Plantilla de árbol de decisión de escalado de riesgos

Árbol de decisión para escalar riesgos: tolerancia, umbral de impacto, autoridad y urgencia, con resultados claros que van de gestionar localmente a escalar ya como incidente.

Usar esta plantilla

¿Qué es plantilla de árbol de decisión de escalado de riesgos?

El escalado falla en dos direcciones. Riesgos que deberían haber subido se quedan un mes en el registro porque nadie se sintió con derecho a plantearlos, y riesgos que el responsable podría haber gestionado acaban en una reunión de comité porque escalarlos parecía más seguro que decidir. Ambos fallos vienen del mismo hueco: los criterios están en la cabeza de la gente y no en una página. Un árbol de decisión de escalado de riesgos cierra ese hueco haciendo explícita cada prueba y respondible con evidencia, de modo que el mismo riesgo sigue la misma ruta con independencia de quién lo tenga en la mano.

Esta página es un árbol de decisión, no un mapa de procesos. Responde a qué opción es correcta y quién tiene el derecho de decisión, así que las preguntas bajan por el centro y las ramas terminan en sitios distintos. Un mapa de procesos responde a qué pasa después y quién lo hace, así que sus pasos avanzan de izquierda a derecha y convergen en una única finalización. Si buscas el flujo completo que sigue a un escalado una vez planteado, usa el diagrama de flujo del proceso de gestión de incidencias en /es/templates/proceso-de-gestion-de-incidencias, que cubre registro, priorización, declaración de incidente grave, incumplimiento de SLA y cierre. Este diagrama se detiene en la decisión de ruta; aquel arranca justo después.

La plantilla usa calles ligeras que nombran a quien responde cada pregunta en lugar de mapear departamentos: Responsable del riesgo, Jefe de proyecto, Comité de proyecto y Comité ejecutivo de riesgos, a lo largo de cinco etapas que van de Captura a Ruta de escalado. Ocho decisiones se apoyan en la espina, y los criterios están escritos en los comentarios de las cuatro que llevan umbrales reales: el filtro de seguridad, legal o regulatorio, la prueba de tolerancia, la prueba de presupuesto y autoridad, y el umbral de impacto. Cinco puntos finales con nombre sustituyen al único camino feliz que usaría un mapa de procesos.

Qué cubre este diagrama de flujo

En esta plantilla

  • Cuatro calles de derechos de decisión en lugar de un mapa de departamentos (Responsable del riesgo, Jefe de proyecto, Comité de proyecto y Comité ejecutivo de riesgos), repartidas sobre cinco etapas: Captura, Cribado, Prueba de tolerancia, Umbral y plazos, y Ruta de escalado.
  • Dos preguntas de cribado que se saltan por completo la puntuación: «¿El riesgo ya se ha materializado?» y «¿Exposición de seguridad, legal o regulatoria?». Un Sí en cualquiera de ellas puede llegar a «¿El daño o el incumplimiento es inminente?», cuyo Sí ejecuta «Activar el procedimiento de incidentes» y termina en «Escalar ahora como incidente».
  • La rama local: «¿Dentro de la tolerancia del responsable?» lleva a «¿Merece la pena mitigar activamente?», donde No termina en «Aceptar y registrar el riesgo» y Sí pasa por «¿Mitigación dentro de presupuesto y autoridad?»: Dentro acaba en «Gestionar localmente con seguimiento» y Fuera hace subir el riesgo aunque la exposición fuera tolerable.
  • La bifurcación de ruta en «¿Impacto por encima del umbral de escalado?»: Por encima va directo a «Informar al presidente del comité de riesgos», y Por debajo baja a la prueba de plazos en lugar de escalar solo por importe.
  • La prueba de plazos que separa las dos rutas de escalado: «¿Decisión necesaria antes del próximo comité?» envía el Sí fuera de ciclo al presidente del comité, y el No a través de «Preparar el resumen de escalado» hacia «Escalar al comité de proyecto».
  • Cinco puntos finales distintos en lugar de un embudo: gestionar localmente con seguimiento, aceptar y registrar, escalar al comité de proyecto, escalar al comité ejecutivo de riesgos y escalar ahora como incidente.

Cuándo usar esta plantilla

  • Estás redactando el apartado de escalado de un plan de gestión de riesgos, donde los criterios hay que enunciarlos y no dejarlos implícitos.
  • Estás incorporando a nuevos jefes de proyecto o responsables de riesgos y quieres que el escalado lo dirijan pruebas escritas y no el carácter de cada persona.
  • Necesitas zanjar una discusión sobre derechos de decisión: las calles dicen quién responde cada pregunta, que suele ser el verdadero motivo de la disputa.
  • Tienes que aportar evidencia de aseguramiento o de auditoría de que los criterios de escalado existen, están acordados y se aplicaron a un riesgo concreto.
  • Estás haciendo la revisión posterior a un incidente en el que un riesgo se escaló demasiado tarde y quieres rastrear qué prueba debería haber saltado y no saltó.

Cómo funciona

  1. Renombra las calles según vuestros derechos de decisión reales

    Sustituye Responsable del riesgo, Jefe de proyecto, Comité de proyecto y Comité ejecutivo de riesgos por los órganos que de verdad tienen autoridad en tu organización. Mantén las calles en clave de quién responde cada pregunta. Si no existe un comité de riesgos, fusiona esa calle con el comité de proyecto y dilo, en lugar de dejar en el diagrama un órgano que nunca se reúne.

  2. Escribe el umbral de escalado como cifra y como plazo

    «¿Impacto por encima del umbral de escalado?» es inerte hasta que le pones números. La mayoría de organizaciones fija un importe ligado al límite de gasto delegado y un plazo ligado a la holgura o a un hito contractual, y luego toma como disparador el primero que se supere. Pon los dos en el nodo para que cualquiera pueda aplicar la prueba sin preguntar.

  3. Define la tolerancia por separado para cada responsable

    «¿Dentro de la tolerancia del responsable?» da por hecho que la tolerancia se ha delegado y registrado. Fíjala por responsable o por categoría de riesgo, no una sola vez para todo el proyecto, y exprésala en las mismas unidades en que puntúas los riesgos. Si no hay nada escrito para un responsable, la respuesta honesta es No, y el riesgo sube.

  4. Separa presupuesto de autoridad

    «¿Mitigación dentro de presupuesto y autoridad?» son deliberadamente dos pruebas. Una solución puede ser asequible y aun así exigir una decisión que el responsable no está autorizado a tomar, como modificar un contrato, apartar a un proveedor o aceptar un retraso. Nombra ambos límites para que la rama Fuera salte por el motivo correcto.

  5. Fija el disparador de incidente y quién puede activarlo

    Decide qué convierte «¿El daño o el incumplimiento es inminente?» en un Sí, y nombra a quien puede declararlo sin esperar a nadie. Esta es la única rama que se salta la gobernanza, así que sus criterios deben ser lo bastante objetivos como para aplicarlos fuera de horario, y debe enlazar directamente con vuestro procedimiento de incidentes existente en lugar de describir uno nuevo.

  6. Acuerda la ruta fuera de ciclo, recórrela y publica una versión

    «¿Decisión necesaria antes del próximo comité?» solo funciona si existe una ruta fuera de ciclo real: un presidente con nombre, un tiempo de respuesta y una forma de dejar constancia de la decisión. Prueba el árbol terminado con tres o cuatro riesgos de vuestro registro, corrige las ramas que los envíen a un sitio claramente equivocado y publícalo después como una versión aprobada, para que todo el mundo sepa qué revisión aplica.

Preguntas frecuentes

¿Qué diferencia hay entre un árbol de decisión de escalado y un proceso de escalado de riesgos?

Un árbol de decisión responde a una pregunta de enrutado: dado este riesgo, cuál de las opciones disponibles es la correcta y quién tiene derecho a elegirla. Su forma es una cadena de pruebas que termina en varios resultados distintos. Un proceso de escalado responde a qué ocurre una vez elegida la ruta: a quién se avisa, qué documentación se prepara, qué hace el órgano receptor, cómo vuelve la decisión y cómo se registra. Su forma es una cadena de pasos que converge en una finalización. Necesitas los dos, y se mantienen mejor como diagramas separados. Usa este árbol para decidir la ruta y el diagrama de flujo del proceso de gestión de incidencias para el flujo de extremo a extremo que viene después.

¿Cuándo debe escalarse un riesgo en lugar de gestionarse localmente?

Este árbol escala por cuatro disparadores independientes, y con uno solo basta. La exposición queda fuera de la tolerancia registrada del responsable. La mitigación cuesta más que el presupuesto delegado o exige una decisión más allá de la autoridad del responsable. El impacto supera el umbral económico o de plazos acordado. O el riesgo tiene una dimensión de seguridad, legal o regulatoria, en cuyo caso abandona la ruta local sea cual sea su importe, porque la tolerancia para esa clase de exposición es prácticamente nula. Todo lo demás puede gestionarse localmente con seguimiento, o aceptarse y registrarse si no merece la pena mitigar.

¿Qué diferencia hay aquí entre apetito de riesgo y tolerancia al riesgo?

El apetito es la cantidad y el tipo de riesgo que la organización está dispuesta a asumir de partida; la tolerancia es el margen dentro del cual puede moverse un responsable concreto antes de tener que implicar a otra persona. El árbol prueba la tolerancia, porque esa es la pregunta operativa que un responsable de riesgo puede responder de verdad un martes por la tarde. La norma ISO 31000 no prescribe umbrales para ninguna de las dos (espera que la organización defina sus propios criterios de riesgo y los mantenga coherentes con sus objetivos), así que las cifras de estos nodos tienen que salir de vuestro plan de gestión de riesgos y no de una norma.

¿Qué pasa si el riesgo ya ha ocurrido?

Deja de ser un riesgo. Un riesgo es un posible evento futuro con un responsable y una mitigación; una vez materializado es una incidencia y, si el daño o el incumplimiento es inminente, un incidente. Por eso «¿El riesgo ya se ha materializado?» es la primera pregunta del árbol: un Sí abandona por completo la ruta de riesgos, activa el procedimiento de incidentes y termina en «Escalar ahora como incidente» sin esperar a un ejercicio de puntuación ni a la próxima reunión de comité. PRINCE2 traza la misma línea y trata un riesgo que ya ha ocurrido como una incidencia, en lugar de seguir gestionándolo en el registro de riesgos.

¿Todo escalado tiene que esperar a una reunión de comité programada?

No, y el árbol convierte eso en una prueba explícita en lugar de en una improvisación. «¿Decisión necesaria antes del próximo comité?» toma un riesgo que está por debajo del umbral de impacto pero es urgente y lo enruta fuera de ciclo hacia el presidente del comité de riesgos, en vez de retenerlo hasta que el ciclo lo alcance. El valor de escribir la prueba es que también legitima la otra respuesta: si la decisión puede esperar de verdad, se prepara el resumen de escalado, el riesgo va al siguiente comité programado y nadie tiene que discutir si eso fue razonable.

Usar esta plantilla

Más en Plantillas de diagramas de proceso

Browse all Plantillas de procesos de gestión de proyectos