martes, 14 de junio de 2011

Las Limitaciones en la Gestión del Riesgo Operacional

El artículo anterior comentamos acerca de los límites del riesgo operacional, viéndolo ahora en otra perspectiva y evaluándolo mejor (siempre pasa) debimos haberlo titulado de otra forma, pero en fin, creo que todo depende desde el punto de vista desde donde se observe ya que puede ser "alcance", "límites", "fronteras". Lo relevante en el mencionado artículo, es que se estipularon no menos de veinticinco elementos derivados de factores específicos relacionados con la gestión operativa de una organización; y que las mismas pueden servir de guía inicial para extender el alcance de la gestión (de riesgo operacional) más allá del ambiente de confort en el que algunas organizaciones "acotan" esta práctica.

Ahora bien, argumentar que algunas organizaciones acotan su gestión de riesgo operacional a determinados límites donde no se afecta su confort, es decir que en algunas de ellas sólo se gestionan los riesgos que se manifiestan o son realmente evidentes. Organizaciones que se caracterizan en actuar así, son entes reactivos que actuarán en función de "como vayan viniendo vamos viendo". Podrá resultar exagerado, pero los eventos son resaltantes con un par de ejemplos de cercana data: El derrame petrolero en el Golfo de México (2010) y el daño a las plantas de emergencia de energía en Fukushima (2011); dos incidentes que no sólo afectan a cientos de miles de personas, sino que comprometen el futuro de los que aun no nacen. Dos desastres que sin duda no valoraron las dimensiones del riesgo operacional al cual se exponían, en consecuencia ni pensar de la existencia de medidas para contener el evento.

¿Qué tiene el riesgo operacional qué no permite prever este tipo de eventos?
Creemos que son sus límites y su administración. Explicaremos este argumento a través de un ejercicio y para ello, hagamos lo siguiente: Imaginemos un país con amplias fronteras que ostenta una densidad poblacional[1] muy baja. Consideremos además, que una mínima proporción de esos habitantes está destinada a supervisar la totalidad del territorio, adicional a las fronteras; y que estos no están adecuadamente entrenados, motivados, compensados ni provistos de herramientas para desempeñar tal función. Es altamente probable que en muy breve tiempo exista una gran baja en el interés, desmoralización y abandono por resguardar el territorio y los límites. Puede suceder que, por comodidad y sin interés de perder el trabajo o faltar a la obligación de la tarea que se les haya encomendado, se encargarán de custodiar lo que les sea menos complejo e incomodo de cumplir. De inmediato comenzarán a materializarse eventos que no sólo ocurrirán en las fronteras débilmente custodiadas, sino que prontamente habrán de materializarse en todo el territorio a resguardar.

Si sustituyésemos en nuestro ejercicio el territorio y las fronteras por la organización y sus funciones; a las personas destinadas a resguardar el territorio por los especialistas en gestión de riesgo operacional, estaríamos en presencia de una cercana realidad a la gestión de este tipo de riesgo en algunas organizaciones. De este ejemplo, se evidencia que no existe un claro entendimiento de la importancia de la administración de riesgos y el medio donde se desenvuelve una organización. Además, cuando se destinan los recursos para realizar tal tarea, no se considera con la importancia que involucran las capacidades y soporte requerido para realizarla. Es por ello que la función de riesgo operacional en ocasiones es muy limitada o se encuentra acotada a lo que sólo se puede administrar. En estos casos, la dimensión de la exposición de una organización es la que dicta la magnitud del esfuerzo y recursos a imprimirle para su adecuada administración[2]. Colocar una grupo limitado en personas y recursos para ver como va el asunto es una opción que conllevará a crear una falsa condición de seguridad en la gestión de riesgos operacionales y en consecuencia la unica condición de conocer la magnitud de la dimensión real de la exposición de los riesgos sólo cuando estos se materialicen.

[1] Es la población relativa que se obtiene de la cantidad de habitantes entre la unidad territorial, generalmente expresada en kilómetros cuadrados.
[2] La dimensión a la exposición es lo que se denomina en esta práctica el perfil de riesgo de la organización que conlleva a conocer los riesgos implícitos en los procesos para actuar en consecuencia a con un adecuado marco de control y gestión de riesgos.

jueves, 26 de mayo de 2011

Los Límites de Riesgo Operacional basado en el LPG 230(*)

(*) Este artículo está basado en la interpretación y aportes propios de la Guía de Prácticas Prudenciales LPG 230 de la Autoridad de Regulación Prudencial de Australia. El objetivo es reafirmar (recordar) los factores de riesgo que determinan los límites del riesgo operacional.

En la práctica de riesgo operacional, una condición que permite establecer un adecuado marco de gerencia es tener bien delimitadas sus fronteras. Constantemente evidenciamos discusiones y disputas gerenciales de lo que es el área de influencia de cada quien sin que se logre un adecuado entendimiento y el nivel de calidad en la gestión de riesgos operacionales. De lo ampliamente escrito acerca de este tipo de riesgo, una de la cosas que poco se discute es que el alcance se verá impactado por el tamaño de la organización, naturaleza de negocios y complejidad de las operaciones que se realizan diariamente.

Es por ello que la Autoridad de Regulación Prudencial de Australia (APRA)[1] prevé que la definición y aplicación de la gestión de riesgo operacional se entiende en toda la organización en la medida que ésta se llega a conocer mejor. Una forma de fortalecer dicha comprensión es saber que la gestión de riesgo operacional puede considerar un amplio rango de riesgos en los procesos de la empresa, todos ellos asociados con lo siguientes factores que a continuación se enunciarán:
  • Tecnología de la información
  • Recursos humanos
  • Fraudes internos y externos
  • Gerencia de Proyectos
  • Sistemas de información
  • Tercerización (Outsourcing)
  • Continuidad de negocios
  • Administración de productos[2]
  • Precio por unidad (princing)
  • Procesos de negocios[3]
  • Introducción de nuevos productos
Adicionalmente, existen factores derivados de los principales y asociados con tecnología de información, los cuales pueden estar relacionados con la infraestructura y seguridad de información, tal como:
  • Gerencia de redes y usuarios
  • Gestión de configuración
  • Capacidad y rendimiento de sistemas
  • Requerimiento de servicios
  • Acuerdos de nivel de servicios
  • Gestión de cambios
  • Gerencia de activos de información
Elementos específicos de la gerencia de la seguridad de información que son relevantes para la gestión de riesgos:
  • Políticas y estándares
  • Acciones preventivas
  • Monitorización
  • Prueba y control
Elementos específicos de la gerencia del ciclo de vida de mantenimiento de sistemas que son relevantes para la gestión de riesgos:
  • Metodología formal para el desarrollo de aplicaciones
  • Acuerdos de monitorización y gobierno
  • Desarrollo y pruebas de protocolo
  • Mantenimiento y documentación de aplicaciones
  • Revisiones pos implementación
En referancia al factor humano, este puede ser uno de los más importantes y complejos de gerenciar, siendo relevantes los siguientes aspectos:
  • Necesidades de recursos humanos
  • Personal clave en procesos críticos
  • Verificación de referencias y experiencias de empleados y contratistas
  • Segregación de tareas
  • Planes de relevo y sucesión
  • Monitorización y supervisión del personal
Los factores de riesgos asociados al fraude, el cual puede estar ocasionado por actos intencionales, realizados con el objetivo de obtener beneficios personales ya sea manipulando las operaciones financieras o aspectos del negocio, este puede provenir de fuentes internas o externas de la organización exponiéndola a pérdidas financieras si no son administrados adecuadamente. Los factores a considerar son:
  • Segregación de tareas en el nivel operativo y en las líneas de reporte
  • Límites de autoridad y delegación
  • Control y auditoría
  • Entrenamiento del personal y sensibilización en las políticas, código de ética y riesgo de fraude
Los riesgos derivados de la gerencia de proyectos podrían estar identificados en cuanto al fallo en el logro de los objetivos planteados, en la inadecuada aplicación de los recursos del proyecto, presupuestos incompletos para el logro del objetivo del proyecto. Los factores que se relacionan a este elemento son:
  • Metodología formal para el desarrollo de proyectos
  • Establecimiento del caso de negocios
  • Análisis costo/beneficio
  • Evaluación y análisis de riesgos del proyecto
  • Patrocinio identificado con el objetivo del proyecto
  • Niveles apropiadamente definidos en la delegación de autoridad
  • Plan de trabajo y seguimiento
  • Supervisión centralizada de cumplimiento con los protocolos de la gerencia de proyectos
  • Revisión pos implementación
Un factor que por lo general se confunde con tecnología de información, son los sistemas de información, aunque relacionados, determinan unos aspectos que derivan riesgos operacionales de relevancia, tales como:
  • Funcionamiento adecuado de los sistemas y reportes
  • Generación detallada de información financiera, operacional y de cumplimiento
  • Disponibilidad a generar la información relevante en forma precisa y oportuna
  • Manejo de excepciones en la carga de información
  • Evaluaciones periódicas en los sistemas de información para identificar la calidad y pertinencia de la información generada
Es posible que existan otros elementos que pudieramos estar obviando y es factible que el rango de atributos sea aun mayor, con lo cual extiende aun más los límites de la gestión del riesgo operacional. Creemos que con este catálogo se puedan reafirmar aun más las fronteras a establecer para ir en pro de una mejor gestión de riesgos operacionales y que basados en la experiencia puedan decantarse mejores prácticas internas en las organizaciones, perfectamente adecuadas a su naturaleza y estilo, que no es más que la cultura o la identidad organizacional única de cada empresa.

[1] APRA: Australian Prudential Regulation Authority
[2] La administración de productos incluye el procesamiento, transaccionalidad, producción de documentación, suscripción y reclamos.
[3] Procesos contratados no tercerizados, por ejemplo un centro alterno contingente.

La nueva normalidad era un juego de niños

Foto: StellaDi Pixabay Creo que "la nueva normalidad" era cosa de 90 días. Eso ya no existe. Pienso que lo cierto es una nueva rea...