Explicar la metodología de riesgos es más fácil que aplicarla. Las dudas aparecen cuando el equipo tiene frente a sí una fila vacía de la matriz: cómo redactar el riesgo sin que suene a queja, qué frecuencia usar, cuál impacto escoger cuando hay dos, cuánto vale un control y qué hacer con un porcentaje residual que no cae exacto en ningún nivel.
Este artículo lleva un solo riesgo de gestión por los cuatro pasos de la guía de gestión integral del riesgo de Función Pública, que toma como referente la norma ISO 31000:2018, con números, decisiones y la evidencia que debería respaldar cada control. El caso es ilustrativo: las cifras son supuestas y cada entidad debe usar las tablas de su propio anexo metodológico.
El caso: peticiones respondidas fuera de término
Una entidad del orden territorial recibe cerca de 3.000 peticiones, quejas, reclamos y sugerencias al año. Las radica una ventanilla única y un servidor las reparte por correo a las dependencias, que llevan sus propios cuadros de seguimiento. En el último año hubo respuestas tardías que generaron quejas de usuarios frecuentes, sin cubrimiento en medios.
Es un riesgo de gestión: afecta un objetivo del proceso de atención al ciudadano (responder de fondo y a tiempo) y no supone, por sí mismo, un beneficio indebido para alguien. Si en el análisis apareciera, por ejemplo, la demora intencional de una petición a cambio de un pago, ese sería otro riesgo, de integridad pública: usa la misma metodología, pero con particularidades en la identificación y la redacción, y con una matriz de severidad que no admite ajustes. Cómo se redactan y valoran esos riesgos está en nuestro artículo sobre riesgos de corrupción en el mapa.
Paso 1: identificar y redactar el riesgo
La guía propone una estructura de redacción que empieza por «Posibilidad de» y sigue con el impacto, la causa inmediata y la causa raíz. Aplicada al caso:
Posibilidad de afectación reputacional por respuesta a peticiones fuera del término legal, debido a la asignación manual de las peticiones a las dependencias.
Cada parte cumple una función:
- El impacto (afectación reputacional) dice qué pierde la entidad si el riesgo se materializa.
- La causa inmediata (respuesta fuera de término) es la circunstancia más evidente; junto con el impacto, describe lo que puede pasar.
- La causa raíz (asignación manual) explica por qué puede pasar. Es la parte que orienta los controles.
La guía también pide evitar tres errores de redacción: describir como riesgo la falla o desviación de un control, describirlo como la ausencia de un control y crear «riesgos transversales» cuando lo transversal es la causa. Por eso no se escribe «falta de seguimiento a las peticiones»: eso es la ausencia de un control, no un riesgo.
Completan la identificación la tipología (riesgo de gestión) y el factor de riesgo. Aquí el factor es la ejecución y administración de los procesos, por el reparto manual. Que no exista un sistema que controle los vencimientos forma parte de la causa raíz, no del factor tecnología, que la guía reserva para fallas de la infraestructura tecnológica.
Paso 2: analizar el riesgo inherente
Probabilidad
La guía no calcula la probabilidad con los eventos del pasado, sino con la exposición: el número de veces al año que se pasa por el punto de riesgo. Si se usara el historial, un riesgo que nunca se ha materializado quedaría siempre en niveles bajos aunque la exposición fuera alta.
En el caso, cada petición es un paso por el punto de riesgo: unas 3.000 al año. En la escala de la guía, una actividad que se ejecuta más de 500 y hasta 5.000 veces al año corresponde a probabilidad alta, del 80 %. La guía admite ajustar los rangos de frecuencia al tamaño de la entidad, siempre que se mantengan los niveles y sus porcentajes.
Impacto
Para los riesgos de gestión, la guía usa dos variables de impacto: la afectación económica, medida en salarios mínimos, y la reputacional, según el alcance del daño a la imagen.
En el caso, el efecto económico previsible es menor a 10 salarios mínimos (nivel leve). El reputacional alcanza a usuarios relevantes para los objetivos de la entidad (nivel moderado, del 60 %). Si las quejas hubieran tenido un efecto publicitario sostenido en el municipio o el departamento, el nivel sería mayor y el resultado del caso cambiaría. Cuando hay dos impactos con niveles distintos, la guía ordena tomar el más alto: el impacto inherente es moderado.
Severidad inherente
En la matriz de calor de la guía, la combinación de probabilidad alta e impacto moderado cae en la zona de severidad alta. Ese es el riesgo inherente, antes de considerar los controles.
Paso 3: diseñar y valorar los controles
La guía propone redactar cada control con su responsable, la acción, con un verbo como verificar, validar o conciliar, y sus atributos de documentación, frecuencia, evidencia y ejecución. Los controles deben atacar la causa raíz.
Control 1. Al radicar cada petición, el sistema de gestión documental valida que tenga tipo de solicitud y dependencia competente, no permite completar la radicación sin esos datos y calcula la fecha de vencimiento según el tipo. Se activa antes de la actividad que origina el riesgo, así que es preventivo, y lo ejecuta un sistema, así que es automático. El profesional de atención al ciudadano es el responsable de su parametrización y la verifica cada mes; esa revisión mantiene el control, pero no suma un porcentaje adicional.
Control 2. El coordinador de atención al ciudadano revisa cada semana el reporte de peticiones que vencen en los cinco días hábiles siguientes y requiere por escrito a las dependencias con respuestas pendientes. Se activa durante el proceso, así que es detectivo, y lo ejecutan personas, así que es manual.
Según la tabla de valoración de la guía, el tipo pesa 25 % si es preventivo, 15 % si es detectivo y 10 % si es correctivo; la implementación, 25 % si es automática y 15 % si es manual. El control 1 vale 50 % y el control 2, 30 %. Los demás atributos no suman puntos, pero la guía pide analizarlos para asegurar el diseño.
La evidencia que debería existir
Un control valorado sin evidencia no resiste una auditoría. Para el caso:
- Control 1. Documento que lo define (procedimiento de atención de peticiones), registro de la parametrización de tipos y términos, constancia de la verificación mensual y un reporte del sistema que muestre, para una muestra de peticiones, la fecha de radicación, la dependencia asignada y la fecha de vencimiento.
- Control 2. Reporte semanal de vencimientos y los requerimientos enviados, con fecha.
La oficina de control interno, en su evaluación, puede tomar una muestra y comprobar que la evidencia existe, que la frecuencia se cumplió y que quien genera el riesgo no es el único que aplica el control.
Paso 4: calcular el riesgo residual
Los controles preventivos y detectivos reducen la probabilidad; los correctivos reducen el impacto. La guía aplica los controles de forma acumulativa: cada uno se aplica sobre el valor que deja el anterior.
- Probabilidad inherente: 80 %.
- Control 1 (50 %): 80 % × 50 % = 40 %; quedan 80 % − 40 % = 40 %.
- Control 2 (30 %): 40 % × 30 % = 12 %; quedan 40 % − 12 % = 28 %.
- Probabilidad residual: 28 %. El impacto sigue en moderado, porque ningún control actúa sobre él.
Cuando el porcentaje no cae en un nivel exacto
El texto de la guía no explica cómo convertir un porcentaje residual en un nivel de la matriz. En su propio ejemplo, una probabilidad residual de 25,2 % aparece ubicada en la fila de probabilidad muy baja. Recomendamos fijar la regla de conversión en el anexo metodológico de la entidad y aplicarla siempre igual. En este caso, la severidad residual es moderada tanto si 28 % se lee como probabilidad muy baja como si se lee como baja.
La decisión
El riesgo pasó de severidad alta a moderada. Si el apetito de riesgo aprobado en la política admite riesgos de gestión en zona moderada, la entidad puede aceptarlo y mantener los controles. Si no, el líder del proceso define acciones adicionales, con responsable y fecha. Ese análisis está en nuestro artículo sobre apetito, tolerancia y capacidad de riesgo.
Errores frecuentes en este tipo de caso
- Sumar los controles en lugar de aplicarlos en cadena. Sumar 50 % y 30 % daría una probabilidad residual de 16 %, más baja que la real.
- Usar el historial como probabilidad: «nunca nos han sancionado» no dice nada sobre la exposición.
- Promediar los impactos o elegir el menor, en lugar de tomar el más alto.
- Clasificar como preventivos los controles que se activan cuando el riesgo ya se materializó, como una póliza o una copia de respaldo. La guía advierte que son correctivos, aunque se preparen con anticipación.
- Valorar como automático un control sin un responsable de su parametrización.
- Registrar como riesgo de gestión una conducta que busca un beneficio indebido para alguien. Es un riesgo para la integridad pública y debe identificarse y redactarse como tal.
Cuando la entidad consolida sus riesgos en un solo mapa, cada riesgo conserva su tipología. Cómo hacerlo está en nuestro artículo sobre el mapa de riesgos integral.
Preguntas frecuentes
¿Las tablas de la guía se pueden cambiar?
La guía permite ajustar los rangos de frecuencia de la probabilidad y los valores de la afectación económica al tamaño y la complejidad de los procesos de la entidad, y precisar los descriptores de la afectación reputacional, siempre que se mantengan los niveles y los porcentajes asignados. Los ajustes deben quedar en el anexo metodológico de la política.
¿Hay un ejemplo oficial de matriz?
Sí. La guía remite a su caja de herramientas, que incluye un ejemplo de aplicación de la metodología en un proceso tipo.
¿Undernet puede revisar la matriz de mi entidad?
Sí. Undernet ofrece asesoría, auditoría interna y capacitación en gestión del riesgo para entidades públicas. Conozca el alcance en nuestra página de gestión integral del riesgo.
Consulte el acompañamiento en riesgos
Fuentes
- Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Función Pública
- Concepto 129491 de 2026 · Función Pública · 7 de abril de 2026
- ISO 31000:2018, gestión del riesgo, directrices · ISO