Conocimiento que genera valor

Cómo formular la política de gestión integral de riesgos de una entidad pública

Qué debe contener la política de gestión integral de riesgos, quién la formula y la aprueba, una ruta de trabajo en seis pasos y los errores más frecuentes.

Equipo directivo de una entidad pública revisa en una mesa de reunión el borrador de su política de riesgos

No es raro que la política de riesgos de una entidad sea un documento corto que se actualiza cambiando la fecha. Con la versión 7 de la guía de gestión integral del riesgo de Función Pública, ese documento pasó a tener un papel más exigente: es la pieza que integra en un solo enfoque los riesgos de la gestión, los fiscales, los de seguridad de la información y los riesgos para la integridad pública, y que fija los límites dentro de los cuales la entidad acepta asumir riesgos.

Este artículo explica qué debe contener la política, quién participa en su formulación y aprobación, una ruta de trabajo para construirla y los errores que más se repiten.

Qué es la política y qué no es

La política para la gestión integral de riesgos establece el enfoque de la entidad frente a sus riesgos: su objetivo, a qué procesos y proyectos aplica, en qué contexto opera la entidad, quién responde por qué y con qué metodología se identifican, valoran y controlan los riesgos. La guía toma como referente la norma ISO 31000:2018, que recomienda a la alta dirección establecer una política o declaración sobre la gestión del riesgo, asignar recursos y definir responsabilidades.

No es el mapa de riesgos. El mapa es el resultado de aplicar la metodología que la política define. Según la guía, la política puede estructurarse mediante instructivos o manuales internos que desplieguen sus elementos en todos los niveles de la entidad, en el marco del esquema de líneas de MIPG.

Una precisión importante: el Sistema de Gestión de Riesgos para la Integridad Pública (SIGRIP) no se maneja como un instrumento aparte. Ante una consulta sobre ese punto, Función Pública respondió en el Concepto 129491 de 2026 que su implementación parte de la articulación en la política de gestión integral de riesgos de la entidad. Si quiere conocer el SIGRIP, lea nuestro artículo sobre el sistema de riesgos para la integridad pública.

Quién la formula y quién la aprueba

La guía pide que la formulación cuente con el compromiso de la alta dirección, que en el esquema de líneas corresponde a la línea estratégica. En la aprobación intervienen dos instancias con funciones distintas:

  • El Comité Institucional de Gestión y Desempeño. Según la guía, entre sus funciones que impactan la gestión de riesgos está aprobar la política de gestión de riesgos de la entidad y propiciar su actualización periódica.
  • El Comité Institucional de Coordinación de Control Interno. El Decreto 1083 de 2015, en su artículo 2.2.21.1.6, literal g, le asigna someter a aprobación del representante legal la política de administración del riesgo y hacer seguimiento, en especial a la prevención y detección de fraude y mala conducta.

En la práctica, conviene que el acto interno que adopte la política deje clara la ruta: quién la elabora, qué comité la revisa, quién la aprueba y cómo se formaliza. Recomendamos además que la oficina de control interno participe con su evaluación y recomendaciones, pero no como redactora: su papel en el esquema de líneas es evaluar la efectividad de los controles, y escribir la política que luego evaluará puede comprometer esa independencia.

Los contenidos mínimos según la guía

La guía señala los aspectos mínimos que debe incluir el documento:

  1. Objetivo. Orientado a disminuir la vulnerabilidad de la entidad frente a situaciones que puedan interferir en el cumplimiento de sus funciones y objetivos, con lineamientos para todos los niveles. Recomendamos que el objetivo mencione los objetivos institucionales a los que sirve, no solo «gestionar los riesgos».
  2. Alcance. Debe cubrir todos los procesos, programas y proyectos. Según la naturaleza de la entidad, también conviene analizar unidades desconcentradas y temas tercerizados u operados por particulares u otras entidades mediante convenios, porque pueden generar riesgos críticos.
  3. Contexto interno y externo. Un análisis específico, con información institucional formal y datos concretos. En lo interno: estructura, cultura, capacidad tecnológica, talento humano, procesos, recursos financieros, políticas y marco normativo. En lo externo: entorno político, económico, social, ambiental y tecnológico; reguladores, organismos de control y partes interesadas; cambios normativos y eventos externos; y relaciones con otras entidades.
  4. Niveles de responsabilidad. Las responsabilidades de los distintos niveles del esquema de líneas y la periodicidad del seguimiento a los riesgos estratégicos y claves: la alta dirección define el apetito de riesgo, aprueba la política y asigna recursos; los líderes de proceso identifican, evalúan y controlan sus riesgos; todos los servidores reportan riesgos materializados y aplican los controles; y la oficina de control interno evalúa la efectividad de los controles y propone mejoras.
  5. Esquema metodológico. Un anexo con las tablas de factores de riesgo, de probabilidad e impacto, la matriz de severidad y la tabla de valoración de controles, más los lineamientos propios de cada tipología. Cómo construir ese anexo y consolidar las tipologías se explica en nuestro artículo sobre el mapa de riesgos integral.

La guía pide también que la política establezca el apetito de riesgo. Ese tema tiene su propio desarrollo en nuestro artículo sobre apetito, tolerancia y capacidad de riesgo.

Una ruta de trabajo en seis pasos

Esta es una ruta práctica que proponemos para construir o actualizar la política:

  1. Haga inventario de las políticas y lineamientos de riesgo vigentes: la política anterior, las políticas o lineamientos por tipología y los manuales que los despliegan, junto con los informes de control interno y los hallazgos de los organismos de control que señalen vacíos en ellos.
  2. Construya el análisis de contexto con datos, no con frases genéricas. Use la información institucional formal que ya produce la entidad: el plan estratégico, los informes de gestión, los resultados de las auditorías, las quejas y peticiones de los ciudadanos y los cambios normativos recientes que la afectan.
  3. Prepare una sesión con la alta dirección para definir el apetito de riesgo y las prioridades. Es la decisión que más cambia el resto del documento.
  4. Redacte el cuerpo de la política con los cinco contenidos mínimos y prepare el anexo metodológico. Si la entidad usa un software, la guía pide explicar su manejo en el anexo.
  5. Siga la ruta de aprobación definida: comités, representante legal y acto de adopción.
  6. Socialice la política con los líderes de proceso y fije cuándo y por qué se revisará.

Errores frecuentes

  • Copiar una política de otra entidad. La estructura puede servir de punto de partida, pero el contexto, el alcance y el apetito deben ser propios.
  • Escribir un objetivo genérico, como «gestionar adecuadamente los riesgos», que no se relaciona con ningún objetivo institucional y que, por eso, no orienta ninguna decisión.
  • Dejar por fuera los procesos tercerizados o los convenios, que la guía menciona expresamente en el alcance.
  • Asignar responsabilidades sin periodicidad. Decir que la primera línea «hace seguimiento» sin decir cada cuánto y ante quién no permite verificarlo.
  • Mantener el anexo metodológico sin actualizar. Según la guía, el anexo debe actualizarse cuando cambien los marcos que lo sustentan o los requisitos de los sectores regulados.
  • Gestionar los riesgos para la integridad pública o los de seguridad de la información en sistemas paralelos, con metodologías distintas, en lugar de articularlos en la política integral sin perder sus particularidades.

Preguntas frecuentes

¿Es obligatoria la guía de gestión integral del riesgo?

Lo obligatorio por ley es contar con un sistema de control interno (Ley 87 de 1993), del cual la gestión del riesgo es un componente, e implementar el Programa de Transparencia y Ética Pública, que incluye la gestión de los riesgos de corrupción y de lavado de activos, financiación del terrorismo y proliferación de armas (Ley 2195 de 2022, artículo 31). La guía no es una ley: Función Pública la presenta como el instrumento metodológico para orientar esa gestión.

¿Cada cuánto se actualiza la política?

Según la guía, el Comité Institucional de Gestión y Desempeño debe propiciar su actualización periódica, y el anexo metodológico se actualiza cuando cambien los marcos que lo sustentan o los requisitos de los sectores regulados. Recomendamos revisarla al menos una vez al año y cada vez que cambie la estructura, la misión o el contexto normativo de la entidad.

¿Undernet puede acompañar la formulación?

Sí. Undernet ofrece asesoría, auditoría interna y capacitación en gestión del riesgo para entidades públicas. No presta asesoría jurídica ni reemplaza las decisiones de la alta dirección. Conozca el alcance en nuestra página de gestión integral del riesgo.

Consulte el acompañamiento en riesgos

Fuentes

  1. Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Función Pública
  2. Concepto 129491 de 2026 · Función Pública · 7 de abril de 2026
  3. Decreto 1083 de 2015, artículo 2.2.21.1.6 · Presidencia de la República · 26 de mayo de 2015
  4. Ley 2195 de 2022, artículo 31 · Congreso de la República · 18 de enero de 2022
  5. ISO 31000:2018, gestión del riesgo, directrices · ISO

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet