Muchos mapas de riesgos de corrupción en entidades públicas se parecen entre sí: «posible tráfico de influencias», «posible favorecimiento a terceros», «posible pérdida de documentos». Son enunciados tan generales que sirven para cualquier proceso y, por eso mismo, no orientan ningún control. La versión 7 de la Guía para la Gestión Integral del Riesgo en Entidades Públicas propone una forma más precisa de describir y valorar estos riesgos, que ahora se tratan como riesgos para la integridad pública dentro del Sistema de Gestión de Riesgos para la Integridad Pública (SIGRIP).
Este artículo explica esa metodología paso a paso. Para el panorama del sistema, consulte el artículo sobre qué es el SIGRIP.
Una sola política y una sola metodología
El marco legal es conocido: la Ley 2195 de 2022 pide que los Programas de Transparencia y Ética Pública incluyan la identificación, medición, control y monitoreo del riesgo de corrupción, y el Decreto 1122 de 2024 ubica la administración del riesgo como la primera temática de esos programas. Lo nuevo está en el método.
El primer cambio es de enfoque. La Guía pide que la entidad tenga una única Política para la Gestión Integral de Riesgos y una misma metodología para todos sus riesgos: los generales de la gestión, los fiscales, los de seguridad de la información y los de integridad pública. Los riesgos de corrupción no van en un mapa aparte con otra escala; se identifican y valoran con las mismas reglas, con algunas particularidades que se explican abajo.
La Guía es el estándar mínimo. La entidad puede complementar la metodología siempre que sus ajustes sean compatibles con ella y no desmejoren las condiciones que fija.
Las amenazas como causa inmediata
La fórmula general de redacción tiene tres partes: el impacto, la causa inmediata y la causa raíz. Todos los riesgos empiezan con «Posibilidad de».
- Impacto: la consecuencia para la entidad si el riesgo se materializa.
- Causa inmediata: la circunstancia más evidente en la que se presenta el riesgo.
- Causa raíz: la razón de fondo por la que puede ocurrir, que es la que orienta los controles.
En los riesgos para la integridad, la causa inmediata es una de las amenazas que identifica la Guía: soborno entrante o saliente, fraude interno, conflicto de intereses, corrupción o lavado de activos y financiación del terrorismo y de la proliferación. La causa raíz describe la actividad del proceso en la que se presenta la exposición.
Ejemplos de la Guía
La Guía trae ejemplos que muestran el nivel de detalle esperado. Algunos de ellos, en síntesis:
- Posibilidad de afectación económica por corrupción en la evaluación de los procesos de selección, a causa del direccionamiento o favorecimiento de la contratación hacia un proponente específico.
- Posibilidad de afectación económica por fraude interno en la asignación de subsidios, a causa de errores, omisiones o informes inexactos hechos para beneficio propio o de terceros.
- Posibilidad de afectación reputacional por soborno entrante en la asignación de citas, a causa de la manipulación indebida del sistema de información que las asigna.
- Posibilidad de afectación económica por un conflicto de intereses no declarado, declarado pero no gestionado o declarado y no aceptado, en las decisiones del comité de contratación.
Cada ejemplo nombra el proceso y la actividad concreta. Esa es la diferencia con los enunciados genéricos: quien lee el riesgo sabe dónde mirar y qué controlar.
Dónde buscar los puntos de riesgo
Para la corrupción, el soborno, el fraude y los conflictos de intereses, el punto de riesgo puede ser cualquier actividad del flujo del proceso, no solo las que mueven dinero. Una aprobación, una visita de inspección, una asignación de turnos o la respuesta a un trámite pueden ser puntos de riesgo.
Para el lavado de activos, en cambio, los puntos de riesgo son solo las operaciones en las que hay intercambio de recursos. Ese caso tiene reglas propias y se explica en el artículo sobre riesgo de lavado de activos en entidades públicas.
El impacto: legal y contagio, además de económico y reputacional
La metodología general usa dos áreas de impacto: económica y reputacional. Para los riesgos de integridad, la Guía agrega dos consecuencias más:
- Legal: el incumplimiento normativo o de obligaciones que puede derivar en sanciones o indemnizaciones. Surge desde que una parte vinculada es involucrada en procesos judiciales o administrativos sancionatorios.
- Contagio: la afectación que sufre la entidad por la acción de una persona o entidad relacionada, aunque no vinculada.
Para valorar el impacto, ambas se expresan en términos de afectación económica y se ubican en la tabla de impacto de la Guía, que va de leve (menos de 10 salarios mínimos) a catastrófico (más de 500 salarios mínimos), con niveles intermedios de menor, moderado y mayor. En lo reputacional, la escala va de una afectación de la imagen de un área de la entidad a una con efecto publicitario sostenido a nivel nacional. Si un riesgo tiene impacto económico y reputacional en niveles diferentes, se toma el más alto. La entidad puede ajustar los rangos económicos a su tamaño, manteniendo los niveles y porcentajes.
La probabilidad: cuántas veces se pasa por el punto de riesgo
La Guía no estima la probabilidad por los eventos ocurridos en el pasado, porque así los riesgos que nunca se han materializado quedarían siempre en niveles bajos. La mide por la exposición: cuántas veces al año se ejecuta la actividad que genera el riesgo.
- Muy baja (20 %): hasta 2 veces al año.
- Baja (40 %): de 3 a 24 veces al año.
- Media (60 %): de 25 a 500 veces al año.
- Alta (80 %): más de 500 y hasta 5.000 veces al año.
- Muy alta (100 %): más de 5.000 veces al año.
Los rangos pueden adaptarse al tamaño de la entidad, manteniendo los niveles y porcentajes.
La severidad: una matriz que no se ajusta
La combinación de probabilidad e impacto ubica el riesgo inherente en una de las cuatro zonas de la matriz de calor. Para los riesgos de integridad, la Guía precisa que la matriz de severidad no es susceptible de ajustes: la entidad puede adaptar los descriptores de probabilidad e impacto, pero no la matriz.
La Guía también fija el enfoque del análisis: el objetivo fundamental frente a estos riesgos es prevenirlos, detectarlos y reportarlos con oportunidad y eficacia, y esa perspectiva debe atravesar tanto el análisis como el diseño de controles.
Cuándo se materializa un riesgo de integridad
Este es uno de los puntos más útiles de la Guía. Un riesgo para la integridad se materializa cuando hay un impacto sobre la reputación, la operación o el cumplimiento, o cuando se compromete la ejecución de recursos. Por ejemplo, cuando la entidad aparece en denuncias o reportajes que la vinculan con prácticas poco íntegras, o cuando hay retrasos en la ejecución por conductas indebidas del ejecutor.
La materialización no se confunde con el delito ni con la falta. Puede haber materialización antes de cualquier proceso sancionatorio, e incluso si la persona termina absuelta. Por eso la Guía advierte que estos riesgos no deben entenderse como tipos penales o disciplinarios y que la materialización no implica prejuzgamiento. La respuesta institucional se orienta a asegurar la continuidad del servicio, con independencia de lo que decidan las autoridades competentes.
Del riesgo al control
Una vez descrito y valorado el riesgo, se diseñan los controles con la estructura general de la Guía: responsable, acción, documentación, frecuencia, evidencia y forma de ejecución. Los controles preventivos pesan más que los detectivos y estos más que los correctivos, y los automáticos más que los manuales. Los controles reducen el riesgo de forma acumulativa hasta llegar al riesgo residual.
En el SIGRIP, la Guía señala que el manual de debida diligencia, la función de cumplimiento y las herramientas de gestión son el repertorio de controles de la entidad, sin perjuicio de diseñar controles más específicos.
Errores frecuentes
- Redactar riesgos sin proceso ni actividad, que sirven para cualquier dependencia.
- Confundir la causa inmediata con la causa raíz y diseñar controles sobre el síntoma.
- Calcular la probabilidad según si «ha pasado antes».
- Tratar la materialización como si fuera la confirmación de un delito.
- Mantener un mapa de corrupción separado, con escalas distintas a las del mapa institucional.
En Undernet capacitamos a líderes de proceso y equipos de planeación en la identificación y valoración de riesgos con la metodología de la Guía, dentro de MIPG.
Consulte la capacitación en mapas de riesgo
Fuentes
- Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Función Pública · 1 de agosto de 2025
- Ley 2195 de 2022 · Congreso de la República · 18 de enero de 2022
- Decreto 1122 de 2024 · Presidencia de la República · 30 de agosto de 2024