Árbol de decisión para la aceptación de riesgos

Diagrama de decisión de aceptación de riesgos: si se evaluó el tratamiento, si el riesgo residual está dentro del apetito, quién puede firmarlo y cuándo caduca la aceptación.

Usar esta plantilla

¿Qué es árbol de decisión para la aceptación de riesgos?

La aceptación es el tratamiento del riesgo que no necesita presupuesto, ni proyecto, ni que nadie haga nada, y por eso es al que las organizaciones llegan por accidente. Un riesgo se queda en el registro, el control nunca se financia y, dos ciclos de revisión después, la entrada aparece como aceptada aunque nadie decidió nada y no hay ningún nombre detrás. Dibujar la aceptación como un árbol de decisión es lo que separa un riesgo que alguien eligió cargar de un riesgo que todo el mundo dejó de mirar.

Esta página es un árbol de decisión, no un mapa de procesos. Responde a una sola pregunta (¿debe aceptarse este riesgo residual y quién está facultado para aceptarlo?) recorriendo las pruebas en orden y terminando en uno de cinco resultados con nombre, en lugar de reincorporarse a un camino común. No describe el ciclo que lo rodea: la identificación, la valoración, la eficacia de los controles y el bucle de revisión pertenecen a la plantilla del proceso de evaluación de riesgos, que es el mapa interfuncional de qué pasa después y quién lo hace. Usa aquella página para el procedimiento completo; usa esta para el momento de juicio que hay dentro, cuando se elige una opción sobre otra y alguien tiene que firmar.

Las cuatro bandas de la izquierda nombran quién responde a cada pregunta, no quién ejecuta el trabajo: propietario del riesgo, responsable de riesgos, legal y cumplimiento, y autoridad que acepta. El árbol es deliberadamente inflexible en dos puntos. El incumplimiento de una obligación legal, normativa o contractual no llega nunca a un aprobador, porque el incumplimiento no es algo que la organización pueda aceptar, así que sale directo a subsanación. Y un riesgo residual fuera del apetito no puede aceptarse de forma permanente: necesita un control compensatorio y una fecha de caducidad, y lo asume el comité de riesgos como una excepción con plazo en lugar de firmarse y olvidarse. Esas son las dos ramas que busca un auditor.

Qué cubre este diagrama de flujo

En esta plantilla

  • Cuatro bandas de derechos de decisión (Propietario del riesgo, Responsable de riesgos, Legal y cumplimiento, y Autoridad que acepta) repartidas en cinco fases: Propuesta, Prueba de tratamiento, Prueba de admisibilidad, Condiciones, y Autoridad y registro
  • Dos puertas antes de que la aceptación esté siquiera sobre la mesa: «¿Opciones de tratamiento evaluadas?» devuelve una propuesta sin analizar a «Completar el análisis de tratamiento», y «¿Tratamiento viable y proporcionado?» sale por el Sí hacia «Tratar en lugar de aceptar»
  • «¿Incumple un deber legal o contractual?» en la banda de Legal y cumplimiento, cuya rama Sí va a «Denegar la aceptación y subsanar»: la única exposición que el diagrama no envía nunca a un aprobador
  • «¿Riesgo residual dentro del apetito?» abierto en Dentro y Fuera. Dentro sigue hacia las pruebas de condiciones y autoridad; Fuera va a «¿Existe control compensatorio?», que o bien deniega la aceptación de plano o construye una excepción con plazo a través de «Confirmar el control y fijar caducidad»
  • La autoridad determinada por la valoración y no por quién esté disponible: «¿Banda de valoración residual?» manda Bajo/medio a «¿El responsable tiene autoridad delegada?» y Alto/crítico a «¿El comité de riesgos acepta el riesgo residual?», de modo que «Aceptar a nivel de responsable» y «Aceptar a nivel de dirección» son finales distintos
  • «¿Aceptación con fecha de revisión?» con una rama No que fija una caducidad antes de firmar nada, y cinco terminadores en total: tratar en lugar de aceptar, denegar la aceptación y subsanar, aceptar a nivel de responsable, aceptar a nivel de dirección, y aceptar temporalmente hasta la caducidad

Cuándo usar esta plantilla

  • Estás redactando la cláusula de aceptación o de excepciones de una política de riesgos y necesitas las pruebas escritas en lugar de descritas en prosa
  • Vuestro registro arrastra entradas marcadas como aceptadas sin firmante, sin condiciones y sin fecha de caducidad, y necesitáis que la aceptación sea un acto y no lo que pasa por defecto
  • Estáis fijando la delegación de autoridad para aceptar riesgos y queréis atar cada banda de valoración a un nivel con nombre antes de la próxima discusión sobre quién firma
  • Un auditor o un organismo de certificación ha preguntado quién aceptó un riesgo residual y sobre qué base: ISO/IEC 27001, por ejemplo, exige que los propietarios del riesgo aprueben el plan de tratamiento y acepten los riesgos residuales de seguridad de la información
  • Un equipo pide una excepción de seguridad o de política y necesitáis una prueba repetible, con condiciones y caducidad, en lugar de una negociación caso a caso

Cómo funciona

  1. Renombra las bandas con vuestros derechos de decisión

    Sustituye Propietario del riesgo, Responsable de riesgos, Legal y cumplimiento, y Autoridad que acepta por los roles que tenéis de verdad. Mantén separados al propietario del riesgo y al responsable de riesgos: uno carga con la consecuencia, el otro lleva el método y no debería ser quien firma. Si vuestro comité de dirección y vuestro comité de riesgos son el mismo foro, fúndelos en una sola autoridad que acepta en vez de dibujar un traspaso que nunca ocurre.

  2. Escribe vuestro umbral de apetito en la prueba de apetito

    «¿Riesgo residual dentro del apetito?» es el eje de todo el diagrama, así que pon a su lado el umbral de vuestra política de riesgos: la banda de puntuación, o la declaración llana de qué está y qué no está dispuesta a cargar la organización en dinero, en tiempo de parada, en daño o en reputación. Un apetito que solo vive en un documento de política se aproxima de memoria, y así es como la misma exposición acaba dentro del apetito en una mesa y fuera en otra.

  3. Ata cada banda de valoración a una autoridad de aceptación con nombre

    Sustituye Bajo/medio y Alto/crítico por vuestros propios rangos de puntuación y nombra quién puede firmar en cada uno. Dos reglas mantienen honesta la rama: nadie acepta un riesgo en su propio beneficio cuando la aceptación es lo que desbloquea su proyecto, y la rama del responsable comprueba la autoridad delegada de forma explícita en lugar de dar por hecho que la antigüedad la implica. Todo lo que supere el límite del responsable se deriva al comité, que es justo para lo que está «¿El responsable tiene autoridad delegada?».

  4. Define qué cuenta como control compensatorio

    En la rama de fuera del apetito, el control compensatorio es lo único que separa la excepción de una denegación, así que enuncia la prueba. Tiene que estar ya operando y no planificado, estar evidenciado y no simplemente afirmado, y reducir esa misma exposición y no una vecina. La monitorización solo cuenta si alguien está obligado a actuar sobre lo que reporta.

  5. Pon tope al periodo de aceptación y di qué pasa al caducar

    Fija un máximo de plazo en lugar de dejarlo al proponente (lo habitual es que no supere la siguiente revisión programada, y más corto para riesgos altos) y añade disparadores por suceso: un incidente, un cambio de sistema, un contrato nuevo o un cambio en el propio control. Deja escrito que al caducar la aceptación decae y el riesgo vuelve a entrar en este árbol, porque una aceptación que se renueva en silencio es una aceptación indefinida disfrazada de fecha.

  6. Registra la decisión en el registro de riesgos y mantén una sola versión vigente

    La salida del árbol es un registro: quién aceptó, en qué banda y bajo qué autoridad delegada, las condiciones y el control compensatorio, la caducidad y la fecha de revisión, y la comparación de tratamiento que justificó aceptar en vez de tratar. Repasa el diagrama terminado con riesgos, con legal y con quien firma, corrígelo hasta que refleje lo que de verdad hacen, publica esa revisión y guarda las anteriores para que quien lo abra después sepa qué versión está leyendo.

Preguntas frecuentes

¿Qué es la aceptación de un riesgo?

La aceptación de un riesgo es la decisión de retener un riesgo residual a sabiendas, en lugar de reducirlo, transferirlo o evitarlo. ISO 31000 incluye retener el riesgo mediante una decisión informada entre las opciones de tratamiento, y la expresión clave es «decisión informada»: lo que separa aceptar un riesgo de ignorarlo es una persona con nombre y con autoridad para cargarlo, un registro de lo que se sabía cuando decidió, y condiciones asociadas. La aceptación es legítima cuando el tratamiento se ha presupuestado y se ha juzgado desproporcionado frente a la exposición. No es legítima como lo que ocurre cuando nadie financia el control, y por eso las dos primeras decisiones de este diagrama examinan el análisis de tratamiento antes de plantearse siquiera la aceptación.

¿Quién debe estar autorizado para aceptar un riesgo?

Quien responde de la consecuencia, a un nivel acorde a la valoración. La mayoría de las organizaciones lo fijan en un cuadro de delegación: un responsable de área o de departamento para valoraciones bajas y medias, un directivo propietario o el comité de riesgos para altas y críticas. Dos salvaguardas importan más que dónde traces la línea. El diagrama comprueba la autoridad delegada de forma explícita («¿El responsable tiene autoridad delegada?») en lugar de suponer que la antigüedad la implica, y todo lo que supera el límite se escala en vez de firmarse localmente. Y la autoridad que acepta no debería ser la persona a quien le conviene la aceptación: si aceptar es lo que desbloquea su proyecto o su presupuesto, la decisión sube un nivel.

¿Se puede aceptar un riesgo que incumple una ley, una norma o un contrato?

No. Una organización no puede decidir incumplir, así que el incumplimiento conocido de una obligación legal, normativa o contractual se subsana en lugar de aceptarse, y en este diagrama esa rama no llega nunca a un aprobador: sale a «Denegar la aceptación y subsanar». Lo que sí puede acotarse en el tiempo de forma legítima es la exposición provisional mientras la subsanación avanza: un plan con responsable y fecha, un escalado a quien deba saberlo, y asesoramiento legal sobre las obligaciones de comunicación o notificación cuando apliquen. Registrarlo como riesgo aceptado es la versión ante la que auditores y reguladores reaccionan mal, porque documenta una decisión de cargar con un incumplimiento.

¿Una aceptación de riesgo debe tener fecha de caducidad?

Sí. Una aceptación es un juicio sobre la exposición, los controles y el coste del tratamiento tal como estaban un día concreto, y las tres cosas se mueven. Dale a cada aceptación un plazo y una fecha de revisión, pon tope al plazo en la política en lugar de dejarlo al proponente, y acórtalo cuanto mayor sea la valoración. Di de forma explícita qué pasa cuando se agota: la aceptación decae y el riesgo vuelve a este árbol de decisión para una respuesta nueva, en vez de renovarse por inercia. Añade disparadores por suceso junto a la fecha (un incidente, un cambio de sistema o de proveedor, un contrato nuevo, o que el control compensatorio se modifique o se retire), porque esos te avisan de que el juicio ha caducado antes que el calendario.

¿En qué se diferencia de un diagrama del proceso de evaluación de riesgos?

Responden a preguntas distintas. Un diagrama del proceso de evaluación de riesgos es un mapa de procesos interfuncional: enseña qué pasa después y quién lo hace, desde la identificación hasta la valoración, la eficacia de los controles, el tratamiento y el ciclo de revisión. Esta página es un árbol de decisión para un momento concreto dentro de ese proceso: el punto en el que el tratamiento ya está presupuestado y alguien tiene que elegir entre tratar y aceptar. No hay tareas que traspasar, solo pruebas que responder con evidencias, y termina en cinco resultados distintos en lugar de en un registro cerrado. Si estás documentando el procedimiento, usa la plantilla del proceso de evaluación de riesgos. Si estás zanjando quién puede aceptar qué, con qué condiciones y hasta cuándo, usa esta.

Usar esta plantilla

Más en Plantillas de diagramas de proceso

Browse all Plantillas de procesos de ciberseguridad