Articulo de referencia

Matriz de riesgo

Ejemplo de matriz de evaluación de riesgos Una matriz de riesgos es una matriz que se utiliza durante la evaluación de riesgos para definir el nivel de riesgo considerando la ca...

Imagen de la matriz de evaluación de riesgos
Ejemplo de matriz de evaluación de riesgos

Una matriz de riesgos es una matriz que se utiliza durante la evaluación de riesgos para definir el nivel de riesgo considerando la categoría de probabilidad (a menudo confundida con una de sus posibles métricas cuantitativas, es decir, la probabilidad ) frente a la categoría de gravedad de la consecuencia. Este es un mecanismo simple para aumentar la visibilidad de los riesgos y ayudar en la toma de decisiones de la gerencia. [ 1 ]

La matriz de riesgos se ha utilizado ampliamente en diversos sectores como el militar, la aviación, la industria farmacéutica, el mantenimiento, la impresión y la edición, la ciberseguridad, las operaciones en alta mar, la electrónica, el embalaje y la ingeniería industrial. Varios estudios recientes han demostrado que la evaluación de las matrices de riesgos ha pasado cada vez más de métodos cualitativos a cuantitativos, especialmente en los procesos de fabricación y producción. [ 2 ]

Definiciones

El riesgo es la falta de certeza sobre el resultado de una decisión particular. Estadísticamente, el nivel de riesgo a la baja se puede calcular como el producto de la probabilidad de que ocurra un daño (por ejemplo, un accidente) multiplicado por la gravedad de dicho daño (es decir, la cantidad promedio de daño o, de forma más conservadora, la cantidad máxima creíble de daño). Sin embargo, este método tiene limitaciones significativas (véase Problemas ), ya que las investigaciones han demostrado que las matrices de riesgo basadas en una simple multiplicación pueden tener una resolución deficiente, al no lograr distinguir entre riesgos cuantitativamente muy diferentes, especialmente cuando la frecuencia y la gravedad de los eventos están correlacionadas negativamente.

En la práctica, la matriz de riesgos es un método útil cuando no es posible estimar con exactitud y precisión ni la probabilidad ni la gravedad del daño.

Aunque existen matrices de riesgo estándar en ciertos contextos (por ejemplo , el Departamento de Defensa de EE. UU. , la NASA , la ISO ), [ 3 ] [ 4 ] [ 5 ] los proyectos y organizaciones individuales pueden necesitar crear la suya propia o adaptar una matriz de riesgo existente. Por ejemplo, la gravedad del daño se puede categorizar como:

  • Catastrófico: muerte o discapacidad total permanente, impacto ambiental irreversible significativo, pérdida total del equipo.
  • Crítico: lesión por accidente que requiere hospitalización, discapacidad parcial permanente, impacto ambiental reversible significativo, daños al equipo.
  • Marginal: lesión que provoca pérdida de días laborales, impacto ambiental moderado y reversible, nivel de daños por accidente menor.
  • Leve: lesión que no provoca pérdida de días laborales, impacto ambiental mínimo, daños inferiores a los de un accidente leve.

La probabilidad de que ocurra un daño puede clasificarse como «segura», «probable», «posible», «improbable» y «rara». Sin embargo, debe tenerse en cuenta que una probabilidad muy baja puede no ser del todo fiable.

La matriz de riesgos resultante podría ser:

La empresa u organización calcularía entonces qué niveles de riesgo puede asumir ante diferentes eventos. Esto se lograría sopesando el riesgo de que ocurra un evento frente al costo de implementar medidas de seguridad y el beneficio derivado de ello.

A continuación se muestra un ejemplo de matriz de posibles lesiones personales, con los accidentes específicos asignados a las celdas correspondientes dentro de la matriz:

Desarrollo

El 30 de enero de 1978, [ 6 ] se publicó una nueva versión de la Instrucción 6055.1 del Departamento de Defensa de los Estados Unidos ("Programa de Seguridad y Salud Ocupacional del Departamento de Defensa"). Se dice que fue un paso importante hacia el desarrollo de la matriz de riesgos. [ 7 ]

En agosto de 1978, David E. Hussey, autor de libros de texto de negocios, definió una "matriz de riesgo" de inversión con el riesgo en un eje y la rentabilidad en el otro. Los valores del eje de riesgo se determinaron calculando primero el impacto del riesgo y la probabilidad del riesgo de forma idéntica a como se completa una versión de 7 x 7 de la matriz de riesgo moderna. [ 8 ]

El Departamento de Defensa de los Estados Unidos definió una versión de 5 x 4 de la matriz de riesgos el 30 de marzo de 1984, en "Requisitos del programa de seguridad del sistema MIL-STD-882B". [ 9 ] [ 10 ]

La matriz de riesgos fue utilizada por el equipo de reingeniería de adquisiciones en el Centro de Sistemas Electrónicos de la Fuerza Aérea de los EE. UU. en 1995. [ 11 ]

Huihui Ni, An Chen y Ning Chen propusieron algunos refinamientos del enfoque en 2010. [ 12 ]

En 2019, las tres formas más populares de la matriz fueron:

  • una matriz de riesgos de 3x3 ( OHSAS 18001 )
  • una matriz de riesgo de 5x5 (MIL-STD-882B) [ 2 ]
  • una matriz de riesgo 4x4 (AS/NZS 4360 2004) [ 13 ]

También se utilizan otras normas. [ 14 ]

Problemas

En su artículo ' ¿Qué tienen de malo las matrices de riesgo?', [ 15 ] Tony Cox argumenta que las matrices de riesgo presentan varias características matemáticas problemáticas que dificultan la evaluación de riesgos. Estas son:

  • Baja resolución. Las matrices de riesgo típicas solo pueden comparar de forma correcta e inequívoca una pequeña fracción (por ejemplo, menos del 10 %) de pares de peligros seleccionados aleatoriamente. Pueden asignar calificaciones idénticas a riesgos cuantitativamente muy diferentes ("compresión del rango").
  • Errores. Las matrices de riesgo pueden asignar erróneamente calificaciones cualitativas más altas a riesgos cuantitativamente menores. Para riesgos con frecuencias y gravedades correlacionadas negativamente, pueden ser "peores que inútiles", lo que lleva a decisiones peores que aleatorias.
  • Asignación subóptima de recursos. La asignación eficaz de recursos a las contramedidas para la reducción de riesgos no puede basarse en las categorías proporcionadas por las matrices de riesgo.
  • Entradas y salidas ambiguas. No es posible categorizar objetivamente la gravedad de las consecuencias inciertas. Las entradas a las matrices de riesgo (por ejemplo, las categorizaciones de frecuencia y gravedad) y las salidas resultantes (es decir, las calificaciones de riesgo) requieren interpretación subjetiva, y distintos usuarios pueden obtener calificaciones opuestas para los mismos riesgos cuantitativos. Estas limitaciones sugieren que las matrices de riesgo deben usarse con precaución y solo con explicaciones detalladas de los juicios implícitos.

Thomas, Bratvold y Bickel [ 16 ] demuestran que las matrices de riesgo generan clasificaciones de riesgo arbitrarias. Estas clasificaciones dependen del diseño de la matriz de riesgo en sí, como el tamaño de los intervalos y si se utiliza una escala creciente o decreciente. En otras palabras, cambiar la escala puede modificar el resultado.

Otro problema radica en la imprecisión de las categorías de probabilidad. Por ejemplo, «cierto», «probable», «posible», «improbable» y «raro» no guardan una relación jerárquica. Una mejor opción podría obtenerse utilizando el mismo término base, como «extremadamente común», «muy común», «bastante común», «menos común», «muy poco común», «extremadamente poco común» o una jerarquía similar basada en un término de «frecuencia».

Otro problema común consiste en asignar índices de rango a los ejes de la matriz y multiplicar dichos índices para obtener una "puntuación de riesgo". Si bien esto parece intuitivo, da como resultado una distribución desigual.

Ciberseguridad

Douglas W. Hubbard y Richard Seiersen retoman la investigación general de Cox, Thomas, Bratvold y Bickel, y ofrecen un análisis específico en el ámbito del riesgo de ciberseguridad . Señalan que, dado que el 61 % de los profesionales de ciberseguridad utilizan algún tipo de matriz de riesgo, esto puede ser un problema grave. Hubbard y Seiersen consideran estos problemas en el contexto de otros errores humanos cuantificables y concluyen que «los errores de los expertos se ven simplemente exacerbados por los errores adicionales introducidos por las propias escalas y matrices. Estamos de acuerdo con la solución propuesta por Thomas et al. No es necesario que la ciberseguridad (u otras áreas de análisis de riesgos que también utilizan matrices de riesgo) reinventen métodos cuantitativos bien establecidos que se utilizan en muchos problemas igualmente complejos». [ 17 ]

Referencias

  1. "¿Qué tienen de bueno las matrices de riesgo?" . Julian Talbot sobre riesgo, éxito y liderazgo . Archivado del original el 14-07-2018 . Consultado el 18-06-2018 .
  2. 1 2 Pal, Arun Kiran; Kar, Avijit (30-06-2025). "Evaluación cuantitativa de la matriz de riesgo impulsada por RAM de la máquina de impresión offset" . Maintenance, Reliability and Condition Monitoring . 5 (1): 53– 83. doi : 10.21595/marc.2025.25026 . ISSN 2669-2961 . 
  3. "Guía de gestión de riesgos, problemas y oportunidades para programas de adquisición de defensa" (PDF) . Departamento de Defensa de los Estados Unidos . Enero de 2017. Archivado del original (PDF) el 4 de julio de 2017. Consultado el 18 de junio de 2018 .
  4. "NASA, Centro de Vuelo Espacial Goddard, Norma Técnica Goddard GSFC-STD-0002, Informes de Gestión de Riesgos" (PDF) . 8 de mayo de 2009. Consultado el 17 de junio de 2018 .
  5. Organización Internacional de Normalización, Gestión de Riesgos de Sistemas Espaciales, ISO 17666,
  6. "HRD-80-20 Riesgos para la salud y la seguridad en el lugar de trabajo en las instalaciones del Departamento de Defensa" (PDF) .
  7. Clemens, Pat (2005). "La matriz RAC: ¿una herramienta universal o un conjunto de herramientas?". Journal of System Safety . 41 (2): 14– 19.
  8. Hussey, David (1 de agosto de 1978). "Análisis de cartera: experiencia práctica con la matriz de política direccional" . Long Range Planning . 11 (4): 2–8 . doi : 10.1016/0024-6301(78)90001-8 . ISSN 0024-6301 . 
  9. "REQUISITOS DEL PROGRAMA DE SEGURIDAD DEL SISTEMA MIL-STD-882B" . sunnyday.mit.edu .
  10. Philley, Jack O. (1992). "Riesgo aceptable: una visión general" . Plant/Operations Progress . 11 (4): 218– 223. doi : 10.1002/prsb.720110409 . ISSN 1549-4632 . 
  11. Garvey, Paul; Landsdown, Zachary (1998). «Matriz de riesgos: Un enfoque para identificar, evaluar y clasificar los riesgos de los programas» . Air Force Journal of Logistics . 22 (1). DIANE Publishing: 18–21 . ISBN 9781428990890.
  12. Ni, Huihui; Chen, An; Chen, Ning (1 de diciembre de 2010). "Algunas extensiones del enfoque de matriz de riesgos" . Ciencia de la seguridad . 48 (10): 1269– 1278. doi : 10.1016/j.ssci.2010.04.005 . ISSN 0925-7535 . 
  13. Kovačević, Nenad; Stojiljković, Aleksandra; Kovač, Mitar (11 de diciembre de 2019). "Aplicación del enfoque matricial en la evaluación de riesgos" . Investigación operativa en ciencias de la ingeniería: teoría y aplicaciones . 2 (3): 55– 64. doi : 10.31181/oresta1903055k . ISSN 2620-1747 . Archivado del original el 22 de julio de 2021. Recuperado el 22 de julio de 2021 . 
  14. Ristić, Dejan (2013). "Una herramienta para la evaluación de riesgos" (PDF) . Ingeniería de seguridad . 3 (3). doi : 10.7562/SE2013.3.03.03 .
  15. Cox, LA Jr., '¿Qué falla en las matrices de riesgo?', Risk Analysis, vol. 28, n.º 2, 2008, doi : 10.1111/j.1539-6924.2008.01030.x
  16. Thomas, Philip, Reidar Bratvold y J. Eric Bickel, «El riesgo de usar matrices de riesgo», SPE Economics & Management, vol. 6, n.º 2, págs. 56-66, 2014, doi : 10.2118/166269-PA
  17. Hubbard, Douglas W.; Seiersen, Richard (2016). Cómo medir cualquier cosa en el riesgo de ciberseguridad . Wiley. págs. Ubicaciones Kindle 2636–2639.