Una política para la gestión integral del riesgo puede limitarse a decir que «la entidad tiene un apetito bajo». La frase no está mal, pero así sola no ayuda a nadie a decidir: no indica qué riesgos se aceptan, hasta dónde, qué pasa cuando se superan ni quién responde.
La guía de gestión integral del riesgo de Función Pública, en su versión vigente, pide que la política establezca el apetito de riesgo e incorporó para ello conceptos del marco COSO-ERM. El Manual Operativo de MIPG, por su parte, pide que la política fije los niveles aceptables de desviación frente a los objetivos institucionales. Este artículo explica cómo convertir esas exigencias en decisiones documentadas. Las definiciones resumidas están en la sección de apetito y madurez de nuestra página de gestión integral del riesgo.
Tres límites distintos
La guía define tres conceptos que conviene no mezclar:
- Apetito de riesgo. Cuánto riesgo acepta asumir la entidad para lograr sus objetivos, dentro del marco legal y de lo que disponga la alta dirección. Puede variar según el tipo de riesgo.
- Tolerancia al riesgo. Es la desviación máxima que la entidad admite frente al apetito que definió.
- Capacidad de riesgo. Es el nivel máximo de riesgo que la entidad podría soportar; por encima de él, la alta dirección considera que no sería posible cumplir los objetivos.
Leídos juntos, forman tres franjas: el apetito marca la zona en la que la entidad decide operar, la tolerancia marca hasta dónde acepta alejarse de ella y la capacidad marca el punto que no puede superar sin comprometer el logro de sus objetivos. Por eso conviene que la tolerancia quede por debajo de la capacidad: si coinciden, la entidad pierde el margen para reaccionar.
Antes de fijar el apetito
La guía propone empezar por la plataforma estratégica: misión, visión, objetivos y estrategias. Sin ese punto de partida, el apetito se vuelve una declaración abstracta. También indica que cada entidad debe comprender la relación entre riesgo y desempeño, porque los resultados recientes muestran qué tendencias y factores están afectando el perfil de riesgo de la entidad.
En la práctica, conviene reunir antes de la sesión de la alta dirección:
- Los objetivos estratégicos y las metas del plan de acción del año.
- El mapa de riesgos vigente, con los niveles de riesgo residual por tipología.
- Los riesgos materializados, los hallazgos y las alertas del último periodo.
- Los indicadores de gestión que muestran dónde la entidad ya se aparta de lo previsto.
Cualitativo, cuantitativo o mixto
La guía deja a cada entidad la forma de expresar el apetito, según su naturaleza, sus funciones y su sector. Distingue dos tipos de declaraciones:
- Las cualitativas describen los riesgos que la entidad está dispuesta a aceptar y los que no.
- Las cuantitativas fijan límites, umbrales o indicadores con los que se juzga si un riesgo está dentro de lo aceptado.
Lo recomendable es combinarlas. Algunos aspectos, por ejemplo los reputacionales, son difíciles de cuantificar y pueden expresarse cualitativamente; y hay riesgos para los que la entidad puede declarar tolerancia cero. La guía, citando al Instituto de Auditores Internos, menciona como ejemplos los incumplimientos legales o regulatorios, la seguridad de los servidores y los riesgos de fuerte impacto ambiental. Para los riesgos de corrupción, el Manual Operativo de MIPG es explícito: se consideran inaceptables.
La guía también propone considerar riesgos no financieros que a veces quedan fuera de la conversación, como la ciberseguridad, la protección de datos, la conducta de los servidores, la cultura ética o los efectos ambientales.
Cómo documentarlo en la política
Una forma práctica de pasar de los conceptos a un texto aprobable, de elaboración propia, es esta:
- Para cada tipología que maneja la entidad (riesgos de gestión, fiscales, de seguridad de la información y para la integridad pública), una declaración cualitativa de qué se acepta y qué no.
- La traducción de esa declaración a la escala de severidad que ya usa el mapa de riesgos. Por ejemplo: un riesgo residual en zona baja se acepta y se monitorea; en zona moderada se tolera con un plan de tratamiento y fecha; por encima de ella exige una decisión de la alta dirección. Las zonas y sus nombres deben ser los de la metodología de la entidad.
- Los riesgos con tolerancia cero, enunciados de forma expresa.
- Lo que ocurre cuando un riesgo supera el apetito o la tolerancia: quién se entera, en qué plazo, qué decide y dónde queda registrado.
- Los indicadores que avisarán antes de llegar al límite, cuando la entidad tenga datos para construirlos.
- La periodicidad con la que se revisarán el apetito y la tolerancia, y los hechos que obligan a revisarlos antes, como un cambio de plan estratégico.
El Manual Operativo de MIPG, al resumir la metodología de la guía, cierra el círculo: el riesgo residual se compara con el apetito y la tolerancia definidos por la entidad, y cuando excede los niveles aceptables se implementan planes de tratamiento. Por eso el apetito no es un párrafo decorativo: es el criterio con el que el mapa de riesgos decide qué se trata.
Quién lo propone y quién lo aprueba
Según la guía, decide la alta dirección o línea estratégica, a través del Comité Institucional de Coordinación de Control Interno, el comité de auditoría u otra instancia de igual nivel, que lo aprueba al incorporarlo a la política.
Por su parte, el Decreto 1083 de 2015 (artículo 2.2.21.1.6, literal g, adicionado por el Decreto 648 de 2017) encarga al Comité Institucional de Coordinación de Control Interno de llevar la política de administración del riesgo al representante legal para su aprobación y de hacerle seguimiento. La guía, además, ubica en el Comité Institucional de Gestión y Desempeño la aprobación de la política de gestión de riesgos, como parte de su función de aprobar las acciones para operar MIPG. Conviene que la propia política diga qué instancia aprueba cada decisión. En la práctica, la segunda línea, por ejemplo planeación, puede preparar la propuesta técnica con los líderes de proceso, que conocen dónde están los límites reales de la operación. La oficina de control interno no fija el apetito: como tercera línea, evalúa con independencia la gestión del riesgo, incluida la aplicación de la política, sin asumir responsabilidades de las otras líneas.
El nivel de madurez importa
Una entidad que todavía no tiene datos históricos ni un mapa de riesgos estable difícilmente podrá fijar límites cuantitativos creíbles. La guía incluye un diagnóstico de madurez basado en COSO-ERM, con cinco componentes y 20 principios calificados de 1 a 5; uno de esos principios es, precisamente, la definición del apetito de riesgo. Hacer ese diagnóstico antes ayuda a fijar un apetito acorde con lo que la entidad puede medir hoy y a planear cómo afinarlo.
Del apetito a los indicadores
Los indicadores clave de riesgo son la herramienta que propone la guía para vigilar que la entidad se mantiene dentro de su apetito. Según la guía, el líder de proceso define en primera instancia sus umbrales de alerta, y la alta dirección los analiza y aprueba en el Comité Institucional de Coordinación de Control Interno. Explicamos su lógica en la sección de indicadores clave de riesgo y un ejemplo aplicado en el artículo sobre auditoría y seguimiento del SIGRIP; no lo repetimos aquí.
Errores que conviene evitar
- Copiar la declaración de apetito de otra entidad, con objetivos y riesgos diferentes.
- Fijar un único apetito para todas las tipologías.
- Definir la tolerancia igual a la capacidad.
- Aprobar el apetito sin decir qué se hace cuando se supera.
- Expresarlo en cifras que la entidad no tiene cómo medir.
- No volver a revisarlo cuando cambia el plan estratégico.
Preguntas frecuentes
¿El apetito de riesgo es obligatorio?
El Manual Operativo de MIPG pide que la política de administración del riesgo establezca los niveles aceptables de desviación frente a los objetivos institucionales. La guía de Función Pública, que MIPG recomienda para implementar ese aspecto, desarrolla esa exigencia como apetito, tolerancia y capacidad, y pide que la política establezca el apetito. La forma de expresarlo la decide cada entidad.
¿Una entidad pública puede tener un apetito alto?
Puede declarar mayor disposición a asumir ciertos riesgos, por ejemplo en proyectos de innovación, siempre dentro del marco legal. Lo que no admite es apetito frente a los riesgos de corrupción, que MIPG considera inaceptables.
¿Cada cuánto se revisa?
Las fuentes consultadas no fijan una periodicidad única. Lo razonable es revisarlo con la actualización de la política y cada vez que cambien los objetivos estratégicos o el contexto de la entidad, y dejar esa regla escrita en la propia política.
Solicite un diagnóstico de madurez
Fuentes
- Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Departamento Administrativo de la Función Pública
- Manual Operativo del Modelo Integrado de Planeación y Gestión, Versión 7 · Departamento Administrativo de la Función Pública
- Decreto 1083 de 2015 · Presidencia de la República · 26 de mayo de 2015