Guía · Gestión de riesgos

Riesgo inherente y riesgo residual: cómo construir una matriz de riesgos y controles

Qué son el riesgo inherente y el residual, cómo puntuar probabilidad e impacto, cómo reducen los controles la exposición y cómo documentarlo para un auditor. Con simulador interactivo y plantillas Excel.

Revisada el 11 min de lectura

Toda matriz de riesgos responde a dos preguntas: ¿cuánto riesgo tendríamos si no hiciéramos nada? y ¿cuánto nos queda después de lo que ya hacemos? La primera es el riesgo inherente; la segunda, el residual. Entender bien la diferencia, y poder demostrar cómo se pasa de una a otra, separa una matriz que resiste una auditoría de una hoja de cálculo con colores.

Qué es el riesgo inherente

El riesgo inherente es el nivel de riesgo de una actividad antes de tener en cuenta los controles que la empresa ha puesto en marcha. Es una foto de la exposición «en bruto»: qué podría pasar y con qué consecuencias si nadie hiciera nada para evitarlo.

Se suele medir combinando dos factores. La probabilidad es la posibilidad de que el evento ocurra en un horizonte de tiempo definido. El impacto es la gravedad de sus consecuencias: económicas, legales, reputacionales, sobre las personas o sobre la continuidad del negocio. En la forma más extendida, la puntuación es su producto:

Riesgo inherente = Probabilidad × ImpactoCon escalas de 1 a 5, el resultado va de 1 a 25.

ISO 31000 entiende el riesgo como el efecto de la incertidumbre sobre los objetivos. Por eso el riesgo inherente no es un número abstracto: siempre se refiere a algo que la organización quiere conseguir o proteger (cobrar a tiempo, no ser sancionada, que sus datos no salgan de casa).

Riesgo residual y el papel de los controles

El riesgo residual es el que permanece una vez aplicados los controles (la Guía ISO 73:2009 de vocabulario lo describe como el riesgo que queda tras el tratamiento). Un control es cualquier medida que mantiene o modifica el riesgo: una política, una autorización, una conciliación, una herramienta, una formación.

Según cuándo actúan, los controles se agrupan en tres familias:

  • Preventivos: evitan que el evento ocurra. Segregación de funciones, doble firma, listas de proveedores homologados. Reducen sobre todo la probabilidad.
  • Detectivos: descubren el evento cuando ya ha ocurrido, a tiempo de limitar el daño. Conciliaciones, alertas, auditorías internas. En la mayoría de metodologías se considera que reducen sobre todo el impacto.
  • Correctivos: limitan las consecuencias y restauran la situación. Planes de respuesta, copias de seguridad, seguros. También actúan sobre el impacto.

Cómo puntuar probabilidad e impacto

La puntuación solo es comparable si todo el equipo usa la misma metodología: escalas con descripciones concretas para cada nivel y bandas que traduzcan la puntuación en una decisión. Una escala de ejemplo:

NivelProbabilidad (horizonte de 3 años)Impacto
1 · Muy bajoNo ha ocurrido y es muy improbableSin efecto apreciable en objetivos ni personas
2 · BajoPodría ocurrir de forma excepcionalEfecto menor, absorbible sin cambiar planes
3 · MedioHa ocurrido alguna vez en el sectorPérdida o sanción relevante; requiere actuar
4 · AltoHa ocurrido en la organizaciónDaño grave a resultados, clientes o reputación
5 · Muy altoOcurre con regularidadCompromete la continuidad o la licencia para operar

Muchas organizaciones van un paso más allá y descomponen cada eje en factores ponderados. El impacto, por ejemplo, puede combinar lo económico (40 %), lo legal (30 %), lo reputacional (20 %) y lo operativo (10 %). Así la puntuación depende mucho menos de la intuición de quien rellena la celda.

Las bandas convierten la puntuación en una decisión. En los ejemplos de esta guía, de 1 a 4 es bajo, de 5 a 9 medio, de 10 a 16 alto y de 20 a 25 crítico (en una matriz 5×5 no hay productos entre 17 y 19). Cada organización fija las suyas de acuerdo con su apetito de riesgo: el nivel que está dispuesta a aceptar para conseguir sus objetivos.

Simulador: así reducen los controles el riesgo

Un ejemplo vale más que una definición. El riesgo de pagar a un proveedor falso tiene una probabilidad alta (4) y un impacto muy alto (5): un inherente de 20, crítico. Mira qué ocurre al activar los controles:

Simulador: del riesgo inherente al residual

Ejemplo ilustrativo
1122334455PROBABILIDADIMPACTO2020

Inherente

20

Crítico

Residual

20

Crítico

Reducción

0%

Riesgo ficticio: pago a un proveedor falso. Activa o desactiva controles para ver cómo se desplaza el riesgo residual. Regla ilustrativa: cada control preventivo baja un nivel la probabilidad; cada detectivo o correctivo, un nivel el impacto. Tu metodología puede fijar otra regla.

Con los cuatro controles activos, el residual baja a 6 (probabilidad 2 × impacto 3): una reducción del 70 %. Observa dos cosas. Primero, los controles preventivos mueven el punto hacia la izquierda y los detectivos o correctivos hacia abajo: cada familia ataca un eje. Segundo, ningún control lleva el riesgo a cero, y la matriz debe reflejarlo.

La regla de este simulador (un nivel por control) es deliberadamente simple. En la práctica hay dos enfoques habituales:

  • Reevaluar probabilidad e impacto teniendo en cuenta los controles, como en el simulador. Es intuitivo, pero exige criterios claros para que dos personas lleguen al mismo resultado.
  • Aplicar un porcentaje de reducción según la eficacia de cada control (por ejemplo, un control eficaz reduce un 50 % y uno parcialmente eficaz un 25 %). Es más mecánico y más fácil de auditar, siempre que la eficacia esté evaluada y evidenciada.

Cualquiera de los dos vale, siempre que la regla sea explícita, única y esté escrita en la metodología.

Cómo construir la matriz de riesgos y controles

Un mapa de riesgos ficticio: inherente frente a residual

Ejemplo ilustrativo

Dependencia de un proveedor crítico

16baja a12

Fuga de datos de clientes

16baja a8

Fraude en pagos a proveedores

20baja a6

Accidente laboral en el almacén

15baja a6

Incumplimiento de plazos fiscales

12baja a4

Publicidad engañosa

9baja a3

Bajo (1–4)Medio (5–9)Alto (10–16)Crítico (20–25)
La barra tenue es el riesgo inherente y la sólida el residual, ordenados por residual. El riesgo que más baja no es el que más preocupa después: la dependencia de un proveedor apenas se reduce y encabeza la lista.
  1. Define la metodología

    Escalas, factores, bandas y apetito de riesgo, aprobados antes de puntuar. Si cambian a mitad del ejercicio, las puntuaciones dejan de ser comparables.
  2. Describe la organización

    Áreas, subáreas y actividades. El riesgo vive en las actividades: «compras» o «relación con la Administración» se evalúan mejor que «la empresa».
  3. Identifica los riesgos de cada actividad

    Parte de un catálogo (penal, laboral, fiscal, protección de datos, seguridad de la información…) y quédate con lo que aplica a tu negocio. Mejor veinte riesgos concretos que cien genéricos.
  4. Puntúa el riesgo inherente

    Probabilidad e impacto sin contar controles, con una justificación breve de cada valor.
  5. Conecta los controles

    Para cada riesgo, los controles que lo mitigan, con su responsable, frecuencia y evidencia. Un control sin evidencia no debería reducir nada.
  6. Calcula el residual y compáralo con el apetito

    Lo que siga por encima del umbral necesita tratamiento: un control nuevo, reforzar uno existente, transferir el riesgo, evitar la actividad o aceptarlo formalmente.
  7. Plan de acción y revisión

    Acciones con responsable y fecha, y una revisión periódica de la matriz o tras cambios relevantes: nuevas actividades, incidentes o cambios normativos.

Errores frecuentes

  • Controles que no mitigan lo que dicen. Una formación anual no reduce el riesgo de fraude en pagos igual que una doble autorización.
  • Eficacia supuesta. Contar un control como eficaz sin haber probado que se ejecuta y deja rastro.
  • La multiplicación que esconde lo grave. Un riesgo de probabilidad 1 e impacto 5 puntúa 5, igual que uno de 5 × 1. Muchas metodologías añaden una regla de impacto mínimo para que lo catastrófico no quede como «medio».
  • Cambiar la metodología sin versionarla. Las puntuaciones de este año y las del anterior dejan de ser comparables, y el auditor lo nota.

Cómo documentarlo para el auditor

Quien audita una matriz no se pregunta si los números son bonitos, sino si son trazables. Para cada riesgo debería poder ver lo siguiente:

  • qué metodología y qué versión se aplicaron;
  • quién puntuó, cuándo y con qué justificación;
  • qué controles reducen el riesgo y con qué evidencia;
  • qué cambió desde la última revisión y por qué.

Plantillas descargables

Si estás empezando, estas plantillas de Excel (las mismas que admite Junsu para importar) te ayudan a ordenar la estructura de la empresa, el catálogo de riesgos y los controles:

¿Tu matriz responde a una norma concreta? Sigue con la guía de compliance penal y UNE 19601 o la de la Declaración de Aplicabilidad ISO 27001.

Preguntas frecuentes

¿Qué diferencia hay entre riesgo inherente y riesgo residual?

El riesgo inherente es el nivel de riesgo antes de considerar los controles; el residual, el que queda después de aplicarlos. La diferencia entre ambos mide cuánto riesgo reducen los controles.

¿Cómo se calcula el riesgo residual?

Hay dos enfoques habituales: reevaluar probabilidad e impacto teniendo en cuenta los controles, o aplicar al riesgo inherente un porcentaje de reducción según la eficacia de cada control. Lo importante es que la regla sea única, explícita y esté documentada en la metodología.

¿Qué es el apetito de riesgo?

Es el nivel de riesgo que una organización está dispuesta a aceptar para conseguir sus objetivos. Los riesgos residuales que lo superan necesitan un tratamiento: nuevos controles, transferencia, evitación o aceptación formal.

¿Cada cuánto hay que actualizar la matriz de riesgos?

Como buena práctica, al menos una vez al año, y siempre que haya cambios relevantes: nuevas actividades o mercados, incidentes, cambios en la organización o cambios normativos.

¿Sirve una matriz 5×5 para cualquier norma?

Es el formato más extendido y sirve como base para compliance penal, antisoborno o seguridad de la información, pero cada norma tiene matices: por ejemplo, la unidad que se evalúa puede ser una actividad o un escenario de riesgo.

Fuentes

  1. ISO 31000:2018 — Gestión del riesgo. Directrices (ISO) — https://www.iso.org/standard/65694.html
  2. ISO Guide 73:2009 — Gestión del riesgo. Vocabulario (ISO) — https://www.iso.org/standard/44651.html
  3. COSO — Enterprise Risk Management: Integrating with Strategy and Performance — https://www.coso.org/enterprise-risk-management

Esta guía es divulgativa y no constituye asesoramiento jurídico ni sustituye la lectura de las normas oficiales. Los ejemplos y cifras marcados como ilustrativos son ficticios. Las normas citadas son propiedad de sus editores (ISO, UNE) y se describen con palabras propias; para aplicarlas, adquiere el texto oficial. Junsu no está afiliada a los organismos mencionados. Datos revisados el 6 de octubre de 2026.

Del papel al expediente

Tu matriz de riesgos y controles, trazable de principio a fin.

Junsu convierte cada norma en un recorrido guiado: la IA propone y tu equipo decide, con cada decisión registrada para el auditor.

Guía publicada por Junsu en https://junsu.es/guias/riesgo-inherente-y-residual. Versión revisada el 6 de octubre de 2026.