Mostrando entradas con la etiqueta prioridades en la gestión de riesgos. Mostrar todas las entradas
Mostrando entradas con la etiqueta prioridades en la gestión de riesgos. Mostrar todas las entradas

jueves, 26 de mayo de 2011

Los Límites de Riesgo Operacional basado en el LPG 230(*)

(*) Este artículo está basado en la interpretación y aportes propios de la Guía de Prácticas Prudenciales LPG 230 de la Autoridad de Regulación Prudencial de Australia. El objetivo es reafirmar (recordar) los factores de riesgo que determinan los límites del riesgo operacional.

En la práctica de riesgo operacional, una condición que permite establecer un adecuado marco de gerencia es tener bien delimitadas sus fronteras. Constantemente evidenciamos discusiones y disputas gerenciales de lo que es el área de influencia de cada quien sin que se logre un adecuado entendimiento y el nivel de calidad en la gestión de riesgos operacionales. De lo ampliamente escrito acerca de este tipo de riesgo, una de la cosas que poco se discute es que el alcance se verá impactado por el tamaño de la organización, naturaleza de negocios y complejidad de las operaciones que se realizan diariamente.

Es por ello que la Autoridad de Regulación Prudencial de Australia (APRA)[1] prevé que la definición y aplicación de la gestión de riesgo operacional se entiende en toda la organización en la medida que ésta se llega a conocer mejor. Una forma de fortalecer dicha comprensión es saber que la gestión de riesgo operacional puede considerar un amplio rango de riesgos en los procesos de la empresa, todos ellos asociados con lo siguientes factores que a continuación se enunciarán:
  • Tecnología de la información
  • Recursos humanos
  • Fraudes internos y externos
  • Gerencia de Proyectos
  • Sistemas de información
  • Tercerización (Outsourcing)
  • Continuidad de negocios
  • Administración de productos[2]
  • Precio por unidad (princing)
  • Procesos de negocios[3]
  • Introducción de nuevos productos
Adicionalmente, existen factores derivados de los principales y asociados con tecnología de información, los cuales pueden estar relacionados con la infraestructura y seguridad de información, tal como:
  • Gerencia de redes y usuarios
  • Gestión de configuración
  • Capacidad y rendimiento de sistemas
  • Requerimiento de servicios
  • Acuerdos de nivel de servicios
  • Gestión de cambios
  • Gerencia de activos de información
Elementos específicos de la gerencia de la seguridad de información que son relevantes para la gestión de riesgos:
  • Políticas y estándares
  • Acciones preventivas
  • Monitorización
  • Prueba y control
Elementos específicos de la gerencia del ciclo de vida de mantenimiento de sistemas que son relevantes para la gestión de riesgos:
  • Metodología formal para el desarrollo de aplicaciones
  • Acuerdos de monitorización y gobierno
  • Desarrollo y pruebas de protocolo
  • Mantenimiento y documentación de aplicaciones
  • Revisiones pos implementación
En referancia al factor humano, este puede ser uno de los más importantes y complejos de gerenciar, siendo relevantes los siguientes aspectos:
  • Necesidades de recursos humanos
  • Personal clave en procesos críticos
  • Verificación de referencias y experiencias de empleados y contratistas
  • Segregación de tareas
  • Planes de relevo y sucesión
  • Monitorización y supervisión del personal
Los factores de riesgos asociados al fraude, el cual puede estar ocasionado por actos intencionales, realizados con el objetivo de obtener beneficios personales ya sea manipulando las operaciones financieras o aspectos del negocio, este puede provenir de fuentes internas o externas de la organización exponiéndola a pérdidas financieras si no son administrados adecuadamente. Los factores a considerar son:
  • Segregación de tareas en el nivel operativo y en las líneas de reporte
  • Límites de autoridad y delegación
  • Control y auditoría
  • Entrenamiento del personal y sensibilización en las políticas, código de ética y riesgo de fraude
Los riesgos derivados de la gerencia de proyectos podrían estar identificados en cuanto al fallo en el logro de los objetivos planteados, en la inadecuada aplicación de los recursos del proyecto, presupuestos incompletos para el logro del objetivo del proyecto. Los factores que se relacionan a este elemento son:
  • Metodología formal para el desarrollo de proyectos
  • Establecimiento del caso de negocios
  • Análisis costo/beneficio
  • Evaluación y análisis de riesgos del proyecto
  • Patrocinio identificado con el objetivo del proyecto
  • Niveles apropiadamente definidos en la delegación de autoridad
  • Plan de trabajo y seguimiento
  • Supervisión centralizada de cumplimiento con los protocolos de la gerencia de proyectos
  • Revisión pos implementación
Un factor que por lo general se confunde con tecnología de información, son los sistemas de información, aunque relacionados, determinan unos aspectos que derivan riesgos operacionales de relevancia, tales como:
  • Funcionamiento adecuado de los sistemas y reportes
  • Generación detallada de información financiera, operacional y de cumplimiento
  • Disponibilidad a generar la información relevante en forma precisa y oportuna
  • Manejo de excepciones en la carga de información
  • Evaluaciones periódicas en los sistemas de información para identificar la calidad y pertinencia de la información generada
Es posible que existan otros elementos que pudieramos estar obviando y es factible que el rango de atributos sea aun mayor, con lo cual extiende aun más los límites de la gestión del riesgo operacional. Creemos que con este catálogo se puedan reafirmar aun más las fronteras a establecer para ir en pro de una mejor gestión de riesgos operacionales y que basados en la experiencia puedan decantarse mejores prácticas internas en las organizaciones, perfectamente adecuadas a su naturaleza y estilo, que no es más que la cultura o la identidad organizacional única de cada empresa.

[1] APRA: Australian Prudential Regulation Authority
[2] La administración de productos incluye el procesamiento, transaccionalidad, producción de documentación, suscripción y reclamos.
[3] Procesos contratados no tercerizados, por ejemplo un centro alterno contingente.

martes, 13 de abril de 2010

Las Prioridades en la Gestión de Riesgo Operacional

En la mayoría de las organizaciones donde se han incorporado prácticas de riesgo operacional, el primer cuestionamiento que se hacen es ¿por dónde empezar?; ¿porqué allí y no en otra parte? y si; ¿siempre va a ser ese el camino? Estas preguntas no pueden ser respondidas por nadie inmediatamente sin haber realizado un análisis breve, pero concreto del flujo de ingresos de la organización; pues de no hacer este análisis, estará basándose en aspectos meramente teóricos y con una alta probabilidad de que las respuestas dadas no sean muy cercanas a la realidad organizacional. La mayoría de la bibliografía que trata la evaluación de los riesgos operacionales coincide que ésta debe ser aplicada a los procesos, con lo cual estamos de acuerdo. También indican que son los procesos más importantes de la organización, los cuales deben ser considerados a la hora de aplicar las evaluaciones de riesgo; con lo cual también estamos de acuerdo. Sin embargo ¿cómo sabemos cual es el más importante sin caer en las subjetividades de los dueños de los procesos? Realmente las respuestas a todas estas preguntas se encontraron cuando a finales de 2003; nos encontrábamos con un organización que nos había contratado para desarrollar toda la práctica de riesgo operacional y cuando nos preparábamos a realizar la primera evaluación no sabíamos aun por donde comenzar. El tema es que esta organización, históricamente ha sido muy estable desde todo punto de vista y altamente conservadora, no asumiendo mayores riesgos en el mercado. Generalmente cuando un equipo de evaluación de riesgo operacional se encuentra realizando la planificación del trabajo, lo primero que hace es identificar que cambios han habido recientemente, tanto en los rubros financieros como operativos. Estos últimos se enfocan a cambios organizacionales y tecnológicos que en la mayoría de las ocasiones impactan fuertemente a una organización, sin embargo existen organizaciones que pueden no manifestar cambios importantes. Los informes de auditoría podrían reflejar algunas pistas, pero no deben tomarse como punto de partida ya que la razón de la auditoría es determinar hasta que nivel la organización está cumpliendo los objetivos establecidos por la gerencia, identificando las mejoras requeridas al marco de control. Alternativamente la administración de riesgo operacional persigue que se consolide un comportamiento racional de la organización para tomar y aceptar riesgos sólo cuando éstos tienen un adecuado nivel de recompensa en función de dicha propensión. Por esta razón es importante tener claro en que parte de los procesos de la organización pudieran estarse generando asimetrías en esta relación y atenderla con prontitud. Una forma que puede ser simple y efectiva es basarse en prácticas que el Comité de Supervisión Bancaria de Basilea ha desarrollado para el cálculo del capital de riesgo operacional, el cual consiste en tomar los ingresos brutos[1] aplicados por cada producto y servicio de las líneas de negocios. Esto es aplicado a las instituciones financieras, pero que pudiera ser fácilmente trasladado a cualquier tipo de empresa no importando su sector; pues a fin de cuentas, por todas las líneas de negocios o producción se puede estimar el ingreso bruto, más aun si la organización está bien estructurada en sus procesos contables. Para nosotros ha sido simple demostrar que las líneas de negocios más importantes son aquellas que le generan más rentabilidad a una organización. Sin embargo, la relación de pérdidas o gastos que esta pueda tener, puede hacer que afecte su posición en el "ranking" de la rentabilidad. Por lo tanto una línea de negocios o producción que debe estar situada en los niveles más altos dentro de un ordenamiento de mayor a menor en dicha escala y la misma se encuentra en una posición inferior, pueda que sea el mejor indicador para iniciar la evaluación de riesgos operacionales, pues sin duda algunos factores o componentes del riesgo operacional se están materializando. La verdad, para nosotros en los análisis prevalece la rentabilidad más que los ingresos. Por aplicar esta práctica en la mayoría de las ocasiones se evalúan áreas que son la prioridad para la administración de riesgo operacional. De esta manera fue que en 2003 y desde entonces les demostramos a los gerentes de riesgos y demás interesados que éste es un esquema que puede ser útil a la hora de definir la prioridad para dar inicio a la práctica de gestión de riesgo operacional en las organizaciones.

La nueva normalidad era un juego de niños

Foto: StellaDi Pixabay Creo que "la nueva normalidad" era cosa de 90 días. Eso ya no existe. Pienso que lo cierto es una nueva rea...