martes, 26 de julio de 2011

La Ejecución versus Las Ideas en Riesgo Operacional

Hace unos días leía un artículo relacionado con los gemelos Winklevoss[1] quienes han mantenido una constante lucha por los derechos de autoría y en consecuencia el porcentaje de propiedad que les corresponde por Facebook, la cual recientemente fue valorada en 85.000 millones de dólares[2]. El artículo[3], más allá de la historia que no se aleja mucho de una novela donde hay robo de ideas, juicios, chismes, maltratos entre los buenos y los malos a fin de cuenta todos siempre poderosos, lo que destaca es que en el mundo de la tecnología, al parecer crear ideas es más simple que materializarlas.

Este artículo me llevó a abril de 2003, justo unos meses antes de lanzar mi emprendimiento en gestión de riesgos. Estaba invitado a una reunión donde se encontraban el presidente, el presidente ejecutivo y otros altos directores de la organización donde yo trabajaba como especialista en seguridad de información; y mientras se esperaba a que terminarán de cargar la presentación que se llevaría a cabo, la cual estaba relacionada con los indicadores de riesgos, recuerdo, que el presidente ejecutivo en un tono reflexivo, lo que parecía más bien un pensamiento a viva voz dijo: "Acabo de terminar de leer un libro que se llama Execution[4]". Como la reunión era temprano en la mañana (7:00 de la mañana); realmente no recuerdo porque lo recomendó (Para mi el tema de madrugar siempre me ha afectado, es como un jetlag eterno), pero lo que siempre supe es que lo recomendaba por el hecho de que habían muchos proyectos y posiblemente altas posibilidades de que muchos de esos proyectos no se materializarían. En resumen, me interesó el argumento por lo que compré el libro y comprendí que el tema principal que exponía quién lo recomendaba era la ruptura que existía entre los deseos y los resultados que se encuentran en los protafolios de proyectos y que realmente el éxito de una organización radicaba en la ejecución. Recuerdo perfectamente eso. La ausencia de ejecución es lo que ha minado históricamente el éxito en las organizaciones.

Ahora, pasados ocho años y leyendo el artículo de los Winklevoss, se destaca que la ausencia del éxito está basado en que se pueden generar muchas ideas que valen millones, pero que sin la ejecución no tienen valor alguno. El tema de los gemelos de Hardvard se ha convertido en más que una lucha económica en una lucha por las "ideas" y su "ejecución", tal como ese breve artículo comenta.

Ahora bien, a estas alturas de la lectura, se preguntarán: Qué tiene que ver esto con riesgo operacional? Corresponde decir que mucho. El asunto es que la gestión de riesgo operacional debe tener entre sus funciones proveer la suficiente información para que los objetivos de la organización sean alcanzados. Esto se logra generando análisis que permite que se identifiquen vulnerabilidades y amenazas, las cuales son esenciales para desarrollar estrategias que habilitarán a los "ejecutores" a ir superando las barreras que limiten la consecución de los objetivos. En un aspecto general, se debe desarrollar una práctica constante de monitorización sobre los indicadores que adviertan con suficiente anticipación, situaciones de posibles eventos adversos, que están relacionados a los ambientes donde se desempeñen y llevan a cabo los procesos críticos de la organización.

Como se puede notar, esto es un poco más extendido que el desarrollo de una metodología que evalúe los riesgos y los catalogue por nivel de severidad (ex-ante) o el diseño de una estructura para el registro y mantenimiento de los eventos históricos que se encuentren relacionados a riesgo operacional (ex-post) para luego estimar los posibles valores en riesgo que se categoricen por tipo de evento. La gestión de riesgo operacional debe lograr enlazar el ex-ante y el ex-post; permitiendo desarrollar excelentes contramedidas que se ajusten que a una realidad organizacional (perfil de riesgo) y en consecuencia, dichas contramedidas deben tener una relación positiva entre el beneficio que el proceso genera y la contramedida que mitigua los riesgos.

En definitiva en la práctica de riesgo operacional han surgido excelentes ideas así como proyectos que buscan materializar que persiguen hacer más efectiva su gestión, pero lo que ha marcado el incipiente logro de esta práctica en muchas organizaciones, es el mismo factor que en modo general condena el éxito de muchas entidades, ya sean de negocios o no y este factor sigue siendo la ejecución.


martes, 14 de junio de 2011

Las Limitaciones en la Gestión del Riesgo Operacional

El artículo anterior comentamos acerca de los límites del riesgo operacional, viéndolo ahora en otra perspectiva y evaluándolo mejor (siempre pasa) debimos haberlo titulado de otra forma, pero en fin, creo que todo depende desde el punto de vista desde donde se observe ya que puede ser "alcance", "límites", "fronteras". Lo relevante en el mencionado artículo, es que se estipularon no menos de veinticinco elementos derivados de factores específicos relacionados con la gestión operativa de una organización; y que las mismas pueden servir de guía inicial para extender el alcance de la gestión (de riesgo operacional) más allá del ambiente de confort en el que algunas organizaciones "acotan" esta práctica.

Ahora bien, argumentar que algunas organizaciones acotan su gestión de riesgo operacional a determinados límites donde no se afecta su confort, es decir que en algunas de ellas sólo se gestionan los riesgos que se manifiestan o son realmente evidentes. Organizaciones que se caracterizan en actuar así, son entes reactivos que actuarán en función de "como vayan viniendo vamos viendo". Podrá resultar exagerado, pero los eventos son resaltantes con un par de ejemplos de cercana data: El derrame petrolero en el Golfo de México (2010) y el daño a las plantas de emergencia de energía en Fukushima (2011); dos incidentes que no sólo afectan a cientos de miles de personas, sino que comprometen el futuro de los que aun no nacen. Dos desastres que sin duda no valoraron las dimensiones del riesgo operacional al cual se exponían, en consecuencia ni pensar de la existencia de medidas para contener el evento.

¿Qué tiene el riesgo operacional qué no permite prever este tipo de eventos?
Creemos que son sus límites y su administración. Explicaremos este argumento a través de un ejercicio y para ello, hagamos lo siguiente: Imaginemos un país con amplias fronteras que ostenta una densidad poblacional[1] muy baja. Consideremos además, que una mínima proporción de esos habitantes está destinada a supervisar la totalidad del territorio, adicional a las fronteras; y que estos no están adecuadamente entrenados, motivados, compensados ni provistos de herramientas para desempeñar tal función. Es altamente probable que en muy breve tiempo exista una gran baja en el interés, desmoralización y abandono por resguardar el territorio y los límites. Puede suceder que, por comodidad y sin interés de perder el trabajo o faltar a la obligación de la tarea que se les haya encomendado, se encargarán de custodiar lo que les sea menos complejo e incomodo de cumplir. De inmediato comenzarán a materializarse eventos que no sólo ocurrirán en las fronteras débilmente custodiadas, sino que prontamente habrán de materializarse en todo el territorio a resguardar.

Si sustituyésemos en nuestro ejercicio el territorio y las fronteras por la organización y sus funciones; a las personas destinadas a resguardar el territorio por los especialistas en gestión de riesgo operacional, estaríamos en presencia de una cercana realidad a la gestión de este tipo de riesgo en algunas organizaciones. De este ejemplo, se evidencia que no existe un claro entendimiento de la importancia de la administración de riesgos y el medio donde se desenvuelve una organización. Además, cuando se destinan los recursos para realizar tal tarea, no se considera con la importancia que involucran las capacidades y soporte requerido para realizarla. Es por ello que la función de riesgo operacional en ocasiones es muy limitada o se encuentra acotada a lo que sólo se puede administrar. En estos casos, la dimensión de la exposición de una organización es la que dicta la magnitud del esfuerzo y recursos a imprimirle para su adecuada administración[2]. Colocar una grupo limitado en personas y recursos para ver como va el asunto es una opción que conllevará a crear una falsa condición de seguridad en la gestión de riesgos operacionales y en consecuencia la unica condición de conocer la magnitud de la dimensión real de la exposición de los riesgos sólo cuando estos se materialicen.

[1] Es la población relativa que se obtiene de la cantidad de habitantes entre la unidad territorial, generalmente expresada en kilómetros cuadrados.
[2] La dimensión a la exposición es lo que se denomina en esta práctica el perfil de riesgo de la organización que conlleva a conocer los riesgos implícitos en los procesos para actuar en consecuencia a con un adecuado marco de control y gestión de riesgos.

La nueva normalidad era un juego de niños

Foto: StellaDi Pixabay Creo que "la nueva normalidad" era cosa de 90 días. Eso ya no existe. Pienso que lo cierto es una nueva rea...