Conocimiento que genera valor

Mapa de riesgos integral: cómo consolidar las tipologías en una entidad

Un procedimiento para unir los mapas de riesgos de gestión, fiscales, de seguridad de la información y de integridad pública sin perder las reglas de cada uno.

Servidores de planeación unen en una mesa varios mapas de riesgos impresos de distintos procesos de la entidad

Durante años, una entidad pública podía tener un mapa de riesgos de gestión en planeación, un mapa de riesgos de corrupción ligado al plan anticorrupción y una matriz de riesgos de seguridad de la información en el área de tecnología, cada uno con su formato y su calendario. Las versiones recientes de la guía de gestión integral del riesgo de Función Pública fueron acercando esas piezas, y la versión vigente profundizó el enfoque: define una estructura general con elementos comunes para todas las tipologías de riesgo, dentro de una política para la gestión integral de riesgos.

Pasar de varios mapas a uno integral no consiste en pegar hojas de cálculo. Este artículo propone un procedimiento para consolidarlos sin borrar lo que cada tipología exige. El resumen de las tipologías está en la sección de tipologías de nuestra página de gestión integral del riesgo, y la metodología del mapa en la de mapa de riesgos.

Qué significa «integral» y qué no

La guía pide que los mapas de riesgos por proceso vinculen las tipologías que les apliquen según las características del proceso, su complejidad, su relación con otros procesos, los recursos que maneja, sus productos y servicios y los usuarios que atiende. A partir de ahí propone consolidar un mapa integral, con una matriz descriptiva y un esquema gráfico que dé una visión de conjunto.

Integral significa una metodología común y una vista consolidada. No significa:

  • Un solo responsable para todos los riesgos. Cada riesgo sigue teniendo como dueño al responsable del proceso donde se origina.
  • Una sola fila por proceso. Un proceso puede tener varios riesgos de distintas tipologías, cada uno con sus causas y sus controles.
  • Borrar las reglas propias de cada tipología. El riesgo fiscal, el de seguridad de la información y el de integridad pública tienen particularidades que la consolidación debe conservar.

Función Pública confirmó esta lógica para el Sistema de Gestión de Riesgos para la Integridad Pública (SIGRIP): en el Concepto 129491 de 2026 respondió que la gestión de riesgos debe ser integral y que el SIGRIP se articula dentro de la política y la metodología de la entidad. Lo que cambia en la guía se resume en la sección de qué cambió.

Antes de consolidar: el anexo metodológico

Sin reglas comunes, consolidar es copiar. La guía pide que la política tenga un anexo metodológico con la tabla de factores de riesgo, las tablas de probabilidad e impacto, la matriz de severidad y la tabla de valoración de controles, además de lineamientos para los riesgos para la integridad pública, los fiscales y los de seguridad de la información, y los demás marcos, normas y requerimientos de las superintendencias que apliquen según el sector; si la entidad usa un software, el anexo debe explicar su manejo.

Ese anexo es el que permite comparar riesgos de distinto origen. Si todavía no existe o está desactualizado, conviene resolverlo antes de mover un solo riesgo.

Un procedimiento de consolidación

La secuencia que sigue es de elaboración propia:

  1. Inventariar lo que existe. Por cada proceso, listar los mapas o matrices vigentes de cada tipología, con su fecha, su responsable y la metodología con la que se construyeron.
  2. Acordar los campos comunes. Como mínimo: proceso y objetivo, tipología, riesgo redactado, causas, probabilidad e impacto inherentes, zona de severidad, controles con sus atributos, riesgo residual, tratamiento, responsable, indicador y fecha de seguimiento.
  3. Revalorar con las tablas comunes. Calificar de nuevo la probabilidad y el impacto de cada riesgo con las tablas del anexo metodológico, en lugar de trasladar mecánicamente la calificación anterior. Donde una tipología tiene reglas propias, se aplican: en el riesgo fiscal, el impacto siempre es económico; en seguridad de la información, el análisis parte de los activos de información y de la pérdida de confidencialidad, integridad o disponibilidad; en integridad pública, la política no puede tratar como aceptable ningún riesgo de corrupción, porque el Manual Operativo de MIPG los considera inaceptables al fijar los niveles de desviación.
  4. Resolver duplicados. Si dos áreas registraron el mismo riesgo con las mismas causas y controles, se deja uno solo en el proceso donde se origina; si una misma causa afecta a varios procesos con responsables y controles propios, se mantiene un riesgo en cada uno. Si un mismo hecho tiene, por ejemplo, una dimensión fiscal y otra de integridad, conviene redactarlos como riesgos distintos, cada uno con sus causas y sus controles.
  5. Revisar los controles. Al unir mapas aparecen controles repetidos con nombres distintos y riesgos sin control. Es el momento de depurarlos.
  6. Consolidar la vista institucional. En el ejemplo de niveles de responsabilidad que trae la guía, la segunda línea (la oficina de planeación o quien haga sus veces) consolida el mapa institucional, con énfasis en los riesgos más críticos para los objetivos, y lo presenta periódicamente a la línea estratégica para su análisis y decisión.
  7. Dejar trazabilidad. Registrar la versión del mapa, quién aprobó los cambios, cuándo y por qué, para que el seguimiento y la auditoría puedan reconstruir la historia de cada riesgo.

La guía admite que los mapas de riesgos por proceso se lleven en una matriz de hoja de cálculo o, en entidades con mayor complejidad y capacidad institucional, en un software especializado, siempre que mantengan el mismo esquema metodológico.

Un ejemplo de consolidación

Un caso de elaboración propia, en un proceso de contratación. Antes de consolidar, la entidad tenía tres registros separados: en el mapa de gestión, «retrasos en la adjudicación»; en el antiguo mapa de riesgos de corrupción, «direccionamiento de procesos»; y en la matriz de tecnología, «acceso no autorizado a la plataforma de ofertas».

Después de consolidar, el proceso de contratación tiene un único mapa con tres riesgos de tipologías distintas, todos con el mismo formato y valorados con las tablas del anexo metodológico, incluidas las específicas de cada tipología cuando existan:

  • Un riesgo de gestión por retrasos en la adjudicación, con sus causas operativas y sus controles de planeación contractual.
  • Un riesgo para la integridad pública por direccionamiento de un proceso, con las reglas que le aplican a esa tipología y sus controles de debida diligencia.
  • Un riesgo de seguridad de la información sobre la plataforma de ofertas, analizado a partir de ese activo y de la pérdida de confidencialidad o integridad de las ofertas.

Si la entidad identifica además un posible pago de bienes no recibidos a satisfacción por fallas en la supervisión, lo registra como riesgo fiscal, con su redacción y su valoración propias. El responsable de los cuatro sigue siendo el líder del proceso; planeación los consolida en la vista institucional junto con los de los demás procesos.

Lo que el mapa no reemplaza

El mapa integral consolida riesgos y controles, pero no sustituye los demás elementos que exige cada marco. En el SIGRIP siguen siendo necesarias, entre otras, la debida diligencia en el conocimiento de las contrapartes y la función de cumplimiento; en seguridad de la información, los lineamientos del Modelo de Seguridad y Privacidad de la Información (MSPI), que explicamos en la sección de ISO/IEC 27001 y MSPI.

Para el detalle de cada tipología, sin repetirlo aquí:

Errores que conviene evitar

  • Consolidar antes de tener un anexo metodológico común.
  • Convertir los riesgos de cada tipología a una sola escala que esconde sus reglas propias.
  • Dejar como responsable de todos los riesgos a la oficina de planeación.
  • Mantener en paralelo los mapas antiguos «por si acaso», con lo que nadie sabe cuál está vigente.
  • Unir mapas sin depurar los controles repetidos.
  • Perder el historial de versiones al migrar a un nuevo formato o a un software.

Preguntas frecuentes

¿Desaparece el mapa de riesgos de corrupción?

La versión vigente de la guía modificó y actualizó el capítulo sobre riesgos asociados a posibles actos de corrupción, incorporando el SIGRIP, y habla de riesgos para la integridad pública, que se gestionan dentro de la política y la metodología integrales. Esos riesgos siguen identificándose y valorándose; lo que cambia es que forman parte del mapa integral con sus reglas propias.

¿Quién responde por el mapa integral?

Cada responsable de proceso responde por sus riesgos y controles. La segunda línea consolida y presenta la vista institucional, la línea estratégica decide y la oficina de control interno evalúa con independencia.

¿Hay una plantilla oficial?

Sí. Función Pública publicó los anexos de la versión vigente de la guía en un archivo comprimido que incluye un formato de mapa de riesgos integral en Excel (Anexo 1) y una matriz de riesgos de seguridad de la información (Anexo 5). Conviene ajustar el formato al anexo metodológico de la entidad y, antes de usarlo, comprobar en el sitio de Función Pública que no haya una versión más reciente.

Solicite un diagnóstico de la gestión del riesgo

Fuentes

  1. Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Departamento Administrativo de la Función Pública
  2. Anexos de la Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Departamento Administrativo de la Función Pública
  3. Concepto 129491 de 2026 · Departamento Administrativo de la Función Pública · 7 de abril de 2026
  4. Manual Operativo del Modelo Integrado de Planeación y Gestión, Versión 7 · Departamento Administrativo de la Función Pública

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet