El apetito de riesgo es el nivel de riesgo que una organización está dispuesta a aceptar en la consecución de sus objetivos, [ 1 ] antes de que se considere necesario tomar medidas para reducirlo. Representa un equilibrio entre los beneficios potenciales de la innovación y las amenazas que inevitablemente conlleva el cambio. Este concepto ayuda a orientar el enfoque de una organización hacia la gestión de riesgos . El apetito de riesgo se incluye en los criterios de riesgo de una organización , utilizados para la evaluación de riesgos . [ 2 ]
Definición
La norma ISO 31000 define el apetito de riesgo como la "cantidad y el tipo de riesgo que una organización está dispuesta a asumir o retener". [ 3 ]
El apetito de riesgo se ve afectado por definiciones inconsistentes o ambiguas, pero estudios rigurosos sobre gestión de riesgos han contribuido a subsanar la falta de consenso. [ 4 ] El resto de esta sección compara la definición estandarizada de apetito de riesgo con otros términos relacionados.
Umbral de riesgo
Dado que el apetito de riesgo puede estratificarse en niveles de riesgo, el umbral de riesgo puede definirse como el límite superior del apetito de riesgo. [ 5 ] [ 6 ] El umbral de riesgo también puede definirse como la exposición máxima [ 7 ] antes de que sea necesario el tratamiento del riesgo (es decir, la acción para reducir el riesgo).
El término "apetito de riesgo" se utiliza a menudo de forma ambigua para referirse tanto a todos los niveles de riesgo por debajo del umbral, como solo al nivel del umbral.
Actitud ante el riesgo
La actitud ante el riesgo es el enfoque de una organización hacia el riesgo (evaluarlo y, finalmente, perseguirlo, retenerlo, asumirlo o rechazarlo). [ 8 ] El apetito de riesgo es la cantidad y el tipo de riesgo que una organización está dispuesta a perseguir, retener o asumir.
Según el modelo de Apetito de Riesgo y Actitud ante el Riesgo (RARA), estos dos conceptos "actúan como factores mediadores entre una amplia gama de insumos y resultados clave", lo que facilita la toma de decisiones . El apetito de riesgo se expresa como umbrales de riesgo, mientras que la actitud ante el riesgo influye en la elección de dichos umbrales. [ 4 ]
Tolerancia al riesgo
Mientras que el apetito de riesgo es la cantidad de riesgo que una organización está dispuesta a asumir, la tolerancia al riesgo es la cantidad de riesgo que una organización es capaz de asumir. Por lo tanto, el umbral de riesgo de una organización siempre es menor o igual que su tolerancia al riesgo. [ 5 ] La exposición más allá del límite de tolerancia al riesgo (que no debe confundirse con el umbral de riesgo) a veces se denomina "riesgo inaceptable", ya que no supera la aceptación del riesgo . [ 9 ] [ 10 ]
Por poner un ejemplo sencillo, consideremos una organización dispuesta a solicitar un préstamo de 50 000 $, pero con capacidad para solicitar 100 000 $. En este contexto, 50 000 $ y 100 000 $ representan niveles de riesgo; el primero es el umbral, el segundo la tolerancia. Podríamos distinguir cada tramo de 10 000 $ (por debajo de 50 000 $) como un nivel de riesgo aceptable diferente. Un préstamo superior a 100 000 $ (o varios préstamos que sumen la misma cantidad, es decir, múltiples riesgos) se considera un riesgo inaceptable. Este ejemplo combina la medición cualitativa y cuantitativa del riesgo.
Gestión de riesgos
A menudo se confunde la gestión de riesgos con la tolerancia al riesgo , y el rigor de la primera está recuperando terreno frente a la ambigüedad de la segunda. Cuando se define correctamente, la tolerancia al riesgo es consecuencia de un análisis riguroso de la gestión de riesgos, no un antecedente. Las técnicas sencillas de gestión de riesgos se centran en el impacto de los eventos peligrosos, pero ignoran la posibilidad de efectos colaterales de un resultado negativo, como por ejemplo la quiebra técnica. La cantidad que se puede arriesgar depende de la cobertura disponible en caso de pérdida, y un análisis adecuado tiene esto en cuenta. La tolerancia al riesgo se deriva lógicamente de este análisis. Por ejemplo, una organización debería estar dispuesta a asumir riesgos si cuenta con una cobertura más que suficiente que la de sus competidores y, por lo tanto, debería poder obtener mayores beneficios en el mercado a partir de proyectos de alto riesgo.
Medición
Cualitativo
A continuación se presenta un posible modelo cualitativo de apetito de riesgo (es decir, niveles de riesgo [ 11 ] ) que una empresa puede adoptar para garantizar una respuesta al riesgo proporcional a sus objetivos comerciales. [ 12 ] [ 13 ]
- Aversión : Evitar el riesgo y la incertidumbre es un objetivo clave de la organización.
- Mínimo : Preferencia por opciones ultra seguras y de bajo riesgo que solo ofrecen un potencial de recompensa limitado.
- Precaución : Preferencia por opciones seguras que presenten un bajo grado de riesgo y que tengan un potencial de recompensa limitado.
- Abierto : Dispuesto a considerar todas las opciones posibles y elegir la que tenga más probabilidades de resultar en una entrega exitosa, al tiempo que proporciona un nivel aceptable de recompensa y una buena relación calidad-precio.
- Hambriento : Deseoso de innovar y de elegir opciones que ofrezcan mayores beneficios empresariales, a pesar del mayor riesgo inherente.
Un enfoque más complejo podría tener múltiples dimensiones de riesgo, como por ejemplo una matriz de riesgos .
El modelo adecuado puede variar dentro de una organización, ya que las diferentes áreas de la empresa adoptan un nivel de tolerancia al riesgo que refleja su función específica, con un marco general de tolerancia al riesgo para garantizar la coherencia.
Cuantitativo
La medición precisa (cuantitativa) no siempre es posible, y la tolerancia al riesgo a veces se define mediante una declaración general del enfoque o categorías cualitativas. Una organización puede tener tolerancia a ciertos tipos de riesgo y ser reacia a otros, dependiendo del contexto y de las posibles pérdidas o ganancias.
Sin embargo, a menudo se pueden desarrollar medidas para diferentes categorías de riesgo. Por ejemplo, puede ser útil para un proyecto saber qué nivel de retraso o pérdida financiera se le permite asumir. Cuando una organización cuenta con medidas estándar para definir el impacto y la probabilidad de los riesgos, estas pueden utilizarse para definir el nivel máximo de riesgo tolerable antes de tomar medidas para reducirlo. [ 14 ]
Implementación
En algunos contextos organizacionales, el consejo de administración es responsable de establecer el nivel de riesgo aceptable de la organización. En el Reino Unido, el Consejo de Información Financiera (Financial Reporting Council) afirma: «El consejo determina la naturaleza y el alcance de los riesgos significativos que la empresa está dispuesta a asumir». [ 15 ] El nivel adecuado dependerá de la naturaleza del trabajo realizado y de los objetivos perseguidos. Por ejemplo, cuando la seguridad pública es fundamental (como en el caso de una central nuclear), el nivel de riesgo aceptable tenderá a ser bajo, mientras que para un proyecto innovador (como en el desarrollo inicial de un programa informático innovador) puede ser muy alto, aceptándose incluso un fracaso a corto plazo que podría allanar el camino hacia el éxito a largo plazo.
En otros contextos, una vez que la alta dirección ha establecido objetivos y expectativas generales que integran las aportaciones de todas las partes interesadas y las obligaciones de la organización, la toma de decisiones se delega a los funcionarios autorizados . [ 16 ] Estos funcionarios están autorizados a tomar decisiones de aceptación de riesgos en distintos umbrales de criterios de aceptación de riesgos; diferentes criterios de aceptación pueden requerir que niveles superiores de la dirección estén autorizados para la aceptación. [ 17 ]
Propósito y beneficios
Al definir su tolerancia al riesgo, una organización puede alcanzar un equilibrio adecuado entre la innovación sin control y la cautela excesiva. Esto le permite orientar a las personas sobre el nivel de riesgo permitido y fomentar la coherencia en el enfoque en toda la organización.
Definir niveles de riesgo aceptables también significa que no se gastan recursos en reducir aún más los riesgos que ya se encuentran en un nivel aceptable.
Áreas principales
En la literatura, existen seis áreas principales de tolerancia al riesgo:
- financiero
- salud
- recreativo
- ético
- social
- información
Véase también
Referencias
- ↑
Resultado a alcanzar Nota 1: Un objetivo puede ser estratégico, táctico u operativo. Nota 2: Los objetivos pueden relacionarse con diferentes disciplinas (como objetivos financieros, de salud y seguridad, y ambientales) y aplicarse a distintos niveles (como estratégico, organizacional, de proyecto, de producto y de proceso). Nota 3: Un objetivo puede expresarse de otras maneras, por ejemplo, como resultado previsto, propósito, criterio operativo, objetivo de un sistema de gestión o mediante el uso de otras palabras con significado similar (por ejemplo, meta, objetivo, objetivo).
ISO 31073:2022 — Gestión de riesgos — Vocabulario — objetivo . - ↑ "6.3.4 Definición de criterios de riesgo". ISO 31000:2018 — Gestión de riesgos — Directrices .
- ↑ ISO 31073:2022 — Gestión de riesgos — Vocabulario — apetito de riesgo . Consultado el 17 de julio de 2024 .
- 1 2 Hillson, David; Murray-Webster, Ruth. "Uso del apetito de riesgo y la actitud ante el riesgo para respaldar la toma de riesgos apropiada: una nueva taxonomía y modelo" . Journal of Project, Program & Portfolio Management . 2 (1). doi : 10.5130/pppm.v2i1.2188 . Recuperado el 17 de julio de 2024 .
- 1 2 "Relevancia y gestión de riesgos en ciberseguridad" . ComplianceForge . Consultado el 17 de julio de 2024 .
- ↑ "Artículos de soporte de Braintree" . developer.paypal.com . Consultado el 23 de noviembre de 2024 .
- ↑
grado en que una organización y/o parte interesada está sujeta a un evento
ISO 31073:2022 — Gestión de riesgos — Vocabulario — exposición . Consultado el 16 de julio de 2024 . - ↑ ISO 31073:2022 — Gestión de riesgos — Vocabulario — Actitud ante el riesgo . Consultado el 16 de julio de 2024 .
- ↑
Decisión informada de asumir un riesgo determinado. Nota 1: La aceptación del riesgo puede ocurrir sin tratamiento del riesgo o durante el proceso de tratamiento del riesgo. Nota 2: Los riesgos aceptados están sujetos a seguimiento y revisión.
ISO 31073:2022 — Gestión de riesgos — Vocabulario — Aceptación del riesgo . Consultado el 17 de julio de 2024 . - ↑ Pratt, Mary (septiembre de 2023). "¿Qué es un perfil de riesgo?" . TechTarget . Consultado el 17 de julio de 2024 .
- ↑
magnitud de un riesgo o combinación de riesgos, expresada en términos de la combinación de consecuencias y su probabilidad
ISO 31073:2022 — Gestión de riesgos — Vocabulario — Nivel de riesgo . Consultado el 16 de julio de 2024 . - ↑ Pensando en el riesgo: Gestionar su tolerancia al riesgo: Una guía práctica Noviembre de 2006 HM Treasury , página 12.
- ↑ Consejo de Directores Financieros; Consejo de Mejora del Desempeño (28 de noviembre de 2022). "Manual: Gestión de Riesgos Empresariales (ERM) para el Gobierno Federal de EE. UU." (PDF) . Oficina de Soluciones Compartidas y Mejora del Desempeño de la Administración de Servicios Generales . pág. 31. Consultado el 16 de julio de 2024 .
- ↑ Hassani, BK (2015). "Apetito de riesgo en la práctica: Vulgaris Mathematica". The IUP Journal of Financial Risk Management . 12 (1): 7– 22. SSRN 2672757 .
- ↑ "Guía sobre la eficacia de la junta directiva" (PDF) . FEC . Consultado el 2 de julio de 2019 .
- ↑ Grupo de Trabajo Conjunto (dic. 2018). "SP 800-37 Rev. 2: Marco de gestión de riesgos para sistemas de información y organizaciones" . Laboratorio de Tecnología de la Información del NIST . pág. 33. Consultado el 16 de julio de 2024 .
- ↑ ISO/IEC 27005:2022 — Seguridad de la información, ciberseguridad y protección de la privacidad — Guía para la gestión de riesgos de seguridad de la información (4.ª ed.). pág. 11.
- Gestión de riesgos
- Ciencias actuariales
- Análisis de riesgos