La gestión de riesgos empresariales suele presentarse como un proyecto de normas. En el trabajo diario es un conjunto corto de preguntas: qué riesgos de negocio conocemos, quién los tiene, si estamos dentro del apetito y qué debe ver el órgano de dirección antes de la siguiente reunión.
El marco jurídico, en breve
ISO 31000 describe la gestión de riesgos como un proceso continuo. La ley alemana de sociedades anónimas y KonTraG añaden el deber del consejo de mantener un sistema de vigilancia que detecte pronto evoluciones que amenacen la existencia de la sociedad. La norma no sustituye la ley. Da un método al deber de alerta temprana.
Riesgos de negocio, no solo de TI
Un registro de ISMS limitado a amenazas técnicas se pierde las decisiones que el consejo toma de verdad: clientes, suministro, liquidez, personas, regulación y producto.
Un día normal de trabajo
- Un dueño del riesgo actualiza la probabilidad o el impacto.
- El cambio se ve frente al apetito.
- Las medidas tienen fecha y estado.
- El siguiente paquete para el consejo sale del registro.
KonTraG y la alerta temprana en un solo sitio
La alerta temprana falla cuando la señal vive en un buzón. Un umbral, un dueño y una nota fechada a la dirección son la versión operativa del deber de KonTraG.
El informe a la dirección
El paquete debe mostrar el movimiento, las decisiones y los riesgos fuera del apetito.
Conclusión
Trate la gestión de riesgos como una operación continua. Eso reduce el estrés antes de las reuniones.
Llevar riesgos de negocio, apetito y paquetes de dirección en deveca GRC