentes «dentro de diversos departamentos, funciones y distintos tipos de actividades organizacionales». Cada área, por lo tanto, aporta sus propias situaciones de riesgo.

Si bien la identificación parte de las situaciones, estas nacen del inventario de obligaciones. La cláusula 4.6 exige identificar los riesgos «relacionando» las obligaciones con las actividades, productos, servicios y operaciones de la organización. Por lo tanto, la matriz hereda cada omisión del inventario. Un contrato no registrado nunca será fila. Un inventario parcial produce, en consecuencia, una matriz parcial. La guía sobre obligaciones de compliance desarrolla ese inventario previo. La misma cláusula exige, además, evaluar los riesgos de «procesos contratados externamente y de tercera parte», de modo que los proveedores críticos también generan filas propias.

Diagnóstico como punto de partida

Toda vez que la herramienta depende de un inventario completo, conviene construirla después de un diagnóstico organizacional. La calidad de la matriz depende, por ende, de la calidad del diagnóstico. El diagnóstico de compliance organizacional produce, precisamente, el mapa de riesgos como entregable, junto con el contexto y las obligaciones. Sin ese insumo, se llena con riesgos genéricos, como «corrupción», que no describen ninguna conducta concreta. Una fila útil, en cambio, nombra la conducta, el proceso y el área. Por ejemplo, «pago a un inspector municipal para agilizar una licencia» sí puede calificarse, controlarse y auditarse.

Probabilidad e impacto en la matriz de riesgos de compliance

Norma UNE-ISO 37301:2021

Anexo A.4.6, Evaluación de los riesgos de *compliance

“La organización debería analizar los riesgos de compliance considerando las causas raíz de los no cumplimientos de compliance y sus consecuencias, al mismo tiempo que se incluye la probabilidad de que se produzcan estas repercusiones. Las consecuencias pueden incluir, por ejemplo, daño personal y ambiental, pérdidas económicas, daño en la reputación, cambios administrativos y responsabilidades civiles y penales.”

Conforme a ello, el eje de impacto no puede limitarse a la multa. El anexo enumera consecuencias personales, ambientales, económicas, reputacionales, administrativas, civiles y penales. El Protocolo de análisis de riesgos del PNUD coincide: en el riesgo de cumplimiento, las consecuencias «pueden ser la pérdida financiera por posibles sanciones impuestas por la autoridad o el daño a la reputación» (Programa de las Naciones Unidas para el Desarrollo [PNUD], 2018). Por lo tanto, una escala que solo mide pesos subestima los riesgos reputacionales. Además, el anexo pide considerar las causas raíz, no solo el efecto final visible.

No obstante, la probabilidad exige un criterio igual de preciso. El PNUD (2018) la define como la posibilidad de que se produzca el evento «sin tomar en consideración los controles o mecanismos de prevención existentes». Para medirla propone dos criterios: la «frecuencia», es decir, las veces que el riesgo se materializó en el pasado, y la «factibilidad», es decir, la expectativa de que ocurra. Asimismo, para pequeñas y medianas empresas recomienda una escala más simple: alto, medio y bajo. Una matriz de cinco niveles, por ejemplo, solo conviene cuando la empresa tiene datos confiables para distinguirlos.

Criterios aprobados antes de calificar

Por razón de que la calificación depende de los criterios, estos deben definirse y aprobarse antes de evaluar cualquier situación. De otro modo, cada área califica solo con su propia intuición y la herramienta pierde comparabilidad. La norma técnica IEC 31010:2019 trata expresamente la matriz de consecuencia y probabilidad en su cláusula B.10.3 (International Electrotechnical Commission [IEC], 2019). Un error especialmente grave, además, consiste en modificar las escalas para que un riesgo severo parezca aceptable. Por ello, cualquier cambio de criterio debe quedar documentado y aprobado formalmente. De hecho, la escala es parte de la evidencia.

Nivel Probabilidad (frecuencia o factibilidad) Impacto (sanción y reputación)
Alto Se ha materializado recientemente o se espera que ocurra Sanción grave, responsabilidad penal o daño reputacional amplio
Medio Podría ocurrir en el horizonte de la evaluación Sanción administrativa o pérdida económica relevante
Bajo Solo ocurriría en circunstancias excepcionales Sin sanción significativa ni difusión pública

Riesgo inherente y residual en la matriz de riesgos de compliance

Norma UNE-ISO 37301:2021

Anexo A.4.6, Evaluación de los riesgos de *compliance

“Los riesgos de compliance incluyen riesgos de compliance inherentes y residuales. Los riesgos de compliance inherentes hacen referencia a todos los riesgos de compliance a los que se enfrenta una organización en una situación sin control y sin ninguna de las medidas correspondientes para el tratamiento de los riesgos de compliance. Los riesgos de compliance residuales son los riesgos de compliance que no controlan de forma eficaz las medidas existentes para el tratamiento de los riesgos de compliance.”

Puesto que el anexo define el riesgo inherente como el que existe «en una situación sin control», la primera calificación debe hacerse sin descontar los controles vigentes. Es el error metodológico más común. Si el evaluador califica pensando en el control que ya existe, el riesgo inherente aparece bajo y la eficacia del control nunca se mide. Por lo tanto, la pregunta correcta es qué ocurriría en el proceso si no existiera ningún manual, firma de autorización ni revisión. Solo después se evalúan los controles. La matriz, en consecuencia, necesita al menos dos columnas de calificación.

Aun cuando la norma no fija una fórmula, el PNUD (2018) propone una representación simple: «Riesgo Inherente – Eficacia del Control = Riesgo Residual». La evaluación de controles, según ese protocolo, identifica «si las medidas de seguridad adoptadas para vigilar los procesos son efectivas y confiables» y las categoriza en alto, medio o bajo. Además, la eficacia no se presume. Un control que nadie aplica no reduce ningún riesgo. Por ejemplo, una política de regalos sin registro de excepciones deja el riesgo residual igual al inherente. La diferencia entre ambas columnas mide, de hecho, el valor del programa.

El residual nunca es cero

De esta manera, el riesgo residual muestra la exposición real de la organización. El PNUD (2018) lo describe como el riesgo «que persiste aún con la aplicación de controles» y añade que es «aquél al que realmente se enfrenta la empresa». Ese protocolo admite, además, cuatro respuestas: evitar, aceptar, compartir o mitigar. Sin embargo, la ISO 37301 introduce un límite: el enfoque basado en el riesgo «no significa que para situaciones de riesgo bajo» la organización acepte no cumplimientos. Aceptar un riesgo de negocio es, en efecto, posible. Aceptar un incumplimiento, en cambio, no lo es.

Actualización de la matriz de riesgos de compliance

Norma UNE-ISO 37301:2021

Cláusula 4.6, Evaluación de los riesgos de *compliance

“Los riesgos de compliance deben evaluarse periódicamente y siempre que haya cambios materiales en las circunstancias o el contexto de la organización. La organización debe conservar información documentada sobre la evaluación de los riesgos de compliance y sobre las acciones para abordar sus riesgos de compliance.”

En virtud de que la cláusula exige evaluar los riesgos «periódicamente y siempre que haya cambios materiales», la herramienta tiene dos ritmos de actualización. El primero es programado. El segundo responde a eventos: el Anexo A.4.6 enumera, entre otros, actividades o productos nuevos, cambios de estructura o estrategia, fusiones, cambios en las obligaciones y no cumplimientos. Incluso precisa que «un único caso de no cumplimiento» puede constituir un cambio material. Por lo tanto, la empresa de logística del caso inicial debió actualizar su matriz al abrir cada almacén. No lo hizo, y el riesgo quedó oculto.

Por ende, cada actualización debe dejar rastro. La cláusula exige conservar información documentada sobre la evaluación y sobre las acciones para abordar los riesgos. Un auditor comparará, por ejemplo, la versión anterior con la vigente y preguntará qué cambió y por qué. Sin esa comparación documentada, la actualización no puede demostrarse. Asimismo, cada riesgo que sube de nivel debe mostrar un ajuste en sus controles. El análisis de riesgos de compliance desarrolla la etapa previa a la matriz. El horizonte de implementación es de mediano plazo, entre seis y doce meses, para un primer ciclo completo.

Técnicas complementarias

Desde la perspectiva organizacional, la matriz no es la única técnica, pero sí la más difundida. La entrada sobre IEC 31010 y la gestión de riesgos presenta otras técnicas que pueden complementarla. Asimismo, la gestión de riesgos como disciplina general ofrece el marco conceptual del que parte todo el análisis. Por ejemplo, un taller con los responsables de área alimenta la matriz con situaciones reales. Lo anterior no es opcional para quien busque la certificación. Sin embargo, la técnica importa menos que el método: criterios aprobados, dos columnas de calificación, responsables por fila y actualización documentada.

Referencias

Asociación Española de Normalización. (2021). Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE-ISO 37301:2021). AENOR Internacional.

International Electrotechnical Commission. (2019). Risk management — Risk assessment techniques (IEC 31010:2019). https://www.iso.org/standard/72140.html

International Organization for Standardization. (2021). Compliance management systems — Requirements with guidance for use (ISO 37301:2021). https://www.iso.org/standard/75080.html

Programa de las Naciones Unidas para el Desarrollo. (2018). Protocolo de análisis de riesgos. PNUD.

Preguntas frecuentes

¿Qué es una matriz de riesgos de compliance?

Es la representación de la evaluación que exige la cláusula 4.6 de la UNE-ISO 37301:2021. Cruza la probabilidad de ocurrencia con las consecuencias del no cumplimiento, según el Anexo A.4.6. Cada fila corresponde a una situación de riesgo concreta, con su calificación, sus controles y un responsable.

¿Qué escala de calificación conviene usar?

Depende del tamaño y de los datos disponibles. El PNUD (2018) recomienda para pequeñas y medianas empresas una escala de alto, medio y bajo. Una escala de cinco niveles solo conviene cuando la empresa puede distinguirlos con información real, no con intuición.

¿Cuál es la diferencia entre riesgo inherente y residual?

El inherente es el que existe en una situación sin control, según el Anexo A.4.6. El residual es el que no controlan de forma eficaz las medidas existentes. Por lo tanto, la diferencia entre ambos mide la eficacia real de los controles de la organización.

¿Cada cuándo se actualiza la matriz de riesgos de compliance?

Periódicamente y siempre que haya cambios materiales, conforme a la cláusula 4.6. El Anexo A.4.6 incluye entre esos cambios los productos nuevos, las fusiones, los cambios en las obligaciones y los no cumplimientos. Incluso un único incumplimiento puede obligar a reevaluar los riesgos.

¿Puede aceptarse un riesgo de compliance bajo?

Un riesgo de negocio puede aceptarse. Sin embargo, el Anexo A.4.6 aclara que el enfoque basado en el riesgo no significa aceptar no cumplimientos en situaciones de riesgo bajo. Los riesgos bajos reciben menos recursos, pero siguen sujetos a seguimiento y tratamiento.

¿Qué documentos prueban que la matriz es válida?

Los criterios de calificación aprobados, la matriz con sus versiones, las calificaciones inherentes y residuales, la evaluación de controles y las acciones asignadas. La cláusula 4.6 exige conservar información documentada sobre la evaluación y sobre las acciones para abordar los riesgos.

Temas similares