Admon Riesgo DAFP

Embed Size (px)

Citation preview

  • 8/8/2019 Admon Riesgo DAFP

    1/29

    1

    Gua

    de Administracindel RiesgoDepartamento Administrativo

    de la Funcin PblicaRepblica de Colombia

  • 8/8/2019 Admon Riesgo DAFP

    2/29

    2

    Gua Administracin del RiesgoDepartamento Administrativo de la Funcin Pblica

    DEPARTAMENTO ADMINISTRATIVO DE LA FUNCIN PBLICA

    FERNANDO GRILLO RUBIANODirector

    CARLA LILIANA HENAO CARMONASubdirectora

    ALBERTO MEDINA AGUILARDirector De Control Interno y Racionalizacin de Trmites

    CARLOS HUMBERTO MORENO BERMDEZDirector De Empleo Pblico

    ELBER ELICER ROJAS MNDEZDirector De Desarrollo Organizacional

    ALBERTO MEDINA AGUILARDirector de Control Interno

    Y Racionalizacin de Trmites

    CLAUDIA PATRICIA HERNNDEZ LENJefe Oficina Asesora Jurdica

    ALEJANDRO ENRIQUE LOBO SAGREJefe Oficina Asesora De Planeacin

    JUAN MANUEL CORTS GAONAJefe Oficina De Control Interno

    JULIO CESAR BARACALDOJefe Oficina De Sistemas

    BOGOT, D.C., ABRIL DE 2006TERCERA EDICIN

    ELABORACIN DE TEXTOS:

    ALBERTO MEDINA AGUILARMARIE ANNE SALNAVE SANINWILLIAMS PULIDO TRUJILLO

    ========DISEO Y DIAGRAMACINGabriela Osorio Valderrama

    rea de Comunicaciones DAFP.

    Gua Administracin del Riesgo

  • 8/8/2019 Admon Riesgo DAFP

    3/29

    3

    Departamento Administrativo de la Funcin Pblica

  • 8/8/2019 Admon Riesgo DAFP

    4/29

    4

    PRESENTACION

    En la actual coyuntura administrativa y teniendo en cuenta la expedicin del Decreto 1599

    del 20 de mayo de 2005, mediante el cual, el Seor Presidente de la Repblica previarevisin del Consejo Asesor del Gobierno Nacional en materia de Control Interno adoptael Modelo Estndar de Control Interno para todas las entidades que contempla el artculo5 de la Ley 87 de 1993, es para este Departamento Administrativo de la Funcin Pblicamuy grato presentar la actualizacin de la metodologa para la administracin del riesgo,enmarcada en los lineamientos del Modelo Estndar de Control Interno MECI 1000:2005,constituyndose en una herramienta gerencial que fortalece la gestin del Estado.

    Esta propuesta metodolgica se constituye en un soporte para el fortalecimiento de lapoltica de la Administracin del Riesgo, la implementacin del Modelo Estndar deControl Interno y contribuye al fortalecimiento e interiorizacin de la cultura de Autocontroly Autoevaluacin. Para el desarrollo de esta poltica las entidades debern enmarcarse el

    proceso de planeacin, los procesos institucionales, los controles para garantizar el logrode los objetivos estratgicos institucionales, de tal manera que los fines del Estado y losprincipios establecidos en la Constitucin Poltica de Colombia se cumplan a cabalidad.

    En este sentido, este manual facilita la concrecin de la administracin del riesgo paraque sea incorporada en la prctica gerencial pblica como una poltica de gestin y decontrol por parte de la alta direccin y cuente con la participacin y respaldo de todos losservidores pblicos; tarea que se facilitar con la implementacin de la metodologa aqupresentada lo cual permite establecer mecanismos para identificar, analizar, valorar yadministrar los riesgos a los que constantemente estn expuestos a ellos y poder de estamanera fortalecer el Sistema de Control Interno para lograr el ms alto grado de eficaciay eficiencia institucional.

    FERNANDO GRILLO RUBIANO

    Director

  • 8/8/2019 Admon Riesgo DAFP

    5/29

    5

    TABLA DE CONTENIDO

    Presentacin............................................................................................................................1

    TABLA DE CONTENIDO.....................................................................................................5INTRODUCCIN..................................................................................................................6OBJETIVOS DE LA ADMINISTRACIN...........................................................................8DEL RIESGO .........................................................................................................................8

    GENERALES .....................................................................................................................8ESPECFICOS....................................................................................................................8

    MARCO LEGAL....................................................................................................................9MARCO CONCEPTUAL ....................................................................................................10METODOLOGIA.................................................................................................................14

    DIRECTRICES GENERALES ........................................................................................14CONTEXTO ESTRATEGICO.............................................................................................15

    IDENTIFICACIN DE RIESGOS ......................................................................................16Formato de identificacin de riesgos ................................................................................17Clasificacin del riesgo.....................................................................................................17

    ANLISIS DEL RIESGO....................................................................................................18MATRIZ DE CALIFICACIN, EVALUACION Y RESPUESTA A LOS RIESGOS..19Calificacin del Riesgo.....................................................................................................19Evaluacin del Riesgo ......................................................................................................19

    VALORACIN DEL RIESGOS..........................................................................................20POLTICAS DE ADMINISTRACION DE RIESGOS.......................................................22

    Elaboracin del Mapa de Riesgos....................................................................................24Formato: Mapa de Riesgos ...............................................................................................25Descripcin del Mapa de riesgos......................................................................................25

    MONITOREO ......................................................................................................................26DEFINICIN DE TERMINOS............................................................................................27BIBLIOGRAFA ..................................................................................................................29

  • 8/8/2019 Admon Riesgo DAFP

    6/29

    6

    INTRODUCCIN

    El estudio y manejo de los riesgos no es un tema nuevo, actualmente la direccinmoderna concibi una disciplina denominada Administracin de Riesgos o Gerencia de

    Riesgos que es una funcin de muy alto nivel dentro de la organizacin para definir unconjunto de estrategias que a partir de los recursos (fsicos, humanos y financieros)busca, en el corto plazo mantener la estabilidad financiera de la empresa, protegiendo losactivos e ingresos y, en el largo plazo, minimizar las prdidas ocasionadas por laocurrencia de dichos riesgos. Para el Estado Colombiano, el Decreto 1537 de 2001establece en el artculo 4 que todas las entidades de la Administracin Pblica debencontar con una poltica de Administracin de Riesgos tendiente a darle un manejoadecuado a los riesgos, con el fin de lograr de la manera ms eficiente el cumplimiento desus objetivos y estar preparados para enfrentar cualquier contingencia que se puedapresentar.

    En este sentido, las entidades de la Administracin Pblica no pueden ser ajenas al tema

    de los riesgos y deben buscar como manejarlos y controlarlos partiendo de la base de surazn de ser y su compromiso con la sociedad; por sto se debe tener en cuenta que losriesgos no slo son de carcter econmico y estn directamente relacionados conentidades financieras o con lo que se ha denominado riesgos profesionales, sino quehacen parte de cualquier gestin que se realice.

    A travs del Decreto 1599 del 20 de mayo del 2005, se adopt el Modelo Estndar deControl Interno para todas las entidades del Estado de que habla el artculo 5 de la Ley87 de 1993, este Modelo presenta tres Subsistemas de Control: el Estratgico, el deGestin y el de Evaluacin. La Administracin del Riesgos ha sido contemplada como unode los componentes del Subsistema de Control Estratgico y ha sido definida en el AnexoTcnico Como el conjunto de Elementos de Control que al interrelacionarse, permiten a

    la entidad pblica evaluar aquellos eventos negativos1

    , tanto internos como externos, quepuedan afectar o impedir el logro de sus objetivos institucionales o los eventos positivos,que permitan identificar oportunidades para un mejor cumplimiento de su funcin. Seconstituye en el componente de control que al interactuar sus diferentes elementos lepermite a la entidad pblica autocontrolar aquellos eventos que pueden afectar elcumplimiento de sus objetivos.

    Al ser un componente del Subsistema de Control Estratgico, la Administracin delRiesgo se sirve del Componente Ambiente de Control y todos sus elementos ( Acuerdos,Compromisos y Protocolos ticos, las polticas de Desarrollo del Talento Humano y elEstilo de Direccin) , y de los resultados generados por el Componente DireccionamientoEstratgico y sus Elementos de Control ( Planes y Programas, Modelo de Operacin y

    Estructura Organizacional), as mismo debe tener en cuenta el Elemento de ControlControles del Subsistema de Gestin al momento de realizar la valoracin de losriesgos y la formulacin de la poltica. Esta mirada sistmica contribuye a que la entidadno solo garantice la gestin institucional y el logro de los objetivos sino que fortalece elejercicio del Control Interno en las entidades de la Administracin Pblica.

    1Los eventos son sinnimo de riesgo en la metodologa propuesta, en este sentido es necesario aclarar que

    solo los factores de riesgo son internos o externos, los riesgos o eventos pueden ser positivos o negativos.

  • 8/8/2019 Admon Riesgo DAFP

    7/29

    7

    El Riesgo es un concepto que se puede considerar fundamental, por su vnculo con todoel quehacer, casi se podra afirmar que no hay actividad de la vida, los negocios o decualquier asunto que no incluya la palabra riesgo, es por ello que la humanidad desde susinicios busc maneras de protegerse contra las contingencias y desarroll, al igual que lamayora de las especies animales, maneras de evitar, minimizar o asumir riesgos a travsde acciones preventivas.

    Para efectos de esta gua, se va a considerar el riesgo como toda posibilidad de unevento que pueda entorpecer el normal desarrollo de las funciones de la entidad y afectarel logro de sus objetivos, por lo que se entrega a la Administracin Pblica como unaherramienta que le permita a las instituciones hacer un manejo adecuado de los riesgosdesde la planeacin y contribuir as al logro de los objetivos.

    La actualizacin de la Cartilla Gua Administracin del Riesgo, obedece a la adopcin delModelo Estndar de Control Interno y a la armonizacin de la metodologa planteada porla Direccin de Control Interno y Racionalizacin de Trmites del DepartamentoAdministrativo de la Funcin Pblica con el MECI 1000:2005, con el fin de facilitarle a lasentidades el ejercicio de la Administracin del Riesgo.

    Adems, esta metodologa apunta ha fortalecer los principios de la funcin administrativa,enunciados en el artculo 209 de la Constitucin Poltica de Colombia, el artculo 3 de laLey 489 de 1998 y el Decreto 1537 de 2001, as como dar cumplimiento a los principiosconstitucionales de igualdad, moralidad, eficacia, economa, celeridad, imparcialidad ypublicidad, los cuales se ejercen mediante la descentralizacin, la delegacin y ladesconcentracin de funciones, recordando que una de las finalidades sociales delEstado es el bienestar general y el mejoramiento de la calidad de vida de la poblacin,acorde con los enunciados contenidos en el artculo 366 de la Carta Magna y el artculo 4de la Ley 489 de 1998.

  • 8/8/2019 Admon Riesgo DAFP

    8/29

    8

    OBJETIVOS DE LA ADMINISTRACINDEL RIESGO

    GENERAL

    Fortalecer la implementacin y desarrollo de la poltica de la administracin del riesgo atravs del adecuado tratamiento de los riesgos para garantizar el cumplimiento de lamisin y objetivos institucionales de las entidades de la Administracin Pblica.

    ESPECFICOS

    Generar una visin sistmica acerca de la administracin y evaluacin de riesgos,consolidado en un Ambiente de Control adecuado a la entidad y un DireccionamientoEstratgico que fije la orientacin clara y planeada de la gestin dando las bases para eladecuado desarrollo de las Actividades de Control.

    Proteger los recursos del Estado, resguardndolos contra la materializacin de los

    riesgos.

    Introducir dentro de los procesos y procedimientos las acciones de mitigacin resultado dela administracin del riesgo.

    Involucrar y comprometer a todos los servidores de cualquier entidad de la AdministracinPblica, en la bsqueda de acciones encaminadas a prevenir y administrar los riesgos.

    Propender porque cada entidad interacte con otras, para fortalecer su desarrollo ymantener la buena imagen y las buenas relaciones.

    Asegurar el cumplimiento de normas, leyes y regulaciones.

  • 8/8/2019 Admon Riesgo DAFP

    9/29

    9

    MARCO LEGAL

    Ley 87 de 1993, por la cual se establecen normas para el ejercicio del control interno enlas entidades y organismos del Estado y se dictan otras disposiciones, artculo 2 literal a).Proteger los recursos de la organizacin, buscando su adecuada administracin ante

    posibles riesgos que los afectan. Artculo 2 literal f). Definir y aplicar medidas paraprevenir los riesgos, detectar y corregir las desviaciones que se presenten en laorganizacin y que puedan afectar el logro de los objetivos.

    Ley 489 de 1998. ESTATUTO BSICO de Organizacin y funcionamiento de laadministracin pblica.

    Decreto 2145 de 1999, por el cual se dictan normas sobre el Sistema Nacional de ControlInterno de las Entidades y Organismos de la Administracin Pblica del Orden Nacional yterritorial y se dictan otras disposiciones. Modificado parcialmente por el Decreto 2593 del

    2000.

    Directiva presidencial 09 de 1999, lineamientos para la implementacin de la poltica delucha contra la corrupcin.

    Decreto 1537 de 2001, por el cual se reglamenta parcialmente la Ley 87 de 1993 encuanto a elementos tcnicos y administrativos que fortalezcan el sistema de controlinterno de las entidades y organismos del Estado que en el pargrafo del Artculo 4seala los objetivos del sistema de control interno () define y aplica medidas paraprevenir los riesgos, detectar y corregir las desviacionesy en su Artculo 3 establece el

    rol que deben desempear las oficinas de control interno () que se enmarca en cincotpicos () valoracin de riesgos. As mismo establece en su Artculo 4 laAdministracin de riesgos, como parte integral del fortalecimiento de los sistemas decontrol interno en las entidades publicas ().

    Decreto 188 de 2004, por el cual se modifica la estructura del DepartamentoAdministrativo de la Funcin Pblica y se dictan otras disposiciones.

    Decreto 1599 de 2005, por el cual se adopta el Modelo Estndar de Control Interno parael Estado Colombiano y se presenta el anexo tcnico del MECI 1000:2005.

  • 8/8/2019 Admon Riesgo DAFP

    10/29

    10

    MARCO CONCEPTUAL

    La Administracin Pblica al ocuparse de los fenmenos de organizacin y gestin, no

    puede ser ajena a las herramientas disponibles y a las nuevas tendencias enadministracin, para lo cual requiere estar en constante actualizacin y estar abierta alcambio y a la aplicacin de diferentes instrumentos que le permitan a las entidades sercada vez ms eficientes, por lo que se hace necesario tener en cuenta todos aquelloshechos o factores que puedan afectar en un momento determinado el cumplimiento de losobjetivos institucionales.

    Por lo anterior, se hace necesario introducir el concepto de la Administracin del Riesgoen las entidades, teniendo en cuenta que todas las organizaciones independientementede su naturaleza, tamao y razn de ser estn permanentemente expuestas a diferentesriesgos o eventos que pueden poner en peligro su existencia. Desde la perspectiva delcontrol, el modelo COSO interpreta que la eficiencia del control es la reduccin de los

    riesgos, es decir: el propsito principal del control es la eliminacin o reduccin de losmismos propendiendo porque el proceso y sus controles garanticen, de manera razonableque los riesgos estn minimizados o se estn reduciendo y por lo tanto, que los objetivosde la organizacin van a ser alcanzados.

    Para el caso de las organizaciones pblicas, dada la diversidad y particularidad de lasentidades en cuanto a funciones, estructura, manejo presupuestal, contacto con laciudadana y el carcter del compromiso social entre otros, es preciso identificar oprecisar las reas, los procesos, los procedimientos, las instancias y controles dentro delos cuales puede actuarse e incurrirse en riesgos que atentan contra la buena gestin y laobtencin de resultados para tener un adecuado manejo del riesgo.

    Igualmente, es importante tener en cuenta que los riesgos estn determinados porfactores de carcter externo, tambin denominados del entorno y factores de carcterinterno.

    Entre los factores externos se destacan: la normatividad, a va de ejemplo se puedenmencionar cambios constitucionales como el de 1991 que propuso un Estado Social deDerecho, jurisprudenciales como los que se expresan en sentencias que declaran sinefecto normas que venan aplicndose y que en un momento determinado pueden afectarlas funciones especficas de una entidad pblica y por lo tanto sus objetivos.

    Tambin pueden mencionarse las reformas a la administracin y los constantes recortespresupuestales que afectan la capacidad de gestin de las entidades pblicas, lo cual

    sumado a la reduccin o eliminacin total del presupuesto de inversin, obliga aconsiderar en todo momento el riesgo en que incurre la entidad al no poder cumplir con suobjeto social.

    Entre los factores internos se destacan: el manejo de los recursos, la estructuraorganizacional, los controles existentes, los procesos y procedimientos, la disponibilidadpresupuestal, la forma como se vinculan las personas a la entidad, los intereses de losdirectivos, el nivel del talento humano, la motivacin y los niveles salariales, entre otros.

  • 8/8/2019 Admon Riesgo DAFP

    11/29

    11

    El Componente de la Administracin del Riesgo en el Subsistema de Control Estratgicodel Modelo Estndar de Control Interno, habilita a la entidad para emprender las accionesnecesarias que le permitan el manejo de eventos (riesgos) que puedan afectarnegativamente el logro de los objetivos institucionales. Para ello se integran cincoElementos de Control: el Contexto Estratgico que permite establecer los factoresinternos y externos que generan posibles situaciones de riesgo; la Identificacin de

    Riesgosque define las causas (factores internos o externos) y efectos de las situacionesde riesgo; el Anlisis de Riesgosque aporta probabilidad de ocurrencia; la Valoracin deRiesgos para medir la exposicin de la entidad a los impactos del riesgo. Todos estoselementos conducen a la definicin de criterios base a la formulacin del estndar decontrol que se consolida en la Polticas de Administracin de Riesgos.

    Para la implementacin de este componente se toman como base los Planes yprogramas, el Modelo de Operacin y sus diferentes niveles de despliegue, a fin deestablecer los posibles riesgos de los procesos y las actividades. Este componente tomacomo base la identificacin de los factores internos o externos y de operacin que puedanafectar el desarrollo de la funcin administrativa de la entidad; una vez identificados seasocian a los procesos, analizndolos, valorndolos y calificndolos en trminos de su

    impacto en la gestin. Finalmente, este resultado permitir definir las directrices para laAdministracin del Riesgo.

    Al terminar la implementacin del Componente de Administracin de Riesgo se esperaobtener los siguientes productos:

    Ilustracin. Insumos y productos del Componente la Administracin del Riesgo

    a) Anlisis de los factores externos e internos que implican exposicin al riesgo.b) Reconocimiento de situaciones de riesgo o los riesgos que afectan el cumplimiento

    de los objetivos de la entidad.c) Medidas de respuesta ante los riesgos identificadosd) Polticas de Administracin de Riesgos identificados.

    Para adelantar este proceso se considera importante sealar los roles de los diferentesactores de acuerdo al Manual de Implementacin del MECI 1000:2005.

    " #

    & ' ) 0 & 1 2 3 4 ) 5 6 7 % 8 9 & ) B 6 1 2 C & 9 0 % ) 2 D 1

    E ) F F 9 2 F ) 0 ) 2 6 4 ) 2 ( ' 9 9 & ' ) 1 2 A 0 % ) 2 D 1 2

    I P Q R H S H T U I V W

    X Y a b c b a e Y c f b g Y h d f p q a b c Y h g Y r d Y h s b

    b b hu r d Y h s b h v p Y q w Y a f q c Y a p e x t d e Y c f b

    k

    k

    m

    m

    oo

    m m

    o o {

    { } o

    } o

    ~

    ~

    !

    !

    @

    -$ -

    (

    ! !

    $ @ $

    !

    ! "

    #

    % $ "

    #

    '( $ ) ( $ 0

    1 2( 4 5 6 7 4 6 5 8 9 5 @ 8 A C 8 7 9 A 8 ( F E G H P G Q

    G F G 7( 4 B R 8 S

    9 E T 4 B 7 8 2 V U G W U Y A B 2 % 4 5 8 7 a A U G& 5 B G 2 @ 9 2

    U G AD 4 B F B 7 8 U 9 2

    c d e f h dc d e f h d

  • 8/8/2019 Admon Riesgo DAFP

    12/29

    12

    Roles y responsabilidades del representante de la Direccin con relacin a laAdministracin del Riesgo.

    1. Formular, orientar, dirigir y coordinar el proyecto de diseo e implementacin delComponente de la Administracin del Riesgo.

    2. Asegurar que se desarrollen a cabalidad cada una de las etapas previstas para eldiseo e implementacin del Componente de la Administracin del Riesgo.

    3. Informar a la alta direccin sobre la planificacin y avances del proyecto de diseoe implementacin del Componente de la Administracin del Riesgo.

    4. Dirigir y coordinar las actividades del Equipo MECI.5. Coordinar con los directivos o responsables de cada rea o proceso las

    actividades que requiere realizar el Equipo MECI, en armona y colaboracin conlos servidores de dichas reas.

    6. Hacer seguimiento a las actividades planeadas para el diseo e implementacindel Componente de la Administracin del Riesgo, aplicando correctivos donde serequiera.

    7. Someter a consideracin del Comit de Coordinacin de Control Interno laspropuestas de diseo e implementacin del Componente de la Administracin delRiesgo, para su aprobacin.

    Roles y responsabilidades del Equipo MECI

    El Equipo cumplir los siguientes roles y responsabilidades:

    1. Adelantar el proceso de diseo e implementacin del Componente de laAdministracin del Riesgo bajo las orientaciones del representante de la direccin.

    2. Capacitar a los servidores de la entidad en el Modelo y el Componente de laAdministracin del Riesgo.

    3. Asesorar a las reas de la entidad en el diseo e implementacin del Componentede la Administracin del Riesgo.

    4. Revisar, analizar y consolidar la informacin para presentar propuestas de diseoe implementacin del Componente de la Administracin del Riesgo alrepresentante de la direccin, para su aplicacin.

    5. Trabajar en coordinacin con los servidores designados por rea en aquellasactividades requeridas para el diseo e implementacin del Componente de laAdministracin del Riesgo.

    Roles y responsabilidades de la Oficina de Control Interno o quien haga susveces, los cuales son de dos clases, directas o indirectas:

    Rol directo:Asesorar el proceso de identificacin de los riesgos institucionales y con baseen ellos, realizar recomendaciones preventivas y/o correctivas con los responsables delos procesos. Igualmente, la Oficina de Control Interno debe hacer seguimiento a laevolucin de los riesgos y al cumplimiento de las acciones propuestas, con el fin deverificar el cumplimiento de las mismas y proponer mejoras.

    Rol indirecto:Verificar que en la entidad se implementen polticas de la Administracindel Riesgo y se implementen mecanismos reales para la Administracin del Riesgo.

  • 8/8/2019 Admon Riesgo DAFP

    13/29

    13

    As mismo, dentro del rol de asesor asignado a la Oficina de Control Interno, el Decreto1537 de 2001 en su artculo 4 : Administracin de riesgos, especifica que laidentificacin y el anlisis del riesgo debe ser un proceso permanente e interactivo entre laadministracin y las oficinas de control interno o quien haga sus veces con miras aestablecer acciones efectivas, representadas en actividades de control, acordadas entre

    los responsables de las reas o procesos y dichas oficinas.

    Por ltimo es importante resaltar, que esta herramienta gerencial conlleva al igual que lasroles anteriores al ejercicio analtico de la gerencia pblica en los asuntos misionalesespecficos de cada sector, a travs de la implementacin de mecanismos que permitanvisualizar y estar atento a la aparicin de nuevos riesgos que se generen por losdesarrollos socioeconmicos y tecnolgicos.

    En este sentido, la metodologa presentada contiene ajustes relacionados con laimplementacin del Modelo Estndar de Control Interno MECI 1000:2005, adems seincluyen modificaciones que responden a la experiencia recogida durante la divulgacinde la cartilla anterior, a travs de talleres, asesoras directas a las entidades y la

    participacin en diferentes foros tanto con entidades del sector pblico, como empresasdel sector privado que trabajan el tema desde hace varios aos.

  • 8/8/2019 Admon Riesgo DAFP

    14/29

    14

    METODOLOGIA

    Las entidades de la administracin pblica deben darle cumplimiento a su misinconstitucional y legal, a travs de los objetivos institucionales los cuales desarrollan apartir del diseo y ejecucin de los diferentes planes, programas y proyectos. El

    cumplimiento de dichos objetivos se puede ver afectado por la presencia de riesgos,ocasionados por factores tanto internos como externos, razn por la cual se hacenecesario contar con acciones tendientes a administrarlos dentro de la entidad.

    El adecuado manejo de los riesgos favorece el desarrollo y crecimiento de la entidad, conel fin de asegurar dicho manejo es importante que se establezca el entorno de la entidad,la identificacin, anlisis, valoracin y definicin de las alternativas de acciones demitigacin de los riesgos:

    - Contexto Estratgico- Identificacin de riesgos- Anlisis de riesgos

    - Valoracin de riesgos- Polticas de Administracin de Riesgos

    DIRECTRICES GENERALES

    Las etapas sugeridas para una adecuada Administracin del Riesgo son las siguientes:

    Compromiso de la alta y media direccin: Para el xito en la Implementacin de unaadecuada Administracin del Riesgo, es indispensable el compromiso de la alta gerenciacomo encargada, en primera instancia, de estimular la cultura de la identificacin yprevencin del riesgo y en segunda instancia de definir las polticas. Para lograrlo esimportante la definicin de canales directos de comunicacin y el apoyo a todas las

    acciones emprendidas en este sentido, propiciando los espacios y asignando los recursosnecesarios. As mismo, debe designar a un directivo de primer nivel que asesore y apoyetodo el proceso de diseo e implementacin del Componente de Administracin delRiesgo.

    Conformacin de un Equipo MECI:Es importante conformar un equipo que se encarguede liderar el proceso de administracin del riesgo dentro de la entidad y cuente con uncanal directo de comunicacin con el designado de la direccin y las personas designadaspara trabajar el tema en las diferentes dependencias. Dicho equipo lo deben integrarpersonas de diferentes reas que conozcan muy bien la entidad y el funcionamiento delos diferentes procesos para que se facilite la administracin del riesgo y la construccinde los mapas de riesgos institucionales.

    Capacitacin en la metodologa: Definido el Equipo MECI, debe capacitarse a susintegrantes en la metodologa de la Administracin del Riesgo y su relacin con los demsSubsistemas y Elementos de Control del MECI 1000:2005, para lo cual se podr contarcon el apoyo del Departamento Administrativo de la Funcin Pblica. As mismo losgerentes pblicos en el proceso de actualizacin de sus asuntos misionales debenintegrar a partir de las problemticas de su entorno los factores de riesgo inherentes aldesarrollo institucional y administrativo.

  • 8/8/2019 Admon Riesgo DAFP

    15/29

    15

    CONTEXTO ESTRATEGICO

    Para la formulacin y operacionalizacin de la poltica de administracin del riesgo esfundamental tener claridad de la misin institucional, sus objetivos y tener una visinsistmica de la gestin de manera que no se perciba esta herramienta gerencial como

    algo aislado del mismo accionar administrativo. Por ende, el diseo se establece a partirde la identificacin de los factores internos o externos a la entidad que pueden generalriesgos que afecten el cumplimiento de sus objetivos.

    Es as, que el Anexo Tcnico del Decreto 1599 de 2005, se define como: Elemento deControl, que permite establecer el lineamiento estratgico que orienta las decisiones de laentidad pblica, frente a los riesgos que pueden afectar el cumplimiento de sus objetivosproducto de la observacin, distincin y anlisis del conjunto de circunstancias internas yexternas que puedan generar eventos que originen oportunidades o afecten elcumplimiento de su funcin, misin y objetivos institucionales.

    Este Contexto Estratgico es la base para la identificacin de los riesgos en los procesos

    y actividades, el anlisis se realiza a partir del conocimiento de situaciones del entorno dela entidad, tanto de carcter social, econmico, cultural, de orden pblico, poltico, legaly /o cambios tecnolgicos, entre otros; se alimenta tambin con el anlisis de la situacinactual de la entidad, basado en los resultados de los Componentes de Ambiente deControl, Estructura Organizacional, Modelo de Operacin, cumplimiento de los Planes yProgramas, sistemas de informacin, procesos y procedimientos y los recursoseconmicos, entre otros.

    Se recomienda la aplicacin de varias herramientas y tcnicas como por ejemplo:entrevistas estructuradas con expertos en el rea de inters, reuniones con directivos ycon personas de todos los niveles en la entidad, evaluaciones individuales usandocuestionarios, lluvias de ideas con los servidores de la entidad, entrevistas e indagaciones

    con personas ajenas a la entidad, usar diagramas de flujo, anlisis de escenarios y hacerrevisiones peridicas de factores econmicos y tecnolgicos que puedan afectar laorganizacin, entre otros.

    Igualmente pueden utilizarse diferentes fuentes de informacin de la entidad, tales comoregistros histricos, experiencias significativas registradas, opiniones de especialistas yexpertos, informes de aos anteriores, los cuales pueden proporcionar informacinimportante, la tcnica utilizada depender de las necesidades y naturaleza de la entidad.

    Con la realizacin de esta etapa se busca que la entidad obtenga los siguientesresultados:

    - Identificar los factores externos que pueden ocasionar la presencia de riesgos,con base en el anlisis de la informacin externa y los planes y programas de laentidad.

    - Identificar los factores internos que pueden ocasionar la presencia de riesgos conbase en el anlisis de los componentes Ambiente de Control, DireccionamientoEstratgico y dems estudios que sobre la cultura organizacional y el clima laboralse hayan adelantado en la entidad.

    - Aportar informacin que facilite y enriquezca las dems etapas de laAdministracin del Riesgo.

  • 8/8/2019 Admon Riesgo DAFP

    16/29

    16

    IDENTIFICACIN DE RIESGOS

    El proceso de la identificacin del riesgo debe ser permanente e interactivo basado en el

    resultado del anlisis del Contexto Estratgico, en el proceso de planeacin y debe partirde la claridad de los objetivos estratgicos de la entidad para la obtencin de resultados.

    El Decreto 1599 de 2005 lo define como: Elemento de Control, que posibilita conocer loseventos potenciales, estn o no bajo el control de la Entidad Pblica, que ponen en riesgoel logro de su Misin, estableciendo los agentes generadores2, las causas y los efectos desu ocurrencia.

    La identificacin de los riesgos se realiza a nivel del Componente de DireccionamientoEstratgico, identificando los factores internos o externos a la entidad, que puedenocasionar riesgos que afecten el logro de los objetivos. Es la base del anlisis de riesgosque permite avanzar hacia una adecuada implementacin de polticas que conduzcan a

    su control.

    Una manera para que todos los servidores de la entidad conozcan y visualicen losriesgos, es a travs de la utilizacin del formato de identificacin de riesgos el cualpermite hacer un inventario de los mismos, definiendo en primera instancia las causas ofactores de riesgo, tanto internos como externos, los riesgos, presentando una descripcinde cada uno de estos y finalmente definiendo los posibles efectos. Es importantecentrarse en los riesgos ms significativos para la entidad relacionados con el desarrollode los procesos y los objetivos institucionales. Es all donde, al igual que todos losservidores, la gerencia pblica adopta un papel proactivo en el sentido de visualizar ensus contextos estratgicos y misionales los factores o eventos que pueden afectar elcurso institucional, dada la especialidad temtica que manejan en cada sector o contexto

    socioeconmico.

    Entender la importancia del manejo del riesgo implica conocer con ms detalle lossiguientes conceptos:

    Proceso: Nombre del procesoObjetivo del proceso: se debe transcribir el objetivo que se ha definido para el proceso alcual se le estn identificando los riesgos.Riesgo: Representa la posibilidad de ocurrencia de un evento que pueda entorpecer elnormal desarrollo de las funciones de la entidad y afectar el logro de sus objetivos.Causas (factores internos o externos): son los medios, las circunstancias y agentesgeneradores de riesgo. Los agentes generadores que se entienden como todos los

    sujetos u objetos que tienen la capacidad de originar un riesgo; se pueden clasificar encinco categoras: personas, materiales, Comits, instalaciones y entorno.Descripcin: se refiere a las caractersticas generales o las formas en que se observa omanifiesta el riesgo identificado.Efectos (consecuencias): constituyen las consecuencias de la ocurrencia del riesgo sobrelos objetivos de la entidad; generalmente se dan sobre las personas o los bienesmateriales o inmateriales con incidencias importantes tales como: daos fsicos y

    2Los agentes generadores se incluyen dentro de las causas del riesgo, en la metodologa propuesta.

  • 8/8/2019 Admon Riesgo DAFP

    17/29

    17

    fallecimiento, sanciones, prdidas econmicas, de informacin, de bienes, de imagen, decredibilidad y de confianza, interrupcin del servicio y dao ambiental.

    Formato de identificacin de riesgos

    PROCESO:OBJETIVO DEL

    PROCESOCAUSAS(FactoresInternos y

    Externos, AgenteGenerador)

    RIESGO DESCRIPCION EFECTOS(CONSECUENCIAS)

    Clasificacin del riesgo

    Durante el proceso de identificacin del riesgo se recomienda hacer una clasificacin delos mismos teniendo en cuenta los siguientes conceptos:

    Riesgo Estratgico:Se asocia con la forma en que se administra la Entidad. El manejo delriesgo estratgico se enfoca a asuntos globales relacionados con la misin y elcumplimiento de los objetivos estratgicos, la clara definicin de polticas, diseo yconceptualizacin de la entidad por parte de la alta gerencia.

    Riesgos Operativos: Comprende los riesgos relacionados tanto con la parte operativacomo tcnica de la entidad, incluye riesgos provenientes de deficiencias en los sistemasde informacin, en la definicin de los procesos, en la estructura de la entidad, ladesarticulacin entre dependencias, lo cual conduce a ineficiencias, oportunidades de

    corrupcin e incumplimiento de los compromisos institucionales.

    Riesgos Financieros: Se relacionan con el manejo de los recursos de la entidad queincluye, la ejecucin presupuestal, la elaboracin de los estados financieros, los pagos,manejos de excedentes de tesorera y el manejo sobre los bienes de cada entidad. De laeficiencia y transparencia en el manejo de los recursos, as como su interaccin con lasdems reas depender en gran parte el xito o fracaso de toda entidad.

    Riesgos de Cumplimiento: Se asocian con la capacidad de la entidad para cumplir con losrequisitos legales, contractuales, de tica pblica y en general con su compromiso ante lacomunidad.

    Riesgos de Tecnologa: Se asocian con la capacidad de la Entidad para que la tecnologadisponible satisfaga las necesidades actuales y futuras de la entidad y soporte elcumplimiento de la misin.

    Con la realizacin de esta etapa se busca que la entidad obtenga los siguientesresultados:

    - Determinar las causas (factores internos o externos) de las situacionesidentificadas como riesgos para la entidad.

  • 8/8/2019 Admon Riesgo DAFP

    18/29

    18

    - Describir los riesgos identificados con sus caractersticas.- Precisar los efectos que los riesgos puedan ocasionar a la entidad.

    ANLISIS DEL RIESGO

    El anlisis del riesgo busca establecer la probabilidad de ocurrencia de los riesgos y elimpacto de sus consecuencias, calificndolos y evalundolos con el fin de obtenerinformacin para establecer el nivel de riesgo y las acciones que se van a implementar. Elanlisis del riesgo depender de la informacin obtenida en el formato de identificacin deriesgos y la disponibilidad de datos histricos y aportes de los servidores de la entidad.

    El Decreto 1599 de 2005, establece: Elemento de Control, que permite establecer laprobabilidad de ocurrencia de los eventos (riesgos) positivos y/o negativos y el impacto desus consecuencias (efectos), calificndolos y evalundolos a fin de determinar lacapacidad de la entidad pblica para su aceptacin y manejo.

    Se han establecido dos aspectos a tener en cuenta en el anlisis de los riesgosidentificados, Probabilidad e Impacto. Por la primera se entiende la posibilidad deocurrencia del riesgo; esta puede ser medida con criterios de Frecuencia, si se hamaterializado (por ejemplo: No. de veces en un tiempo determinado), o de Factibilidadteniendo en cuenta la presencia de factores internos y externos que pueden propiciar elriesgo, aunque ste no se haya materializado. Por Impactose entiende lasconsecuenciasque puede ocasionar a la organizacin la materializacin del riesgo.

    Para adelantar el anlisis del riesgo se deben considerar los siguientes aspectos:

    - La Calificacin del Riesgo:se logra a travs de la estimacin de la probabilidad de

    su ocurrencia y el impacto que puede causar la materializacin del riesgo. Laprimera representa el nmero de veces que el riesgo se ha presentado en undeterminado tiempo o puede presentarse, y la segunda se refiere a la magnitud desus efectos.

    - La Evaluacin del Riesgo:permite comparar los resultados de su calificacin, conlos criterios definidos para establecer el grado de exposicin de la entidad al riesgo;de esta forma es posible distinguir entre los riesgos aceptables, tolerables,moderados, importantes o inaceptables y fijar las prioridades de las accionesrequeridas para su tratamiento.

    Con el fin de facilitar la calificacin y evaluacin a los riesgos, a continuacin se presentauna matriz que contempla un anlisis cualitativo, que hace referencia a la utilizacin de

    formas descriptivas para presentar la magnitud de las consecuencias potenciales(impacto) y la posibilidad de ocurrencia (probabilidad). Tomando las siguientes categoras:leve, moderada y catastrfica en relacin con el impacto y alta, media y baja respecto a laprobabilidad.

    As mismo, presenta un anlisis cuantitativo, que contempla valores numricos quecontribuyen a la calidad en la exactitud de la calificacin y evaluacin de los riesgos.Tanto para el impacto como para la probabilidad se han determinado valores mltiplos de5. La forma en la cual la probabilidad y el impacto son expresados y combinados en la

  • 8/8/2019 Admon Riesgo DAFP

    19/29

    19

    matriz provee la evaluacin del riesgo.

    MATRIZ DE CALIFICACIN, EVALUACION Y RESPUESTA A LOS RIESGOS

    Probabilidad ValorAlta 3 15

    Zona de riesgomoderadoEvitar el riesgo

    30Zona de riesgoimportanteReducir el riesgoEvitar el riesgoCompartir otransferir

    60Zona de riesgoinaceptableEvitar el riesgoReducir el riesgoCompartir o transferir

    Media 2 10Zona de riesgotolerableAsumir el riesgo

    Reducir el riesgo

    20Zona de riesgomoderadoReducir el riesgo

    Evitar el riesgoCompartir otransferir

    40Zona de riesgoimportanteReducir el riesgo

    Evitar el riesgoCompartir o transferir

    Baja 1 5Zona de riesgoaceptableAsumir el riesgo

    10Zona de riesgotolerableReducir el riesgoCompartir otransferir

    20Zona de riesgomoderadoReducir el riesgoCompartir o transferir

    Impacto Leve Moderado CatastrficaValor 5 10 20

    Calificacin del Riesgo

    Se debe calificar cada uno de los Riesgos segn la matriz de acuerdo a las siguientesespecificaciones : Probabilidad Alta se califica con 3, Probabilidad Media con 2 yProbabilidad Baja con 1, de acuerdo al nmero de veces que se presenta o puedepresentarse el riesgo. Y el Impactosi es Levecon 5, si es Moderadocon 10 y si esCatastrficocon 20.

    Evaluacin del Riesgo

    Para realizar la Evaluacin del Riesgo se debe tener en cuenta la posicin del riesgo en laMatriz, segn la celda que ocupa, aplicando los siguientes criterios:

    Si el riesgo se ubica en la Zona de Riesgo Aceptable (calificacin 5), significa que suProbabilidades baja y su Impactoes leve, lo cual permite a la Entidad asumirlo, es decir,el riesgo se encuentra en un nivel que puede aceptarlo sin necesidad de tomar otrasmedidas de control diferentes a las que se poseen.

    Si el riesgo se ubica en la Zona de Riesgo Inaceptable (calificacin 60), su Probabilidades alta y su Impactocatastrfico, por tanto es aconsejable eliminar la actividad que generael riesgo en la medida que sea posible, de lo contrario se deben implementar controles de

  • 8/8/2019 Admon Riesgo DAFP

    20/29

    20

    prevencin para evitar la Probabilidaddel riesgo, de Proteccin para disminuir el Impactoo compartir o transferir el riesgo si es posible a travs de plizas de seguros u otrasopciones que estn disponibles.

    Si el riesgo se sita en cualquiera de las otras zonas (riesgo tolerable, moderado oimportante) se deben tomar medidas para llevar los Riesgos a la Zona Aceptable o

    Tolerable, en lo posible. Las medidas dependen de la celda en la cual se ubica el riesgo,as: los Riesgos de Impacto leve y Probabilidad alta se previenen; los Riesgos conImpactomoderado y Probabilidad leve, se reduce o se comparte el riesgo, si es posible;tambin es viable combinar estas medidas con evitar el riesgo cuando ste presente unaProbabilidadalta y media, y el Impactosea moderado o catastrfico.

    Cuando la Probabilidad del riesgo sea media y su Impacto leve, se debe realizar unanlisis del costo beneficio con el que se pueda decidir entre reducir el riesgo, asumirlo ocompartirlo.

    Cuando el riesgo tenga una Probabilidad baja y Impacto catastrfico se debe tratar decompartir el riesgo y evitar la entidad en caso de que ste se presente.

    Siempre que el riesgo sea calificado con Impacto catastrfico la Entidad debe disearplanes de contingencia, para protegerse en caso de su ocurrencia.

    Con la realizacin de esta etapa se busca que la entidad obtenga los siguientesresultados:

    - Establecer la probabilidad de ocurrencia de los riesgos, que pueden disminuir lacapacidad institucional de la entidad, para cumplir su propsito.

    - Medir el impacto las consecuencias del riesgo sobre las personas, los recursos o lacoordinacin de las acciones necesarias para llevar el logro de los objetivosinstitucionales o el desarrollo de los procesos.

    - Establecer criterios de calificacin y evaluacin de los riesgos que permiten tomardecisiones pertinentes sobre su tratamiento.

    VALORACIN DEL RIESGO

    El Decreto 1599 de 2005 establece: Elemento de Control, que determina el nivel o gradode exposicin de la entidad pblica al impacto del riesgo, permitiendo estimar lasprioridades para su tratamiento.

    La valoracin del riesgo es el producto de confrontar los resultados de la evaluacin delriesgo con los controles identificados en el Elemento de Control, denominado Controles,del Subsistema de Control de Gestin, con el objetivo de establecer prioridades para sumanejo y fijacin de polticas. Para adelantar esta etapa se hace necesario tener claridadsobre los puntos de control existentes en los diferentes procesos, los cuales permitenobtener informacin para efectos de tomar decisiones.

    Para realizar la valoracin de los controles existentes es necesario recordar que stos seclasifican en:

  • 8/8/2019 Admon Riesgo DAFP

    21/29

    21

    - Preventivos: aquellos que actan para eliminar las causas del riesgo para prevenirsu ocurrencia o materializacin.

    - Correctivos:aquellos que permiten el restablecimiento de la actividad despus deser detectado un evento no deseable; tambin permiten la modificacin de lasacciones que propiciaron su ocurrencia.

    El procedimiento para la valoracin del riesgo es el siguiente:

    Para adelantar la evaluacin de los controles existentes es necesario describirlosestableciendo si son preventivos o correctivos y responder a las siguientes preguntas:

    1. Los controles estn documentados?2. Se esta aplicando en la actualidad?3. Es efectivo para minimizar el riesgo?

    Una vez ha respondido todas las preguntas proceda a realizar la valoracin, as:

    - Calificados y evaluados los riesgos analcelos frente a los controles existentes encada riesgo,

    - Pondrelos segn la tabla establecida, teniendo en cuenta las respuestas a laspreguntas anteriormente formuladas ( los controles se encuentran documentados,se aplican y son efectivos).

    - Ubique en la Matriz de Calificacin, Evaluacin y Respuesta a los riesgos, el estadofinal de riesgo, de acuerdo a los resultados obtenidos en la valoracin del mismo.

    CRITERIOS VALORACIN DEL RIESGO

    No existen Controlesdocumentados o si existen pero no

    se aplican y no son efectivos

    Se mantiene el resultado de la evaluacin(zona de riesgo inaceptable) antes de

    controles o equivaldra a una valoracinALTA - 60

    Los controles existentes, se aplicany no son efectivos

    Cambia el resultado de la evaluacin antes decontroles bajando una casilla (zona de riesgoimportante o moderado) y equivaldra a unavaloracin MEDIA 40, 30, 20 15.

    Los controles existentes, se aplicany son efectivos para minimizar elriesgo

    Pasa la zona tolerable o aceptable yequivaldra a una valoracin BAJA 10 5.

    Un ejemplo de la determinacin del nivel del riesgo y del grado de exposicin al mismo:

    Riesgo: Prdida de informacin debido a la entrada de un virus en la red de informacinde la entidad.

    Probabilidad: Alta - 3, porque todos los computadores de la entidad estn conectados a lared de Internet e Intranet.

  • 8/8/2019 Admon Riesgo DAFP

    22/29

    22

    Impacto: Alto - 20, porque la prdida de informacin conllevara consecuencias gravespara el quehacer de la entidad.

    Evaluacin del Riesgo:de acuerdo a la matriz de calificacin y evaluacin sera de 60 y seencontrara en la zona de riesgo inaceptable.

    Descripcin de los controles existentes:

    - Se hace backup o copias de seguridad, semanalmente. Control Preventivo- Se vacunan todos los programas y equipos, diariamente. Control Preventivo- Se guarda la informacin ms relevante fuera de la red en un centro de informacin.

    Control Preventivo- Los controles estn documentados? SI- Se esta aplicando en la actualidad? SI- Es efectivo para minimizar el riesgo? SI

    De acuerdo a la tabla se entiende que la valoracin del riesgo es: Mediay se ubica en lazona moderada 15 debido a la efectividad de los controles existentes, por lo tanto las

    acciones que se implementen entrarn a reforzar los controles establecidos y a valorar laefectividad de los mismos.

    Cualquier esfuerzo que emprendan las entidades en torno a la valoracin del riesgo llegaa ser en vano, si no culmina con una adecuada poltica de manejo y control de losmismos.

    Con la realizacin de esta etapa se busca que la entidad obtenga los siguientesresultados:

    - Identificacin de los controles existentes para los riesgos identificados y analizados.- Priorizacin de los riesgos de acuerdo con los resultados obtenidos de confrontar la

    evaluacin del riesgo con los controles existentes, a fin de establecer aquellos quepueden causar mayor impacto a la entidad en caso de materializarse.

    POLTICAS DE ADMINISTRACION DE RIESGOS

    Para la consolidacin de las Polticas de Administracin de Riesgos se deben tener encuenta todas las etapas anteriormente desarrolladas en el ejercicio de la administracindel riesgo.

    El Decreto 1599 de 2005 establece: Elemento de Control, que permite estructurar criteriosorientadores en la toma de decisiones, respecto al tratamiento de los riesgos y sus

    efectos al interior de la entidad pblica.

    Las polticas identifican las opciones para tratar y manejar los riesgos basadas en lavaloracin de riesgos, permiten tomar decisiones adecuadas y fijar los lineamientos de laAdministracin del Riesgo, a su vez transmiten la posicin de la direccin y establecenlas guas de accin necesarias a todos los servidores de la entidad.

    Se deben tener en cuenta algunas de las siguientes opciones, las cuales puedenconsiderarse cada una de ellas independientemente, interrelacionadas o en conjunto.

  • 8/8/2019 Admon Riesgo DAFP

    23/29

    23

    - Evitar el riesgo, tomar las medidas encaminadas a prevenir su materializacin. Essiempre la primera alternativa a considerar, se logra cuando al interior de losprocesos se generan cambios sustanciales por mejoramiento, rediseo oeliminacin, resultado de unos adecuados controles y acciones emprendidas. Unejemplo de esto puede ser el control de calidad, manejo de los insumos,

    mantenimiento preventivo de los equipos, desarrollo tecnolgico, etc.

    - Reducir el riesgo, implica tomar medidas encaminadas a disminuir tanto laprobabilidad (medidas de prevencin), como el impacto (medidas de proteccin). Lareduccin del riesgo es probablemente el mtodo ms sencillo y econmico parasuperar las debilidades antes de aplicar medidas ms costosas y difciles. Seconsigue mediante la optimizacin de los procedimientos y la implementacin decontroles.

    - Compartir o Transferir el riesgo, reduce su efecto a travs del traspaso de lasprdidas a otras organizaciones, como en el caso de los contratos de seguros o atravs de otros medios que permiten distribuir una porcin del riesgo con otra

    entidad, como en los contratos a riesgo compartido. Es as como por ejemplo, lainformacin de gran importancia se puede duplicar y almacenar en un lugar distantey de ubicacin segura, en vez de dejarla concentrada en un solo lugar.

    - Asumir un riesgo, luego de que el riesgo ha sido reducido o transferido puedequedar un riesgo residual que se mantiene, en este caso el gerente del procesosimplemente acepta la prdida residual probable y elabora planes de contingenciapara su manejo.

    Para el manejo de los riesgos se deben analizar las posibles acciones a emprender, lascuales deben ser factibles y efectivas, tales como: la implementacin de las polticas,definicin de estndares, optimizacin de procesos y procedimientos y cambios fsicos

    entre otros. La seleccin de las acciones ms conveniente debe considerar la viabilidadjurdica, tcnica, institucional, financiera y econmica y se puede realizar con base en lossiguientes criterios:

    a) La valoracin del riesgob) El balance entre el costo de la implementacin de cada accin contra el

    beneficio de la misma.

    Para la ejecucin de las acciones, se deben identificar las reas o dependenciasresponsables de llevarlas a cabo, definir un cronograma y unos indicadores que permitanverificar el cumplimiento para tomar medidas correctivas cuando sea necesario.

    Con la realizacin de esta etapa se busca encauzar el accionar de la entidad hacia el usoeficiente de los recursos, la continuidad en la prestacin de los servicios, la proteccin delos bienes utilizados para servir a la comunidad. Igualmente, se busca que la entidadtenga claridad sobre las polticas de Administracin del Riesgo, las acciones de manejode riesgo y el compromiso de la Direccin y de los servidores de la entidad.

  • 8/8/2019 Admon Riesgo DAFP

    24/29

    24

    Elaboracin del Mapa de Riesgos

    El mapa de riesgos contiene a nivel estratgico los mayores riesgos a los cuales est

    expuesta la entidad, permitiendo conocer las polticas inmediatas de respuesta ante ellostendientes a evitar, reducir, dispersar o transferir el riesgo; o asumir el riesgo residual, y laaplicacin de acciones, as como los responsables, el cronograma y los indicadores.

  • 8/8/2019 Admon Riesgo DAFP

    25/29

    Formato: Mapa de Riesgos

    Riesgo Impacto Probabilidad Evaluacinriesgo

    Controlesexistentes

    Valoracinriesgo

    Opcionesmanejo

    Acciones Responsab

    Descripcin del Mapa de riesgos

    Riesgo: posibilidad de ocurrencia de un evento que pueda entorpecer el normal desarrollo de las funciones de lasus objetivos.

    Impacto: consecuencias que puede ocasionar a la organizacin la materializacin del riesgo.

    Probabilidad: entendida como la posibilidad de ocurrencia del riesgo; sta puede ser medida con criterios de F

    (por ejemplo: No. de veces en un tiempo determinado), o de Factibilidad teniendo en cuenta la presencia de pueden propiciar el riesgo, aunque ste no se haya materializado.

    Evaluacin del Riesgo: Resultado obtenido en la matriz de calificacin, evaluacin y respuesta a los riesgos.

    Controles existentes:especificar cul es el control que la entidad tiene implementado para combatir, minimizar o p

    Valoracin del Riesgo:es el resultado de determinar la vulnerabilidad de la entidad al riesgo, luego de confrontacontroles existentes.

    Opciones de Manejo: opciones de respuesta ante los riesgos tendientes a evitar, reducir, dispersar o transfresidual

    Acciones: es la aplicacin concreta de las opciones de manejo del riesgo que entrarn a prevenir o a reducir el manejo del riesgo.

    Responsables:son las dependencias o reas encargadas de adelantar las acciones propuestas.

    Cronograma: son las fechas establecidas para implementar las acciones por parte del grupo de trabajo.

    Indicadores: se consignan los indicadores diseados para evaluar el desarrollo de las acciones implementadas.

  • 8/8/2019 Admon Riesgo DAFP

    26/29

    26

    FORMULACIN DE LAS POLTICAS

    Esta a cargo del Representante Legal de la entidad y el Comit de Coordinacin deControl Interno y se basa en el mapa de riesgos resultado del proceso de laadministracin del riesgo; la poltica seala que debe hacerse para efectuar el control y la

    implementacin de la misma, basndose en los planes estratgicos y los objetivosinstitucionales o por procesos.

    Debe contener los siguientes aspectos:

    - Los objetivos que se esperan lograr- Las estrategias para establecer como se va a desarrollar las polticas, a largo,

    mediano y corto plazo- Los riesgos que se van a controlar- Las acciones a desarrollar contemplando el tiempo, los recursos, los responsables y

    el talento humano requerido.- El seguimiento y evaluacin a la implementacin y efectividad de las polticas

    Finalmente, partiendo de que el fin ltimo de la Administracin del Riesgo es propenderpor el cumplimiento de la misin y objetivos institucionales, los cuales estn consignadosen la planeacin anual de la entidad, las polticas de administracin del riesgo deben irarticuladas con la planeacin de manera que no sean polticas aisladas sinocomplementarias.

    MONITOREO

    Una vez diseado y validado el plan para administrar los riesgos, en el mapa de riesgos,es necesario monitorearlo teniendo en cuenta que estos nunca dejan de representar una

    amenaza para la organizacin.

    El monitoreo es esencial para asegurar que las acciones se estn llevando a cabo yevaluar la eficiencia en su implementacin adelantando revisiones sobre la marcha paraevidenciar todas aquellas situaciones o factores que pueden estar influyendo en laaplicacin de las acciones preventivas.

    El monitoreo debe estar a cargo de los responsables de los procesos y de la Oficina deControl Interno, su finalidad principal ser la de aplicar y sugerir los correctivos y ajustesnecesarios para asegurar un efectivo manejo del riesgo. La Oficina de Control Internodentro de su funcin asesora comunicar y presentar luego del seguimiento y evaluacinsus resultados y propuestas de mejoramiento y tratamiento a las situaciones detectadas.

  • 8/8/2019 Admon Riesgo DAFP

    27/29

    27

    DEFINICIN DE TERMINOS

    Administracin de riesgos: Una rama de administracin que aborda lasconsecuencias del riesgo. Consta de dos etapas: i El diagnstico o valoracin, mediante

    Identificacin, anlisis y determinacin del Nivel, y ii El manejo o la administracinpropiamente dicha, en que se elabora, ejecuta y hace seguimiento al Plan de manejo quecontiene las Tcnicas de Administracin del Riesgo propuestas por el grupo de trabajo,evaluadas y aceptadas por la alta direccin.

    Anlisis de Beneficio-Costo: Una herramienta de la Administracin de Riesgosusada para tomar decisiones sobre las tcnicas propuestas por el grupo para laadministracin de los riesgos, en la cual se valoran y comparan los costos, financieros yeconmicos, de implementar la medida, contra los beneficios generados por la misma.Una medida de la Administracin del riesgo ser aceptada siempre que el beneficiovalorado supere al costo.

    Anlisis de riesgos: Determinar el Impacto y la Probabilidad del riesgo.Dependiendo de la informacin disponible pueden emplearse desde modelos desimulacin, hasta tcnicas colaborativas.

    Causa: Son los medios, circunstancias y agentes que generan los riesgos.

    Control: Es toda accin que tiende a minimizar los riesgos, significa analizar eldesempeo de las operaciones, evidenciando posibles desviaciones frente al resultadoesperado para la adopcin de medidas preventivas. Los controles proporcionan unmodelo operacional de seguridad razonable en el logro de los objetivos.

    Costo: Se entiende por costo las erogaciones, directas e indirectas en que incurre

    la entidad en la produccin, prestacin de un servicio o manejo de un riesgo.

    Factores de riesgo: Manifestaciones o caractersticas medibles u observables deun proceso que indican la presencia de Riesgo o tienden a aumentar la exposicin,pueden ser internos o externos a la entidad.

    Identificacin del Riesgo: Establecer la estructura del riesgo; fuentes o factores,internos o externos, generadores de riesgos; puede hacerse a cualquier nivel: totalentidad, por reas, por procesos, incluso, bajo el viejo paradigma, por funciones; desde elnivel estratgico hasta el ms humilde operativo. Impacto: consecuencias que puede ocasionar a la organizacin la materializacindel riesgo.

    Indicador: es la valoracin de una o ms variables que informa sobre unasituacin y soporta la toma de decisiones, es un criterio de medicin y de evaluacincuantitativa o cualitativa.

    Mapas de riesgos: herramienta metodolgica que permite hacer un inventario delos riesgos ordenada y sistemticamente, definindolos, haciendo la descripcin de cadauno de estos y las posibles consecuencias.

  • 8/8/2019 Admon Riesgo DAFP

    28/29

    28

    Plan de contingencia: Parte del plan de manejo de riesgos que contiene lasacciones a ejecutar en caso de la materializacin del riesgo, con el fin de dar continuidada los objetivos de la entidad.

    Plan de manejo del Riesgo: Plan de accin propuesto por el grupo de trabajo,

    cuya evaluacin de beneficio costo resulta positiva y es aprobado por la gerencia.

    Plan de mejoramiento: Parte del plan de manejo que contiene las tcnicas de laadministracin del riesgo orientadas a prevenir, evitar, reducir, dispersar, transferir oasumir riesgos.

    Probabilidad: Una medida (expresada como porcentaje o razn) para estimar laposibilidad de que ocurra un incidente o evento. Contando con registros, puede estimarsea partir de su frecuencia histrica mediante modelos estadsticos de mayor o menorcomplejidad.

    Responsables: Son las dependencias o reas encargadas de adelantar las

    acciones propuestas.

    Retroalimentacin: Informacin sistemtica sobre los resultados alcanzados en laejecucin de un plan, que sirven para actualizar y mejorar la planeacin futura.

    Riesgo: posibilidad de ocurrencia de toda aquella situacin que pueda entorpecerel normal desarrollo de las funciones de la entidad y le impidan el logro de sus objetivos.

    Riesgo absoluto: el mximo riesgo sin los efectos mitigantes de la administracindel riesgo.

    Riesgo residual: es el riesgo que queda cuando las tcnicas de la administracin

    del riesgo han sido aplicadas.

    Seguimiento: Recoleccin regular y sistemtica sobre la ejecucin del plan, quesirven para actualizar y mejorar la planeacin futura.

    Sistema: Conjunto de cosas o partes coordinadas, ordenadamente relacionadasentre s, que contribuyen a un determinado objetivo.

    Tcnicas para manejar el Riesgo: Evitar o prevenir, reducir, dispersar, transferiry asumir riesgos.

    Valoracin del riesgo: Es el resultado de confrontar la evaluacin del riesgo con

    los controles existentes.

  • 8/8/2019 Admon Riesgo DAFP

    29/29

    BIBLIOGRAFA

    Casals & Associates Inc, PriceWaterhouseCoopers, USAID, Documento Mapas deRiesgo, octubre 2003.

    Casals & Associates Inc USAID; Marco Conceptual, Programa Fortalecimiento de la

    Transparencia y la Rendicin de Cuentas en Colombia. 2004.

    Cepeda, Gustavo. Auditora y Control Interno. McGraw Hill, 1997.

    DEPARTAMENTO ADMINISTRATIVO DE LA FUNCIN PBLICA, Riesgos decorrupcin en la Administracin Pblica, Tercer Mundo, 2000

    Estupin Gaitn, Rodrigo, La gerencia del riesgo y el nuevo enfoque de control internoplanteado por el COSO

    Gil Galio, Pedro Orlando. Traduccin Administracin del Riesgo Estndar AS/NZ4360:1999. 2001.

    Glosario de Evaluacin del Riesgo. Compilado por David MacNamee. Mc2 ManagementConsulting. Ws.2000.

    Gonzlez Salas dgar. El Laberinto Institucional Colombiano. 1974-1994 Fescol.Universidad Nacional. 1998.

    Gua bsica de las Oficinas de Control Interno. Departamento Administrativo de laFuncin Pblica. 1999.

    McNamee, David. Cuestionario sobre la administracin del riesgo. Contacto Informacin:Telfono 1-925-934-3847. 1997.

    Ortiz, Jos Joaqun y Armando Ortiz. Auditora Integral. Interfinco. 2000.

    Salazar Vargas, Carlos. Las Polticas Pblicas. Pontificia Universidad Javeriana. 1999.

    Norma Tcnica C-5254. Efectos del Riesgo dentro del proceso de Auditoria Interna.